Sandbox sobre la preproducción de la AEAT · sin tarjeta · Primera factura en 5 minutos
verifactu.co

Seguridad y confianza

Seguridad: qué hacemos y qué todavía no

Una API fiscal maneja información delicada. Esto es lo que hacemos con ella, dónde vive y qué no tenemos todavía.

¿Cómo protege verifactu.co los datos de facturación?

Los datos se alojan en la Unión Europea, cifrados en tránsito y en reposo, y los certificados electrónicos de cliente se custodian aparte, cifrados con una clave que no reside en la base de datos.

verifactu.co actúa como encargado del tratamiento, con contrato de encargo (DPA) firmado, y los registros son exportables en el XML estandarizado del reglamento en cualquier momento.

01 Los datos Qué guardamos y dónde
Qué tratamosDatos de facturación: NIF, razón social, número, fecha, importes y el desglose. No tratamos líneas de detalle ni descripciones de producto: no hacen falta para el registro.
DóndeInfraestructura en la Unión Europea. Ninguna transferencia internacional para la operativa del servicio.
CifradoTLS en tránsito. Cifrado en reposo para la base de datos y, con clave separada, para los certificados de cliente.
Certificados de clienteFuera del árbol web, cifrados con una clave que no vive en la base de datos, permisos restrictivos y verificación del NIF interno antes de aceptarlos.
RetenciónLos registros se conservan mientras la relación esté activa y durante el plazo que exige la normativa fiscal. Exportables en cualquier momento.
Copias de seguridadDiarias, cifradas y con restauración probada. Una copia que nunca se ha restaurado no es una copia de seguridad.
Encargado del tratamientoContrato de encargo (DPA) firmado. Ver DPA.
02 Lo que no tenemos Todavía

Preferimos decirlo a que lo descubras comparando. Hoy no tenemos certificación ISO 27001 ni SOC 2. Están en el plan, no en el presente, y presentarlas como si ya estuvieran sería exactamente el tipo de afirmación que esta página existe para no hacer.

Lo que sí podemos enseñar es ingeniería: el núcleo criptográfico está aislado, es puro y tiene sus tests contra los ejemplos oficiales de la AEAT; hay un verificador que detecta si alguna copia del núcleo diverge; y los certificados de cliente nunca tocan la infraestructura de quien integra la API.
03 Reportar un fallo Responsible disclosure

Si encuentras una vulnerabilidad, escríbenos a seguridad@verifactu.co. Nos comprometemos a acusar recibo en 72 horas, a mantenerte informado del avance y a no emprender acciones legales contra quien investigue de buena fe y sin degradar el servicio ni acceder a datos de terceros.

Clave PGP y contacto: security.txt

FAQ Preguntas Respuestas directas
¿Dónde se alojan los datos?

En infraestructura ubicada en la Unión Europea, sin transferencias internacionales para la operativa del servicio.

¿Tenéis ISO 27001?

No a día de hoy. Está en el plan, y preferimos decirlo antes de que se descubra comparando. Lo que sí hay es un núcleo criptográfico aislado y probado contra los ejemplos oficiales de la AEAT.

¿Qué pasa con el certificado de mi cliente?

Se custodia cifrado, fuera del árbol web y con la contraseña protegida por una clave que no vive en la base de datos. Antes de aceptarlo se lee el NIF que contiene y se contrasta con el del cliente.

¿Puedo recuperar mis datos si dejo de usaros?

Sí, en cualquier momento y sin pedir permiso: registros y eventos en el XML estandarizado que exige el reglamento, con sus huellas y su encadenamiento intactos.

Última revisión normativa: Especificaciones de huella AEAT v0.1.2 Revisado por el equipo técnico de verifactu.co