Saltar al contenido

Confianza

Seguridad y protección de datos

Tus facturas son documentos fiscales y contienen datos de tus clientes. Estas son las medidas con las que los protegemos.

Alojamiento en la Unión Europea

La aplicación y su base de datos se ejecutan en Fly.io, en su región de París. El disco de la base de datos está cifrado y se hace una copia de seguridad diaria, también cifrada, que se conserva 7 días. Los registros de facturación se generan y se remiten a la AEAT a través de Verifacti, con servidores en la Unión Europea.

ProveedorServicioUbicación de los datos
Fly.io, Inc.Alojamiento de la aplicación, de la base de datos y de sus copias de seguridadParís (Unión Europea)
Bilbabit, S.L. (Verifacti)Generación y remisión de los registros de facturación a la AEATUnión Europea

Cifrado

  • Todas las conexiones van cifradas con HTTPS (TLS): entre tu tienda, la aplicación, Shopify, Verifacti y el sistema VIES.
  • Los datos se guardan en discos cifrados, igual que sus copias de seguridad.
  • Las claves de acceso a Verifacti de cada tienda se cifran además con AES-256-GCM.
  • Del código de confirmación de cada pedido solo guardamos una huella irreversible (SHA-256), y las direcciones IP del registro de accesos se guardan como huella con clave.

Solo los datos necesarios

  • La aplicación pide a Shopify únicamente permiso de lectura de pedidos.
  • De tus clientes solo usamos lo que exige una factura: nombre o razón social, NIF y dirección, y solo cuando corresponde una factura completa. No guardamos emails, teléfonos ni datos de pago.
  • De los pedidos que quedan pendientes de revisión guardamos exclusivamente los campos necesarios para facturarlos.
  • Los datos se borran cuando dejan de ser necesarios, según los plazos de la política de privacidad.

Control y registro de accesos

  • Solo el titular del servicio tiene acceso a los sistemas de producción. Sus cuentas en los proveedores están protegidas con contraseñas robustas y únicas, guardadas en un gestor de contraseñas, y con verificación en dos pasos.
  • Las credenciales técnicas tienen los permisos mínimos y se revocan cuando dejan de usarse.
  • Cada acceso a datos personales (detalle y PDF de facturas, exportaciones, página de factura del cliente y descargas de datos) queda registrado con la fecha, la acción y quién la realiza. El registro se conserva 12 meses y no contiene nombres ni emails.
  • Los datos de producción nunca se copian a entornos de desarrollo o pruebas, que utilizan tiendas y datos ficticios.

Seguridad de la aplicación

  • Cada petición del panel de Shopify se verifica con los tokens de sesión firmados por Shopify, y cada aviso (webhook) con su firma HMAC-SHA256.
  • Los enlaces de factura de tus clientes solo funcionan con un código secreto propio de cada pedido, y las páginas públicas limitan el número de intentos.
  • Las facturas de prueba se separan de las reales y se envían al entorno de pruebas de la AEAT.
  • Los registros técnicos no incluyen datos personales de los clientes.

Prevención de pérdida de datos

Combinamos las copias de seguridad cifradas diarias, los reintentos automáticos de las facturas pendientes y la posibilidad de exportar tus facturas en cualquier momento. Las facturas registradas constan además en la AEAT. Frente a la fuga de datos, aplicamos la minimización, el cifrado, el acceso restringido y el registro de accesos descritos arriba.

Gestión de incidentes de seguridad

  1. Detección y registro: cualquier sospecha de incidente se registra de inmediato, con su hora, su origen y las pruebas disponibles, que se conservan.
  2. Contención: se revocan y renuevan las credenciales afectadas y se aísla el componente implicado.
  3. Evaluación: se clasifica la gravedad (baja, media, alta o crítica) según los datos y las tiendas afectadas y el riesgo para las personas.
  4. Notificación: si hay datos personales afectados, avisamos a cada comercio afectado sin dilación indebida y como máximo en 48 horas, con la información que necesita para notificar a la autoridad de control en el plazo de 72 horas, y a Shopify cuando corresponde.
  5. Recuperación: se corrige la causa, se restauran los datos desde las copias si es necesario y se verifica el funcionamiento.
  6. Revisión: se documenta lo ocurrido y se aplican las mejoras para evitar que se repita.

¿Has encontrado una vulnerabilidad?

Escríbenos a rabahkaraouat@gmail.com con los detalles. Te responderemos lo antes posible y te pedimos que no la hagas pública hasta que esté resuelta.