DataCred
AyudaInversionistas
Acceso empresasDescargar appDescargar
Centro legal
Documentos
Centro LegalTérminos de ServicioPolítica de PrivacidadPolítica KYCAnti-Lavado de DineroIA y Decisiones AutomáticasMetodología de ScoringTérminos de Uso de APIResolución de DisputasDerechos de HistorialEstándares de VerificaciónPolítica de CookiesAcuerdo de ProcesamientoGestión de ConsentimientoEliminar cuentaAcuerdo de ArbitrajeUso Aceptable
Centro de confianzaVolver al inicio
Inicio/Centro Legal/Términos de Uso de la API

Términos de Uso de la API

Última actualización: September 26, 2026

Contenido del Documento

1. Objeto2. Relación con otros documentos3. Entornos4. Autenticación5. API keys6. Empresas activas7. Scopes8. Escrituras9. Contrato de afiliación para suministro de datos10. Finalidades permitidas de consulta11. Base jurídica y relación con el titular12. Datos devueltos por la API13. Exactitud e interpretación14. Reclamos15. Seguridad16. Restricciones de IP17. Límites y cuotas18. Facturación19. Uso prohibido20. Automatización e IA21. Disponibilidad y cambios22. Suspensión y terminación23. Protección de datos24. Ley aplicable

TÉRMINOS DE USO DE LA API

Versión: CO-2026.10.02-API1

Fecha de vigencia: 2 de octubre de 2026

Entidad: DataCred Tech S.A.S.

NIT: 902112751-6

Propietario y fundador: Isacc Lara González

Domicilio: CL 30 A # CR 79-32, AP 104, Medellín, Antioquia, Colombia

Correo: app@datacred.org

Teléfono: +57 302 668 4956

1. Objeto

Estos Términos regulan el acceso y uso de las interfaces de programación de aplicaciones de DataCred Tech S.A.S. por empresas afiliadas, integradores y demás usuarios autorizados.

La API no es una fuente pública de datos ni concede por sí sola derecho a consultar información personal o crediticia.

El acceso técnico debe utilizarse junto con la finalidad, base jurídica, contrato y permisos que correspondan.

2. Relación con otros documentos

Estos Términos complementan:

  • Términos de Servicio;
  • Política de Tratamiento de Datos y Privacidad;
  • Política de Compartición y Circulación de Datos;
  • Marco de Permisos y Control de Acceso;
  • Contrato Marco de Afiliación;
  • Política de Consultas, Reclamos y Rectificación;
  • Política de Seguridad;
  • Política de Límites de la API.

Cuando un socio suministra información crediticia a DataCred, también debe tener vigente la versión aplicable del Contrato Marco de Afiliación.

3. Entornos

DataCred distingue entre:

  • SANDBOX: entorno de prueba y desarrollo;
  • PRODUCTION: entorno con operaciones y datos reales.

Una clave emitida para SANDBOX no autoriza acceso a producción.

DataCred puede utilizar prefijos o metadatos distintos para identificar el entorno de una clave.

4. Autenticación

Las rutas empresariales pueden autenticarse mediante:

  • API key de socio;
  • sesión del portal empresarial emitida a un operador autorizado;
  • mecanismos internos expresamente controlados por DataCred para llamadas entre componentes.

Las API keys de socio pueden enviarse mediante:

  • encabezado `X-API-Key`; o
  • `Authorization: Bearer <api-key>`.

Los operadores del portal utilizan su sesión autenticada y deben estar vinculados a una empresa activa.

5. API keys

Cada API key:

  • pertenece a un usuario o empresa identificable;
  • posee un hash en servidor;
  • tiene scopes;
  • pertenece a un entorno;
  • puede tener fecha de expiración;
  • puede ser revocada;
  • puede tener una lista de IP autorizadas;
  • registra uso técnico.

La clave completa debe tratarse como secreto.

