Renata account activation planning

Renata Account Activation Plan, Planning Only

Protected-preview account boundary plan for future Individual Mode and Organization Mode.

Purpose

Define what must be true before future accounts can exist for Individual Mode or Organization Mode, while keeping Public Packet Mode as the only current live-static mode.

Public Packet Mode is the only current live-static mode. Organization Mode and Individual Mode remain future, planning-only, and no-go for runtime activation.

Current Boundary Status

Future Account Categories

These are planning labels only. They do not create accounts, permissions, policies, access checks, runtime guards, or account records.

Identity and Authentication Boundary

These questions are documented without implementing auth, sessions, middleware, cookies, profile storage, account storage, access claims, tokens, or identity headers.

Future Questions

  • identity provider choice
  • Cloudflare Access vs app-level auth boundary
  • email/password/passkey/social-login decision
  • account verification
  • invite flow vs self-signup
  • organization membership
  • tenant membership
  • individual vs organization account separation
  • staff/resident role assignment process
  • deletion/export/access rights
  • consent capture requirements
  • age/eligibility policy if needed later

Explicit Non-Implementation

  • no Cloudflare Access claims are read
  • no JWTs are read
  • no tokens are read
  • no raw identity headers are read
  • no cookies are added
  • no session storage is added
  • no auth middleware is added
  • no user profile is created
  • no account record is stored

Individual Mode Account Boundary

Status: planning-only-blocks-runtime

Must Pass Before Any Future Activation

  • Individual Mode safety model gates are passed
  • crisis/emergency escalation copy and routing are reviewed
  • non-clinical language is approved
  • private reflection privacy model is approved
  • AI prompt/evaluation/privacy model is approved if AI is used
  • data minimization, retention, deletion, export, and consent policies are approved
  • billing/subscription boundary is reviewed separately

Explicitly Blocked

saved check-inssaved reflectionssaved relapse planssaved memoriessaved chat transcriptsrecovery coach runtimeAI runtime for direct-subscriber contentcrisis runtimebilling/checkout

Organization Mode Account Boundary

Status: planning-only-blocks-runtime

Must Pass Before Any Future Activation

  • Organization tenant model gates are passed
  • tenant data model is approved
  • role/permission/RBAC model is approved
  • staff/resident account boundaries are approved
  • resident consent/visibility model is approved
  • organization-private data classification is approved
  • audit/retention/deletion policy is approved
  • pilot/support/rollback model is approved
  • legal/privacy/commercial review is complete

Explicitly Blocked

organization tenant creationcustomer account creationstaff account creationresident account creationrole assignment storagepermission runtimeRBAC runtimestaff workflow runtimeresident workflow runtimeorganization-private storagecustomer records

Cross-Mode Boundary

Status: blocked-by-default

  • Individual Mode and Organization Mode accounts must remain separated by default.
  • No organization can see Individual Mode private reflections, check-ins, relapse plans, memories, or chat transcripts by default.
  • No staff dashboard can inspect direct-subscriber private data by default.
  • No cross-mode sharing exists now.
  • Future sharing requires explicit consent, privacy, legal, product, and technical review.
  • No account-linking bridge is implemented in this phase.

Protected Route and API Activation Sequence

This sequence is planning-only. src/pages/protected remains absent, src/pages/api/protected remains absent, no protected live routes or APIs are created, and no migrations are added in this phase.

Account Activation Gates

Stop Conditions

  • someone asks to create live accounts
  • someone asks to add login/signup
  • someone asks to add forms or identity capture
  • someone asks to add protected APIs or protected live routes
  • someone asks to add migrations or database writes
  • someone asks to store account/user/subscriber/tenant/staff/resident records
  • someone asks to connect billing/Stripe/CRM/lead capture
  • someone asks to use AI for private/direct-subscriber content
  • someone asks to make Individual Mode or Organization Mode live from this page
  • someone asks to bridge Individual Mode private data into Organization Mode without separate consent/legal/privacy review

What Remains Blocked

no live accountsno loginno signupno identity captureno account storageno subscriber storageno organization tenant storageno staff storageno resident storageno actor storageno role assignment storageno permission runtimeno RBAC runtimeno protected live routesno protected APIsno database readsno database writesno migrationsno admin CRUDno formsno inputsno buttonsno textareasno checkboxesno selectsno chat boxesno exportsno downloadsno generated PDFsno generated ZIPsno billingno Stripe/payment integrationno lead captureno CRMno customer recordsno support ticketsno live workflowsno staff decisionsno approvalsno decision recordingno Morning Sheet placementno attendance trackingno participation trackingno analyticsno scoringno rankingno compliance metricsno OpenAI processing for real submissionsno OpenAI processing for direct-subscriber contentno recovery coach runtimeno crisis runtimeno emergency-service runtimeno clinical claimsno treatment claimsno diagnosis claimsno sensitive storage

Recommended Next Phase