Docs

Agentes de IA (MCP)

Conecta Claude a tu organización con OAuth y gestiona sites, propósitos, webhooks, la bóveda y las cookies desde una conversación.

Tripticonsent expone un servidor MCP (Model Context Protocol) remoto para que asistentes de IA como Claude puedan leer y configurar tu organización directamente, en vez de que tu equipo cambie de pestaña a la consola. La conexión se autoriza con OAuth 2.1: cada conexión queda ligada a una sola organización y a un conjunto concreto de permisos que tú apruebas explícitamente, nunca a una clave de API compartida.

Qué puede hacer

El acceso está dividido en permisos (scopes) independientes; solo se conceden los que tú marques al conectar:

RecursoLecturaEscritura
Sitessites:read — listar y ver sitessites:write — crear y editar sites
Cláusulas de consentimientopurposes:readpurposes:write — crear, editar y publicar
Webhookswebhooks:read — endpoints y entregaswebhooks:write — crear, editar, rotar el secreto, reenviar
Bóveda de consentimientovault:read — estadísticas, búsqueda, cronología— (no disponible por este medio)
Cookiescookies:read — inventario y cola de revisióncookies:write — clasificar, solicitar escaneos
Banner de cookiesbanner:read — diseño y presets guardadosbanner:write — editar y traducir el borrador · banner:preview — captura del borrador · banner:publish — publicarlo
Políticas y campañaspolicies:read — expiración, rulesets, campañaspolicies:write — crear y editar
Documentos regulatoriosregulatory-documents:read — documentos y versionesregulatory-documents:write — crear, editar, traducir, publicar
Centro de preferenciaspreference-templates:read — canales, temas, campospreference-templates:write — crear, editar, publicar
IAB TCFtcf:read — configuración y lista de proveedores en cachétcf:write — editar la configuración, refrescar la lista de proveedores
Analíticaanalytics:read — analítica agregada de consentimiento (sin datos individuales)—
Solicitudes de derechosdsar:read — solicitudes y política de identidad (no documentos de identidad)— (aprobar y procesar sigue en la consola)
Acceso a sitiossite-access:read — quién tiene acceso y con qué rol— (los roles se cambian en la consola)
Claves de APIapi-keys:read — solo claves en modo TEST, nunca el secretoapi-keys:write — crear claves en modo TEST (la clave se muestra una vez); las LIVE, la rotación y la revocación siguen solo en la consola
La exportación completa de datos personales de un sujeto y la gestión de claves de API, miembros del equipo, facturación o SSO no están expuestas por este medio bajo ningún permiso: quedan reservadas a una sesión de consola con tu usuario.

Herramientas de referencia

Tres herramientas de solo lectura ayudan a un agente a escribir código de integración correcto. No leen ningún dato de tu organización, así que no necesitan permisos:

  • rotate_webhook_secret: sustituye el secreto de firma de un endpoint (se muestra una vez), pudiendo mantener el antiguo válido hasta 72 h. Requiere webhooks:write.
  • list_webhook_events: todos los tipos de evento de webhook, con cuándo se emiten y qué lleva su data, más el contrato de entrega (cabeceras, esquema de firma, reintentos). Úsala antes de crear un endpoint o escribir un receptor.
  • list_identifier_types: los tipos de identificador de sujeto (EMAIL, PHONE, EXTERNAL_ID, DEVICE_ID, COOKIE_ID, CUSTOM), cuáles solo puede usar una clave pk_ con un token de identidad y los prefijos de referencia.
  • get_api_reference: consulta la API de integración /v1 pública (la que se usa con claves pk_ / sk_) desde el documento OpenAPI en vivo, filtrando por etiqueta o ruta. Documenta /v1, no las operaciones de administración que envuelven las demás herramientas.

Al crear o editar un endpoint de webhook, enabledEvents es una lista validada de nombres de evento: un evento desconocido o mal escrito se rechaza en lugar de aceptarse en silencio.

Cómo conectarlo

Claude.ai o Claude Desktop: Ajustes → Conectores → Añadir conector personalizado y pega la URL del servidor MCP de tu organización. Claude te llevará por el flujo de autorización: inicias sesión (o ya la tienes iniciada), eliges la organización y marcas qué permisos concedes.