DataCred no exige que la clave sea almacenada en código cliente y recomienda utilizar mecanismos seguros del lado servidor.

Una clave comprometida debe revocarse o rotarse inmediatamente.

6. Empresas activas

El uso de una API key empresarial requiere que la empresa afiliada se encuentre en estado ACTIVE.

Una clave técnicamente válida no permite operar cuando la empresa se encuentra suspendida, revocada, desactivada o pendiente de aprobación.

7. Scopes

La API utiliza scopes para limitar acciones.

Entre los scopes que pueden existir se encuentran capacidades como:

  • lectura de puntajes;
  • lectura de disputas;
  • escritura de obligaciones;
  • escritura de disputas;
  • lectura o gestión de facturación;
  • gestión de claves;
  • gestión de webhooks;
  • modificación de perfil empresarial;
  • operaciones de preselección;
  • consultas o pulls;
  • registro de decisiones;
  • importaciones;
  • reportes negativos;
  • registros públicos cuando la función esté legalmente habilitada.

La presencia de un scope no crea una base jurídica para tratar información.

8. Escrituras

Una operación de escritura requiere un scope de escritura suficiente.

Los usuarios del portal con rol de solo lectura no pueden ejecutar operaciones administrativas o de suministro de datos reservadas a administradores de la empresa.

Una API key de solo lectura tampoco puede utilizarse para crear otras claves, reportar obligaciones, alterar disputas o ejecutar mutaciones no autorizadas.

9. Contrato de afiliación para suministro de datos

Las rutas que permiten reportar o modificar información crediticia pueden requerir que la empresa tenga aceptada la versión vigente del Contrato Marco de Afiliación.

Si DataCred publica una actualización contractual material, puede bloquear nuevas escrituras de furnishing hasta que un representante autorizado acepte la nueva versión.

La lectura necesaria para revisar la cuenta o aceptar el contrato puede mantenerse disponible.

10. Finalidades permitidas de consulta

Para nuevas consultas empresariales, DataCred admite actualmente las siguientes finalidades:

  • CREDIT_APPLICATION: evaluación de una solicitud de crédito;
  • EXISTING_CREDIT_REVIEW: revisión de una relación crediticia existente;
  • COLLECTIONS: gestión de cobro de una obligación existente.

COURT_ORDER puede utilizarse dentro del flujo autorizado correspondiente.

Finalidades históricas como empleo, seguros o arrendamiento no se habilitan para nuevas consultas por el solo hecho de existir valores legacy en el sistema.

11. Base jurídica y relación con el titular

DataCred puede exigir a la empresa:

  • declarar la finalidad;
  • atestiguar que cuenta con una base jurídica válida;
  • identificar la relación que sustenta la consulta;
  • proporcionar una referencia de esa relación;
  • conservar sus propios soportes.

Una declaración falsa o engañosa puede justificar suspensión, revocación o terminación de acceso.

12. Datos devueltos por la API

La respuesta depende del producto, scope, finalidad y estado de la consulta.

Puede incluir, cuando corresponda:

  • identidad mínima necesaria;
  • Puntaje DataCred;
  • factores;
  • obligaciones;
  • estado de pago;
  • consultas;
  • disputas;
  • leyenda RECLAMO EN TRÁMITE;
  • otra información expresamente habilitada.

Una consulta ordinaria de información crediticia no habilita acceso a selfies, imágenes KYC o biometría.

13. Exactitud e interpretación

La empresa debe interpretar los resultados dentro de sus limitaciones.

El Puntaje DataCred:

  • es una medición privada;
  • no garantiza pago futuro;
  • puede cambiar con nueva información;
  • puede ser corregido cuando cambien sus datos fuente.

La empresa sigue siendo responsable de sus propias decisiones.

14. Reclamos

Si una obligación tiene un reclamo activo, la empresa debe respetar la leyenda correspondiente y no presentar el dato como incontrovertido.

