Permisos de usuarios en Kapi: cómo controlar quién hace qué en tu tienda
Si hoy todos en tu tienda entran con el mismo usuario al punto de venta, este artículo te interesa. No es un tema de desconfianza: es un tema de orden y de dinero. Cuando cualquiera puede cancelar un ticket, aplicar un descuento o cerrar caja sin dejar rastro, lo que se pierde no se nota en una sola venta — se nota en el corte del mes. Kapi tiene un módulo de permisos hecho para ponerle límite a eso, y este artículo te explica cómo usarlo, qué cubre y por qué se vuelve más necesario en cuanto tienes más de una persona cobrándote o más de una sucursal abierta.
La información de este artículo viene de la guía oficial "Controla quién puede hacer qué" del manual de Kapi (kapi.mx/manual/guias/permisos-usuarios/) y de la sección de Permisos y roles de la guía del Administrador (kapi.mx/manual/admin/#permisos). Si algo no coincide con lo que ves en tu sistema, escríbenos por WhatsApp (wa.me/5216621050329) y lo revisamos contigo.
Para quién es este artículo
Para dueños y administradores de tiendas con al menos dos personas operando el sistema — o con una sola sucursal pero varios turnos. Si tu negocio es multi-sucursal, todavía más.
Qué resuelven los permisos cuando todos comparten usuario
El problema clásico de la tienda que crece es este: al principio éramos yo y un cajero, y compartíamos el mismo usuario "porque era más fácil". Luego llegó otro cajero, después un gerente, y nadie quería cambiar la contraseña. Hoy todos firman con el mismo nombre y cuando el corte no cuadra nadie sabe quién aplicó ese descuento del 20% que se fue sin autorización.
Kapi resuelve esto con un sistema de usuarios, roles y permisos: defines qué puede ver y hacer cada persona, con más de 100 permisos específicos que cubren desde descuentos y cancelaciones hasta configuración del sistema. La guía oficial lo dice sin rodeos: cuando todos entran con el mismo usuario, nadie es responsable de nada — y cualquiera puede dar un descuento o cancelar una venta.
Los cuatro roles base que ya trae Kapi
El módulo trabaja con cuatro roles predefinidos, cada uno con permisos ascendentes:
- Cajero. Vende, cobra, reimprime tickets, hace movimientos de caja, selecciona vendedor. No ve reportes, no toca inventario, no factura CFDIs.
- Supervisor. Hereda lo del cajero y agrega ver reportes, autorizar descuentos, gestionar inventario, hacer traspasos y facturar CFDIs.
- Gerente. Todo lo anterior más acceso a reportes administrativos y a la configuración operativa que no afecta al sistema en su conjunto.
- Administrador. Acceso completo: configurar sistema, gestionar roles, activar o desactivar módulos, autorizar devoluciones.
La idea detrás de esta escalera es la de "menor privilegio": cada persona tiene solo lo que necesita para su trabajo, nada más. Un cajero no puede ver reportes de ventas aunque quiera — no es que esté bloqueado a propósito, es que su rol no lo incluye.
Permisos granulares: no todo o nada
Lo que hace diferente a Kapi no es que tenga roles, sino que cada rol se puede ajustar permiso por permiso. La guía del Administrador lo explica así: los perfiles controlan qué ve y qué puede hacer cada persona, y la recomendación oficial es otorgar siempre el mínimo de permisos necesario y desactivar de inmediato a quien deja de trabajar.
Algunos de los permisos específicos que puedes mover de un lado a otro:
- Cancelar ventas. Sensible. Por defecto no es cajero.
- Aplicar descuentos. Requiere autorización de supervisor o administrador — un cajero no puede aplicarlos sin esa llave.
- Cambiar precios. Solo administrador.
- Ver reportes. Cajero no; gerente y administrador sí.
- Tocar inventario. Cajero no; gerente y administrador sí.
- Hacer traspasos entre sucursales. Gerente y administrador.
- Facturar CFDIs. Gerente y administrador.
- Autorizar devoluciones. Solo administrador.
Esta granularidad importa porque no todas las tiendas son iguales. Hay tiendas donde el supervisor de hecho autoriza descuentos todo el día; hay otras donde el gerente de sucursal nunca toca inventario. Los permisos se ajustan a tu operación, no al revés.
Acceso por sucursal: cada usuario solo donde le toca
Si tienes más de una tienda, los permisos no se quedan en el sistema — se quedan en la sucursal. Kapi permite asignar cada usuario a una o varias sucursales específicas, y al iniciar sesión esa persona solo ve las sucursales donde está autorizada.
Un mismo usuario puede tener perfiles distintos en sucursales distintas. La guía pone el ejemplo de "Juan": cajero en una tienda, gerente en otra. Cuando Juan entra al sistema desde la sucursal A, su rol es cajero; cuando entra desde la B, su rol es gerente. Esto sirve para cadenas donde el dueño o un familiar rola entre sucursales y necesita permisos distintos en cada una.
El selector de sucursal aparece en la barra superior una vez que inicias sesión, y dependiendo del rol asignado a esa sucursal verás un menú u otro.
Devoluciones: por qué generan monedero, no efectivo
Hay un detalle operativo de los permisos que conviene entender bien: las devoluciones en Kapi no regresan efectivo al cliente. Generan un monedero electrónico — un saldo a favor que el cliente puede usar en su próxima compra. Y para que esa devolución se aplique, se necesita la autorización de un administrador.
