¿Por qué es importante?
Toda regulación, desde GDPR hasta LGPD, comparte un principio: usas los datos personales solo para el propósito que el usuario aceptó. El CRM es parte del ledger de Midaz. Maneja flujos transaccionales y no transaccionales, por lo que debe proteger los datos sensibles que estos flujos transportan. Aunque Lerian no ofrece servicios de ciberseguridad, seguimos prácticas estrictas de seguridad de la información en todo el software que entregamos.Responsabilidades de seguridad
Como proveedor de tecnología on-premise, Lerian no supervisa ni impone las políticas de ciberseguridad de nuestros clientes. Respetamos la relación de confianza que cada institución tiene con sus usuarios finales. Asumimos que cada cliente cumple con la LGPD y cualquier otra regulación de protección de datos que aplique a su región o industria. Aun así, Lerian entrega tecnología que sigue prácticas de seguridad sólidas y alineadas al mercado. Estas prácticas protegen los datos sensibles del CRM de la siguiente manera:
En tránsito
TLS sobre HTTPS protege todos los datos que intercambias con el CRM. El CRM cifra los campos sensibles antes de escribirlos en la base de datos. Esto aplica a cada solicitud que crea o actualiza un titular o un instrumento.En reposo
El CRM se ejecuta on-premise, por lo que el cifrado de discos y volúmenes es responsabilidad del cliente. Lo recomendamos encarecidamente. Añade una capa robusta de protección.Cómo protegemos los datos
El CRM usa diferentes métodos de protección. El método depende del tipo de dato y de su uso previsto.
- El Cifrado protege los valores que el sistema podría necesitar leer de nuevo, como nombres o información de contacto.
- El Hashing protege los valores que el sistema nunca vuelve a mostrar, pero que aún deben coincidir, como identificadores para filtrado o consulta.
Estrategias de cifrado y hashing
El CRM combina varias técnicas criptográficas que siguen las mejores prácticas de la industria. Estas técnicas protegen los datos sensibles y aún así soportan la aplicación.Cifrado
El sistema debe leer o mostrar algunos campos de nuevo, como nombres personales o correos electrónicos. El CRM cifra cada uno de estos valores con un cifrado simétrico fuerte. Incluso si alguien lee la base de datos directamente, los valores originales permanecen ilegibles sin la debida autorización. El cifrado también añade un componente aleatorio, por lo que valores idénticos nunca producen la misma salida cifrada.Hashing
El CRM aplica hash a ciertos campos para permitir un filtrado seguro sin exponer el valor original. Almacena estos hashes en una estructura interna separada para búsquedas rápidas y seguras.En algunos casos, el CRM aplica hash a un campo solo para cumplir con una restricción interna de la base de datos, incluso cuando el campo no es buscable.
Gestión de claves
El CRM usa claves de cifrado y claves de hashing. El equipo de despliegue debe generar, almacenar y gestionar estas claves de forma segura. Las claves deben seguir estándares criptográficos fuertes. Nunca codifiques una clave de forma fija ni la expongas en el código fuente o en el control de versiones.Protege tus claves con un gestor de secretos dedicado o un almacenamiento seguro. Si un atacante compromete una clave, rótala y vuelve a cifrar o a aplicar hash a los datos afectados.
Campos protegidos
El CRM protege los campos listados a continuación. No necesitas saber cómo funciona esta protección. No introduzcas datos sensibles en ningún campo que esta lista no incluya.Nunca almacenes información sensible en el objeto
metadata.Holder
namedocumentcontact.primaryEmailcontact.secondaryEmailcontact.mobilePhonecontact.otherPhonenaturalPerson.motherNamenaturalPerson.fatherNamelegalPerson.representative.namelegalPerson.representative.documentlegalPerson.representative.email
Instrument
documentbankingDetails.accountbankingDetails.ibanregulatoryFields.participantDocumentrelatedParties.document
Mejores prácticas y recomendaciones
El cifrado de datos en el CRM añade una capa de seguridad fuerte. Incluso si un atacante compromete la base de datos, los datos sensibles permanecen inaccesibles en su forma original. El CRM descifra los datos solo con una clave válida, o mediante llamadas de servicio autenticadas y autorizadas. Por eso la seguridad de las claves es crítica. Si una clave se filtra, la aplicación no puede proteger tus datos por sí sola. Para mantener tu entorno seguro, recomendamos encarecidamente:
- No expongas la API de Midaz directamente en capas de borde como gateways o aplicaciones frontend.
- Nunca almacenes datos sensibles en campos de metadatos. El CRM no los cifra.
- Aplica gobernanza sobre el acceso al entorno de producción y las herramientas relacionadas.
- Usa gestores de claves seguros con controles de acceso estrictos para proteger tus secretos.
- Cifra discos o volúmenes para proteger los datos en reposo.

