Guías

¿Es seguro subir tus facturas a la nube? Las preguntas que deberías hacer

Es la objeción más razonable que existe ante cualquier herramienta de este tipo: «¿y yo por qué voy a subir todas mis facturas a un servidor ajeno?». Merece una respuesta seria, no un sello de «seguridad de nivel bancario» en la portada.

Porque una factura no es un documento cualquiera. Lleva el nombre y el NIF del proveedor —que si es autónomo son datos personales—, tu domicilio fiscal, lo que compras, a quién y por cuánto. Es decir: datos personales de terceros de los que respondes tú como responsable del tratamiento, más un mapa bastante fiel de tu negocio.

Las ocho preguntas

1. ¿Dónde se procesan y dónde se guardan los documentos?

«En la nube» no es una respuesta. Lo que importa es el país. Si el proveedor procesa o almacena fuera del Espacio Económico Europeo, entras en el terreno de las transferencias internacionales, con sus garantías adicionales y su papeleo. Que toda la cadena esté en la UE te ahorra ese capítulo entero.

2. ¿Se cifran los archivos en reposo, no solo en tránsito?

Casi todo el mundo usa HTTPS: eso es el cifrado en tránsito y es el mínimo. La pregunta buena es qué pasa con el archivo una vez guardado en el disco del servidor. Si está en claro, cualquiera con acceso a esa máquina o a una copia de seguridad lo lee.

3. ¿Se usan mis documentos para entrenar modelos?

Pregunta directa y contestación directa. Es la diferencia entre un servicio que trata tus facturas como tuyas y otro que las considera materia prima. Debe estar por escrito en el contrato, no en un tuit.

4. ¿Firmáis un contrato de encargado del tratamiento (DPA)?

Si les mandas datos personales, el RGPD exige ese contrato. Un proveedor que no sabe de qué le hablas cuando le pides un DPA te está dando mucha información sobre su madurez.

5. ¿Quién puede ver mis facturas dentro de la empresa?

El acceso del personal técnico debe estar limitado y justificado. Y del lado de tu cuenta: ¿puedes tener usuarios distintos? ¿Hay segundo factor disponible? Una contraseña reutilizada es, en la práctica, la vía de entrada más probable.

6. ¿Puedo borrar lo que suba, y de verdad se borra?

Pregunta por el borrado de facturas concretas y por el borrado de la cuenta entera, incluidas las copias de seguridad y sus plazos. El derecho de supresión no es opcional.

7. ¿Hay registro de actividad?

Saber quién subió, consultó, modificó o exportó cada factura y cuándo. Sirve para auditar, para detectar un acceso raro y, sobre todo, para resolver discusiones internas sin conjeturas.

8. ¿Cómo se autentica la integración?

Si vas a usar la API, deberías poder crear claves específicas y revocarlas de forma independiente, sin cambiar la contraseña de la cuenta ni romper el resto de integraciones. Y si consumes webhooks, que vengan firmados.

Qué responde InvoiceData

Para que estas preguntas no se queden en teoría, así es como están resueltas aquí:

  • Infraestructura en la Unión Europea para el procesamiento y el almacenamiento.
  • Ficheros cifrados en reposo con AES-256-GCM: cada archivo subido se guarda cifrado en disco con su propia clave de sesión, y el tráfico va por HTTPS.
  • Doble factor (TOTP) disponible en tu cuenta, con cualquier aplicación de autenticación estándar.
  • Claves de API independientes, que puedes crear y revocar por integración.
  • Registro de actividad con las acciones realizadas sobre tus facturas.
  • Borrado de facturas y de cuenta, y DPA a disposición de quien lo necesite.

El detalle completo, incluidos los subencargados, está en la página de seguridad y cumplimiento.

Lo que también deberías mirar de tu lado

La seguridad no acaba en el proveedor. Tres costumbres que valen más que cualquier certificación:

  1. Contraseña única y segundo factor en la cuenta. La mayoría de los incidentes empiezan aquí.
  2. Da de baja a quien ya no está. Antiguos empleados o colaboradores con acceso vivo es el descuido más frecuente.
  3. Cuidado con los reenvíos. De poco sirve todo lo anterior si las facturas circulan por WhatsApp o por correos personales. Un buzón único de facturas también es una medida de seguridad.

La comparación justa

Conviene no comparar contra un ideal, sino contra lo que haces hoy: facturas en la bandeja de entrada de tres personas, un disco duro sin cifrar bajo una mesa, carpetas compartidas que nadie revisa desde 2019 y copias de seguridad que nadie ha probado a restaurar. Ese es el punto de partida real de la mayoría de los negocios.

La pregunta no es «nube sí o nube no», sino dónde están mejor protegidos tus documentos y quién responde si algo va mal. Si trabajas en una asesoría, donde manejas documentación de decenas de clientes, la respuesta pesa todavía más.

¿Quieres repasarlo con tu responsable de IT o con tu DPO delante? Pide una demo y contestamos a las ocho preguntas una por una.