Política de Privacidad
Versión 2.0.0 — vigente desde el 14 de julio de 2026.
Esta Política de Privacidad describe cómo 3-101-912877 Sociedad Anónima, que opera la plataforma Facturaencr (en adelante, el "Proveedor" y la "Plataforma"), recopila, utiliza, almacena y protege los datos personales, en cumplimiento con la Ley N.º 8968 de Protección de la Persona frente al tratamiento de sus datos personales y su Reglamento (Decreto 37554-JP).
1. Responsable del Tratamiento
- Razón social: 3-101-912877 Sociedad Anónima
- Cédula jurídica: 3-101-912877
- Marca comercial: Facturaencr (facturaencr.com)
- Domicilio: Urbanización Los Adobes, calle tres, casa cuatro F, casa color terracota a mano derecha con verjas negras, Costa Rica
- Email de contacto: notificaciones@facturaencr.com
2. Datos Personales Recopilados
2.1. Datos de la cuenta (Usuario):
- Nombre o razón social.
- Cédula física o jurídica.
- Correo electrónico y teléfono de contacto.
- Contraseña (almacenada como hash bcrypt, nunca en claro).
- Fecha de último acceso al portal.
- Dirección de facturación (línea 1 y 2, ciudad, provincia/estado, código postal, país).
2.2. Datos de pago:
- Token de tarjeta generado por el procesador de pagos (Tilopay). La Plataforma NO almacena el número completo de la tarjeta (PAN) ni el CVV: estos son capturados y cifrados directamente por el procesador en el navegador del Usuario.
- Marca de la tarjeta, últimos 4 dígitos, mes y año de vencimiento y nombre del tarjetahabiente.
- Historial de pagos, recargas, débitos y movimientos de cartera.
2.3. Datos técnicos y de uso:
- Dirección IP y User-Agent (registrados en solicitudes autenticadas, en auditoría y en la aceptación de los documentos legales).
- Identificadores de solicitud (
requestId). - Registros de actividad en la API (endpoint, método, código de respuesta, latencia, cuenta).
2.4. Datos del emisor representado:
- Certificado digital
.p12(llave criptográfica) emitido por Hacienda Costa Rica y su contraseña (ambos en custodia cifrada). - Cédula, razón social, nombre comercial y domicilio fiscal del emisor.
- Sucursales y terminales.
2.5. Datos contenidos en los comprobantes electrónicos:
- Datos del receptor (cédula, nombre, correo) cuando se incluyan en el comprobante.
- Detalle de líneas de venta, totales fiscales, impuestos, exoneraciones y descuentos.
- XML firmados y respuestas de Hacienda.
2.6. Catálogos que el Usuario carga en la Plataforma:
- Libreta de clientes: nombre, tipo y número de identificación, correo(s), teléfono y ubicación (provincia, cantón, distrito, barrio, otras señas). Puede cargarse manualmente o por importación masiva de archivos Excel/CSV.
- Catálogo de productos y exoneraciones guardadas.
- Personalización de marca: logotipos e imágenes, colores, textos y HTML personalizado para PDF y correos.
Estos datos son suministrados por el Usuario, quien actúa como responsable frente a los titulares y declara contar con base legitimante para ello (ver Cláusula de Tratamiento de Datos Personales, sección 8).
2.7. Comprobantes recibidos (buzón de recepción):
Cuando el Usuario activa la recepción, la Plataforma ingiere correos electrónicos dirigidos a un buzón de recepción y almacena el XML original de los comprobantes emitidos por sus proveedores, incluyendo la identificación y el nombre del emisor y el detalle del comprobante.
2.8. Registros de correo enviado:
Cuando se envía el comprobante al receptor, se registra el correo del destinatario, la clave del comprobante, el estado del envío y, en su caso, el mensaje de error.
3. Finalidades del Tratamiento
3.1. Proveer el servicio de emisión, firma, transmisión y recepción de comprobantes electrónicos ante Hacienda Costa Rica.
3.2. Custodiar de forma cifrada los certificados digitales.
3.3. Cobrar los servicios contratados: procesar pagos con tarjeta, gestionar la cartera prepagada, las suscripciones recurrentes y la recarga automática.
3.4. Notificar al Usuario eventos relevantes (webhooks, alertas, vencimiento de certificados, estado de pagos).
3.5. Cumplir con la obligación legal de conservación de comprobantes electrónicos.
3.6. Auditoría interna, seguridad, prevención de fraude y soporte técnico.
3.7. Generar reportes tributarios de apoyo y reportes de uso solicitados por el Usuario.
3.8. Comunicar cambios contractuales o de servicio.
El Proveedor no elabora perfiles comerciales, no vende datos y no realiza marketing no consentido.
4. Base Legitimante
- Ejecución de contrato: cumplir los Términos de Servicio aceptados por el Usuario.
- Consentimiento expreso: conforme al artículo 5 de la Ley 8968 (ver Cláusula de Tratamiento de Datos Personales).
- Obligación legal: conservación de comprobantes electrónicos exigida por la normativa tributaria.
- Interés legítimo: seguridad, auditoría técnica y prevención de uso fraudulento.
