Actualizado · 15 de septiembre de 2026
Seguridad de la información
Documento informativo alineado a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento, así como a la Guía INAI sobre datos biométricos. Debe ser revisado y formalizado por asesoría jurídica antes de operación comercial. Los campos de razón social y domicilio se actualizarán al quedar constituida la entidad responsable.
1. Compromiso
Veyra aplica medidas de seguridad administrativas, técnicas y físicas razonables y proporcionales al riesgo, en línea con los principios de la LFPDPPP (licitud, lealtad, información, consentimiento, finalidad, proporcionalidad, calidad y responsabilidad).
2. Medidas técnicas (ejemplos)
- Cifrado en tránsito (TLS) en canales de producción.
- Tokenización de métodos de pago a través de PSP (Stripe) cuando aplique; minimización de datos de tarjeta en nuestros sistemas (no almacenamos PAN en la API Veyra en el flujo palm-pay).
- Separación de secretos, control de acceso por roles y registro de eventos relevantes.
- Preferencia por plantillas biométricas / representaciones derivadas frente a almacenamiento de imágenes crudas.
- Abstracción de proveedores biométricos y de pago para reducir acoplamiento y facilitar rotación segura.
3. Hardware de pago (PCI PTS / EMV)
El terminal Palm POS de campo (familia ZCS Z90 / Z90NP Palm Vein Payment) es publicado por el fabricante con certificaciones orientadas a pagos seguros, incluyendo:
- PCI PTS 5.x — seguridad de terminales de pago (PIN Transaction Security).
- EMV Contact L1 & L2 y EMV Contactless L1.
- PayWave y PayPass (esquemas de marca anunciados por el fabricante).
Estas certificaciones respaldan el hardware cuando se usa el canal de tarjeta del dispositivo. Son distintas de PCI DSS (controles del entorno que procesa/almacena datos de tarjeta). En el modelo palm-pay de Veyra, la identificación biométrica autoriza un cobro off-session sobre un PaymentMethod tokenizado; la confirmación visible en terminal se emite cuando el PaymentIntent resulta en estado succeeded (no solo por el match de palma).
Referencias públicas del fabricante: Z90NP Palm Vein Payment POS; Z90 POS (PCI PTS 5.x). Los certificados oficiales pueden solicitarse al OEM / distribuidor para auditorías.
4. Medidas organizativas
- Acceso al mínimo privilegio para personal y proveedores.
- Contratos de encargo / confidencialidad con terceros relevantes.
- Procedimientos para atender incidentes y derechos ARCO.
- Revisión periódica de este documento y del aviso de privacidad.
5. Incidentes
Ante una vulneración de seguridad que afecte datos personales, actuaremos conforme a las obligaciones legales aplicables, incluyendo investigación, contención y, cuando proceda, notificación a titulares y/o autoridad.
6. Limitaciones
Ningún sistema es 100% invulnerable. El titular y el comercio también deben aplicar buenas prácticas (dispositivos actualizados, no compartir códigos OTP, reportar anomalías).
Contacto de seguridad / privacidad: privacy@veyrabiometric.com. Actualizado: 15 de septiembre de 2026.