POLÍTICA DE REGISTROS DE ACCESO DE DATACRED
ID del Documento: DCP-ACCESS-LOGS-001
Versión: 1.0
Fecha de Vigencia: 22 de mayo de 2026
Clasificación: INTERNO, COMPONENTES DE CARA AL PÚBLICO
Propietario: Equipo de Seguridad e Infraestructura de DataCred
Última Revisión: 22 de mayo de 2026
Próxima Revisión: 22 de mayo de 2027
TABLA DE CONTENIDO
1. PROPÓSITO Y ALCANCE
2. DEFINICIONES
3. MARCO DE REGISTRO DE ACCESO: DESCRIPCIÓN GENERAL
4. TIPOS DE REGISTROS DE ACCESO
4.1 Registros de Autenticación
4.2 Registros de Acceso a Datos
4.3 Registros de Acceso a la API
4.4 Registros de Acceso Administrativo
4.5 Registros de Seguridad
4.6 Registros del Sistema
5. CONTENIDO DE LOS REGISTROS
6. LO QUE NO SE REGISTRA
7. SEGURIDAD DE LOS REGISTROS
8. CONTROLES DE ACCESO A LOS REGISTROS
9. ACCESO DEL USUARIO A SUS PROPIOS REGISTROS
10. DIVULGACIÓN DE REGISTROS A TERCEROS
11. PROGRAMA DE RETENCIÓN DE REGISTROS
12. ELIMINACIÓN Y ANONIMIZACIÓN DE REGISTROS
13. RENUNCIA DE INTEGRIDAD DE LOS REGISTROS
14. RENUNCIA COMPLETA DE PRECISIÓN, INTEGRIDAD O DISPONIBILIDAD DE LOS REGISTROS
15. SIN RESPONSABILIDAD POR LAGUNAS EN LOS REGISTROS
16. DERECHO A MODIFICAR LAS PRÁCTICAS DE REGISTRO
17. QUÉ NO SON LOS REGISTROS
18. LEGISLACIÓN APLICABLE Y JURISDICCIÓN
19. CONTACTO Y PREGUNTAS
1. PROPÓSITO Y ALCANCE
1.1 Propósito
DataCred LLC ("DataCred," "nosotros," "nos," "nuestro") opera una plataforma venezolana de puntuación de reputación conductual financiera nativa de IA (la "Plataforma"). Esta Política de Registros de Acceso (la "Política") establece el marco integral que rige la creación, recopilación, almacenamiento, protección, acceso, retención, y destrucción de los registros de acceso en toda la Plataforma.
El registro de acceso es un componente fundamental de la infraestructura de seguridad de DataCred, proporcionando un registro inmutable de quién accedió a qué, cuándo, desde dónde, y qué acciones se tomaron. Estos registros son esenciales para la investigación de incidentes de seguridad, detección de fraude, verificación de cumplimiento, resolución de problemas operativos, y rendición de cuentas.
1.2 Alcance
Esta Política se aplica a:
1. Todos los Sistemas: Todos los sistemas de producción, preparación, desarrollo, y prueba operados por DataCred o en nombre de DataCred, incluyendo pero no limitado a servidores de aplicaciones, servidores de bases de datos, puertas de enlace de API, balanceadores de carga, sistemas de autenticación, sistemas de almacenamiento de archivos, sistemas de caché, colas de mensajes, y plataformas de orquestación de contenedores.
2. Todos los Usuarios: Cada individuo o sistema automatizado que acceda a los sistemas de DataCred, incluyendo pero no limitado a usuarios finales, empleados, contratistas, integradores de API, proveedores de servicios externos, y procesos automatizados.
3. Todos los Métodos de Acceso: Todos los métodos de acceso a los sistemas de DataCred, incluyendo pero no limitado a interfaces web, aplicaciones móviles, llamadas a la API, interfaces de línea de comandos, conexiones a bases de datos, acceso SSH, consolas administrativas, y ejecución automatizada de trabajos.
4. Todos los Tipos de Datos: Todos los datos almacenados en, procesados por, o transmitidos a través de los sistemas de DataCred, incluyendo pero no limitado a datos de usuario, configuración del sistema, datos de aplicaciones, metadatos, y datos operativos.
1.3 Estatus Legal y Renuncia de Responsabilidad
DATACRED NO ES UN BANCO, PRESTAMISTA NI INSTITUCIÓN FINANCIERA REGULADA. LOS REGISTROS DE ACCESO SON REGISTROS DE SEGURIDAD Y OPERATIVOS, NO INFORMES DE CONSUMO, INFORMES DE CRÉDITO, O REGISTROS FINANCIEROS.
DATACRED ES UNA PLATAFORMA PRIVADA E INDEPENDIENTE DE INFORMACIÓN Y REPUTACIÓN FINANCIERA. NO ES EL BURÓ NI EL REGISTRO OFICIAL DEL ESTADO, NO ESTÁ AUTORIZADA, CERTIFICADA NI RESPALDADA POR LA SUPERINTENDENCIA DE LAS INSTITUCIONES DEL SECTOR BANCARIO (SUDEBAN), EL BANCO CENTRAL DE VENEZUELA (BCV), EL SISTEMA DE INFORMACIÓN CENTRAL DE RIESGOS (SICRI) NI NINGÚN OTRO ORGANISMO DEL GOBIERNO, Y NO ESTÁ CONECTADA A ELLOS. LOS PUNTAJES Y LA INFORMACIÓN QUE DATACRED OFRECE SON ESTIMACIONES PARA APOYAR DECISIONES; NO CONSTITUYEN DECISIONES OFICIALES NI GARANTÍAS.
Esta Política se incorpora por referencia a los Términos de Servicio y la Política de Privacidad de DataCred.
1.4 Contexto de Cumplimiento Normativo
Esta Política está diseñada para cumplir con las leyes y regulaciones aplicables, incluyendo pero no limitado a:
- La Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) y la Ley de Comunicaciones Almacenadas (SCA)
- La Ley de Fraude y Abuso Informático (CFAA)
- Las disposiciones de mantenimiento de registros de la Ley Sarbanes-Oxley (SOX) (cuando corresponda)
- La Ley de Privacidad del Consumidor de California (CCPA) y la Ley de Derechos de Privacidad de California (CPRA)
- El Reglamento General de Protección de Datos (RGPD) para usuarios dentro del Espacio Económico Europeo
- La Ley General de Protección de Datos de Brasil (LGPD)
- La Ley de Protección de Datos de Venezuela
- Los requisitos aplicables de mantenimiento de registros contra el lavado de dinero (AML)
- Las leyes aplicables de notificación de violaciones de datos
NADA EN ESTA POLÍTICA CONSTITUYE ASESORAMIENTO LEGAL. DATACRED NO ES SU ABOGADO. USTED DEBE CONSULTAR CON UN ASESOR LEGAL CALIFICADO CON RESPECTO A SUS OBLIGACIONES LEGALES ESPECÍFICAS.
2. DEFINICIONES
Para efectos de esta Política, se aplican las siguientes definiciones:
"Registro de Acceso" significa un registro de un evento de acceso, que contiene información sobre quién accedió a qué recurso, cuándo, desde dónde, y qué acción se tomó. Los registros de acceso pueden ser generados por aplicaciones, sistemas, dispositivos de red, dispositivos de seguridad, y otros componentes de infraestructura.
"Solo Anexar" significa un modo de registro en el que las entradas de registro existentes no pueden modificarse ni eliminarse, y solo se pueden añadir nuevas entradas. Los registros de solo anexar proporcionan protección de integridad contra la manipulación.
"Registro de Acceso a Datos" significa un registro que captura el acceso a recursos de datos específicos, incluyendo qué datos fueron accedidos, por quién, con qué propósito, y qué acción se tomó.
"Cadena Hash" significa una secuencia de hashes criptográficos donde cada entrada de registro incorpora el hash de la entrada anterior, creando una cadena a prueba de manipulaciones. Cualquier modificación a una entrada de registro rompería la cadena y sería detectable.
"Agregación de Registros" significa el proceso de recopilar registros de múltiples fuentes en un sistema centralizado para almacenamiento, análisis, y retención.
"Período de Retención de Registros" significa el tiempo durante el cual se retienen categorías específicas de registros antes de su eliminación o anonimización, según se define en esta Política.
"Acceso Privilegiado" significa el acceso a sistemas, datos, o recursos que se concede a los usuarios según su rol o función más allá de lo que está disponible para los usuarios regulares, incluyendo acceso administrativo, acceso a bases de datos, acceso a infraestructura, y acceso a herramientas de seguridad.
"RBAC" significa Control de Acceso Basado en Roles, un método para restringir el acceso al sistema basado en los roles de usuarios individuales dentro de una organización.
"Grabación de Sesión" significa la captura y grabación de toda la actividad durante una sesión de acceso privilegiado, incluyendo la salida de pantalla, los comandos ejecutados, y los datos accedidos.
"SIRT" significa el Equipo de Respuesta a Incidentes de Seguridad, el equipo de DataCred responsable de detectar, responder, e investigar incidentes de seguridad.
