Términos y Condiciones de Uso y Licencia de Suscripción — Cyfra Factura
Última actualización: 11 de agosto de 2026 Versión del documento: v2.0 (versión vigente)
AVISO: Este documento constituye los Términos y Condiciones del Servicio de Cyfra Factura y es vinculante entre el Proveedor y el suscriptor una vez aceptado. Está redactado conforme a la normativa costarricense vigente a la fecha de su última actualización. No sustituye la asesoría legal individual: ante dudas sobre su situación particular, el usuario puede asesorarse con un profesional de su elección.
1. Objeto del servicio
Cyfra Factura ("el Servicio") es una plataforma de software como servicio (SaaS) ofrecida por Roman Adolfo Arce Bran, persona física con actividad lucrativa, cédula de identidad 1-1585-0428, quien opera bajo el nombre comercial Cyfra / Cyfra Tech Solutions (signo distintivo en trámite de registro ante el Registro de la Propiedad Industrial, exp. 2026-0007585) ("Cyfra", "el Proveedor"). Para todos los efectos de contacto y notificación se señala como domicilio contractual el correo electrónico [email protected]. El Servicio permite a sus suscriptores generar, firmar digitalmente y transmitir comprobantes electrónicos (facturas, tiquetes, notas de crédito/débito y demás documentos del esquema) conforme a la normativa de Facturación Electrónica vigente en Costa Rica ante el Ministerio de Hacienda / Dirección General de Tributación (DGT), en su versión 4.4.
A la fecha de esta versión, ese marco normativo está integrado, entre otras, por:
- Decreto Ejecutivo N.° 44739-H, Reglamento de Comprobantes Electrónicos para Efectos Tributarios (publicado el 8 de noviembre de 2024; derogó el Decreto N.° 41820-H).
- Resolución General MH-DGT-RES-0027-2024 (publicada el 19 de noviembre de 2024), sobre las disposiciones técnicas de los comprobantes electrónicos, que derogó la Resolución DGT-R-033-2019 (junto con las resoluciones DGT-R-12-2018 y DGT-R-39-2018) e introdujo la versión 4.4.
- Los Anexos y Estructuras y esquemas XSD de la versión 4.4, y las resoluciones, disposiciones, fichas o versiones que las sustituyan, modifiquen o complementen en el futuro.
Cyfra Factura es una herramienta tecnológica. Cyfra no es una agencia gubernamental, no es la Dirección General de Tributación (DGT), no certifica ni valida el contenido fiscal de los comprobantes que el suscriptor emite: automatiza el formato, la firma y la transmisión técnica. Esto no exime a Cyfra de sus obligaciones propias como proveedor de sistemas (Sección 6).
2. Aceptación de los términos
El uso del Servicio implica la aceptación íntegra de estos Términos y Condiciones. El tratamiento de datos personales se rige por la Política de Privacidad, que se acepta por separado mediante consentimiento independiente. Si el suscriptor no está de acuerdo, no debe usar el Servicio.
3. Cuentas y acceso
- El suscriptor debe registrarse con datos veraces (nombre/razón social, cédula física o jurídica, correo, régimen tributario) y mantenerlos actualizados.
- El suscriptor es responsable de la confidencialidad de sus credenciales de acceso y de toda actividad realizada bajo su cuenta. El acceso se realiza mediante Google (OAuth) y/o un código de un solo uso (OTP) enviado al correo; el reforzamiento con un segundo factor propio adicional para cuentas administrativas está en el roadmap de Cyfra.
- Cyfra podrá suspender cuentas ante indicios de uso indebido, impago o incumplimiento de estos Términos, conforme a las secciones 6, 13 y 15.
4. Planes, pagos, renovación y cancelación
- El Servicio se ofrece bajo los planes de suscripción publicados en la plataforma y el sitio web de Cyfra (cyfratech.com), con tarifas en colones (₡).
