¿Por qué es esto importante?
Toda regulación, desde el GDPR hasta la LGPD, comparte un principio: usas los datos personales solo para el propósito que el usuario aceptó. El CRM forma parte del ledger de Midaz. Gestiona flujos transaccionales y no transaccionales, por lo que debe proteger los datos sensibles que estos flujos contienen. Aunque Lerian no ofrece servicios de ciberseguridad, seguimos prácticas estrictas de seguridad de la información en todo el software que entregamos.Responsabilidades de seguridad
Como proveedor de tecnología on-premise, Lerian no supervisa ni impone las políticas de ciberseguridad de sus clientes. Respetamos la relación de confianza que cada institución tiene con sus usuarios finales. Suponemos que cada cliente cumple con la LGPD y cualquier otra regulación de protección de datos que aplique a su región o industria. Aun así, Lerian entrega tecnología que sigue prácticas de seguridad sólidas y alineadas con el mercado. Estas prácticas protegen los datos sensibles de CRM de la siguiente manera:
En tránsito
TLS sobre HTTPS protege todos los datos que intercambias con el CRM. El CRM cifra los campos sensibles antes de escribirlos en la base de datos. Esto se aplica a cada solicitud que crea o actualiza un holder o un instrument.En reposo
El CRM se ejecuta on-premise, por lo que el cifrado de disco y de volumen es responsabilidad del cliente. Lo recomendamos firmemente. Añade otra capa de protección.Cómo protegemos los datos
El CRM usa diferentes métodos de protección. El método depende del tipo de dato y de su uso previsto.
- El cifrado protege valores que el sistema podría necesitar leer de nuevo, como nombres o información de contacto.
- El hashing protege valores que el sistema nunca vuelve a mostrar pero que aun así debe poder comparar, como identificadores para filtrado o búsqueda.
Estrategias de cifrado y hashing
El CRM combina varias técnicas criptográficas. Estas técnicas protegen los datos sensibles y a la vez son compatibles con la aplicación.Cifrado
El sistema debe leer o mostrar de nuevo algunos campos, como nombres personales o correos electrónicos. El CRM cifra cada uno de estos valores con cifrado simétrico fuerte. Incluso si alguien lee la base de datos directamente, los valores originales permanecen ilegibles sin la autorización adecuada. El cifrado también añade un componente aleatorio, de modo que valores idénticos nunca producen el mismo resultado cifrado.Hashing
El CRM aplica hash a ciertos campos para permitir el filtrado seguro sin exponer el valor original. Almacena estos hashes en una estructura interna separada para búsquedas rápidas y seguras.En algunos casos, el CRM aplica hash a un campo solo para cumplir una restricción interna de la base de datos, incluso cuando el campo no es buscable.
Gestión de claves
El CRM usa claves de cifrado y claves de hashing. El equipo de implementación debe generar, almacenar y gestionar estas claves de forma segura. Las claves deben seguir estándares criptográficos sólidos. Nunca escribas directamente una clave ni la expongas en el código fuente o en el control de versiones.Protege tus claves con un gestor de secretos dedicado o un almacenamiento seguro. Si un atacante compromete una clave, rótala y vuelve a cifrar o aplicar hash a los datos afectados.
Campos protegidos
El CRM protege los campos que se listan a continuación. No necesitas saber cómo funciona esta protección. No ingreses datos sensibles en ningún campo que esta lista no incluya.Nunca almacenes información sensible en el objeto
metadata.Holder
namedocumentcontact.primaryEmailcontact.secondaryEmailcontact.mobilePhonecontact.otherPhonenaturalPerson.motherNamenaturalPerson.fatherNamelegalPerson.representative.namelegalPerson.representative.documentlegalPerson.representative.email
Instrument
documentbankingDetails.accountbankingDetails.ibanregulatoryFields.participantDocumentrelatedParties.document
Mejores prácticas y recomendaciones
El cifrado de datos en el CRM añade una capa de seguridad sólida. Incluso si un atacante compromete la base de datos, los datos sensibles permanecen inaccesibles en su forma original. El CRM descifra los datos solo con una clave válida, o mediante llamadas de servicio autenticadas y autorizadas. La seguridad de las claves es, por lo tanto, crítica. Si una clave se filtra, la aplicación no puede proteger tus datos por sí sola. Para mantener tu entorno seguro, recomendamos firmemente:
- No expongas la API de Midaz directamente en capas de borde como puertas de enlace o aplicaciones frontend.
- Nunca almacenes datos sensibles en campos de metadatos. El CRM no los cifra.
- Aplica gobernanza sobre el acceso al entorno de producción y a las herramientas relacionadas.
- Usa gestores de claves seguros con controles de acceso estrictos para resguardar tus secretos.
- Cifra los discos o volúmenes para proteger los datos en reposo.