3. MARCO DE REGISTRO DE ACCESO: DESCRIPCIÓN GENERAL
3.1 Qué es el Marco de Registro de Acceso
El Marco de Registro de Acceso de DataCred es el sistema integral para generar, recopilar, almacenar, proteger, y gestionar los registros de acceso en toda la Plataforma. Abarca:
- Generación de Registros: La creación de entradas de registro por aplicaciones, sistemas, dispositivos de red, y dispositivos de seguridad para cada evento de acceso.
- Recopilación de Registros: La agregación de entradas de registro desde fuentes distribuidas en sistemas centralizados de gestión de registros.
- Almacenamiento de Registros: El almacenamiento seguro de datos de registro con protección apropiada para la integridad, confidencialidad, y disponibilidad.
- Protección de Registros: La aplicación de controles de seguridad para prevenir el acceso, modificación, o eliminación no autorizados de los datos de registro.
- Gestión de Acceso a Registros: El control de quién puede acceder a los registros, bajo qué circunstancias, y con qué supervisión.
- Retención y Eliminación de Registros: La gestión de los datos de registro a lo largo de su ciclo de vida, desde la creación hasta la destrucción segura.
3.2 Por Qué DataCred Registra el Acceso
DataCred registra el acceso a sus sistemas para los siguientes propósitos:
1. Investigación de Incidentes de Seguridad: Los registros proporcionan la evidencia forense necesaria para investigar incidentes de seguridad, determinar el alcance y el impacto, identificar las causas raíz, y apoyar la remediación.
2. Rendición de Cuentas y No Repudio: Los registros proporcionan un registro inmutable de quién hizo qué y cuándo, proporcionando rendición de cuentas por las acciones realizadas en la Plataforma y apoyando el no repudio de las acciones del usuario.
3. Detección e Investigación de Fraude: Los registros permiten la detección e investigación de actividades fraudulentas, incluyendo la toma de cuentas, el acceso no autorizado, y el fraude en transacciones.
4. Verificación de Cumplimiento: Los registros apoyan el cumplimiento de requisitos legales y regulatorios, incluyendo obligaciones de mantenimiento de registros, requisitos de auditoría, y mandatos de protección de datos.
5. Resolución de Problemas Operativos: Los registros apoyan el diagnóstico y la resolución de problemas operativos, incluyendo problemas de rendimiento, errores del sistema, y problemas de configuración.
6. Análisis de Uso: Los registros (en forma agregada y no identificada) apoyan el análisis de los patrones de uso de la Plataforma para la mejora del servicio y la planificación de la capacidad.
7. Soporte al Usuario: Los registros permiten a DataCred investigar y responder a los informes de los usuarios sobre actividad sospechosa, acceso no autorizado, o problemas de cuenta.
8. Respuesta Legal y Regulatoria: Los registros apoyan la respuesta de DataCred a procesos legales, consultas regulatorias, y solicitudes de las autoridades.
3.3 Principios de Registro
El marco de registro de acceso de DataCred se rige por los siguientes principios:
- Privilegio Mínimo: Los registros capturan solo la información necesaria para los fines descritos en esta Política. Cuando es posible, los datos de carga útil completa se excluyen en favor de metadatos.
- Integridad: Los registros están protegidos contra modificaciones o eliminaciones no autorizadas mediante controles técnicos que incluyen almacenamiento de solo anexar, encadenamiento hash, y controles de acceso.
- Confidencialidad: El contenido de los registros está protegido contra el acceso no autorizado mediante cifrado, controles de acceso, y segregación de datos.
- Disponibilidad: Los registros se almacenan con redundancia y copia de seguridad apropiadas para garantizar la disponibilidad para fines de investigación y cumplimiento.
- Limitación de Retención: Los registros se retienen solo durante el tiempo necesario para los fines descritos en esta Política, sujeto a los requisitos legales aplicables.
- Respeto a la Privacidad: Las prácticas de registro están diseñadas para respetar la privacidad del usuario en la medida de lo posible sin comprometer los fines de seguridad. Los datos de carga útil bruta que contienen información personal se registran solo cuando es necesario y están sujetos a protecciones adicionales.
4. TIPOS DE REGISTROS DE ACCESO
4.1 Registros de Autenticación
Los registros de autenticación capturan todos los eventos relacionados con la autenticación y autorización del usuario. Estos registros son críticos para detectar el compromiso de cuentas, el robo de credenciales, y los intentos de acceso no autorizado.
Eventos Registrados:
- Intentos de Inicio de Sesión: Todos los intentos de inicio de sesión, incluyendo:
- Inicios de sesión exitosos con identificador de usuario, marca de tiempo, IP de origen, huella digital del dispositivo, método de autenticación (contraseña, MFA, SSO, biométrico), e identificador de sesión
- Inicios de sesión fallidos con identificador de usuario, marca de tiempo, IP de origen, huella digital del dispositivo, motivo del fallo (contraseña inválida, cuenta bloqueada, MFA fallido, cuenta deshabilitada), y número de fallos consecutivos
- Intentos de inicio de sesión desde cuentas deshabilitadas, bloqueadas, o terminadas
- Eventos MFA: Todos los eventos de autenticación multifactor, incluyendo:
- Registro, cambios, y eliminación de MFA
- Inicios y finalizaciones de desafíos MFA (éxito/fallo)
- Método MFA utilizado (TOTP, SMS, notificación push, clave de hardware, biométrico)
- Uso de código de recuperación MFA
- Eventos de Contraseña:
- Cambios de contraseña (marca de tiempo, usuario, IP de origen, huella digital del dispositivo)
- Solicitudes de restablecimiento de contraseña y finalizaciones
- Eventos de recuperación de contraseña
- Eventos de vencimiento de contraseña
- Eventos de Sesión:
- Creación de sesión (marca de tiempo, usuario, identificador de sesión, IP de origen, huella digital del dispositivo, agente de usuario)
- Terminación de sesión (cierre de sesión, tiempo de espera, terminación forzada por administrador)
- Eventos de actualización y extensión de sesión
- Eventos de aplicación de límite de sesiones concurrentes
- Eventos de Cuenta:
- Creación y activación de cuenta
- Bloqueo y desbloqueo de cuenta
- Suspensión y restablecimiento de cuenta
- Terminación de cuenta
- Eventos de recuperación de cuenta
- Eventos de verificación de correo electrónico y verificación telefónica
NO Registrado en Registros de Autenticación:
- Contraseñas en texto plano (NUNCA registradas bajo ninguna circunstancia)
- Secretos MFA completos o valores semilla
- Tokens de sesión o valores de cookies en texto plano (pueden registrarse como valores hash)
- Preguntas y respuestas de seguridad en texto plano
4.2 Registros de Acceso a Datos
Los registros de acceso a datos capturan cuándo, por quién, y con qué propósito se accede a recursos de datos específicos. Estos registros son críticos para detectar el acceso no autorizado a datos, la exfiltración de datos, y las amenazas internas.
Eventos Registrados:
- Acceso a Datos de Usuario:
- Acceso a datos de perfil de usuario (quién accedió, de quién es el perfil, cuándo, qué campos de datos específicos, lectura/escritura/eliminación)
- Acceso a datos financieros del usuario (documentos, historial de transacciones, datos de puntuación)
- Acceso a documentos de identidad del usuario y datos de verificación
- Acceso al historial de comunicaciones del usuario
- Acceso a la configuración y ajustes del usuario
- Exportación o descarga de datos del usuario (qué datos, formato, volumen, destino)
- Acceso Masivo a Datos:
- Consultas y exportaciones masivas de datos (quién, qué alcance de datos, parámetros de consulta, tamaño del resultado)
- Consultas a bases de datos que acceden a más de treinta (30) registros (umbral configurable)
- Llamadas a la API que devuelven datos masivos (patrones de paginación, resultados totales devueltos)
- Extracciones y migraciones de datos
- Volcados y copias de seguridad de bases de datos
- Modificación de Datos:
- Eventos de creación de datos (nuevos registros, nuevos documentos, nuevas entradas)
- Eventos de actualización de datos (qué campos cambiaron, valores antiguos, valores nuevos, cuando sea técnicamente factible y relevante para la seguridad)
- Eventos de eliminación de datos (eliminación suave y eliminación definitiva)
- Eventos de restauración de datos (desde copia de seguridad o papelera de reciclaje)
- Eventos de anonimización o seudonimización de datos
- Cambios en permisos de acceso a datos
- Acceso a Informes:
- Solicitudes de generación de informes (quién, qué informe, parámetros, rango de tiempo)
- Entrega de informes (correo electrónico, descarga, API)
- Eventos de programación de informes
- Acceso a informes por terceros o sistemas automatizados
4.3 Registros de Acceso a la API
Los registros de acceso a la API capturan todas las llamadas a los endpoints de la API de DataCred, ya sea de aplicaciones de primera parte, integradores externos, o servicios internos.