- Los precios se muestran como precio TOTAL con el IVA incluido (formato "₡X IVA incluido"), con desglose del impuesto disponible de forma opcional. Antes de confirmar el pago se informa con claridad el monto total a cobrar, la periodicidad y las condiciones de renovación.
- Los pagos se procesan a través de ONVO Pay, una pasarela de pago externa certificada PCI-DSS. El medio de pago habilitado es tarjeta (débito o crédito); el pago por SINPE Móvil está previsto para más adelante y se anunciará cuando esté disponible. Cyfra no almacena ni procesa directamente los datos completos de la tarjeta: los maneja la pasarela ONVO bajo sus propios términos y estándares. El suscriptor autoriza los cobros recurrentes de su suscripción a través de dicha pasarela.
- Renovación automática: la suscripción se renueva automáticamente por períodos mensuales (con opción de plan anual con descuento). Esta condición de renovación automática se informa de forma clara y destacada en el momento de la contratación (checkout). El suscriptor puede cancelar la renovación en cualquier momento desde la plataforma, con efecto al final del período ya pagado. Cyfra envía al suscriptor una confirmación de cada renovación y de su cobro (por correo o dentro de la plataforma). Cualquier cambio de precio se notifica al suscriptor con antelación razonable, antes de la siguiente renovación, para que pueda aceptarlo o cancelar la suscripción antes de que aplique.
- Derecho de retracto (Ley 7472, art. 40; Reglamento, Decreto 37899-MEIC, arts. 72, 73 y 75). Cuando la contratación se realice por medios electrónicos a distancia, el consumidor puede rescindir el contrato sin responsabilidad dentro de los ocho (8) días hábiles siguientes al perfeccionamiento de la contratación (art. 72 del Reglamento). El retracto se ejerce por el mismo medio electrónico por el que contrató, y el reintegro se realiza por el mismo medio de pago utilizado (art. 75). Por tratarse de una venta de servicios de software de ejecución inmediata y continua, aplica el art. 73 del Reglamento: el retracto solo procede en tanto el servicio no se haya prestado efectivamente; como el Servicio se activa y comienza a usarse de inmediato, cuando ya se ha ejecutado (por ejemplo, comprobantes generados, firmados y transmitidos a Hacienda), el retracto alcanza únicamente la parte no ejecutada del período, debiendo el suscriptor pagar proporcionalmente por la parte ya recibida. El Servicio no está entre las excepciones absolutas del art. 77 del Reglamento. Cyfra informa esta condición al suscriptor antes de confirmar la contratación.
- El impago habilita a Cyfra a suspender el acceso al Servicio, sin que ello exima al suscriptor de sus obligaciones fiscales pendientes con Hacienda por comprobantes ya emitidos.
- Política de reembolsos: sin perjuicio del derecho de retracto y de los derechos irrenunciables del consumidor, no hay reembolsos de períodos ya iniciados, salvo error de cobro comprobado por Cyfra.
5. Disponibilidad del servicio (SLA)
Cyfra procurará mantener el Servicio disponible con un objetivo de disponibilidad del 99.5% mensual, excluyendo mantenimientos programados (Sección 12), mantenimiento de emergencia, y causas fuera de su control razonable (caídas de Internet, de proveedores de nube, del sistema bancario, de la pasarela de pago, o de los sistemas del Ministerio de Hacienda/DGT, que son terceros ajenos a Cyfra).
Se trata de un objetivo de servicio; salvo que el plan contratado indique expresamente un crédito por incumplimiento del SLA, no se generan créditos automáticos. Cuando el plan sí lo prevea, el remedio será el crédito allí definido, que constituye el único remedio por indisponibilidad.
El Servicio se ofrece "tal cual" ("as is") y "según disponibilidad", sin garantizar ininterrupción o ausencia total de errores, en la medida permitida por la ley y sin afectar derechos irrenunciables del consumidor.
