feat(mirror): Gap Report /demo/gap
Browse files- app/demo_gap.py +87 -0
- app/landing_ui/app-icon.png +0 -0
- app/landing_ui/nav-icon.svg +3 -0
- app/routes/demo.py +16 -1
- docs/SECURITY-POLICY.md +58 -0
- docs/SHOPIFY-APP-STORE-PLAN.md +42 -0
app/demo_gap.py
ADDED
|
@@ -0,0 +1,87 @@
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| 1 |
+
"""Gap Report — the value-first proof artifact of the "Mirror" acquisition method.
|
| 2 |
+
|
| 3 |
+
For a store we already crawled (a demo tenant), we ask the high-intent buyer
|
| 4 |
+
questions every store gets and check whether the store's OWN public content
|
| 5 |
+
actually answers them. Each MISS is a real lost-sale / support-ticket the
|
| 6 |
+
merchant can see — and the bot (which DOES answer them) is the obvious fix.
|
| 7 |
+
|
| 8 |
+
Honest by construction: the questions are universal real buyer questions (not
|
| 9 |
+
fabricated), the HIT/MISS verdict comes from the store's own indexed pages via
|
| 10 |
+
the same retrieval the bot uses, and we label MISS conservatively (a stricter
|
| 11 |
+
threshold than the bot's answer floor) so we never wrongly tell a merchant their
|
| 12 |
+
site fails to answer something it does. No invented figures.
|
| 13 |
+
"""
|
| 14 |
+
|
| 15 |
+
from __future__ import annotations
|
| 16 |
+
|
| 17 |
+
from sqlalchemy.ext.asyncio import AsyncSession
|
| 18 |
+
|
| 19 |
+
from app.models import Tenant
|
| 20 |
+
from app.rag import index as rag_index
|
| 21 |
+
|
| 22 |
+
# A MISS must be a GENUINE gap, so we require the best match to be clearly below
|
| 23 |
+
# the bot's answer floor (RAG_MIN_SCORE ~0.25). Conservative => credible.
|
| 24 |
+
_GAP_THRESHOLD = 0.32
|
| 25 |
+
|
| 26 |
+
# Universal, high-intent buyer questions — the ones that drive cart abandonment
|
| 27 |
+
# and support tickets in EVERY store. Real questions, store-agnostic.
|
| 28 |
+
GAP_QUESTIONS = {
|
| 29 |
+
"es": [
|
| 30 |
+
"¿Cuánto cuesta el envío y cuánto tarda en llegar?",
|
| 31 |
+
"¿Hacéis envíos a mi país / a Canarias?",
|
| 32 |
+
"¿Cuál es vuestra política de devoluciones y cuántos días tengo?",
|
| 33 |
+
"¿Cómo puedo seguir el estado de mi pedido?",
|
| 34 |
+
"¿Las tallas son fieles? ¿Tenéis guía de tallas?",
|
| 35 |
+
"¿De qué material están hechos los productos?",
|
| 36 |
+
"¿Este producto está disponible / cuándo vuelve a haber stock?",
|
| 37 |
+
"¿Qué métodos de pago aceptáis? ¿Puedo pagar a plazos?",
|
| 38 |
+
"¿Los productos tienen garantía?",
|
| 39 |
+
"¿Tenéis algún código de descuento o promoción?",
|
| 40 |
+
"¿Puedo cambiar o cancelar mi pedido después de comprarlo?",
|
| 41 |
+
"¿Cómo contacto con una persona del equipo?",
|
| 42 |
+
],
|
| 43 |
+
"en": [
|
| 44 |
+
"How much is shipping and how long does delivery take?",
|
| 45 |
+
"Do you ship to my country?",
|
| 46 |
+
"What is your return policy and how many days do I have?",
|
| 47 |
+
"How can I track my order?",
|
| 48 |
+
"Do the sizes run true? Is there a size guide?",
|
| 49 |
+
"What are the products made of?",
|
| 50 |
+
"Is this item in stock / when will it be back?",
|
| 51 |
+
"What payment methods do you accept? Can I pay in installments?",
|
| 52 |
+
"Do the products come with a warranty?",
|
| 53 |
+
"Do you have any discount code or promotion?",
|
| 54 |
+
"Can I change or cancel my order after buying?",
|
| 55 |
+
"How do I reach a human on your team?",
|
| 56 |
+
],
|
| 57 |
+
}
|
| 58 |
+
|
| 59 |
+
|
| 60 |
+
async def generate_gap_report(
|
| 61 |
+
db: AsyncSession, tenant: Tenant, lang: str = "es"
|
| 62 |
+
) -> dict:
|
| 63 |
+
"""Return a gap report for an already-crawled demo tenant:
|
| 64 |
+
{brand, total, answered, gap_count, questions:[{q, status, score}], gaps:[q...]}.
