Versión: 9 de septiembre de 2026 (2026-09-09).
1. Alcance de las medidas
VERISYS DIGITAL LABS, S.L., NIF B05582556, aplica medidas técnicas y organizativas para proteger la confidencialidad, integridad y disponibilidad del servicio FactuTPV. Este resumen complementa las medidas contractuales del DPA.
Las medidas se revisan atendiendo a los riesgos, la naturaleza de los datos, la evolución del servicio y el estado de la técnica. Su descripción no equivale a una garantía de ausencia absoluta de incidentes, una certificación ISO o ENS, ni una auditoría independiente. No se atribuye al servicio una certificación que no haya sido acreditada expresamente.
Las medidas comprenden control de accesos, protección de credenciales, cifrado en tránsito, segregación lógica, trazabilidad, copias de seguridad, actualización de componentes, control de cambios, gestión de incidentes y mecanismos de exportación y supresión.
Los controles se revisan y ajustan según los riesgos y las incidencias detectadas. Esta revisión no autoriza a reducir las medidas comprometidas por debajo de lo exigible ni permite presentar una recomendación pendiente como una protección ya implantada.
2. Entorno multi-cliente
FactuTPV utiliza una arquitectura compartida: una plataforma común presta servicio a varios clientes. Se aplican controles de autorización y segregación lógica por espacio de trabajo para impedir accesos entre clientes no autorizados, con comprobaciones en las operaciones de consulta y modificación.
La segregación lógica no significa que cada cliente disponga de un servidor físico exclusivo. Los permisos se determinan por la cuenta, el espacio de trabajo y las funciones asignadas, y no solamente por la información que envía el navegador.
3. Copias de seguridad y recuperación
Se realizan copias periódicas y se mantienen procedimientos de restauración y comprobación. Las copias persiguen recuperar el servicio ante incidentes, no sustituir el archivo fiscal del Cliente ni garantizar la recuperación de cualquier versión histórica.
La infraestructura principal y las copias declaradas se ubican en España, sin perjuicio de los tratamientos internacionales descritos en la lista de subencargados. No se publican rutas, buckets, IP o nodos concretos por razones de seguridad.
No se ofrece un tiempo de recuperación, pérdida máxima de datos o retención histórica específicos salvo que se hayan acordado expresamente. VERISYS atenderá la recuperación con diligencia y aplicará las medidas pactadas. Al restaurar una copia se tendrán en cuenta las instrucciones de supresión ya ejecutadas, para no reintroducir datos eliminados en la operación ordinaria.
La recuperación se organiza según el alcance del incidente y la prioridad de los servicios afectados: se analiza la causa, se identifica una copia utilizable, se verifican integridad y permisos y se restablece el servicio de forma controlada. Las limitaciones conocidas y los avances relevantes se comunicarán al Cliente cuando afecten a su operación. La ausencia de un objetivo numérico general no elimina un compromiso específico de copia o recuperación aceptado en la oferta o contrato.
4. Accesos y credenciales
Se aplica el principio de mínimo privilegio a personal y sistemas. Las personas autorizadas quedan sujetas a confidencialidad, y se revisan los permisos cuando cambian sus funciones o termina su acceso.
Las contraseñas de usuarios se almacenan mediante funciones hash seguras, como bcrypt, no en texto claro. La autenticación utiliza sesiones y tokens; se aplican controles de caducidad, revocación y autorización. Un token JWT no es por sí mismo una garantía de cifrado o confidencialidad de su contenido.
El Cliente debe utilizar credenciales seguras, controlar sus usuarios, revisar los permisos de asesores y proteger sus dispositivos. Ante una sospecha de compromiso debe revocar o cambiar las credenciales afectadas y comunicar la incidencia. No debe enviar contraseñas, certificados privados o secretos en solicitudes ordinarias de soporte.
Como medidas prácticas, cada usuario debe utilizar sus propias credenciales, evitar compartirlas con asesores o compañeros y comunicar la pérdida de un dispositivo. El Cliente retirará los accesos cuando dejen de ser necesarios y limitará las descargas en equipos compartidos. Estas medidas complementan, no sustituyen, los controles que debe aplicar VERISYS.
