Política de privacidad
Cómo trata ZarelaFact los datos personales, conforme a la Ley 172-13 sobre Protección Integral de los Datos Personales.
Última actualización: 4 de octubre de 2026
Responsable
ZarelaFact es un servicio de ZARELA GROUP SRL, RNC 133-81616-4, República Dominicana. Para cualquier consulta sobre tus datos personales escríbenos a [email protected].
Somos responsables de los datos de tu cuenta y de la relación comercial contigo. Los datos de terceros que aparecen en tus comprobantes (por ejemplo, tus compradores) los trata ZarelaFact por cuenta tuya, como proveedor de servicios de facturación electrónica: tú decides qué datos incluyes y nosotros los usamos solo para prestarte el servicio y cumplir con la DGII.
Qué datos tratamos y para qué
Tratamos solo los datos que hacen falta para el servicio. No vendemos datos personales ni los usamos para publicidad, y el sitio no usa herramientas de analítica ni de publicidad.
- Cuenta y acceso: nombre, apellido, cargo, correo y teléfono de los usuarios del portal, su rol en la empresa y la configuración de la verificación en dos pasos. Las contraseñas se guardan solo como hash: nadie en ZarelaFact puede verlas. Los usamos para crear y proteger tu cuenta y enviarte los correos de verificación, recuperación de contraseña e invitaciones.
- Empresa: razón social, nombre comercial, RNC o cédula, dirección, provincia, municipio, sitio web, actividad, rango de ventas, volumen estimado de comprobantes y cómo nos conociste. Los usamos para verificar que puedes emitir e-CF, configurar tu cuenta y gestionar tu plan.
- Certificado digital: el archivo .p12, su contraseña y los datos del titular que contiene (nombre, cédula o RNC, número de serie y vigencia). Los usamos para firmar tus comprobantes.
- Comprobantes electrónicos: los e-CF que emites y recibes, con los datos del emisor y del comprador (RNC o cédula, razón social, identificador de extranjero, dirección, correo y contacto cuando los incluyes), el detalle de la operación, los acuses, las aprobaciones comerciales y las respuestas de la DGII. Los usamos para firmarlos, enviarlos, consultar su estado y conservarlos.
- Padrón de contribuyentes de la DGII: una copia del listado público que publica la DGII (RNC o cédula, razón social, nombre comercial, actividad, estado y régimen). La usamos para verificar que un RNC esté activo y para completar datos en el registro y al emitir.
- Pago del servicio: plan, estado del pago, nombre, correo y RNC de facturación. Los datos de la tarjeta los recibe directamente Stripe; ZarelaFact no los ve ni los guarda.
- Integraciones: claves de API, direcciones (URL) y secretos de los webhooks que configures y el historial de sus entregas.
- Seguridad y registros técnicos: dirección IP, navegador, fecha, hora y acción realizada en el registro de auditoría de la cuenta; IP y correo para limitar intentos de acceso; registros técnicos de los servidores. Los usamos para proteger el servicio, prevenir abusos, dar soporte y mantener la trazabilidad que la DGII exige a un proveedor de servicios de facturación electrónica.
Base legal
- Contrato: necesitamos estos datos para prestarte el servicio que aceptas en los términos y condiciones.
- Obligación legal: la Ley 32-23 de Facturación Electrónica, su reglamento (Decreto 587-24), las normas generales de la DGII y el Código Tributario nos obligan a enviar, custodiar y conservar los comprobantes y su trazabilidad.
- Consentimiento: lo das al crear tu cuenta y aceptar esta política. Puedes retirarlo en cualquier momento para lo que dependa solo de él; el retiro no afecta lo hecho antes ni lo que la ley nos obliga a conservar.
- Fuentes de acceso público: el padrón de contribuyentes y el directorio de receptores electrónicos que publica la DGII.
Con quién compartimos los datos
Solo con quien hace falta para prestar el servicio o cumplir la ley:
- La DGII, como autoridad tributaria: recibe los e-CF, resúmenes, acuses, aprobaciones comerciales y anulaciones que envías por ZarelaFact.
- El receptor del comprador: cuando emites un e-CF a un receptor electrónico, se lo enviamos a la dirección que tiene registrada en la DGII.
- Tus propios sistemas: los webhooks se envían a las direcciones que tú configures.
- Tu Partner: si tu cuenta la gestiona un Partner (integrador), ese Partner ve los datos de las cuentas que administra.
-
Proveedores que trabajan por cuenta nuestra, solo con los datos que necesita cada uno. Si
cambiamos de proveedor de alojamiento o sumamos otro (por ejemplo, para la custodia de llaves o el archivo
de comprobantes en otra nube), actualizaremos esta lista:
- Oracle Cloud Infrastructure: servidores donde funcionan la plataforma y su base de datos.