6. Rol y obligaciones de Cyfra como proveedor de sistemas de comprobantes electrónicos
Cyfra actúa como proveedor de sistemas de comprobantes electrónicos. El número de identificación del Proveedor (cédula 1-1585-0428) se consigna, cuando corresponde, en el campo "Proveedor de Sistemas" de los comprobantes emitidos. Como proveedor, Cyfra asume obligaciones propias frente a la Administración Tributaria y frente al suscriptor, y no se exonera de forma absoluta de su rol técnico. En particular, Cyfra se compromete a:
- Facilitar la revisión del sistema por parte de la Administración Tributaria cuando esta lo requiera, conforme al Reglamento de Comprobantes Electrónicos.
- Garantizar que la solución permita la descarga y el respaldo de todos los comprobantes generados, emitidos y recibidos, conforme a los plazos de almacenamiento establecidos en la normativa, de modo que el suscriptor pueda cumplir su deber de conservación (Sección 9).
- Mantener bitácoras / registros técnicos (logs) de las operaciones relevantes del sistema.
- Mantener el sistema con capacidad de administrar la información transaccional de un período de al menos DOS (2) MESES y entregarla al obligado tributario emisor, quien es el responsable de su almacenamiento y conservación (deber del proveedor de sistemas conforme al Decreto Ejecutivo N.° 44739-H, Reglamento de Comprobantes Electrónicos, que amplió este plazo de uno a dos meses).
- Llevar un registro de control de sus clientes / suscriptores usuarios del sistema, conforme a las obligaciones que el Decreto N.° 44739-H impone a los proveedores de sistemas de comprobantes electrónicos.
Estas obligaciones no trasladan al proveedor la responsabilidad fiscal del emisor (Sección 8), pero tampoco eximen a Cyfra de cumplir diligentemente sus propios deberes como proveedor.
7. Custodia de llaves de firma y credenciales (llave criptográfica / certificado .p12)
La firma de comprobantes requiere la llave criptográfica y el certificado digital del suscriptor
(archivo .p12) y su contraseña. Dada su criticidad, Cyfra aplica las siguientes reglas de custodia
(las marcadas como implementado ya están en producción; las marcadas como roadmap son compromisos
en curso):
- Control del cliente (roadmap). Cyfra trabaja para que, cuando la arquitectura lo permita, la llave pueda quedar bajo control del suscriptor (firma del lado del cliente o custodia con llave que el suscriptor controle). Hoy la llave se custodia cifrada del lado de Cyfra según los puntos siguientes.
- Cifrado en reposo (implementado). La llave
.p12y su contraseña se almacenan cifradas con AES-256-GCM; la llave maestra que las protege reside fuera de la base de datos, en un archivo con permisos restringidos. Límite honesto: es cifrado en reposo con la llave en el sistema de archivos (sin HSM/KMS); el salto a HSM/KMS/TPM está en el roadmap. - Prohibición de texto claro (implementado). Cyfra no almacena la contraseña de la llave en texto claro ni la registra en logs; el descifrado ocurre solo en memoria y solo al firmar.
- Segregación por tenant (implementado). Cada suscriptor tiene una subllave derivada propia; las llaves y credenciales se mantienen segregadas por cuenta, sin acceso cruzado.
- Mínimo privilegio y auditoría (implementado). El acceso se limita a los procesos estrictamente
necesarios, bajo control de acceso por roles (RBAC, tres roles fail-closed) y con registro de
auditoría (
audit_log) de los accesos y operaciones sensibles. - Uso limitado a la finalidad. La llave se utiliza únicamente para firmar los comprobantes que el suscriptor autoriza emitir a través del Servicio; para ninguna otra finalidad.
- Rotación y eliminación. Cyfra facilitará la rotación o sustitución del certificado y su eliminación segura cuando el suscriptor lo solicite o al terminar la relación, salvo obligación legal de conservación.
