FactuDrop
Centro de Políticas, Términos y Cumplimiento Regulatorio
Términos y Condiciones de Uso del Software SaaS
El presente documento establece las Condiciones de Uso del Software en la Nube FactuDrop (en adelante, el "Acuerdo" o el "Servicio"), celebrado entre ALETHE TECH S.A.S. (sociedad comercial legalmente constituida en Colombia, NIT 901.888.777-1, domiciliada en Bogotá D.C., en adelante "EL PROVEEDOR") y la persona natural o jurídica que adquiere o utiliza la plataforma (en adelante, el "Suscriptor" o "Usuario").
1. Definiciones
- "Aplicación" o "Plataforma": Sistema web y middleware accesible vía internet que automatiza la conexión entre Dropi, Shopify, Siigo Nube y pasarelas de pago.
- "Suscriptor": Persona natural o empresa que contrata una suscripción para gestionar la facturación electrónica de sus tiendas de comercio electrónico.
- "Siigo Nube" / "Siigo API": Sistema contable y proveedor tecnológico autorizado por la DIAN, propiedad de Siigo S.A.S., contratado independientemente por el Suscriptor.
- "Documento Electrónico": Factura electrónica de venta validada por la DIAN mediante Código Único de Facturación Electrónica (CUFE) y firma digital.
- "Pasarela de Pago": Proveedor externo certificado (Wompi Colombia / Bancolombia) encargado del procesamiento del cobro de las suscripciones.
2. Objeto y Concesión de Licencia
EL PROVEEDOR otorga a favor del Suscriptor una licencia de uso de software bajo modalidad Software como Servicio (SaaS), de carácter no exclusivo, revocable, temporal, intransferible y no sublicenciable, para acceder a la plataforma a través de navegadores web y sincronizar la facturación de sus órdenes de Dropi hacia su cuenta de Siigo Nube.
3. Planes, Cupos Mensuales y Pagos
El acceso al servicio se rige por el plan contratado por el Suscriptor:
- Plan Growth: Cupo de hasta 500 facturas electrónicas emitidas por ciclo mensual ($189.900 COP/mes).
- Plan Pro: Cupo de hasta 2.000 facturas electrónicas emitidas por ciclo mensual, multi-empresa y conciliación avanzada ($249.900 COP/mes).
- Plan Scale: Facturación ilimitada mensual para operaciones de gran escala ($799.999 COP/mes).
Al alcanzar el 100% del cupo asignado en el ciclo mensual, la emisión de nuevas facturas se pausará automáticamente hasta que el Suscriptor realice una mejora de plan (upgrade) o inicie un nuevo ciclo de facturación.
4. Interoperabilidad con Siigo Nube y Reglas de la API
El Suscriptor reconoce y acepta las siguientes directrices técnicas obligatorias:
- Prohibición de Duplicidad (`duplicated_document`): FactuDrop implementa mecanismos atómicos para evitar la doble facturación de un mismo pedido. El Suscriptor no debe intentar forzar envíos simultáneos de una misma orden.
- Control de Frecuencia (Rate Limiting): Las peticiones hacia la API de Siigo se transmiten con un intervalo de seguridad de mínimo 1.200 ms por empresa para preservar la estabilidad de los servidores de Siigo y prevenir bloqueos de IP.
- Credenciales de Conexión: El Suscriptor es el único custodio de su Username y Access Key de Siigo. La plataforma almacena dichos datos de forma cifrada y solo los emplea para emitir los documentos autorizados expresamente por el Suscriptor.
5. Exclusión de Responsabilidad Fiscal y Contable
FactuDrop es una herramienta tecnológica de automatización intermedia. FactuDrop NO es emisor directo ni proveedor tecnológico ante la DIAN. La facturación electrónica es emitida formalmente a través de la cuenta de Siigo propia del Suscriptor.
El Suscriptor es el ÚNICO responsable legal, contable y tributario ante la Dirección de Impuestos y Aduanas Nacionales (DIAN) por la exactitud de los valores, bases gravables, tarifas de IVA, retenciones en la fuente, códigos de producto y resoluciones de numeración utilizadas.
6. Suspensión y Terminación del Servicio
EL PROVEEDOR podrá suspender o cancelar el acceso a la plataforma de forma inmediata sin responsabilidad alguna en los siguientes casos: (i) Mora en el pago de la suscripción mensual en la pasarela Wompi; (ii) Intentos de vulnerar la seguridad, realizar ingeniería inversa o abusar de las APIs; (iii) Uso de la plataforma para actividades ilícitas o defraudación fiscal.
