Ir al contenido

Seguridad

Cómo se mueven el dinero y los datos en el producto.

El producto se está construyendo para mover pagos de arriendo y guardar datos bancarios de propietarios e inmobiliarias. Ese es un límite de confianza distinto al de un software que solo lee datos, así que el modelo de manejo se publica antes de que el producto salga, no después.

Maneja

  • Eventos de pago de arriendo del procesador de pagos, emparejados con la unidad y el propietario.
  • Datos bancarios de propietarios e inmobiliarias, usados solo para dirigir los pagos.
  • Montos y fechas necesarios para calcular la retención de impuestos y la división de comisión.

Nunca custodia ni hace

  • Fondos de clientes directamente. El dinero se mueve a través de un procesador de pagos licenciado; Rexia no custodia saldos en efectivo.
  • Números de tarjeta ni credenciales bancarias completas en almacenamiento propio: los datos de pago se tokenizan en el procesador, no se guardan en crudo.
  • Ninguna ruta de escritura que mueva dinero sin un registro de cobro o liquidación detrás.

El dinero se mueve por un procesador licenciado

El arriendo se cobra y se desembolsa a través de un procesador de pagos licenciado. El producto no custodia saldos de clientes; instruye y registra lo que el procesador ya regula y mueve.

Esto mantiene la custodia del dinero en una entidad construida y licenciada para eso, y mantiene el alcance del producto donde está la verdadera brecha: la lógica tributaria y de liquidación por encima.

Los datos de tarjeta y banco se tokenizan

Los datos de pago se tokenizan en el procesador. El producto guarda referencias a un token, no números de tarjeta en crudo ni credenciales bancarias completas.

Los datos bancarios necesarios para pagar a los propietarios se cifran en reposo y quedan acotados al trabajo de liquidación que los necesita.

Qué se almacena

El conjunto de trabajo es lo necesario para correr una liquidación: propiedad, propietario, monto de arriendo, cálculo de retención de impuestos, división de comisión y estado del pago.

Los registros transaccionales viven en Postgres; los documentos y reportes tributarios generados se almacenan aparte, con acceso acotado por inmobiliaria.

Dónde se ejecuta

La infraestructura del producto corre sobre AWS. Las llaves de cifrado y los secretos se gestionan con KMS y Secrets Manager, y el acceso a las rutas de código que mueven dinero queda registrado para auditoría con CloudWatch.

Este sitio web es un export estático sin runtime de servidor, sin base de datos y sin estado de sesión. No puede recibir datos de pago ni bancarios.

Qué no se afirma

REXIA no tiene licencia bancaria ni certificación PCI-DSS Nivel 1, y no afirma tenerlas. El producto está diseñado para mantener la custodia de fondos y los datos de tarjeta fuera de su propio alcance, en lugar de reclamar una licencia que no tiene.

Esta página describe el modelo de manejo contra el que se construye el producto. Es un compromiso sobre el alcance, no un informe sobre un sistema auditado.

Reportar una vulnerabilidad

Envía los hallazgos a security@rexia.io. Los reportes los lee el ingeniero que escribió el código. Los datos de contacto legibles por máquina están publicados en /.well-known/security.txt según el RFC 9116.

security@rexia.io