Seguridad

Seguridad y manejo de credenciales DIAN

Esta página explica exactamente qué hacemos con las credenciales DIAN de los clientes de su firma, cómo las almacenamos y quién puede acceder a ellas.

Por qué necesitamos las credenciales

Para cruzar la información de la DIAN — exógena, rentas, retenciones — necesitamos consultar el portal con las credenciales del contribuyente. No hay otra forma de obtener esa información directamente.

Sabemos que eso es delicado. Es la misma cuenta con la que se presenta la declaración. Por eso este documento existe: para que usted sepa exactamente qué pasa con esas credenciales desde el momento en que las ingresa hasta el momento en que las elimina.

Almacenamiento cifrado

Las credenciales se almacenan cifradas con AES-256. La clave de cifrado no está en la misma base de datos que los datos cifrados. En texto plano, ningún funcionario de Tribuia puede ver la contraseña de un cliente — ni el administrador del sistema.

El cifrado se aplica antes de escribir en base de datos. La desencriptación ocurre únicamente en el proceso de consulta, en memoria, y no se registra en logs.

Acceso restringido

Solo el proceso de consulta a la DIAN puede usar las credenciales. No hay endpoint que las devuelva en texto plano. No hay pantalla en Tribuia que las muestre. El acceso está limitado por código, no solo por política.

El proceso de consulta corre en un contexto aislado. Las credenciales se pasan como parámetro de entrada y no se registran en ningún log del sistema.

Log de auditoría

Cada vez que se usa una credencial queda un registro: qué proceso la usó, cuándo, y con qué resultado. Ese log es visible para el administrador de la firma.

El log registra el evento, no la credencial. Usted puede ver que la credencial de García Restrepo fue usada el martes a las 10:14 a.m. para consultar exógena. No puede ver la contraseña.

Eliminación

Cuando usted elimina un cliente o cierra su cuenta en Tribuia, las credenciales se eliminan de forma permanente. No quedan en backups activos después de 30 días.

La eliminación es irreversible. Si necesita volver a consultar la DIAN para ese cliente, tendrá que ingresar las credenciales de nuevo.

Lo que no hacemos

  • ✕No usamos las credenciales para ningún propósito distinto a la consulta que usted autoriza.
  • ✕No compartimos credenciales con terceros, ni siquiera con proveedores de infraestructura en texto plano.
  • ✕No prometemos conexión automática con el portal de la DIAN: esa funcionalidad está en desarrollo y no ha corrido contra el portal real.
  • ✕No almacenamos credenciales más tiempo del necesario para el proceso autorizado.

Infraestructura

Tribuia corre sobre infraestructura en la nube con certificación SOC 2. Las bases de datos están en servidores privados, no accesibles desde internet. Las conexiones son siempre sobre TLS 1.2 o superior. Los backups están cifrados con la misma clave que los datos en producción.

Tratamiento de datos personales

Tribuia trata los datos personales de los contribuyentes únicamente para prestar el servicio contratado por la firma. No los usa para publicidad, no los vende, no los comparte con terceros salvo los proveedores de infraestructura necesarios para operar el servicio.

Los datos personales incluyen: nombre, cédula, RUT, información financiera y tributaria del contribuyente. Todos están sujetos a las mismas medidas de seguridad descritas en esta página.

De acuerdo con la Ley 1581 de 2012 y el Decreto 1377 de 2013, usted tiene derecho a conocer, actualizar, rectificar y suprimir sus datos. Para ejercer esos derechos, escriba a: [email protected]

Responsable del tratamiento: Tribuia SAS — NIT por definir — tribuia.com.co

Si tiene preguntas

Si quiere saber más sobre un aspecto específico — cifrado, acceso, auditoría, eliminación, infraestructura — escríbanos. Le respondemos con detalle técnico, no con marketing.

Escribirnos

[email protected]