Layered tenant isolation
Authenticated workspace context scopes every customer-data path, with database policies adding fail-closed enforcement to customer-facing records. PostgreSQL row-level security protects the public application schema; platform and canonical paths retain explicit tenant-scoped authorization.