Cyfra. Facturación electrónica · Costa Rica Legalv2.0 · Hacienda 4.4

Términos y Condiciones del Servicio · Cyfra Factura

Términos y Condiciones de Uso y Licencia de Suscripción — Cyfra Factura

Última actualización: 11 de agosto de 2026 Versión del documento: v2.0 (versión vigente)

AVISO: Este documento constituye los Términos y Condiciones del Servicio de Cyfra Factura y es vinculante entre el Proveedor y el suscriptor una vez aceptado. Está redactado conforme a la normativa costarricense vigente a la fecha de su última actualización. No sustituye la asesoría legal individual: ante dudas sobre su situación particular, el usuario puede asesorarse con un profesional de su elección.


1. Objeto del servicio

Cyfra Factura ("el Servicio") es una plataforma de software como servicio (SaaS) ofrecida por Roman Adolfo Arce Bran, persona física con actividad lucrativa, cédula de identidad 1-1585-0428, quien opera bajo el nombre comercial Cyfra / Cyfra Tech Solutions (signo distintivo en trámite de registro ante el Registro de la Propiedad Industrial, exp. 2026-0007585) ("Cyfra", "el Proveedor"). Para todos los efectos de contacto y notificación se señala como domicilio contractual el correo electrónico [email protected]. El Servicio permite a sus suscriptores generar, firmar digitalmente y transmitir comprobantes electrónicos (facturas, tiquetes, notas de crédito/débito y demás documentos del esquema) conforme a la normativa de Facturación Electrónica vigente en Costa Rica ante el Ministerio de Hacienda / Dirección General de Tributación (DGT), en su versión 4.4.

A la fecha de esta versión, ese marco normativo está integrado, entre otras, por:

Cyfra Factura es una herramienta tecnológica. Cyfra no es una agencia gubernamental, no es la Dirección General de Tributación (DGT), no certifica ni valida el contenido fiscal de los comprobantes que el suscriptor emite: automatiza el formato, la firma y la transmisión técnica. Esto no exime a Cyfra de sus obligaciones propias como proveedor de sistemas (Sección 6).

2. Aceptación de los términos

El uso del Servicio implica la aceptación íntegra de estos Términos y Condiciones. El tratamiento de datos personales se rige por la Política de Privacidad, que se acepta por separado mediante consentimiento independiente. Si el suscriptor no está de acuerdo, no debe usar el Servicio.

3. Cuentas y acceso

4. Planes, pagos, renovación y cancelación

5. Disponibilidad del servicio (SLA)

Cyfra procurará mantener el Servicio disponible con un objetivo de disponibilidad del 99.5% mensual, excluyendo mantenimientos programados (Sección 12), mantenimiento de emergencia, y causas fuera de su control razonable (caídas de Internet, de proveedores de nube, del sistema bancario, de la pasarela de pago, o de los sistemas del Ministerio de Hacienda/DGT, que son terceros ajenos a Cyfra).

Se trata de un objetivo de servicio; salvo que el plan contratado indique expresamente un crédito por incumplimiento del SLA, no se generan créditos automáticos. Cuando el plan sí lo prevea, el remedio será el crédito allí definido, que constituye el único remedio por indisponibilidad.

El Servicio se ofrece "tal cual" ("as is") y "según disponibilidad", sin garantizar ininterrupción o ausencia total de errores, en la medida permitida por la ley y sin afectar derechos irrenunciables del consumidor.

6. Rol y obligaciones de Cyfra como proveedor de sistemas de comprobantes electrónicos

Cyfra actúa como proveedor de sistemas de comprobantes electrónicos. El número de identificación del Proveedor (cédula 1-1585-0428) se consigna, cuando corresponde, en el campo "Proveedor de Sistemas" de los comprobantes emitidos. Como proveedor, Cyfra asume obligaciones propias frente a la Administración Tributaria y frente al suscriptor, y no se exonera de forma absoluta de su rol técnico. En particular, Cyfra se compromete a:

Estas obligaciones no trasladan al proveedor la responsabilidad fiscal del emisor (Sección 8), pero tampoco eximen a Cyfra de cumplir diligentemente sus propios deberes como proveedor.

