Volver a proyectos

Arquitectura IoT, integración FinTech y cumplimiento PCI-DSS

Prote Corp · Mi Prote & Mi Body, 2022 — De hardware aislado a dos productos IoT/SaaS en producción con certificación PCI-DSS

S

Situación

Prote Corp necesitaba lanzar dos líneas de producto vinculadas a hardware IoT en el mercado español: Mi Prote (máquinas expendedoras inteligentes de batidos de proteína controladas por app Android) y Mi Body (balanzas antropométricas que envían parámetros físicos en tiempo real para generar diagnósticos y planes nutricionales por suscripción).

  • Hardware físico heterogéneo sin conexión a una arquitectura cloud.
  • Necesidad de procesar cobros recurrentes e integrar pasarelas bancarias tradicionales (Redsys / Banco Santander) bajo los estrictos estándares de seguridad y auditoría de PCI-DSS.
T

Tarea

Como líder fullstack, debía diseñar la arquitectura centralizada (API REST y backend), liderar los equipos de Android, IoT, web y diseño, coordinar la comunicación segura hardware-servidor, integrar pasarelas de pago y facturación (Redsys, Stripe, Nayax, Holded) y garantizar el cumplimiento normativo para obtener la licencia PCI-DSS.

A

Acción

  1. API REST y autenticación: diseñé y desplegué sobre AWS EC2 (Linux) un backend monolítico modular en PHP Laravel con Laravel Passport (OAuth2), exponiendo endpoints seguros e higienizados para los clientes web, las apps Android y el hardware IoT.
  2. Integración FinTech y compliance PCI-DSS: integré Redsys (Banco Santander) para cobros recurrentes de suscripciones y Stripe para pagos digitales, con tokenización de tarjetas para que los datos sensibles nunca tocaran ni se almacenaran en los servidores propios, reduciendo el alcance de auditoría y logrando la certificación PCI-DSS.
  3. Integración de hardware e IoT: sincronicé con los equipos de Android e IoT los protocolos REST para la lectura de sensores (balanzas Mi Body), el despacho de insumos (expendedoras Mi Prote) y la integración con terminales de pago físico Nayax.
  4. Automatización operativa: conecté la plataforma con Holded para facturación electrónica automática y SendGrid para notificaciones transaccionales y de marketing.

Compromisos de ingeniería (trade-offs)

  • Tokenización externa (Redsys/Stripe) vs. checkout nativo: delegar la captura de datos de tarjeta a los formularios/iFrames tokenizados de Redsys y Stripe, en lugar de un formulario propio, cedió control sobre el estilo visual del checkout a cambio de reducir el alcance auditado de PCI-DSS (de SAQ D a un SAQ A mucho más manejable) y mitigar la responsabilidad legal por fuga de datos financieros.
  • Backend centralizado con Passport vs. microservicios: concentrar la lógica de Mi Prote y Mi Body en un único backend Laravel desacoplado por API con OAuth2 aceptó un acoplamiento moderado entre ambos productos en el mismo repositorio y base de datos, a cambio de agilizar el time-to-market y reducir la complejidad operativa para un equipo técnico mediano.
R

Resultado

Métrica Estado inicial Tras la implementación
Líneas de producto Prototipos / hardware aislado 2 productos IoT/SaaS en producción (Mi Prote y Mi Body)
Seguridad de pagos Sin pasarela regulada Certificación PCI-DSS aprobada, integrado con Banco Santander
Procesamiento de pagos 0% automatizado Cobros y suscripciones 100% automatizados (Redsys + Stripe + Nayax)
Ecosistema de datos Hardware sin conexión cloud Sincronización en tiempo real entre IoT, app Android, web y panel admin

Se logró la acreditación legal y técnica para operar comercialmente en España, permitiendo monetizar tanto la venta directa de insumos en máquinas físicas como el modelo SaaS de suscripciones nutricionales.