Política de Protección de Datos Personales
Última actualización: 28 de julio de 2026
La presente Política describe el tratamiento de datos personales que realiza SDTech, S.R.L. a través de la plataforma Facturalo, conforme a la Ley núm. 172-13 sobre Protección de Datos de Carácter Personal de la República Dominicana. Constituye el documento público de protección de datos de SDTech y complementa la Política de privacidad y los Términos de servicio.
1. Identificación del responsable
SDTech, S.R.L. (en lo adelante, “SDTech”), sociedad de responsabilidad limitada constituida conforme a las leyes de la República Dominicana, con RNC 131294596 y domicilio en Santo Domingo, República Dominicana, es la entidad responsable del tratamiento de los datos personales recabados a través de la plataforma Facturalo (en lo adelante, el “Servicio”), accesible en facturalo.do y sus subdominios.
Contacto para asuntos de protección de datos: info@sdtech.com.do.
2. Marco legal aplicable
Esta Política se rige por la Ley núm. 172-13 sobre Protección de Datos de Carácter Personal, de fecha 13 de diciembre de 2013, que tiene por objeto la protección integral de los datos personales asentados en archivos, registros públicos, bancos de datos u otros medios técnicos de tratamiento de datos, sean estos públicos o privados, destinados a dar informes, a fin de garantizar el derecho al honor y a la intimidad personal y familiar.
Resultan asimismo aplicables:
- La Constitución de la República Dominicana, en cuanto consagra el derecho a la intimidad, al honor personal y la acción de habeas data.
- La Ley núm. 32-23 sobre Facturación Electrónica y las Normas Generales de la DGII, que imponen obligaciones de conservación y de puesta a disposición de información fiscal.
- La Ley núm. 126-02 sobre Comercio Electrónico, Documentos y Firmas Digitales, respecto del tratamiento del certificado digital.
- El Código Tributario de la República Dominicana, en cuanto a los deberes de información frente a la Administración Tributaria.
3. Doble condición de SDTech: responsable y encargado
Es esencial distinguir dos supuestos, porque de ellos derivan responsabilidades distintas:
| Supuesto | Condición de SDTech | Datos comprendidos |
|---|---|---|
| Datos de la persona que contrata y utiliza el Servicio | Responsable del tratamiento | Nombre, correo electrónico, credenciales de acceso, datos de facturación del plan, registros técnicos de uso. |
| Datos que el usuario introduce en el Servicio sobre terceros | Encargado del tratamiento | Datos de los clientes, suplidores y empleados del usuario. |
En el segundo supuesto, el usuario es el responsable del tratamiento y SDTech actúa exclusivamente por cuenta e instrucción de aquel, limitándose a los fines necesarios para la prestación del Servicio. SDTech no utiliza dichos datos para finalidad propia alguna, no los cede a terceros salvo lo previsto en la sección 7, y no los conserva más allá de lo dispuesto en la sección 9.
Corresponde al usuario, en su condición de responsable, disponer de la base de legitimación adecuada para introducir en el Servicio los datos de sus clientes, suplidores y empleados.
4. Categorías de datos tratados
4.1 Datos de cuenta y del negocio
Nombre y apellidos, dirección de correo electrónico, credenciales de acceso (gestionadas por el proveedor de identidad y nunca almacenadas en claro por SDTech), razón social, Registro Nacional de Contribuyentes o cédula, domicilio fiscal, logotipo y parámetros de configuración de la empresa.
4.2 Datos operativos y fiscales
Comprobantes fiscales electrónicos emitidos y recibidos, datos de clientes y suplidores del usuario, catálogo de productos y servicios, movimientos de inventario, asientos contables, cotizaciones, cobros y pagos.
4.3 Datos de nómina (únicamente si se contrata el módulo correspondiente)
Datos identificativos de los empleados del usuario, cédula (que opera asimismo como número de Seguridad Social), afiliación a Administradora de Riesgos de Salud y a Administradora de Fondos de Pensiones, datos bancarios para el pago, salario y conceptos fijos. Se advierte expresamente que esta categoría comprende datos de mayor sensibilidad y que su introducción en el Servicio corresponde exclusivamente al usuario en su condición de responsable.
