TECNOLOXÍA E SEGURIDADE

Como protexemos
os teus datos fiscais.

FactuGuard implementa Verifactu (RD 1007/2023) con sinatura dixital PKCS12, hash encadeado SHA-256 e comunicación SOAP coa AEAT. Toda a plataforma corre sobre TLS 1.3.

Java 21 LTS Spring Boot 3.3 TLS 1.3 SHA-256 Chaining PKCS12 JWT Passwordless RGPD

Cumprimento normativo

✓ RD 1007/2023 Veri*Factu — xa en vigor para todos (xaneiro 2026)
✓ Formato XSIG asinado con certificado da AEAT
✓ Hash SHA-256 encadeado entre rexistros consecutivos
✓ Rexistro de anulación por substitución ou anulación directa
✓ RGPD — sen trazabilidade de persoas físicas en logs

Verifactu xa é obrigatorio para toda empresa que factura.

A Lei Antifraude (Lei 11/2021) e o Regulamento de Facturación (RD 1007/2023) establecen a obriga de usar sistemas certificados de rexistro inmutable de facturas. Non hai excepcións por tamaño nin sector.

Consecuencias do incumprimento

  • Multa de ata 50.000 € por infracción grave
  • Imposibilidade de deducir o IVE de facturas non reportadas
  • Inhabilitación de software non certificado
  • Responsabilidade solidaria do asesor ou xestor

Cronograma de obriga — RD 1007/2023

Xul 2025
Grandes empresas (> 6M€/ano) Xa obrigadas. A AEAT iniciou comprobacións e requirimentos activos neste segmento.
Xan 2026
Pymes e autónomos con actividade de facturación O groso do mercado — 3,5 millóns de empresas e autónomos — xa está baixo obriga. Sen excepcións por sector ou volume.
Mai 2026
Hoxe — sen marxe de espera FactuGuard implementa o RD 1007/2023 ao completo: hash encadeado SHA-256, sinatura PKCS12, envío SOAP á AEAT e evidencias almacenadas.
✓
Actualización normativa automática Cando a AEAT cambia un endpoint, o formato XML ou as regras de validación, FactuGuard actualízase sen que teñas que facer nada na túa integración.

Plataforma construída para escalar con garantías.

☕ Java 21 LTS · Spring Boot 3.3

Runtime de longa duración con soporte ata 2031. Spring Boot 3.3 sobre Jakarta EE 10 con soporte nativo de virtual threads para alta concorrencia en chamadas AEAT.

🗄 PostgreSQL · Flyway

Base de datos relacional con transaccións ACID. Flyway xestiona as migracións de esquema de forma auditada. Sen dependencias de H2 en produción.

🔑 JWT · Nimbus JOSE

Autenticación stateless con JWT asinados (RS256). Nimbus JOSE é a biblioteca de referencia para criptografía JWK en Java. Sen sesións no servidor.

🌐 TLS 1.3 · HTTPS

Toda a comunicación entre o portal, o backend e a AEAT usa TLS 1.3. As claves efémeras (ECDHE) garanten Perfect Forward Secrecy.

📦 Arquitectura de dous servizos

Portal (Thymeleaf, captación) e Backend fiscal (API REST, Verifactu) son servizos independentes. Fronteira de confianza clara: o portal só accede ao backend por API autenticada.

🔄 API REST · SOAP AEAT

O backend expón unha API REST para integradores e traduce a SOAP para a AEAT. A capa SOAP está illada do modelo de dominio para facilitar cambios no protocolo.

Como procesamos cada rexistro de facturación.

O RD 1007/2023 esixe que cada factura emitida xere un rexistro asinado dixitalmente e encadeado criptograficamente co anterior. FactuGuard implementa este proceso de forma completamente automática.

Modos de operación

Modo produción: Envío real á AEAT con certificado PKCS12 válido. Resposta con QR e código seguro.

Modo sandbox: Contorno de homologación AEAT para probas sen custo. Os rexistros non teñen efecto fiscal.

1
Recepción de datos de factura O integrador envía os datos de factura ao backend vía API REST. Validación de esquema e regras fiscais (NIF, tipo de factura, importe, IVE).
2
Xeración do rexistro Verifactu Constrúese a mensaxe XSIG con todos os campos obrigatorios do RD 1007/2023. Calcúlase o SHA-256 do rexistro anterior e encadéase no campo HashFacturaAnterior.
3
Sinatura dixital co certificado FactuGuard A mensaxe asínase co certificado PKCS12 de FactuGuard, rexistrado como Sistema Informático de Facturación homologado ante a AEAT. O cliente non precisa ningún certificado propio. Cada factura identifica fiscalmente ao emisor real (NIF do cliente); a autenticación ante a AEAT realízaa FactuGuard.
4
Envío SOAP á AEAT O rexistro asinado transmítese ao endpoint SOAP da AEAT mediante TLS 1.3. A AEAT devolve confirmación, código CSV e URL do QR de verificación.
5
Persistencia e resposta O estado, o hash e a resposta da AEAT persístense en PostgreSQL. O integrador recibe a confirmación co CSV e o QR para imprimir na factura.

Sen contrasinais. Sesións seguras por deseño.

✓
Login passwordless por OTP O cliente solicita un código dun só uso (OTP) de 6 caracteres. Non se almacenan contrasinais en ningún momento.
✓
JWT de curta duración As sesións xestiónanse con JWT asinados con RS256. O token ten un tempo de expiración curto e renóvase con idle token.
✓
API Keys para integradores Os integradores autentican con API keys de 32 caracteres de entropía alta xeradas no backend. Cada tenant ten as súas propias claves.
✓
Illamento multi-tenant Cada tenant ten o seu propio espazo lóxico na base de datos. As consultas sempre levan o filtro de tenant para evitar filtracións entre clientes.
✓
Spring Security + roles O backend implementa Spring Security con roles ADMIN, CUSTOMER e API_USER. Cada endpoint valida o rol antes de executar a operación.

Datos fiscais tratados co mínimo alcance necesario.

✓
Datos mínimos Só procesamos os datos estritamente necesarios para xerar o rexistro Verifactu esixido pola AEAT (NIF emisor/receptor, importe, data, tipo).
✓
Sen trazabilidade persoal en logs Os logs de aplicación non inclúen datos persoais identificables. Os NIFs trátanse como identificadores fiscais, non como datos persoais cando corresponden a empresas.
✓
Retención definida Os rexistros de facturación consérvanse o tempo mínimo esixido pola normativa fiscal española (4 anos). Os logs operativos rótanse regularmente.
✓
Encriptación en repouso A base de datos PostgreSQL usa cifrado en repouso. Os certificados PKCS12 almacénanse no almacén de claves do servidor, non no repositorio de código.
✓
Responsable do tratamento Bianctech actúa como encargado do tratamento en relación cos datos fiscais dos clientes finais do integrador. O integrador mantén a condición de responsable.

TES PREGUNTAS TÉCNICAS?

Falamos de arquitectura, seguridade e integración.

Se estás avaliando FactuGuard para o teu software, podemos organizar unha revisión técnica da integración, do modelo de seguridade ou do cumprimento normativo co teu equipo.

WhatsApp