Seguridad: qué hacemos y qué todavía no
Una API fiscal maneja información delicada. Esto es lo que hacemos con ella, dónde vive y qué no tenemos todavía.
¿Cómo protege verifactu.co los datos de facturación?
Los datos se alojan en la Unión Europea, cifrados en tránsito y en reposo, y los certificados electrónicos de cliente se custodian aparte, cifrados con una clave que no reside en la base de datos.
verifactu.co actúa como encargado del tratamiento, con contrato de encargo (DPA) firmado, y los registros son exportables en el XML estandarizado del reglamento en cualquier momento.
| Qué tratamos | Datos de facturación: NIF, razón social, número, fecha, importes y el desglose. No tratamos líneas de detalle ni descripciones de producto: no hacen falta para el registro. |
| Dónde | Infraestructura en la Unión Europea. Ninguna transferencia internacional para la operativa del servicio. |
| Cifrado | TLS en tránsito. Cifrado en reposo para la base de datos y, con clave separada, para los certificados de cliente. |
| Certificados de cliente | Fuera del árbol web, cifrados con una clave que no vive en la base de datos, permisos restrictivos y verificación del NIF interno antes de aceptarlos. |
| Retención | Los registros se conservan mientras la relación esté activa y durante el plazo que exige la normativa fiscal. Exportables en cualquier momento. |
| Copias de seguridad | Diarias, cifradas y con restauración probada. Una copia que nunca se ha restaurado no es una copia de seguridad. |
| Encargado del tratamiento | Contrato de encargo (DPA) firmado. Ver DPA. |
Preferimos decirlo a que lo descubras comparando. Hoy no tenemos certificación ISO 27001 ni SOC 2. Están en el plan, no en el presente, y presentarlas como si ya estuvieran sería exactamente el tipo de afirmación que esta página existe para no hacer.
Si encuentras una vulnerabilidad, escríbenos a seguridad@verifactu.co. Nos comprometemos a acusar recibo en 72 horas, a mantenerte informado del avance y a no emprender acciones legales contra quien investigue de buena fe y sin degradar el servicio ni acceder a datos de terceros.
¿Dónde se alojan los datos?
En infraestructura ubicada en la Unión Europea, sin transferencias internacionales para la operativa del servicio.
¿Tenéis ISO 27001?
No a día de hoy. Está en el plan, y preferimos decirlo antes de que se descubra comparando. Lo que sí hay es un núcleo criptográfico aislado y probado contra los ejemplos oficiales de la AEAT.
¿Qué pasa con el certificado de mi cliente?
Se custodia cifrado, fuera del árbol web y con la contraseña protegida por una clave que no vive en la base de datos. Antes de aceptarlo se lee el NIF que contiene y se contrasta con el del cliente.
¿Puedo recuperar mis datos si dejo de usaros?
Sí, en cualquier momento y sin pedir permiso: registros y eventos en el XML estandarizado que exige el reglamento, con sus huellas y su encadenamiento intactos.
Última revisión normativa: Especificaciones de huella AEAT v0.1.2 Revisado por el equipo técnico de verifactu.co