Publicado el 30 de septiembre de 2026. Actualizaremos esta página en cuanto tengamos nueva información.
El 28 de septiembre de 2026 detectamos un acceso no autorizado a los servidores del sistema de facturación sobre el que funciona BitFactura. Como consecuencia del incidente, una persona no autorizada pudo ver datos de las cuentas de nuestros usuarios, datos de sus clientes y proveedores, así como documentos generados a través del servicio.
Entendemos que una noticia así puede generar inquietud, por eso queremos trasladarle toda la información de la que disponemos en este momento. También le explicamos qué puede hacer para proteger mejor sus datos. Al mismo tiempo, le confirmamos que el incidente no afectó a los datos almacenados en nuestras integraciones y complementos.
Una persona no autorizada logró aprovechar una vulnerabilidad del sistema, lo que dio lugar a un acceso no autorizado a parte de los datos. Tras detectar el suceso bloqueamos su acceso, iniciamos la rotación de claves y contraseñas y pusimos en marcha nuevos servidores de la aplicación. Junto con especialistas externos en seguridad seguimos analizando la situación.
Lo que sabemos en este momento:
Según nuestras averiguaciones hasta la fecha, la persona no autorizada pudo tener acceso a los siguientes datos:
Si el análisis posterior aporta nuevos hallazgos, actualizaremos este comunicado sin demora.
Para proteger aún más su cuenta, le recomendamos:
Es posible que en los próximos días reciba correos electrónicos, SMS o llamadas de personas que se hacen pasar por instituciones conocidas: un banco, una administración pública, una empresa de mensajería, BitFactura o sus propios clientes y proveedores. Ese tipo de mensajes suele generar presión de tiempo y empujar a actuar deprisa. Le pedimos que:
Seguimos determinando a qué clientes afecta la filtración. Informaremos directamente a cada uno de ellos en los próximos días.
Lamentamos esta situación. La seguridad de sus datos es nuestra prioridad, por eso estamos esclareciendo el asunto con plena dedicación. Iremos publicando en esta página las novedades que vayamos confirmando.
Seguimos determinando a qué clientes afecta. El acceso no autorizado pudo abarcar datos de las cuentas de todos los usuarios, de sus clientes y proveedores y facturas emitidas antes de 2023. Informaremos directamente a cada cliente afectado.
Datos de cuentas de empresas y usuarios incluidos los hashes de las contraseñas, tokens de sesión, de API y de integración, cuentas bancarias y datos de pagos, datos de clientes y proveedores y, parcialmente, datos de facturas, así como claves y contraseñas de sistema de la aplicación.
Los datos a los que se pudo acceder contienen hashes de contraseñas, no contraseñas en texto claro. Aun así, recomendamos cambiar la contraseña, también allí donde use la misma.
El acceso no autorizado pudo abarcar facturas emitidas antes de 2023. Según nuestro conocimiento, las facturas emitidas después de 2023 no se filtraron como consecuencia del incidente.
Cambie la contraseña de su cuenta, cambie la del correo vinculado, active la verificación en dos pasos, revise el número de cuenta bancaria que figura en sus facturas y la lista de usuarios con acceso, y revoque y vuelva a generar sus tokens de API si usa integraciones.
El servicio funciona. Tras detectar el incidente bloqueamos el acceso de la persona no autorizada, pusimos en marcha nuevos servidores y empezamos a rotar claves y contraseñas; el análisis con especialistas externos continúa.
Si quiere comprobar si le afecta a su cuenta o necesita ayuda para protegerla, escríbanos. Por la misma vía puede enviar preguntas sobre el tratamiento de sus datos personales.
Si el formulario no carga, utilice nuestra página de contacto.