01Objetivo y alcance
Esta política aplica a la información que RUTIVERSOTECH recibe, procesa o custodia al prestar sus servicios de Facturación Electrónica, implementación de Odoo, sistemas a medida, desarrollo web e integraciones, así como a las personas que participan en su prestación.
02Principios
- Confidencialidad: la información solo es accesible para quienes están autorizados.
- Integridad: la información se mantiene exacta y completa, protegida frente a alteraciones no autorizadas.
- Disponibilidad: la información y los servicios pueden recuperarse y utilizarse cuando se necesitan.
- Mínimo privilegio: cada persona o sistema recibe solo los permisos necesarios para su función.
03Control de acceso
- El acceso a sistemas y datos de clientes se concede únicamente al personal que lo requiere para prestar el servicio.
- Se utilizan cuentas de usuario individuales; no se comparten credenciales entre personas.
- Los permisos se asignan según el rol y se revocan cuando dejan de ser necesarios o al finalizar la relación laboral o contractual.
- Los accesos otorgados por el cliente para soporte o implementación se utilizan solo para ese fin.
El acceso a la API de facturación electrónica (ECF Connector) se autentica mediante una API key individual por conector, generada automáticamente por el sistema y enviada en el encabezado Authorization. Las solicitudes con una clave inválida, o de un conector inactivo o pendiente de pago, son rechazadas.
Los accesos y permisos se revisan diariamente.
04Protección de credenciales y certificados digitales
Los certificados digitales utilizados para firmar comprobantes fiscales electrónicos y las credenciales de acceso a los servicios de la DGII son información especialmente sensible. Por ello:
- Se custodian con acceso restringido al personal autorizado y solo se utilizan para el fin encomendado por el cliente.
- No se envían ni comparten por canales públicos o no autorizados.
- Se recomienda al cliente que el certificado digital esté a nombre de su empresa o representante, y que mantenga el control sobre su renovación y revocación.
- Ante cualquier sospecha de exposición, se notifica al cliente para que gestione la revocación y reemplazo del certificado ante la entidad emisora.
Las credenciales se almacenan hasheadas en el servidor de cada cliente, y a partir de ellas se genera su API key individual. El certificado digital (.p12) de cada empresa se configura en el servidor asignado a ese cliente y se utiliza únicamente para firmar sus comprobantes fiscales electrónicos.
05Registros de actividad
Los sistemas de facturación electrónica mantienen registros de las operaciones relevantes, como la emisión, envío y estado de los e-CF, y las respuestas recibidas de la DGII. Estos registros permiten rastrear operaciones, detectar anomalías y atender solicitudes de soporte o auditoría.
Por cada comprobante se registra:
- Creación del comprobante y el conector (API key) que lo originó.
- Firma digital, con su fecha de firma y código de seguridad.
- Envío a la DGII y cada cambio de estado: en cola, enviado, aprobado, aprobado condicional o rechazado.
- Mensajes y respuestas devueltos por la DGII.
- Cantidad de comprobantes emitidos por cada conector.
Estos registros se conservan junto con el comprobante durante 15 años.
06Copias de seguridad
RUTIVERSOTECH realiza copias de seguridad de la información necesaria para la continuidad de los servicios que opera, y las protege con los mismos controles de acceso que la información original.
- Frecuencia de las copias: diaria (snapshots automáticos)
- Ubicación de las copias: AWS, región us-east-1
- Período de retención de las copias: 30 días
07Recuperación de información
Ante pérdida, corrupción o eliminación accidental de información, se restauran los datos a partir de la copia de seguridad válida más reciente, verificando su integridad antes de reanudar la operación. El procedimiento completo se describe en la Política de Continuidad y Contingencia.
08Gestión de incidentes de seguridad
Ante un incidente de seguridad (acceso no autorizado, pérdida o exposición de datos, entre otros):
- 1Detección y registro. Se documenta el incidente, la fecha, los sistemas afectados y quién lo reporta.
- 2Contención. Se limitan sus efectos: bloqueo de accesos, cambio de credenciales o aislamiento del sistema afectado.
- 3Análisis. Se determina el alcance, la causa y la información comprometida.
- 4Notificación. Se informa a los clientes afectados y, cuando corresponda, a las autoridades competentes.
- 5Recuperación. Se restablecen los servicios y la información de forma segura.
- 6Cierre y mejora. Se documentan las lecciones aprendidas y se aplican medidas para evitar que se repita.
Plazo de notificación al cliente tras detectar un incidente: máximo 24 horas tras confirmarse el incidente.
09Proveedores e infraestructura
Los servidores están alojados en Amazon Web Services (AWS), que actúa únicamente como proveedor de infraestructura. En el tratamiento de los datos solo intervienen RUTIVERSOTECH y el cliente. Región de los servidores: us-east-1 (Norte de Virginia, Estados Unidos).
10Responsabilidades del cliente
- Mantener la confidencialidad de sus usuarios y contraseñas.
- Informar de inmediato cualquier acceso sospechoso o pérdida de credenciales o certificados.
- Revocar los accesos de su personal que ya no deba utilizar los sistemas.
- Mantener vigente su certificado digital y su autorización como emisor electrónico ante la DGII.
11Certificaciones
12Reportar un problema de seguridad
Si detecta una vulnerabilidad o un posible incidente de seguridad, escríbanos a rutiversotech@gmail.com con el asunto “Incidente de seguridad”, o siga el procedimiento indicado en Soporte y Vías de Asistencia.