> ## Documentation Index
> Fetch the complete documentation index at: https://docs.staffpass.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Permisos y tenant

> Scopes externos y aislamiento entre empresas.

## Scope publicado

La versión inicial define un único scope:

| Scope            | Permite                                                                   |
| ---------------- | ------------------------------------------------------------------------- |
| `employees:read` | Listar empleados y consultar uno por UUID dentro de la empresa del token. |

No concede permisos de escritura, nómina, asistencia, documentos, bancos, DGI, SIPE, administración ni acceso a otra empresa.

## Aislamiento

Cada token pertenece a un solo tenant. Las consultas agregan el `company_id` derivado de la credencial y excluyen perfiles eliminados. Un UUID válido de otra empresa responde como no encontrado.

La API no acepta un tenant suministrado por el integrador. Esto evita que un parámetro manipulado amplíe el alcance del token.

## Scope insuficiente

Si el token es válido pero no contiene `employees:read`, la respuesta es:

```json theme={null}
{
  "code": "INTEGRATION_SCOPE_REQUIRED",
  "message": "The integration token does not grant the required scope",
  "requiredScopes": ["employees:read"]
}
```

Los permisos internos del panel y la identidad Firebase son dominios separados; no se traducen automáticamente a scopes externos.