7. Ley Aplicable y Solución de Controversias
Este contrato se rige íntegramente por las leyes de la República de Colombia. Cualquier controversia derivada del mismo se someterá a los jueces ordinarios de la ciudad de Bogotá D.C., previo intento obligatorio de arreglo directo entre las partes durante un término de treinta (30) días calendario.
Política para el Tratamiento de Datos Personales (Habeas Data)
ALETHE TECH S.A.S. (en adelante "ALETHE TECH"), identificada con NIT 901.888.777-1, domiciliada en Bogotá D.C., Colombia, con correo electrónico de contacto para protección de datos privacidad@alethetech.co, adopta la presente Política de Tratamiento de Datos Personales para garantizar el derecho fundamental de Habeas Data de todos los titulares de la información que interactúan con la plataforma FactuDrop.
1. Definición y Delimitación de Roles Legales
Conforme a la legislación colombiana y la doctrina de la Superintendencia de Industria y Comercio (SIC):
| Categoría de Datos | Responsable del Tratamiento | Rol de FactuDrop | Alcance del Tratamiento |
|---|---|---|---|
| Datos del Suscriptor y Usuarios: (Nombre, email, teléfono, NIT/cédula, datos de facturación de la tienda). | ALETHE TECH S.A.S. | Responsable | Creación de cuentas, cobro de suscripción en Wompi, soporte técnico y control de acceso. |
| Datos de Compradores Finales: (Nombre, cédula, dirección de despacho, teléfono de clientes de Dropi/Shopify). | La Tienda / Suscriptor | Encargado del Tratamiento (Transmisor) | Extracción del Excel de Dropi / Shopify exclusivamente para transmitir la factura electrónica hacia Siigo Nube por orden del Suscriptor. |
2. Transmisión a Terceros Proveedores Tecnológicos
Para la correcta prestación del servicio, FactuDrop transmite datos estrictamente necesarios a las siguientes entidades aliadas:
- Siigo S.A.S. (NIT 830.048.145-8): Proveedor tecnológico de facturación electrónica habilitado por la DIAN, quien procesa la emisión del documento electrónico conforme a su propia Política de Tratamiento de Datos Personales.
- Wompi Colombia S.A.S. (Bancolombia): Pasarela de pagos certificada PCI-DSS que procesa las tarjetas y métodos de pago de las suscripciones. FactuDrop nunca almacena números de tarjeta completos ni códigos CVV.
- Infraestructura de Nube (Supabase Inc. / PostgreSQL): Proveedor de infraestructura en servidores seguros con cifrado de datos en reposo y en tránsito.
3. Finalidades del Tratamiento
Los datos personales recolectados se tratarán exclusivamente para:
- Validar la identidad del usuario y otorgar acceso a la plataforma FactuDrop.
- Homologar pedidos y generar facturas electrónicas en Siigo Nube ante la DIAN.
- Conciliar el estado de guías y pagos contraentrega en transportadoras y Dropi.
- Gestionar el cobro recurrente o renovación de los planes contratados.
- Cumplir requerimientos de autoridades judiciales o administrativas colombianas.
4. Derechos de los Titulares (Derechos ARCO)
Los Titulares tienen derecho a:
- Conocer, actualizar y rectificar sus datos personales frente a los Responsables o Encargados.
- Solicitar prueba de la autorización otorgada para el tratamiento.
- Ser informados sobre el uso que se le ha dado a sus datos personales.
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la Ley 1581.
- Revocar la autorización y/o solicitar la supresión del dato cuando no medie un deber legal o contractual de conservarlo (como las obligaciones de archivo contable por 5 años exigidas por el Código de Comercio y el Estatuto Tributario).
5. Canales de Atención para Consultas y Reclamos
Para ejercer sus derechos de Habeas Data, el titular o su apoderado puede enviar una solicitud formal al correo privacidad@alethetech.co indicando: (i) Nombre completo e identificación; (ii) Descripción clara y precisa de los hechos que dan lugar a la consulta o reclamo; (iii) Dirección de notificación física o electrónica.
Las consultas serán atendidas en un término máximo de diez (10) días hábiles y los reclamos en quince (15) días hábiles, de acuerdo con el artículo 14 y 15 de la Ley 1581 de 2012.
Política de Calidad y Seguridad de la Información
En FactuDrop nos comprometemos a proporcionar un servicio de software administrativo y de facturación con los más altos estándares de calidad, seguridad y confiabilidad, garantizando en todo momento la Confidencialidad, Integridad y Disponibilidad de la información de nuestros usuarios, contadores y aliados de comercio electrónico.
1. Principios Rectores
- Confidencialidad: La información comercial, pedidos, facturas y claves de API de los clientes solo son accesibles por personal autorizado y por el propio usuario titular.
