Política de privacidad
Actualizada el 4 de octubre de 2026
Esta política explica cómo Fiscalbase S.A.S. con domicilio en Quito, Ecuador («Fiscalbase» o «nosotros»), trata los datos personales en su servicio de facturación electrónica, conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP) y su Reglamento.
Se aplica a quienes usan la consola, la API y la app de Shopify, a los receptores de comprobantes que usan el portal y a quienes visitan fiscalbase.io o nos escriben. Los términos con mayúscula inicial tienen el significado que les dan los Términos y condiciones.
Quién trata tus datos
Fiscalbase S.A.S., con domicilio en Quito, Ecuador. Para cualquier asunto sobre tus datos personales, incluido el ejercicio de tus derechos, escríbenos a hola@fiscalbase.io.
Fiscalbase S.A.S. tiene a su cargo las bases de datos del servicio Fiscalbase, donde se guardan los datos. Actuamos en dos calidades distintas, según los datos:
- Como responsables
- de los datos de las personas que crean una cuenta o forman parte de una organización, de quienes nos escriben o visitan nuestros sitios, y de los registros de seguridad del servicio, incluidos los del portal. Decidimos para qué y cómo se tratan.
- Como encargados
- de los datos personales que nuestros Clientes incluyen en sus comprobantes y en el servicio, como los de sus Receptores. En ese caso el responsable es el Cliente que emite el comprobante, y nosotros los tratamos por su cuenta y según sus instrucciones. Si eres Receptor, la sección Si recibes comprobantes explica qué significa para ti.
Qué datos tratamos
- Cuenta y organización
- Nombre, correo electrónico, organización, rol y las invitaciones que envías o recibes.
- Emisores
- RUC, razón social, nombre comercial, direcciones de establecimientos, obligaciones tributarias y demás datos del registro del SRI, logotipo. Si el Emisor es una persona natural, estos datos son personales.
- Certificado de firma
- El archivo .p12 y su contraseña, sellados, y lo que mostramos de él: titular, emisor, número de serie y vigencia.
- Comprobantes y Receptores
- Lo que contiene cada comprobante: identificación (RUC, cédula o pasaporte), nombre o razón social, correo, dirección y teléfono del Receptor y de otros sujetos que el comprobante requiera, como transportistas o destinatarios de una guía, además de productos, montos e información adicional. También las respuestas del SRI y el historial de entregas por correo.
- Portal de receptores
- La identificación con la que entras, el correo al que enviamos el código, los códigos de acceso (guardados solo como un valor derivado que no permite recuperarlos), las sesiones y las solicitudes de cambio de correo.
- Uso y seguridad
- Registros técnicos del uso de la API y la consola, como fecha y hora, dirección IP, navegador, solicitudes y errores; las claves de API (guardadas solo como hash); y el registro de cada apertura de un Certificado.
- Consultas de contribuyentes
- Lo que devuelve el registro público de contribuyentes del SRI cuando se consulta un RUC o una cédula: nombre o razón social, estado y datos tributarios.
- Shopify
- Si usas la app de Shopify: la tienda, y de cada pedido, la identificación del comprador y la referencia del comprobante emitido. Los datos del pedido que hacen falta para emitir (nombre, correo, dirección) se usan para crear el comprobante y no se guardan en la app una vez aceptado.
- Comunicaciones
- Lo que nos escribes al soporte o por correo, y tus datos de facturación si contratas un plan.
- Pagos
- Los cobros de tu plan y sus facturas y notas de crédito. De tu tarjeta guardamos solo los seis primeros y los cuatro últimos dígitos, el banco emisor, la marca y una referencia opaca (token) que nuestro proveedor de pagos nos da para cobrar las renovaciones. Nunca recibimos ni guardamos el número completo de la tarjeta ni su código de seguridad (CVV).
No pedimos datos sensibles. Si un Cliente los incluye en un comprobante, lo hace bajo su responsabilidad.
Para qué los tratamos y con qué base legal
Recogemos, registramos, conservamos, consultamos, usamos y comunicamos los datos solo para estas finalidades:
| Finalidad | Base legal |
|---|---|
| Crear y administrar tu cuenta, tu organización y tus accesos | Ejecución del contrato |
| Emitir, firmar, enviar al SRI, conservar y entregar comprobantes, y mostrarlos en el portal | Ejecución del contrato con el Cliente; como encargados, sus instrucciones |
| Enviar al SRI los comprobantes y conservarlos durante el plazo legal | Cumplimiento de una obligación legal del Emisor y ejecución del contrato |
| Enviar correos del servicio: verificación, códigos, invitaciones, avisos de comprobantes y del certificado | Ejecución del contrato |
| Proteger el servicio: autenticación, prevención de fraude y abuso, registros de seguridad | Interés legítimo en la seguridad del servicio y de sus usuarios |
| Facturarte y cumplir nuestras propias obligaciones tributarias y contables | Ejecución del contrato y cumplimiento de obligaciones legales |
| Cobrar tu plan cada mes y mostrarte qué tarjeta tienes registrada | Ejecución del contrato |
| Responder a tus consultas y solicitudes | Ejecución del contrato o medidas precontractuales a tu pedido |
| Atender requerimientos de autoridades competentes | Cumplimiento de obligaciones legales u orden de autoridad |
| Mejorar el servicio con estadísticas agregadas de uso | Interés legítimo en mejorar el servicio |
No vendemos datos personales, no los usamos para publicidad y no los cedemos a terceros para sus propios fines. Si alguna vez quisiéramos tratarlos para una finalidad nueva que requiera tu consentimiento, te lo pediremos antes.