4.4 Material criptográfico
Certificado digital tributario en formato PKCS#12 y su frase de paso, cuando el usuario opta por depositarlos en la plataforma. Reciben el tratamiento reforzado descrito en la sección 8.
4.5 Datos técnicos
Dirección IP, tipo de dispositivo y navegador, y registros de actividad, tratados con finalidad de seguridad, trazabilidad y mejora del Servicio.
5. Finalidades y base de legitimación
| Finalidad | Base de legitimación |
|---|---|
| Prestar, mantener y mejorar el Servicio | Ejecución del contrato suscrito con el usuario. |
| Emitir, firmar y transmitir comprobantes fiscales electrónicos a la DGII por cuenta del usuario | Ejecución del contrato e instrucción expresa del usuario al emitir cada comprobante. |
| Conservar los comprobantes fiscales durante el plazo legal | Cumplimiento de una obligación legal (Ley 32-23 y Código Tributario). |
| Gestionar la cuenta, la suscripción y el cobro del plan | Ejecución del contrato. |
| Prestar asistencia técnica y comunicarse con el usuario | Ejecución del contrato. |
| Garantizar la seguridad, prevenir el fraude y mantener la bitácora de auditoría | Interés legítimo de SDTech y cumplimiento de obligaciones legales de trazabilidad. |
| Atender requerimientos de autoridades competentes | Cumplimiento de una obligación legal. |
SDTech no realiza tratamientos con finalidad publicitaria de terceros, ni cede datos con fines comerciales, ni elabora perfiles con efectos jurídicos sobre los titulares.
6. Consentimiento
El consentimiento del usuario se recaba de forma expresa e informada en el momento del registro, mediante casilla de aceptación específica de los Términos de Servicio y de la presente Política, sin marcado previo.
El consentimiento es revocable en todo momento mediante comunicación a info@sdtech.com.do o mediante la solicitud de supresión de la cuenta. La revocación no tiene efecto retroactivo sobre los tratamientos ya realizados de forma lícita, ni exime a SDTech ni al usuario del cumplimiento de las obligaciones de conservación fiscal previstas en la sección 9.
7. Comunicación de datos a terceros
SDTech no vende datos personales. Los comunica únicamente en los siguientes supuestos:
7.1 Dirección General de Impuestos Internos
Los datos contenidos en los comprobantes fiscales electrónicos se transmiten a la DGII cuando el usuario emite un comprobante. Esta comunicación es consustancial al Servicio y de naturaleza legalmente obligatoria conforme a la Ley 32-23.
7.2 Encargados y proveedores tecnológicos
| Proveedor | Servicio prestado | Categorías de datos | Localización |
|---|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de objetos | Totalidad de los datos del Servicio | Estados Unidos |
| Vercel | Alojamiento de la aplicación web | Tráfico de la interfaz | Estados Unidos |
| Cloudflare | Conectividad y red de distribución | Datos en tránsito | Global |
| Resend | Correo transaccional | Dirección de correo y contenido de la notificación | Estados Unidos |
| Kapso | Mensajería WhatsApp para recordatorios de cobro | Número de teléfono y contenido del recordatorio | Según proveedor |
| mSeller | Proveedor de servicios de facturación electrónica utilizado para la transmisión | Contenido fiscal de los comprobantes | República Dominicana |
Todos ellos tratan los datos por cuenta de SDTech y con sujeción a sus respectivos compromisos de confidencialidad y seguridad.
7.3 Autoridades competentes
Cuando exista requerimiento fundado en norma con rango de ley o resolución de autoridad competente.