- Integridad: Los datos de facturación se transmiten con fidelidad matemática exacta hacia Siigo Nube, sin alteraciones ni omisiones en montos, impuestos o retenciones.
- Disponibilidad: Infraestructura redundante en la nube diseñada para operar 24/7 y asegurar que los comerciantes puedan facturar sus lotes de ventas sin interrupciones.
2. Medidas Técnicas y Arquitectura de Seguridad Implementadas
- Cifrado en Tránsito (TLS 1.3 / HTTPS): Toda comunicación entre el navegador del usuario, nuestros servidores, Wompi y las APIs de Siigo está protegida por cifrado fuerte de 256 bits.
- Aislamiento Multi-inquilino Estricto (Row Level Security - RLS): La base de datos PostgreSQL implementa reglas de aislamiento a nivel de fila; es técnicamente imposible que un usuario o empresa visualice o modifique datos de otra tienda.
- Protección Criptográfica de Sesiones: Las sesiones se firman mediante algoritmos criptográficos HMAC SHA-256 en cookies protegidas con atributos
HttpOnly,SameSite=LaxySecure. - Protección de Credenciales de Terceros: Las llaves de API de Siigo y credenciales de Shopify se almacenan cifradas en el servidor y nunca se transmiten al cliente. El frontend solo recibe confirmaciones booleanas de estado (ej.
access_key_set: true). - Defensa Activa en Capa de Aplicación: Middleware automático de inspección contra ataques de Inyección SQL, Cross-Site Scripting (XSS), Path Traversal y control de abuso por limitación de frecuencia (Rate Limiting).
3. Continuidad del Negocio y Respaldos
Se ejecutan respaldos automatizados continuos de las bases de datos y registros transaccionales con retención geográfica redundante, asegurando tiempos de recuperación mínimos (RTO) y nula pérdida de datos confirmados (RPO) ante incidentes de infraestructura mayor.
Política de Divulgación Responsable de Vulnerabilidades (VDP)
En FactuDrop valoramos y reconocemos el papel vital que desempeña la comunidad de investigadores de ciberseguridad en la identificación y mitigación proactiva de riesgos. Esta política define el marco de colaboración coordinada para el reporte ético de vulnerabilidades.
1. Alcance (In Scope)
Esta política aplica exclusivamente a los siguientes componentes propiedad de FactuDrop:
- Aplicación web y plataforma principal bajo el dominio oficial del servicio.
- Endpoints y controladores de API públicas y autenticadas (
/api/*).
2. Fuera del Alcance (Out of Scope)
Quedan expresamente excluidos de este programa:
- Infraestructura, APIs y servidores de terceros integrados (Siigo, Shopify, Wompi, Dropi, pasarelas bancarias).
- Vulnerabilidades puramente teóricas que no cuenten con una prueba de concepto (PoC) explotable demostrable.
- Reportes generados exclusivamente mediante escáneres automatizados sin análisis manual de impacto contextual.
- Ataques de ingeniería social, phishing, vishing o suplantación dirigidos a empleados o usuarios.
3. Conductas Prohibidas
- Ejecutar ataques de Denegación de Servicio (DoS / DDoS) o pruebas de estrés volumétrico.
- Acceder, modificar, descargar, exfiltrar o eliminar datos personales o información comercial de usuarios reales.
- Explotar una vulnerabilidad más allá de lo estrictamente necesario para demostrar su existencia.
- Divulgar públicamente los detalles técnicos de la vulnerabilidad antes de que el equipo de ingeniería haya desplegado el parche correspondiente y autorizado su publicación.
- Exigir pagos o recompensas bajo amenaza de divulgación (extorsión).
4. Canal de Reporte y Compromiso de Respuesta
Para remitir un reporte de seguridad, escriba a seguridad@alethetech.co incluyendo: (i) Descripción detallada del hallazgo y severidad estimada (OWASP / CVSS); (ii) Pasos exactos de reproducción paso a paso; (iii) Evidencia o capturas de pantalla con datos saneados; (iv) Nombre o alias del investigador.
Nuestro Compromiso: Acusaremos recibo de su reporte en un plazo máximo de tres (3) días hábiles y mantendremos comunicación periódica sobre el estado de remediación.
5. Cláusula de Puerto Seguro (Safe Harbor)
Si usted investiga y reporta vulnerabilidades cumpliendo de buena fe cada una de las pautas descritas en esta política, FactuDrop y ALETHE TECH S.A.S. se comprometen a no iniciar acciones legales civiles o penales contra usted, considerándolo una investigación autorizada de seguridad informática.