# Integração GCH ↔ SUPER Comercial

## Entrada: indicação do SUPER Embaixador
Endpoint: `POST /api/v1/ambassador/referrals`

Autenticação: HTTPS + HMAC SHA-256 + timestamp + nonce + idempotência.

Body lógico:
```json
{
  "referral_reference": "referência no GCH",
  "prospect_name": "nome fornecido",
  "phone": "opcional",
  "email": "opcional",
  "product_interest": "opcional",
  "preferred_channel": "opcional",
  "contactability": "estado fornecido",
  "consent_purpose": "opcional",
  "observation": "apenas observação autorizada",
  "ambassador_employee_id": "id institucional",
  "campaign_origin": "opcional",
  "timestamp": 0,
  "idempotency_key": "valor único"
}
```

Não enviar dados de salário, assiduidade, disciplina, saúde, documentos pessoais ou benefícios.

## Idempotência
A `idempotency_key` é armazenada como SHA-256. Repetir a mesma chave devolve o mesmo recurso sem duplicar lead.

## Saída ao GCH
Contrato lógico mínimo: `received → in_contact → quoted → converted / not_converted`.

A v1.0.0 prepara `status_callback_url` e `status_callback_secret`, mas não chama um endpoint fictício porque o contrato exacto do GCH ainda não foi fornecido.

O GCH deve receber apenas referência + estado público mínimo + timestamp/correlation id. Não recebe notas internas, documentos, valores confidenciais nem estratégia comercial.