- Procedimiento ante compromiso. Ante sospecha de compromiso de una llave o credencial, Cyfra lo notificará al suscriptor sin dilación indebida y ejecutará su procedimiento de respuesta a incidentes (revocación/rotación, contención y análisis).
- No exoneración por negligencia propia. Cyfra no se exonera de responsabilidad por su propia negligencia en la custodia de las llaves y credenciales. La limitación de responsabilidad de la Sección 8 no ampara el manejo negligente o doloso de estas.
8. Limitación de responsabilidad
8.1. Responsabilidad fiscal. El suscriptor/emisor de los comprobantes es el único responsable ante el Ministerio de Hacienda por la exactitud, veracidad y oportunidad de la información de cada comprobante, así como por el cumplimiento de sus obligaciones tributarias (declaración, pago, retenciones, plazos, conservación). Cyfra provee la herramienta de generación, firma y transmisión, pero no revisa ni valida el contenido fiscal, contable o tributario de los comprobantes del suscriptor, sin perjuicio de sus deberes como proveedor de sistemas (Sección 6).
8.2. Cyfra no será responsable por sanciones, multas, recargos o intereses derivados de: (a) errores en la información suministrada por el suscriptor; (b) uso indebido del Servicio; (c) interrupciones o rechazos originados en los sistemas del Ministerio de Hacienda o de terceros ajenos a Cyfra (distinguiendo un fallo imputable a Cyfra de un fallo de esos terceros, Sección 14); (d) caso fortuito o fuerza mayor.
8.3. Tope de responsabilidad (relaciones entre empresas / B2B). En la máxima medida permitida por la ley, y para suscriptores que contratan en su condición de empresa o profesional (B2B), la responsabilidad total y acumulada de Cyfra por cualquier reclamo relacionado con el Servicio se limita al monto efectivamente pagado por el suscriptor en los 12 meses anteriores al hecho que origina el reclamo.
8.4. Excepciones al tope (carve-outs). El tope de la cláusula 8.3 no aplica a: (a) dolo o culpa grave de Cyfra; (b) incumplimiento de las obligaciones de confidencialidad; (c) tratamiento ilícito de datos personales imputable a Cyfra; (d) infracción de derechos de propiedad intelectual; (e) custodia negligente de las llaves o credenciales de firma (Sección 7); ni (f) daños que la ley no permita limitar.
8.5. Derechos del consumidor. Nada en estos Términos limita, renuncia o excluye los derechos irrenunciables que la Ley N.° 7472 de Promoción de la Competencia y Defensa Efectiva del Consumidor y su Reglamento reconocen a quienes contraten en condición de consumidores. Conforme al artículo 42 de dicha ley, las cláusulas abusivas en contratos de adhesión son de nulidad absoluta; cualquier estipulación de estos Términos que resultare abusiva frente a un consumidor se tendrá por no puesta, sin afectar el resto del contrato.
8.6. Cyfra no será responsable por daños indirectos, lucro cesante o daños consecuenciales, salvo en los supuestos del punto 8.4 y salvo derechos irrenunciables del consumidor.
9. Conservación de comprobantes (responsabilidad del emisor)
El suscriptor/emisor es el responsable fiscal de conservar sus comprobantes electrónicos y respaldos por el plazo que exige la normativa, que corresponde al plazo de conservación derivado del artículo 109 del Código de Normas y Procedimientos Tributarios y del plazo de prescripción aplicable (5 años). Cyfra, como proveedor, garantiza que la plataforma permita la descarga y el respaldo de los comprobantes (Sección 6) y ofrece la exportación de datos al terminar la relación (Sección 10), pero la obligación de conservar durante el plazo legal recae en el suscriptor, no en Cyfra.