De dónde obtenemos los datos
De ti, cuando creas tu cuenta o usas el servicio; de los Clientes, que nos envían los datos de sus comprobantes y Receptores por la API, la consola, importaciones o la app de Shopify; de Shopify, que nos envía los pedidos de las tiendas que instalan la app; y del registro público de contribuyentes del SRI, que es una fuente de acceso público.
Con quién los compartimos
El SRI recibe cada comprobante, con los datos que contiene, porque la normativa tributaria exige enviárselo para su autorización. El Receptor recibe el comprobante que se le emite, por correo y en el portal.
Nos apoyamos en estos proveedores, que tratan datos por nuestra cuenta, solo para prestar el servicio y bajo obligaciones de confidencialidad y seguridad:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Proveedor de envío de correo electrónico | Envío de correos: comprobantes, códigos del portal y avisos del servicio | Fuera del Ecuador |
| Proveedor de almacenamiento en la nube | Almacenamiento de comprobantes (XML y RIDE), logotipos y archivos de importación | Fuera del Ecuador |
| Proveedor de hosting en la nube | Servidores de la aplicación y base de datos | Fuera del Ecuador |
| Proveedor de monitoreo de errores y rendimiento | Diagnóstico de fallos con datos técnicos sin datos tributarios ni personales identificables | Fuera del Ecuador |
| Proveedor de pagos | Cobro de tu plan con tarjeta: recibe y guarda los datos de la tarjeta, y nos entrega la referencia opaca con la que cobramos las renovaciones | Fuera del Ecuador |
Si usas la app de Shopify, Shopify trata los datos de tu tienda y de tus pedidos como responsable, según sus propias políticas; nosotros recibimos de Shopify lo necesario para emitir y, si pagas por la app, el cobro lo hace Shopify.
También podemos entregar datos a autoridades que los requieran conforme a la ley, a asesores profesionales sujetos a confidencialidad y, con las mismas garantías de esta política, a quien suceda a Fiscalbase en su negocio.
Transferencias internacionales
Los proveedores de la sección Con quién los compartimos alojan o tratan los datos fuera del Ecuador, y esto incluye el proceso de los pagos con tarjeta, que puede realizarse fuera del Ecuador. Hacemos estas transferencias porque son necesarias para prestar el servicio que contratas, y con garantías adecuadas: contratos con cada proveedor que les obligan a proteger los datos con medidas de seguridad y confidencialidad y a usarlos solo según nuestras instrucciones, conforme a la LOPDP y a las normas de la Superintendencia de Protección de Datos Personales.
Cuánto tiempo los conservamos
| Datos | Plazo |
|---|---|
| Comprobantes autorizados (XML y RIDE) y los datos que contienen | Mientras la cuenta exista, también en solo lectura tras cancelar el plan; si la cuenta se cierra, siete años desde su emisión, el plazo de la normativa tributaria |
| Cuenta y organización | Mientras la cuenta exista; al cerrarla, lo necesario para cumplir obligaciones legales y atender reclamos, y luego los eliminamos o anonimizamos |
| Archivos subidos para importar comprobantes | 30 días desde que termina la importación |
| Códigos del portal | 10 minutos |
| Sesiones del portal | Hasta 30 días, o hasta cerrar sesión |
| Certificados y su registro de aperturas | Mientras exista el Emisor en la cuenta y lo necesario después para auditoría y reclamos |
| Cobros, facturas y notas de crédito | El plazo que exige la normativa tributaria y contable |
| Datos de la app de Shopify | Se eliminan cuando Shopify lo solicita, a más tardar tras la desinstalación de la app; los comprobantes emitidos siguen el plazo de siete años |
Cómo los protegemos
Aplicamos medidas técnicas y organizativas proporcionales al riesgo. Entre ellas:
- a)Los Certificados y sus contraseñas se guardan sellados con cifrado de clave pública. El proceso expuesto a internet puede sellarlos pero no abrirlos; solo el proceso que firma, que no es accesible desde internet, puede hacerlo, en memoria, y cada apertura queda registrada.