8. Medidas de seguridad
SDTech aplica medidas técnicas y organizativas orientadas a garantizar un nivel de seguridad adecuado al riesgo. En particular:
| Medida | Descripción |
|---|---|
| Cifrado en tránsito | La totalidad de las comunicaciones se realiza sobre TLS. |
| Cifrado del material criptográfico en reposo | El certificado PKCS#12 y su frase de paso se almacenan cifrados con AES-256-GCM, con vector de inicialización único por operación y verificación obligatoria de la etiqueta de autenticación al descifrar. |
| No exposición del material criptográfico | El certificado y su frase de paso no se devuelven por ningún punto de acceso de la interfaz de programación, no se registran en los ficheros de traza y se redactan automáticamente en la bitácora de auditoría. |
| Control de acceso por roles | Seis roles predefinidos por empresa, con matriz diferenciada de lectura y escritura por área funcional. El acceso a la configuración, donde reside el certificado, se limita a los perfiles de Propietario y Administrador. |
| Aislamiento entre empresas | Filtrado obligatorio por empresa en la capa de aplicación, derivado siempre del token verificado en el servidor, complementado con Row-Level Security activo en la totalidad de las tablas de la base de datos, en régimen de denegación por defecto frente al acceso directo. |
| Autenticación robusta | Verificación de tokens mediante firma asimétrica ES256/RS256 contra el conjunto de claves públicas del proveedor de identidad. Las claves de integración se almacenan exclusivamente como resumen SHA-256. |
| Trazabilidad | Bitácora de auditoría de solo adición que registra actor, rol del actor, dirección de origen, instantánea previa y posterior, y diferencia campo a campo, con redacción automática de todo campo sensible. |
| Limitación de tasa | Límites por empresa en las operaciones de emisión fiscal y en las escrituras de configuración sensible. |
| Verificación independiente | Auditorías de seguridad con explotación real sobre entorno vivo, sin hallazgos de fuga de datos entre empresas. |
El detalle técnico completo consta en la Política de Seguridad de la Información de SDTech, presentada ante la DGII como parte del expediente de autorización como Proveedor de Servicios de Facturación Electrónica.
Sin perjuicio de lo anterior, ningún sistema de información es absolutamente invulnerable. El usuario es responsable de la custodia de sus credenciales de acceso y debe comunicar de inmediato cualquier uso no autorizado de su cuenta.
9. Plazos de conservación
| Categoría | Plazo | Fundamento |
|---|---|---|
| Datos de cuenta y del negocio | Mientras la cuenta permanezca activa, más un período razonable posterior a la baja para permitir la exportación de la información | Ejecución del contrato. |
| Comprobantes fiscales electrónicos y su documentación asociada | Conforme al plazo legal de conservación aplicable a la documentación fiscal | Obligación legal (Ley 32-23 y Código Tributario). Este plazo prevalece sobre la solicitud de supresión. |
| Certificado digital y frase de paso | Hasta que el usuario lo sustituya o solicite su eliminación, o hasta la baja de la cuenta | Ejecución del contrato. Se elimina antes que el resto de la información en caso de baja. |
| Bitácora de auditoría | Mientras la cuenta permanezca activa | Trazabilidad y obligaciones de control. |
| Datos técnicos y registros de servidor | Período limitado, conforme a la política de rotación de trazas | Seguridad. |
10. Derechos de los titulares
Todo titular de datos personales tratados por SDTech puede ejercer los siguientes derechos:
| Derecho | Contenido | Cómo ejercerlo |
|---|---|---|
| Acceso | Conocer qué datos suyos son objeto de tratamiento, su origen y su finalidad. | Directamente desde el Servicio, o por solicitud a info@sdtech.com.do. |
| Rectificación | Obtener la corrección de datos inexactos o incompletos. | Directamente desde el Servicio, o por solicitud. |
| Cancelación o supresión | Obtener la eliminación de sus datos. | Por solicitud a info@sdtech.com.do. |
| Oposición | Oponerse a un tratamiento concreto. | Por solicitud a info@sdtech.com.do. |
| Portabilidad | Obtener sus datos en formato estructurado y de uso común. | Función de exportación integral disponible en Ajustes, en Exportar, que entrega un archivo comprimido con los datos en formato CSV y los comprobantes en PDF, sin necesidad de solicitud previa ni intervención de SDTech. |
Plazo de respuesta: diez (10) días hábiles desde la recepción de la solicitud, prorrogables de forma motivada cuando la complejidad de la solicitud lo justifique.