5. Encargados y Transferencias Internacionales
El Usuario reconoce que la Plataforma se apoya en proveedores de infraestructura ubicados fuera de Costa Rica, por lo que sus datos son objeto de transferencia internacional. Los encargados actuales son:
- Hacienda Costa Rica (DGT) — destinatario obligado de los comprobantes. Costa Rica.
- Render — cómputo y hospedaje de la aplicación. Estados Unidos (Oregon).
- MongoDB Atlas — base de datos. Infraestructura cloud fuera de Costa Rica.
- Cloudflare (R2 y red) — almacenamiento de los XML y red de distribución. Distribución global.
- Tilopay — procesamiento de pagos con tarjeta y tokenización. Costa Rica e infraestructura de pagos.
- Amazon Web Services (SES) — envío de correo transaccional. Estados Unidos (us-east-1).
- Google — envío de correo transaccional (SMTP) y tipografías web (Google Fonts). Estados Unidos.
Estos encargados están sujetos a obligaciones de confidencialidad y seguridad. El Proveedor no vende ni cede datos personales a terceros con fines comerciales.
Nota: el uso de Google Fonts implica que, al cargar el sitio, la dirección IP del visitante es visible para Google.
6. Plazo de Conservación
- Datos de la cuenta: durante la vigencia de la relación contractual.
- XML firmados, respuestas de Hacienda y registros fiscales: cinco (5) años desde la emisión, conforme al artículo 109 del Código de Normas y Procedimientos Tributarios y al Reglamento de Comprobantes Electrónicos. En planes con custodia limitada (plan gratuito) y en el entorno de pruebas (sandbox), la conservación es menor y se informa en el plan; vencido ese plazo, los comprobantes de dichos planes se eliminan.
- Registros de auditoría técnica de la API: noventa (90) días, tras los cuales se eliminan automáticamente.
- Datos de pago y movimientos de cartera: durante la vigencia de la cuenta y por el plazo legal contable y tributario aplicable.
- Aceptaciones legales (incluidas IP y User-Agent): se conservan como evidencia probatoria del consentimiento, durante la vigencia de la cuenta y con posterioridad, mientras subsista un interés legítimo o una obligación legal.
Vencidos los plazos, los datos se eliminan, salvo obligación legal de conservación más prolongada.
7. Derechos del Titular (Derechos ARCO)
Conforme a la Ley 8968, el titular puede ejercer los derechos de:
- Acceso: conocer qué datos se tratan.
- Rectificación: corregir datos inexactos.
- Cancelación: solicitar la supresión, sujeta a las obligaciones legales de conservación fiscal (los XML ya emitidos no pueden suprimirse antes del plazo legal).
- Oposición: oponerse a tratamientos específicos no esenciales para la prestación del servicio.
- Portabilidad: recibir los datos en formato estructurado.
- Revocación del consentimiento: en cualquier momento, sin efecto retroactivo.
Para ejercerlos, escribir a notificaciones@facturaencr.com desde el correo registrado, acreditando identidad. El Proveedor responderá en el plazo de cinco (5) días hábiles previsto en la ley.
8. Medidas de Seguridad
8.1. Cifrado en reposo: certificados .p12 y sus contraseñas cifrados con AES-256-GCM, con claves derivadas por HKDF-SHA256 por cuenta.
8.2. Cifrado en tránsito: todo el tráfico de la API y del portal utiliza TLS.
8.3. Autenticación: contraseñas hasheadas con bcrypt. Tokens JWT firmados, con vigencia acotada.
8.4. API Keys: almacenadas hasheadas; el secreto se muestra una sola vez. Los webhooks salientes se firman con HMAC-SHA256 para que el Usuario verifique su autenticidad.
8.5. Datos de tarjeta: la captura del número de tarjeta y CVV ocurre en el entorno del procesador de pagos. La Plataforma solo conserva un token.
8.6. Auditoría: registro de las solicitudes autenticadas (timestamp, IP, endpoint, cuenta, requestId).
8.7. Acceso restringido: solo personal autorizado accede a la infraestructura.
9. Cookies y Tecnologías Similares
El portal utiliza el almacenamiento local del navegador (localStorage / sessionStorage) para conservar el token de sesión y preferencias de interfaz. No se utilizan cookies de seguimiento, analítica ni publicidad de terceros.
El portal carga dos recursos de terceros en el navegador: Google Fonts (tipografías) y el SDK de Tilopay (solo en las pantallas de pago, para capturar los datos de la tarjeta de forma segura).
10. Incidentes de Seguridad
En caso de incidente que afecte datos personales, el Proveedor notificará al Usuario y, cuando corresponda, a la Agencia de Protección de Datos de los Habitantes (PRODHAB), en los plazos exigidos por la ley.
11. Cambios a esta Política
El Proveedor puede actualizar esta Política publicando una nueva versión en la Plataforma. Los cambios sustanciales se comunicarán con al menos treinta (30) días de antelación y se solicitará la aceptación de la nueva versión.
12. Contacto
- Responsable: 3-101-912877 Sociedad Anónima (marca Facturaencr)
- Email: notificaciones@facturaencr.com
- Web: https://facturaencr.com
Autoridad de control: Agencia de Protección de Datos de los Habitantes (PRODHAB) — https://www.prodhab.go.cr