10. Terminación y exportación de datos
Cualquiera de las partes puede terminar la relación conforme al plan contratado. Cyfra podrá terminar de forma inmediata ante incumplimiento grave (incluyendo la Sección 11 anti-copia, la Política de Uso Aceptable de la Sección 13, uso fraudulento o impago prolongado). Terminada la suscripción, el suscriptor podrá exportar sus datos y comprobantes históricos durante 90 días, tras lo cual podrán eliminarse o anonimizarse, salvo obligación legal de conservación. Se recomienda al suscriptor descargar sus respaldos para cumplir su deber de conservación (Sección 9).
11. Propiedad intelectual — cláusula ANTI-COPIA
11.1. El software, código fuente, interfaces, diseños, marcas, nombre comercial "Cyfra Factura", documentación y la tecnología subyacente ("la Tecnología") son propiedad exclusiva de Cyfra (o de sus licenciantes), protegidos por la Ley de Derechos de Autor y Derechos Conexos N.° 6683, la Ley de Marcas y Otros Signos Distintivos N.° 7978 (protección de la marca y el nombre comercial "Cyfra"/"Cyfra Factura") y demás normativa de propiedad intelectual aplicable en Costa Rica.
11.2. Propiedad de los datos del cliente. La propiedad exclusiva de Cyfra sobre "la Tecnología" no abarca los datos, comprobantes ni contenidos del suscriptor. Los datos que el suscriptor carga o genera (su base de clientes, sus comprobantes, su información comercial) son y siguen siendo del suscriptor; Cyfra no adquiere titularidad sobre ellos y solo los trata para prestar el Servicio, conforme a la Política de Privacidad y su Anexo de Encargado.
11.3. Esta licencia otorga al suscriptor únicamente un derecho de uso, no exclusivo, no transferible y revocable sobre el Servicio, limitado a la duración de su suscripción activa. No se transfiere propiedad ni licencia sobre el código fuente ni sobre la Tecnología.
11.4. Queda prohibido, sin autorización previa y por escrito de Cyfra: copiar, revender, sublicenciar o poner a disposición de terceros la Tecnología; descompilar, aplicar ingeniería inversa o extraer el código, algoritmos o lógica (salvo en la medida imperativa e irrenunciable que la ley permita para interoperabilidad); crear obras derivadas, clones o productos sustancialmente similares a partir del acceso como suscriptor; usar scraping u otros medios para extraer en bloque la lógica, el diseño o los datos estructurales de la plataforma; o remover avisos de propiedad. Esto no restringe el uso legítimo de las API, integraciones o automatizaciones autorizadas por Cyfra (Sección 13).
11.5. El incumplimiento de esta cláusula es causal de terminación inmediata, sin perjuicio de las acciones civiles y penales y la reclamación de daños y perjuicios.
12. Mantenimiento programado y de emergencia
Cyfra podrá realizar mantenimiento programado, notificándolo con 24 a 48 horas de antelación por correo o dentro de la plataforma, procurando ventanas de bajo impacto. Ante fallos críticos o riesgos de seguridad, Cyfra podrá ejecutar mantenimiento de emergencia sin aviso previo, informando tan pronto como sea razonable. Estas ventanas se excluyen del cálculo de disponibilidad (Sección 5).
13. Política de Uso Aceptable (AUP)
El suscriptor se compromete a usar el Servicio de forma lícita y para su propia actividad económica declarada, y a no:
- Emitir comprobantes falsos, simulados o con información que sepa inexacta, ni defraudar al fisco, a terceros o a Cyfra.
- Realizar ataques de denegación de servicio (DoS/DDoS), pruebas de intrusión o pentesting no autorizados, escaneo agresivo o cualquier intento de vulnerar la seguridad, disponibilidad o integridad de la plataforma.
- Intentar acceder a datos, cuentas o tenants de otros suscriptores, ni eludir la segregación entre cuentas.
- Realizar scraping abusivo o extracción masiva de datos o de la lógica de la plataforma.
Sí está permitido el uso legítimo de las API, integraciones y automatizaciones autorizadas por Cyfra, dentro de los límites técnicos y de uso razonable publicados. La contratación de pruebas de seguridad sobre la plataforma requiere autorización previa y por escrito de Cyfra.
