> **Can't find what you're looking for?** Use `search_docs` on the docs MCP server at `https://naturgy-comer-documentation-p5mde.vercel.app/api/mcp` to find what you need.

# Datos y seguridad

TeLeo maneja conversaciones y datos de clientes, por lo que la consola, el
workflow y Twin deben tratarse como superficies distintas. La app puede
mostrar un dato para atender, pero no se convierte por ello en autoridad de
identidad, contrato o autorización de negocio.

## Identidades separadas

| Identidad | Para qué sirve | Regla |
|---|---|---|
| Cliente | Mantener su sesión en Super App y hablar con el bot | No se deriva de un `session_id` ni de un ticket. |
| Workflow | Transportar la conversación y llamar a la ingesta | Usa una credencial técnica server-side y el entorno correcto. |
| Agente | Entrar en la consola y actuar sobre los tickets permitidos | Su rol debe verificarse en servidor y poder revocarse. |
| Servicio Twin | Leer y escribir datos de la app | Nunca se entrega al navegador ni al modelo. |
| Omega/backend | Confirmar identidad y datos de negocio | TeLeo solo muestra el contexto que el contrato autoriza. |

## Datos del ticket

Puede existir PII, información contractual, identificadores de caso, resumen,
transcript, adjuntos, tags y datos de asignación. La ingesta debe aplicar
minimización:

* enviar solo el histórico necesario para que el agente no repita preguntas;
* enviar el estado de autenticación, no el token que lo produjo;
* preferir referencias de caso a copiar documentos completos;
* no enviar DNI, IBAN, teléfono, dirección ni transcript completo si el contrato
  no los necesita;
* separar la nota privada del agente de la respuesta pública;
* no usar PII como tag, nombre de métrica o clave de correlación.

## API y consola

Las APIs M2M requieren credenciales de servicio guardadas en el servidor. La
clave de creación de tickets no debe estar en variables `NEXT_PUBLIC_`, bundles,
formularios, ejemplos, capturas ni logs. La consola utiliza su propia sesión de
agente; tener una sesión de UI no autoriza a un integrador externo.

Los errores y auditorías deben redactar tokens, cookies, API keys, headers de
autorización y cuerpos sensibles. La correlación puede conservar un identificador
estable o una referencia corta, pero no debe ser un enlace privado de plataforma
ni un transcript completo.

## Omega

El alcance documentado para Omega es un enlace saliente a la ficha cuando llega
un identificador de cuenta autorizado. Si falta, el enlace debe permanecer
inactivo. No se debe inferir la cuenta desde el teléfono, DNI o texto, ni asumir
que un iframe está permitido por la política de Omega.

## Threat model mínimo

Antes de producción, prueba:

* replay de creación de ticket y de mensajes;
* acceso de un agente al ticket abierto de otro;
* lectura cruzada entre entornos;
* credencial M2M ausente, expirada o con scope excesivo;
* prompt injection dentro del histórico;
* nota privada entregada por error al cliente;
* webhook falsificado, repetido o fuera de orden;
* fallo de Twin, de señal o de entrega al canal;
* cliente desconectado y posterior respuesta del agente;
* borrado incompleto en Twin, logs, exports y backups.

## Retención

La retención de ticket, mensaje, transcript, adjunto, señal y log puede ser
independiente. El owner de cada sistema debe confirmar finalidad, periodo,
borrado, backups, exportación y acceso por entorno. TeLeo no establece una
ventana global para HappyRobot, Connect, Omega o los backends de negocio.

Consulta [Datos, retención y borrado](/use-cases/super-app/reference/data-retention),
[API de integración](/use-cases/super-app/teleo/reference/api) y el
[contrato general de handoff](/use-cases/super-app/reference/handoff-contract).
