Política v1 — septiembre 2026. Dos puntos de este documento están marcados como
pendientes de confirmación (la retención real de respaldos y la fecha comprometida para la
revocación de la copia en el PAC). No lo tomes como versión final hasta que esos dos puntos
estén resueltos.
Cómo se custodia el CSD
Al registrar un CSD (POST /empresas/{empresa_id}/certificados) el material se separa en dos
categorías:
La KEK nunca sale de Key Vault: sobre ella sólo se invocan operaciones de envolver y
desenvolver la DEK (
wrapKey / unwrapKey), y la política de acceso del vault no concede
nada más. La fila del certificado guarda el identificador versionado de la KEK que la envolvió,
para que una rotación no deje material ilegible. Si el vault no responde, el registro y el
timbrado fallan de forma explícita: nunca se guarda un CSD sin protección.
Qué borra hoy DELETE
DELETE /empresas/{empresa_id}/certificados/{numero_certificado} responde 204 y elimina
físicamente el renglón del certificado de la base de datos. Es un borrado duro, no un
borrado lógico: no queda una fila marcada como eliminada.
Con ese renglón desaparecen:
- el certificado público (
.cer) y su número de certificado; - la llave privada cifrada, su nonce y la DEK envuelta que la abría;
- la contraseña de la llave, cifrada, y su nonce;
- la referencia a la versión de la KEK con la que se envolvió la DEK.
La operación exige que la empresa sea de tu cuenta y que el número de certificado exista en
esa empresa; si no, la respuesta es
404 (EMPRESA_NOT_FOUND o
CERTIFICATE_NUMERO_NOT_FOUND).Plazo
-
En la base de datos: inmediato. El borrado ocurre dentro de la misma transacción que
atiende la llamada; cuando recibes el
204, la fila ya no existe. - En los respaldos de la base de datos: el material cifrado sobrevive en los respaldos hasta que expira la ventana de retención. Pasada esa ventana, no queda copia del material en ningún respaldo.
- La KEK no está en esos respaldos: vive en Azure Key Vault y no sale de ahí. Un respaldo por sí solo no permite reconstruir la llave privada de un certificado registrado con el esquema de cifrado vigente.
La copia que tiene el PAC
Al registrar el CSD, el material se sincroniza con la red de proveedores autorizados (PAC) que timbrarán tus CFDIs. No todos operan igual: con algunos el certificado, la llave y la contraseña se dan de alta en el proveedor y queda una copia allá; con otros el CSD viaja dentro del comprobante en cada timbrado y no se registra ninguna copia. Si necesitas la baja del CSD ante el PAC como parte de un proceso formal, escríbenos indicando el RFC y el número de certificado. Vale la pena recordar que la vía definitiva es el SAT: revocar el CSD ante el SAT invalida la credencial frente a cualquier proveedor, incluidos nosotros y el PAC.Qué pasa con el CSD anterior
Al subir un CSD nuevo, el que estaba activo se desactiva (no se borra): la empresa tiene a lo más un certificado activo. Eliminar el certificado activo no reactiva ningún certificado anterior. La empresa queda sin CSD activo y el siguiente intento de timbrado responde400 CERTIFICATE_NOT_FOUND (“No se encontró un certificado activo para este RFC”). Para volver
a timbrar hay que registrar un CSD otra vez con
POST /empresas/{empresa_id}/certificados.
Los CFDIs ya timbrados con ese CSD no se ven afectados: siguen siendo válidos, y su XML y PDF
siguen disponibles. Ver Datos y retención.