Tratamiento de Datos y Arquitectura de Seguridad
1. Qué datos procesamos
Nuestro middleware intercepta eventos (webhooks) de plataformas de destino (por ejemplo TikTok Shop) que pueden incluir datos del comprador final — nombre, dirección de envío, teléfono, correo electrónico — y los reenvía a la plataforma de abastecimiento (AutoDS) para procesar el cumplimiento del pedido. Asimismo, almacenamos credenciales de integración (tokens OAuth de acceso y actualización) necesarias para mantener conectadas las cuentas del Usuario B2B con dichas plataformas.
2. Cómo se almacenan y protegen estos datos
Nuestra infraestructura está diseñada para mantener el estado operativo necesario — idempotencia, reintentos, reconciliación contable — mediante una base de datos gestionada con cifrado en reposo y en tránsito. Los tokens de acceso OAuth y cualquier estructura en memoria que retenga información sensible están contemplados bajo un régimen de purga forzada de memoria (zeroización) inmediatamente después de su uso operativo. Los registros financieros vinculados a transacciones están diseñados para conservarse en un repositorio de solo-anexión con retención inmutable, por el período que exige nuestra obligación contable y regulatoria — no para conservarse indefinidamente ni para usarse con fines distintos de la operación del Servicio, la conciliación contable y el cumplimiento legal.
Esta sección describe la arquitectura objetivo del sistema; no constituye una certificación de que la infraestructura descrita se encuentre desplegada en producción en la fecha de esta publicación.
3. Datos de sesión y prevención de fraude (Compelling Evidence 3.0)
Para proteger la cuenta de procesamiento de pagos frente a disputas fraudulentas, nuestra arquitectura contempla el registro pasivo de la dirección IP y el identificador de dispositivo del Usuario B2B titular de la suscripción (no del comprador final) durante el inicio de sesión y la facturación. Estos datos están previstos exclusivamente para calificar en mecanismos de resolución pre-disputa de las redes de tarjetas y no se venden ni ceden a terceros con fines publicitarios.
4. Cumplimiento PCI DSS
No almacenamos números de tarjeta de pago; el procesamiento de pagos se delega íntegramente a nuestro Merchant of Record, lo que reduce nuestro alcance de cumplimiento PCI DSS al entorno de datos de titular de tarjeta tercerizado (SAQ-A).