RDVCC
RDVCC

¿Mis datos personales están seguros?

Respuesta directa

Los datos sensibles se almacenan cifrados; ni el soporte ni el panel de administración pueden ver el número de tarjeta completo.

Última actualización: 2026-10-06 · RDVCC Payments Research

“¿Mis datos están seguros?”: así planteada, la pregunta no aporta información; hay que desglosarla para poder verificar algo. La seguridad de los datos personales es en realidad tres preguntas independientes: qué información tuya recopila la plataforma, quién puede verla y en qué condiciones, y en qué forma se almacena. Si cualquiera de los tres eslabones falla, no hay seguridad. A continuación los revisamos uno por uno, y puedes usar este mismo esquema para evaluar cualquier plataforma similar.

Empecemos por una conclusión contraintuitiva: la capa más sólida de la protección de la privacidad no es el algoritmo de cifrado, sino “recopilar menos”. Cuanta más información sensible guarda una plataforma, más expuesto quedas si hay una filtración. Nuestro enfoque es el contrario: los datos de identidad se recopilan según el principio de mínimo necesario y se usan solo para el cumplimiento normativo del emisor de la tarjeta, para evitar registros duplicados y para el control de riesgos (para iniciar sesión también se necesitan un correo electrónico y una contraseña: son credenciales funcionales que pide cualquier sitio web y no forman parte de tu información de identidad). Cuanto menos se recopila, menos se puede filtrar: es la forma de protección más económica y, a la vez, la más completa.

Datos básicos que se recopilan, de un vistazo

DatoCategoría¿Se recopila?Uso / Notas
Correo electrónicoCredencial de la cuentaSí (al registrarte)Sirve como usuario para iniciar sesión y para recibir los códigos de verificación
ContraseñaCredencial de la cuentaSí (al registrarte)Se guarda como hash irreversible; nunca se guarda en texto plano
Datos del documento de identidad (tipo y número de documento, nombre, fecha de nacimiento, nacionalidad, fecha de vencimiento y dirección que figura en el documento)Datos de identidadSí (solo una vez, antes de emitir tu primera tarjeta)Cumplimiento normativo del emisor de la tarjeta, evitar registros duplicados y control de riesgos; el número de documento y la dirección se almacenan cifrados
Fotos del documento de identidad y una foto del rostroDatos de identidadSí (solo una vez, antes de emitir tu primera tarjeta)Sirven para confirmar que el documento es tuyo; se guardan en almacenamiento privado con copia de seguridad en otra ubicación, y para consultarlas un administrador debe pasar una verificación adicional; cada consulta queda registrada

La clave para leer la tabla es distinguir dos categorías. El correo electrónico y la contraseña son credenciales de inicio de sesión: elementos funcionales que te permiten entrar a tu cuenta y recibir códigos de verificación, no datos de identidad. Los datos de identidad los recopila una sola vez, antes de tu primera tarjeta, un proveedor externo de verificación de identidad dentro de la página de verificación; se recopilan según el principio de mínimo necesario y se usan solo para el cumplimiento normativo del emisor de la tarjeta, para evitar registros duplicados y para el control de riesgos. Cuando decimos “mínimo necesario”, nos referimos precisamente a los datos de identidad, no a las credenciales de inicio de sesión.

Los mismos datos se ven con distinto nivel de detalle según el rol

Después de reducir lo que se recopila, la segunda línea de defensa es el control de acceso. El principio es simple: el número de tarjeta completo es solo tuyo; dentro de la plataforma, los permisos se otorgan con el principio de mínimo privilegio, “solo cuando hace falta”, y cada consulta de información sensible deja un registro que se puede revisar.

