TUMIconta

Política de privacidad

Última actualización: · Versión 2026-09-04

Esta política explica qué datos trata TumiConta, para qué, con quién se comparten y cuánto duran. Se emite en cumplimiento de la Ley N° 29733, Ley de Protección de Datos Personales del Perú, y su reglamento.

1. Qué datos tratamos y para qué

a) Datos de tu cuenta

Nombre del estudio o de la empresa, nombre de usuario, correo electrónico y contraseña. La contraseña nunca se guarda en claro: se almacena solo un hash criptográfico irreversible. También se registra la fecha y la dirección IP desde la que se creó la cuenta, y la versión de estos documentos que aceptaste al registrarte. Finalidad: crear y administrar tu cuenta, autenticarte, comunicarnos contigo y sostener la regla de una sola cuenta de prueba por persona y por RUC.

b) Credenciales SOL de las empresas que registras

RUC, usuario SOL y clave SOL de cada empresa que das de alta, más las credenciales de API que SUNAT deriva de esa clave. La clave SOL y esas credenciales se guardan cifradas con AES-256-GCM, y la llave de cifrado vive fuera de la base de datos: una copia de la base, por sí sola, no descifra nada. Finalidad: exclusivamente ejecutar contra SUNAT las consultas y descargas que tú pides. Nunca se usan por iniciativa nuestra ni para otro fin.

Si registras credenciales de una empresa que no es tuya, declaras contar con la autorización de su titular (ver la cláusula 3 de los Términos y condiciones).

c) Información tributaria que se descarga de SUNAT

Comprobantes de pago electrónicos, propuestas SIRE, guías de remisión, constancias de detracción, recibos por honorarios, notificaciones del buzón electrónico y consultas afines. Esta información es de la empresa consultada y viene de SUNAT; TumiConta no la altera. Es temporal por diseño: se procesa, se te entrega y se borra (ver el punto 4).

d) Datos de sesión y de seguridad

Token de sesión, fecha de última actividad, dirección IP, navegador y sistema operativo, y una ubicación aproximada (ciudad, región y país) derivada de tu IP. También se anotan los inicios y cierres de sesión, los códigos de verificación en dos pasos fallidos y los bloqueos por cupo o por suscripción vencida. Finalidad: mantener tu sesión, aplicar los límites de seguridad (cierre por inactividad, máximo de sesiones simultáneas) y permitirte reconocer y cerrar a distancia una sesión que no reconoces.

e) Uso del servicio

Registro de las acciones que consumen cupo: qué acción, sobre qué empresa, cuántos documentos y cuándo. Finalidad: medir el consumo de tu ciclo, mostrarte cuánto llevas usado y sostener el cobro del plan.

f) Correo electrónico

Códigos de verificación y de recuperación de contraseña, avisos de vencimiento de la suscripción y avisos de seguridad. No enviamos publicidad.

No pedimos ni tratamos datos sensibles (salud, biometría, origen étnico, convicciones). No usamos tus datos para publicidad ni para entrenar modelos. No vendemos ni cedemos tus datos a terceros, salvo a los encargados de tratamiento del punto 3 y a lo que exija un mandato legal o judicial.

2. Cookies

Solo usamos cookies estrictamente necesarias para que el inicio de sesión y la seguridad funcionen. No hay cookies de publicidad ni de analítica de terceros. El detalle está en la Política de cookies.

3. Dónde se alojan los datos y quién los procesa por encargo

Para operar el servicio usamos proveedores que actúan como encargados de tratamiento. Todos operan fuera del Perú, así que existe flujo transfronterizo de datos personales. Se describen por su función: el único que se nombra es el que tu propio navegador contacta y cuyas cookies ves (ver la Política de cookies).

