Ir al contenido

Política de privacidad

Actualizada el 4 de octubre de 2026

Esta política explica cómo Fiscalbase S.A.S. con domicilio en Quito, Ecuador («Fiscalbase» o «nosotros»), trata los datos personales en su servicio de facturación electrónica, conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP) y su Reglamento.

Se aplica a quienes usan la consola, la API y la app de Shopify, a los receptores de comprobantes que usan el portal y a quienes visitan fiscalbase.io o nos escriben. Los términos con mayúscula inicial tienen el significado que les dan los Términos y condiciones.

1

Quién trata tus datos

Fiscalbase S.A.S., con domicilio en Quito, Ecuador. Para cualquier asunto sobre tus datos personales, incluido el ejercicio de tus derechos, escríbenos a hola@fiscalbase.io.

Fiscalbase S.A.S. tiene a su cargo las bases de datos del servicio Fiscalbase, donde se guardan los datos. Actuamos en dos calidades distintas, según los datos:

Como responsables
de los datos de las personas que crean una cuenta o forman parte de una organización, de quienes nos escriben o visitan nuestros sitios, y de los registros de seguridad del servicio, incluidos los del portal. Decidimos para qué y cómo se tratan.
Como encargados
de los datos personales que nuestros Clientes incluyen en sus comprobantes y en el servicio, como los de sus Receptores. En ese caso el responsable es el Cliente que emite el comprobante, y nosotros los tratamos por su cuenta y según sus instrucciones. Si eres Receptor, la sección Si recibes comprobantes explica qué significa para ti.
2

Qué datos tratamos

Cuenta y organización
Nombre, correo electrónico, organización, rol y las invitaciones que envías o recibes.
Emisores
RUC, razón social, nombre comercial, direcciones de establecimientos, obligaciones tributarias y demás datos del registro del SRI, logotipo. Si el Emisor es una persona natural, estos datos son personales.
Certificado de firma
El archivo .p12 y su contraseña, sellados, y lo que mostramos de él: titular, emisor, número de serie y vigencia.
Comprobantes y Receptores
Lo que contiene cada comprobante: identificación (RUC, cédula o pasaporte), nombre o razón social, correo, dirección y teléfono del Receptor y de otros sujetos que el comprobante requiera, como transportistas o destinatarios de una guía, además de productos, montos e información adicional. También las respuestas del SRI y el historial de entregas por correo.
Portal de receptores
La identificación con la que entras, el correo al que enviamos el código, los códigos de acceso (guardados solo como un valor derivado que no permite recuperarlos), las sesiones y las solicitudes de cambio de correo.
Uso y seguridad
Registros técnicos del uso de la API y la consola, como fecha y hora, dirección IP, navegador, solicitudes y errores; las claves de API (guardadas solo como hash); y el registro de cada apertura de un Certificado.
Consultas de contribuyentes
Lo que devuelve el registro público de contribuyentes del SRI cuando se consulta un RUC o una cédula: nombre o razón social, estado y datos tributarios.
Shopify
Si usas la app de Shopify: la tienda, y de cada pedido, la identificación del comprador y la referencia del comprobante emitido. Los datos del pedido que hacen falta para emitir (nombre, correo, dirección) se usan para crear el comprobante y no se guardan en la app una vez aceptado.
Comunicaciones
Lo que nos escribes al soporte o por correo, y tus datos de facturación si contratas un plan.
Pagos
Los cobros de tu plan y sus facturas y notas de crédito. De tu tarjeta guardamos solo los seis primeros y los cuatro últimos dígitos, el banco emisor, la marca y una referencia opaca (token) que nuestro proveedor de pagos nos da para cobrar las renovaciones. Nunca recibimos ni guardamos el número completo de la tarjeta ni su código de seguridad (CVV).

No pedimos datos sensibles. Si un Cliente los incluye en un comprobante, lo hace bajo su responsabilidad.

3

Para qué los tratamos y con qué base legal

Recogemos, registramos, conservamos, consultamos, usamos y comunicamos los datos solo para estas finalidades:

Finalidades del tratamiento y su base legal
FinalidadBase legal
Crear y administrar tu cuenta, tu organización y tus accesosEjecución del contrato
Emitir, firmar, enviar al SRI, conservar y entregar comprobantes, y mostrarlos en el portalEjecución del contrato con el Cliente; como encargados, sus instrucciones
Enviar al SRI los comprobantes y conservarlos durante el plazo legalCumplimiento de una obligación legal del Emisor y ejecución del contrato
Enviar correos del servicio: verificación, códigos, invitaciones, avisos de comprobantes y del certificadoEjecución del contrato
Proteger el servicio: autenticación, prevención de fraude y abuso, registros de seguridadInterés legítimo en la seguridad del servicio y de sus usuarios
Facturarte y cumplir nuestras propias obligaciones tributarias y contablesEjecución del contrato y cumplimiento de obligaciones legales
Cobrar tu plan cada mes y mostrarte qué tarjeta tienes registradaEjecución del contrato
Responder a tus consultas y solicitudesEjecución del contrato o medidas precontractuales a tu pedido
Atender requerimientos de autoridades competentesCumplimiento de obligaciones legales u orden de autoridad
Mejorar el servicio con estadísticas agregadas de usoInterés legítimo en mejorar el servicio

No vendemos datos personales, no los usamos para publicidad y no los cedemos a terceros para sus propios fines. Si alguna vez quisiéramos tratarlos para una finalidad nueva que requiera tu consentimiento, te lo pediremos antes.

