TÉRMINOS DE USO DE LA API
Versión: CO-2026.10.02-API1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: CL 30 A # CR 79-32, AP 104, Medellín, Antioquia, Colombia
Correo: app@datacred.org
Teléfono: +57 302 668 4956
1. Objeto
Estos Términos regulan el acceso y uso de las interfaces de programación de aplicaciones de DataCred Tech S.A.S. por empresas afiliadas, integradores y demás usuarios autorizados.
La API no es una fuente pública de datos ni concede por sí sola derecho a consultar información personal o crediticia.
El acceso técnico debe utilizarse junto con la finalidad, base jurídica, contrato y permisos que correspondan.
2. Relación con otros documentos
Estos Términos complementan:
- Términos de Servicio;
- Política de Tratamiento de Datos y Privacidad;
- Política de Compartición y Circulación de Datos;
- Marco de Permisos y Control de Acceso;
- Contrato Marco de Afiliación;
- Política de Consultas, Reclamos y Rectificación;
- Política de Seguridad;
- Política de Límites de la API.
Cuando un socio suministra información crediticia a DataCred, también debe tener vigente la versión aplicable del Contrato Marco de Afiliación.
3. Entornos
DataCred distingue entre:
- SANDBOX: entorno de prueba y desarrollo;
- PRODUCTION: entorno con operaciones y datos reales.
Una clave emitida para SANDBOX no autoriza acceso a producción.
DataCred puede utilizar prefijos o metadatos distintos para identificar el entorno de una clave.
4. Autenticación
Las rutas empresariales pueden autenticarse mediante:
- API key de socio;
- sesión del portal empresarial emitida a un operador autorizado;
- mecanismos internos expresamente controlados por DataCred para llamadas entre componentes.
Las API keys de socio pueden enviarse mediante:
- encabezado `X-API-Key`; o
- `Authorization: Bearer <api-key>`.
Los operadores del portal utilizan su sesión autenticada y deben estar vinculados a una empresa activa.
5. API keys
Cada API key:
- pertenece a un usuario o empresa identificable;
- posee un hash en servidor;
- tiene scopes;
- pertenece a un entorno;
- puede tener fecha de expiración;
- puede ser revocada;
- puede tener una lista de IP autorizadas;
- registra uso técnico.
La clave completa debe tratarse como secreto.
DataCred no exige que la clave sea almacenada en código cliente y recomienda utilizar mecanismos seguros del lado servidor.
Una clave comprometida debe revocarse o rotarse inmediatamente.
6. Empresas activas
El uso de una API key empresarial requiere que la empresa afiliada se encuentre en estado ACTIVE.
Una clave técnicamente válida no permite operar cuando la empresa se encuentra suspendida, revocada, desactivada o pendiente de aprobación.
7. Scopes
La API utiliza scopes para limitar acciones.
Entre los scopes que pueden existir se encuentran capacidades como:
- lectura de puntajes;
- lectura de disputas;
- escritura de obligaciones;
- escritura de disputas;
- lectura o gestión de facturación;
- gestión de claves;
- gestión de webhooks;
- modificación de perfil empresarial;
- operaciones de preselección;
- consultas o pulls;
- registro de decisiones;
- importaciones;
- reportes negativos;
- registros públicos cuando la función esté legalmente habilitada.
La presencia de un scope no crea una base jurídica para tratar información.
8. Escrituras
Una operación de escritura requiere un scope de escritura suficiente.
Los usuarios del portal con rol de solo lectura no pueden ejecutar operaciones administrativas o de suministro de datos reservadas a administradores de la empresa.
Una API key de solo lectura tampoco puede utilizarse para crear otras claves, reportar obligaciones, alterar disputas o ejecutar mutaciones no autorizadas.
9. Contrato de afiliación para suministro de datos
Las rutas que permiten reportar o modificar información crediticia pueden requerir que la empresa tenga aceptada la versión vigente del Contrato Marco de Afiliación.
Si DataCred publica una actualización contractual material, puede bloquear nuevas escrituras de furnishing hasta que un representante autorizado acepte la nueva versión.
La lectura necesaria para revisar la cuenta o aceptar el contrato puede mantenerse disponible.
10. Finalidades permitidas de consulta
Para nuevas consultas empresariales, DataCred admite actualmente las siguientes finalidades:
- CREDIT_APPLICATION: evaluación de una solicitud de crédito;
- EXISTING_CREDIT_REVIEW: revisión de una relación crediticia existente;
- COLLECTIONS: gestión de cobro de una obligación existente.
COURT_ORDER puede utilizarse dentro del flujo autorizado correspondiente.
Finalidades históricas como empleo, seguros o arrendamiento no se habilitan para nuevas consultas por el solo hecho de existir valores legacy en el sistema.
11. Base jurídica y relación con el titular
DataCred puede exigir a la empresa:
- declarar la finalidad;
- atestiguar que cuenta con una base jurídica válida;
- identificar la relación que sustenta la consulta;
- proporcionar una referencia de esa relación;
- conservar sus propios soportes.
