Risk & Compliance

    PCI Vault

    Almacenamiento seguro de datos de tarjeta con certificación PCI DSS Level 1. Tokeniza una vez, opera siempre con tokens. El PAN nunca toca tu infraestructura.

    Arquitectura

    Cómo funciona el Vault

    Cada dato de tarjeta pasa por cuatro capas de seguridad antes de almacenarse. El merchant nunca accede al PAN — solo al token.

    1
    Capa 1

    Ingesta

    API REST con TLS 1.3 mutual. Los datos de tarjeta se reciben en un entorno PCI DSS Level 1 aislado.

    2
    Capa 2

    Cifrado

    AES-256-GCM con rotación automática de claves vía HSM dedicado. El PAN se cifra antes de tocar disco.

    3
    Capa 3

    Tokenización

    Se genera un token único no reversible. El merchant opera con el token; el PAN nunca sale del vault.

    4
    Capa 4

    Almacenamiento

    Base de datos cifrada en reposo con acceso auditado. Aislamiento lógico por merchant. Backups cifrados.

    Compliance

    Reduce tu alcance PCI de SAQ D a SAQ A

    Cuando los datos de tarjeta no tocan tu infraestructura, la mayoría de los 300+ controles de PCI DSS dejan de aplicarte. Akua absorbe la complejidad del cumplimiento y tú operas con tokens seguros.

    PCI Vault — SAQ D vs SAQ A compliance reduction

    Integración

    Una API, cero contacto con datos sensibles

    Integra PCI Vault con un único endpoint REST. Envía el PAN una sola vez; recibe un token que usas en todas las operaciones subsecuentes: cobros, reembolsos, suscripciones.

    PCI Vault API integration
    Rendimiento

    Seguridad sin comprometer velocidad

    Level 0PCI DSS — Certificación validada por QSA externo anualmente
    <0msLatencia de tokenización — Incluye cifrado AES-256 + generación de token
    0.00%Disponibilidad del vault — SLA contractual con redundancia multi-AZ
    0PANs en tu infra — Los datos sensibles nunca tocan tus servidores
    Capacidades

    Seguridad de grado enterprise

    Cifrado AES-256-GCM

    Cifrado de grado militar con rotación automática de claves mediante HSM dedicado. El PAN se cifra en memoria antes de persistir.

    Tokens no reversibles

    Los tokens generados no contienen información derivada del PAN. No es posible reconstruir los datos originales a partir del token.

    Aislamiento por merchant

    Cada merchant opera en un contexto aislado. Los tokens de un merchant no son válidos ni accesibles desde otro.

    Multi-región AWS

    Infraestructura desplegada en múltiples zonas de disponibilidad con replicación automática y failover transparente.

    Logs de auditoría inmutables

    Cada operación sobre el vault queda registrada con timestamp, actor y contexto. Logs exportables para auditoría PCI.

    Lifecycle management

    Tokens con políticas de expiración configurables. Eliminación bajo demanda vía API para cumplir con derecho al olvido (GDPR/LGPD).

    Casos de uso

    Dónde aplica

    Pagos recurrentes

    Almacena tokens para cobros periódicos sin re-solicitar datos de tarjeta. Compatible con Subscriptions de Akua.

      Card-on-file

      Ofrece la experiencia de "pago con un click" almacenando tokens en lugar de PANs. Seguridad y conversión.

        Migración de vault

        Importa PANs desde tu vault actual hacia Akua vía API segura. Migración sin downtime y sin exposición de datos.

          Plataformas multi-merchant

          PayFacs y agregadores usan un vault centralizado con aislamiento lógico por merchant. Un vault, múltiples negocios.

            Protege los datos,
            simplifica el compliance

            PCI Vault de Akua: almacenamiento seguro, tokenización instantánea y reducción de alcance PCI en una sola integración.