Eventos Registrados:
- Metadatos de Solicitud de API:
- Clave de API o token de autenticación utilizado (identificador, no el secreto en sí mismo)
- Endpoint accedido (método HTTP + ruta URL)
- Marca de tiempo de la solicitud (UTC, precisión de milisegundos)
- Dirección IP de origen y puerto
- Encabezados de solicitud (encabezados seleccionados relevantes para la seguridad, NO encabezados completos)
- Versión de la API
- Parámetros de solicitud (parámetros de consulta, NO el cuerpo completo de la solicitud para cargas útiles grandes)
- Código de estado HTTP de respuesta
- Tamaño de la respuesta
- Tiempo de procesamiento / latencia
- Consumo de límite de tasa (recuento actual, límite, tiempo de reinicio)
- ID de solicitud / ID de correlación para rastreo
- Eventos de Autenticación de API:
- Creación, rotación, y revocación de claves de API
- Uso de claves de API (primer uso, último uso, patrones de uso)
- Fallos de autenticación de API (clave inválida, clave vencida, clave revocada, permisos insuficientes)
- Concesiones y revocaciones de tokens OAuth
- Uso de tokens OAuth
- Indicadores de Abuso de API:
- Violaciones de límites de tasa
- Patrones de acceso a endpoints inusuales (por ejemplo, escaneo secuencial de endpoints)
- Patrones de parámetros inusuales (por ejemplo, intentos de inyección SQL detectables en parámetros)
- Tamaños de carga útil inusuales
- Patrones de sincronización de solicitudes inusuales
- Acceso a versiones de API obsoletas o inusuales
- Fallos de autenticación repetidos en claves de API
NO Registrado en Registros de API:
- Cuerpos completos de solicitudes de API para cargas útiles grandes (cargas de documentos, etc.), los metadatos y hash de contenido pueden registrarse en su lugar
- Secretos de claves de API o tokens en texto plano (solo identificadores)
- Tokens de sesión o cookies en texto plano
4.4 Registros de Acceso Administrativo
Los registros de acceso administrativo capturan todo el acceso privilegiado a los sistemas, infraestructura, y datos de DataCred. Estos registros están sujetos al más alto nivel de seguridad y monitoreo.
Eventos Registrados:
- Eventos de Acceso Privilegiado:
- Todo el acceso a sistemas de producción por empleados, contratistas, y sistemas automatizados con privilegios elevados
- Acceso SSH a servidores y contenedores (quién, cuándo, desde dónde, duración de la sesión, comandos ejecutados cuando sea factible)
- Acceso administrativo a bases de datos (consultas ejecutadas, datos accedidos, cambios de esquema)
- Acceso a la consola del proveedor de la nube
- Acceso a plataformas de orquestación de Kubernetes o contenedores
- Acceso al sistema CI/CD y ejecución de pipelines
- Acceso a herramientas de gestión de configuración
- Acceso a sistemas de gestión de secretos
- Cambios de Configuración:
- Modificaciones de configuración del sistema (qué cambió, valor antiguo, valor nuevo, quién hizo el cambio, cuándo)
- Modificaciones de configuración de la aplicación
- Cambios de configuración de infraestructura (cambios de infraestructura como código)
- Cambios de configuración de red (reglas de firewall, enrutamiento, configuración del balanceador de carga)
- Cambios de configuración de seguridad (reglas WAF, configuración IDS/IPS, políticas de autenticación)
- Cambios de banderas de funciones
- Cambios de variables de entorno
- Eventos de Exportación y Migración de Datos:
- Exportaciones y volcados de bases de datos
- Ejecuciones de migración de datos
- Eventos de replicación y sincronización de datos
- Operaciones de copia de seguridad y restauración de datos
- Eventos de archivo de datos
- Transferencia de datos entre entornos (producción a no producción)
- Cambios de Permisos:
- Asignaciones y cambios de roles de usuario
- Concesiones y revocaciones de permisos
- Cambios de membresía de grupo
- Modificaciones de políticas de acceso
- Creación y modificación de cuentas de servicio
- Emisión de claves de API y credenciales
- Grabaciones de Sesión:
- Grabaciones de pantalla de sesiones de acceso privilegiado (cuando corresponda)
- Grabaciones de sesiones de línea de comandos
- Grabaciones de consultas a bases de datos
- Grabaciones de sesiones de consola en la nube
4.5 Registros de Seguridad
Los registros de seguridad capturan eventos de dispositivos, herramientas, y sistemas de seguridad desplegados en la infraestructura de la Plataforma.
Eventos Registrados:
- Registros de Cortafuegos:
- Conexiones permitidas (origen, destino, puerto, protocolo, acción)
- Conexiones bloqueadas (origen, destino, puerto, protocolo, acción, regla activada)
- Cambios de estado de conexión
- Traducciones NAT
- Eventos de conexión VPN
- Cambios de reglas de cortafuegos
- Registros del Sistema de Detección/Prevención de Intrusiones (IDS/IPS):
- Amenazas y ataques detectados (ID de firma, descripción, gravedad, origen, destino)
- Ataques bloqueados o prevenidos
- Determinaciones de falsos positivos
- Cambios de configuración de IDS/IPS
- Eventos de estado y salud de IDS/IPS
- Registros del Cortafuegos de Aplicaciones Web (WAF):
- Solicitudes bloqueadas (regla activada, detalles de la solicitud, IP de origen, agente de usuario)
- Solicitudes permitidas que activaron reglas WAF (para modo de monitoreo)
- Cambios de reglas WAF
- Eventos de ajuste de falsos positivos WAF
- Eventos de mitigación DDoS
- Eventos de Mitigación DDoS:
- Eventos de detección de ataques DDoS
- Acciones de mitigación tomadas (limitación de tasa, desvío null, limpieza)
- Características del ataque (volumen, tipo, duración, origen)
- Análisis posterior a la mitigación
- Resultados de Escaneo de Vulnerabilidades:
- Resultados de escaneo de vulnerabilidades programados y ad-hoc
- Hallazgos de gravedad crítica, alta, media, y baja
- Determinaciones de falsos positivos
- Seguimiento y verificación de remediación
- Registros de Anti-Malware y Protección de Endpoints:
- Eventos de detección de malware
- Acciones de cuarentena
- Resultados de escaneo
- Cambios en el estado de salud del endpoint
4.6 Registros del Sistema
Los registros del sistema capturan eventos operativos de servidores, aplicaciones, bases de datos, y componentes de infraestructura.
Eventos Registrados:
- Registros de Servidor:
- Eventos del sistema operativo (inicio, apagado, reinicio)
- Eventos de inicio, parada, y reinicio de servicios
- Eventos de utilización de recursos (alertas de CPU, memoria, disco, red)
- Verificaciones de estado de procesos y servicios
- Eventos y errores del kernel
- Eventos de salud de hardware (fallos de disco, errores de memoria, alertas de temperatura)
- Registros de Aplicación:
- Eventos de inicio y apagado de aplicaciones
- Errores y excepciones de aplicaciones (con seguimientos de pila cuando estén disponibles)
- Cambios de configuración de aplicaciones
- Métricas de rendimiento de aplicaciones
- Resultados de verificación de estado de aplicaciones
- Eventos de despliegue de aplicaciones
- Registros de Base de Datos:
- Inicio y apagado de bases de datos
- Eventos de conexión a bases de datos (conexiones abiertas, cerradas, rechazadas)
- Ejecución de consultas a bases de datos (consultas lentas, errores, interbloqueos)
- Cambios de esquema de bases de datos
- Eventos de copia de seguridad y recuperación de bases de datos
- Eventos de replicación y retraso de bases de datos
- Gestión de usuarios y permisos de bases de datos
- Registros de Error:
- Excepciones de aplicaciones y errores no manejados
- Errores de bases de datos y fallos de conexión
- Respuestas de error de la API (5xx, 4xx con detalles del error)
- Errores de integración y servicios de terceros
- Errores de autenticación y autorización
- Eventos de aplicación de límites de tasa
- Errores de validación y eventos de rechazo de entrada
- Registros de Rendimiento:
- Métricas de tiempo de respuesta (p50, p95, p99, p99.9)
- Métricas de rendimiento (solicitudes por segundo, transacciones por segundo)
- Métricas de concurrencia (conexiones activas, usuarios activos, hilos activos)
- Métricas de utilización de recursos
- Profundidad de cola y latencia de procesamiento
- Tasas de acierto de caché y tasas de desalojo
5. CONTENIDO DE LOS REGISTROS
5.1 Campos Estándar de Registro
Cada entrada de registro de acceso contiene típicamente los siguientes campos estándar, cuando correspondan y estén disponibles:
| Campo | Descripción | Ejemplo |
|-------|-------------|---------|
| Marca de Tiempo | Marca de tiempo UTC con precisión de milisegundos | 2026-05-22T14:30:00.123Z |
| ID del Evento | Identificador único para la entrada de registro | evt_a1b2c3d4e5f6 |
| Tipo de Evento | Categoría del evento registrado | AUTH_LOGIN_SUCCESS |
| Gravedad | Nivel de gravedad (INFO, WARN, ERROR, CRITICAL) | INFO |
