POLÍTICA DE DATOS BIOMÉTRICOS
ID del Documento: DCL-BIO-POL-001
Versión: 1.0
Fecha de Entrada en Vigor: May 29, 2026
Clasificación: LEGAL / VINCULANTE
Jurisdicción: Wyoming, Estados Unidos de América
Deroga: Todas las políticas y procedimientos anteriores sobre datos biométricos
AVISO IMPORTANTE · LEA DETENIDAMENTE
ESTE DOCUMENTO CONTIENE LA POLÍTICA COMPLETA QUE RIGE LA RECOPILACIÓN, USO, PROCESAMIENTO, ALMACENAMIENTO, RETENCIÓN Y ELIMINACIÓN DE DATOS BIOMÉTRICOS POR PARTE DE DATACRED, INC. ("DATACRED," "NOSOTROS," "NOS" O "NUESTRO"). ESTA POLÍTICA DESCRIBE QUÉ DATOS BIOMÉTRICOS RECOPILAMOS, CÓMO LOS RECOPILAMOS, CÓMO LOS USAMOS, CON QUIÉN LOS COMPARTIMOS Y SUS DERECHOS CON RESPECTO A SUS DATOS BIOMÉTRICOS.
ESTA POLÍTICA CONTIENE DESCARGOS DE RESPONSABILIDAD VINCULANTES, LIMITACIONES DE RESPONSABILIDAD Y RECONOCIMIENTOS. AL PROPORCIONAR DATOS BIOMÉTRICOS A DATACRED, USTED ("USUARIO," "USTED" O "SU") RECONOCE Y ACEPTA EXPRESAMENTE TODOS LOS TÉRMINOS CONTENIDOS EN EL PRESENTE DOCUMENTO.
LOS DATOS BIOMÉTRICOS SON DATOS PERSONALES SENSIBLES. DATACRED TRATA LOS DATOS BIOMÉTRICOS CON EL MÁS ALTO NIVEL DE PROTECCIÓN, SEGREGACIÓN Y SEGURIDAD. DATACRED NO VENDE DATOS BIOMÉTRICOS. DATACRED NO UTILIZA DATOS BIOMÉTRICOS CON FINES PUBLICITARIOS, DE MARKETING O DE PUNTUACIÓN. DATACRED NO COMPARTE DATOS BIOMÉTRICOS CON TERCEROS, EXCEPTO CUANDO SEA NECESARIO PARA SERVICIOS DE VERIFICACIÓN O SEGÚN LO EXIJA LA LEY.
LOS DATOS BIOMÉTRICOS RECOPILADOS POR DATACRED NO SE UTILIZAN PARA VIGILANCIA, DETECCIÓN DE EMOCIONES, PERFILES PSICOLÓGICOS NI NINGÚN PROPÓSITO NO DESCRITO EXPRESAMENTE EN ESTA POLÍTICA.
TABLA DE CONTENIDO
1. DEFINICIONES E INTERPRETACIÓN
2. PROPÓSITO Y ALCANCE
3. APLICABILIDAD
4. DATOS BIOMÉTRICOS RECOPILADOS POR DATACRED
5. MÉTODOS DE RECOPILACIÓN DE DATOS BIOMÉTRICOS
6. DATOS BIOMÉTRICOS NO RECOPILADOS NI UTILIZADOS
7. BASE LEGAL PARA EL PROCESAMIENTO DE DATOS BIOMÉTRICOS
8. PROPÓSITOS DEL PROCESAMIENTO DE DATOS BIOMÉTRICOS
9. ALMACENAMIENTO Y SEGURIDAD DE DATOS BIOMÉTRICOS
10. CALENDARIO DE RETENCIÓN DE DATOS BIOMÉTRICOS
11. COMPARTICIÓN DE DATOS BIOMÉTRICOS
12. BARRERA DE PROTECCIÓN DE DATOS BIOMÉTRICOS FRENTE A LA PUNTUACIÓN
13. DISPOSICIONES BIOMÉTRICAS ESPECÍFICAS POR JURISDICCIÓN
14. DERECHOS DEL TITULAR DE DATOS BIOMÉTRICOS
15. LIMITACIONES DE LOS SISTEMAS BIOMÉTRICOS
16. DATOS BIOMÉTRICOS DE MENORES
17. DESCARGO TOTAL DE RESPONSABILIDAD SOBRE LA PRECISIÓN DE LOS SISTEMAS BIOMÉTRICOS
18. LIMITACIÓN DE RESPONSABILIDAD
19. RECONOCIMIENTO DEL USUARIO Y CONSENTIMIENTO EXPLÍCITO
20. OBLIGACIONES DEL USUARIO
21. DERECHO A MODIFICAR SISTEMAS Y PROVEEDORES BIOMÉTRICOS
22. PROVEEDORES DE SERVICIOS BIOMÉTRICOS TERCEROS
23. NOTIFICACIÓN DE VIOLACIÓN DE DATOS
24. AUDITORÍA Y CUMPLIMIENTO
25. LEGISLACIÓN APLICABLE Y RESOLUCIÓN DE DISPUTAS
26. SEPARABILIDAD
27. ACUERDO INTEGRAL
28. INFORMACIÓN DE CONTACTO
1. DEFINICIONES E INTERPRETACIÓN
1.1 "Datos Biométricos" o "Información Biométrica" significa cualquier dato generado a partir de la medición, análisis o procesamiento de las características físicas, fisiológicas o conductuales de un individuo, cuando dichos datos pueden utilizarse para la identificación, verificación o autenticación de ese individuo.
1.2 "Geometría Facial" significa las mediciones, representaciones o plantillas derivadas de las relaciones espaciales de los rasgos faciales, incluyendo, entre otros, las distancias, ángulos y contornos de los ojos, nariz, boca, línea de la mandíbula y otros puntos de referencia faciales.
1.3 "Reconocimiento Facial" significa el proceso automatizado de identificar o verificar a un individuo mediante la comparación de rasgos faciales contra una plantilla facial de referencia.
1.4 "Biometría Conductual" significa las mediciones y patrones derivados de las acciones, movimientos o comportamientos de un individuo, incluyendo la dinámica de pulsaciones de teclas, patrones de interacción con pantallas táctiles, patrones de movimiento del ratón, patrones de manejo del dispositivo y análisis de la marcha.
1.5 "Dinámica de Pulsaciones" significa la medición y análisis de patrones de escritura, incluyendo velocidad de escritura, duración de presión de tecla, tiempo de vuelo (tiempo entre teclas) y patrones de error.
1.6 "Detección de Vitalidad" significa la determinación automatizada de que una muestra biométrica está siendo capturada de una persona viva físicamente presente en el momento de la captura.
1.7 "Mapa Facial 3D" significa una representación tridimensional de la geometría de la superficie facial capturada mediante luz estructurada, imágenes estereoscópicas o tecnologías de detección de profundidad.
1.8 "Plantilla Biométrica" significa una representación matemática de características biométricas extraídas de una muestra biométrica, utilizada con fines de comparación y coincidencia.
1.9 "Identificador Biométrico" significa una plantilla biométrica u otra representación de datos biométricos que puede utilizarse para la identificación o verificación directa de un individuo.
1.10 "Proveedor de Verificación" significa cualquier servicio, plataforma o base de datos de terceros contratado por DataCred para realizar o asistir en el procesamiento de datos biométricos.
1.11 "BIPA" significa la Illinois Biometric Information Privacy Act, 740 ILCS 14/1 et seq.
1.12 "CUBI" significa la Texas Capture or Use of Biometric Identifier Act, Tex. Bus. & Com. Code § 503.001.
1.13 "GDPR" significa el Reglamento General de Protección de Datos, Reglamento (UE) 2016/679.
1.14 "CCPA/CPRA" significa la California Consumer Privacy Act de 2018, modificada por la California Privacy Rights Act de 2020, Cal. Civ. Code § 1798.100 et seq.
1.15 "SHIELD Act" significa la New York Stop Hacks and Improve Electronic Data Security Act, N.Y. Gen. Bus. Law § 899-aa.
1.16 "Autorización por Escrito" significa un documento escrito ejecutado por el individuo que autoriza a DataCred a recopilar, capturar u obtener de otro modo el identificador biométrico o la información biométrica del individuo para un propósito específico.
2. PROPÓSITO Y ALCANCE
2.1 Propósito
2.1.1 El propósito de esta Política de Datos Biométricos (la "Política") es:
(a) Definir los tipos de datos biométricos que DataCred recopila y procesa;
(b) Describir los métodos y las bases legales para la recopilación de datos biométricos;
(c) Establecer los propósitos para los cuales se utilizan los datos biométricos;
(d) Definir los protocolos de almacenamiento, seguridad, retención y eliminación específicos de los datos biométricos;
(e) Establecer la barrera de protección entre los datos biométricos y los datos de puntuación/reputación;
(f) Delinear los derechos del Usuario con respecto a los datos biométricos;
(g) Especificar las obligaciones de DataCred conforme a las leyes aplicables de protección de datos biométricos;
(h) Limitar la responsabilidad de DataCred por limitaciones y errores de los sistemas biométricos.
2.2 Alcance
2.2.1 Esta Política se aplica a:
(a) Todos los datos biométricos recopilados, procesados, almacenados o transmitidos por DataCred;
(b) Todos los Usuarios que proporcionan datos biométricos a DataCred;
(c) Todos los sistemas, plataformas y servicios de DataCred que procesan datos biométricos;
(d) Todos los Proveedores de Verificación contratados por DataCred para procesar datos biométricos;
(e) Todas las jurisdicciones en las que DataCred opera.
