Arquitectura IoT, integración FinTech y cumplimiento PCI-DSS
Prote Corp · Mi Prote & Mi Body, 2022 — De hardware aislado a dos productos IoT/SaaS en producción con certificación PCI-DSS
Situación
Prote Corp necesitaba lanzar dos líneas de producto vinculadas a hardware IoT en el mercado español: Mi Prote (máquinas expendedoras inteligentes de batidos de proteína controladas por app Android) y Mi Body (balanzas antropométricas que envían parámetros físicos en tiempo real para generar diagnósticos y planes nutricionales por suscripción).
- Hardware físico heterogéneo sin conexión a una arquitectura cloud.
- Necesidad de procesar cobros recurrentes e integrar pasarelas bancarias tradicionales (Redsys / Banco Santander) bajo los estrictos estándares de seguridad y auditoría de PCI-DSS.
Tarea
Como líder fullstack, debía diseñar la arquitectura centralizada (API REST y backend), liderar los equipos de Android, IoT, web y diseño, coordinar la comunicación segura hardware-servidor, integrar pasarelas de pago y facturación (Redsys, Stripe, Nayax, Holded) y garantizar el cumplimiento normativo para obtener la licencia PCI-DSS.
Acción
- API REST y autenticación: diseñé y desplegué sobre AWS EC2 (Linux) un backend monolítico modular en PHP Laravel con Laravel Passport (OAuth2), exponiendo endpoints seguros e higienizados para los clientes web, las apps Android y el hardware IoT.
- Integración FinTech y compliance PCI-DSS: integré Redsys (Banco Santander) para cobros recurrentes de suscripciones y Stripe para pagos digitales, con tokenización de tarjetas para que los datos sensibles nunca tocaran ni se almacenaran en los servidores propios, reduciendo el alcance de auditoría y logrando la certificación PCI-DSS.
- Integración de hardware e IoT: sincronicé con los equipos de Android e IoT los protocolos REST para la lectura de sensores (balanzas Mi Body), el despacho de insumos (expendedoras Mi Prote) y la integración con terminales de pago físico Nayax.
- Automatización operativa: conecté la plataforma con Holded para facturación electrónica automática y SendGrid para notificaciones transaccionales y de marketing.
Compromisos de ingeniería (trade-offs)
- Tokenización externa (Redsys/Stripe) vs. checkout nativo: delegar la captura de datos de tarjeta a los formularios/iFrames tokenizados de Redsys y Stripe, en lugar de un formulario propio, cedió control sobre el estilo visual del checkout a cambio de reducir el alcance auditado de PCI-DSS (de SAQ D a un SAQ A mucho más manejable) y mitigar la responsabilidad legal por fuga de datos financieros.
- Backend centralizado con Passport vs. microservicios: concentrar la lógica de Mi Prote y Mi Body en un único backend Laravel desacoplado por API con OAuth2 aceptó un acoplamiento moderado entre ambos productos en el mismo repositorio y base de datos, a cambio de agilizar el time-to-market y reducir la complejidad operativa para un equipo técnico mediano.
Resultado
| Métrica | Estado inicial | Tras la implementación |
|---|---|---|
| Líneas de producto | Prototipos / hardware aislado | 2 productos IoT/SaaS en producción (Mi Prote y Mi Body) |
| Seguridad de pagos | Sin pasarela regulada | Certificación PCI-DSS aprobada, integrado con Banco Santander |
| Procesamiento de pagos | 0% automatizado | Cobros y suscripciones 100% automatizados (Redsys + Stripe + Nayax) |
| Ecosistema de datos | Hardware sin conexión cloud | Sincronización en tiempo real entre IoT, app Android, web y panel admin |
Se logró la acreditación legal y técnica para operar comercialmente en España, permitiendo monetizar tanto la venta directa de insumos en máquinas físicas como el modelo SaaS de suscripciones nutricionales.