7. Custodia de llaves de firma y credenciales (llave criptográfica / certificado .p12)

La firma de comprobantes requiere la llave criptográfica y el certificado digital del suscriptor (archivo .p12) y su contraseña. Dada su criticidad, Cyfra aplica las siguientes reglas de custodia (las marcadas como implementado ya están en producción; las marcadas como roadmap son compromisos en curso):

  1. Control del cliente (roadmap). Cyfra trabaja para que, cuando la arquitectura lo permita, la llave pueda quedar bajo control del suscriptor (firma del lado del cliente o custodia con llave que el suscriptor controle). Hoy la llave se custodia cifrada del lado de Cyfra según los puntos siguientes.
  2. Cifrado en reposo (implementado). La llave .p12 y su contraseña se almacenan cifradas con AES-256-GCM; la llave maestra que las protege reside fuera de la base de datos, en un archivo con permisos restringidos. Límite honesto: es cifrado en reposo con la llave en el sistema de archivos (sin HSM/KMS); el salto a HSM/KMS/TPM está en el roadmap.
  3. Prohibición de texto claro (implementado). Cyfra no almacena la contraseña de la llave en texto claro ni la registra en logs; el descifrado ocurre solo en memoria y solo al firmar.
  4. Segregación por tenant (implementado). Cada suscriptor tiene una subllave derivada propia; las llaves y credenciales se mantienen segregadas por cuenta, sin acceso cruzado.
  5. Mínimo privilegio y auditoría (implementado). El acceso se limita a los procesos estrictamente necesarios, bajo control de acceso por roles (RBAC, tres roles fail-closed) y con registro de auditoría (audit_log) de los accesos y operaciones sensibles.
  6. Uso limitado a la finalidad. La llave se utiliza únicamente para firmar los comprobantes que el suscriptor autoriza emitir a través del Servicio; para ninguna otra finalidad.
  7. Rotación y eliminación. Cyfra facilitará la rotación o sustitución del certificado y su eliminación segura cuando el suscriptor lo solicite o al terminar la relación, salvo obligación legal de conservación.
  8. Procedimiento ante compromiso. Ante sospecha de compromiso de una llave o credencial, Cyfra lo notificará al suscriptor sin dilación indebida y ejecutará su procedimiento de respuesta a incidentes (revocación/rotación, contención y análisis).
  9. No exoneración por negligencia propia. Cyfra no se exonera de responsabilidad por su propia negligencia en la custodia de las llaves y credenciales. La limitación de responsabilidad de la Sección 8 no ampara el manejo negligente o doloso de estas.

8. Limitación de responsabilidad

8.1. Responsabilidad fiscal. El suscriptor/emisor de los comprobantes es el único responsable ante el Ministerio de Hacienda por la exactitud, veracidad y oportunidad de la información de cada comprobante, así como por el cumplimiento de sus obligaciones tributarias (declaración, pago, retenciones, plazos, conservación). Cyfra provee la herramienta de generación, firma y transmisión, pero no revisa ni valida el contenido fiscal, contable o tributario de los comprobantes del suscriptor, sin perjuicio de sus deberes como proveedor de sistemas (Sección 6).

8.2. Cyfra no será responsable por sanciones, multas, recargos o intereses derivados de: (a) errores en la información suministrada por el suscriptor; (b) uso indebido del Servicio; (c) interrupciones o rechazos originados en los sistemas del Ministerio de Hacienda o de terceros ajenos a Cyfra (distinguiendo un fallo imputable a Cyfra de un fallo de esos terceros, Sección 14); (d) caso fortuito o fuerza mayor.

8.3. Tope de responsabilidad (relaciones entre empresas / B2B). En la máxima medida permitida por la ley, y para suscriptores que contratan en su condición de empresa o profesional (B2B), la responsabilidad total y acumulada de Cyfra por cualquier reclamo relacionado con el Servicio se limita al monto efectivamente pagado por el suscriptor en los 12 meses anteriores al hecho que origina el reclamo.

8.4. Excepciones al tope (carve-outs). El tope de la cláusula 8.3 no aplica a: (a) dolo o culpa grave de Cyfra; (b) incumplimiento de las obligaciones de confidencialidad; (c) tratamiento ilícito de datos personales imputable a Cyfra; (d) infracción de derechos de propiedad intelectual; (e) custodia negligente de las llaves o credenciales de firma (Sección 7); ni (f) daños que la ley no permita limitar.

