Datos de tarjetas
PCI DSS v4
Los números de tarjeta se protegen en sus instalaciones antes de que algo llegue a Neody.
El objetivo es que Neody quede fuera de su alcance PCI: los datos de tarjetahabientes se sellan para que la plataforma no pueda leerlos, y el modelo solo ve un sustituto que conserva el formato.
Disponible. Decimos “fuera de su alcance PCI” solo con una opinión de alcance de un QSA por escrito; pregúntenos en qué estado está.
Datos de salud
HIPAA
Mínimo necesario, aplicado por campo y por agente.
Cada agente ve solo la PHI que su tarea requiere, sobre sustitutos siempre que sea posible; cada acceso queda registrado con su propósito.
Disponible. HIPAA es tanto un contrato como un conjunto de controles; pregúntenos por la preparación y las condiciones del BAA.
Información privilegiada
MNPI · Reg FD
Solo los agentes del equipo de la operación la ven.
Acceso limitado a personas y clases de datos nombradas, cruces de muralla y listas restringidas aplicados en tiempo de ejecución, y un registro de quién vio qué y cuándo.
Detectamos MNPI y aplicamos barreras, y decimos los límites con claridad: no existe una suma de verificación para la materialidad.
Datos personales
GLBA · leyes estatales de privacidad
El modelo razona sobre sustitutos, no sobre sus clientes.
Nombres, números de seguro social, números de cuenta y direcciones se tokenizan de forma consistente, para que el modelo pueda seguir cotejando y comparando registros sin saber de quién son.
Disponible.