Seguridad y cumplimiento

Controles de la API, custodia on-chain y el límite de lo que prometemos.

Controles

  • Tránsito cifrado y cabeceras de seguridad en la API
  • Sesión autenticada; el staff no ve fiscal ni el cobro del plan
  • Secretos (Stripe, proveedores) por entorno, no en el cliente
  • Impresión en la red del local: Nodo no reenvía el ticket a un tercero para “analizarlo”
  • Las claves de la wallet no están en los servidores de Nodo. El usuario firma con Privy o una wallet externa. La API guarda la dirección atada e indexa actividad en Base
  • El USDC del P2P vive en un clon de escrow por trade en Base. La API registra hashes y lee el estado on-chain; no firma claves de usuario ni del árbitro
  • El USDC de la wallet y del escrow P2P está en una dirección o en el contrato de ese trato. Nodo verifica el recibo público

Lo que no implica

  • Nodo no garantiza que una impresora de terceros imprima siempre, ni que Base incluya una transacción cuando esperas.
  • Nodo no es la DGII ni el banco del local, y no retiene USDC de usuarios en una wallet de plataforma.
  • El escrow P2P es por roles (vendedor, comprador, árbitro), no un multisig. El fiat de un P2P va off-chain entre las partes.
  • El cash-out del comercio es una solicitud a Nodo como contraparte. El pago automático no está en vivo.
  • El login y la insignia “Verificado” del marketplace no son un KYC documental para wallet o P2P. Ver AML, KYC y verificación.

El texto formal está en Legal, Billetera y custodia y AML, KYC y verificación.