4

De dónde obtenemos los datos

De ti, cuando creas tu cuenta o usas el servicio; de los Clientes, que nos envían los datos de sus comprobantes y Receptores por la API, la consola, importaciones o la app de Shopify; de Shopify, que nos envía los pedidos de las tiendas que instalan la app; y del registro público de contribuyentes del SRI, que es una fuente de acceso público.

5

Con quién los compartimos

El SRI recibe cada comprobante, con los datos que contiene, porque la normativa tributaria exige enviárselo para su autorización. El Receptor recibe el comprobante que se le emite, por correo y en el portal.

Nos apoyamos en estos proveedores, que tratan datos por nuestra cuenta, solo para prestar el servicio y bajo obligaciones de confidencialidad y seguridad:

Proveedores que tratan datos por cuenta de Fiscalbase
ProveedorPara quéDónde
Proveedor de envío de correo electrónicoEnvío de correos: comprobantes, códigos del portal y avisos del servicioFuera del Ecuador
Proveedor de almacenamiento en la nubeAlmacenamiento de comprobantes (XML y RIDE), logotipos y archivos de importaciónFuera del Ecuador
Proveedor de hosting en la nubeServidores de la aplicación y base de datosFuera del Ecuador
Proveedor de monitoreo de errores y rendimientoDiagnóstico de fallos con datos técnicos sin datos tributarios ni personales identificablesFuera del Ecuador
Proveedor de pagosCobro de tu plan con tarjeta: recibe y guarda los datos de la tarjeta, y nos entrega la referencia opaca con la que cobramos las renovacionesFuera del Ecuador

Si usas la app de Shopify, Shopify trata los datos de tu tienda y de tus pedidos como responsable, según sus propias políticas; nosotros recibimos de Shopify lo necesario para emitir y, si pagas por la app, el cobro lo hace Shopify.

También podemos entregar datos a autoridades que los requieran conforme a la ley, a asesores profesionales sujetos a confidencialidad y, con las mismas garantías de esta política, a quien suceda a Fiscalbase en su negocio.

6

Transferencias internacionales

Los proveedores de la sección Con quién los compartimos alojan o tratan los datos fuera del Ecuador, y esto incluye el proceso de los pagos con tarjeta, que puede realizarse fuera del Ecuador. Hacemos estas transferencias porque son necesarias para prestar el servicio que contratas, y con garantías adecuadas: contratos con cada proveedor que les obligan a proteger los datos con medidas de seguridad y confidencialidad y a usarlos solo según nuestras instrucciones, conforme a la LOPDP y a las normas de la Superintendencia de Protección de Datos Personales.

7

Cuánto tiempo los conservamos

Plazos de conservación
DatosPlazo
Comprobantes autorizados (XML y RIDE) y los datos que contienenMientras la cuenta exista, también en solo lectura tras cancelar el plan; si la cuenta se cierra, siete años desde su emisión, el plazo de la normativa tributaria
Cuenta y organizaciónMientras la cuenta exista; al cerrarla, lo necesario para cumplir obligaciones legales y atender reclamos, y luego los eliminamos o anonimizamos
Archivos subidos para importar comprobantes30 días desde que termina la importación
Códigos del portal10 minutos
Sesiones del portalHasta 30 días, o hasta cerrar sesión
Certificados y su registro de aperturasMientras exista el Emisor en la cuenta y lo necesario después para auditoría y reclamos
Cobros, facturas y notas de créditoEl plazo que exige la normativa tributaria y contable
Datos de la app de ShopifySe eliminan cuando Shopify lo solicita, a más tardar tras la desinstalación de la app; los comprobantes emitidos siguen el plazo de siete años
8

Cómo los protegemos

Aplicamos medidas técnicas y organizativas proporcionales al riesgo. Entre ellas:

  1. a)Los Certificados y sus contraseñas se guardan sellados con cifrado de clave pública. El proceso expuesto a internet puede sellarlos pero no abrirlos; solo el proceso que firma, que no es accesible desde internet, puede hacerlo, en memoria, y cada apertura queda registrada.
  2. b)Las claves de API y las sesiones del portal se guardan solo como hash, y los códigos del portal como un valor derivado con clave secreta, de modo que una copia de la base de datos no permite usarlos.
  3. c)Las cookies de sesión no son accesibles desde el código de las páginas, y las operaciones que cambian datos comprueban su origen.
  4. d)Los códigos del portal caducan a los 10 minutos, y cinco intentos fallidos en 15 minutos bloquean temporalmente esa identificación. El portal responde lo mismo exista o no una identificación.
  5. e)Cada organización ve solo sus datos, y el acceso dentro de ella depende del rol de cada persona.
  6. f)Los secretos de los webhooks se guardan sellados, y cada entrega va firmada.
  7. g)Los comprobantes autorizados se guardan protegidos contra cambios durante su plazo de conservación.
  8. h)Solo accede a los datos el personal que lo necesita para prestar el servicio, con obligación de confidencialidad.