SituaciónNivel de detalle visibleCondiciones
Tú consultas los datos de tu tarjetaEl número de tarjeta completo y la fecha de vencimiento se muestran directamente; el CVV se muestra después de la verificaciónPara ver el CVV primero debes pasar la verificación en dos pasos
Soporte te ayuda a revisar un problemaNo puede ver el número de tarjeta completo (enmascarado)Enmascarado en la interfaz; soporte no puede acceder a él
El administrador consulta información sensibleSolo se puede consultar cuando realmente se necesitaCódigo del autenticador + registro de auditoría obligatorio

El registro de auditoría es fácil de pasar por alto, pero es clave: convierte “¿se puede ver?” en “quien lo ve responde por ello”. Quién consultó qué y a qué hora queda registrado de principio a fin y se puede revisar después, así que ningún abuso interno puede ocurrir en silencio. Si a eso se suma que el administrador necesita además un código del autenticador para consultar, la información sensible no se puede ver a voluntad: cada acceso queda registrado y tiene un responsable.

El almacenamiento cifrado de datos sensibles es la configuración predeterminada, no un extra

Que alguien esté autorizado a ver un dato no significa que ese dato esté guardado tal cual en la base de datos. El número de tarjeta completo y el CVV ni siquiera se guardan: cuando los consultas, el sistema los obtiene en tiempo real del emisor de la tarjeta y los envía directamente a tu navegador, y la base de datos solo conserva los últimos cuatro dígitos; los campos sensibles que sí hay que guardar, como el número de documento y la dirección, se almacenan cifrados con AES-256-GCM, y las contraseñas, como hashes irreversibles. Aunque alguien llegue sin autorización a la capa de almacenamiento, lo que obtiene es texto cifrado, no datos originales listos para usar. Así se completan las tres capas de protección: recopilar poco (datos de identidad según el principio de mínimo necesario), limitar quién puede ver (permisos por niveles según el rol) y que, aun así, lo almacenado sea texto cifrado (almacenamiento cifrado). Si una capa falla, las otras dos siguen protegiendo.

Los datos salen de la plataforma solo en dos pasos necesarios: la verificación de identidad y la emisión de la tarjeta

Si te preocupa la seguridad de tus datos, además de quién puede verlos dentro de la plataforma, hay otra capa que es fácil pasar por alto: si salen de la plataforma. Te lo explicamos con transparencia. Tus datos solo salen de la plataforma en dos casos: primero, en la verificación de identidad, las imágenes de tu documento y de tu rostro que capturas las recopila y verifica un proveedor externo de verificación de identidad, que nos devuelve el resultado de la verificación y los datos del documento; segundo, al emitir una tarjeta, la información de identidad del titular (nombre, datos del documento, etc.) se entrega al emisor de la tarjeta con licencia, según lo exigen sus reglas de cumplimiento normativo, para la emisión y la revisión de cumplimiento. Fuera de eso, no compartimos nada con otros terceros ni vendemos los datos de los usuarios. Cuanto menos se recopila, menos puede quedar expuesto hacia afuera: el principio de mínimo necesario también se aplica a lo que sale de la plataforma.

Puedes verificar estos puntos por tu cuenta, sin tener que creernos

  1. Al registrarte: todo el proceso solo requiere correo electrónico, código de verificación y contraseña.
  2. Cuando verificas tu identidad antes de tu primera tarjeta: lo que se recopila debe coincidir con lo que indica la Política de privacidad (datos del documento, fotos del documento y verificación facial), y se hace solo una vez.
  3. Al ver el CVV: fíjate si se activa la verificación en dos pasos (2FA); solo deberías desconfiar si la verificación que debería aparecer no aparece.
  4. Al contactar a soporte: pídele al agente que te diga tu número de tarjeta completo; normalmente no podrá, porque en la interfaz aparece enmascarado.
La regla en una frase: para saber si tus datos personales están seguros, fíjate primero en “cuánto recopilan”: cuanto menos se recopila, menos puede filtrarse o salir. Datos de identidad recopilados según el principio de mínimo necesario y un número de tarjeta completo que ni siquiera soporte puede ver: si cualquiera de estos dos puntos no está claro, no entregues más información de la necesaria.

Traducción asistida por IA; el texto original fue revisado por Steven Cai.