2.2.2 Esta Política complementa y se incorpora por referencia a:
(a) La Política de Privacidad de DataCred;
(b) Los Términos de Servicio de DataCred;
(c) La Política de Verificación de Identidad;
(d) El documento de Descargos de Responsabilidad de Verificación.
3. APLICABILIDAD
3.1 Usuarios Sujetos a Esta Política
3.1.1 Esta Política se aplica a cualquier Usuario que:
(a) Se someta a verificación de identidad que requiera captura biométrica (verificación de Nivel 2 o Nivel 3);
(b) Utilice funciones de la plataforma que incorporen autenticación biométrica conductual;
(c) De otro modo proporcione datos biométricos a DataCred.
3.2 Requisito de Consentimiento
3.2.1 LOS DATOS BIOMÉTRICOS SE RECOPILAN ÚNICAMENTE CON EL CONSENTIMIENTO EXPLÍCITO, INFORMADO, LIBREMENTE OTORGADO, SEPARADO E INEQUÍVOCO DEL USUARIO. Ningún Usuario está obligado a proporcionar datos biométricos como condición para utilizar la plataforma de DataCred, excepto en la medida en que ciertas funciones o servicios requieran verificación de identidad.
3.2.2 Los Usuarios que se nieguen a proporcionar datos biométricos pueden no poder:
(a) Completar la verificación de identidad en el Nivel 2 o Nivel 3;
(b) Acceder a funciones o servicios que requieran identidad verificada;
(c) Utilizar ciertas funciones de autenticación.
4. DATOS BIOMÉTRICOS RECOPILADOS POR DATACRED
4.1 Geometría Facial
4.1.1 DataCred recopila datos de geometría facial con el propósito de verificación de identidad y autenticación. Esto incluye:
(a) Datos de Puntos de Referencia Faciales: Coordenadas espaciales y relaciones de rasgos faciales identificables, incluyendo, entre otros:
- Posiciones, separación y dimensiones de los ojos;
- Forma de la nariz, ancho y características del puente nasal;
- Dimensiones de la boca y contornos de los labios;
- Forma de la mandíbula y el mentón;
- Estructura de los pómulos;
- Posición y forma de las orejas (cuando sean visibles);
- Forma de la frente y características del arco superciliar.
(b) Datos de Textura Facial: Características de la superficie de la piel y patrones de textura capturados en imágenes faciales.
(c) Plantilla Facial: Una representación matemática de rasgos faciales extraída de imágenes faciales, utilizada con fines de comparación y coincidencia.
4.1.2 La geometría facial se recopila de:
(a) La foto extraída del documento de identidad presentado por un Usuario;
(b) Imágenes o video faciales autocapturados durante el proceso de verificación.
4.2 Patrones de Voz (Cuando Corresponda)
4.2.1 Cuando esté específicamente implementado y divulgado, DataCred puede recopilar datos de patrones de voz para:
(a) Autenticación basada en voz;
(b) Detección de vitalidad mediante desafío-respuesta de voz;
(c) Verificación durante llamadas de video o voz.
4.2.2 Los datos de patrones de voz recopilados pueden incluir:
(a) Características del tracto vocal (formantes, rango tonal, estructura armónica);
(b) Cadencia, ritmo y velocidad del habla;
(c) Patrones de pronunciación y características de acento.
4.2.3 Los datos de patrones de voz NO se recopilan:
(a) Mediante grabación pasiva de interacciones en la plataforma;
(b) Sin consentimiento explícito y separado;
(c) Para cualquier propósito distinto a los expresamente indicados.
4.3 Biometría Conductual
4.3.1 DataCred puede recopilar datos biométricos conductuales con el propósito de autenticación continua y prevención de fraude. Los datos biométricos conductuales recopilados pueden incluir:
(a) Dinámica de Pulsaciones:
- Duración de la presión de tecla y sincronización de liberación;
- Intervalos entre teclas y ritmo de escritura;
- Velocidad de escritura y patrones de variación;
- Tasas de error y patrones de corrección;
- Uso de atajos de teclado y teclas modificadoras.
(b) Patrones de Interacción con Pantalla Táctil y Ratón:
- Presión táctil y área de superficie;
- Velocidad de deslizamiento, aceleración y curvatura de trayectoria;
- Duración de toque e intervalos entre toques;
- Patrones de desplazamiento y gestos de zoom;
- Trayectorias de movimiento del ratón y perfiles de velocidad;
- Patrones de clic (sincronización de clic simple, doble, clic derecho).
(c) Patrones de Manejo del Dispositivo:
- Orientación del dispositivo y patrones de movimiento durante el uso;
- Patrones de agarre derivados de la distribución táctil;
- Ángulo de escritura y características de posicionamiento del dispositivo.
(d) Análisis de Marcha (Cuando Corresponda):
- Ritmo de caminata y patrones de pasos (a partir de datos del acelerómetro del dispositivo);
- Características de la zancada y firmas de movimiento.
4.3.2 Los datos biométricos conductuales se distinguen de la geometría facial y los patrones de voz en que:
(a) Se recopilan pasivamente durante la interacción normal con la plataforma;
(b) No requieren participación activa ni envío por parte del usuario;
(c) Se utilizan para autenticación continua en lugar de verificación única;
(d) Se procesan en forma anonimizada o seudonimizada cuando sea practicable.
5. MÉTODOS DE RECOPILACIÓN DE DATOS BIOMÉTRICOS
5.1 Durante la Verificación de Identidad
5.1.1 La geometría facial y los datos de vitalidad se recopilan durante el proceso de verificación de identidad cuando un Usuario:
(a) Envía imágenes de un documento de identidad emitido por el gobierno (del cual se extrae la foto del documento);
(b) Captura una imagen o video de autorretrato utilizando la cámara de su dispositivo;
(c) Completa desafíos de detección de vitalidad activos o pasivos.
5.1.2 Durante la verificación de identidad, se le solicitará claramente al Usuario que:
(a) Posicione su rostro dentro de un marco designado;
(b) Siga las instrucciones en pantalla para la captura;
(c) Complete los desafíos de vitalidad requeridos (por ejemplo, parpadear, girar la cabeza).
5.1.3 No se capturan datos biométricos de manera subrepticia durante la verificación de identidad. Todas las capturas son iniciadas y visibles para el Usuario.
5.2 Durante la Autenticación Continua
5.2.1 Los datos biométricos conductuales pueden recopilarse continuamente durante la interacción del Usuario con la plataforma de DataCred. Esta recopilación:
(a) Ocurre en segundo plano durante el uso normal de la plataforma;
(b) No requiere participación activa ni conciencia del Usuario más allá del consentimiento inicial;
(c) Se realiza para detectar apropiación de cuentas, secuestro de sesiones y otros accesos no autorizados.
5.2.2 DataCred proporcionará aviso de la recopilación biométrica conductual a través de esta Política y mediante el proceso de consentimiento inicial.
5.3 Durante la Interacción con la Plataforma
5.3.1 La dinámica de pulsaciones, los patrones táctiles y los datos de manejo del dispositivo se recopilan como parte de la interacción normal del Usuario con la plataforma. Esta recopilación:
(a) Es inherente a la medición de patrones de interacción;
(b) No captura el contenido de las comunicaciones del Usuario (la dinámica de pulsaciones mide CÓMO escribe, no QUÉ escribe);
(c) Se utiliza únicamente con fines de autenticación y prevención de fraude.
6. DATOS BIOMÉTRICOS NO RECOPILADOS NI UTILIZADOS
6.1 Prohibiciones Expresas
6.1.1 DataCred NO recopila, utiliza ni procesa datos biométricos para los siguientes fines:
(a) Vigilancia: Los datos biométricos no se utilizan para vigilancia masiva, rastreo, monitoreo u observación de individuos en espacios públicos o privados;
(b) Detección de Emociones: Los datos biométricos no se utilizan para detectar, inferir o analizar estados emocionales, estados de ánimo, sentimientos o estados mentales;
(c) Perfiles Psicológicos: Los datos biométricos no se utilizan para perfiles psicológicos, evaluación de personalidad, predicción conductual ni análisis de salud mental;
(d) Puntuación o Evaluación de Reputación: Los datos biométricos no se utilizan como insumo, característica o factor en los modelos de puntuación o reputación de DataCred (véase la Sección 12);
(e) Publicidad o Marketing: Los datos biométricos no se utilizan para segmentación publicitaria, personalización de anuncios, análisis de marketing ni ningún propósito comercial no relacionado con la verificación de identidad y la seguridad;
(f) Decisiones de Crédito, Empleo, Seguros o Vivienda: Los datos biométricos no se utilizan para evaluación de solvencia crediticia, decisiones laborales, suscripción de seguros ni determinaciones de elegibilidad de vivienda;
(g) Gobierno o Fuerzas del Orden: Los datos biométricos no se comparten con agencias gubernamentales o fuerzas del orden, excepto según lo requiera un proceso legal válido (véase la Sección 11).
6.2 Restricciones de Recopilación
6.2.1 DataCred NO recopila:
(a) Datos de huellas dactilares (imágenes de huellas dactilares, patrones de minucias o plantillas de huellas dactilares);
(b) Datos de escaneo de iris o escaneo de retina;
(c) Datos de huellas palmares o geometría de la mano (excepto lo que pueda capturarse incidentalmente en imágenes de documentos);
(d) ADN o datos genéticos;
(e) Datos de forma de oreja (excepto como incidentales a imágenes faciales);
(f) Datos de patrones venosos;
(g) Dinámica de firmas (excepto firmas electrónicas estándar);
(h) Ningún dato biométrico de menores (véase la Sección 16).