| ID del Actor | Identificador del usuario o sistema que realiza la acción | user_abc123 o system_svc_xyz |
| Tipo de Actor | Tipo de actor (USER, SERVICE, SYSTEM, API_KEY) | USER |
| Acción | Acción realizada (READ, WRITE, DELETE, UPDATE, EXECUTE, etc.) | READ |
| Tipo de Recurso | Tipo de recurso al que se accede | USER_PROFILE |
| ID del Recurso | Identificador del recurso específico al que se accede | user_def456 |
| IP de Origen | Dirección IP de origen y puerto | 203.0.113.1:54321 |
| Huella Digital del Dispositivo | Identificador de huella digital del dispositivo (cuando esté disponible) | fp_789abc |
| Geolocalización | Geolocalización aproximada (país, región, ciudad) | US, NC, Charlotte |
| Agente de Usuario | Cadena del agente de usuario (cuando esté disponible) | Mozilla/5.0 ... |
| ID de Sesión | Identificador de sesión (cuando corresponda) | sess_ghi012 |
| ID de Correlación | Identificador de correlación de solicitud para rastreo | corr_jkl345 |
| ID de Solicitud | Identificador de solicitud específico | req_mno678 |
| Método HTTP | Método HTTP (para solicitudes web/API) | POST |
| Ruta URL | Ruta URL accedida | /api/v1/users/profile |
| Estado HTTP | Código de estado HTTP de respuesta | 200 |
| Tiempo de Respuesta | Tiempo de procesamiento del servidor en milisegundos | 145 |
| Resultado | Resultado de la acción (SUCCESS, FAILURE, ERROR, BLOCKED) | SUCCESS |
| Motivo del Fallo | Motivo del fallo (si corresponde) | INVALID_PASSWORD |
| Puntuación de Riesgo | Puntuación de riesgo asignada al evento (cuando corresponda) | 0.85 |
| Etiquetas | Etiquetas o marcas adicionales para categorización | {"security_related": true} |
5.2 Campos Contextuales
Dependiendo del tipo de evento, se pueden registrar campos contextuales adicionales:
- Eventos de Autenticación: Método de autenticación, método MFA, antigüedad de la contraseña, número de fallos consecutivos, estado de la cuenta
- Eventos de Acceso a Datos: Nivel de clasificación de datos, etiqueta de sensibilidad de datos, propósito de acceso (registrado cuando sea requerido), campos de datos accedidos
- Eventos de API: ID de clave de API, versión de API, contexto de límite de tasa, grupo de endpoints, nombre de la aplicación cliente
- Eventos Administrativos: Rol administrativo, referencias de aprobación, referencias de tickets de cambio, justificación (cuando sea requerida)
- Eventos de Seguridad: Coincidencias de inteligencia de amenazas, identificadores de firmas o reglas, puntuaciones de confianza, acciones recomendadas
- Eventos del Sistema: Nombre del servicio, nombre de host, entorno (producción/preparación/desarrollo), versión, identificador de despliegue
6. LO QUE NO SE REGISTRA
6.1 Contraseñas en Texto Plano
LAS CONTRASEÑAS EN TEXTO PLANO NUNCA SE REGISTRAN BAJO NINGUNA CIRCUNSTANCIA. Las contraseñas se hash con una función hash criptográfica fuerte con sal antes del almacenamiento, y el hash mismo tampoco se incluye en los registros de acceso.
6.2 Datos Completos de Tarjetas de Pago
LOS NÚMEROS COMPLETOS DE TARJETAS DE PAGO, LOS CÓDIGOS CVV, Y LOS VALORES PIN NUNCA SE REGISTRAN. Los datos de tarjetas de pago se tokenizan en el punto de recopilación, y solo el token (que no puede ser sometido a ingeniería inversa para obtener el número de tarjeta original) puede ser referenciado en los registros. DataCred no almacena datos completos de tarjetas de pago en ningún sistema que produzca registros.
6.3 Datos Biométricos Brutos
LOS DATOS BIOMÉTRICOS BRUTOS (IMÁGENES DE HUELLAS DACTILARES, ESCANEOS DE RECONOCIMIENTO FACIAL, GRABACIONES DE VOZ) NUNCA SE REGISTRAN. Los sistemas de verificación biométrica devuelven un resultado de coincidencia/no coincidencia, y solo ese resultado (no los datos biométricos subyacentes) puede ser registrado. Las plantillas biométricas se almacenan en sistemas aislados y especializados que no producen registros de acceso generales.
6.4 Contenido Completo de Mensajes/Comunicaciones
EL CONTENIDO COMPLETO DE MENSAJES Y COMUNICACIONES NO SE REGISTRA EN LOS REGISTROS DE ACCESO. Si bien los metadatos de la comunicación (remitente, destinatario, marca de tiempo, línea de asunto cuando corresponda, tamaño) pueden registrarse con fines de seguridad, el contenido completo de las comunicaciones privadas no se escribe en los sistemas de registro de acceso.
EXCEPCIÓN: Cuando una comunicación es marcada por el escaneo automatizado de seguridad o cumplimiento como potencialmente conteniendo contenido prohibido o evidencia de actividad ilegal, la comunicación marcada puede conservarse como evidencia en un sistema de gestión de evidencia separado y controlado, NO en los registros de acceso generales.
6.5 Contenido Completo de Documentos
EL CONTENIDO COMPLETO DE LOS DOCUMENTOS CARGADOS NO SE REGISTRA EN LOS REGISTROS DE ACCESO. Los metadatos del documento (tipo, tamaño, marca de tiempo de carga, dispositivo de carga) y los resultados del procesamiento (estado de verificación, campos de datos extraídos) pueden registrarse, pero el contenido bruto del documento se almacena en sistemas de almacenamiento especializados con sus propios controles de acceso.
6.6 Cargas Útiles de Solicitud/Respuesta de API (Para Operaciones Sensibles)
Para operaciones sensibles de la API, las cargas útiles completas de solicitud y respuesta pueden NO registrarse. En su lugar, se pueden registrar metadatos sobre la operación (endpoint, código de estado, tiempo de procesamiento, resultado) y parámetros seleccionados relevantes para la seguridad.
6.7 Tokens de Sesión y Claves de API en Texto Plano
LOS TOKENS DE SESIÓN, CLAVES DE API, Y TOKENS DE AUTENTICACIÓN NUNCA SE REGISTRAN EN TEXTO PLANO. Los identificadores derivados de estas credenciales (valores hash, identificadores truncados, o IDs asignados por el sistema) pueden registrarse con fines de correlación, pero las credenciales en sí mismas no se escriben en los archivos de registro.
6.8 Claves de Cifrado y Secretos
LAS LLAVES CRIPTOGRÁFICAS, CLAVES DE CIFRADO, CLAVES DE FIRMA, Y OTROS SECRETOS NUNCA SE REGISTRAN. Los sistemas de gestión de secretos mantienen sus propios registros de acceso que están segregados de los sistemas de registro generales.
7. SEGURIDAD DE LOS REGISTROS
7.1 Cifrado en Reposo
Todos los registros de acceso almacenados por DataCred están cifrados en reposo utilizando cifrado estándar de la industria:
- Algoritmo de Cifrado: AES-256 o equivalente
- Gestión de Claves: Las claves de cifrado se gestionan a través de un sistema de gestión de claves (KMS) dedicado con controles de acceso estrictos, rotación automática de claves, y separación de funciones entre custodios de claves y administradores de registros.
- Alcance: El cifrado cubre todos los datos de registro almacenados, incluyendo registros activos, registros archivados, copias de seguridad, y copias replicadas.
7.2 Cifrado en Tránsito
Todos los registros de acceso transmitidos entre sistemas están cifrados en tránsito:
- Protocolo: TLS 1.2 o superior (TLS 1.3 preferido)
- Alcance: El cifrado cubre la transmisión de registros desde los sistemas de origen hasta los agregadores de registros, desde los agregadores hasta los sistemas de almacenamiento, y desde los sistemas de almacenamiento hasta las interfaces de acceso.
- Autenticación Mutua: Cuando sea factible, la transmisión de registros utiliza autenticación TLS mutua (mTLS) para verificar las identidades tanto del remitente como del receptor.
7.3 Controles de Acceso
El acceso a los sistemas de registro y los datos de registro se rige por controles de acceso estrictos:
- Segregación de Producción: Los sistemas de registro están segregados de los sistemas de producción mediante segmentación de red, autenticación separada, y sistemas de control de acceso separados.
- Base de Necesidad de Conocer: El acceso a los registros se concede solo al personal con una necesidad documentada y legítima de acceso a los registros en sus funciones laborales.
- Control de Acceso Basado en Roles (RBAC): El acceso a los registros se controla a través de RBAC granular con permisos basados en:
- Tipo de registro (registros de autenticación, registros de acceso a datos, registros de API, registros administrativos, registros de seguridad, registros del sistema)
- Rango de tiempo (registros recientes, registros históricos)
- Nivel de sensibilidad de datos
- Propósito del acceso (investigación, cumplimiento, operaciones, soporte)
- Autenticación Multifactor (MFA): Todo el acceso a los sistemas de registro requiere MFA.
- Acceso Justo a Tiempo (JIT): Cuando sea factible, el acceso a los registros se concede sobre una base justo a tiempo con revocación automática después de que expire el período de acceso.
