Política de Tratamiento de Datos Fiscales
Última actualización: 20 de junio de 2026
Esta Política de Seguridad y Tratamiento de Datos Fiscales (en adelante, la "Política") detalla los mecanismos técnicos, protocolos de encriptación y salvaguardas que TributaOS implementa para proteger los datos personales de carácter fiscal, patrimonial, financiero y credenciales de autenticación de alta criticidad de los Usuarios. Al utilizar el Servicio, usted reconoce y acepta los términos de protección técnica detallados a continuación.
El Usuario comprende expresamente que TributaOS no es una autoridad fiscal, no es un despacho contable ni firma de abogados, no presenta declaraciones fiscales, no determina impuestos oficialmente, no garantiza la deducibilidad de egresos ni la aceptación de criterios por parte del SAT, y no actúa como representante fiscal.
1. ARQUITECTURA DE DATOS Y ENCRIPTACIÓN
Toda la información transferida entre el navegador del Usuario y los servidores de TributaOS viaja cifrada utilizando protocolos criptográficos estándar TLS 1.2 o superior (HTTPS).
- Base de Datos: La información almacenada en nuestras bases de datos PostgreSQL se encuentra resguardada en infraestructura de centros de datos en la nube con certificaciones SOC 2 Tipo II e ISO 27001.
- Cifrado en Reposo (Encryption at Rest): Las contraseñas de los usuarios se resguardan de forma irreversible usando bcrypt. Los datos personales de carácter fiscal, patrimonial, financiero y credenciales de autenticación de alta criticidad se cifran mediante encriptación simétrica antes de persistir en base de datos.
2. PROTOCOLOS DE INTEGRACIÓN CON EL SAT Y CONEXIÓN RAILWAY
TributaOS utiliza un servidor proxy intermedio en Railway dedicado a comunicarse con los servicios web oficiales del SAT (SOAP/WSDL).
- Autenticación Bearer Cifrada: La comunicación interna entre nuestro frontend y la API SAT de Railway utiliza validación rigurosa de tokens de sesión mediante firmas criptográficas. El token JWT de sesión asignado al usuario es obligatorio para cada flujo de descarga.
- Aislamiento de Solicitudes: Cada solicitud de descarga masiva se procesa de forma aislada, evitando que datos de diferentes perfiles fiscales o diferentes usuarios se mezclen durante el procesamiento del lote de XMLs. Las descargas se realizan por cuenta e instrucción del Usuario, sin que ello implique representación fiscal, legal, contable o facultad para presentar declaraciones.
- e.firma Transitoria: La e.firma se recibe temporalmente por canal cifrado, se procesa únicamente durante la operation solicitada por el Usuario y no se conserva de forma persistente.
3. TRANSMISIÓN DE CSD A PROVEEDORES TECNOLÓGICOS DE INVOICING
Los archivos CSD (Certificados de Sello Digital) cargados por el usuario se transmiten mediante canales cifrados TLS (HTTPS) hacia los servidores de nuestros proveedores tecnológicos de facturación y/o Proveedores Autorizados de Certificación (PAC) autorizados por el SAT, según corresponda, únicamente para posibilitar el proceso de firmado y timbrado de comprobantes bajo demanda del propio Usuario.
El resguardo y custodia de los CSD se realiza bajo el entorno tecnológico de los proveedores autorizados correspondientes, utilizando esquemas de encriptación robusta en reposo para proteger la llave privada (.key) y la contraseña asociada del certificado. El material CSD solo es accedido y utilizado por los sistemas al momento del timbrado interactivo o automatizado de facturas solicitadas por el propio usuario.
4. PROTOCOLO ANTE INCIDENTES DE SEGURIDAD
TributaOS cuenta con un plan de respuesta a incidentes de seguridad que contempla:
- Detección y Mitigación: En caso de sospecha de fuga de datos o intrusión, el equipo técnico desactivará los endpoints afectados de forma inmediata para contener la anomalía.
- Notificación: En caso de una vulneración de seguridad que afecte significativamente los derechos patrimoniales, financieros o fiscales del Usuario, TributaOS notificará al Usuario conforme a la legislación aplicable, indicando la naturaleza del incidente, datos comprometidos, medidas adoptadas y recomendaciones de mitigación.