7. BASE LEGAL PARA EL PROCESAMIENTO DE DATOS BIOMÉTRICOS
7.1 Consentimiento Explícito
7.1.1 La base legal principal para la recopilación y el procesamiento de datos biométricos por parte de DataCred es el CONSENTIMIENTO EXPLÍCITO del Usuario. Este consentimiento debe satisfacer los siguientes requisitos:
(a) Libremente Otorgado: El consentimiento se otorga sin coerción, presión ni perjuicio material por la negativa;
(b) Específico: El consentimiento se proporciona para tipos de datos biométricos y fines de procesamiento específicamente identificados;
(c) Informado: El consentimiento se proporciona después de que el Usuario haya recibido esta Política y comprenda qué datos biométricos se recopilan, cómo se utilizan y las limitaciones y riesgos asociados;
(d) Inequívoco: El consentimiento se proporciona mediante una acción afirmativa clara (por ejemplo, marcar una casilla de consentimiento, firmar un formulario de consentimiento o completar un flujo de consentimiento electrónico afirmativo);
(e) Separado: El consentimiento para el procesamiento de datos biométricos se obtiene por separado del consentimiento general de los Términos de Servicio o la Política de Privacidad.
7.2 Necesidad Contractual
7.2.1 Cuando el Usuario haya solicitado servicios de verificación de identidad (Nivel 2 o Nivel 3), el procesamiento de datos biométricos puede ser necesario para la ejecución de un contrato del cual el Usuario es parte. En tales casos:
(a) El procesamiento biométrico se limita a lo estrictamente necesario para la verificación de identidad;
(b) El Usuario conserva el derecho de retirar el consentimiento para el procesamiento biométrico más allá del mínimo contractual;
(c) La retirada del consentimiento puede afectar la capacidad de DataCred para proporcionar los servicios de verificación solicitados.
7.3 Interés Legítimo para la Prevención de Fraude
7.3.1 Cuando lo permita la ley aplicable, DataCred puede procesar datos biométricos basándose en su interés legítimo en:
(a) Prevenir el fraude de identidad y la apropiación de cuentas;
(b) Proteger la seguridad e integridad de la plataforma;
(c) Proteger a otros Usuarios de actividades fraudulentas.
7.3.2 El procesamiento basado en el interés legítimo está sujeto a:
(a) Una prueba de equilibrio que demuestre que el interés legítimo de DataCred prevalece sobre cualquier impacto potencial en la privacidad del Usuario;
(b) El principio de minimización de datos (solo se procesan los datos biométricos mínimos necesarios);
(c) El derecho del Usuario a oponerse al procesamiento basado en el interés legítimo.
7.4 Cumplimiento de Obligaciones Legales
7.4.1 DataCred puede procesar datos biométricos cuando sea necesario para cumplir con obligaciones legales aplicables, incluyendo:
(a) Cumplimiento de procesos legales válidos (órdenes judiciales, citaciones, mandamientos);
(b) Respuesta a solicitudes legales de autoridades gubernamentales;
(c) Cumplimiento de las leyes aplicables de protección de datos biométricos.
8. PROPÓSITOS DEL PROCESAMIENTO DE DATOS BIOMÉTRICOS
8.1 Verificación de Identidad
8.1.1 Los datos de geometría facial se procesan con el propósito de verificación de identidad, incluyendo:
(a) Cotejar la imagen facial del documento de identidad con una imagen facial autocapturada;
(b) Generar una puntuación de similitud para decisiones de confirmación de identidad;
(c) Crear una plantilla biométrica de referencia para futuras autenticaciones.
8.2 Detección de Vitalidad para Prevención de Fraude
8.2.1 Las imágenes faciales y el video se procesan para la detección de vitalidad con el fin de:
(a) Determinar que la muestra biométrica proviene de una persona viva físicamente presente;
(b) Detectar ataques de presentación (fotografías, videos, máscaras);
(c) Detectar ataques de inyección (medios insertados digitalmente);
(d) Evaluar la autenticidad del entorno de captura biométrica.
8.3 Autenticación Continua
8.3.1 Los datos biométricos conductuales se procesan para autenticación continua con el fin de:
(a) Verificar que el usuario actual de una sesión autenticada es el titular legítimo de la cuenta;
(b) Detectar anomalías en los patrones de interacción que puedan indicar apropiación de la cuenta;
(c) Activar desafíos de autenticación adicionales cuando los patrones conductuales se desvíen de la línea base establecida;
(d) Reducir la dependencia de la autenticación basada en contraseñas.
8.4 Recuperación de Cuenta
8.4.1 Los datos biométricos pueden utilizarse con fines de recuperación de cuenta para:
(a) Verificar la identidad de un Usuario que busca recuperar el acceso a su cuenta;
(b) Confirmar que la persona que solicita la recuperación de la cuenta es el titular legítimo de la misma.
9. ALMACENAMIENTO Y SEGURIDAD DE DATOS BIOMÉTRICOS
9.1 Estándares de Cifrado
9.1.1 Todos los datos biométricos están protegidos por los siguientes estándares de cifrado:
(a) En Tránsito: Todos los datos biométricos transmitidos entre los dispositivos del Usuario, los sistemas de DataCred y los Proveedores de Verificación se cifran utilizando el protocolo TLS 1.2 o superior con conjuntos de cifrado sólidos;
(b) En Reposo: Todos los datos biométricos almacenados en los sistemas de DataCred se cifran utilizando cifrado AES-256 o un cifrado equivalente de estándar industrial;
(c) Gestión de Claves: Las claves de cifrado se gestionan utilizando módulos de seguridad de hardware (HSM) o infraestructura equivalente de gestión segura de claves, con controles de acceso estrictos y políticas de rotación de claves.
9.2 Segregación de Almacenamiento
9.2.1 Los datos biométricos se almacenan en sistemas SEGREGADOS que están:
(a) Separados de las bases de datos generales de usuarios de la plataforma;
(b) Separados de los sistemas de datos de puntuación y reputación;
(c) Separados de los sistemas de seguimiento conductual y análisis;
(d) Accesibles únicamente para el personal autorizado con una necesidad específica de acceso.
9.3 Controles de Acceso
9.3.1 El acceso a los datos biométricos está restringido mediante:
(a) Control de acceso basado en roles (RBAC) con el principio de privilegio mínimo;
(b) Autenticación multifactor para todo el personal que accede a sistemas biométricos;
(c) Registro y monitoreo detallado de accesos;
(d) Revisiones periódicas de acceso y revocación de accesos innecesarios;
(e) Separación de funciones (el personal con acceso a datos biométricos no puede modificar los controles de acceso y viceversa).
9.4 Registro de Auditoría
9.4.1 Todo acceso y operación sobre datos biométricos se registra en registros de auditoría a prueba de manipulaciones que documentan:
(a) La identidad de la persona o sistema que accede a los datos;
(b) La fecha, hora y duración del acceso;
(c) El tipo de operación realizada (crear, leer, actualizar, eliminar);
(d) Los datos biométricos específicos a los que se accedió;
(e) El propósito del acceso;
(f) El sistema o aplicación desde el cual se originó el acceso.
9.4.2 Los registros de auditoría:
(a) Se conservan durante un mínimo de tres (3) años;
(b) Se revisan periódicamente para detectar patrones de acceso anómalos;
(c) Se ponen a disposición de los Usuarios previa solicitud (con las oportunas sustituciones) como parte de las solicitudes de acceso del titular de los datos.
9.5 Respuesta a Incidentes de Seguridad
9.5.1 En caso de un incidente de seguridad que involucre datos biométricos, DataCred deberá:
(a) Activar su protocolo de respuesta a incidentes;
(b) Contener y mitigar el incidente;
(c) Realizar una investigación forense para determinar el alcance y el impacto;
(d) Notificar a los Usuarios afectados sin demora injustificada (véase la Sección 23);
(e) Notificar a las autoridades reguladoras competentes según lo exija la ley aplicable;
(f) Tomar medidas correctivas para evitar que se repita.
10. CALENDARIO DE RETENCIÓN DE DATOS BIOMÉTRICOS
10.1 Datos de Geometría Facial
10.1.1 Los datos de geometría facial recopilados durante la verificación de identidad se conservan según el siguiente calendario:
(a) Imágenes Faciales en Bruto (Autocapturas): Se eliminan inmediatamente después de completar el proceso de verificación, o dentro de treinta (30) días de la finalización de la verificación, lo que ocurra primero;
(b) Plantillas de Geometría Facial: Se conservan durante la vigencia de la cuenta activa del Usuario con fines de autenticación, y se eliminan dentro de noventa (90) días de la terminación de la cuenta o la retirada del consentimiento biométrico;
(c) Extracciones de Fotos de Documentos: Se conservan durante la vigencia de la cuenta activa del Usuario como referencia de verificación, y se eliminan dentro de noventa (90) días de la terminación de la cuenta;
(d) Mapas Faciales 3D (Cuando Corresponda): Se conservan durante el menor entre (i) tres (3) años desde su creación, o (ii) noventa (90) días después de la terminación de la cuenta.
