POLÍTICA DE USO ACEPTABLE
Versión: CO-2026.10.02-AUP1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política define los usos permitidos y prohibidos de DataCred, incluyendo sus aplicaciones, sitio web, APIs, portales empresariales, asistentes, cargas documentales y herramientas administrativas.
El objetivo es proteger usuarios, empresas afiliadas, datos, sistemas y operaciones frente a abuso, fraude y acceso no autorizado.
2. Regla general
El usuario debe utilizar DataCred:
- para finalidades legítimas;
- dentro del alcance de su cuenta, rol y permisos;
- con información que tenga derecho a suministrar;
- sin interferir con la seguridad o disponibilidad;
- sin intentar obtener datos de terceros fuera de una finalidad válida.
3. Fraude y suplantación
Está prohibido:
- crear una cuenta con identidad falsa, robada o sintética;
- utilizar documentos de otra persona como propios;
- alterar estados de cuenta, recibos, capturas o documentos para engañar el sistema;
- utilizar deepfakes o evidencia sintética para superar KYC;
- fabricar transacciones o ingresos;
- intentar inflar artificialmente el Puntaje DataCred;
- reutilizar evidencia para obtener múltiples beneficios;
- utilizar una cuenta comprometida o credenciales robadas.
4. Manipulación del Puntaje
Está prohibido intentar alterar el score mediante eventos ficticios, múltiples cuentas, automatización engañosa, colusión, documentos manipulados o explotación deliberada de vulnerabilidades.
Investigar de buena fe una posible vulnerabilidad se rige por la Política de Divulgación Responsable.
5. Seguridad
Está prohibido:
- acceder a una cuenta, sistema o dato sin autorización;
- evadir autenticación, MFA, scopes o rate limits;
- realizar credential stuffing o fuerza bruta;
- introducir malware;
- interferir con disponibilidad;
- intentar extraer secretos, tokens, API keys o datos personales;
- utilizar una instrucción de IA para elevar permisos.
La Ley 1273 de 2009 protege la confidencialidad, integridad y disponibilidad de datos y sistemas informáticos.
6. APIs y empresas
Las empresas afiliadas no pueden:
- consultar personas sin una finalidad admitida;
- reutilizar reportes para empleo, seguros o arrendamiento cuando esas finalidades no estén habilitadas;
- compartir API keys;
- utilizar credenciales de otra empresa;
- vender bases de datos;
- entrenar modelos propios con datos identificables sin base jurídica específica;
- eludir cuotas;
- realizar scraping fuera del producto autorizado.
7. Datos personales
Está prohibido publicar datos personales de terceros sin autorización o base jurídica, utilizar biometría ajena o recolectar información de DataCred para crear perfiles paralelos incompatibles.
El tratamiento de datos personales se somete a la Ley 1581 de 2012 y, cuando corresponda, a la Ley 1266 de 2008.
8. Contenido y comunicaciones
No se permite utilizar las superficies de DataCred para amenazas, acoso, phishing, spam, malware, suplantación, contenido ilícito o instrucciones dirigidas a defraudar los controles de DataCred.
9. Menores
Los productos financieros y de crédito de DataCred están diseñados para personas adultas.
No se permite utilizar la identidad de un menor para crear una cuenta destinada a productos de adultos ni cargar datos sensibles de menores sin una base jurídica y finalidad legítima.
10. Automatización
Bots, scripts o agentes pueden utilizar DataCred únicamente cuando el producto lo permita, utilicen credenciales legítimas, respeten scopes y rate limits y no simulen comportamiento humano para engañar controles.
11. Investigación de seguridad
La investigación de buena fe debe ajustarse a la Política de Divulgación Responsable.
Encontrar una vulnerabilidad no autoriza descargar bases de datos, acceder masivamente a cuentas, mover fondos, mantener persistencia, publicar secretos ni perjudicar a terceros.
12. Medidas ante incumplimientos
Según gravedad y evidencia, DataCred puede advertir, limitar una función, revocar sesiones o API keys, suspender una cuenta o empresa, exigir verificación adicional, bloquear una operación, terminar acceso, conservar evidencia o reportar a una autoridad cuando exista base jurídica válida.
Las medidas deben ser proporcionales al riesgo y estar sujetas a revisión cuando corresponda.
13. Reportes de abuso
Los reportes pueden enviarse a:
app@datacred.org
14. Ley aplicable
Esta política se interpreta conforme a las leyes de la República de Colombia.
DataCred Tech S.A.S.
NIT 902112751-6