Arquitectura de Seguridad
Tus certificados digitales, protegidos
ShopiBai maneja certificados P12 con claves privadas RSA. Esta página explica exactamente cómo los protegemos, quién puede acceder a ellos y qué ocurre con tus datos fiscales conforme a la Orden Foral 521/2020.
Política de privacidad RGPD en preparación. Esta página describe la arquitectura técnica con la que protegemos tus certificados y datos fiscales. La política de privacidad completa conforme al RGPD, con los plazos de retención, derechos del interesado y procedimiento para ejercerlos, se publicará próximamente. Para cualquier consulta sobre tratamiento de datos, escribe a [email protected].
Cifrado de extremo a extremo
Certificados P12 cifrados con AES-256-GCM. TLS 1.3 en todas las comunicaciones. Sin texto plano en ningún punto del ciclo de vida.
Zero-knowledge sobre claves privadas
El equipo de ShopiBai no puede descifrar tu certificado. La clave maestra de cifrado es separada de los datos y solo el proceso de firma tiene acceso temporal.
Principio de mínimo privilegio
El proceso que firma facturas opera de forma aislada. Cada componente del sistema tiene solo los permisos estrictamente necesarios para su función.
Cumplimiento Orden Foral 521/2020
Firma XAdES-EPES obligatoria en cada factura. Encadenamiento inmutable de series. Código QR de verificación Art. 8. Software garante registrado en la Hacienda Foral de Gipuzkoa.
“Tus claves privadas nunca salen de nuestro entorno cifrado. La firma XAdES-EPES se realiza en memoria volátil y los datos se purgan tras el envío.”
Arquitectura ShopiBai · Software garante registrado en la Hacienda Foral de Gipuzkoa
Arquitectura de Seguridad
Ciclo de vida del certificado P12
De la subida al envío a Hacienda Foral — sin exponer la clave privada en ningún punto.
01
Subida del certificado .p12
El certificado P12 se transmite por TLS 1.3. Nunca se escribe en disco en texto plano.
02
Cifrado AES-256-GCM
Inmediatamente se cifra con cifrado de grado bancario (AES-256-GCM) usando una clave única por certificado. Cada registro tiene su propio vector de cifrado.
03
Almacenamiento en BD cifrada
Solo el dato cifrado se persiste en la base de datos. La clave maestra de cifrado vive en el entorno del servidor, completamente separada de los datos.
04
Firma XAdES-EPES en memoria volátil
Al procesar cada factura, el certificado se descifra en RAM exclusivamente. La clave privada se usa para la firma RSA-SHA256 y se purga del heap tras el envío.
05
Envío a Hacienda Foral
El XML TicketBAI firmado se envía por TLS directamente a Hacienda Foral de Gipuzkoa. La respuesta se registra y el contexto de firma se destruye.
Marco normativo aplicable
ShopiBai opera bajo las siguientes normas y registros oficiales de la Hacienda Foral de Gipuzkoa.
Normativa
Orden Foral 521/2020
Registro oficial
Software garante · Hacienda Foral de Gipuzkoa
Estándar firma
XAdES-EPES · TicketBAI v1.2
Preguntas frecuentes
Seguridad y privacidad
Responsable del tratamiento
ShopiBai · Gipuzkoa, España
Para ejercer tus derechos RGPD (acceso, rectificación, supresión, portabilidad):