Agentes de IA (MCP)
Conecta Claude a tu organización con OAuth y gestiona sites, propósitos, webhooks, la bóveda y las cookies desde una conversación.
Tripticonsent expone un servidor MCP (Model Context Protocol) remoto para que asistentes de IA como Claude puedan leer y configurar tu organización directamente, en vez de que tu equipo cambie de pestaña a la consola. La conexión se autoriza con OAuth 2.1: cada conexión queda ligada a una sola organización y a un conjunto concreto de permisos que tú apruebas explícitamente, nunca a una clave de API compartida.
Qué puede hacer
El acceso está dividido en permisos (scopes) independientes; solo se conceden los que tú marques al conectar:
| Recurso | Lectura | Escritura |
|---|---|---|
| Sites | sites:read — listar y ver sites | sites:write — crear y editar sites |
| Cláusulas de consentimiento | purposes:read | purposes:write — crear, editar y publicar |
| Webhooks | webhooks:read — endpoints y entregas | webhooks:write — crear, editar, rotar el secreto, reenviar |
| Bóveda de consentimiento | vault:read — estadísticas, búsqueda, cronología | — (no disponible por este medio) |
| Cookies | cookies:read — inventario y cola de revisión | cookies:write — clasificar, solicitar escaneos |
| Banner de cookies | banner:read — diseño y presets guardados | banner:write — editar y traducir el borrador · banner:preview — captura del borrador · banner:publish — publicarlo |
| Políticas y campañas | policies:read — expiración, rulesets, campañas | policies:write — crear y editar |
| Documentos regulatorios | regulatory-documents:read — documentos y versiones | regulatory-documents:write — crear, editar, traducir, publicar |
| Centro de preferencias | preference-templates:read — canales, temas, campos | preference-templates:write — crear, editar, publicar |
| IAB TCF | tcf:read — configuración y lista de proveedores en caché | tcf:write — editar la configuración, refrescar la lista de proveedores |
| Analítica | analytics:read — analítica agregada de consentimiento (sin datos individuales) | — |
| Solicitudes de derechos | dsar:read — solicitudes y política de identidad (no documentos de identidad) | — (aprobar y procesar sigue en la consola) |
| Acceso a sitios | site-access:read — quién tiene acceso y con qué rol | — (los roles se cambian en la consola) |
| Claves de API | api-keys:read — solo claves en modo TEST, nunca el secreto | api-keys:write — crear claves en modo TEST (la clave se muestra una vez); las LIVE, la rotación y la revocación siguen solo en la consola |
Herramientas de referencia
Tres herramientas de solo lectura ayudan a un agente a escribir código de integración correcto. No leen ningún dato de tu organización, así que no necesitan permisos:
rotate_webhook_secret: sustituye el secreto de firma de un endpoint (se muestra una vez), pudiendo mantener el antiguo válido hasta 72 h. Requierewebhooks:write.list_webhook_events: todos los tipos de evento de webhook, con cuándo se emiten y qué lleva sudata, más el contrato de entrega (cabeceras, esquema de firma, reintentos). Úsala antes de crear un endpoint o escribir un receptor.list_identifier_types: los tipos de identificador de sujeto (EMAIL,PHONE,EXTERNAL_ID,DEVICE_ID,COOKIE_ID,CUSTOM), cuáles solo puede usar una clavepk_con un token de identidad y los prefijos de referencia.get_api_reference: consulta la API de integración/v1pública (la que se usa con clavespk_/sk_) desde el documento OpenAPI en vivo, filtrando por etiqueta o ruta. Documenta/v1, no las operaciones de administración que envuelven las demás herramientas.
Al crear o editar un endpoint de webhook, enabledEvents es una lista validada de nombres de evento: un evento desconocido o mal escrito se rechaza en lugar de aceptarse en silencio.
Cómo conectarlo
Claude.ai o Claude Desktop: Ajustes → Conectores → Añadir conector personalizado y pega la URL del servidor MCP de tu organización. Claude te llevará por el flujo de autorización: inicias sesión (o ya la tienes iniciada), eliges la organización y marcas qué permisos concedes.