Cuando DataCred solicite a una fuente investigar un reclamo, la empresa deberá responder dentro del término aplicable y aportar evidencia suficiente.

15. Seguridad

La empresa debe:

  • proteger sus credenciales;
  • limitar el acceso interno;
  • revocar accesos de personal que ya no los necesite;
  • no publicar API keys;
  • evitar incluir secretos en repositorios, logs o aplicaciones cliente;
  • investigar compromisos;
  • notificar incidentes relevantes a DataCred cuando afecten la integración.

DataCred puede revocar una clave cuando exista compromiso, abuso o riesgo material.

16. Restricciones de IP

Cuando una API key tenga una lista de IP autorizadas, DataCred puede rechazar las solicitudes realizadas desde una IP distinta.

La empresa es responsable de mantener actualizada su configuración cuando utilice esta medida.

17. Límites y cuotas

Las llamadas pueden estar sujetas a:

  • rate limits por ruta;
  • límites por empresa;
  • cuotas mensuales;
  • límites contractuales;
  • controles antifraude;
  • límites específicos de operaciones sensibles.

Superar un límite puede producir un rechazo temporal o impedir consultas adicionales hasta el reinicio de la ventana o cuota.

La Política de Límites de la API describe este sistema con mayor detalle.

18. Facturación

Determinadas consultas u operaciones pueden generar cargos conforme al plan o modalidad comercial asignada a la empresa.

El consumo técnico y la facturación pueden registrarse independientemente.

Una llamada fallida por autenticación, autorización o validación no debe interpretarse automáticamente como una consulta crediticia válida.

19. Uso prohibido

Queda prohibido utilizar la API para:

  • acceder a información por curiosidad;
  • consultar personas sin finalidad válida;
  • vender o revender bases de datos personales;
  • construir perfiles para una finalidad no autorizada;
  • evadir controles de consentimiento o propósito;
  • compartir una API key con terceros no autorizados;
  • intentar elevar scopes;
  • realizar scraping o extracción masiva fuera de los productos contratados;
  • interferir con disponibilidad o seguridad;
  • introducir datos falsos de forma deliberada;
  • utilizar empleo, seguros o arrendamiento como nueva finalidad de consulta cuando el sistema no la admite.

20. Automatización e IA

Un sistema automatizado que utilice la API está sujeto a los mismos límites que su credencial.

La IA no puede:

  • inventar una finalidad permitida;
  • declarar falsamente una base jurídica;
  • ampliar scopes;
  • saltarse controles de contrato;
  • ignorar una disputa;
  • utilizar una API key fuera de su empresa o entorno.

21. Disponibilidad y cambios

DataCred puede actualizar endpoints, versiones, límites o controles por razones de seguridad, cumplimiento, estabilidad o evolución del producto.

Un compromiso de disponibilidad o SLA solo existe cuando se haya pactado expresamente por escrito.

DataCred no garantiza que una función experimental o no contratada permanezca disponible indefinidamente.

22. Suspensión y terminación

DataCred puede suspender o revocar acceso cuando exista:

  • incumplimiento contractual;
  • uso fuera de finalidad;
  • riesgo de seguridad;
  • fraude;
  • impago cuando corresponda;
  • empresa inactiva;
  • requerimiento legal;
  • abuso de límites;
  • acceso no autorizado.

La empresa debe dejar de utilizar las credenciales revocadas inmediatamente.

23. Protección de datos

La empresa solo podrá tratar la información recibida para la finalidad legítima que sustentó la consulta.

No puede reutilizarla para una finalidad incompatible sin una base jurídica independiente.

La conservación, circulación y eliminación deben ajustarse al régimen colombiano aplicable y al contrato celebrado con DataCred.

24. Ley aplicable

Estos Términos se interpretan conforme a las leyes de la República de Colombia.

DataCred Tech S.A.S.

NIT 902112751-6

Medellín, Colombia