Seguridad en Contadeo™
Cómo protegemos tu certificado de firma y los datos de tus comprobantes, sin adornos.
Última actualización:
Qué custodiamos
Contadeo emite comprobantes electrónicos con validez tributaria. Eso significa que custodiamos dos cosas que no admiten descuido: tu certificado de firma electrónica y los datos de tus comprobantes. Esta página explica cómo los protegemos y qué puedes esperar de nosotros. Cada afirmación es verificable; cuando algo cambie, cambiará esta página, con fecha.
Tu certificado de firma, cifrado siempre
Tu certificado .p12 y su contraseña se guardan cifrados con AES-256-GCM en un esquema de sobre: una clave por certificado, protegida a su vez por una clave maestra que nunca sale del entorno de producción. El certificado solo se descifra en memoria, en el instante de firmar un comprobante, y nunca se copia al almacén de archivos.
Cada empresa, aislada de las demás
Contadeo es multiempresa. El aislamiento entre empresas se aplica en dos capas independientes: en la aplicación y, además, en la propia base de datos mediante seguridad a nivel de fila (RLS) en modo forzado. Esa segunda capa falla en cerrado: si el contexto de empresa falta, la base de datos no devuelve nada, en vez de devolverlo todo.
Cifrado en tránsito y descargas con caducidad
Toda la comunicación con Contadeo viaja cifrada con TLS. Las descargas de tus XML y RIDE usan enlaces firmados que caducan en una hora: un enlace filtrado deja de servir solo.
Cuentas y accesos
Las contraseñas se almacenan con Argon2id, un algoritmo diseñado para resistir ataques de fuerza bruta; nunca en claro ni recuperables. Las sesiones usan tokens de vida corta con renovación rotada.
Puedes activar el doble factor (TOTP) en tu cuenta desde Configuración, con códigos de recuperación de un solo uso. Las cuentas de administración de la plataforma lo llevan igualmente, con bloqueo por intentos fallidos. Los intentos de acceso anómalos generan alertas en tiempo real al operador y quedan en un registro de solo escritura.
Tus pagos: nunca vemos tu tarjeta
El cobro de la suscripción ocurre íntegramente en la plataforma de nuestro proveedor de pagos (dLocal Go): tu navegador va a su página y los datos de tu tarjeta se introducen ahí. Nunca llegan a los servidores de Contadeo, no los recibimos, no los almacenamos.
Datos personales
El tratamiento de datos personales se rige por la LOPDP ecuatoriana y está documentado públicamente en nuestro aviso de privacidad y en el contrato de encargo, incluida la ubicación del alojamiento y el régimen de transferencia internacional aplicable. Con nuestro proveedor de alojamiento existe un contrato de encargo de tratamiento firmado. Los comprobantes se conservan 7 años por obligación tributaria. En los registros técnicos internos, los datos personales van enmascarados.
Nuestro tratamiento está calificado como de gran escala según el modelo técnico de la Superintendencia de Protección de Datos, y el aviso de privacidad así lo declara de forma expresa. La calificación no viene del número de personas: viene de que el servicio de emisión opera de forma continua, de que los comprobantes se conservan 7 años por obligación tributaria y de que el alcance es nacional. Lo que implica es más exigencia de nuestro lado (evaluación de impacto, delegado de protección de datos, auditoría periódica y medidas reforzadas), no menos derechos para nadie.
Si ocurriera una vulneración de seguridad que afecte tus datos, nuestro compromiso es notificarte en un máximo de 24 horas desde que la conozcamos, para que puedas cumplir a tiempo tus propias obligaciones ante la Superintendencia de Protección de Datos (3 días).
Cómo desarrollamos
El código se escribe en TypeScript estricto y cada cambio ejecuta una batería automática de verificación: análisis de tipos, reglas de estilo, pruebas y auditoría de dependencias. El despliegue a producción depende de que esa batería pase. La lógica tributaria se valida además contra los esquemas oficiales del SRI antes de transmitir, y la disponibilidad del servicio se vigila desde fuera de nuestra propia infraestructura.
¿Encontraste una vulnerabilidad?
Escríbenos a seguridad@contadeo.com. Publicamos nuestra política de divulgación en /.well-known/security.txt (RFC 9116): acusamos recibo en un máximo de 3 días hábiles, y no emprenderemos acciones legales contra quien investigue y reporte de buena fe respetando esa política.
Lo que esta página no dice
No publicamos aún una cifra de disponibilidad ni contamos con certificaciones de seguridad. Preferimos que cada afirmación de esta página sea verificable a inflarla. Cuando algo cambie, cambiará esta página, con fecha.