Cyfra. Facturación electrónica · Costa Rica Legalv2.0 · Hacienda 4.4

Política de Privacidad y Tratamiento de Datos · Cyfra Factura

Política de Privacidad y Tratamiento de Datos Personales — Cyfra Factura

Última actualización: 11 de agosto de 2026 Versión del documento: v2.0 (versión vigente)

AVISO: Esta Política de Privacidad forma parte de la relación de servicio de Cyfra Factura y es vinculante una vez aceptada. Está redactada conforme a la normativa costarricense vigente a la fecha de su última actualización. No sustituye la asesoría legal individual: ante dudas sobre su situación particular, el usuario puede asesorarse con un profesional de su elección.

Responsable del tratamiento: Roman Adolfo Arce Bran, persona física con actividad lucrativa, cédula de identidad 1-1585-0428, que opera bajo el nombre comercial Cyfra / Cyfra Tech Solutions (signo distintivo en trámite de registro, exp. 2026-0007585). Contacto en materia de privacidad y domicilio contractual para notificaciones: [email protected].

Esta Política se rige por la Ley N.° 8968, Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales, y su Reglamento (Decreto Ejecutivo N.° 37554-JP y sus reformas), así como por las directrices de la Agencia de Protección de Datos de los Habitantes (Prodhab) de Costa Rica.


1. Consentimiento independiente

La aceptación de esta Política de Privacidad se solicita de forma separada e independiente de la aceptación de los Términos y Condiciones: mediante un checkbox distinto en el registro, cuyo resultado (aceptación, fecha, hora e identificador) queda registrado como prueba del consentimiento informado que exige la Ley 8968. No usar el Servicio sin otorgar este consentimiento.

2. Roles: Responsable y Encargado del tratamiento

Cyfra Factura procesa dos categorías de datos personales, con roles distintos:

Conforme al Reglamento de la Ley 8968 (reforma 2016), el traslado de datos del responsable a Cyfra como encargado / intermediario tecnológico NO constituye una "transferencia" de datos sujeta a consentimiento adicional. Esta distinción se formaliza en el Anexo de Encargado de Tratamiento (Sección 9).

3. Datos que se recolectan y minimización

Del suscriptor (titular de la cuenta): - Identificación: nombre/razón social, cédula física o jurídica, régimen tributario. - Contacto: correo electrónico, teléfono, dirección. - Datos de facturación de la suscripción: los pagos se procesan a través de ONVO Pay, pasarela de pago externa certificada PCI-DSS. El medio habilitado es tarjeta (débito o crédito); el pago por SINPE Móvil está previsto para más adelante. Cyfra no almacena el número completo de tarjeta ni datos sensibles del medio de pago: los procesa la pasarela ONVO; Cyfra solo conserva el token/referencia y el resultado de la transacción. - Credenciales para la firma electrónica (llave criptográfica / certificado digital del suscriptor, archivo .p12), gestionadas con las medidas de la Sección 7. - Datos de uso (logs, IP, fecha/hora de acceso) con fines de seguridad y soporte.

De los clientes del suscriptor (terceros, incluidos en los comprobantes): - Nombre/razón social, identificación, correo electrónico y demás campos que exige el formato de comprobante electrónico vigente (versión 4.4) ante el Ministerio de Hacienda: Decreto Ejecutivo N.° 44739-H y Resolución MH-DGT-RES-0027-2024 (que derogó la DGT-R-033-2019) y sus Anexos y Estructuras, o la normativa que las sustituya.

Minimización de datos. El suscriptor se compromete a no introducir datos personales sensibles (salud, ideología, origen étnico, orientación sexual, datos biométricos, etc.) que no sean necesarios para la emisión de comprobantes, y a minimizar el uso de campos de texto libre. Cyfra limita los campos capturados a los necesarios para prestar el Servicio.

4. Finalidad del tratamiento

5. Base de licitud / consentimiento

6. Derechos del titular (Ley 8968, art. 7)

Conforme al artículo 7 de la Ley 8968, todo titular puede ejercer ante Cyfra sus derechos de:

Estos son los derechos reconocidos por la Ley 8968 costarricense y su Reglamento.

