Encriptación AES-256-GCM en reposo
Cifrado AES-256-GCM aplicado a los campos sensibles en la base de datos: emails de usuarios y empleados, secret TOTP del 2FA, tokens de API de tus integraciones HRIS, client secret de OIDC y el RUT en datos de facturación.
Las claves se gestionan vía AWS KMS en producción, con soporte de rotación incremental. Para los lookups que no requieren descifrar (autenticación, búsqueda de personas), usamos hashes SHA-256 determinísticos en índices compuestos.