7.4 Protección de Integridad
Los registros de acceso están protegidos contra modificaciones o eliminaciones no autorizadas:
- Almacenamiento de Solo Anexar: Los sistemas de almacenamiento de registros se configuran en modo de solo anexar cuando es posible, impidiendo la modificación o eliminación de entradas de registro existentes.
- Encadenamiento Hash: Las entradas de registro pueden protegerse mediante encadenamiento hash, donde cada entrada de registro incorpora el hash criptográfico de la entrada anterior, creando una cadena a prueba de manipulaciones.
- Almacenamiento de Escribir Una Vez, Leer Muchas (WORM): Para tipos de registro de alta integridad (registros de seguridad, registros administrativos), se puede utilizar almacenamiento WORM para evitar cualquier modificación o eliminación antes de que expire el período de retención.
- Verificación de Integridad: Las verificaciones periódicas de integridad verifican que los datos de registro no hayan sido modificados, eliminados, o corrompidos.
- Detección de Manipulación: Cualquier manipulación detectada de los datos de registro activa alertas e investigación inmediatas.
7.5 Protección de Disponibilidad
Los registros de acceso están protegidos contra pérdida:
- Almacenamiento Redundante: Los datos de registro se almacenan con redundancia en múltiples zonas de disponibilidad o regiones.
- Copias de Seguridad Regulares: Los sistemas de registro se respaldan según las políticas de copia de seguridad de DataCred, con los datos de respaldo sujetos a los mismos controles de seguridad que los datos primarios.
- Recuperación ante Desastres: Los sistemas de registro se incluyen en la planificación y prueba de recuperación ante desastres de DataCred.
- Monitoreo de Capacidad: La capacidad de almacenamiento de registros se monitorea, con alertas para cuando se aproximen a los límites de capacidad.
- Resiliencia del Pipeline de Registros: Los pipelines de recopilación de registros están diseñados con capacidades de almacenamiento en búfer, reintento, y conmutación por error para evitar la pérdida de registros durante fallos del sistema.
8. CONTROLES DE ACCESO A LOS REGISTROS
8.1 Quién Puede Acceder a los Registros
El acceso a los registros se concede sobre una base de necesidad de conocer a los siguientes roles:
| Rol | Tipos de Registros Accesibles | Condiciones de Acceso |
|------|---------------------|-------------------|
| Equipo de Seguridad (SIRT) | Todos los tipos de registros | Investigación activa de incidentes de seguridad, caza de amenazas, análisis forense |
| Ingeniería (Guardia) | Registros del sistema, registros de error, registros de rendimiento | Resolución de problemas operativos, respuesta a incidentes |
| Ingeniería (Necesidad de Conocer) | Registros de API, registros de aplicaciones | Depuración, optimización de rendimiento, desarrollo de funciones (con alcance, limitado en el tiempo) |
| Equipo de Cumplimiento | Registros de autenticación, registros de acceso a datos, registros administrativos (no específicos de usuario) | Verificación de cumplimiento, apoyo a auditorías, reportes regulatorios |
| Oficial de Protección de Datos | Registros de acceso a datos (anonimizados cuando sea posible) | Monitoreo de cumplimiento de privacidad, procesamiento de solicitudes de titulares de datos |
| Auditoría Interna | Todos los tipos de registros (basados en muestras) | Actividades de auditoría, pruebas de control |
| Auditoría Externa | Registros seleccionados (basados en muestras, agregados cuando sea posible) | Auditoría externa, auditorías de certificación |
| Equipo Legal | Registros relevantes para asuntos legales | Procedimientos legales, retenciones legales, respuesta a las autoridades |
8.2 Requisitos de Control de Acceso
Todo el acceso a los registros está sujeto a los siguientes requisitos:
1. MFA: Se requiere autenticación multifactor para todo el acceso al sistema de registros.
2. RBAC: El acceso se controla a través de permisos basados en roles con alcance granular.
3. Documentación del Propósito: El propósito del acceso a los registros debe documentarse en un ticket, incidente, o referencia de solicitud.
4. Limitación de Tiempo: El acceso se concede por un período de tiempo limitado apropiado para el propósito.
5. Limitación de Alcance: El acceso se limita a los datos de registro mínimos necesarios para el propósito.
6. Aprobación: Ciertos tipos de acceso a registros requieren aprobación de la gerencia, el liderazgo de seguridad, o el asesor legal, dependiendo de la sensibilidad de los registros y el propósito del acceso.
8.3 Registro de Acceso a Registros (Metaregistro)
TODO EL ACCESO A LOS REGISTROS ES EN SÍ MISMO REGISTRADO. Cada consulta, visualización, exportación, u otro acceso a los datos de registro crea un rastro de auditoría inmutable que registra:
- Quién accedió a los registros (identificador de usuario)
- Cuándo se accedió a los registros (marca de tiempo)
- A qué datos de registro se accedió (tipo de registro, rango de tiempo, parámetros de búsqueda, entradas específicas visualizadas)
- Desde dónde se accedió a los registros (IP de origen, dispositivo)
- Con qué propósito (referencia de ticket, ID de incidente, referencia de solicitud)
- Qué acción se tomó (consulta, visualización, exportación, descarga, eliminación)
- Volumen de datos accedidos (número de entradas de registro, tamaño de datos)
- Resultado del intento de acceso (éxito, fallo, parcial)
Los metaregistros están sujetos a los mismos controles de seguridad que otros registros de acceso y se conservan durante los mismos períodos de retención. Los metaregistros son accesibles solo para personal autorizado y se incluyen en las revisiones periódicas de acceso.
8.4 Revisiones Periódicas de Acceso
El acceso al sistema de registros se revisa de forma periódica:
- Revisiones Trimestrales: Revisión de todos los permisos de acceso a registros activos para determinar su adecuación y necesidad continuada.
- Revisiones Activadas por Incidentes: Revisión del acceso a registros relacionado con incidentes de seguridad.
- Revisiones por Cambio de Rol: Revisión y ajuste del acceso a registros cuando el personal cambia de funciones.
- Revisiones por Salida: Revocación inmediata del acceso a registros tras la salida del personal.
9. ACCESO DEL USUARIO A SUS PROPIOS REGISTROS
9.1 Derecho de Acceso
Los usuarios pueden solicitar acceso a los registros de acceso relacionados con su cuenta. DataCred proporcionará dichos registros sujeto a:
1. Verificación de Identidad: El usuario solicitante debe verificar exitosamente su identidad a satisfacción de DataCred antes de que se divulgue cualquier dato de registro. La verificación de identidad puede incluir:
- Autenticación multifactor
- Autenticación basada en conocimiento
- Verificación de documentos
- Verificación de identidad por video o en persona
2. Alcance: Los registros proporcionados se limitarán a aquellos directamente relacionados con la cuenta y actividad del usuario solicitante. Los registros que contengan datos de terceros, información confidencial de DataCred, o información sensible de seguridad serán redactados.
3. Redacción: DataCred puede redactar las siguientes categorías de información de los registros antes de la divulgación:
- Datos personales de terceros
- Detalles del sistema de seguridad de DataCred (direcciones IP de sistemas internos, nombres de sistemas, identificadores de herramientas de seguridad)
- Métodos y reglas de detección proprietarios de DataCred
- Referencias a procesos legales y de las autoridades
- Información sujeta a retención legal u obligaciones de no divulgación
- Datos personales de otros usuarios
- Información que comprometería la seguridad de la Plataforma
4. Excepciones: DataCred puede denegar el acceso a los registros en las siguientes circunstancias:
- La solicitud es manifiestamente infundada o excesiva
- La divulgación comprometería una investigación de seguridad en curso
- La divulgación violaría una obligación legal (orden judicial, prohibición legal)
- La divulgación crearía un riesgo de daño o destrucción de evidencia
- Los registros solicitados no existen o no pueden ser recuperados razonablemente
- La ley aplicable proporciona una excepción al derecho de acceso
9.2 Proceso de Solicitud
Para solicitar acceso a los registros relacionados con la cuenta:
1. Presentar Solicitud: Presentar una solicitud por escrito a [email protected] o a través del sistema de soporte de la Plataforma, incluyendo:
- Nombre completo e identificador de cuenta
- Tipos de registros específicos solicitados
- Rango de fechas para los registros solicitados
- Propósito de la solicitud
- Cualquier documentación de respaldo
2. Verificación de Identidad: Completar la verificación de identidad según lo requiera DataCred.
3. Procesamiento: DataCred procesará la solicitud dentro del plazo requerido por la ley aplicable (típicamente 30 días, prorrogable cuando esté permitido).
4. Formato: Los registros se proporcionarán en un formato legible por máquina de uso común (CSV, JSON, o similar) cuando esté razonablemente disponible.
5. Tarifas: DataCred no cobrará una tarifa por solicitudes razonables. Para solicitudes manifiestamente infundadas, excesivas, o repetitivas, DataCred puede cobrar una tarifa razonable basada en el costo administrativo de proporcionar la información.
