¿Es seguro usar un plugin de Verifactu en WooCommerce? Lo que exige la AEAT (y lo que muchos plugins no cumplen)

No todos los plugins Verifactu son iguales: la clave está en dónde se generan y guardan tus registros de facturación.

Habrás leído que instalar un plugin de Verifactu en tu WooCommerce es arriesgado. Que un plugin "convierte tu WordPress en un sistema de facturación" y te expone a multas. Como casi todos los argumentos de miedo, tiene una parte de verdad y una parte de marketing.

La verdad es esta: no todos los plugins de Verifactu funcionan igual, y la diferencia no es un detalle técnico — es exactamente lo que separa cumplir la normativa de arriesgarte a una multa de 50.000 €. En este artículo te explicamos qué exige la AEAT, qué arquitecturas existen y qué preguntas hacer antes de instalar nada.

Qué exige la AEAT a tu sistema de facturación

El Reglamento de los sistemas informáticos de facturación (Real Decreto 1007/2023) establece en su artículo 8 que el software que emite tus facturas debe garantizar seis propiedades de los registros de facturación:

  • Integridad e inalterabilidad: una vez generado un registro, nadie puede modificarlo ni borrarlo sin dejar rastro. Ni siquiera tú.

  • Trazabilidad: los registros van encadenados entre sí mediante una huella (hash), de forma que si falta uno o se altera, la cadena se rompe y se nota.

  • Conservación, accesibilidad y legibilidad: los registros deben conservarse y poder consultarse durante años.

Además, el sistema debe mantener un registro de eventos automático (art. 8.3) y, según la modalidad, remitir cada registro a la AEAT en el momento (modalidad Verifactu) o firmarlo electrónicamente y custodiarlo con requisitos reforzados (modalidad no Verifactu).

¿Y si el software no cumple? El artículo 201 bis de la Ley General Tributaria fija una multa de 50.000 € por ejercicio para quien tenga o use sistemas de facturación no conformes, y de hasta 150.000 € para quien los fabrique o comercialice.

Desde el 1 de enero de 2027 esto será obligatorio para las sociedades, y desde el 1 de julio de 2027 para autónomos y el resto de obligados (plazos vigentes tras la prórroga aprobada en diciembre de 2025).

Las dos arquitecturas: dónde vive tu facturación

Aquí está la clave que casi nadie te explica. Cuando instalas "un plugin de Verifactu", pueden estar pasando dos cosas completamente distintas.

Arquitectura A: todo ocurre en el servidor de tu tienda

Algunos plugins generan la factura, la numeran, la guardan y (en teoría) la comunican a la AEAT desde el propio WordPress de tu tienda. Los registros de facturación son filas en la misma base de datos donde vive tu blog. El certificado digital con el que se firmaría ante Hacienda se sube al mismo hosting.

Analizando uno de estos plugins disponibles en el directorio de WordPress, encontramos cosas como estas:

  • Los registros se guardan en tablas normales de MySQL: cualquier administrador, cualquier otro plugin o cualquier atacante que comprometa la web puede modificar o borrar facturas sin dejar rastro.

  • El "registro de eventos" son archivos de texto con un botón de "Eliminar" en el propio panel. Un registro de eventos que el usuario puede borrar es, a efectos del reglamento, lo contrario de un registro de eventos.

  • En ninguna parte aparece la declaración responsable que el artículo 13 del reglamento exige al fabricante del software. Al contrario: las condiciones de uso trasladan toda la responsabilidad del cumplimiento… a ti.

¿Significa esto que ese plugin es ilegal? No nos corresponde decirlo. Significa que, si la AEAT examina tu sistema, los registros que presenta no cumplen las propiedades del artículo 8 — y el multado no es el desarrollador del plugin: eres tú, como titular del sistema (50.000 € por ejercicio, recuerda).

