Permissions & settings

Permissions

Documents access is controlled by a small set of permissions, layered with folder access and sensitivity level:

PermissionGrants
documents:readBrowse folders, open files, view versions and links, at Public/Internal sensitivity
documents:writeUpload files, create folders, upload new versions, edit tags/category, create share links
documents:confidentialSee and open files marked Confidential, in addition to Public/Internal
documents:restrictedSee and open files marked Restricted — the highest sensitivity tier
documents:manageManage folder permissions, configure app-folder defaults, and access /documents/settings
⚠️

Permissions are additive with folder access — having documents:confidential doesn’t bypass folder-level “Manage Access” rules, and having folder access doesn’t bypass sensitivity. Both checks must pass for a file to be visible.

To changeGo to
Folder policy, retention, default sensitivity/documents/settings
Who can see confidential and restricted materialSettings → Roles (documents:confidential, documents:restricted)
Data scope for documentsSettings → Roles → Data scope
Which app folder a record type attaches intoConfigured in code — ask a developer; it is deliberately not a per-tenant setting