10.2 Datos de Biometría Conductual
10.2.1 Los datos biométricos conductuales se conservan según el siguiente calendario:
(a) Perfiles de Dinámica de Pulsaciones: Se conservan durante la vigencia de la cuenta activa del Usuario para autenticación continua, y se eliminan dentro de treinta (30) días de la terminación de la cuenta;
(b) Perfiles de Patrones Táctiles/de Ratón: Se conservan durante la vigencia de la cuenta activa del Usuario, y se eliminan dentro de treinta (30) días de la terminación de la cuenta;
(c) Perfiles de Patrones de Manejo del Dispositivo: Se conservan durante la vigencia de la cuenta activa del Usuario, y se eliminan dentro de treinta (30) días de la terminación de la cuenta;
(d) Datos Conductuales en Bruto: Los datos conductuales agregados utilizados para el entrenamiento de modelos pueden conservarse en forma desidentificada después de la terminación de la cuenta, siempre que no puedan reasociarse con el Usuario.
10.3 Datos de Patrones de Voz (Cuando Corresponda)
10.3.1 Los datos de patrones de voz, cuando se recopilen, se conservan según el siguiente calendario:
(a) Plantillas de Patrones de Voz: Se conservan durante la vigencia de la cuenta activa del Usuario, y se eliminan dentro de treinta (30) días de la terminación de la cuenta;
(b) Grabaciones de Voz en Bruto: Se eliminan inmediatamente después de completar el proceso de verificación o autenticación, o dentro de siete (7) días.
10.4 Disposiciones Generales de Retención
10.4.1 DataCred puede conservar datos biométricos por más tiempo del período de retención estándar cuando:
(a) Lo requieran obligaciones legales o reglamentarias aplicables, siempre que DataCred notifique al Usuario de dicho requisito legal de retención;
(b) Sea necesario para el establecimiento, ejercicio o defensa de reclamaciones legales;
(c) Sea necesario para fines de investigación o enjuiciamiento de fraude.
10.4.2 Al vencimiento del período de retención aplicable, los datos biométricos se eliminan permanentemente utilizando métodos de eliminación segura (conforme a NIST SP 800-88 o equivalente) que imposibiliten su recuperación.
11. COMPARTICIÓN DE DATOS BIOMÉTRICOS
11.1 Prohibición General
11.1.1 DATACRED NO VENDE, ALQUILA, ARRIENDA, COMERCIA, LICENCIA NI TRANSFIERE DE OTRO MODO DATOS BIOMÉTRICOS A CAMBIO DE UNA CONTRAPRESTACIÓN MONETARIA O DE OTRO TIPO.
11.2 Compartición Permitida · Proveedores de Verificación
11.2.1 DataCred puede compartir datos biométricos con Proveedores de Verificación SEGÚN SEA NECESARIO para realizar servicios de verificación de identidad, detección de vitalidad y cotejo biométrico. Dicha compartición está sujeta a:
(a) Restricciones Contractuales: Los Proveedores de Verificación tienen prohibición contractual de:
- Utilizar datos biométricos para cualquier propósito distinto a la prestación de servicios a DataCred;
- Vender, alquilar o comercializar datos biométricos;
- Retener datos biométricos más allá del período necesario para prestar los servicios;
- Utilizar datos biométricos para su propio entrenamiento de modelos o desarrollo de productos;
- Compartir datos biométricos con subcontratistas sin el consentimiento por escrito de DataCred.
(b) Requisitos de Seguridad: Los Proveedores de Verificación deben mantener:
- Estándares de cifrado al menos equivalentes a los descritos en la Sección 9.1;
- Controles de acceso al menos equivalentes a los descritos en la Sección 9.3;
- Procedimientos de respuesta a incidentes y obligaciones de notificación de violaciones;
- Certificaciones de seguridad independientes (SOC 2 Tipo II, ISO 27001 o equivalente) cuando estén disponibles.
(c) Derechos de Auditoría: DataCred se reserva el derecho de auditar el cumplimiento de los requisitos de protección de datos biométricos por parte de los Proveedores de Verificación.
11.3 Compartición Permitida · Cumplimiento Legal
11.3.1 DataCred puede divulgar datos biométricos cuando lo requiera la ley aplicable o un proceso legal válido, incluyendo:
(a) En respuesta a una orden judicial, citación o mandamiento válido;
(b) En respuesta a una solicitud legal de una autoridad gubernamental o reguladora con jurisdicción sobre DataCred;
(c) Para establecer, ejercer o defender reclamaciones legales.
11.3.2 Cuando la ley lo permita, DataCred:
(a) Notificará al Usuario antes de divulgar datos biométricos en respuesta a un proceso legal;
(b) Impugnará solicitudes excesivamente amplias o legalmente insuficientes;
(c) Limitará la divulgación a los datos mínimos requeridos por el proceso legal.
11.4 Compartición Prohibida
11.4.1 DATACRED NO COMPARTE DATOS BIOMÉTRICOS CON:
(a) Plataformas Publicitarias o de Marketing: Los datos biométricos no se comparten con redes publicitarias, intercambios de anuncios, corredores de datos o plataformas de marketing;
(b) Buros de Crédito: Los datos biométricos no se comparten con agencias de informes crediticios o buros de crédito;
(c) Compañías de Seguros: Los datos biométricos no se comparten con compañías de seguros con fines de suscripción, fijación de precios o reclamaciones;
(d) Empleadores: Los datos biométricos no se comparten con empleadores actuales o potenciales para decisiones laborales;
(e) Agencias Gubernamentales con Fines de Vigilancia: Los datos biométricos no se comparten con agencias gubernamentales con fines de vigilancia, aplicación de la ley o inteligencia, excepto según lo requiera un proceso legal válido;
(f) Corredores de Datos: Los datos biométricos no se comparten con corredores de datos ni con ninguna entidad cuyo negocio principal sea la recopilación y venta de datos personales.
12. BARRERA DE PROTECCIÓN DE DATOS BIOMÉTRICOS FRENTE A LA PUNTUACIÓN
12.1 Separación Absoluta
12.1.1 LOS DATOS BIOMÉTRICOS SE MANTIENEN EN SISTEMAS QUE ESTÁN COMPLETAMENTE SEGREGADOS DE LOS SISTEMAS DE DATOS DE PUNTUACIÓN Y REPUTACIÓN DE DATACRED. ESTA SEGREGACIÓN ES TANTO TÉCNICA COMO ORGANIZATIVA.
12.2 Barrera Técnica
12.2.1 La barrera técnica entre los datos biométricos y los datos de puntuación incluye:
(a) Bases de Datos Separadas: Los datos biométricos se almacenan en sistemas de bases de datos dedicados y aislados que no son accesibles desde los sistemas de la plataforma de puntuación;
(b) Aplicaciones Separadas: Las aplicaciones de procesamiento biométrico se despliegan en entornos separados de las aplicaciones de puntuación;
(c) Segmentación de Red: Los sistemas biométricos están en segmentos de red separados con controles de acceso dedicados;
(d) Sin Acceso Directo a API: Los sistemas de puntuación no tienen acceso a API a los almacenes de datos biométricos;
(e) Sin Autenticación Compartida: Los sistemas de autenticación para acceso biométrico y acceso a puntuación son separados.
12.3 Barrera Organizativa
12.3.1 La barrera organizativa entre los datos biométricos y los datos de puntuación incluye:
(a) Personal Separado: El personal con acceso a sistemas biométricos es generalmente diferente del personal con acceso a sistemas de puntuación (excepto cuando sea necesario para la administración del sistema y la seguridad);
(b) Separación de Funciones: Ningún individuo tiene autoridad para modificar tanto datos biométricos como datos de puntuación sin autorización adicional;
(c) Capacitación: El personal que maneja datos biométricos recibe capacitación específica sobre las obligaciones de protección de datos biométricos.
12.4 Prohibición de Uso en Puntuación
12.4.1 LOS DATOS BIOMÉTRICOS NO SON NI DEBERÁN SER:
(a) Utilizados como insumo, característica, factor o variable en ningún modelo, algoritmo o evaluación de puntuación;
(b) Utilizados para calcular, ajustar o influir en cualquier puntuación de reputación, puntuación de confianza o métrica similar;
(c) Utilizados para segmentar, categorizar o clasificar Usuarios con fines de puntuación;
(d) Correlacionados con datos de puntuación para ningún propósito;
(e) Utilizados para inferir cualquier característica personal con fines de puntuación.
12.4.2 La barrera biométrico-puntuación significa que:
(a) El estado de verificación biométrica de un Usuario no afecta directamente su puntuación de reputación;
(b) Los fallos de verificación biométrica no se reflejan en los datos de puntuación;
(c) Los datos biométricos no se explotan, analizan ni procesan para el desarrollo de la puntuación;
(d) Los algoritmos de puntuación operan sin acceso a ningún dato de referencia biométrica.
13. DISPOSICIONES BIOMÉTRICAS ESPECÍFICAS POR JURISDICCIÓN
13.1 Illinois · Biometric Information Privacy Act (BIPA)
13.1.1 Para los Usuarios que sean residentes de Illinois, o cuyos datos biométricos se recopilen en Illinois:
(a) DataCred cumple con los requisitos de la Illinois Biometric Information Privacy Act (740 ILCS 14/1 et seq.);
(b) DataCred proporciona las siguientes protecciones específicas de BIPA:
- Política por Escrito: Esta Política constituye la política escrita de retención y destrucción de datos biométricos de DataCred;
- Autorización por Escrito: DataCred obtiene una autorización por escrito (que puede ejecutarse electrónicamente) de los residentes de Illinois antes de recopilar sus datos biométricos;
- Prohibición de Venta: DataCred no vende, alquila, comercia ni obtiene beneficios de otro modo de los datos biométricos de los residentes de Illinois;
- Divulgación Limitada: DataCred divulga datos biométricos solo como se describe en la Sección 11;
- Retención y Destrucción: Los datos biométricos se retienen y destruyen como se describe en la Sección 10.
