POLÍTICA DE LÍMITES, CUOTAS Y USO DE LA API
Versión: CO-2026.10.02-RL1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política describe los controles de volumen aplicables a APIs, portal empresarial y operaciones automatizadas de DataCred.
Los límites protegen disponibilidad, seguridad, equidad entre empresas, costos operativos y cumplimiento.
2. Tipos de límite
DataCred puede aplicar simultáneamente:
- rate limits por ruta;
- límites por empresa;
- límites por usuario;
- límites por IP cuando no exista identidad autenticada;
- cuotas mensuales;
- límites de facturación o crédito;
- límites de concurrencia;
- controles especiales para operaciones sensibles.
Superar uno de estos límites no implica que los demás dejen de aplicar.
3. Rate limits técnicos
El backend utiliza ventanas temporales para determinadas rutas.
Cuando una empresa está autenticada, el rate limit puede identificarse por `partnerId`, evitando que distintas empresas detrás de la misma red compartan accidentalmente el mismo bucket.
Cuando no existe identidad autenticada, determinados controles pueden utilizar la dirección IP.
4. Encabezados de respuesta
Las rutas que utilizan el middleware estándar pueden devolver encabezados como:
- `X-RateLimit-Limit`;
- `X-RateLimit-Remaining`;
- `X-RateLimit-Reset`;
- `Retry-After`.
El valor aplicable puede variar según la ruta.
La ausencia de uno de estos encabezados no significa que no exista otro tipo de cuota o control.
5. Exceso de límite
Cuando se supera una ventana técnica, la API puede devolver:
HTTP 429 — RATE_LIMIT_EXCEEDED
La respuesta puede indicar el tiempo mínimo recomendado antes de reintentar.
Los integradores deben utilizar backoff razonable y evitar reintentos agresivos.
6. Dependencias de infraestructura
Determinados límites distribuidos dependen de la infraestructura de coordinación utilizada por DataCred.
En controles sensibles de seguridad, DataCred puede fallar cerrado cuando no puede verificar de forma confiable el contador distribuido.
En esos casos puede devolverse temporalmente un error de servicio en lugar de permitir solicitudes ilimitadas.
7. Cuotas mensuales empresariales
Cada empresa puede tener una cuota mensual de consultas.
El modelo actual registra:
- `monthlyQueryQuota`;
- `currentMonthUsage`;
- `quotaResetDate`.
Cuando llega la fecha de reinicio, el contador se restablece para el siguiente período.
Las consultas sujetas a cuota se consumen únicamente dentro del flujo que explícitamente utilice ese control.
8. Asignación inicial de cuota
DataCred puede utilizar el volumen declarado durante onboarding como referencia para una cuota inicial.
El sistema contempla bandas de volumen y permite que DataCred ajuste la cuota de una empresa según:
- contrato;
- volumen;
- historial;
- riesgo;
- facturación;
- capacidad técnica;
- necesidades empresariales.
La cuota almacenada para la empresa es la que prevalece operativamente.
9. Consumo atómico
Cuando una consulta consume una unidad de cuota, DataCred intenta hacerlo mediante un control atómico para impedir que solicitudes concurrentes excedan la cuota asignada.
Una empresa no adquiere derecho a exceder el plan porque varias solicitudes hayan sido enviadas simultáneamente.
10. Niveles de API
El sistema contempla niveles como:
- SANDBOX;
- STARTER;
- PROFESSIONAL;
- ENTERPRISE.
La existencia del enum no significa que todas las empresas tengan automáticamente la misma cuota o que un comentario interno constituya una promesa comercial.
La cuota y rate limit efectivos son los asignados a la empresa, producto, ruta o contrato.
11. SANDBOX y producción
Los límites de SANDBOX pueden ser distintos de producción.
DataCred puede aplicar restricciones adicionales en SANDBOX para evitar abuso o costos innecesarios.
Una clave de prueba no debe utilizarse para intentar eludir límites de producción.
12. Operaciones sensibles
Determinadas operaciones pueden tener límites más estrictos que una consulta ordinaria.
Ejemplos:
- login;
- MFA;
- creación o rotación de secretos;
- escritura de disputas;
- importaciones;
- ejecución de campañas;
- operaciones financieras;
- acciones administrativas.
La finalidad de estos límites es reducir fuerza bruta, replay, abuso o errores automatizados.
13. Lecturas y escrituras
Las rutas de lectura y escritura pueden tener límites diferentes.
Una operación que modifica datos, crea obligaciones, cambia seguridad o produce una acción irreversible puede tener un límite menor que una lectura.
14. Prohibición de elusión
La empresa no puede intentar evadir límites mediante:
- múltiples API keys;
- múltiples cuentas;
- rotación artificial de IP;
- fragmentación de solicitudes;
- empresas relacionadas creadas para eludir cuota;
- reintentos automatizados diseñados para superar controles;
- uso de credenciales de otra organización.
DataCred puede consolidar señales relacionadas y suspender acceso ante una elusión deliberada.
15. Reintentos
Los clientes deben respetar `Retry-After` cuando se proporcione.
Para errores temporales, se recomienda utilizar backoff exponencial con jitter.
No deben reintentarse ciegamente operaciones no idempotentes sin verificar su resultado anterior.
16. Cambios de límites
DataCred puede ajustar límites por:
- seguridad;
- estabilidad;
- abuso;
- cambios de producto;
- contrato;
- incremento de capacidad;
- cumplimiento;
- incidentes;
- patrones de consumo.
Un cambio material que afecte una obligación comercial contratada deberá gestionarse conforme al contrato aplicable.
17. Relación con facturación
Una cuota técnica y una modalidad de facturación no son lo mismo.
Una empresa puede:
- tener capacidad técnica disponible pero haber alcanzado su límite comercial;
- tener cuota mensual disponible pero encontrar un rate limit temporal;
- tener una llamada técnicamente permitida pero no autorizada por falta de scope o finalidad.
Todos los controles aplicables deben superarse.
18. Monitoreo
DataCred puede registrar:
- número de solicitudes;
- fecha;
- empresa;
- clave;
- ruta;
- resultado;
- IP;
- consumo;
- errores.
Estos registros se utilizan para seguridad, facturación, capacidad, soporte y auditoría dentro de las finalidades autorizadas.
19. Abuso
El abuso de la API puede producir:
- reducción temporal de límite;
- suspensión de una clave;
- revocación;
- bloqueo de IP;
- suspensión de la empresa;
- terminación contractual cuando corresponda.
20. Sin garantía implícita de capacidad
Un límite máximo no constituye una garantía de capacidad sostenida, latencia o SLA.
Cualquier compromiso de disponibilidad, throughput o soporte garantizado debe constar expresamente en un acuerdo escrito.
21. Ley aplicable
Esta política se interpreta conforme a las leyes de la República de Colombia.
DataCred Tech S.A.S.
NIT 902112751-6
Medellín, Colombia