Claude Code:
claude mcp add --transport http tripticonsent https://mcp.tripticonsent.tripticode.com/mcpLa primera llamada abrirá el navegador para completar el mismo flujo de autorización.
Ejemplos de uso
No necesitas conocer la API — basta con pedírselo a Claude en lenguaje natural. Nombra Tripticonsent explícitamente en el prompt: si tienes otros conectores activos (Firebase, GitHub…), una palabra genérica como "sites" o "projects" es ambigua y Claude puede usar la herramienta equivocada. Algunas cosas que puedes probar una vez conectado:
- «En Tripticonsent, lista los sites de esta organización y cuáles están en producción.»
- «En Tripticonsent, añade un nuevo propósito de consentimiento llamado Analítica de producto, desactivado por defecto.»
- «Usando Tripticonsent, ¿el sujeto
email:jane@acme.comha consentido recibir emails de marketing?» - «En Tripticonsent, encola un escaneo de cookies para nuestro site de marketing y dime qué aparece en la cola de revisión.»
- «En Tripticonsent, muéstrame las últimas 10 entregas de webhook fallidas y reinténtalas.»
- «Con Tripticonsent, ¿qué eventos de webhook existen y a cuáles debería suscribirme para que mi ESP suprima a quienes retiren el consentimiento?»
- «Usando Tripticonsent, redacta el texto de un banner de cookies en español e inglés, igual que el actual.»
- «En Tripticonsent, ¿qué política de expiración de consentimiento tiene configurada el propósito de marketing?»
Cómo funciona el permiso
- Cada conexión queda ligada a una organización concreta — la que elijas en la pantalla de autorización. Nunca puede leer ni escribir en otra organización a la que también pertenezcas, aunque uses la misma cuenta.
- El token de acceso dura 15 minutos y se renueva solo mientras la conexión siga activa; el token de renovación caduca a los 90 días de inactividad.
- Cada llamada pasa igualmente por los roles de tu organización (viewer, editor, admin…): un permiso de escritura concedido al conector nunca da más acceso del que ya tendría el usuario que autorizó la conexión.
Privacidad y acceso a datos
Esta sección describe, con precisión técnica, qué datos puede tocar el conector MCP y bajo qué condiciones — como referencia para revisiones de seguridad o de cumplimiento. No sustituye al contrato de encargo de tratamiento ni a la política de privacidad general de tu organización con Tripticonsent.
- Alcance por organización. Un token de acceso está criptográficamente ligado (firmado) a una sola organización; una llamada contra cualquier otra recibe
403, sin excepción, con independencia del rol del usuario. - Alcance por permiso, explícito. Cada operación administrativa exige un permiso concreto (
sites:write,cookies:read…). Un permiso que no se ha concedido en la pantalla de autorización es inalcanzable — no “oculto”, literalmente no expuesto por el servidor. - Sin acceso a identificadores de sujetos en claro.
vault:readpermite buscar y ver el estado de consentimiento de un sujeto, nunca descifrar su identificador subyacente ni exportar un volcado completo de datos personales. - Sin secretos LIVE. Con
api-keys:writeel conector puede crear claves en modo TEST para desarrollo (la clave nueva se devuelve una vez, como en la consola) y conapi-keys:readlistar las claves TEST — nunca claves LIVE, nunca el secreto de una clave existente, nunca rotarlas ni revocarlas. No puede tocar secretos de identidad, SSO, MFA, miembros del equipo ni facturación, bajo ningún permiso. - Registro de auditoría. Autorizar un conector queda anotado en el
Audit logde la organización (acciónoauth.connector_authorized), igual que cualquier otro cambio de configuración. - Revocación. Puedes retirar el acceso en cualquier momento desde los ajustes de conectores de Claude; el token de renovación deja de servir de inmediato y el de acceso, como máximo, en 15 minutos.
Revocar el acceso
Desde Claude: Ajustes → Conectores, elimina la conexión. Si necesitas invalidarla de inmediato por tu lado (por ejemplo, ante la sospecha de un uso indebido), contacta con soporte para revocar el token de renovación asociado desde el servidor.