Saltar al contenido

Confianza

Seguridad y protección de datos

Tus facturas son documentos fiscales y contienen datos de tus clientes. Estas son las medidas con las que los protegemos.

Alojamiento en la Unión Europea

La aplicación y su base de datos se ejecutan en Fly.io, en su región de París. El disco de la base de datos está cifrado y se hace una copia de seguridad diaria, también cifrada, que se conserva 7 días. Los registros de facturación se generan y se remiten a la AEAT a través de Verifacti, con servidores en la Unión Europea.

ProveedorServicioUbicación de los datos
Fly.io, Inc.Alojamiento de la aplicación, de la base de datos y de sus copias de seguridadParís (Unión Europea)
Bilbabit, S.L. (Verifacti)Generación y remisión de los registros de facturación a la AEATUnión Europea

Cifrado

  • Todas las conexiones van cifradas con HTTPS (TLS): entre tu tienda, la aplicación, Shopify, Verifacti y el sistema VIES.
  • Los datos se guardan en discos cifrados, igual que sus copias de seguridad.
  • Las claves de acceso a Verifacti de cada tienda se cifran además con AES-256-GCM.
  • Del código de confirmación de cada pedido solo guardamos una huella irreversible (SHA-256), y las direcciones IP del registro de accesos se guardan como huella con clave.

Solo los datos necesarios

  • La aplicación pide a Shopify únicamente permiso de lectura de pedidos.
  • De tus clientes solo usamos lo que exige una factura: nombre o razón social, NIF y dirección, y solo cuando corresponde una factura completa. No guardamos emails, teléfonos ni datos de pago.
  • De los pedidos que quedan pendientes de revisión guardamos exclusivamente los campos necesarios para facturarlos.
  • Los datos se borran cuando dejan de ser necesarios, según los plazos de la política de privacidad.

Control y registro de accesos

  • Solo el titular del servicio tiene acceso a los sistemas de producción y a las cuentas de los proveedores.
  • La aplicación solo tiene los permisos que necesita: lectura de pedidos en Shopify y una clave de Verifacti distinta para cada tienda.
  • Cada acceso a datos personales (detalle y PDF de facturas, exportaciones, página de factura del cliente y descargas de datos) queda registrado con la fecha, la acción y quién la realiza. El registro se conserva 12 meses y no contiene nombres ni emails.
  • Los datos de producción nunca se copian a entornos de desarrollo o pruebas, que utilizan tiendas y datos ficticios.

Seguridad de la aplicación

  • Cada petición del panel de Shopify se verifica con los tokens de sesión firmados por Shopify, y cada aviso (webhook) con su firma HMAC-SHA256.
  • Los enlaces de factura de tus clientes solo funcionan con un código secreto propio de cada pedido, y las páginas públicas limitan el número de intentos.
  • Las facturas de prueba se separan de las reales y se envían al entorno de pruebas de la AEAT.
  • Los registros técnicos identifican tiendas y pedidos por su número y guardan el tipo de cada error, sin los datos de los clientes.

Prevención de pérdida de datos

Combinamos las copias de seguridad cifradas diarias, los reintentos automáticos de las facturas pendientes y la posibilidad de exportar tus facturas en cualquier momento. Las facturas registradas constan además en la AEAT. Frente a la fuga de datos, aplicamos la minimización, el cifrado, el acceso restringido y el registro de accesos descritos arriba.

Gestión de incidentes de seguridad

  1. Detección y registro: cualquier sospecha de incidente se registra de inmediato, con su hora, su origen y las pruebas disponibles, que se conservan.
  2. Contención: se revocan y renuevan las credenciales afectadas y se aísla el componente implicado.
  3. Evaluación: se clasifica la gravedad (baja, media, alta o crítica) según los datos y las tiendas afectadas y el riesgo para las personas.
  4. Notificación: si hay datos personales afectados, avisamos a cada comercio afectado sin dilación indebida y como máximo en 48 horas, con la información que necesita para notificar a la autoridad de control en el plazo de 72 horas, y a Shopify cuando corresponde.
  5. Recuperación: se corrige la causa, se restauran los datos desde las copias si es necesario y se verifica el funcionamiento.
  6. Revisión: se documenta lo ocurrido y se aplican las mejoras para evitar que se repita.

¿Has encontrado una vulnerabilidad?

Escríbenos a soporte@verifactufacturas.com con los detalles. Te responderemos lo antes posible y te pedimos que no la hagas pública hasta que esté resuelta.