(c) Derecho de Acción Privado bajo BIPA: Los residentes de Illinois tienen un derecho de acción privado bajo BIPA por violaciones de la Ley. DataCred se compromete al cumplimiento de BIPA y toma todas las medidas razonables para prevenir violaciones.
(d) Sin Renuncia: Nada en esta Política renuncia a ningún derecho que los residentes de Illinois puedan tener bajo BIPA.
13.2 Texas · Capture or Use of Biometric Identifier Act (CUBI)
13.2.1 Para los Usuarios que sean residentes de Texas, o cuyos datos biométricos se recopilen en Texas:
(a) DataCred cumple con los requisitos de la Texas Capture or Use of Biometric Identifier Act (Tex. Bus. & Com. Code § 503.001);
(b) DataCred proporciona las siguientes protecciones específicas de CUBI:
- Consentimiento Informado: DataCred obtiene el consentimiento informado de los residentes de Texas antes de capturar sus identificadores biométricos;
- Prohibición de Venta: DataCred no vende, alquila ni divulga de otro modo los identificadores biométricos de los residentes de Texas para ningún propósito distinto a:
(i) El propósito específico para el cual fueron recopilados;
(ii) La realización de una transacción financiera solicitada o autorizada por el Usuario;
(iii) El cumplimiento de la ley aplicable o un proceso legal válido.
13.3 Washington · HB 1493
13.3.1 Para los Usuarios que sean residentes del Estado de Washington:
(a) DataCred cumple con los requisitos de la Washington House Bill 1493 (Chapter 43.386 RCW);
(b) DataCred proporciona las siguientes protecciones para los residentes de Washington:
- Aviso de recopilación y procesamiento de datos biométricos;
- Aviso del propósito específico de la recopilación de datos biométricos;
- Aviso del período de tiempo durante el cual se retendrán los datos biométricos;
- Requisitos de consentimiento según lo descrito en la Sección 7.1.
13.4 Nueva York · SHIELD Act
13.4.1 Para los Usuarios que sean residentes del Estado de Nueva York:
(a) DataCred cumple con los requisitos de seguridad de datos y notificación de violaciones de la New York Stop Hacks and Improve Electronic Data Security Act (N.Y. Gen. Bus. Law § 899-aa);
(b) Los datos biométricos se tratan como "información privada" bajo la SHIELD Act, lo que requiere:
- Salvaguardas administrativas, técnicas y físicas razonables según lo descrito en la Sección 9;
- Notificación de violación a los residentes afectados de Nueva York sin demora injustificada (véase la Sección 23).
13.5 California · CCPA/CPRA
13.5.1 Para los Usuarios que sean residentes de California:
(a) DataCred cumple con la California Consumer Privacy Act de 2018, modificada por la California Privacy Rights Act de 2020 (Cal. Civ. Code § 1798.100 et seq.);
(b) Los datos biométricos se tratan como "información personal sensible" bajo la CPRA, lo que otorga a los residentes de California:
- Derecho a Saber: El derecho a saber qué datos biométricos se recopilan, utilizan y comparten (véase la Sección 14.1);
- Derecho a Eliminar: El derecho a solicitar la eliminación de datos biométricos (véase la Sección 14.2);
- Derecho a Corregir: El derecho a solicitar la corrección de datos biométricos inexactos (limitado, ya que los datos biométricos tienen precisión inherentemente limitada, véase la Sección 15);
- Derecho a Excluirse: El derecho a excluirse de la venta o compartición de datos biométricos (DataCred no vende ni comparte datos biométricos);
- Derecho a Limitar el Uso: El derecho a limitar el uso y la divulgación de información personal sensible (los datos biométricos se utilizan y divulgan solo según lo descrito en el presente documento);
- No Discriminación: El derecho a no recibir un trato discriminatorio por ejercer los derechos de CCPA/CPRA.
13.5.2 DataCred no vende datos biométricos según lo definido por la CCPA/CPRA y no tiene conocimiento real de la venta de datos biométricos de ningún residente de California.
13.6 GDPR · Artículo 9 Disposiciones Biométricas
13.6.1 Para los Usuarios cuyos datos biométricos se procesen dentro del ámbito del GDPR:
(a) Los datos biométricos se tratan como datos de "categoría especial" conforme al Artículo 9 del GDPR;
(b) El procesamiento se basa en:
- Consentimiento Explícito (Artículo 9(2)(a)): Según lo descrito en la Sección 7.1;
- Interés Público Sustancial (Artículo 9(2)(g)): Cuando corresponda con fines de prevención de fraude, sujeto a medidas adecuadas y específicas para proteger los derechos e intereses del Usuario;
(c) DataCred proporciona las siguientes protecciones específicas del GDPR:
- Evaluación de Impacto de la Protección de Datos (DPIA): Se ha realizado una DPIA para las operaciones de procesamiento de datos biométricos;
- Delegado de Protección de Datos (DPO): Se ha designado un DPO según se requiere (véase la Sección 28);
- Derechos del Titular de los Datos: Según lo descrito en la Sección 14;
- Transferencias Transfronterizas de Datos: Los datos biométricos transferidos del EEE a los Estados Unidos están protegidos por salvaguardas adecuadas, incluyendo Cláusulas Contractuales Tipo (SCC) o un mecanismo de transferencia equivalente.
13.7 Protecciones de Datos Biométricos en Venezuela
13.7.1 Para los Usuarios que sean residentes de Venezuela, o cuyos datos biométricos se recopilen en Venezuela:
(a) Los datos biométricos están protegidos bajo la Ley Orgánica de Protección de Datos Personales (LOPDP) de Venezuela y sus reglamentos de aplicación, cuando corresponda;
(b) DataCred proporciona las siguientes protecciones:
- Consentimiento Informado: Se obtiene el consentimiento explícito e informado para la recopilación y el procesamiento de datos biométricos;
- Limitación de Propósito: Los datos biométricos se procesan solo para los fines específicos divulgados;
- Seguridad de Datos: Los datos biométricos están protegidos por las medidas de seguridad descritas en la Sección 9;
- Derechos del Titular de los Datos: Los residentes de Venezuela tienen los derechos descritos en la Sección 14.
13.7.2 DataCred reconoce que la ley de protección de datos venezolana puede proporcionar protecciones específicas para datos sensibles, incluyendo datos biométricos, y se compromete a cumplir con dichos requisitos cuando corresponda.
14. DERECHOS DEL TITULAR DE DATOS BIOMÉTRICOS
14.1 Derecho a Saber
14.1.1 Los Usuarios tienen derecho a saber:
(a) Qué datos biométricos recopila DataCred sobre ellos;
(b) Cómo se recopilan sus datos biométricos;
(c) Los propósitos para los cuales se utilizan sus datos biométricos;
(d) Con quién se comparten sus datos biométricos;
(e) Por cuánto tiempo se retienen sus datos biométricos;
(f) Qué medidas de seguridad protegen sus datos biométricos.
14.1.2 Esta Política constituye la divulgación de la información descrita en la Sección 14.1.1. Los Usuarios pueden solicitar información adicional contactando a DataCred según lo descrito en la Sección 28.
14.2 Derecho a Eliminar
14.2.1 Los Usuarios tienen derecho a solicitar la eliminación de sus datos biométricos.
14.2.2 Al recibir una solicitud de eliminación verificada, DataCred deberá:
(a) Eliminar los datos biométricos del Usuario de sus sistemas dentro de treinta (30) días, sujeto a la Sección 14.2.3;
(b) Instruir a los Proveedores de Verificación para que eliminen los datos biométricos de sus sistemas;
(c) Confirmar la eliminación al Usuario por escrito.
14.2.3 DataCred puede retener datos biométricos cuando sea necesario para:
(a) Cumplir con obligaciones legales aplicables;
(b) El establecimiento, ejercicio o defensa de reclamaciones legales;
(c) Fines de prevención o investigación de fraude (con limitaciones apropiadas).
14.2.4 La eliminación de datos biométricos puede afectar la capacidad del Usuario para:
(a) Mantener el estado de identidad verificada;
(b) Acceder a funciones o servicios que requieran verificación de identidad;
(c) Utilizar funciones de autenticación biométrica.
14.3 Derecho a Retirar el Consentimiento
14.3.1 Los Usuarios tienen derecho a retirar su consentimiento para el procesamiento de datos biométricos en cualquier momento.
14.3.2 La retirada del consentimiento:
(a) No afecta la legalidad del procesamiento basado en el consentimiento antes de su retirada;
(b) Puede resultar en la imposibilidad de completar o mantener la verificación de identidad;
(c) Resultará en la eliminación de los datos biométricos según lo descrito en la Sección 14.2;
(d) Es tan fácil de retirar como lo fue de otorgar.
14.3.3 Para retirar el consentimiento, los Usuarios deben contactar a DataCred según lo descrito en la Sección 28.
14.4 Derecho a Restringir el Procesamiento
14.4.1 Los Usuarios tienen derecho a solicitar la restricción del procesamiento de datos biométricos cuando:
(a) Se cuestione la precisión de los datos biométricos (durante un período que permita a DataCred verificar la precisión);
(b) El procesamiento sea ilícito y el Usuario se oponga a la eliminación;
(c) DataCred ya no necesite los datos biométricos pero el Usuario los requiera para reclamaciones legales;
(d) El Usuario se haya opuesto al procesamiento basado en el interés legítimo, pendiente de verificación de los fundamentos legítimos de DataCred.