Las solicitudes se atienden en el plazo de 5 días hábiles que fija el artículo 18 del Reglamento a la Ley 8968 (Decreto Ejecutivo N.° 37554-JP), contado a partir del día siguiente a su recepción; dicho plazo se suspende si Cyfra debe requerir por una vez información o documentación adicional al titular. Las solicitudes se dirigen al correo [email protected]. Para datos de clientes del suscriptor, la solicitud se dirige en primera instancia al suscriptor (responsable); Cyfra colabora como encargado.

7. Seguridad de los datos

Cyfra se compromete a implementar medidas técnicas y organizativas conforme a los artículos 10 (seguridad de los datos) y 11 (deber de confidencialidad) de la Ley 8968, según corresponda a cada componente del Servicio. Entre las medidas que Cyfra aplica se incluyen:

Estas medidas se aplican de forma proporcional al riesgo y al componente correspondiente, y Cyfra las revisa y refuerza de manera continua. Ningún sistema es 100% infalible.

Ante un incidente de seguridad que afecte datos personales, Cyfra lo notificará al suscriptor afectado y, cuando corresponda, a la Prodhab. La Ley 8968 no fija un plazo legal expreso de notificación de brechas; Cyfra adopta como objetivo interno notificar en un máximo de 72 horas contadas desde que confirme razonablemente la existencia del incidente. La notificación indicará, en la medida de lo conocido: la naturaleza del incidente, las categorías de datos y de titulares afectados, las medidas adoptadas o propuestas para contenerlo y mitigar sus efectos, y las recomendaciones al suscriptor para reducir posibles perjuicios.

8. Custodia de la llave de firma (.p12)

La llave criptográfica y el certificado del suscriptor se custodian bajo reglas reforzadas, hoy implementadas así: la llave (.p12) y su contraseña (PIN) se almacenan cifradas con AES-256-GCM dentro de la base, nunca en texto claro ni en registros; la llave maestra que las protege vive fuera de la base de datos (archivo con permisos restringidos, chmod 600) y de cada cuenta se deriva una subllave propia, de modo que el compromiso de un secreto no ayuda con los de otra cuenta; el descifrado ocurre solo en memoria y solo al momento de firmar. A esto se suman: segregación por tenant, auditoría de accesos, uso limitado a firmar los comprobantes autorizados y rotación de la llave maestra. Límite honesto: este es cifrado en reposo con la llave en el sistema de archivos (sin HSM/KMS); protege contra base robada, respaldo filtrado o disco copiado, pero no contra un atacante que ya ejecute código como el usuario del servicio — subir ese piso (HSM/KMS/TPM) y ofrecer que la llave quede bajo control del cliente están en el roadmap. Cyfra no se exonera de su propia negligencia en esta custodia. El detalle está en la Sección 7 de los Términos y Condiciones.

9. ANEXO I — Acuerdo de Encargado de Tratamiento (DPA)

Este Anexo I forma parte integrante y vinculante de la presente Política de Privacidad y de la relación contractual entre Cyfra (Encargado) y el suscriptor (Responsable). Para los datos personales de terceros (clientes del suscriptor) contenidos en los comprobantes que el suscriptor genere mediante el Servicio, se pacta:

