Trust & Security
Cómo trata realmente CrateAPI tus documentos — la arquitectura real detrás de la API, en lenguaje claro. No un muro de insignias: esta página dice qué hacemos y, tan importante como eso, qué no tenemos todavía.
Cero retención
El motor de facturación electrónica es stateless por diseño. No almacenamos el contenido de tus facturas, pedidos o notas de crédito — un documento entra, se procesa, y el resultado sale. Nada se escribe en una base de datos.
Procesado en memoria
Las demos en directo de este sitio funcionan igual: tu archivo o texto se mantiene en memoria solo durante la solicitud y se descarta tras responder. Sin almacenamiento de subidas, sin historial de lo que probaste.
Cero LLM en tiempo de ejecución
La generación, validación y conversión son deterministas — guiadas por los esquemas y reglas de negocio oficiales de EN 16931, Peppol, XRechnung, FatturaPA, Facturae y KSeF. Los datos de tu factura nunca se envían a un modelo de lenguaje para procesarse.
Medición de uso sin contenido
Registramos el uso de la API para la facturación — marca de tiempo, endpoint, código de estado — identificando al llamante mediante un hash de su clave API, nunca la clave en sí, nunca el contenido del documento.
Alojado en la UE
CrateAPI funciona en un servidor en Helsinki, Finlandia. El procesamiento ocurre dentro de la UE — relevante si es un requisito para tu propio cumplimiento normativo.
Cifrado en tránsito
Cada solicitud a crateapi.com y api.crateapi.com pasa por HTTPS, con certificados renovados automáticamente. Sin alternativa por HTTP sin cifrar.
Validación gratuita, sin cuenta
Comprueba cualquier factura frente a las reglas oficiales en el validador gratuito, sin crear una cuenta, sin tarjeta, sin darnos tu correo.
Lo que no tenemos — todavía. Somos un equipo pequeño y autofinanciado. No contamos con certificación SOC 2, ISO 27001 ni PCI-DSS, y no vamos a dar a entender lo contrario. Tampoco procesamos nosotros los datos de tarjetas de pago — de eso se encarga nuestro proveedor de pagos —, así que el alcance de PCI-DSS no aplica a lo que construimos. Si una certificación formal llega a ser algo que nuestros clientes realmente necesitan, la obtendremos. Hasta entonces, esta página y las prácticas que hay detrás son lo que podemos defender con honestidad.
¿Pregunta de seguridad, o encontraste algo?
Escríbenos directamente — contact@crateapi.com. Sin sistema de tickets, sin bot de por medio.
¿Quieres comprobarlo tú mismo?
Cada afirmación de esta página está respaldada por la misma API que puedes llamar hoy mismo — lee la documentación o prueba el validador gratuito con tu propia factura.