14.4.2 Cuando se restrinja el procesamiento, los datos biométricos se almacenarán pero no se procesarán más, excepto con el consentimiento del Usuario o para reclamaciones legales.
14.5 Derecho a la Portabilidad de Datos
14.5.1 Cuando sea técnicamente factible, los Usuarios tienen derecho a recibir sus datos biométricos en un formato estructurado, de uso común y legible por máquina, y a transmitir esos datos a otro responsable del tratamiento.
14.5.2 El derecho a la portabilidad de datos aplica solo a:
(a) Datos biométricos proporcionados por el Usuario;
(b) Procesamiento basado en consentimiento o contrato;
(c) Procesamiento realizado por medios automatizados.
14.6 Derecho a Oponerse
14.6.1 Los Usuarios tienen derecho a oponerse al procesamiento de datos biométricos basado en los intereses legítimos de DataCred (Sección 7.3).
14.6.2 Ante la oposición, DataCred cesará el procesamiento a menos que DataCred demuestre motivos legítimos imperiosos que prevalezcan sobre los intereses, derechos y libertades del Usuario, o que el procesamiento sea necesario para reclamaciones legales.
14.7 Derecho a la No Discriminación
14.7.1 Los Usuarios tienen derecho a no recibir un trato discriminatorio por ejercer cualquiera de los derechos descritos en esta Sección 14. Esto significa:
(a) DataCred no negará bienes o servicios por ejercer derechos;
(b) DataCred no cobrará precios o tarifas diferentes por ejercer derechos;
(c) DataCred no proporcionará un nivel o calidad de servicio diferente por ejercer derechos;
(d) DataCred no sugerirá que el Usuario recibirá un precio, tarifa o nivel de servicio diferente por ejercer derechos.
14.7.2 DataCred puede proporcionar un nivel de servicio diferente cuando el ejercicio de derechos por parte del Usuario afecte necesariamente la capacidad de DataCred para proporcionar servicios de verificación de identidad o autenticación.
14.8 Ejercicio de Derechos
14.8.1 Para ejercer cualquiera de los derechos descritos en esta Sección 14, los Usuarios deben:
(a) Enviar una solicitud a través de la configuración de privacidad de la plataforma DataCred, cuando esté disponible;
(b) Contactar a DataCred por correo electrónico a [email protected];
(c) Enviar una solicitud por escrito a la dirección en la Sección 28.
14.8.2 DataCred responderá a las solicitudes verificadas dentro de los plazos exigidos por la ley aplicable (generalmente treinta (30) a cuarenta y cinco (45) días, sujeto a prórroga cuando esté permitido).
15. LIMITACIONES DE LOS SISTEMAS BIOMÉTRICOS
15.1 Tasa de Falsa Aceptación (FAR)
15.1.1 TODOS LOS SISTEMAS BIOMÉTRICOS TIENEN UNA TASA DE FALSA ACEPTACIÓN (FAR) MENSURABLE, QUE REPRESENTA LA PROPORCIÓN DE INTENTOS DE SUPLANTACIÓN QUE SON INCORRECTAMENTE ACEPTADOS COMO GENUINOS.
15.1.2 DataCred no garantiza ninguna FAR específica. La FAR real varía según:
(a) El algoritmo y la tecnología biométrica específica utilizada;
(b) El umbral de verificación seleccionado (lo que implica compensaciones entre FAR y FRR);
(c) La calidad de las muestras biométricas presentadas;
(d) Las características demográficas (véase la Sección 15.5);
(e) Las condiciones ambientales (iluminación, fondo, calidad del dispositivo).
15.2 Tasa de Falso Rechazo (FRR)
15.2.1 TODOS LOS SISTEMAS BIOMÉTRICOS TIENEN UNA TASA DE FALSO RECHAZO (FRR) MENSURABLE, QUE REPRESENTA LA PROPORCIÓN DE INTENTOS DE USUARIOS GENUINOS QUE SON INCORRECTAMENTE RECHAZADOS.
15.2.2 Una FRR alta no indica necesariamente un mal funcionamiento del sistema. La FRR puede elevarse debido a:
(a) Cambios en la apariencia del Usuario (vello facial, maquillaje, cambios de peso, envejecimiento);
(b) Malas condiciones de captura (iluminación, ángulo, calidad de la cámara);
(c) Variaciones de expresión entre las capturas de registro y verificación;
(d) Obstrucciones (gafas, particularmente lentes con filtro de luz azul, cubiertas para la cabeza);
(e) Variaciones estacionales (piel seca, quemaduras solares) que afectan el análisis de la textura facial.
15.3 Vulnerabilidad a Ataques de Presentación
15.3.1 LOS SISTEMAS BIOMÉTRICOS, INCLUYENDO LA DETECCIÓN DE VITALIDAD, PUEDEN SER VENCIDOS POR ATAQUES DE PRESENTACIÓN, INCLUYENDO:
(a) Ataques de impresión utilizando fotografías de alta calidad;
(b) Ataques de reproducción de video utilizando video pregrabado del Usuario genuino;
(c) Ataques con máscaras 3D utilizando máscaras de silicona, látex o impresas en 3D;
(d) Máscaras parciales que cubren solo porciones del rostro;
(e) Modificaciones cosméticas o protésicas para burlar el cotejo facial.
15.4 Vulnerabilidad a Deepfakes
15.4.1 LOS SISTEMAS BIOMÉTRICOS ENFRENTAN AMENAZAS CRECIENTES DE DEEPFAKES Y CONTENIDO GENERADO POR IA, INCLUYENDO:
(a) Generación de deepfakes en tiempo real que mapean los movimientos faciales de un suplantador sobre el rostro de un objetivo;
(b) Video generado por IA con movimiento ocular realista, parpadeo y microexpresiones;
(c) Documentos de identidad generados por modelos de difusión con selfies deepfake coincidentes;
(d) Clonación de voz combinada con deepfakes faciales para ataques biométricos multimodales.
15.4.2 DATACRED NO REPRESENTA NI GARANTIZA QUE SUS SISTEMAS BIOMÉTRICOS PUEDAN DETECTAR ATAQUES AVANZADOS DE DEEPFAKES. LA TECNOLOGÍA PARA GENERAR DEEPFAKES CONVINCENTES AVANZA MÁS RÁPIDAMENTE QUE LA TECNOLOGÍA PARA DETECTARLOS.
15.5 Sesgo Demográfico
15.5.1 ESTUDIOS HAN DEMOSTRADO QUE EL RECONOCIMIENTO FACIAL Y OTRAS TECNOLOGÍAS BIOMÉTRICAS PUEDEN PRESENTAR UN RENDIMIENTO DIFERENCIAL ENTRE GRUPOS DEMOGRÁFICOS, INCLUYENDO:
(a) Variación en las tasas de precisión según raza, etnia y tono de piel;
(b) Variación en las tasas de precisión según género y edad;
(c) Variación en las tasas de precisión entre diferentes morfologías y rasgos faciales.
15.5.2 DATACRED NO GARANTIZA QUE SUS SISTEMAS BIOMÉTRICOS ESTÉN LIBRES DE SESGO DEMOGRÁFICO NI QUE TENGAN UN RENDIMIENTO EQUIVALENTE EN TODOS LOS GRUPOS DEMOGRÁFICOS.
15.5.3 Los Usuarios pertenecientes a grupos demográficos históricamente subrepresentados en los datos de entrenamiento biométrico pueden experimentar tasas de falso rechazo más altas.
15.6 Efectos del Envejecimiento en el Reconocimiento Facial
15.6.1 La precisión del reconocimiento facial se degrada a medida que aumenta el intervalo de tiempo entre el registro biométrico y la verificación. Los factores que afectan la degradación relacionada con la edad incluyen:
(a) Procesos naturales de envejecimiento que afectan la estructura facial y las características de la piel;
(b) Cambios significativos de peso;
(c) Procedimientos quirúrgicos o médicos que afectan la apariencia facial;
(d) Pérdida de cabello, cambios de color de cabello y cambios en el vello facial.
15.6.2 DataCred puede requerir el nuevo registro de datos biométricos a intervalos para mantener la precisión.
15.7 Limitaciones Ambientales y del Dispositivo
15.7.1 El rendimiento del sistema biométrico puede verse degradado por:
(a) Condiciones de poca luz, alto contraste o iluminación desigual;
(b) Cámaras de baja calidad o baja resolución;
(c) Lentes de cámara sucias, manchadas u obstruidas;
(d) Posicionamiento inestable del dispositivo o movimiento durante la captura;
(e) Latencia de red que afecta la detección de vitalidad en tiempo real.
16. DATOS BIOMÉTRICOS DE MENORES
16.1 Prohibición de Recopilación
16.1.1 DATACRED NO RECOPILA A SABIENDAS DATOS BIOMÉTRICOS DE INDIVIDUOS MENORES DE 18 (DIECIOCHO) AÑOS O DE LA EDAD DE MAYORÍA EN SU JURISDICCIÓN DE RESIDENCIA.
16.1.2 Los servicios de DataCred, incluyendo la verificación de identidad y el procesamiento biométrico, no están dirigidos ni destinados al uso por parte de individuos menores de 18 años.
