Ir al contenido principal

Seguridad y protección de datos

Describe cómo QrX protege pagos y datos con cifrado, autenticación, cumplimiento del RGPD y supervisión del fraude.

Escrito por Hayko

Seguridad y protección de datos

QrX está construida con seguridad de nivel empresarial en cada capa. Nos tomamos muy en serio la protección de sus datos y pagos: así es como mantenemos todo seguro.

Seguridad de los pagos

QrX nunca almacena los datos de su tarjeta. Todo el procesamiento de pagos lo gestionan proveedores de pago que cumplen con PCI-DSS (Stripe, MultiSafepay, Mollie). La información de su tarjeta va directamente al proveedor de pago: nunca pasa por los servidores de QrX.

3D Secure en cada transacción. Cada pago con tarjeta incluye un paso de autenticación adicional (como la confirmación en la app del banco o la verificación por SMS) para evitar usos no autorizados.

Solicitudes firmadas con HMAC. Toda la comunicación de la API utiliza firmas HMAC-SHA256 con marcas de tiempo y nonces para evitar manipulaciones y ataques de repetición.

Cifrado de datos

  • En tránsito: todos los datos se cifran mediante TLS 1.3, el estándar de cifrado más reciente

  • En reposo: los datos almacenados están protegidos con cifrado AES-256

  • Base de datos: PostgreSQL con conexiones cifradas y consultas parametrizadas para evitar la inyección de SQL

Autenticación y control de acceso

  • Autenticación basada en tokens: tokens JWT seguros con caducidad corta y renovación automática

  • Control de acceso basado en roles: los permisos granulares garantizan que los miembros del equipo solo vean lo que necesitan

  • Almacenamiento móvil seguro: los tokens de autenticación se guardan en el enclave seguro del dispositivo (iOS Keychain / Android Keystore)

Infraestructura

  • Alojamiento en la UE: todos los datos se almacenan y procesan dentro de la Unión Europea

  • Protección DDoS: defensa automatizada contra ataques de denegación de servicio distribuidos

  • Conmutación por error automatizada: los sistemas redundantes garantizan un 99,9% de disponibilidad

  • Copias de seguridad geográficas: copias de seguridad automatizadas y cifradas con redundancia geográfica

Seguridad de las comunicaciones

Los correos electrónicos transaccionales se envían a través de SendGrid, y los mensajes SMS y WhatsApp se envían a través de Bird, ambos bajo acuerdos de procesamiento de datos. Los enlaces de pago, los códigos PIN y los mensajes de verificación solo se envían a los datos de contacto proporcionados para el pedido, y los enlaces sensibles están firmados para que no puedan adivinarse ni manipularse. Los comercios que configuran sus propias cuentas de remitente de correo electrónico o SMS almacenan esas credenciales en modo de solo escritura: una vez guardados, los secretos nunca vuelven a mostrarse en el portal.

Cumplimiento del RGPD

QrX cumple plenamente con el RGPD. Procesamos los datos personales de forma lícita y transparente:

  • Retención de datos alineada con los requisitos del RGPD

  • Eliminación segura de los datos cuando ya no son necesarios

  • Registros de auditoría completos de todos los accesos y modificaciones de datos

  • Los usuarios pueden solicitar sus datos o pedir su eliminación en cualquier momento

Supervisión del fraude

QrX emplea supervisión del fraude en tiempo real con detección de anomalías. Las transacciones sospechosas se marcan automáticamente, y nuestro sistema incluye verificación del origen, verificación del agente de usuario y validación del tipo de contenido aceptado para bloquear intentos de acceso no autorizados.

Auditoría y cumplimiento

Cada acción dentro de QrX se registra en un sistema de auditoría centralizado. Esto proporciona un registro completo y a prueba de manipulaciones de todas las actividades, desde el procesamiento de pagos hasta la gestión de usuarios, garantizando plena trazabilidad y responsabilidad.

¿Ha quedado contestada tu pregunta?