9.3 Registros No Disponibles para los Usuarios
Los siguientes registros NO están disponibles para el acceso del usuario, incluso si se solicitan:
- Registros de acceso internos de empleados de DataCred (que no sean los datos propios del usuario)
- Registros y configuración del sistema de seguridad de DataCred
- Algoritmos de detección, reglas, y parámetros de modelos proprietarios de DataCred
- Comunicaciones con las autoridades y procesos legales
- Registros de otros usuarios (sin su consentimiento)
- Registros sujetos a retención legal u obligaciones de no divulgación
- Registros a nivel de sistema que no se relacionan directamente con la cuenta del usuario
- Registros que, si se divulgaran, comprometerían la seguridad de la Plataforma
10. DIVULGACIÓN DE REGISTROS A TERCEROS
10.1 Divulgación a las Autoridades
DataCred puede divulgar registros de acceso a las autoridades solo en respuesta a un proceso legal válido, incluyendo:
- Citaciones: Citaciones válidamente emitidas por un tribunal o gran jurado
- Órdenes Judiciales: Órdenes judiciales válidas emitidas previa demostración de causa probable u otro estándar aplicable
- Órdenes de Allanamiento: Órdenes de allanamiento emitidas por causa probable
- Solicitudes de Emergencia: Solicitudes de divulgación de emergencia donde exista un riesgo genuino de muerte o lesiones físicas graves (DataCred puede divulgar voluntariamente en tales circunstancias, según lo permita la ley aplicable)
Requisitos de Divulgación a las Autoridades:
1. Revisión de Suficiencia Legal: Todas las solicitudes de las autoridades para datos de registro son revisadas por el equipo legal de DataCred para verificar la suficiencia legal y el cumplimiento de la ley aplicable.
2. Adaptación Estrecha: DataCred divulgará solo los datos de registro específicamente solicitados y legalmente requeridos, no datos excesivos.
3. Notificación al Usuario: DataCred notificará a los usuarios afectados sobre las solicitudes de las autoridades para sus datos de registro, a menos que:
- Esté prohibido por ley (orden de no divulgación, orden de mordaza)
- La notificación comprometería una investigación en curso
- La notificación crearía un riesgo de daño
- Circunstancias de emergencia
4. Informe de Transparencia: DataCred publica informes periódicos de transparencia que resumen las solicitudes de las autoridades recibidas y el cumplimiento.
10.2 Divulgación a Litigantes Civiles
DataCred puede divulgar registros de acceso a litigantes civiles solo en respuesta a:
- Citaciones válidamente emitidas en litigios pendientes
- Órdenes judiciales válidas
- Solicitudes de moción para compelir la divulgación de datos
Requisitos de Divulgación a Litigantes Civiles:
1. Revisión de Suficiencia Legal: Todas las solicitudes civiles de datos de registro son revisadas por el equipo legal de DataCred.
2. Notificación al Usuario: DataCred notificará a los usuarios afectados antes de divulgar registros en respuesta a un proceso legal civil, a menos que esté prohibido por ley u orden judicial.
3. Oportunidad de Oposición: Los usuarios recibirán una oportunidad razonable para oponerse a la divulgación antes de que se produzcan los registros.
4. Órdenes de Protección: DataCred puede requerir una orden de protección que limite el uso y la divulgación de los datos de registro en el litigio.
10.3 Divulgación a Auditores
DataCred puede divulgar registros de acceso a auditores (internos y externos) bajo las siguientes condiciones:
1. Acuerdo de Confidencialidad: Los auditores deben ejecutar un acuerdo de confidencialidad que prohíba el uso o la divulgación no autorizados de los datos de registro.
2. Limitación de Alcance: La divulgación se limita al propósito específico de la auditoría.
3. Minimización de Datos: DataCred proporcionará los datos de registro mínimos necesarios para la auditoría, utilizando agregación, muestreo, o anonimización cuando sea posible.
4. Control de Acceso: Los auditores acceden a los datos de registro a través de interfaces controladas con registro de acceso, no mediante extracción masiva de datos.
10.4 Divulgación a Proveedores de Servicios
DataCred puede divulgar registros de acceso a proveedores de servicios (proveedores de infraestructura en la nube, servicios de gestión de registros, proveedores de herramientas de seguridad) bajo las siguientes condiciones:
1. Acuerdo de Procesamiento de Datos: Los proveedores de servicios deben ejecutar un acuerdo de procesamiento de datos que:
- Limite el procesamiento a los fines especificados por DataCred
- Prohíba el uso independiente de los datos de registro
- Requiera medidas de seguridad apropiadas
- Requiera notificación de incidentes de seguridad
- Prevea la eliminación de datos al final del plazo
2. Evaluación de Seguridad del Proveedor: Los proveedores de servicios se someten a una evaluación de seguridad antes de la contratación.
3. Controles de Subprocesadores: Los proveedores de servicios no pueden contratar subprocesadores sin la autorización de DataCred.
11. PROGRAMA DE RETENCIÓN DE REGISTROS
11.1 Períodos de Retención por Tipo de Registro
Los registros de acceso se conservan según el siguiente programa, sujeto a cambios a discreción de DataCred y sujeto a obligaciones de retención legal:
| Tipo de Registro | Retención Activa | Retención de Archivo | Retención Total |
|----------|-----------------|-------------------|-----------------|
| Registros de Autenticación | 12 meses en línea | 24 meses archivados | 36 meses |
| Registros de Acceso a Datos | 12 meses en línea | 24 meses archivados | 36 meses |
| Registros de Acceso a la API | 6 meses en línea | 12 meses archivados | 18 meses |
| Registros de Acceso Administrativo | 24 meses en línea | 36 meses archivados | 60 meses |
| Registros de Seguridad | 24 meses en línea | 36 meses archivados | 60 meses |
| Registros del Sistema | 3 meses en línea | 9 meses archivados | 12 meses |
| Registros de Error | 3 meses en línea | 9 meses archivados | 12 meses |
| Registros de Rendimiento | 3 meses en línea | 3 meses archivados | 6 meses |
| Grabaciones de Sesión | 12 meses en línea | 12 meses archivados | 24 meses |
| Registros de Cortafuegos | 12 meses en línea | 24 meses archivados | 36 meses |
| Registros IDS/IPS | 12 meses en línea | 24 meses archivados | 36 meses |
11.2 Extensiones de Retención
Las siguientes circunstancias pueden extender los períodos de retención estándar:
- Retención Legal: Los registros relevantes para litigios pendientes o razonablemente anticipados, procedimientos regulatorios, o investigaciones gubernamentales se conservan hasta que la retención sea legalmente liberada, independientemente de los períodos de retención estándar.
- Incidente de Seguridad: Los registros relevantes para un incidente de seguridad activo o investigación se conservan hasta que la investigación esté completa y todas las acciones resultantes estén resueltas.
- Investigación de Fraude: Los registros relevantes para una investigación de fraude activa se conservan hasta que la investigación esté completa y cualquier procedimiento legal resultante haya concluido.
- Requisito Regulatorio: Los registros sujetos a requisitos específicos de retención regulatoria se conservan durante el período requerido por las regulaciones aplicables.
- Requisito de Auditoría: Los registros relevantes para una auditoría activa o pendiente se conservan hasta que la auditoría se complete y cualquier hallazgo esté resuelto.
11.3 Terminología de Retención
- Retención en Línea: Los registros se almacenan en sistemas de almacenamiento de alto rendimiento e inmediatamente accesibles. Los registros en línea admiten consultas activas, análisis, e investigación.
- Retención de Archivo: Los registros se almacenan en sistemas de almacenamiento de menor costo y potencialmente de acceso más lento. Los registros archivados están disponibles para su recuperación pero pueden requerir tiempo y proceso adicionales para el acceso.
- Retención Total: El período total desde la creación del registro hasta la eliminación segura o anonimización. Retención total = retención activa + retención de archivo (a menos que se extienda por retención legal u otras circunstancias excepcionales).
12. ELIMINACIÓN Y ANONIMIZACIÓN DE REGISTROS
12.1 Eliminación Segura
Al final del período de retención aplicable, los registros se eliminan de forma segura para evitar su recuperación:
- Triturado Digital: Los datos de registro se sobrescriben utilizando métodos de eliminación segura apropiados para el medio de almacenamiento (sobrescritura de múltiples pasadas para medios magnéticos, borrado criptográfico para SSD, comandos de borrado seguro cuando estén disponibles).
- Eliminación en Cascada: La eliminación se propaga a través de todas las copias de datos de registro, incluyendo almacenamiento primario, réplicas, copias de seguridad, y archivos.
- Verificación: La eliminación se verifica mediante procedimientos de verificación automatizados o manuales.
- Certificación: Cuando sea requerido, DataCred puede proporcionar un certificado de eliminación.
12.2 Anonimización para Uso Analítico
Los registros que han llegado al final de su período de retención pero contienen datos analíticos valiosos pueden ser anonimizados en lugar de eliminados:
- Métodos de Anonimización: DataCred puede aplicar técnicas de anonimización que incluyen pero no se limitan a:
- Agregación (combinar múltiples registros en agregados estadísticos)
- Generalización (reducir la precisión de los datos, por ejemplo, a nivel de ciudad en lugar de a nivel de dirección)
- Supresión (eliminar campos identificativos)
- Perturbación (añadir ruido estadístico)
- Privacidad diferencial (garantías matemáticas de privacidad)
- Estándar de Anonimización: La anonimización debe alcanzar un estándar que impida la reidentificación de individuos utilizando esfuerzos razonables.