Arquitectura B: el plugin recoge, la plataforma factura

La otra arquitectura funciona al revés. El plugin que instalas en WordPress es una pieza ligera: recoge los datos fiscales del cliente en el checkout y se los pasa a una plataforma de facturación externa. Es allí — fuera de tu servidor, fuera del alcance de tu panel de administración — donde se genera el registro de facturación, se encadena su huella, se genera el QR y se remite a la AEAT en el momento (modalidad Verifactu). Con esta arquitectura:

  • Tú no puedes alterar los registros aunque quieras, porque no viven en tu base de datos. La inalterabilidad no depende de tu hosting ni de tu disciplina: es estructural.- Si tu WordPress sufre un hackeo, se rompe con una actualización o borras la tienda entera, tus registros de facturación siguen intactos en la plataforma.

  • No subes tu certificado digital a tu hosting. La remisión a la AEAT se hace mediante un contrato de representación que firmas una vez

  • El fabricante de la plataforma emite su declaración responsable conforme al RD 1007/2023 — pública y verificable — porque el sistema de facturación es suyo y la responsabilidad de que cumpla el reglamento es suya. Así es exactamente como funciona WP Verifactu: nuestro plugin Verifactu para WooCommerce añade los campos fiscales al checkout, y cada pedido genera su factura oficial con QR en nuestra plataforma, que la remite a la AEAT automáticamente. Puedes leer nuestra declaración responsable — pedírsela a cualquier proveedor antes de contratar es tu mejor filtro.

Checklist: 5 preguntas antes de instalar cualquier solución Verifactu

  1. ¿Dónde se genera y se guarda el registro de facturación? Si la respuesta es "en tu base de datos de WordPress", pregunta cómo garantizan la inalterabilidad. Si no hay respuesta técnica concreta (huella encadenada, firma), mal.

  2. ¿Existe declaración responsable del fabricante y es pública? Es obligatoria (art. 13 RD 1007/2023). Sin ella, el software no puede presumir de cumplir el reglamento.

  3. ¿Quién remite los registros a la AEAT y con qué certificado?

  4. ¿Qué pasa con tus facturas si tu web se cae, te hackean o cambias de hosting? Los registros deben conservarse pase lo que pase con tu WordPress.

  5. ¿El registro de eventos es automático e imborrable? Si hay un botón para vaciarlo, no es un registro de eventos: es un archivo de texto.

Entonces, ¿es seguro usar un plugin?

Sí — si el plugin es la puerta de entrada, no el sistema de facturación. El riesgo no está en la palabra "plugin": está en meter dentro de tu servidor web algo que la ley exige que sea inalterable, trazable y conservado. Un e-commerce es, por naturaleza, un entorno que cambia, se actualiza y está expuesto a internet; los registros de facturación no deben vivir ahí. Si quieres verlo funcionando, en la guía de instalación paso a paso tienes el proceso completo, y en precios los planes según tu volumen de facturas.

Preguntas frecuentes

¿Me pueden multar por usar un plugin de Verifactu que no cumple?

Sí. El art. 201 bis de la Ley General Tributaria sanciona la tenencia de sistemas de facturación no conformes con 50.000 € por ejercicio, y la sanción recae sobre el titular del sistema (tú), no sobre el desarrollador.

¿Qué es la declaración responsable de Verifactu?

Un documento en el que el fabricante del software certifica que su sistema cumple el art. 29.2.j) de la Ley General Tributaria y el RD 1007/2023. La emite el productor del software (no la AEAT: no existe una "homologación oficial") y debe estar a disposición de clientes y de la Administración.

¿Necesito certificado digital para cumplir con Verifactu en WooCommerce?

Con WP Verifactu, no para el día a día: firmas una vez el contrato de representación y la plataforma remite tus facturas a la AEAT por ti. Con soluciones que envían desde tu propio servidor, necesitarás instalar tu certificado en el hosting — con el riesgo que eso supone.

¿Cuándo es obligatorio Verifactu?

Desde el 1 de enero de 2027 para sociedades y desde el 1 de julio de 2027 para autónomos y el resto de obligados, según la última prórroga aprobada (Real Decreto-ley 15/2025).

Palabras clave:

plugin verifactu segurodeclaracion responsable verifactuwoocommerce verifactuverifactu para wordpress

Artículos relacionados

Descubre más contenido que podría interesarte