Ningún sistema es invulnerable. Si detectas un problema de seguridad, avísanos de inmediato.

9

Cookies

Usamos solo cookies necesarias para que el servicio funcione, sin cookies de publicidad, analítica ni seguimiento:

  1. a)en la consola, una cookie de sesión que te mantiene conectado mientras la usas y caduca tras unos días sin actividad;
  2. b)en el portal, una cookie de sesión por cada Emisor cuyo portal abres, que caduca a los 30 días o al cerrar sesión.

Como son estrictamente necesarias, no requieren tu consentimiento. Puedes bloquearlas en tu navegador, pero entonces no podrás iniciar sesión. El sitio fiscalbase.io y la documentación no usan cookies.

10

Tus derechos

Como titular de tus datos puedes ejercer los derechos que te reconoce la LOPDP: acceso, rectificación y actualización, eliminación, oposición, portabilidad, suspensión del tratamiento y a no ser objeto de decisiones basadas únicamente en tratamientos automatizados. Si tratamos un dato con tu consentimiento, puedes revocarlo en cualquier momento, sin efecto retroactivo.

Para ejercerlos, escríbenos a hola@fiscalbase.io desde el correo asociado a tu cuenta, o identificándote de otra forma que nos permita verificar que eres el titular, e indica qué derecho quieres ejercer. Es gratuito. Te responderemos en un plazo máximo de 15 días; si necesitamos que aclares tu solicitud, te lo pediremos una sola vez. Algunos datos, como los de tus Emisores, puedes corregirlos directamente en la consola.

Para la portabilidad, la API te permite obtener tus comprobantes en XML y sus datos en JSON, formatos estructurados y de uso común, y la consola descargar cada XML y RIDE; también podemos entregártelos a pedido.

Algunos derechos tienen límites legales: por ejemplo, no podemos eliminar los comprobantes antes de que venza su plazo de conservación tributaria.

Si consideras que no atendimos bien tu solicitud, puedes presentar un reclamo ante la Superintendencia de Protección de Datos Personales (spdp.gob.ec).

11

Si recibes comprobantes

Si un Cliente de Fiscalbase te emitió un comprobante, ese Cliente es el responsable de tus datos: los usa para emitirte el comprobante, como exige la normativa tributaria, y nosotros los tratamos por su cuenta para firmarlo, enviarlo al SRI, enviártelo por correo y mostrártelo en su portal.

Para rectificar, eliminar u oponerte al tratamiento de esos datos, dirígete al Cliente que te emitió el comprobante. Si nos escribes a nosotros, le trasladaremos tu solicitud y lo ayudaremos a responderla. Desde el portal también puedes pedir que tus comprobantes lleguen a otro correo.

12

Vulneraciones de seguridad

Si ocurre una vulneración de seguridad que afecte datos de los que somos responsables, la notificaremos a la Superintendencia de Protección de Datos Personales y a la Agencia de Regulación y Control de las Telecomunicaciones dentro de los cinco días hábiles siguientes a conocerla y, cuando pueda poner en riesgo tus derechos, a ti dentro de los tres días siguientes, con la información que exige la LOPDP.

Si afecta datos que tratamos por cuenta de un Cliente, se lo notificaremos en un plazo máximo de dos días hábiles para que cumpla sus propias obligaciones como responsable.

13

Niñas, niños y adolescentes

El servicio no está dirigido a menores de edad, y para crear una cuenta hay que ser mayor de edad. Un comprobante puede contener datos de un menor cuando el Cliente se lo emite a él o a su representante; en ese caso el Cliente, como responsable, debe tratarlos conforme a la ley y atendiendo al interés superior del menor.

14

Decisiones automatizadas

No elaboramos perfiles ni tomamos decisiones sobre personas basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o les afecten de forma significativa. Las validaciones automáticas del servicio, como rechazar un comprobante con datos incompletos o fuera del cupo del plan, se refieren al comprobante y se explican en la documentación.

15

Si no nos das los datos

Los datos que marcamos como obligatorios son necesarios para prestar el servicio: sin ellos no podemos crear tu cuenta ni emitir comprobantes, porque el SRI los exige. Si los datos son inexactos, los comprobantes pueden ser rechazados o contener errores cuya responsabilidad es de quien los proporcionó.

16

Cambios a esta política

Podemos actualizar esta política. Publicaremos la versión nueva en esta página con su fecha y, si el cambio es relevante, te avisaremos por correo o en la consola antes de que rija.