- b)Las claves de API y las sesiones del portal se guardan solo como hash, y los códigos del portal como un valor derivado con clave secreta, de modo que una copia de la base de datos no permite usarlos.
- c)Las cookies de sesión no son accesibles desde el código de las páginas, y las operaciones que cambian datos comprueban su origen.
- d)Los códigos del portal caducan a los 10 minutos, y cinco intentos fallidos en 15 minutos bloquean temporalmente esa identificación. El portal responde lo mismo exista o no una identificación.
- e)Cada organización ve solo sus datos, y el acceso dentro de ella depende del rol de cada persona.
- f)Los secretos de los webhooks se guardan sellados, y cada entrega va firmada.
- g)Los comprobantes autorizados se guardan protegidos contra cambios durante su plazo de conservación.
- h)Solo accede a los datos el personal que lo necesita para prestar el servicio, con obligación de confidencialidad.
Ningún sistema es invulnerable. Si detectas un problema de seguridad, avísanos de inmediato.
Tus derechos
Como titular de tus datos puedes ejercer los derechos que te reconoce la LOPDP: acceso, rectificación y actualización, eliminación, oposición, portabilidad, suspensión del tratamiento y a no ser objeto de decisiones basadas únicamente en tratamientos automatizados. Si tratamos un dato con tu consentimiento, puedes revocarlo en cualquier momento, sin efecto retroactivo.
Para ejercerlos, escríbenos a hola@fiscalbase.io desde el correo asociado a tu cuenta, o identificándote de otra forma que nos permita verificar que eres el titular, e indica qué derecho quieres ejercer. Es gratuito. Te responderemos en un plazo máximo de 15 días; si necesitamos que aclares tu solicitud, te lo pediremos una sola vez. Algunos datos, como los de tus Emisores, puedes corregirlos directamente en la consola.
Para la portabilidad, la API te permite obtener tus comprobantes en XML y sus datos en JSON, formatos estructurados y de uso común, y la consola descargar cada XML y RIDE; también podemos entregártelos a pedido.
Algunos derechos tienen límites legales: por ejemplo, no podemos eliminar los comprobantes antes de que venza su plazo de conservación tributaria.
Si consideras que no atendimos bien tu solicitud, puedes presentar un reclamo ante la Superintendencia de Protección de Datos Personales (spdp.gob.ec).
Si recibes comprobantes
Si un Cliente de Fiscalbase te emitió un comprobante, ese Cliente es el responsable de tus datos: los usa para emitirte el comprobante, como exige la normativa tributaria, y nosotros los tratamos por su cuenta para firmarlo, enviarlo al SRI, enviártelo por correo y mostrártelo en su portal.
Para rectificar, eliminar u oponerte al tratamiento de esos datos, dirígete al Cliente que te emitió el comprobante. Si nos escribes a nosotros, le trasladaremos tu solicitud y lo ayudaremos a responderla. Desde el portal también puedes pedir que tus comprobantes lleguen a otro correo.
Vulneraciones de seguridad
Si ocurre una vulneración de seguridad que afecte datos de los que somos responsables, la notificaremos a la Superintendencia de Protección de Datos Personales y a la Agencia de Regulación y Control de las Telecomunicaciones dentro de los cinco días hábiles siguientes a conocerla y, cuando pueda poner en riesgo tus derechos, a ti dentro de los tres días siguientes, con la información que exige la LOPDP.
Si afecta datos que tratamos por cuenta de un Cliente, se lo notificaremos en un plazo máximo de dos días hábiles para que cumpla sus propias obligaciones como responsable.
Niñas, niños y adolescentes
El servicio no está dirigido a menores de edad, y para crear una cuenta hay que ser mayor de edad. Un comprobante puede contener datos de un menor cuando el Cliente se lo emite a él o a su representante; en ese caso el Cliente, como responsable, debe tratarlos conforme a la ley y atendiendo al interés superior del menor.
Decisiones automatizadas
No elaboramos perfiles ni tomamos decisiones sobre personas basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o les afecten de forma significativa. Las validaciones automáticas del servicio, como rechazar un comprobante con datos incompletos o fuera del cupo del plan, se refieren al comprobante y se explican en la documentación.
Si no nos das los datos
Los datos que marcamos como obligatorios son necesarios para prestar el servicio: sin ellos no podemos crear tu cuenta ni emitir comprobantes, porque el SRI los exige. Si los datos son inexactos, los comprobantes pueden ser rechazados o contener errores cuya responsabilidad es de quien los proporcionó.
Cambios a esta política
Podemos actualizar esta política. Publicaremos la versión nueva en esta página con su fecha y, si el cambio es relevante, te avisaremos por correo o en la consola antes de que rija.
En esta página