16.2 Descubrimiento y Eliminación
16.2.1 Si DataCred descubre que se han recopilado datos biométricos de un individuo menor de la edad de mayoría aplicable:
(a) DataCred eliminará inmediatamente todos los datos biométricos recopilados de dicho individuo;
(b) DataCred terminará la cuenta asociada, si corresponde;
(c) DataCred puede reportar el incidente a las autoridades competentes si así lo requiere la ley aplicable.
16.2.2 Si un padre o tutor cree que DataCred ha recopilado datos biométricos de un menor, debe contactar a DataCred inmediatamente a la información de contacto en la Sección 28.
16.3 Procesamiento No Basado en Conocimiento
16.3.1 DataCred no procesa ni utiliza datos biométricos de ninguna manera que asuma o requiera que el Usuario tenga una edad particular.
17. DESCARGO TOTAL DE RESPONSABILIDAD SOBRE LA PRECISIÓN DE LOS SISTEMAS BIOMÉTRICOS
17.1 Exención de Garantías
17.1.1 EXCEPTO SEGÚN LO EXPRESAMENTE ESTABLECIDO EN ESTA POLÍTICA, DATACRED RECHAZA TODAS LAS GARANTÍAS, REPRESENTACIONES, CONDICIONES Y GARANTÍAS DE CUALQUIER TIPO, YA SEAN EXPRESAS, IMPLÍCITAS, LEGALES O DE OTRO TIPO, CON RESPECTO A LOS SISTEMAS BIOMÉTRICOS Y EL PROCESAMIENTO DE DATOS BIOMÉTRICOS, INCLUYENDO, ENTRE OTRAS:
(a) Cualquier garantía de que los sistemas biométricos identificarán, verificarán o autenticarán con precisión a los Usuarios;
(b) Cualquier garantía de que los sistemas biométricos detectarán todos los ataques de presentación, ataques de inyección, deepfakes u otros intentos fraudulentos;
(c) Cualquier garantía de que los sistemas biométricos alcanzarán cualquier FAR, FRR u otra métrica de precisión específica;
(d) Cualquier garantía de que los sistemas biométricos están libres de sesgo demográfico o tienen un rendimiento equivalente en todas las poblaciones;
(e) Cualquier garantía de que los sistemas biométricos estarán disponibles sin interrupción ni demora;
(f) Cualquier garantía de que los sistemas biométricos cumplen con algún estándar regulatorio, legal o industrial específico;
(g) Las garantías implícitas de comerciabilidad, idoneidad para un propósito particular, título y no infracción.
17.2 Sin Garantía de Rendimiento
17.2.1 DATACRED NO GARANTIZA EL RENDIMIENTO, LA PRECISIÓN, LA FIABILIDAD NI LA DISPONIBILIDAD DE NINGÚN SISTEMA BIOMÉTRICO. TODOS LOS SISTEMAS BIOMÉTRICOS TIENEN TASAS DE ERROR Y LIMITACIONES INHERENTES SEGÚN LO DESCRITO EN ESTA POLÍTICA.
17.3 Sin Garantía de Cumplimiento Normativo
17.3.1 DATACRED NO GARANTIZA QUE SUS SISTEMAS BIOMÉTRICOS CUMPLAN CON NINGÚN ESTÁNDAR REGULATORIO O LEGAL ESPECÍFICO, EXCEPTO SEGÚN LO EXPRESAMENTE INDICADO EN LAS DISPOSICIONES ESPECÍFICAS POR JURISDICCIÓN (SECCIÓN 13).
18. LIMITACIÓN DE RESPONSABILIDAD
18.1 Exclusión de Ciertos Daños
18.1.1 EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, EN NINGÚN CASO DATACRED, SUS AFILIADAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES, CONTRATISTAS O PROVEEDORES DE SERVICIOS BIOMÉTRICOS SERÁN RESPONSABLES POR:
(a) Daños indirectos, incidentales, especiales, consecuentes, punitivos o ejemplares;
(b) Daños por pérdida de ganancias, ingresos, negocios, buena voluntad u oportunidad de negocio;
(c) Daños por pérdida, corrupción o violación de datos biométricos;
(d) Daños por costos de obtención de servicios biométricos sustitutivos;
(e) Daños por daño a la reputación o la marca;
(f) Daños derivados de errores del sistema biométrico, incluyendo falsa aceptación, falso rechazo o falta de detección de fraude;
(g) Daños derivados de reclamaciones de terceros relacionadas con datos biométricos;
(h) Daños derivados de una violación de datos biométricos (excepto según lo expresamente dispuesto por la ley aplicable);
(i) Daños derivados del sesgo demográfico en los sistemas biométricos;
(j) Daños derivados de la falta de detección de deepfakes, ataques de presentación o ataques de inyección.
18.2 Límite Máximo de Responsabilidad
18.2.1 EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, LA RESPONSABILIDAD TOTAL ACUMULADA DE DATACRED POR TODAS LAS RECLAMACIONES DERIVADAS O RELACIONADAS CON EL PROCESAMIENTO DE DATOS BIOMÉTRICOS O LOS SISTEMAS BIOMÉTRICOS, YA SEA POR CONTRATO, AGRAVIO (INCLUYENDO NEGLIGENCIA), RESPONSABILIDAD ESTRICTA O DE OTRO MODO, NO EXCEDERÁ EL MAYOR DE:
(a) EL MONTO TOTAL PAGADO POR EL USUARIO A DATACRED EN LOS DOCE (12) MESES ANTERIORES AL EVENTO QUE DIO LUGAR A LA RECLAMACIÓN; O
(b) CIEN DÓLARES ESTADOUNIDENSES ($100.00).
18.3 Disposiciones Específicas de BIPA
18.3.1 NADA EN ESTA SECCIÓN 18 TIENE LA INTENCIÓN DE LIMITAR O EXCLUIR LA RESPONSABILIDAD BAJO LA ILLINOIS BIOMETRIC INFORMATION PRIVACY ACT (BIPA) EN LA MEDIDA EN QUE DICHA LIMITACIÓN O EXCLUSIÓN FUERA INEJECUTABLE BAJO LA LEY APLICABLE.
18.4 Aplicabilidad
18.4.1 LAS LIMITACIONES DE ESTA SECCIÓN SE APLICARÁN INCLUSO SI DATACRED HUBIERA SIDO ADVERTIDA DE LA POSIBILIDAD DE DICHOS DAÑOS E INCLUSO SI CUALQUIER RECURSO LIMITADO NO CUMPLIERA SU PROPÓSITO ESENCIAL.
19. RECONOCIMIENTO DEL USUARIO Y CONSENTIMIENTO EXPLÍCITO
19.1 Reconocimiento del Usuario
AL PROPORCIONAR DATOS BIOMÉTRICOS A DATACRED, EL USUARIO RECONOCE Y ACEPTA EXPRESAMENTE QUE:
(a) EL USUARIO HA LEÍDO Y COMPRENDE ESTA POLÍTICA DE DATOS BIOMÉTRICOS EN SU TOTALIDAD;
(b) EL USUARIO COMPRENDE QUÉ DATOS BIOMÉTRICOS SE ESTÁN RECOPILANDO, CÓMO SE RECOPILAN Y PARA QUÉ PROPÓSITOS SE UTILIZAN;
(c) EL USUARIO COMPRENDE QUE LOS DATOS BIOMÉTRICOS SE ALMACENAN EN SISTEMAS SEGREGADOS SEPARADOS DE LOS DATOS DE PUNTUACIÓN Y NO SE UTILIZAN CON FINES DE PUNTUACIÓN;
(d) EL USUARIO COMPRENDE QUE LOS SISTEMAS BIOMÉTRICOS TIENEN TASAS DE ERROR INHERENTES, SESGO DEMOGRÁFICO Y LIMITACIONES, Y QUE LA VERIFICACIÓN BIOMÉTRICA NO ES UNA GARANTÍA DE IDENTIDAD;
(e) EL USUARIO COMPRENDE QUE LOS ATAQUES DE PRESENTACIÓN, ATAQUES DE INYECCIÓN Y DEEPFAKES PUEDEN BURLAR LOS SISTEMAS BIOMÉTRICOS;
(f) EL USUARIO COMPRENDE QUE DATACRED NO VENDE DATOS BIOMÉTRICOS Y NO COMPARTE DATOS BIOMÉTRICOS EXCEPTO SEGÚN LO DESCRITO EN EL PRESENTE DOCUMENTO;
(g) EL USUARIO COMPRENDE LOS PERÍODOS DE RETENCIÓN DE DATOS BIOMÉTRICOS Y LOS PROCEDIMIENTOS DE ELIMINACIÓN;
(h) EL USUARIO COMPRENDE SUS DERECHOS CON RESPECTO A LOS DATOS BIOMÉTRICOS, INCLUYENDO EL DERECHO A SABER, EL DERECHO A ELIMINAR, EL DERECHO A RETIRAR EL CONSENTIMIENTO Y EL DERECHO A RESTRINGIR EL PROCESAMIENTO;
(i) EL USUARIO COMPRENDE QUE LA RETIRADA DEL CONSENTIMIENTO BIOMÉTRICO PUEDE AFECTAR SU CAPACIDAD PARA MANTENER EL ESTADO DE IDENTIDAD VERIFICADA;
(j) DATACRED RECHAZA TODAS LAS GARANTÍAS Y LIMITA SU RESPONSABILIDAD SEGÚN LO ESTABLECIDO EN EL PRESENTE DOCUMENTO;
(k) EL USUARIO CONSINTE LA RECOPILACIÓN, USO, PROCESAMIENTO, ALMACENAMIENTO Y COMPARTICIÓN DE SUS DATOS BIOMÉTRICOS SEGÚN LO DESCRITO EN ESTA POLÍTICA.