Límite aplicable a la supresión. El derecho de supresión no alcanza a la información cuya conservación venga impuesta por norma fiscal. En tales casos SDTech informará al solicitante del fundamento legal de la conservación y del plazo restante, y limitará el tratamiento de dichos datos a la estricta finalidad de cumplimiento legal.
Acción de habeas data. Sin perjuicio de lo anterior, el titular conserva íntegramente la facultad de interponer la acción de habeas data prevista en el ordenamiento dominicano ante la jurisdicción competente, a fin de conocer, actualizar, rectificar o suprimir los datos que le conciernen.
11. Transferencia internacional de datos
La infraestructura del Servicio se apoya en proveedores cuyos centros de datos se localizan principalmente en los Estados Unidos de América, según el detalle de la sección 7.2. En consecuencia, los datos son transferidos y tratados fuera del territorio de la República Dominicana.
Al utilizar el Servicio, el usuario queda informado de esta circunstancia y la acepta. SDTech selecciona proveedores de reconocida solvencia técnica y adopta medidas razonables para que mantengan estándares de seguridad adecuados.
12. Datos de menores de edad
El Servicio está dirigido exclusivamente a personas físicas mayores de edad y a personas jurídicas en el ejercicio de su actividad económica. SDTech no recaba de forma consciente datos de menores de edad. De constatarse que se han introducido datos de un menor sin la debida habilitación, se procederá a su supresión.
13. Cookies y tecnologías similares
El Servicio utiliza cookies y almacenamiento local estrictamente necesarios para su funcionamiento, en particular para el mantenimiento de la sesión iniciada. De habilitarse herramientas de analítica, estas se emplearán únicamente para comprender el uso de la aplicación y mejorarla. No se emplean cookies de publicidad de terceros ni de seguimiento entre sitios.
14. Notificación de incidentes de seguridad
En caso de producirse un incidente de seguridad que afecte a datos personales y que entrañe un riesgo para los derechos de los titulares, SDTech notificará al usuario afectado por correo electrónico, describiendo la naturaleza del incidente, las categorías de datos comprometidas, las medidas adoptadas y las recomendaciones aplicables.
Plazo de notificación: dentro de las setenta y dos (72) horas siguientes a la confirmación del incidente.
15. Autoridad de control y reclamaciones
La Ley núm. 172-13 se encuentra vigente en la República Dominicana. No obstante, y a diferencia de otros ordenamientos, no consta la existencia de una autoridad administrativa independiente de protección de datos personales plenamente operativa que centralice la tramitación de reclamaciones de los titulares. La tutela de los derechos reconocidos por dicha ley se articula principalmente por vía judicial, mediante la acción de habeas data.
SDTech considera preferible informar de esta circunstancia con exactitud antes que remitir al titular a una instancia inexistente. En consecuencia:
- El titular puede dirigir su reclamación directamente a SDTech en info@sdtech.com.do, que la atenderá conforme a la sección 10.
- De no obtener respuesta satisfactoria, conserva íntegramente su derecho a acudir a la jurisdicción competente.
Si en el futuro se instituyera una autoridad de control con competencia sobre la materia, esta Política será actualizada para consignar sus datos y su procedimiento de reclamación.
16. Modificaciones de esta Política
SDTech podrá actualizar la presente Política para reflejar cambios en el Servicio o en la normativa aplicable. La versión vigente se publicará siempre en esta misma dirección, con indicación de su fecha de actualización. Cuando la modificación sea sustancial, se notificará a los usuarios por correo electrónico con antelación razonable a su entrada en vigor.
17. Contacto
Para cualquier consulta relativa a esta Política o al tratamiento de datos personales:
SDTech, S.R.L.
RNC 131294596
Santo Domingo, República Dominicana
Correo electrónico: info@sdtech.com.do
Ver también nuestra Política de privacidad y nuestros Términos de servicio.