  1. Objeto y finalidad. Cyfra (Encargado) tratará dichos datos únicamente para generar, firmar y transmitir comprobantes electrónicos por cuenta del suscriptor (Responsable), y para las obligaciones legales conexas del proveedor de sistemas. Cyfra no los usará para finalidad propia alguna.
  2. Duración. Mientras dure la relación contractual y los plazos legales de conservación aplicables.
  3. Categorías de datos y de titulares. Datos de identificación y contacto de los clientes del suscriptor incluidos en los comprobantes; titulares: los clientes del suscriptor.
  4. Instrucciones. Cyfra trata los datos conforme a las instrucciones documentadas del suscriptor y a la normativa; informará si una instrucción infringe la ley.
  5. Confidencialidad. Cyfra y su personal guardan confidencialidad (art. 11, Ley 8968).
  6. Seguridad. Cyfra aplica las medidas de la Sección 7 (arts. 10 y 11, Ley 8968).
  7. Subencargados de tratamiento. Para tratar los datos de los clientes del suscriptor, Cyfra se apoya en los subencargados estrictamente necesarios listados en la Sección 10 (proveedor de infraestructura/alojamiento y proveedor de envío de correo cuando el suscriptor opta por entregar el comprobante por email a su cliente), todos bajo obligaciones equivalentes de seguridad y confidencialidad. La pasarela de pago (ONVO Pay) NO es subencargada de estos datos: ONVO es un proveedor de procesamiento de pagos que solo trata los datos del suscriptor necesarios para el cobro de la suscripción (nombre, correo, monto y referencia de la transacción), y no recibe ni procesa los datos de los clientes finales del suscriptor contenidos en los comprobantes. El traslado a los subencargados de tratamiento no constituye una transferencia conforme al Reglamento de la Ley 8968 (reforma 2016).
  8. Incidentes. Cyfra notificará al suscriptor los incidentes de seguridad que afecten estos datos, con el objetivo de 72 horas de la Sección 7.
  9. Devolución / eliminación. Al terminar la relación, Cyfra pondrá los datos a disposición del suscriptor por 90 días para su exportación, tras lo cual los eliminará o anonimizará, salvo obligación legal de conservación.
  10. Prohibición de uso propio. Cyfra no cede ni usa estos datos para fines propios ni los comparte con terceros distintos de los necesarios para prestar el Servicio.

10. Conservación y alojamiento de los datos (en Costa Rica)

Subprocesador Función Qué datos procesa Ubicación
Cloudflare Borde/CDN, terminación TLS y túnel Tráfico HTTPS, IP y metadatos de conexión Fuera de CR (EE. UU./global)
Brevo (correo) Envío de OTP y de comprobantes por email Correo del destinatario y contenido del comprobante Fuera de CR (UE)
Postmark (correo) Envío transaccional (alternativa/respaldo de correo) Correo del destinatario y contenido del comprobante Fuera de CR (EE. UU.)
Google (OAuth) Inicio de sesión del suscriptor Correo e identidad de acceso Fuera de CR (EE. UU.)
Asistente de IA (NVIDIA NIM por defecto; opcionalmente Anthropic) Respuestas del asistente dentro del Servicio El texto que el usuario le consulta al asistente Fuera de CR (EE. UU.)
Ministerio de Hacienda (ATV/Hacienda) Recepción y validación de comprobantes El comprobante electrónico completo Costa Rica
ONVO Pay (pasarela) Cobro de la suscripción Nombre, correo, monto y referencia del suscriptor Aún no conectada (roadmap)

El almacenamiento de reposo está en CR; el tránsito y ciertas funciones auxiliares (correo, login, asistente de IA) se apoyan en proveedores fuera de CR limitados a lo estrictamente necesario. El suscriptor puede desactivar el asistente de IA y el envío de comprobantes por correo si no desea que esos datos pasen por dichos proveedores. - Cyfra no realiza cesiones ni transferencias internacionales de las bases de datos de comprobantes ni de los datos personales de los clientes del suscriptor. Si en el futuro Cyfra necesitara alojar o procesar esos datos fuera de Costa Rica de un modo que constituya transferencia transfronteriza en los términos del artículo 14 de la Ley 8968, informará al titular y recabará el consentimiento expreso que ese artículo exige antes de hacerlo.

11. Inscripción de bases de datos ante Prodhab

Conforme al artículo 21 de la Ley 8968 (y su Reglamento), la inscripción de bases de datos ante Prodhab se exige cuando las bases se administran con fines de distribución, difusión o comercialización de los datos — no en función del volumen de datos ni por el solo hecho de tratarlos internamente. Las bases mantenidas con fines exclusivamente internos de la operación (y que no se venden ni comercializan) no requieren inscripción. Como Cyfra no distribuye, difunde ni comercializa los datos de suscriptores ni de sus clientes —los trata de forma exclusivamente interna para prestar el Servicio—, no está sujeta al deber de inscripción de bases de datos ante Prodhab. Si en el futuro la operación cambiara e incorporara fines de distribución, difusión o comercialización, Cyfra realizará la inscripción correspondiente.

12. Contacto

Para consultas sobre esta Política o para ejercer los derechos que reconoce la Ley 8968: [email protected] (correo de contacto y domicilio contractual del Responsable para estos efectos).