- Uso de Datos Anonimizados: Los datos de registro anonimizados pueden conservarse indefinidamente para:
- Análisis de tendencias y detección de patrones
- Entrenamiento y mejora de modelos
- Planificación de capacidad
- Investigación de seguridad
- Desarrollo de productos
12.3 Suspensión por Retención Legal
Cuando los registros están sujetos a una retención legal, el programa de eliminación o anonimización se suspende durante la duración de la retención. Los registros bajo retención legal se conservan en su forma original, con controles de acceso apropiados, hasta que la retención sea legalmente liberada.
13. RENUNCIA DE INTEGRIDAD DE LOS REGISTROS
13.1 Posibles Lagunas en los Registros
DataCred reconoce que los registros de acceso pueden tener lagunas, omisiones, o cobertura incompleta debido a:
Fallos del Sistema:
- Fallos de servidor, fallos de procesos, y cortes del sistema que impiden la generación o transmisión de registros
- Fallos del sistema de almacenamiento que resultan en pérdida de datos de registro
- Fallos de red que interrumpen la transmisión de registros desde la fuente al agregador
- Cortes de energía que impiden el funcionamiento de los sistemas de registro
- Fallos de hardware que afectan el almacenamiento de registros
Problemas de Red:
- Interrupciones de conectividad de red entre fuentes de registro y agregadores de registro
- Pérdida de paquetes durante la transmisión de registros
- Congestión de red que causa retrasos o fallos en la transmisión de registros
- Fallos de resolución DNS que afectan la transmisión de registros
- Fallos de negociación TLS/SSL
Fallos del Pipeline de Registros:
- Fallos o cierres inesperados de agentes de recopilación de registros
- Errores de análisis y normalización de registros que causan el rechazo de registros
- Cambios de esquema que causan incompatibilidad de formato de registro
- Desbordamientos de búfer y pérdidas de datos de registro durante períodos de alto volumen
- Errores de configuración que impiden la generación o recopilación de registros
- Desajustes de versión entre generadores y recopiladores de registros
Limitaciones de Almacenamiento:
- Agotamiento de la capacidad de almacenamiento de registros (antes de que se alcancen los umbrales de alerta)
- Fallos en la aplicación de la política de retención
- Fallos del sistema de archivo
- Fallos del sistema de copia de seguridad
Condiciones de Error:
- Errores de aplicación que impiden la generación de registros
- Condiciones de tiempo de espera durante la transmisión de registros
- Fallos de autenticación entre sistemas de registro
- Errores de autorización que impiden la escritura de registros
- Condiciones de carrera en el registro distribuido
Errores de Configuración:
- Configuración de registro faltante o incorrecta para nuevos sistemas o servicios
- Mala configuración del nivel de registro (por ejemplo, nivel de depuración deshabilitado involuntariamente)
- Mala configuración del destino de registro
- Mala configuración del formato de registro que resulta en registros no analizables
Lagunas Operativas:
- Períodos anteriores a la implementación del registro para sistemas o eventos específicos
- Períodos de transición durante migraciones de sistemas
- Entornos de prueba y desarrollo no configurados para el registro a nivel de producción
- Sistemas de terceros con capacidades limitadas de registro
13.2 Reconocimiento
AL UTILIZAR LA PLATAFORMA, EL USUARIO RECONOCE Y ACEPTA QUE LOS REGISTROS DE ACCESO PUEDEN NO SER COMPLETOS, CONTINUOS, O SIN LAGUNAS. La dependencia de DataCred en los registros para fines de seguridad, cumplimiento, y operativos no garantiza que los registros sean completos o que toda la actividad sea capturada.
14. RENUNCIA COMPLETA DE PRECISIÓN, INTEGRIDAD O DISPONIBILIDAD DE LOS REGISTROS
DATACRED PROPORCIONA LOS REGISTROS DE ACCESO SOBRE UNA BASE "TAL CUAL" Y "SEGÚN DISPONIBILIDAD", SIN NINGUNA GARANTÍA DE NINGÚN TIPO, YA SEA EXPRESA, IMPLÍCITA O ESTATUTARIA. EN LA MEDIDA MÁXIMA PERMITIDA POR LA LEY APLICABLE, DATACRED RENUNCIA EXPRESAMENTE A TODAS LAS GARANTÍAS, INCLUYENDO PERO NO LIMITADO A:
1. Garantía de Precisión: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO SEAN PRECISOS, COMPLETOS, CONFIABLES, ACTUALES, O LIBRES DE ERRORES. LOS REGISTROS PUEDEN CONTENER ERRORES, OMISIONES, O INEXACTITUDES.
2. Garantía de Integridad: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO CAPTUREN TODA LA ACTIVIDAD, EVENTOS, O ACCESOS. LOS REGISTROS PUEDEN TENER LAGUNAS DEBIDO A LAS RAZONES DESCRITAS EN LA SECCIÓN 13.
3. Garantía de Disponibilidad: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO ESTARÁN DISPONIBLES SIN INTERRUPCIÓN, ACCESIBLES DENTRO DE CUALQUIER PLAZO ESPECÍFICO, O DISPONIBLES EN ABSOLUTO PARA PERÍODOS HISTÓRICOS.
4. Garantía de Integridad: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO NO HAYAN SIDO ALTERADOS, MODIFICADOS, CORROMPIDOS, O MANIPULADOS, NO OBSTANTE LAS MEDIDAS DE PROTECCIÓN DE INTEGRIDAD DESCRITAS EN ESTA POLÍTICA.
5. Garantía de Oportunidad: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO SE GENEREN, TRANSMITAN, O ESTÉN DISPONIBLES EN TIEMPO REAL O DENTRO DE CUALQUIER LATENCIA ESPECÍFICA.
6. Garantía de Idoneidad: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO SEAN ADECUADOS PARA CUALQUIER PROPÓSITO PARTICULAR, INCLUYENDO PERO NO LIMITADO A SU USO COMO EVIDENCIA EN PROCEDIMIENTOS LEGALES, CUMPLIMIENTO DE REQUISITOS REGULATORIOS ESPECÍFICOS, O INVESTIGACIONES FORENSES.
7. Garantía de No Repudio: DATACRED NO GARANTIZA QUE LOS REGISTROS DE ACCESO PROPORCIONEN NO REPUDIO DE LAS ACCIONES DEL USUARIO O QUE LOS REGISTROS PUEDAN PROBAR O REFUTAR CONCLUSIVAMENTE CUALQUIER RECLAMACIÓN SOBRE LA ACTIVIDAD DEL USUARIO.
NINGÚN CONSEJO O INFORMACIÓN, YA SEA ORAL O ESCRITA, OBTENIDA POR EL USUARIO DE DATACRED O A TRAVÉS DE LA PLATAFORMA CREARÁ NINGUNA GARANTÍA NO EXPRESADA EXPRESAMENTE EN ESTA POLÍTICA.
ALGUNAS JURISDICCIONES NO PERMITEN LA EXCLUSIÓN DE CIERTAS GARANTÍAS. EN CONSECUENCIA, ALGUNAS DE LAS EXCLUSIONES ANTERIORES PUEDEN NO APLICARLE. EN DICHAS JURISDICCIONES, LA RESPONSABILIDAD DE DATACRED SE LIMITA A LA MEDIDA MÁXIMA PERMITIDA POR LA LEY.
15. SIN RESPONSABILIDAD POR LAGUNAS, PÉRDIDA O INDISPONIBILIDAD DE REGISTROS
EN LA MEDIDA MÁXIMA PERMITIDA POR LA LEY APLICABLE, EN NINGÚN CASO DATACRED, SUS AFILIADAS, SUBSIDIARIAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES, SOCIOS, O LICENCIANTES SERÁN RESPONSABLES POR:
1. Lagunas en los Registros: Cualquier daño, pérdida, costo, o gasto que surja de lagunas, omisiones, o cobertura incompleta en los registros de acceso.
2. Pérdida de Registros: Cualquier daño que surja de la pérdida, destrucción, o corrupción de los registros de acceso.
3. Indisponibilidad de Registros: Cualquier daño que surja de la indisponibilidad de los registros de acceso cuando sean necesarios para investigación, litigio, cumplimiento, o cualquier otro propósito.
4. Inexactitud de Registros: Cualquier daño que surja de entradas de registro inexactas, incompletas, o engañosas.
5. Disponibilidad Retrasada de Registros: Cualquier daño que surja de retrasos en poner los registros a disposición para revisión, investigación, o producción.
6. Confianza en los Registros: Cualquier daño que surja de la confianza en los registros de acceso para cualquier propósito, incluyendo pero no limitado a investigaciones de seguridad, procedimientos legales, verificación de cumplimiento, y decisiones operativas.
7. Incapacidad para Probar o Refutar Reclamaciones: Cualquier daño que surja de la incapacidad para probar o refutar reclamaciones sobre la actividad del usuario debido a lagunas, inexactitudes, o indisponibilidad de los registros.