|
| 65 |
+
status is "hit" (the store's pages answer it) or "miss" (a real gap)."""
|
| 66 |
+
questions = GAP_QUESTIONS.get("en" if lang == "en" else "es", GAP_QUESTIONS["es"])
|
| 67 |
+
out = []
|
| 68 |
+
for q in questions:
|
| 69 |
+
try:
|
| 70 |
+
hits = await rag_index.search(db, q, k=3, tenant_id=tenant.id)
|
| 71 |
+
except Exception: # noqa: BLE001 - one bad query never breaks the report
|
| 72 |
+
hits = []
|
| 73 |
+
top = hits[0][1] if hits else 0.0
|
| 74 |
+
out.append({
|
| 75 |
+
"q": q,
|
| 76 |
+
"status": "hit" if top >= _GAP_THRESHOLD else "miss",
|
| 77 |
+
"score": round(float(top), 3),
|
| 78 |
+
})
|
| 79 |
+
gaps = [r["q"] for r in out if r["status"] == "miss"]
|
| 80 |
+
return {
|
| 81 |
+
"brand": tenant.brand_name or tenant.name or tenant.slug,
|
| 82 |
+
"total": len(questions),
|
| 83 |
+
"answered": len(questions) - len(gaps),
|
| 84 |
+
"gap_count": len(gaps),
|
| 85 |
+
"gaps": gaps,
|
| 86 |
+
"questions": out,
|
| 87 |
+
}
|
app/landing_ui/app-icon.png
ADDED
|
|
app/landing_ui/nav-icon.svg
ADDED
|
|
app/routes/demo.py
CHANGED
|
@@ -561,11 +561,26 @@ async def _email_trial_activated(email: str, slug: str, token: str, base: str) -
|
|
| 561 |
"Un saludo,\nVictor — Atendyo"
|
| 562 |
)
|
| 563 |
try:
|
| 564 |
-
await mailer.send_email(
|
|
|
|
|
|
|
| 565 |
except Exception: # noqa: BLE001 - email must never break activation
|
| 566 |
log.warning("trial activation email failed (non-fatal)", exc_info=True)
|
| 567 |
|
| 568 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| 569 |
@router.get("/demo/status")
|
| 570 |
async def demo_status(d: str, db: AsyncSession = Depends(get_session)) -> dict:
|
| 571 |
"""Live progress for the demo page. Falls back to the DB when the
|
|
|
|
| 561 |
"Un saludo,\nVictor — Atendyo"
|
| 562 |
)
|
| 563 |
try:
|
| 564 |
+
await mailer.send_email(
|
| 565 |
+
get_settings(), email, "Tu bot ya está activo (prueba gratis)", body
|
| 566 |
+
)
|
| 567 |
except Exception: # noqa: BLE001 - email must never break activation
|
| 568 |
log.warning("trial activation email failed (non-fatal)", exc_info=True)
|
| 569 |
|
| 570 |
|
| 571 |
+
@router.get("/demo/gap")
|
| 572 |
+
async def demo_gap(d: str, lang: str = "es", db: AsyncSession = Depends(get_session)) -> dict:
|
| 573 |
+
"""Gap Report for a demo store: the high-intent buyer questions the store's
|
| 574 |
+
OWN site fails to answer (the value-first proof of the Mirror method). The
|
| 575 |
+
bot answers all of them — each gap is a lost sale the merchant can see."""
|
| 576 |
+
from app.demo_gap import generate_gap_report
|
| 577 |
+
|
| 578 |
+
tenant = await get_tenant_by_slug(db, d)
|
| 579 |
+
if tenant is None or not tenant.is_demo:
|
| 580 |
+
raise HTTPException(status_code=404, detail="Demo no encontrada o caducada.")
|
| 581 |
+
return await generate_gap_report(db, tenant, lang=lang)
|
| 582 |
+
|
| 583 |
+
|
| 584 |
@router.get("/demo/status")
|
| 585 |
async def demo_status(d: str, db: AsyncSession = Depends(get_session)) -> dict:
|
| 586 |
"""Live progress for the demo page. Falls back to the DB when the
|
docs/SECURITY-POLICY.md
ADDED
|
@@ -0,0 +1,58 @@
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| 1 |
+
# Atendyo — Política de seguridad y protección de datos
|
| 2 |
+
|
| 3 |
+
Documento de respaldo para las respuestas del cuestionario de "datos protegidos
|
| 4 |
+
del cliente" de Shopify. Refleja cómo opera Atendyo (flexigobe.com / atendyo.com).
