TECNOLOGIA I SEGURETAT

Com protegim
les teves dades fiscals.

FactuGuard implementa Verifactu (RD 1007/2023) amb signatura digital PKCS12, hash encadenat SHA-256 i comunicació SOAP amb l'AEAT. Tota la plataforma funciona sobre TLS 1.3.

Java 21 LTS Spring Boot 3.3 TLS 1.3 SHA-256 Chaining PKCS12 JWT Passwordless RGPD

Compliment normatiu

✓ RD 1007/2023 Veri*Factu — ja en vigor per a tothom (gener 2026)
✓ Format XSIG signat amb certificat de l'AEAT
✓ Hash SHA-256 encadenat entre registres consecutius
✓ Registre d'anul·lació per substitució o anul·lació directa
✓ RGPD — sense traçabilitat de persones físiques en logs

Verifactu ja és obligatori per a tota empresa que factura.

La Llei Antifrau (Llei 11/2021) i el Reglament de Facturació (RD 1007/2023) estableixen l'obligació d'usar sistemes certificats de registre immutable de factures. No hi ha excepcions per grandària ni sector.

Conseqüències de l'incompliment

  • Multa de fins a 50.000 € per infracció greu
  • Impossibilitat de deduir l'IVA de factures no reportades
  • Inhabilitació de programari no certificat
  • Responsabilitat solidària de l'assessor o gestor

Cronograma d'obligació — RD 1007/2023

Jul 2025
Grans empreses (> 6M€/any) Ja obligades. L'AEAT ha iniciat comprovacions i requeriments actius en aquest segment.
Gen 2026
Pimes i autònoms amb activitat de facturació El gruix del mercat — 3,5 milions d'empreses i autònoms — ja està sota obligació. Sense excepcions per sector o volum.
Mai 2026
Avui — sense marge d'espera FactuGuard implementa el RD 1007/2023 al complet: hash encadenat SHA-256, signatura PKCS12, enviament SOAP a l'AEAT i evidències emmagatzemades.
✓
Actualització normativa automàtica Quan l'AEAT canvia un endpoint, el format XML o les regles de validació, FactuGuard s'actualitza sense que hagis de fer res en la teva integració.

Plataforma construïda per escalar amb garanties.

☕ Java 21 LTS · Spring Boot 3.3

Runtime de llarga durada amb suport fins al 2031. Spring Boot 3.3 sobre Jakarta EE 10 amb suport natiu de virtual threads per a alta concurrència en trucades AEAT.

🗄 PostgreSQL · Flyway

Base de dades relacional amb transaccions ACID. Flyway gestiona les migracions d'esquema de forma auditada. Sense dependències d'H2 en producció.

🔑 JWT · Nimbus JOSE

Autenticació stateless amb JWT signats (RS256). Nimbus JOSE és la llibreria de referència per a criptografia JWK en Java. Sense sessions al servidor.

🌐 TLS 1.3 · HTTPS

Tota la comunicació entre el portal, el backend i l'AEAT usa TLS 1.3. Les claus efímeres (ECDHE) garanteixen Perfect Forward Secrecy.

📦 Arquitectura de dos serveis

Portal (Thymeleaf, captació) i Backend fiscal (API REST, Verifactu) són serveis independents. Frontera de confiança clara: el portal només accedeix al backend per API autenticada.

🔄 API REST · SOAP AEAT

El backend exposa una API REST per a integradors i tradueix a SOAP per a l'AEAT. La capa SOAP està aïllada del model de domini per facilitar canvis en el protocol.

Com processem cada registre de facturació.

El RD 1007/2023 exigeix que cada factura emesa generi un registre signat digitalment i encadenat criptogràficament amb l'anterior. FactuGuard implementa aquest procés de forma completament automàtica.

Modes d'operació

Mode producció: Enviament real a l'AEAT amb certificat PKCS12 vàlid. Resposta amb QR i codi segur.

Mode sandbox: Entorn d'homologació AEAT per a proves sense cost. Els registres no tenen efecte fiscal.

1
Recepció de dades de factura L'integrador envia les dades de factura al backend via API REST. Validació d'esquema i regles fiscals (NIF, tipus de factura, import, IVA).
2
Generació del registre Verifactu Es construeix el missatge XSIG amb tots els camps obligatoris del RD 1007/2023. Es calcula el SHA-256 del registre anterior i s'encadena en el camp HashFacturaAnterior.
3
Signatura digital amb certificat FactuGuard El missatge es signa amb el certificat PKCS12 de FactuGuard, registrat com a Sistema Informàtic de Facturació homologat davant l'AEAT. El client no necessita cap certificat propi. Cada factura identifica fiscalment l'emissor real (NIF del client); l'autenticació davant l'AEAT la realitza FactuGuard.
4
Enviament SOAP a l'AEAT El registre signat es transmet a l'endpoint SOAP de l'AEAT mitjançant TLS 1.3. L'AEAT retorna confirmació, codi CSV i URL del QR de verificació.
5
Persistència i resposta L'estat, el hash i la resposta de l'AEAT es persisteixen a PostgreSQL. L'integrador rep la confirmació amb el CSV i el QR per imprimir a la factura.

Sense contrasenyes. Sessions segures per disseny.

✓
Login passwordless per OTP El client sol·licita un codi d'un sol ús (OTP) de 6 caràcters. No s'emmagatzemen contrasenyes en cap moment.
✓
JWT de curta durada Les sessions es gestionen amb JWT signats amb RS256. El token té un temps d'expiració curt i es renova amb idle token.
✓
API Keys per a integradors Els integradors autentiquen amb API keys de 32 caràcters d'entropia alta generades al backend. Cada tenant té les seves pròpies claus.
✓
Aïllament multi-tenant Cada tenant té el seu propi espai lògic a la base de dades. Les consultes sempre porten el filtre de tenant per evitar filtracions entre clients.
✓
Spring Security + rols El backend implementa Spring Security amb rols ADMIN, CUSTOMER i API_USER. Cada endpoint valida el rol abans d'executar l'operació.

Dades fiscals tractades amb l'abast mínim necessari.

✓
Dades mínimes Només processem les dades estrictament necessàries per generar el registre Verifactu exigit per l'AEAT (NIF emissor/receptor, import, data, tipus).
✓
Sense traçabilitat personal en logs Els logs d'aplicació no inclouen dades personals identificables. Els NIF es tracten com a identificadors fiscals, no com a dades personals quan corresponen a empreses.
✓
Retenció definida Els registres de facturació es conserven el temps mínim exigit per la normativa fiscal espanyola (4 anys). Els logs operatius es roten regularment.
✓
Encriptació en repòs La base de dades PostgreSQL usa xifratge en repòs. Els certificats PKCS12 s'emmagatzemen a l'emmagatzematge de claus del servidor, no al repositori de codi.
✓
Responsable del tractament Bianctech actua com a encarregat del tractament en relació amb les dades fiscals dels clients finals de l'integrador. L'integrador manté la condició de responsable.

TENS PREGUNTES TÈCNIQUES?

Parlem d'arquitectura, seguretat i integració.

Si estàs avaluant FactuGuard per al teu programari, podem organitzar una revisió tècnica de la integració, del model de seguretat o del compliment normatiu amb el teu equip.

WhatsApp