Política de Privacidad
de Facturec.
Cómo tratamos los datos personales de comerciantes y compradores en la app que emite tus comprobantes electrónicos ante el SRI.
- Responsable del tratamiento
- Danilo Bailón Ortega (Initec Studio)
- Contacto de privacidad
- soporte@initec.studio
- Domicilio
- Ruta Spondylus, vía San Mateo, Manta 130801, Ecuador
- Teléfono
- +593 99 592 2744
01Quiénes somos
Facturec («la App») es una aplicación de Shopify desarrollada por Initec Studio que automatiza la emisión de comprobantes electrónicos ante el Servicio de Rentas Internas (SRI) del Ecuador para tiendas que venden a través de Shopify («el Comerciante»).
Esta política explica qué datos tratamos, con qué fin, con quién los compartimos y qué derechos tienes. Se aplica a los Comerciantes que instalan Facturec y a los compradores cuyos datos se incluyen en un comprobante.
02Quién es responsable y quién encargado
Esta distinción determina a quién debes dirigirte:
- El Comerciante es el responsable del tratamiento de los datos de sus compradores. Es él quien decide vender, emitir la factura y qué datos incluye en ella; la obligación tributaria es suya.
- Initec Studio es el encargado del tratamiento: procesamos esos datos por cuenta del Comerciante y siguiendo sus instrucciones, únicamente para prestarle el servicio. No los usamos para fines propios.
- Respecto de los datos del propio Comerciante (su cuenta, su firma electrónica, su facturación), Initec Studio sí actúa como responsable.
03Qué datos tratamos
a) Datos del Comerciante (emisor)
- Datos que van en el comprobante: razón social, RUC, dirección, establecimiento y punto de emisión, régimen fiscal, condición de obligado a llevar contabilidad.
- Firma electrónica (certificado
.p12) y su contraseña, que el Comerciante carga para firmar sus comprobantes. Se almacena cifrada (AES-256-GCM) y nunca sale de nuestros sistemas: se descifra en memoria solo para firmar los XML de ese mismo Comerciante. - Configuración de la cuenta: ambiente del SRI, logo, remitente de correo, límites y preferencias.
b) Datos de los pedidos (vía Shopify Admin API, permiso read_orders)
- Detalle de cada pedido pagado: productos, cantidades, precios, impuestos, descuentos, envío, totales, número de pedido y fecha.
- Nombre, correo, dirección y teléfono asociados al pedido, en la medida necesaria para emitir el comprobante y entregarlo.
c) Identificación fiscal del comprador
- Cédula o RUC y nombres o razón social. Se toman, por este orden, del campo del checkout de Shopify que el Comerciante habilita para ello, del bloque de la página de agradecimiento, o de lo que el Comerciante cargue a mano desde el panel.
- Si el comprador pide la factura a nombre de otra persona o empresa, también el correo, la dirección y el teléfono alternativos que indique.
d) Comprobantes generados
- El XML autorizado por el SRI, la clave de acceso, el RIDE (PDF) y el estado del comprobante.
e) Registro de accesos a datos protegidos
- Cada vez que se abre el RIDE o se descarga el XML de un comprobante —documentos que contienen nombre, identificación, dirección y correo del comprador— y cada consulta hecha por soporte, registramos: fecha y hora, tienda, acción, comprobante afectado y dirección IP desde la que se hizo. Lo exige Shopify para el acceso a datos protegidos de clientes y sirve para poder investigar un incidente.
- No registramos la emisión automática: es el fin declarado de la App, ocurre en cada pedido pagado y su rastro ya queda en el propio comprobante.
No tratamos datos de tarjetas de pago. El cobro de la suscripción lo gestiona íntegramente Shopify; nosotros no vemos ni almacenamos medios de pago.
04Con qué finalidad y con qué base legal
| Finalidad | Base legal (LOPDP) |
|---|---|
| Emitir el comprobante electrónico: generar la clave de acceso, firmar el XML, transmitirlo al SRI y obtener su autorización | Cumplimiento de una obligación legal del Comerciante (art. 7 núm. 2) y ejecución del contrato (art. 7 núm. 5) |
| Entregar el comprobante al comprador por correo (RIDE + XML) | Obligación legal del emisor y ejecución del contrato |
| Operar la App: panel, reintentos ante caídas del SRI, soporte | Ejecución del contrato suscrito con el Comerciante (art. 7 núm. 5) |
| Registro de accesos a datos protegidos | Obligación contractual con Shopify e interés legítimo en la seguridad |
| Conservar los comprobantes emitidos | Obligación legal tributaria (art. 7 núm. 2) — ver sección 6 |
No usamos los datos para publicidad, no los vendemos y no los cedemos a terceros con fines comerciales. No tomamos decisiones automatizadas con efectos jurídicos sobre las personas más allá de la propia emisión del comprobante que el Comerciante ordena.