5. Cifrado y certificados digitales
Las comunicaciones web y API se protegen en tránsito mediante TLS. Esto no significa cifrado de extremo a extremo inaccesible para todos los proveedores: los servicios de proxy, inspección o terminación TLS pueden tratar contenido cuando sea necesario para su función.
Se protegen los secretos de aplicación y credenciales con controles de acceso y almacenamiento adecuados. No se anuncia cifrado universal en reposo de todos los datos sin una cobertura técnica específica; la protección del almacenamiento se aplica según la naturaleza de la información y la infraestructura utilizada.
Los certificados y claves privadas que el Cliente autorice a utilizar se tratarán únicamente para las funciones y facultades acordadas, por canales seguros y con controles de acceso y protección reforzados. No podrán emplearse para actuaciones ajenas a la instrucción. Su uso y revocación se regirán también por la autorización fiscal y los Términos.
6. Trazabilidad y monitorización
Se registran eventos relevantes de autenticación, acceso, errores, cambios y seguridad para operar el servicio e investigar incidentes. Se minimiza la inclusión de contenidos personales, contraseñas y secretos en los registros.
Los accesos de soporte a datos del Cliente deben responder a una necesidad concreta, quedar limitados a la función y mantener trazabilidad. Los registros se conservan durante los plazos indicados en privacidad o en el DPA, según la finalidad y el rol.
La monitorización de disponibilidad no supone un compromiso de disponibilidad del 100 %. Las métricas publicadas deben identificar su período y método y no se presentarán como auditorías independientes si no lo son.
7. Gestión de incidentes
Se aplican procedimientos de recepción, análisis, contención, recuperación y documentación de incidentes. El canal de privacidad y seguridad es [email protected]; para incidencias funcionales puede utilizarse [email protected].
Las brechas de datos del encargo se comunican al Cliente sin dilación indebida, con la información disponible y actualizaciones posteriores. Cuando VERISYS actúe como responsable, evaluará sus propias obligaciones de comunicación a la autoridad y a los interesados.
Quien detecte una vulnerabilidad debe comunicarla evitando acceder a datos ajenos, alterar sistemas o divulgar información que incremente el riesgo. No se autoriza una prueba intrusiva o sobre cuentas de terceros por la mera publicación de este canal.
8. Infraestructura, desarrollo y proveedores
La operación incluye revisión de dependencias, actualizaciones de seguridad, control de versiones, gestión de cambios y pruebas ajustadas al riesgo. Las medidas buscan prevenir cambios no autorizados y detectar fallos, sin afirmar que todas las modificaciones han sido certificadas externamente.
La seguridad se apoya también en proveedores de alojamiento y red identificados en la lista de subencargados. Se revisan sus garantías y el alcance de acceso. Utilizar un proveedor especializado no traslada a este todas las responsabilidades de VERISYS.
Las funciones de IA/OCR son opcionales y deben utilizar servicios y configuraciones compatibles con el DPA. No se presupone retención cero, anonimato de los documentos o residencia exclusiva en la UE por el simple uso de una API. Los resultados requieren revisión humana y no deben incluir información innecesaria para la tarea.
9. Exportación, supresión e información adicional
La exportación, cambio de proveedor y supresión se realizan conforme a los Términos y al DPA. Las restricciones de seguridad no se utilizarán para impedir derechos de acceso o auditoría ni para retener injustificadamente los datos del Cliente.
VERISYS puede facilitar información adicional suficiente sobre medidas, países y garantías mediante un canal seguro y bajo confidencialidad cuando sea necesario. No se divulgarán claves, configuraciones explotables ni datos de otros clientes. La reserva de detalles sensibles no sustituye la obligación de demostrar las medidas comprometidas.
Las modificaciones de esta página no reducirán las medidas contractuales de forma incompatible con el DPA o el nivel de protección exigible.