8.5. Derechos del consumidor. Nada en estos Términos limita, renuncia o excluye los derechos irrenunciables que la Ley N.° 7472 de Promoción de la Competencia y Defensa Efectiva del Consumidor y su Reglamento reconocen a quienes contraten en condición de consumidores. Conforme al artículo 42 de dicha ley, las cláusulas abusivas en contratos de adhesión son de nulidad absoluta; cualquier estipulación de estos Términos que resultare abusiva frente a un consumidor se tendrá por no puesta, sin afectar el resto del contrato.

8.6. Cyfra no será responsable por daños indirectos, lucro cesante o daños consecuenciales, salvo en los supuestos del punto 8.4 y salvo derechos irrenunciables del consumidor.

9. Conservación de comprobantes (responsabilidad del emisor)

El suscriptor/emisor es el responsable fiscal de conservar sus comprobantes electrónicos y respaldos por el plazo que exige la normativa, que corresponde al plazo de conservación derivado del artículo 109 del Código de Normas y Procedimientos Tributarios y del plazo de prescripción aplicable (5 años). Cyfra, como proveedor, garantiza que la plataforma permita la descarga y el respaldo de los comprobantes (Sección 6) y ofrece la exportación de datos al terminar la relación (Sección 10), pero la obligación de conservar durante el plazo legal recae en el suscriptor, no en Cyfra.

10. Terminación y exportación de datos

Cualquiera de las partes puede terminar la relación conforme al plan contratado. Cyfra podrá terminar de forma inmediata ante incumplimiento grave (incluyendo la Sección 11 anti-copia, la Política de Uso Aceptable de la Sección 13, uso fraudulento o impago prolongado). Terminada la suscripción, el suscriptor podrá exportar sus datos y comprobantes históricos durante 90 días, tras lo cual podrán eliminarse o anonimizarse, salvo obligación legal de conservación. Se recomienda al suscriptor descargar sus respaldos para cumplir su deber de conservación (Sección 9).

11. Propiedad intelectual — cláusula ANTI-COPIA

11.1. El software, código fuente, interfaces, diseños, marcas, nombre comercial "Cyfra Factura", documentación y la tecnología subyacente ("la Tecnología") son propiedad exclusiva de Cyfra (o de sus licenciantes), protegidos por la Ley de Derechos de Autor y Derechos Conexos N.° 6683, la Ley de Marcas y Otros Signos Distintivos N.° 7978 (protección de la marca y el nombre comercial "Cyfra"/"Cyfra Factura") y demás normativa de propiedad intelectual aplicable en Costa Rica.

11.2. Propiedad de los datos del cliente. La propiedad exclusiva de Cyfra sobre "la Tecnología" no abarca los datos, comprobantes ni contenidos del suscriptor. Los datos que el suscriptor carga o genera (su base de clientes, sus comprobantes, su información comercial) son y siguen siendo del suscriptor; Cyfra no adquiere titularidad sobre ellos y solo los trata para prestar el Servicio, conforme a la Política de Privacidad y su Anexo de Encargado.

11.3. Esta licencia otorga al suscriptor únicamente un derecho de uso, no exclusivo, no transferible y revocable sobre el Servicio, limitado a la duración de su suscripción activa. No se transfiere propiedad ni licencia sobre el código fuente ni sobre la Tecnología.

11.4. Queda prohibido, sin autorización previa y por escrito de Cyfra: copiar, revender, sublicenciar o poner a disposición de terceros la Tecnología; descompilar, aplicar ingeniería inversa o extraer el código, algoritmos o lógica (salvo en la medida imperativa e irrenunciable que la ley permita para interoperabilidad); crear obras derivadas, clones o productos sustancialmente similares a partir del acceso como suscriptor; usar scraping u otros medios para extraer en bloque la lógica, el diseño o los datos estructurales de la plataforma; o remover avisos de propiedad. Esto no restringe el uso legítimo de las API, integraciones o automatizaciones autorizadas por Cyfra (Sección 13).

11.5. El incumplimiento de esta cláusula es causal de terminación inmediata, sin perjuicio de las acciones civiles y penales y la reclamación de daños y perjuicios.

12. Mantenimiento programado y de emergencia

Cyfra podrá realizar mantenimiento programado, notificándolo con 24 a 48 horas de antelación por correo o dentro de la plataforma, procurando ventanas de bajo impacto. Ante fallos críticos o riesgos de seguridad, Cyfra podrá ejecutar mantenimiento de emergencia sin aviso previo, informando tan pronto como sea razonable. Estas ventanas se excluyen del cálculo de disponibilidad (Sección 5).

