Seguridad, privacidad e integración

Esta página existe para responder, sin junta de por medio, lo que Seguridad, Riesgo y TI van a preguntar antes de aprobar una prueba con Kublau.

Qué datos recibe Kublau y cuáles no

  • No recibimos PAN, CVV, NIP, claves ni credenciales de banca en línea.
  • Trabajamos con el contexto que el emisor ya tiene: identificador interno del cliente, producto, estatus del envío, datos de contacto y evento de la campaña.
  • El emisor define el alcance del archivo. Si un campo no es necesario para el flujo, no se envía.

Cómo entra la información

  • Por archivo, en lote, sobre SFTP o canal VPN acordado con el área de Operaciones.
  • O por API, cuando el emisor prefiere integración directa.
  • En los dos casos Kublau genera archivos de respuesta con el resultado de cada registro, para conciliación del lado del banco.

Certificaciones

  • Kublau está certificado en ISO/IEC 27001:2022, la versión vigente del estándar internacional de gestión de seguridad de la información.
  • Compartimos el certificado, su alcance y su vigencia con tu área de Seguridad durante la evaluación.

Cómo se protege

  • Cifrado AES-256 en reposo y TLS 1.3 en tránsito.
  • Verificación por código de un solo uso, cruzada entre SMS y correo, en acciones sensibles como el cambio de dirección.
  • Sesiones con expiración en los flujos de autoservicio del tarjetahabiente.
  • Roles y permisos por área: Operaciones, Marketing, Servicio y Auditoría ven solo lo suyo.

Dónde viven los datos

  • Infraestructura en AWS con auto-escalamiento sobre Kubernetes y protección de borde con Cloudflare.
  • Residencia de datos en México disponible, para emisores con requisitos de CNBV o Banxico.
  • Plan de recuperación ante desastres y plan de continuidad de negocio documentados y revisados con el cliente durante el onboarding.

Privacidad

  • Tratamiento conforme a la legislación mexicana de protección de datos personales, con aviso de privacidad y atención de derechos ARCO.
  • El tarjetahabiente participa en las campañas sin volver a capturar datos, lo que reduce la superficie de captura y el riesgo de suplantación en formularios externos.

Qué pide del equipo del banco

  • Un archivo con el alcance acordado y un canal seguro para entregarlo.
  • Validación de la marca y de los textos de las comunicaciones.
  • Un piloto acotado antes de producción, con runbook operativo y responsables de ambos lados.
  • El calendario de puesta en marcha se acuerda con tu equipo durante el piloto.

Documentos

¿Falta algo que tu área necesita revisar?

Escríbenos y te mandamos la documentación técnica que pida tu equipo de Seguridad.

¿En qué momento pierde valor tu portafolio?

Treinta minutos para entender en qué etapa se te cae el uso de la tarjeta y si esto aplica a tu operación. Sin presentación de ventas.

Escríbenos

Te contestamos en menos de 24 horas hábiles desde contacto@kublau.com.