<!--
  AUTO-GENERADO por scripts/import-corpus.mjs a partir de manuales/corpus/ — NO EDITAR A MANO.
  Para cambiar este contenido: edita manuales/neutros/*.html, regenera el corpus
  (manuales/build-corpus.mjs) y vuelve a ejecutar "pnpm run import:corpus".
  Fuente: manuales/neutros/75-manual-widget-voz.html#para-desarrolladores
-->

Si tu sitio tiene su propia **Content-Security-Policy (CSP)**, el widget de voz necesita los mismos permisos que ya requiere el chat web (Manual 06), más el propio origen del proveedor de la llamada:

- Permite el **CDN del widget** en `script-src` (la URL exacta del snippet que copiaste, apartado 2).
- Permite el **origen de la infraestructura de voz** en `connect-src` (y, si tu CSP lo exige explícitamente, `media-src`) — tu proveedor te confirma la URL exacta si tu CSP es restrictiva.
- El iframe del orbe necesita permiso de **micrófono**: si insertas el snippet dentro de otro iframe propio (poco habitual), asegúrate de que ese iframe declara `allow="microphone"` — el snippet del widget ya lo hace por ti en el caso normal (pegado directo en tu web).

El resto del comportamiento técnico (aislamiento del origen, atestación, y que el navegador del visitante NUNCA recibe credenciales de sesión internas) es el mismo modelo de seguridad que ya usa el widget de chat — nada adicional que configurar salvo la CSP de arriba.