La API distingue entre los datos que identifican una cuenta y los que permitirían usarla. Los primeros se conservan legibles porque son necesarios para operar; los segundos se enmascaran en cuanto salen del flujo que los necesita.

Tarjetas y CLABE se tratan distinto

datotratamientoforma
Número de tarjetaEnmascarado••••1111 — solo los últimos cuatro dígitos
CLABE (18 dígitos)LegibleSe conserva completa
TeléfonoEnmascarado en contextos de verificación+52 55 ••••1234

La diferencia no es arbitraria. Una CLABE es información de enrutamiento bancario: identifica la cuenta destino y hace falta para conciliar una transferencia. Un número de tarjeta es equivalente a la credencial de pago, y su exposición tiene consecuencias distintas.

El enmascarado de tarjetas conserva los cuatro últimos dígitos porque es lo que permite a una persona reconocer cuál de sus tarjetas es, sin que el valor sirva para operar.

Dónde se aplica

El enmascarado alcanza el registro de auditoría, los eventos de seguridad y las respuestas que devuelven datos de un comprobante. Un número de tarjeta que aparece en la ruta de una petición también se enmascara al registrarla, de modo que no queda en claro en ningún historial.

Comprobantes con datos ya enmascarados

Un comprobante puede llegar con la cuenta ya enmascarada de origen —es habitual en los recibos que emiten las aplicaciones bancarias—. La validación lo señala con is_masked.

Ese caso cambia lo que se puede afirmar del resultado: con una cuenta parcial, la coincidencia se establece sobre los dígitos disponibles y no sobre el número completo. El campo permite al consumidor saber si el veredicto se apoyó en un dato completo o en uno recortado.

Consulta de BIN

GET /v1/public/bin-lookup/{bin} acepta entre 6 y 16 dígitos pero solo utiliza los primeros 6 a 8, y la respuesta devuelve únicamente el prefijo que coincidió, nunca el valor recibido.

Aun así, enviar un número de tarjeta completo hace que ese valor transite por la URL, donde puede quedar registrado por intermediarios ajenos a esta API. La recomendación es enviar solo el prefijo.