JEFACT, S.R.L. — Controles de seguridad de la plataforma JeFact
Proteger la confidencialidad, integridad, autenticidad y disponibilidad de toda la información procesada, almacenada o transmitida por la plataforma JeFact, asegurando el cumplimiento de la Ley núm. 172-13 sobre Protección de Datos Personales y de las normativas de la DGII aplicables a los proveedores de servicios de facturación electrónica.
Esta política aplica a toda la información gestionada por JeFact: datos personales y fiscales de los contribuyentes usuarios, comprobantes fiscales electrónicos (e-CF), credenciales de acceso y la infraestructura tecnológica que soporta el servicio.
JeFact clasifica la información según su sensibilidad y aplica controles proporcionales a cada nivel, priorizando la protección de credenciales, datos fiscales y datos personales de los contribuyentes.
| Nivel | Comprende |
|---|---|
| Crítica | Credenciales de acceso a servicios de firma, claves de aplicación y secretos de configuración. |
| Confidencial | Contenido de los e-CF, datos fiscales y contables, datos personales de clientes y empleados del contribuyente. |
| Interna | Configuraciones del sistema, registros de operación y documentación técnica. |
| Pública | Documentación comercial, políticas publicadas y contenido del sitio web. |
JeFact opera bajo un modelo multi-inquilino. La separación entre la información de cada contribuyente constituye un control crítico:
Por esa razón, JEFACT, S.R.L. adopta el modelo operativo en el cual la custodia de los certificados y la ejecución de las operaciones de firma residen en la infraestructura de una entidad de certificación autorizada conforme a la Ley núm. 126-02:
La plataforma mantiene una bitácora de eventos que permite reconstruir la secuencia de operaciones relevantes y atribuirlas a un usuario identificado. Se registran, entre otros: autenticación de usuarios, emisión y anulación de comprobantes, operaciones sobre registros contables, y cambios en usuarios, permisos y configuración fiscal.
Los registros son de solo lectura desde la interfaz y se conservan por el plazo exigido por la normativa tributaria vigente, quedando a disposición de la DGII conforme al Código Tributario.
Los procedimientos detallados se desarrollan en nuestra Política de Contingencia. Los principios rectores son:
JeFact cuenta con un procedimiento documentado que comprende: detección y registro, contención inmediata, evaluación del alcance, erradicación de la causa raíz, notificación y documentación del incidente.
Ante un incidente que comprometa la confidencialidad o integridad de datos fiscales o personales, JEFACT, S.R.L. se compromete a notificar a los contribuyentes afectados dentro de las 72 horas siguientes a su confirmación, informando la naturaleza del incidente, la información involucrada y las medidas adoptadas. Cuando corresponda, se notificará igualmente a la DGII y a las autoridades competentes.
JeFact se apoya en proveedores tecnológicos especializados. En todos los casos se verifica que ofrezcan garantías de seguridad adecuadas al tipo de información tratada. La incorporación de un nuevo proveedor con acceso a información confidencial requiere evaluación previa y aprobación de la Gerencia.
| Función | Información involucrada |
|---|---|
| Infraestructura de aplicación y base de datos | Datos fiscales y contables de los contribuyentes. |
| Entidad de certificación digital | Custodia de certificados y ejecución de firmas. JeFact no accede a las claves privadas. |
| Procesamiento de pagos | Datos de facturación de la suscripción. JeFact no almacena datos de tarjetas. |
| Correo transaccional | Direcciones de correo y contenido de notificaciones. |
La Gerencia de JEFACT, S.R.L. designa un Responsable de Seguridad de la Información encargado de mantener vigente esta política, coordinar la atención de incidentes, actuar como punto de contacto ante la DGII y verificar la aplicación efectiva de los controles descritos.
Todo el personal con acceso a los sistemas está obligado a guardar reserva sobre la información de los contribuyentes —incluso después de finalizada la relación laboral—, utilizar credenciales personales e intransferibles, reportar de inmediato cualquier incidente y acceder únicamente a la información necesaria para su función.
Esta política se revisa al menos una vez al año, y adicionalmente ante modificaciones sustanciales de la arquitectura, publicación de nueva normativa, incidentes de severidad alta o incorporación de proveedores con acceso a información confidencial.
Su incumplimiento por parte del personal o de colaboradores externos dará lugar a las medidas disciplinarias o contractuales que correspondan, sin perjuicio de las responsabilidades derivadas de la Ley núm. 53-07 sobre Crímenes y Delitos de Alta Tecnología y de la Ley núm. 172-13.
Para reportar incidentes de seguridad o consultas relacionadas con esta política: info@jefact.com · WhatsApp +1 (809) 790-9947