Acceso y operación
Identidad y sesión
- Verificación de correo y códigos OTP cuando corresponde
- Controles de intentos y sesiones
- Permisos por rol, cuenta y contexto
- Separación entre Sandbox y Producción
Trazabilidad
- Identificadores e idempotencia para operaciones sensibles
- Registros de auditoría
- Eventos y webhooks controlados
- Almacenamiento privado para comprobantes de pago
Checkout y pagos
Los importes del checkout se recalculan en el servidor; el navegador no determina precios, IVA, saldos ni acreditaciones. Una transferencia, SINPE u otro pago manual no activa saldo únicamente por la carga de un comprobante: debe existir validación del pago.
AFECR no solicita almacenar números completos de tarjeta ni códigos CVV en formularios propios. La opción de tarjeta permanece deshabilitada hasta integrar un proveedor de pagos que permita un flujo seguro y compatible con los requisitos aplicables. Cuando se habilite una pasarela, el checkout identificará al proveedor y la tecnología de protección correspondiente antes de procesar ese medio de pago.
Cifrado y transporte
Las interfaces de producción deben operar mediante HTTPS. La confidencialidad efectiva también depende de la seguridad del dispositivo, correo, navegador, proveedor financiero y credenciales del cliente.
Limitaciones
Ningún servicio conectado a Internet puede garantizar seguridad absoluta. AFECR evita afirmar certificaciones que no hayan sido obtenidas o verificadas. Las medidas se revisan en función del riesgo y de los componentes efectivamente desplegados.
Reporte de incidentes
Si identifica un posible acceso no autorizado, vulnerabilidad o incidente relacionado con su cuenta, utilice el canal de Reclamos y solicitudes y evite incluir contraseñas, PIN, llaves privadas o datos completos de tarjetas.