Una declaración falsa o engañosa puede justificar suspensión, revocación o terminación de acceso.
12. Datos devueltos por la API
La respuesta depende del producto, scope, finalidad y estado de la consulta.
Puede incluir, cuando corresponda:
- identidad mínima necesaria;
- Puntaje DataCred;
- factores;
- obligaciones;
- estado de pago;
- consultas;
- disputas;
- leyenda RECLAMO EN TRÁMITE;
- otra información expresamente habilitada.
Una consulta ordinaria de información crediticia no habilita acceso a selfies, imágenes KYC o biometría.
13. Exactitud e interpretación
La empresa debe interpretar los resultados dentro de sus limitaciones.
El Puntaje DataCred:
- es una medición privada;
- no garantiza pago futuro;
- puede cambiar con nueva información;
- puede ser corregido cuando cambien sus datos fuente.
La empresa sigue siendo responsable de sus propias decisiones.
14. Reclamos
Si una obligación tiene un reclamo activo, la empresa debe respetar la leyenda correspondiente y no presentar el dato como incontrovertido.
Cuando DataCred solicite a una fuente investigar un reclamo, la empresa deberá responder dentro del término aplicable y aportar evidencia suficiente.
15. Seguridad
La empresa debe:
- proteger sus credenciales;
- limitar el acceso interno;
- revocar accesos de personal que ya no los necesite;
- no publicar API keys;
- evitar incluir secretos en repositorios, logs o aplicaciones cliente;
- investigar compromisos;
- notificar incidentes relevantes a DataCred cuando afecten la integración.
DataCred puede revocar una clave cuando exista compromiso, abuso o riesgo material.
16. Restricciones de IP
Cuando una API key tenga una lista de IP autorizadas, DataCred puede rechazar las solicitudes realizadas desde una IP distinta.
La empresa es responsable de mantener actualizada su configuración cuando utilice esta medida.
17. Límites y cuotas
Las llamadas pueden estar sujetas a:
- rate limits por ruta;
- límites por empresa;
- cuotas mensuales;
- límites contractuales;
- controles antifraude;
- límites específicos de operaciones sensibles.
Superar un límite puede producir un rechazo temporal o impedir consultas adicionales hasta el reinicio de la ventana o cuota.
La Política de Límites de la API describe este sistema con mayor detalle.
18. Facturación
Determinadas consultas u operaciones pueden generar cargos conforme al plan o modalidad comercial asignada a la empresa.
El consumo técnico y la facturación pueden registrarse independientemente.
Una llamada fallida por autenticación, autorización o validación no debe interpretarse automáticamente como una consulta crediticia válida.
19. Uso prohibido
Queda prohibido utilizar la API para:
- acceder a información por curiosidad;
- consultar personas sin finalidad válida;
- vender o revender bases de datos personales;
- construir perfiles para una finalidad no autorizada;
- evadir controles de consentimiento o propósito;
- compartir una API key con terceros no autorizados;
- intentar elevar scopes;
- realizar scraping o extracción masiva fuera de los productos contratados;
- interferir con disponibilidad o seguridad;
- introducir datos falsos de forma deliberada;
- utilizar empleo, seguros o arrendamiento como nueva finalidad de consulta cuando el sistema no la admite.
20. Automatización e IA
Un sistema automatizado que utilice la API está sujeto a los mismos límites que su credencial.
La IA no puede:
- inventar una finalidad permitida;
- declarar falsamente una base jurídica;
- ampliar scopes;
- saltarse controles de contrato;
- ignorar una disputa;
- utilizar una API key fuera de su empresa o entorno.
21. Disponibilidad y cambios
DataCred puede actualizar endpoints, versiones, límites o controles por razones de seguridad, cumplimiento, estabilidad o evolución del producto.
Un compromiso de disponibilidad o SLA solo existe cuando se haya pactado expresamente por escrito.
DataCred no garantiza que una función experimental o no contratada permanezca disponible indefinidamente.
22. Suspensión y terminación
DataCred puede suspender o revocar acceso cuando exista:
- incumplimiento contractual;
- uso fuera de finalidad;
- riesgo de seguridad;
- fraude;
- impago cuando corresponda;
- empresa inactiva;
- requerimiento legal;
- abuso de límites;
- acceso no autorizado.
La empresa debe dejar de utilizar las credenciales revocadas inmediatamente.
23. Protección de datos
La empresa solo podrá tratar la información recibida para la finalidad legítima que sustentó la consulta.
No puede reutilizarla para una finalidad incompatible sin una base jurídica independiente.
La conservación, circulación y eliminación deben ajustarse al régimen colombiano aplicable y al contrato celebrado con DataCred.
24. Ley aplicable
Estos Términos se interpretan conforme a las leyes de la República de Colombia.
DataCred Tech S.A.S.
NIT 902112751-6
Medellín, Colombia