13. Política de Uso Aceptable (AUP)

El suscriptor se compromete a usar el Servicio de forma lícita y para su propia actividad económica declarada, y a no:

Sí está permitido el uso legítimo de las API, integraciones y automatizaciones autorizadas por Cyfra, dentro de los límites técnicos y de uso razonable publicados. La contratación de pruebas de seguridad sobre la plataforma requiere autorización previa y por escrito de Cyfra.

14. Dependencias de terceros

El Servicio depende de terceros ajenos a Cyfra, entre ellos: el Ministerio de Hacienda / DGT (para la validación y recepción de comprobantes), el proveedor de borde/CDN y terminación TLS (Cloudflare), los proveedores de envío de correo para OTP y comprobantes (Brevo y Postmark), el proveedor de inicio de sesión (Google OAuth) y el proveedor del asistente de IA (NVIDIA NIM por defecto, opcionalmente Anthropic). La migración a la nube costarricense Navégalo y la conexión de la pasarela de pago (ONVO Pay) están planificadas y aún no en producción. El detalle de qué datos procesa cada uno y su ubicación está en la Sección 10 de la Política de Privacidad. Cyfra responde por lo que está bajo su control y por su diligencia como proveedor, pero no garantiza el funcionamiento de esos terceros ni responde por caídas, cambios o rechazos imputables a ellos. Esta cláusula no constituye una exoneración general: se distingue entre un fallo imputable a Cyfra y un fallo del tercero.

15. Suspensión por seguridad o abuso

Cyfra podrá suspender de inmediato, total o parcialmente, el acceso al Servicio ante un riesgo de seguridad activo, un incidente en curso, o un uso que infrinja la Sección 13, notificando al suscriptor tan pronto como sea razonable y restableciendo el servicio una vez controlada la causa.

16. Soporte (SLA de atención por severidades)

Cyfra ofrece soporte con tiempos objetivo de primera respuesta (no de resolución garantizada) según la severidad reportada. El canal de soporte es el correo [email protected], en horario hábil (días hábiles de 8:00 a.m. a 5:00 p.m., hora de Costa Rica). Los tiempos de primera respuesta se cuentan en horas hábiles dentro de ese horario:

Severidad Descripción Primera respuesta (objetivo)
P1 — Crítica Imposibilidad general de emitir: plataforma caída o firma/emisión inoperante 4 horas hábiles
P2 — Alta Funcionalidad importante degradada, con impacto operativo 8 horas hábiles
P3 — Media Error menor o consulta que no impide operar 24 horas hábiles
P4 — Baja / Solicitud Consultas generales, mejoras, solicitudes 48 horas hábiles

Estos son tiempos objetivo de primera respuesta, no de resolución. Cyfra se compromete a atender dentro de esos plazos, no necesariamente a resolver en un plazo fijo, ya que la solución puede depender de terceros (Sección 14).

17. Cambios regulatorios extraordinarios

Si un cambio en la normativa fiscal, de firma digital o de protección de datos obliga a modificar el Servicio (por ejemplo, una nueva versión del esquema de comprobantes), Cyfra realizará esfuerzos razonables para adaptarlo en los plazos que fije la autoridad. Cyfra no se exonera de forma absoluta de adaptarse, pero no responde por indisponibilidades o incumplimientos causados por plazos, fallos o decisiones de la Administración que estén fuera de su control.

18. Modificaciones de los Términos

Cyfra podrá actualizar estos Términos, notificando al suscriptor con 15 días de antelación por correo o dentro de la plataforma. El uso continuado tras la notificación implica aceptación. Los cambios que afecten datos personales o consentimiento se regirán por la Política de Privacidad (consentimiento independiente).

19. Ley aplicable y resolución de disputas

Este contrato se rige por las leyes de la República de Costa Rica. Cualquier controversia se someterá a los tribunales ordinarios de la República de Costa Rica (San José), sin perjuicio de los foros de protección al consumidor (Comisión Nacional del Consumidor) que correspondan por ley cuando el suscriptor contrate en condición de consumidor.

20. Contacto

Para consultas sobre estos Términos: [email protected].