Sanciones por facturar en WordPress sin certificar
El artículo 201 bis de la Ley 58/2003 General Tributaria, introducido por la Ley 11/2021 de medidas de prevención del fraude fiscal, tipifica como infracción tributaria grave la producción, comercialización y tenencia de sistemas informáticos que no cumplan las especificaciones técnicas del RD 1007/2023. Esta norma opera bajo el principio de mera tenencia: la infracción se consuma con el simple hecho de usar el software no homologado, independientemente de que se haya producido o no un fraude fiscal efectivo.
Régimen Sancionador: Cuantías Exactas (Art. 201 bis LGT)
50.000 € por ejercicio fiscal — para el usuario (e-commerce) que opere con un SIF no homologado.
150.000 € por ejercicio y por tipo de sistema — para el fabricante o distribuidor de software que permita la manipulación de registros de ventas (software de doble uso).
Ambas sanciones son independientes y acumulables con las infracciones tributarias derivadas de la declaración incorrecta de los ingresos ocultados.
WooCommerce nativo como software de doble uso
La cualificación más grave que puede recibir un software bajo la normativa VeriFactu es la de software de doble uso: un sistema que, por su diseño, permite tanto la gestión ordinaria de facturas como la alteración, supresión o no registro de operaciones comerciales.
WooCommerce, en su configuración nativa, cumple técnicamente con este perfil por tres razones objetivas:
- Borrado de pedidos sin huella auditable: Un administrador de WordPress puede eliminar cualquier pedido desde el panel sin que quede un registro inalterable de esa operación. Este comportamiento es exactamente el que la norma define como permisión de la "destrucción, ocultación o alteración de los registros".
- Ausencia de hash encadenado: WooCommerce no genera el huella digital criptográfica SHA-256 vinculada a cada factura que exige la Orden HAC/1177/2024. Sin este encadenamiento, cualquier secuencia de facturas puede ser modificada retroactivamente sin dejar evidencia.
- Ausencia de Declaración Responsable: Ningún fabricante de plugins de facturación PDF genéricos para WooCommerce ha firmado la Declaración Responsable exigida por el art. 8 del RD 1007/2023, lo que invalida jurídicamente cualquier solución de este tipo.
En consecuencia, una tienda WooCommerce que emita facturas sin un módulo externo certificado no solo incumple la modalidad VeriFactu (envío automático a la AEAT), sino que también incumple la modalidad No VeriFactu, que igualmente exige inalterabilidad, trazabilidad criptográfica y registro de eventos auditables.
Requisitos de un módulo o ERP homologado para WooCommerce
Para que una tienda WooCommerce cumpla con el RD 1007/2023, el sistema de facturación (ya sea un plugin, un ERP conectado o una API propia) debe satisfacer de forma simultánea los siguientes requisitos técnicos mínimos establecidos en la Orden HAC/1177/2024:
| Requisito técnico (HAC/1177/2024) | WooCommerce nativo | ERP/módulo homologado |
|---|---|---|
| Hash SHA-256 encadenado por cada registro de factura | ✗ No genera | ✓ Obligatorio |
| Código QR fiscal (30–40 mm) en cada factura | ✗ No genera | ✓ Con leyenda VERI*FACTU |
| Registro de Eventos ICALTI inalterable | ✗ No implementa | ✓ Almacenamiento sellado |
| Declaración Responsable firmada por fabricante | ✗ No existe | ✓ Exigible al proveedor |
| Impedimento técnico de modificación retroactiva | ✗ Pedidos borrables | ✓ Solo rectificativas |
| Envío o conservación de registros ante la AEAT | ✗ Sin integración | ✓ VeriFactu o No VeriFactu |
Modalidad VeriFactu vs. No VeriFactu para e-commerce
El RD 1007/2023 permite dos vías de cumplimiento, y ninguna de ellas es opcional para una tienda online que use software para facturar:
- Modalidad VeriFactu (recomendada para e-commerce): El ERP envía cada registro de factura a la AEAT en tiempo real mediante la API de la Sede Electrónica. La factura impresa incluye el código QR con la leyenda VERI*FACTU, verificable por el cliente. Esta modalidad es la más robusta ante inspecciones, ya que la AEAT dispone de una copia inmutable de cada operación desde el momento de su emisión.
- Modalidad No VeriFactu: El software conserva los registros en local con firma criptográfica, disponibles ante requerimiento de la Agencia Tributaria. Exige mayor responsabilidad operativa por parte del comercio y no protege frente a discrepancias entre la base de datos de la tienda y los registros fiscales.
Para un e-commerce con alto volumen de pedidos automatizados, la modalidad VeriFactu con integración API es la única opción que garantiza una cobertura legal sin intervención manual.
Cómo integrar un módulo VeriFactu en tu WooCommerce
Existen tres arquitecturas técnicas válidas para adaptar una tienda WordPress al cumplimiento del RD 1007/2023. La elección depende del volumen de pedidos, el presupuesto y los recursos técnicos disponibles:
-
Plugin oficial del ERP homologado (solución más sencilla)
Holded, Quipu y otras plataformas con Declaración Responsable ofrecen plugins nativos para WordPress que sincronizan cada pedido confirmado con su sistema de facturación certificado. Al confirmarse el cobro en WooCommerce, el plugin genera automáticamente la factura con hash, QR y la transmite a la AEAT. Requiere una suscripción activa al ERP pero es la opción con menor fricción técnica.
-
Middleware via Webhook (Make, Zapier)
WooCommerce dispara un webhook al confirmar el pago (
woocommerce_payment_complete). Este webhook envía el payload del pedido a una herramienta de automatización (Make o Zapier), que lo transforma y llama a la API REST del SIF homologado para crear la factura. Válido para volúmenes medios. Presenta latencia adicional y coste por operación en las plataformas de automatización. -
API directa custom (recomendada para alto volumen)
Desarrollo a medida de un endpoint propio en WordPress que intercepta el hook
woocommerce_order_status_completedy llama directamente a la API del ERP homologado mediante una petición POST autenticada. Sin intermediarios, sin latencia adicional, sin coste por operación. Requiere inversión en desarrollo inicial pero es la arquitectura más robusta para tiendas con más de 200 pedidos/mes.
Error crítico frecuente: webhook disparado antes de confirmar el cobro
La integración debe ejecutarse única y exclusivamente cuando la pasarela de pago (Stripe, Redsys, PayPal) confirme el cobro efectivo mediante un estado payment_intent.succeeded. Facturar pedidos en estado pendiente genera registros VeriFactu que no pueden eliminarse, creando inconsistencias fiscales de difícil corrección ya que la normativa prohíbe la supresión de registros emitidos.
Checklist de cumplimiento WooCommerce + VeriFactu
Antes de considerar tu tienda como conforme con el RD 1007/2023, verifica cada uno de estos puntos:
- ☑ Tu proveedor de facturación tiene la Declaración Responsable firmada (solicítala por escrito).
- ☑ Cada factura generada lleva hash SHA-256 vinculado al registro anterior.
- ☑ Cada factura y ticket incluye el código QR de 30×40 mm con la URL de verificación AEAT.
- ☑ El sistema registra el cierre diario y cualquier evento de inicio/apagado como evento auditable.
- ☑ Las devoluciones generan una factura rectificativa en el ERP, no una simple cancelación del pedido en WooCommerce.
- ☑ El webhook solo se dispara tras confirmación de cobro por la pasarela, no al crear el pedido.
- ☑ Dispones de un procedimiento documentado de conservación de registros durante 4 años (período de prescripción tributaria).