Autenticación y permisos

Sesión, dueño y staff.

La API exige una sesión válida. Quien abre la tienda publica el catálogo y recibe el pedido.

Las invitaciones atan una cuenta a una fila de empleado. Revocar el acceso no borra la nómina.

Los secretos de pago y de e-CF no salen al cliente.