Claude Code:

claude mcp add --transport http tripticonsent https://mcp.tripticonsent.tripticode.com/mcp

La primera llamada abrirá el navegador para completar el mismo flujo de autorización.

Ejemplos de uso

No necesitas conocer la API — basta con pedírselo a Claude en lenguaje natural. Nombra Tripticonsent explícitamente en el prompt: si tienes otros conectores activos (Firebase, GitHub…), una palabra genérica como "sites" o "projects" es ambigua y Claude puede usar la herramienta equivocada. Algunas cosas que puedes probar una vez conectado:

  • «En Tripticonsent, lista los sites de esta organización y cuáles están en producción.»
  • «En Tripticonsent, añade un nuevo propósito de consentimiento llamado Analítica de producto, desactivado por defecto.»
  • «Usando Tripticonsent, ¿el sujeto email:jane@acme.com ha consentido recibir emails de marketing?»
  • «En Tripticonsent, encola un escaneo de cookies para nuestro site de marketing y dime qué aparece en la cola de revisión.»
  • «En Tripticonsent, muéstrame las últimas 10 entregas de webhook fallidas y reinténtalas.»
  • «Con Tripticonsent, ¿qué eventos de webhook existen y a cuáles debería suscribirme para que mi ESP suprima a quienes retiren el consentimiento?»
  • «Usando Tripticonsent, redacta el texto de un banner de cookies en español e inglés, igual que el actual.»
  • «En Tripticonsent, ¿qué política de expiración de consentimiento tiene configurada el propósito de marketing?»

Cómo funciona el permiso

  • Cada conexión queda ligada a una organización concreta — la que elijas en la pantalla de autorización. Nunca puede leer ni escribir en otra organización a la que también pertenezcas, aunque uses la misma cuenta.
  • El token de acceso dura 15 minutos y se renueva solo mientras la conexión siga activa; el token de renovación caduca a los 90 días de inactividad.
  • Cada llamada pasa igualmente por los roles de tu organización (viewer, editor, admin…): un permiso de escritura concedido al conector nunca da más acceso del que ya tendría el usuario que autorizó la conexión.

Privacidad y acceso a datos

Esta sección describe, con precisión técnica, qué datos puede tocar el conector MCP y bajo qué condiciones — como referencia para revisiones de seguridad o de cumplimiento. No sustituye al contrato de encargo de tratamiento ni a la política de privacidad general de tu organización con Tripticonsent.

  • Alcance por organización. Un token de acceso está criptográficamente ligado (firmado) a una sola organización; una llamada contra cualquier otra recibe 403, sin excepción, con independencia del rol del usuario.
  • Alcance por permiso, explícito. Cada operación administrativa exige un permiso concreto (sites:write, cookies:read…). Un permiso que no se ha concedido en la pantalla de autorización es inalcanzable — no “oculto”, literalmente no expuesto por el servidor.
  • Sin acceso a identificadores de sujetos en claro. vault:read permite buscar y ver el estado de consentimiento de un sujeto, nunca descifrar su identificador subyacente ni exportar un volcado completo de datos personales.
  • Sin secretos LIVE. Con api-keys:write el conector puede crear claves en modo TEST para desarrollo (la clave nueva se devuelve una vez, como en la consola) y con api-keys:read listar las claves TEST — nunca claves LIVE, nunca el secreto de una clave existente, nunca rotarlas ni revocarlas. No puede tocar secretos de identidad, SSO, MFA, miembros del equipo ni facturación, bajo ningún permiso.
  • Registro de auditoría. Autorizar un conector queda anotado en el Audit log de la organización (acción oauth.connector_authorized), igual que cualquier otro cambio de configuración.
  • Revocación. Puedes retirar el acceso en cualquier momento desde los ajustes de conectores de Claude; el token de renovación deja de servir de inmediato y el de acceso, como máximo, en 15 minutos.

Revocar el acceso

Desde Claude: Ajustes → Conectores, elimina la conexión. Si necesitas invalidarla de inmediato por tu lado (por ejemplo, ante la sospecha de un uso indebido), contacta con soporte para revocar el token de renovación asociado desde el servidor.