AUDITOR — production wired (read-only)Sample rows removed. Evidence projections via CASA_API.auditportal. Cannot mutate source records, permissions, publication, refunds, or audit history.
AUDITOR — evidence / reports / privacy / exportsEvidence is read-only and field-allowlisted. Observations do not mutate source. Exports need purpose, legal basis and dual approval for sensitive sets; CSV is formula-escaped, encrypted with a one-time DEK, and download TTL is not extended on retry. Privacy deletion queues soft-delete for Prompt 24.
VERIFICATION — claim / clarify / decideQueues are cursor-bounded. Cases require claim leases with fencing. Clarification freezes approve/reject until resubmit. Decisions need MFA + active lease; approval emits activation work for Prompt 12. Unassigned verifiers cannot open or stream case photos.
Read-onlyAuditor workspace has no Add/Edit/Delete/Approve/Refund/Publish controls. Optional audit observations only.