Esto está atado a permisos a propósito. Las devoluciones son uno de los puntos donde más se fuga dinero cuando todo está abierto: un cajero con acceso "devolver" puede cancelar ventas cobradas sin que el dueño se entere. Al requerir autorización de administrador y al convertir la devolución en saldo a favor (no en billete de vuelta), el sistema cierra dos fugas al mismo tiempo.
Si tu tienda maneja devoluciones frecuentes, conviene dejarlo claro en tu política y tenerlo configurado en los permisos desde el día uno.
Restricción por IP: desde dónde puede entrar cada quien
Hay un segundo candado disponible para tiendas donde la seguridad física es crítica: la restricción por IP. Con ella controlas desde qué red puede conectarse cada usuario según su rol.
La política sugerida por el manual es:
- Cajero. Solo desde la red de la tienda. No desde su casa, no desde el celular con datos.
- Gerente. Red de tienda más IPs autorizadas (por ejemplo, su casa o una segunda sucursal).
- Administrador. Desde cualquier lugar — la operación del negocio lo requiere.
La razón operativa detrás de esto va más allá de la seguridad: la impresión de tickets requiere conexión directa con las ticketeras a través de la aplicación local de impresión. Si un cajero intenta cobrar desde su casa con la restricción bien puesta, simplemente no entra al sistema. Si entra, significa que está en la tienda.
Casos típicos donde se afloja esta regla sin abrirla del todo: home office temporal con IP residencial autorizada por un periodo, accesos remotos de emergencia documentados, o conexión vía VPN corporativa.
Dar de alta un usuario nuevo: el camino corto
El alta de usuarios está en la sección de Configuración del Administrador (también accesible desde Catálogos → Usuarios). El flujo es:
- Ve a Configuración → Usuarios.
- Haz clic en Nuevo usuario.
- Llena los datos personales: nombre, correo y teléfono.
- Asigna el rol apropiado según sus funciones (cajero, supervisor, gerente, administrador).
- Define a qué sucursales tendrá acceso.
- Genera credenciales temporales y entrégalas pidiendo el cambio de contraseña en el primer ingreso.
Un detalle que la guía menciona y que conviene no saltarse: pide al nuevo usuario cambiar la contraseña en su primer ingreso. No entregues la contraseña temporal por WhatsApp sin más; entrégala en persona o por un canal que puedas verificar después.
Mejores prácticas que el manual mismo recomienda
Más allá de configurar permisos, la guía del Administrador lista cinco prácticas de seguridad que aplican a cualquier tienda:
- Menor privilegio. Otorga solo los permisos mínimos necesarios. Si alguien no necesita cancelar ventas, no le des ese permiso.
- Rotación de contraseñas. Cámbialas cada 90 días. Esto se vuelve parte de la rutina del cierre mensual.
- Monitoreo de actividad. Revisa los logs de acceso con regularidad — quién entró, desde dónde, a qué hora.
- Separación de funciones. Evita que una sola persona controle todo el proceso. Si el mismo cajero cobra, cierra caja y autoriza devoluciones, hay un problema de control que ningún software arregla.
- Accesos temporales. Desactiva de inmediato a quien deja de trabajar. No dejes credenciales abiertas "por si vuelve".
Escenarios comunes que resuelve este módulo
Tres situaciones que se ven todo el tiempo en tiendas que ya usan Kapi:
Una tienda, dos cajeros, ningún gerente. Creas a "Ana" y "Beto" como cajeros. Ninguno puede ver reportes ni aplicar descuentos sin autorización. Tú, como administrador, autorizas los descuentos desde tu sesión cuando hace falta. Las devoluciones también pasan por ti.
Una tienda, gerente eventual que cubre fines de semana. Creas un usuario "gerente-findes" con perfil gerente solo para esa sucursal y solo activo viernes-sábado. El resto de la semana está desactivado. Así no hereda permisos en otras tiendas si llegas a abrir una segunda.
Tres sucursales, un dueño, dos gerentes y seis cajeros. Cada sucursal tiene su gerente asignado (gerente-A, gerente-B, gerente-C) y cada gerente tiene dos cajeros a cargo. El dueño es el único administrador y ve todo desde el panel consolidado. Los reportes consolidados permiten comparar sucursal por sucursal sin pedirle a cada gerente que mande su reporte.
Por dónde empezar hoy mismo
Si hoy todos entran con el mismo usuario, la sugerencia práctica es esta: empieza por lo sensible. Define primero quién puede dar descuentos y cancelar ventas — es donde más se fuga el dinero cuando todo está abierto. El módulo de Permisos ya viene en tu Kapi, en la configuración del Administrador, y no necesitas instalarlo por separado.
Una vez que los descuentos y las cancelaciones estén bajo control, sigue con el acceso por sucursal (si tienes más de una) y la restricción por IP para cajeros. El resto de permisos se va ajustando conforme el equipo crece.
¿Necesitas ayuda para configurar los roles de tu equipo o para migrar de "todos comparten el mismo usuario" a una estructura con permisos reales? Activa esta función en tu Kapi, conoce el punto de venta para abarrotes en kapi.mx/pos-abarrotes/ o escríbenos por WhatsApp (wa.me/5216621050329) y te acompañamos paso a paso.
Fuentes consultadas:
- Kapi · Controla quién puede hacer qué (guía de Permisos de Usuarios) — última actualización 2026-07-03.
- Kapi · Guía del Administrador › Permisos y roles.
- Kapi · Guía del Administrador › Restricción de acceso por IP.
- Kapi · Guía de Multi-sucursal — acceso por sucursal y reportes consolidados.
Descargar el PDF · Recibirlo por correo
Kapi es el punto de venta para negocios con sucursales en México.
Pide una demo por WhatsApp