EncargadoPara quéDónde
Cloudflare, Inc. Entrega y protección del tráfico (proxy, TLS, filtrado de abuso) Red global (EE. UU.)
Proveedor de infraestructura en la nube Servidor de la aplicación y base de datos Fuera del Perú
Proveedor de correo transaccional Correos de verificación, recuperación y avisos Fuera del Perú
Servicio de geolocalización por IP Ciudad y país aproximados de tu IP al iniciar sesión Fuera del Perú
Proveedor de tipografías web Las fuentes del sitio las pide tu navegador directamente a ese proveedor, y en esa petición ve tu IP Fuera del Perú

Si necesitas la lista con el nombre de cada encargado, te la damos a pedido: escríbenos a [email protected].

Todo el tráfico entre tu navegador y el servidor viaja cifrado (HTTPS/TLS).

4. Cuánto tiempo conservamos cada cosa

  • Cuenta y credenciales registradas: mientras tu cuenta exista. Si eliminas una empresa, sus credenciales se borran de la base de datos.
  • Descargas de SUNAT (XML, CDR, PDF, ZIP, reportes): viven en el servidor mientras trabajas con ellas. Se borran al cerrar sesión y, en cualquier caso, en cuestión de horas mediante una limpieza automática. No construimos un histórico de tu contabilidad ni un archivo de tus comprobantes.
  • Única excepción, los periodos ya cerrados: la propuesta SIRE de un periodo cuyo plazo ya venció y las constancias de detracción se conservan hasta 60 días desde la última vez que se guardaron, para no volver a pedírselas a SUNAT y gastar tiempo y cupo en recibir exactamente lo mismo. Vencido ese plazo se borran solas, y también se borran al eliminar la empresa o la cuenta.
  • Códigos de verificación y recuperación: caducan a los 15 minutos y se purgan automáticamente.
  • Registro técnico de errores: 90 días. Guarda el fallo y la cuenta afectada, para poder repararlo.
  • Eventos de sesión y registro de consumo: mientras tu cuenta exista. Sostienen el cupo del plan, el cobro y la revisión de accesos.

Al eliminar tu cuenta desde Configuración se borran la cuenta, sus empresas y credenciales, las sesiones abiertas, los eventos, el registro de consumo, los códigos pendientes y todo lo descargado o archivado. Es irreversible y no queda una copia de trabajo.

5. Tus derechos

Como titular de datos personales puedes acceder a tus datos, rectificarlos, cancelarlos y oponerte a su tratamiento (derechos ARCO), además de revocar tu consentimiento. Escríbenos a [email protected] y responderemos en los plazos que fija la ley. Buena parte de esto la puedes hacer tú mismo y al instante desde Configuración: editar tus datos, cambiar o borrar las credenciales de una empresa, cerrar sesiones y eliminar la cuenta.

Si consideras que tu solicitud no fue atendida, puedes acudir a la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos.

6. Cómo protegemos los datos

  • Cifrado AES-256-GCM de las claves SOL en reposo, con la llave fuera de la base de datos.
  • Contraseñas guardadas solo como hash irreversible, con una política de 12 caracteres como mínimo.
  • HTTPS obligatorio en todo el sitio, con HSTS.
  • Verificación en dos pasos (TOTP) disponible para cualquier cuenta y obligatoria para las cuentas administradoras.
  • Máximo de 6 sesiones simultáneas, cierre por 2 horas de inactividad y tope absoluto de 12 horas por sesión.
  • Límite de intentos en el inicio de sesión, en los códigos de dos pasos y en los códigos enviados por correo, con aviso al administrador ante intentos repetidos.
  • Protección contra falsificación de peticiones (CSRF) en todas las operaciones que escriben.
  • Borrado automático de los archivos temporales de cada descarga.

Ningún sistema es infalible. Si ocurriera un incidente de seguridad que afecte tus datos, te lo comunicaremos.

7. Menores de edad

TumiConta es una herramienta de uso profesional y no está dirigida a menores de edad. No recogemos datos de menores a sabiendas; si detectamos una cuenta creada por un menor, la eliminamos.

8. Cambios a esta política

Si esta política cambia de forma relevante te avisaremos por correo o dentro de la aplicación antes de que el cambio entre en vigencia. La fecha y la versión de la última actualización están al inicio de este documento.