Política de Seguridad para la Transmisión de Datos de Tarjetas

Vigente desde el 22 de abril de 2026

El presente documento describe las medidas técnicas y organizativas que TrinitariaVPN implementa para proteger los datos de tarjetas de pago durante su transmisión, procesamiento y almacenamiento.

Contenido

1. Principios Generales

TrinitariaVPN opera bajo el principio de minimización de datos sensibles. La aplicación y nuestra infraestructura no almacenan el Número de Cuenta Primaria (PAN) completo, el CVV ni la banda magnética. El procesamiento y almacenamiento de los datos sensibles de autenticación son responsabilidad exclusiva de nuestro procesador de pagos certificado PCI-DSS, Azul.

2. Transmisión de Datos

2.1 Cifrado en tránsito

Toda comunicación que involucre datos de tarjetas se transmite exclusivamente sobre TLS 1.2 o superior (preferentemente TLS 1.3). No se permiten conexiones sin cifrar ni el uso de protocolos obsoletos (SSLv2, SSLv3, TLS 1.0 y TLS 1.1).

2.2 Validación del certificado

La aplicación valida la autenticidad de los certificados TLS de los servidores receptores. Las conexiones con certificados inválidos, expirados o no confiables son rechazadas automáticamente.

2.3 Flujo de la transacción

Los datos de la tarjeta capturados por el usuario se transmiten sobre TLS hacia las funciones del lado del servidor de TrinitariaVPN (alojadas en Supabase), las cuales retransmiten inmediatamente dichos datos, también sobre TLS, al procesador de pagos Azul para su tokenización. El número completo de tarjeta (PAN) y el CVV no se persisten en ningún momento en nuestra base de datos ni en los registros de la aplicación. Una vez completada la tokenización, TrinitariaVPN conserva únicamente el token opaco emitido por el procesador, junto con los datos no sensibles descritos en la Sección 3.2.

3. Almacenamiento de Datos

3.1 Datos que NO se almacenan

  • Número de tarjeta (PAN) completo.
  • Código de seguridad (CVV / CVC / CID).
  • Datos de la banda magnética o del chip.
  • PIN o bloques de PIN.

3.2 Datos que se almacenan (no sensibles)

  • Token de pago emitido por el procesador (valor opaco, no reversible al PAN).
  • Últimos cuatro dígitos de la tarjeta.
  • Marca de la tarjeta (Visa, Mastercard, American Express, Discover).
  • Fecha de vencimiento (mes y año).
  • Nombre del titular tal como fue ingresado.

Esta información se almacena en una base de datos gestionada por Supabase (proveedor SOC 2 Tipo II), con cifrado en reposo mediante AES-256.

4. Control de Acceso

  • Acceso a la base de datos restringido mediante claves de servicio rotadas periódicamente.
  • Políticas de Row Level Security (RLS) que garantizan que un usuario solo puede acceder a sus propios métodos de pago.
  • Operaciones sensibles (agregar, eliminar o cambiar tarjeta predeterminada) son ejecutadas mediante funciones del lado del servidor (Edge Functions) con validación de identidad del solicitante.
  • Registros de auditoría (logs) de todas las operaciones sobre métodos de pago.

5. Procesador de Pagos

Todas las transacciones con tarjeta son procesadas por Azul, procesador certificado bajo el estándar PCI-DSS. Azul es responsable de:

  • Validación de la tarjeta (algoritmo de Luhn, detección de marca, validación CVV).
  • Tokenización del PAN.
  • Comunicación con las redes de tarjetas (Visa, Mastercard, American Express, Discover).
  • Autorización y captura de transacciones.

6. Alcance del Cumplimiento PCI-DSS

TrinitariaVPN trabaja con Azul para mantener el cumplimiento aplicable del estándar PCI-DSS correspondiente a comercios que externalizan el procesamiento y la tokenización de tarjetas. El PAN completo y el CVV no se almacenan en nuestra infraestructura; la transmisión hacia el procesador se realiza siempre sobre canales cifrados. El nivel específico de SAQ (Self-Assessment Questionnaire) será determinado en conjunto con el procesador de pagos conforme al flujo técnico descrito en la Sección 2.

7. Respuesta a Incidentes

Ante cualquier incidente que pudiese comprometer la seguridad de los datos de tarjeta:

  • Se notificará al procesador de pagos (Azul) dentro de las 24 horas siguientes a la detección.
  • Se iniciará una investigación interna para identificar el alcance y el vector del incidente.
  • Se notificará a los usuarios afectados conforme a la normativa aplicable.
  • Se implementarán medidas correctivas documentadas.

8. Revisión de la Política

La presente política es revisada al menos una vez al año, o ante cualquier cambio material en la arquitectura de pagos, el procesador, o los estándares de la industria.

Resumen ejecutivo

TrinitariaVPN no almacena el número completo de tarjeta ni el CVV. Toda transmisión ocurre sobre TLS 1.2+. El procesamiento está delegado a Azul (PCI-DSS). Únicamente se conservan datos no sensibles (últimos 4 dígitos, marca, vencimiento y token) para fines de facturación.

9. Contacto

Para consultas relativas a la seguridad de datos de pago, por favor escribir a support@trinitaria.tech con el asunto "Seguridad de Datos".

Métodos de pago aceptados

  • Visa
  • Mastercard
  • American Express
  • Discover
  • Visa Secure
  • Mastercard ID Check

Pagos procesados por Azul, procesador certificado PCI-DSS. TrinitariaVPN no almacena el número completo de su tarjeta ni el código de seguridad.

TrinitariaVPN · Política de Seguridad para la Transmisión de Datos de Tarjetas · Versión 1.0 (22 de abril de 2026)