-- L10a Qualität & Abnahmetests: Audit-Log append-only für die eingeschränkte App-Rolle. -- Spec §26 (revisionsfähige Protokollierung) und §43.4 („Audit-Log-Manipulation"): -- Die App schreibt Audit-Einträge ausschließlich per INSERT (writeAuditLog, Owner-Client) und liest sie -- im Audit-Viewer. Mit RLS_ENFORCED=true soll auch ein kompromittierter Fachpfad über die Rolle -- craftvia_app bestehende Einträge weder ändern noch löschen können. Backup/Restore und DSGVO-Löschung -- laufen über die Owner-Rolle und sind nicht betroffen. REVOKE UPDATE, DELETE, TRUNCATE ON TABLE audit_logs FROM craftvia_app;