05Con quién compartimos los datos
Estos son los encargados y destinatarios que intervienen en el servicio:
| Destinatario | Para qué | Dónde |
|---|---|---|
| SRI (Servicio de Rentas Internas) | Recibe el comprobante firmado para autorizarlo. Requisito legal ineludible | Ecuador |
| Shopify | Plataforma sobre la que corre la App: nos provee los datos del pedido y gestiona la suscripción | Según su propia infraestructura |
| Resend | Envío del correo con el RIDE y el XML al comprador | Envío desde São Paulo (Brasil); registros de entrega en EE. UU. |
| Fly.io | Infraestructura donde se ejecuta la App y su base de datos | Ashburn, Virginia (EE. UU.) |
A Shopify le enviamos además un contador de comprobantes emitidos para calcular el cobro por uso de la suscripción. Ese envío no incluye ningún dato personal: solo la tienda y una unidad por documento.
No vendemos datos personales ni los usamos para publicidad de terceros.
06Cuánto tiempo conservamos los datos
La factura electrónica es un documento tributario de conservación obligatoria. Por eso:
- Los comprobantes emitidos (XML autorizado, clave de acceso, RIDE) y los datos que la ley obliga a incluir en ellos se conservan un mínimo de 7 años, conforme al artículo 41 del Reglamento de Comprobantes de Venta, Retención y Documentos Complementarios y a los plazos de prescripción del Código Tributario. Esta conservación se mantiene aunque se solicite el borrado: es una excepción legal al derecho de eliminación, prevista para el cumplimiento de obligaciones legales.
- El registro de accesos a datos protegidos se conserva 365 días y se purga automáticamente. Un registro de auditoría que no caduca acaba siendo, él mismo, un archivo de datos personales que nadie pidió conservar.
- Cuando un Comerciante desinstala la App o se elimina su tienda, borramos sus credenciales de emisor (incluida la firma
.p12cifrada) y desactivamos la cuenta, pero conservamos los comprobantes por la obligación anterior.
07Solicitudes de privacidad de Shopify
Facturec implementa los tres webhooks de cumplimiento que exige Shopify:
customers/data_request— registramos la solicitud y facilitamos la información disponible sobre ese comprador.customers/redact— borramos los datos de identificación del comprador que aún no se hayan incorporado a un comprobante emitido, conservando lo que la ley fiscal obliga.shop/redact— al eliminarse una tienda, borramos las credenciales del emisor y su registro de accesos, y desactivamos la cuenta, conservando los comprobantes por la obligación tributaria.
08Seguridad
- La firma
.p12y su contraseña se almacenan cifradas (AES-256-GCM) y solo se descifran en memoria para firmar los comprobantes de su propio titular. - Los enlaces de descarga del RIDE y el XML se protegen con tokens firmados de corta duración (2 horas), ligados a un comprobante concreto. No hay acceso público a esos documentos.
- Transporte cifrado (HTTPS/TLS) y acceso restringido a la base de datos, que además está cifrada en reposo con copias de seguridad periódicas.
- Registro de accesos a datos protegidos (sección 3.e) para poder detectar e investigar usos indebidos.
Si tu firma electrónica se ve comprometida, avísanos y revócala ante tu certificadora: es la única forma de impedir que se sigan firmando documentos a tu nombre. Nuestro procedimiento de respuesta ante incidentes contempla este paso.
09Tus derechos
Conforme a la Ley Orgánica de Protección de Datos Personales del Ecuador, puedes ejercer los derechos de información, acceso, rectificación y actualización, eliminación, oposición, portabilidad, limitación del tratamiento y a no ser objeto de decisiones automatizadas, con las excepciones fiscales de la sección 6.
- Compradores: dirígete primero al Comerciante (la tienda que te vendió), que es el responsable de tus datos. Si lo prefieres, escríbenos a soporte@initec.studio y trasladaremos tu solicitud, o la atenderemos directamente cuando nos corresponda.
- Comerciantes: escríbenos a soporte@initec.studio.
Responderemos en un plazo máximo de 15 días desde la recepción de la solicitud. En casos complejos podremos ampliarlo, informándote del motivo. Para verificar tu identidad podremos pedirte información adicional.
Si consideras que no hemos atendido tu solicitud correctamente, puedes reclamar ante la Superintendencia de Protección de Datos Personales del Ecuador.
10Transferencias internacionales
Los datos se tratan en servidores ubicados fuera del Ecuador:
- Fly.io — Ashburn, Virginia (EE. UU.): la App y su base de datos.
- Resend — São Paulo (Brasil) para el envío de los correos; sus registros de entrega se almacenan en Estados Unidos.
- Shopify — según su propia infraestructura y política de privacidad.
En todos los casos se trata de encargados sujetos a compromisos contractuales de confidencialidad y seguridad, con las garantías que exige la normativa aplicable.
11Menores de edad
Facturec es una herramienta de uso profesional dirigida a comerciantes. No está destinada a menores de edad y no recogemos datos de menores de forma consciente.
12Cambios a esta política
Podemos actualizar esta política; publicaremos siempre la versión vigente en esta página con su fecha de «Última actualización». Los cambios materiales se comunicarán por medios razonables antes de que surtan efecto.
13Contacto
Danilo Bailón Ortega — Initec Studio
Ruta Spondylus, vía San Mateo, Manta 130801, Ecuador
Teléfono: +593 99 592 2744
Correo: soporte@initec.studio