POLÍTICA DE DATOS BIOMÉTRICOS
Versión: CO-2026.10.02-BIO1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Naturaleza de los datos biométricos
Los datos biométricos son datos personales sensibles bajo la legislación colombiana.
DataCred Tech S.A.S. trata imágenes faciales y señales de comparación o vitalidad únicamente cuando son necesarias para una finalidad legítima de verificación de identidad, prevención de fraude o seguridad.
2. Datos tratados actualmente
El flujo KYC puede utilizar:
- selfie;
- fotografía contenida en un documento de identidad;
- resultado de comparación facial;
- nivel de confianza de la comparación;
- señal de vitalidad;
- calidad de la imagen;
- resultados estructurados derivados de la verificación.
DataCred no afirma utilizar, salvo que se implemente y documente expresamente:
- reconocimiento de iris;
- huellas dactilares;
- reconocimiento de voz como biometría;
- mapa facial 3D de un proveedor específico;
- biometría conductual de teclado, mouse o gestos;
- reconocimiento emocional.
3. Finalidades
Los datos biométricos se utilizan para:
- comprobar que la persona presente corresponde razonablemente con el documento aportado;
- detectar suplantación;
- detectar fotografías estáticas o intentos de engañar controles de vitalidad;
- proteger una cuenta existente contra sustitución de identidad;
- apoyar revisiones humanas cuando la automatización no es concluyente.
No se utilizan para publicidad o marketing.
4. Autorización y carácter facultativo
Cuando DataCred utilice autorización como base del tratamiento de datos biométricos, informará al titular que se trata de datos sensibles, la finalidad del tratamiento y el carácter facultativo de responder preguntas o autorizar tratamientos de datos sensibles en los casos previstos por la ley.
La autorización debe ser previa, expresa e informada y DataCred debe conservar evidencia demostrable de ella.
Si una función puede prestarse razonablemente mediante una alternativa menos intrusiva, DataCred evaluará esa alternativa.
5. Decisión automatizada y revisión
Una coincidencia facial o una señal de vitalidad no debe tratarse automáticamente como prueba concluyente de fraude.
El sistema actual puede:
- aprobar cuando existe suficiente evidencia;
- enviar a revisión humana cuando la evidencia es ambigua;
- rechazar cuando existe evidencia suficiente conforme al flujo de KYC;
- permitir reintentos cuando corresponda.
Un fallo de infraestructura o del proveedor no debe transformarse en una acusación de fraude.
6. Retención
Las imágenes de selfie y documentos están sujetas a retención corta:
- APPROVED y REJECTED: las imágenes se eliminan al concluir la decisión;
- PENDING, UPLOADED o VALIDATING: máximo operativo de 24 horas si el intento queda abandonado;
- REQUIRES_REVIEW: máximo de 7 días para revisión humana;
- si la revisión termina antes, las imágenes se eliminan antes.
DataCred puede conservar resultados estructurados, estados, hashes o evidencia mínima cuando exista una finalidad legítima, sin conservar indefinidamente la imagen cruda.
7. Seguridad
El acceso a imágenes biométricas se limita a sistemas y revisores autorizados.
DataCred aplica controles técnicos y administrativos para reducir:
- acceso no autorizado;
- descarga innecesaria;
- exposición en logs;
- reutilización incompatible;
- duplicación;
- permanencia más allá del plazo permitido.
8. Proveedores
Si un proveedor procesa biometría por cuenta de DataCred, deberá hacerlo bajo instrucciones compatibles con la finalidad autorizada y con obligaciones de seguridad, confidencialidad, retención y eliminación.
DataCred no atribuirá públicamente el tratamiento a un proveedor biométrico específico si ese proveedor no está realmente integrado en el flujo vigente.
9. Puntaje y crédito
La imagen facial o una plantilla biométrica no se utiliza como factor directo de Puntaje DataCred.
La verificación de identidad puede ser un requisito de acceso o elegibilidad de determinados productos, pero la apariencia física del titular no es un factor de capacidad de pago.
10. Derechos del titular
El titular puede ejercer los derechos previstos en la legislación colombiana, incluyendo conocer el tratamiento, solicitar corrección, revocar autorización o solicitar supresión cuando legalmente proceda.
La supresión puede estar limitada cuando exista un deber legal o una necesidad jurídica legítima de conservar evidencia mínima, pero ello no autoriza conservar indefinidamente imágenes biométricas.
11. Menores
DataCred no debe utilizar biometría de menores de edad en flujos diseñados para productos de adultos salvo que exista una función específica, base jurídica y salvaguardas apropiadas.
12. Incidentes
Un incidente que comprometa información biométrica recibe tratamiento reforzado debido a la sensibilidad del dato.
DataCred aplicará su Política de Seguridad de la Información y evaluará las obligaciones de reporte y comunicación aplicables.
13. Ley aplicable
Esta política se rige por la Ley 1581 de 2012, el Decreto 1074 de 2015 y las instrucciones de la Superintendencia de Industria y Comercio.
DataCred Tech S.A.S.
NIT 902112751-6
Medellín, Colombia