> ## Documentation Index
> Fetch the complete documentation index at: https://docs.venezuelateayuda.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Acceso

> Cómo se controla el acceso a la API.

# Acceso

Cada llave de API tiene reglas de acceso asociadas en el servidor. La
documentación pública cubre endpoints de lectura para integraciones autorizadas.

Si una llave no puede usar un endpoint, la API responde:

```json theme={null}
{
  "error": "Forbidden."
}
```

Una lista de permisos vacía o inválida no concede acceso a ningún recurso. Los
permisos de lectura iniciales se asignan al crear la llave; no se agregan durante
la autenticación para sustituir permisos ausentes.

## Fuente de la llave

Cada llave tiene una fuente asociada. La fuente la controla el servidor y no se
puede cambiar desde las solicitudes del cliente.

## Datos sensibles

`persons:read` devuelve una vista minimizada para lectura operativa. Las cedulas
se enmascaran para todas las personas y solo muestran los ultimos 4 digitos. Los
datos de menores y los contactos de terceros se protegen por defecto: no se
exponen fotos de menores, ubicaciones precisas, datos de reportantes, telefonos
de localizadores ni autores/contactos de informacion de comunidad de menores.
La informacion de comunidad de menores puede devolverse sin datos de contacto.

El permiso `persons:sensitive:read` queda reservado para acceso sensible
verificado. No forma parte de los permisos por defecto y debe aprobarse caso por
caso. Cuando esta activo, las respuestas de personas pueden incluir cedula
completa, edad, foto, ubicacion, descripcion, datos del reportante, telefono de
localizacion, hospital, fuentes y telefonos de informacion de comunidad.

Las mutaciones de una persona menor de edad o con condiciones/notas de salud
requieren `persons:sensitive:read` ademas del permiso de escritura del recurso.
La misma regla protege la unificacion y el descarte de duplicados que contengan
al menos una persona sensible.

Las solicitudes de creación y actualización de reportes e información de comunidad
rechazan campos desconocidos. Los cursores de información de comunidad deben
pertenecer a la misma persona y conservar su ámbito de visibilidad; los cursores
antiguos sin estos datos ya no se aceptan.

En `PATCH /v1/resources/{id}`, los campos omitidos se conservan. `links: []` elimina los enlaces; omitir `links` los conserva. Un cuerpo vacío se rechaza con `422`.