- Cloudflare: dominio, red y protección; todo el tráfico de zarelafact.com y api.zarelafact.com pasa por su red.
- Stripe: cobro en línea de los planes.
- Resend: envío de los correos del servicio.
- Google Fonts: las páginas públicas cargan sus tipografías desde servidores de Google, que reciben la IP de tu navegador.
- Autoridades: cuando una ley o una orden judicial nos obligue.
Transferencias internacionales
Varios de estos proveedores tienen sus servidores fuera de la República Dominicana, principalmente en Estados Unidos. Al usar ZarelaFact, tus datos pueden transferirse y guardarse en esos países. Elegimos proveedores que aplican sus propias medidas de seguridad y les compartimos solo lo necesario para el servicio que prestan.
Cuánto tiempo guardamos los datos
- Comprobantes: los e-CF emitidos y recibidos, sus acuses y las respuestas de la DGII se conservan 10 años, como exige la normativa tributaria. Durante ese plazo no se modifican ni se borran, aunque cierres tu cuenta.
- Cuenta, empresa y certificado: mientras tu cuenta esté activa. Un certificado reemplazado o revocado deja de usarse para firmar y su registro cifrado se conserva para la trazabilidad de las firmas. Al cerrar la cuenta eliminamos o anonimizamos lo que no debamos conservar por ley.
- Registro de auditoría: mientras exista la cuenta, como parte de la trazabilidad del servicio.
- Límite de intentos: los contadores por IP y correo duran minutos.
- Registros técnicos de los servidores: se rotan automáticamente y se guardan poco tiempo.
- Copias de respaldo: hacemos copias diarias de la base de datos que se rotan automáticamente; las que se guardan fuera del servidor van cifradas.
Seguridad
- Los certificados .p12, sus contraseñas y los secretos de las claves de API, los webhooks y la verificación en dos pasos se guardan cifrados (AES-256-GCM). La llave maestra que los protege no se guarda en la base de datos.
- Las contraseñas se guardan solo como hash con sal.
- Todo el tráfico con el sitio y la API viaja cifrado por HTTPS (TLS).
- Cada usuario accede solo a las empresas y funciones de su rol. Hay verificación en dos pasos opcional, sesiones que vencen, límite de intentos de acceso y registro de auditoría de las acciones.
- Los comprobantes firmados no se modifican después de enviarse.
- Ningún sistema es completamente seguro: si un incidente afecta tus datos personales, te avisaremos y te diremos qué medidas tomamos.
Tus derechos
Según la Ley 172-13 puedes pedir:
- Acceso: saber qué datos tuyos tenemos y cómo los usamos.
- Rectificación: corregir datos inexactos o incompletos.
- Cancelación o supresión: que borremos tus datos cuando ya no sean necesarios.
- Oposición: que dejemos de usar tus datos para un fin determinado.
Cómo ejercer tus derechos
Muchos datos los puedes corregir tú mismo en el portal, en «Mi cuenta / Empresa». Para lo demás, escribe a [email protected] desde el correo de tu cuenta, indica qué derecho quieres ejercer y, si hace falta, te pediremos verificar tu identidad. Responderemos dentro de los plazos de la ley.
No podremos borrar ni cambiar los comprobantes ni los datos que la ley nos obliga a conservar. Si apareces en un comprobante emitido por un cliente de ZarelaFact, dirígete primero a ese emisor; si nos escribes, le trasladaremos tu solicitud. Si no estás conforme con nuestra respuesta, puedes ejercer la acción de hábeas data ante los tribunales.
Cookies
Usamos solo cookies propias, necesarias para que el servicio funcione. No usamos cookies de analítica ni de publicidad.
- zarela_session: mantiene tu sesión abierta en el portal; vence a las 8 horas.
- zarela_csrf: protege los formularios contra solicitudes falsificadas; vence a las 8 horas.
- zarela_mfa_challenge: si tienes la verificación en dos pasos activa, recuerda por 5 minutos que ya escribiste tu contraseña, para pedirte solo el código.
- Preferencias en tu navegador: el navegador guarda algunas preferencias solo en tu equipo, como el lenguaje elegido en los ejemplos de código, los filtros del portal o el avance del asistente de certificación.
Cambios en esta política
Podemos actualizar esta política. La versión vigente siempre estará en esta página con su fecha y, si el cambio es importante, te avisaremos por correo o en el portal.
Para cualquier consulta sobre privacidad escribe a [email protected].