Seguridad y protección de datos
QrX está construida con seguridad de nivel empresarial en cada capa. Nos tomamos muy en serio la protección de sus datos y pagos: así es como mantenemos todo seguro.
Seguridad de los pagos
QrX nunca almacena los datos de su tarjeta. Todo el procesamiento de pagos lo gestionan proveedores de pago que cumplen con PCI-DSS (Stripe, MultiSafepay, Mollie). La información de su tarjeta va directamente al proveedor de pago: nunca pasa por los servidores de QrX.
3D Secure en cada transacción. Cada pago con tarjeta incluye un paso de autenticación adicional (como la confirmación en la app del banco o la verificación por SMS) para evitar usos no autorizados.
Solicitudes firmadas con HMAC. Toda la comunicación de la API utiliza firmas HMAC-SHA256 con marcas de tiempo y nonces para evitar manipulaciones y ataques de repetición.
Cifrado de datos
En tránsito: todos los datos se cifran mediante TLS 1.3, el estándar de cifrado más reciente
En reposo: los datos almacenados están protegidos con cifrado AES-256
Base de datos: PostgreSQL con conexiones cifradas y consultas parametrizadas para evitar la inyección de SQL
Autenticación y control de acceso
Autenticación basada en tokens: tokens JWT seguros con caducidad corta y renovación automática
Control de acceso basado en roles: los permisos granulares garantizan que los miembros del equipo solo vean lo que necesitan
Almacenamiento móvil seguro: los tokens de autenticación se guardan en el enclave seguro del dispositivo (iOS Keychain / Android Keystore)
Infraestructura
Alojamiento en la UE: todos los datos se almacenan y procesan dentro de la Unión Europea
Protección DDoS: defensa automatizada contra ataques de denegación de servicio distribuidos
Conmutación por error automatizada: los sistemas redundantes garantizan un 99,9% de disponibilidad
Copias de seguridad geográficas: copias de seguridad automatizadas y cifradas con redundancia geográfica
Seguridad de las comunicaciones
Los correos electrónicos transaccionales se envían a través de SendGrid, y los mensajes SMS y WhatsApp se envían a través de Bird, ambos bajo acuerdos de procesamiento de datos. Los enlaces de pago, los códigos PIN y los mensajes de verificación solo se envían a los datos de contacto proporcionados para el pedido, y los enlaces sensibles están firmados para que no puedan adivinarse ni manipularse. Los comercios que configuran sus propias cuentas de remitente de correo electrónico o SMS almacenan esas credenciales en modo de solo escritura: una vez guardados, los secretos nunca vuelven a mostrarse en el portal.
Cumplimiento del RGPD
QrX cumple plenamente con el RGPD. Procesamos los datos personales de forma lícita y transparente:
Retención de datos alineada con los requisitos del RGPD
Eliminación segura de los datos cuando ya no son necesarios
Registros de auditoría completos de todos los accesos y modificaciones de datos
Los usuarios pueden solicitar sus datos o pedir su eliminación en cualquier momento
Supervisión del fraude
QrX emplea supervisión del fraude en tiempo real con detección de anomalías. Las transacciones sospechosas se marcan automáticamente, y nuestro sistema incluye verificación del origen, verificación del agente de usuario y validación del tipo de contenido aceptado para bloquear intentos de acceso no autorizados.
Auditoría y cumplimiento
Cada acción dentro de QrX se registra en un sistema de auditoría centralizado. Esto proporciona un registro completo y a prueba de manipulaciones de todas las actividades, desde el procesamiento de pagos hasta la gestión de usuarios, garantizando plena trazabilidad y responsabilidad.