|
| 5 |
+
|
| 6 |
+
## Datos que tratamos y finalidad
|
| 7 |
+
- **Finalidad única: atención al cliente** en nombre del comerciante. El asistente
|
| 8 |
+
responde dudas de los clientes del comerciante (productos, envíos, pedidos).
|
| 9 |
+
- **Datos personales tratados:** nombre, correo electrónico y dirección de envío,
|
| 10 |
+
y SOLO cuando el propio cliente consulta el estado de SU pedido en el chat. No
|
| 11 |
+
tratamos teléfono. No usamos datos para marketing, perfilado ni venta.
|
| 12 |
+
- **Minimización:** solo se accede al pedido que el cliente identifica, tras
|
| 13 |
+
verificar su identidad (email + un dato adicional). Nunca se vuelca el catálogo
|
| 14 |
+
de clientes del comerciante.
|
| 15 |
+
|
| 16 |
+
## Almacenamiento
|
| 17 |
+
- **Cifrado en tránsito:** todo el tráfico va por HTTPS/TLS.
|
| 18 |
+
- **Cifrado en reposo:** base de datos gestionada (Neon Postgres) con cifrado en
|
| 19 |
+
reposo, incluidos los backups. Los secretos por comerciante (credenciales de
|
| 20 |
+
Shopify/WhatsApp) se guardan **cifrados** en la aplicación.
|
| 21 |
+
- **Retención mínima:** las conversaciones del chat se borran automáticamente a
|
| 22 |
+
las 72 horas; los datos de sesión se purgan según la política de retención. No
|
| 23 |
+
conservamos datos personales más tiempo del necesario.
|
| 24 |
+
- **Backups y prevención de pérdida:** backups automáticos del proveedor gestionado
|
| 25 |
+
con recuperación a un punto en el tiempo; control de acceso a la base de datos.
|
| 26 |
+
- **Separación prueba/producción:** los entornos y tiendas de prueba (tenants
|
| 27 |
+
`is_demo`) están aislados por `tenant_id` y se autodestruyen; no se mezclan con
|
| 28 |
+
datos de producción.
|
| 29 |
+
|
| 30 |
+
## Acceso
|
| 31 |
+
- **Acceso limitado:** operación de un único fundador. El acceso administrativo
|
| 32 |
+
está protegido por un token de administrador; el portal de cada comerciante por
|
| 33 |
+
un token propio que solo desbloquea sus propios datos (aislamiento multi-tenant).
|
| 34 |
+
- **Contraseñas/credenciales:** credenciales fuertes y únicas; los tokens y claves
|
| 35 |
+
se guardan como secretos cifrados, nunca en el código.
|
| 36 |
+
- **Registro de acceso:** los accesos a datos de pedidos quedan registrados como
|
| 37 |
+
eventos de la aplicación, además de los logs del servidor.
|
| 38 |
+
|
| 39 |
+
## Consentimiento y derechos
|
| 40 |
+
- **Acuerdo de tratamiento:** disponemos de un encargo de tratamiento para los
|
| 41 |
+
comerciantes (atendyo.com/legal/encargo) y política de privacidad pública
|
| 42 |
+
(atendyo.com/legal/privacidad).
|
| 43 |
+
- **RGPD:** infraestructura en la UE. Atendemos los webhooks de cumplimiento de
|
| 44 |
+
Shopify: `customers/data_request` (acceso), `customers/redact` (borrado de un
|
| 45 |
+
cliente) y `shop/redact` (borrado total de la tienda 48 h tras desinstalar).
|
| 46 |
+
- **Sin venta de datos** ni decisiones automatizadas con efectos legales o
|
| 47 |
+
significativos sobre las personas.
|
| 48 |
+
|
| 49 |
+
## Respuesta a incidentes
|
| 50 |
+
- **Detección:** monitorización de errores y logs del servicio.
|
| 51 |
+
- **Contención y remediación:** rotación inmediata de credenciales comprometidas,
|
| 52 |
+
corrección de la causa raíz y despliegue.
|
| 53 |
+
- **Notificación:** aviso a los comerciantes afectados y a la autoridad de control
|
| 54 |
+
cuando proceda, dentro de los plazos del RGPD (72 h para brechas notificables).
|
| 55 |
+
|
| 56 |
+
## Auditorías externas
|
| 57 |
+
Ninguna por el momento (aplicación nueva). Se valorará a medida que el volumen lo
|
| 58 |
+
justifique.
|
docs/SHOPIFY-APP-STORE-PLAN.md
CHANGED
|
@@ -51,3 +51,45 @@ Listarse **no** trae instalaciones solo. El App Store es un **canal de conversi
|
|
| 51 |
confianza** (instalar fácil + reviews + "está en la tienda oficial"), que alimenta
|
| 52 |
lo que de verdad capta: la máquina de demos, el SEO en español y los partners. Por eso
|
| 53 |
va en paralelo, no en el camino crítico de conseguir el próximo cliente.
