Arquitectura de Seguridad

Tus certificados digitales, protegidos

ShopiBai maneja certificados P12 con claves privadas RSA. Esta página explica exactamente cómo los protegemos, quién puede acceder a ellos y qué ocurre con tus datos fiscales conforme a la Orden Foral 521/2020.

Política de privacidad RGPD en preparación. Esta página describe la arquitectura técnica con la que protegemos tus certificados y datos fiscales. La política de privacidad completa conforme al RGPD, con los plazos de retención, derechos del interesado y procedimiento para ejercerlos, se publicará próximamente. Para cualquier consulta sobre tratamiento de datos, escribe a [email protected].

Cifrado de extremo a extremo

Certificados P12 cifrados con AES-256-GCM. TLS 1.3 en todas las comunicaciones. Sin texto plano en ningún punto del ciclo de vida.

Zero-knowledge sobre claves privadas

El equipo de ShopiBai no puede descifrar tu certificado. La clave maestra de cifrado es separada de los datos y solo el proceso de firma tiene acceso temporal.

Principio de mínimo privilegio

El proceso que firma facturas opera de forma aislada. Cada componente del sistema tiene solo los permisos estrictamente necesarios para su función.

Cumplimiento Orden Foral 521/2020

Firma XAdES-EPES obligatoria en cada factura. Encadenamiento inmutable de series. Código QR de verificación Art. 8. Software garante registrado en la Hacienda Foral de Gipuzkoa.

“Tus claves privadas nunca salen de nuestro entorno cifrado. La firma XAdES-EPES se realiza en memoria volátil y los datos se purgan tras el envío.”

Arquitectura ShopiBai · Software garante registrado en la Hacienda Foral de Gipuzkoa

Arquitectura de Seguridad

Ciclo de vida del certificado P12

De la subida al envío a Hacienda Foral — sin exponer la clave privada en ningún punto.

01

Subida del certificado .p12

El certificado P12 se transmite por TLS 1.3. Nunca se escribe en disco en texto plano.

02

Cifrado AES-256-GCM

Inmediatamente se cifra con cifrado de grado bancario (AES-256-GCM) usando una clave única por certificado. Cada registro tiene su propio vector de cifrado.

03

Almacenamiento en BD cifrada

Solo el dato cifrado se persiste en la base de datos. La clave maestra de cifrado vive en el entorno del servidor, completamente separada de los datos.

04

Firma XAdES-EPES en memoria volátil

Al procesar cada factura, el certificado se descifra en RAM exclusivamente. La clave privada se usa para la firma RSA-SHA256 y se purga del heap tras el envío.

05

Envío a Hacienda Foral

El XML TicketBAI firmado se envía por TLS directamente a Hacienda Foral de Gipuzkoa. La respuesta se registra y el contexto de firma se destruye.

Marco normativo aplicable

ShopiBai opera bajo las siguientes normas y registros oficiales de la Hacienda Foral de Gipuzkoa.

Normativa

Orden Foral 521/2020

Registro oficial

Software garante · Hacienda Foral de Gipuzkoa

Estándar firma

XAdES-EPES · TicketBAI v1.2

Preguntas frecuentes

Seguridad y privacidad

Responsable del tratamiento

ShopiBai · Gipuzkoa, España

Para ejercer tus derechos RGPD (acceso, rectificación, supresión, portabilidad):

[email protected]