14. Dependencias de terceros
El Servicio depende de terceros ajenos a Cyfra, entre ellos: el Ministerio de Hacienda / DGT (para la validación y recepción de comprobantes), el proveedor de borde/CDN y terminación TLS (Cloudflare), los proveedores de envío de correo para OTP y comprobantes (Brevo y Postmark), el proveedor de inicio de sesión (Google OAuth) y el proveedor del asistente de IA (NVIDIA NIM por defecto, opcionalmente Anthropic). La migración a la nube costarricense Navégalo y la conexión de la pasarela de pago (ONVO Pay) están planificadas y aún no en producción. El detalle de qué datos procesa cada uno y su ubicación está en la Sección 10 de la Política de Privacidad. Cyfra responde por lo que está bajo su control y por su diligencia como proveedor, pero no garantiza el funcionamiento de esos terceros ni responde por caídas, cambios o rechazos imputables a ellos. Esta cláusula no constituye una exoneración general: se distingue entre un fallo imputable a Cyfra y un fallo del tercero.
15. Suspensión por seguridad o abuso
Cyfra podrá suspender de inmediato, total o parcialmente, el acceso al Servicio ante un riesgo de seguridad activo, un incidente en curso, o un uso que infrinja la Sección 13, notificando al suscriptor tan pronto como sea razonable y restableciendo el servicio una vez controlada la causa.
16. Soporte (SLA de atención por severidades)
Cyfra ofrece soporte con tiempos objetivo de primera respuesta (no de resolución garantizada) según la severidad reportada. El canal de soporte es el correo [email protected], en horario hábil (días hábiles de 8:00 a.m. a 5:00 p.m., hora de Costa Rica). Los tiempos de primera respuesta se cuentan en horas hábiles dentro de ese horario:
| Severidad | Descripción | Primera respuesta (objetivo) |
|---|---|---|
| P1 — Crítica | Imposibilidad general de emitir: plataforma caída o firma/emisión inoperante | ≤ 4 horas hábiles |
| P2 — Alta | Funcionalidad importante degradada, con impacto operativo | ≤ 8 horas hábiles |
| P3 — Media | Error menor o consulta que no impide operar | ≤ 24 horas hábiles |
| P4 — Baja / Solicitud | Consultas generales, mejoras, solicitudes | ≤ 48 horas hábiles |
Estos son tiempos objetivo de primera respuesta, no de resolución. Cyfra se compromete a atender dentro de esos plazos, no necesariamente a resolver en un plazo fijo, ya que la solución puede depender de terceros (Sección 14).
17. Cambios regulatorios extraordinarios
Si un cambio en la normativa fiscal, de firma digital o de protección de datos obliga a modificar el Servicio (por ejemplo, una nueva versión del esquema de comprobantes), Cyfra realizará esfuerzos razonables para adaptarlo en los plazos que fije la autoridad. Cyfra no se exonera de forma absoluta de adaptarse, pero no responde por indisponibilidades o incumplimientos causados por plazos, fallos o decisiones de la Administración que estén fuera de su control.
18. Modificaciones de los Términos
Cyfra podrá actualizar estos Términos, notificando al suscriptor con 15 días de antelación por correo o dentro de la plataforma. El uso continuado tras la notificación implica aceptación. Los cambios que afecten datos personales o consentimiento se regirán por la Política de Privacidad (consentimiento independiente).
19. Ley aplicable y resolución de disputas
Este contrato se rige por las leyes de la República de Costa Rica. Cualquier controversia se someterá a los tribunales ordinarios de la República de Costa Rica (San José), sin perjuicio de los foros de protección al consumidor (Comisión Nacional del Consumidor) que correspondan por ley cuando el suscriptor contrate en condición de consumidor.
20. Contacto
Para consultas sobre estos Términos: [email protected].