8. Daños Consecuentes: CUALQUIER DAÑO INDIRECTO, INCIDENTAL, ESPECIAL, CONSECUENTE, O PUNITIVO, INCLUYENDO PERO NO LIMITADO A PÉRDIDA DE GANANCIAS, PÉRDIDA DE DATOS, PÉRDIDA DE BUENA VOLUNTAD, COSTO DE COBERTURA, O INTERRUPCIÓN DEL NEGOCIO, QUE SURJA DE O EN CONEXIÓN CON ESTA POLÍTICA O EL MARCO DE REGISTRO DE ACCESO, YA SEA BASADO EN GARANTÍA, CONTRATO, AGRAVIO (INCLUYENDO NEGLIGENCIA), RESPONSABILIDAD ESTRICTA, O CUALQUIER OTRA TEORÍA LEGAL, Y YA SEA QUE DATACRED HAYA SIDO ADVERTIDA O NO DE LA POSIBILIDAD DE DICHOS DAÑOS.
9. Límite de Responsabilidad: EN NINGÚN CASO LA RESPONSABILIDAD TOTAL DE DATACRED QUE SURJA DE O EN CONEXIÓN CON ESTA POLÍTICA O EL MARCO DE REGISTRO DE ACCESO EXCEDERÁ EL MAYOR DE (A) EL MONTO PAGADO POR EL USUARIO A DATACRED EN LOS DOCE (12) MESES ANTERIORES AL EVENTO QUE DÉ LUGAR A LA RESPONSABILIDAD, O (B) CIEN DÓLARES ($100.00).
LAS LIMITACIONES ANTERIORES SE APLICARÁN NO OBSTANTE EL FALLO DEL PROPÓSITO ESENCIAL DE CUALQUIER RECURSO LIMITADO. ALGUNAS JURISDICCIONES NO PERMITEN LA EXCLUSIÓN O LIMITACIÓN DE CIERTOS DAÑOS. EN CONSECUENCIA, ALGUNAS DE LAS EXCLUSIONES Y LIMITACIONES ANTERIORES PUEDEN NO APLICARLE.
16. DERECHO A MODIFICAR LAS PRÁCTICAS DE REGISTRO
16.1 Derechos de Modificación
DATACRED SE RESERVA EL DERECHO, A SU SOLA DISCRECIÓN, DE MODIFICAR, ACTUALIZAR, CAMBIAR, REEMPLAZAR, SUSPENDER, O DESCONTINUAR SUS PRÁCTICAS DE REGISTRO DE ACCESO, O CUALQUIER COMPONENTE DE LAS MISMAS, EN CUALQUIER MOMENTO, CON O SIN AVISO A LOS USUARIOS.
Las modificaciones pueden incluir, pero no se limitan a:
- Adición o eliminación de eventos y campos de datos registrados
- Cambios en los períodos de retención de registros
- Cambios en las medidas de seguridad de los registros
- Cambios en los controles de acceso a los registros
- Cambios en las prácticas de divulgación de registros
- Cambios en las prácticas de eliminación y anonimización de registros
- Cambios en todo el marco de registro de acceso
16.2 Aviso
DataCred realizará esfuerzos razonables para notificar a los usuarios sobre cambios materiales a esta Política a través de:
- Publicación de una versión actualizada de esta Política en el sitio web de DataCred
- Envío de notificaciones a través de la Plataforma o mediante métodos de contacto registrados (para cambios materiales)
SIN EMBARGO, DATACRED PUEDE REALIZAR CAMBIOS INMEDIATOS A LAS PRÁCTICAS DE REGISTRO DE ACCESO SIN PREVIO AVISO CUANDO SEA NECESARIO POR RAZONES DE SEGURIDAD, O CUANDO LO REQUIERAN CAMBIOS EN LA LEY APLICABLE U OBLIGACIONES REGULATORIAS.
16.3 Uso Continuado
EL USO CONTINUADO DE LA PLATAFORMA POR PARTE DEL USUARIO DESPUÉS DE CUALQUIER MODIFICACIÓN A ESTA POLÍTICA O A LAS PRÁCTICAS DE REGISTRO DE ACCESO CONSTITUYE LA ACEPTACIÓN DE DICHAS MODIFICACIONES. SI EL USUARIO NO ACEPTA UNA MODIFICACIÓN, EL ÚNICO RECURSO DEL USUARIO ES DEJAR DE UTILIZAR LA PLATAFORMA.
17. QUÉ NO SON LOS REGISTROS
17.1 NO son un Registro Completo de Toda la Actividad
Los registros de acceso, a pesar de los mejores esfuerzos de DataCred, no constituyen un registro completo de toda la actividad en la Plataforma. Los registros pueden tener lagunas, como se describe en la Sección 13. La ausencia de una entrada de registro no significa que un evento no ocurrió, y la presencia de una entrada de registro no garantiza la precisión de la información registrada.
17.2 NO son un Registro Auditado
Los registros de acceso son registros operativos y de seguridad. No han sido auditados por ningún auditor externo a menos que se indique específicamente. La precisión, integridad, e integridad de los registros no están certificadas por ningún tercero a menos que se exprese expresamente.
17.3 NO son un Registro Legal
Los registros de acceso no son registros legales. DataCred no crea ni mantiene registros de acceso con el propósito principal de procedimientos legales. Si bien los registros pueden utilizarse como evidencia en procedimientos legales, no se mantienen como registros comerciales formales bajo ningún estándar legal específico. DataCred no garantiza que los registros sean admisibles como evidencia en ningún procedimiento legal.
17.4 NO son un Informe de Consumo
Los registros de acceso no son informes de consumo bajo la Ley de Informes de Crédito Justos (FCRA) o cualquier legislación equivalente. DataCred no es una agencia de informes de consumo. Los datos de registro no se proporcionan a terceros como informes de consumo.
17.5 NO son un Sustituto del Mantenimiento de Registros del Usuario
Los usuarios no deben confiar en los registros de acceso de DataCred como un sustituto de su propio mantenimiento de registros. Los usuarios son responsables de mantener sus propios registros de su actividad, transacciones, y comunicaciones en la Plataforma.
18. LEGISLACIÓN APLICABLE Y JURISDICCIÓN
Esta Política se regirá e interpretará de conformidad con las leyes del Estado de Wyoming, Estados Unidos de América, sin tener en cuenta sus principios de conflicto de leyes. Cualquier disputa que surja de o esté relacionada con esta Política se resolverá de acuerdo con las disposiciones de resolución de disputas establecidas en los Términos de Servicio de DataCred.
LA CONVENCIÓN DE LAS NACIONES UNIDAS SOBRE LOS CONTRATOS DE COMPRAVENTA INTERNACIONAL DE MERCADERÍAS NO SERÁ APLICABLE A ESTA POLÍTICA.
19. CONTACTO Y PREGUNTAS
19.1 Preguntas Sobre Esta Política
Las preguntas sobre esta Política de Registros de Acceso deben dirigirse a:
Equipo de Seguridad e Infraestructura de DataCred
Correo Electrónico: [email protected]
Oficial de Protección de Datos de DataCred
Correo Electrónico: [email protected]
Dirección Física:
DataCred LLC
30 N Gould St, Ste N, Sheridan, WY 82801
Attn: Equipo de Seguridad
19.2 Solicitudes de Acceso a Registros
Para solicitar acceso a los registros de su cuenta (según se describe en la Sección 9):
Correo Electrónico: [email protected]
Asunto: Solicitud de Acceso a Registros · [ID de su Cuenta]
Por favor incluya su nombre completo, identificador de cuenta, tipos de registro específicos solicitados, y rango de fechas.
19.3 Solicitudes de las Autoridades
Las solicitudes de las autoridades para datos de registro deben dirigirse a:
Correo Electrónico: [email protected]
Asunto: Proceso Legal · [Nombre de la Agencia]
DataCred requiere un proceso legal válido según lo descrito en la Sección 10.1.
19.4 Quejas de Privacidad
Las quejas o inquietudes de privacidad sobre las prácticas de registro de acceso de DataCred pueden enviarse a:
- Equipo de Privacidad de DataCred: [email protected]
- DPO de DataCred: [email protected]
19.5 Quejas Regulatorias
Los usuarios en jurisdicciones aplicables pueden presentar quejas ante su autoridad local de protección de datos:
- Estados Unidos (FTC): https://www.ftc.gov/complaint
- Reino Unido (ICO): https://ico.org.uk/make-a-complaint
- UE (Comité Europeo de Protección de Datos): https://edpb.europa.eu
- Brasil (ANPD): https://www.gov.br/anpd
- Venezuela: A la fecha, Venezuela no cuenta con una autoridad de proteccion de datos personales de competencia equivalente; las consultas pueden dirigirse a DataCred en [email protected].
FIN DE LA POLÍTICA DE REGISTROS DE ACCESO
Control del Documento:
| Versión | Fecha | Autor | Cambios |
|---------|------|--------|---------|
| 1.0 | 22 de mayo de 2026 | DataCred Legal & Seguridad | Política Inicial |
Copyright © 2026 DataCred LLC Todos los derechos reservados.