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| 51 |
confianza** (instalar fácil + reviews + "está en la tienda oficial"), que alimenta
|
| 52 |
lo que de verdad capta: la máquina de demos, el SEO en español y los partners. Por eso
|
| 53 |
va en paralelo, no en el camino crítico de conseguir el próximo cliente.
|
| 54 |
+
|
| 55 |
+
---
|
| 56 |
+
|
| 57 |
+
## Estado real (2026-06-17): la app YA es instalable
|
| 58 |
+
- Credenciales puestas (Client ID `b11f102b94a15862d85e725a16e4d5e3`, secret en HF).
|
| 59 |
+
- **Instalación en 1 clic PROBADA** en dev store `atendyo-test` (tenant OAuth + catálogo en vivo OK).
|
| 60 |
+
- **App embebida CONSTRUIDA + probada** (panel dentro del admin de Shopify, App Bridge + session token; backend `SHOPIFY_APP_EMBEDDED=true`).
|
| 61 |
+
- Falta solo, en el Dev Dashboard: marcar "Incrustar app", App URL=`.../shopify/app`, y los pasos de abajo para PUBLICAR.
|
| 62 |
+
|
| 63 |
+
## Webhooks de cumplimiento (GDPR) — pegar en la config de la app
|
| 64 |
+
Endpoints ya implementados + verificados (HMAC). En el Dev Dashboard → la app → sección de webhooks de cumplimiento / privacidad, pega estas URLs:
|
| 65 |
+
- **customers/data_request:** `https://victor34593993-flexigo-support-bot.hf.space/shopify/webhooks/customers_data_request`
|
| 66 |
+
- **customers/redact:** `https://victor34593993-flexigo-support-bot.hf.space/shopify/webhooks/customers_redact`
|
| 67 |
+
- **shop/redact:** `https://victor34593993-flexigo-support-bot.hf.space/shopify/webhooks/shop_redact`
|
| 68 |
+
- **app/uninstalled** (suscripción de webhook): `https://victor34593993-flexigo-support-bot.hf.space/shopify/webhooks/app_uninstalled`
|
| 69 |
+
|
| 70 |
+
## Icono del listado
|
| 71 |
+
`app/landing_ui/app-icon.png` — 1200×1200, bocadillo blanco sobre azul Atendyo. Súbelo como icono de la app.
|
| 72 |
+
|
| 73 |
+
## Copy del listado (listo para pegar)
|
| 74 |
+
|
| 75 |
+
**Nombre:** Atendyo — Asistente de IA y soporte
|
| 76 |
+
**Tagline (ES):** La IA que atiende tu tienda y vende, 24/7, en su idioma.
|
| 77 |
+
**Tagline (EN):** The AI that answers your store and sells, 24/7, in any language.
|
| 78 |
+
|
| 79 |
+
**Descripción corta (ES):**
|
| 80 |
+
> Atendyo es un asistente de IA que se entrena con TU tienda (productos, envíos, devoluciones) y responde solo a tus clientes en su idioma, en la web y en WhatsApp. Muestra productos con foto/precio/stock en vivo, consulta el estado de pedidos, informa de zonas y tarifas de envío, y capta contactos cuando no puede resolver. Sin montar flujos: responde desde el primer día.
|
| 81 |
+
|
| 82 |
+
**Puntos clave (bullets del listado):**
|
| 83 |
+
- Se entrena solo con tu web y tus PDFs — sin programar ni montar árboles de decisión.
|
| 84 |
+
- Catálogo en vivo: foto, precio, stock y enlace de compra dentro del chat.
|
| 85 |
+
- Estado de pedidos y seguimiento, con verificación de identidad.
|
| 86 |
+
- Zonas y tarifas de envío reales de tu Shopify (incluido Canarias).
|
| 87 |
+
- Web y WhatsApp con el mismo asistente. Más de 50 idiomas, detección automática.
|
| 88 |
+
- Captura de contactos cuando no sabe algo (nunca se inventa nada).
|
| 89 |
+
- Precio plano 29 €/mes, 14 días de prueba sin tarjeta. Nativo de la UE (RGPD).
|
| 90 |
+
|
| 91 |
+
**Categoría:** Atención al cliente / Customer support.
|
| 92 |
+
**Términos de búsqueda:** ai chatbot, customer support, whatsapp, sales assistant, multilingual, atención al cliente, chatbot español.
|
| 93 |
+
|
| 94 |
+
## Capturas (las preparo yo)
|
| 95 |
+
Puedo capturarlas del bot real en la dev store `atendyo-test` (widget respondiendo, tarjetas de producto, WhatsApp). Pídemelo cuando vayas a subir el listado.
|