Governança
Trilha imutável de quem fez o quê, e acesso limitado ao que importa
Cada inserção, alteração e exclusão nas tabelas de negócio entra num registro append-only. E quem vê o quê é decidido por papel e por carteira — no banco de dados, não na tela.
- Registro que não se edita
- Append-onlyRegistro que não se edita
- Permissões granulares
- Por papelPermissões granulares
- Escopo de prestadores
- Por carteiraEscopo de prestadores
- Segredo não entra na trilha
- RedigidoSegredo não entra na trilha
Auditoria pergunta pelo registro, não pela intenção
Quando alguém pergunta por que um pagamento de doze mil reais saiu para um prestador em agosto, a resposta aceitável não é “a Marina lembra que conferiu”. É um registro que diz qual nota originou a conta, quem a aprovou, em que horário, e se houve alguma alteração no valor do contrato antes disso.
No Afflux, esse registro não é um recurso opcional que alguém precisa lembrar de ativar. Ele é capturado por gatilho no banco de dados, em todas as tabelas de negócio, inclusive quando a ação partiu de uma rotina automática e não de uma pessoa.
Do outro lado da mesma moeda está o acesso: quem consegue enxergar e alterar o quê. Permissões dizem o que um papel pode fazer; o escopo diz sobre quais prestadores. As duas coisas são independentes, e as duas valem no banco — não como filtro de interface.
Trilha de auditoria
O que entra no registro nunca sai
A captura é por gatilho no próprio banco de dados. Isso muda a natureza da garantia: não depende de a aplicação lembrar de registrar, e não há caminho de escrita que escape — inclusive operações feitas por chave de serviço, que ficam registradas sem ator identificado.
Uma exceção deliberada: o ciclo de faturamento fica de fora, porque é a única tabela varrida em massa por rotina diária, e as transições que realmente importam já estão registradas nos eventos de contrato e de nota fiscal. Registrar a varredura inteira todo dia produziria ruído, não evidência.
- Inserção, alteração e exclusão nas tabelas de negócio
- Membro responsável identificado quando a ação tem autor
- Operações de serviço registradas sem ator, em vez de omitidas
- Registro append-only: não há edição nem exclusão do que já entrou
Trilha — NF 2026.114
7 eventos desde 02/10
Nota recebida
02/10 09:14 · Bruno Matos (portal)
Análise de consistência registrada
02/10 09:15 · sem ator (rotina)
Nota rejeitada — valor divergente
02/10 14:02 · Marina Duarte
Nota reenviada e aprovada
05/10 11:38 · Marina Duarte
Nenhum desses eventos pode ser editado ou removido.
Papéis e escopo
Duas dimensões que quase todo sistema confunde
O papel responde “o que esta pessoa pode fazer”: ler nota fiscal, aprovar, cadastrar contrato, ver dado bancário, emitir pagamento. O escopo responde “sobre quais prestadores” — e é a dimensão que costuma faltar.
Confundir as duas tem consequência concreta. Um gestor de carteira é equipe interna com alcance restrito; tratá-lo como usuário de portal só porque o escopo é limitado o mandaria para o produto errado. No Afflux, quem decide o produto é o papel, e quem decide o alcance é o escopo.
- Papéis configuráveis por organização, a partir de um catálogo de permissões
- Escopo de prestadores por membro, independente do papel
- Papel, escopo e status só mudam por operação privilegiada
- Dado bancário tem permissão própria, separada de leitura financeira
Papéis da organização
Northwind Serviços · 5 papéis ativos
Proprietário
Todas as permissões · escopo total
Financeiro
Aprovar, pagar, ver dado bancário · escopo total
Gestor de carteira
Ler e aprovar nota · escopo restrito
Portal do prestador
Ler o próprio contrato, nota e pagamento
Decisões de segurança
Onde a regra realmente mora
Cada item abaixo corrige uma falha concreta que já existiu, e não uma hipótese.
Privilégio de coluna, não só de linha
O controle por linha deixava um membro editar a própria linha para preencher o CPF de assinatura — e, junto, o próprio papel. A correção foi revogar a escrita na coluna: o banco recusa antes de avaliar qualquer filtro.
Segredo é redigido na trilha
Colunas cifradas, hashes de token e o CPF de assinatura entram no registro como “[redigido]”. A trilha é permanente; o que entra nela não sai.
Função nova nasce fechada
Toda operação de escrita criada no banco nasce sem permissão de execução, por gatilho. Abrir acesso é um ato explícito, e há uma consulta que lista o que ficou aberto por engano.
Dado bancário é de quem paga
O papel de portal já teve permissão sobre conta bancária, e ela foi revogada. A conta de destino é decisão da contratante — e a barreira é a permissão no banco, não a ausência da tela.
Integridade entre organizações
As chaves que ligam contrato, nota e prestador carregam o identificador do tenant. Não é um filtro: é o banco recusando um vínculo que cruze organizações.
Rota nova nasce fechada para o portal
O acesso do lado do prestador é uma lista de permissão, não de bloqueio. Tela nova do painel nasce inacessível, em vez de depender de cada página lembrar de se defender.
Perguntas frequentes
Consigo exportar a trilha de auditoria?
Sim. Os eventos podem ser consultados na plataforma e exportados para análise externa — o caso mais comum é a resposta a uma auditoria contábil ou a um pedido do jurídico sobre um período específico.
Alguém com perfil de administrador consegue apagar registros?
Não. A trilha é append-only por construção: não existe operação de edição ou exclusão exposta, para nenhum papel. O que é possível é consultar — inclusive eventos gerados por rotinas automáticas.
Posso criar papéis personalizados?
Sim. Os papéis são cadastro da sua organização, montados a partir de um catálogo de permissões. Um papel do tipo “gestor de carteira” — equipe interna com alcance restrito a alguns prestadores — é um dos arranjos mais usados.
Como o Afflux garante que uma empresa não vê dados da outra?
Em duas camadas. A leitura passa por políticas de acesso com a identidade real de quem consulta. E a integridade é garantida por chaves compostas que incluem o identificador da organização — o banco simplesmente não aceita um contrato apontando para um prestador de outra empresa.
Um atraso de pagamento da assinatura bloqueia meus dados?
Não. Regra de plano nunca entra na camada de autorização de dados — essa foi uma decisão explícita depois de um caso em que uma empresa inadimplente ficou impedida de receber a nota fiscal do próprio prestador. Cobrança é assunto comercial, não de acesso ao registro.
Continue por aqui
Onde a governança aparece
Pelo ângulo da sua área
Prepare a sua operação para a próxima auditoria
Mostramos como ficaria o seu desenho de papéis e o que a trilha registraria do seu fluxo atual de aprovação e pagamento.