19.2 Consentimiento Explícito
19.2.1 Al marcar la casilla de consentimiento, firmar el formulario de consentimiento o completar el flujo de consentimiento electrónico afirmativo, EL USUARIO CONSINTE EXPRESAMENTE la recopilación, uso, procesamiento, almacenamiento, retención y divulgación de sus datos biométricos según lo descrito en esta Política.
19.2.2 Este consentimiento es:
(a) Libremente otorgado;
(b) Específico para datos biométricos;
(c) Informado por esta Política;
(d) Inequívoco;
(e) Separado del consentimiento general de los Términos de Servicio y la Política de Privacidad.
19.2.3 El Usuario reconoce que este consentimiento puede ser retirado en cualquier momento según lo descrito en la Sección 14.3.
20. OBLIGACIONES DEL USUARIO
20.1 Obligación de Precisión
20.1.1 El Usuario declara y garantiza que:
(a) Todos los datos biométricos presentados (imágenes autocapturadas, video, grabaciones de voz) son del propio Usuario y no de otra persona;
(b) El Usuario no ha utilizado ninguna tecnología para alterar, manipular o generar datos biométricos sintéticos;
(c) El Usuario no ha utilizado deepfakes, imágenes faciales generadas por IA ni ningún contenido biométrico artificial;
(d) El Usuario no ha utilizado máscaras, prótesis u otras modificaciones físicas destinadas a burlar los sistemas biométricos;
(e) El Usuario no intentará eludir, sortear ni deshabilitar ninguna medida de seguridad biométrica.
20.2 Obligación de Cooperación
20.2.1 El Usuario deberá cooperar con los requisitos de captura biométrica, incluyendo:
(a) Proporcionar capturas faciales claras, bien iluminadas y correctamente posicionadas;
(b) Seguir las instrucciones de detección de vitalidad (parpadear, girar la cabeza, desafíos de lectura);
(c) Mantener una apariencia consistente entre los intentos de registro biométrico y verificación (en la medida razonablemente posible);
(d) Notificar a DataCred de cualquier cambio significativo en la apariencia que pueda afectar la verificación biométrica.
20.3 Obligación de Seguridad
20.3.1 El Usuario tomará medidas razonables para proteger sus propios datos biométricos, incluyendo:
(a) No compartir sesiones de registro biométrico con otras personas;
(b) Utilizar dispositivos y redes seguros para la captura biométrica;
(c) Reportar cualquier sospecha de compromiso de credenciales biométricas a DataCred.
21. DERECHO A MODIFICAR SISTEMAS Y PROVEEDORES BIOMÉTRICOS
21.1 Derecho de Modificación
21.1.1 DATACRED SE RESERVA EL DERECHO, A SU SOLA Y ABSOLUTA DISCRECIÓN, DE MODIFICAR, CAMBIAR, AÑADIR, ELIMINAR, REEMPLAZAR, SUSPENDER O INTERRUMPIR CUALQUIER SISTEMA BIOMÉTRICO, TECNOLOGÍA, ALGORITMO, PROVEEDOR O PROCESO EN CUALQUIER MOMENTO, CON O SIN AVISO A LOS USUARIOS.
21.1.2 Las modificaciones pueden incluir, entre otras:
(a) Cambios a los proveedores de verificación biométrica y los algoritmos que utilizan;
(b) Cambios a los umbrales de cotejo biométrico y requisitos de confianza;
(c) Cambios a los tipos de datos biométricos recopilados;
(d) Cambios a las metodologías de detección de vitalidad;
(e) Cambios a los parámetros de recopilación biométrica conductual;
(f) Cambios a las prácticas de almacenamiento, retención y eliminación de datos biométricos (sujeto a la Sección 21.2).
21.2 Limitaciones a la Modificación
21.2.1 Los cambios materiales al procesamiento de datos biométricos que resultarían en:
(a) Recopilación de nuevos tipos de datos biométricos no descritos en esta Política;
(b) Uso de datos biométricos para fines no descritos en esta Política;
(c) Compartición de datos biométricos con terceros no descritos en esta Política;
(d) Ampliación material de los períodos de retención de datos biométricos;
requerirán un nuevo consentimiento del Usuario cuando lo exija la ley aplicable, incluyendo BIPA, CCPA/CPRA y GDPR.
22. PROVEEDORES DE SERVICIOS BIOMÉTRICOS TERCEROS
22.1 Independencia del Proveedor
22.1.1 DataCred puede contratar proveedores de servicios biométricos terceros para realizar el procesamiento de datos biométricos, incluyendo cotejo facial, detección de vitalidad y análisis biométrico conductual. Cada proveedor es una entidad independiente.
22.1.2 DATACRED NO ES RESPONSABLE NI SE LE EXIGE RESPONSABILIDAD POR NINGÚN ERROR, OMISIÓN, FALLA O INEXACTITUD CAUSADA POR CUALQUIER PROVEEDOR DE SERVICIOS BIOMÉTRICOS, INCLUYENDO, ENTRE OTROS:
(a) Errores algorítmicos o sesgos en los sistemas biométricos del proveedor;
(b) Errores de falsa aceptación o falso rechazo generados por los sistemas del proveedor;
(c) Tiempo de inactividad del sistema, interrupciones o degradación del rendimiento;
(d) Incidentes de seguridad que afecten los sistemas del proveedor;
(e) Cambios en las metodologías, algoritmos o umbrales del proveedor;
(f) Terminación o modificación de los servicios del proveedor.
22.2 Requisitos Contractuales del Proveedor
22.2.1 DataCred exige contractualmente a los proveedores de servicios biométricos que:
(a) Cumplan con requisitos de protección de datos biométricos al menos equivalentes a los de esta Política;
(b) No utilicen datos biométricos para ningún propósito distinto a la prestación de servicios a DataCred;
(c) No vendan, alquilen ni comercien datos biométricos;
(d) Implementen cifrado y controles de acceso al menos equivalentes a los estándares de DataCred;
(e) Notifiquen a DataCred de cualquier incidente de seguridad que involucre datos biométricos;
(f) Eliminen los datos biométricos según las instrucciones de DataCred o al finalizar los servicios.
23. NOTIFICACIÓN DE VIOLACIÓN DE DATOS
23.1 Obligación de Notificación
23.1.1 En caso de una violación de seguridad confirmada que involucre datos biométricos, DataCred deberá:
(a) Notificar a los Usuarios afectados sin demora injustificada y dentro de los plazos exigidos por la ley aplicable;
(b) Proporcionar una descripción de la naturaleza de la violación;
(c) Proporcionar las categorías y el número aproximado de Usuarios afectados;
(d) Proporcionar la información de contacto del representante de DataCred para obtener más información;
(e) Describir las consecuencias probables de la violación;
(f) Describir las medidas que DataCred ha tomado o propone tomar para abordar la violación.
23.2 Notificación a las Autoridades
23.2.1 DataCred notificará a las autoridades reguladoras competentes sobre las violaciones de datos biométricos según lo exija la ley aplicable, incluyendo, entre otros:
(a) Fiscales Generales estatales cuando lo exijan las leyes estatales de notificación de violaciones;
(b) Autoridades de protección al consumidor estatales o federales;
(c) Autoridades de protección de datos (por ejemplo, el Fiscal General de Illinois para violaciones de BIPA, la California Privacy Protection Agency para violaciones de CPRA).
24. AUDITORÍA Y CUMPLIMIENTO
24.1 Auditorías Internas
24.1.1 DataCred realiza auditorías internas periódicas de sus prácticas de procesamiento de datos biométricos para verificar el cumplimiento de:
(a) Esta Política;
(b) Las leyes aplicables de protección de datos biométricos;
(c) Las mejores prácticas de la industria para la seguridad de datos biométricos.
24.2 Auditorías Externas
24.2.1 DataCred puede contratar auditores externos independientes para evaluar sus prácticas y controles de procesamiento de datos biométricos.
24.2.2 Los informes de auditoría son confidenciales, pero pueden ponerse a disposición de las autoridades reguladoras previa solicitud.
25. LEGISLACIÓN APLICABLE Y RESOLUCIÓN DE DISPUTAS
25.1 Legislación Aplicable
25.1.1 Esta Política y todas las reclamaciones, disputas o controversias que surjan de o estén relacionadas con el procesamiento de datos biométricos se regirán e interpretarán de conformidad con las leyes del Estado de Wyoming, Estados Unidos de América, sin consideración a sus principios de conflicto de leyes.
25.1.2 Cuando las leyes aplicables de protección de datos biométricos (incluyendo BIPA, CUBI, CCPA/CPRA y GDPR) proporcionen mayores protecciones que la ley de Wyoming, dichas leyes se aplicarán en la medida requerida.
25.2 Arbitraje
25.2.1 Cualquier disputa, reclamación o controversia que surja de o se relacione con esta Política o el procesamiento de datos biométricos se resolverá mediante arbitraje vinculante administrado por la American Arbitration Association conforme a sus Reglas de Arbitraje Comercial, llevado a cabo en el Condado de Sheridan, Wyoming.
25.2.2 RENUNCIA A ACCIONES COLECTIVAS: TODAS LAS DISPUTAS SE ARBITRARÁN DE MANERA INDIVIDUAL. NO HABRÁ ARBITRAJE COLECTIVO O REPRESENTATIVO.
25.3 Excepción de BIPA
25.3.1 Nada en esta Sección 25 tiene la intención de restringir o limitar cualquier derecho que los residentes de Illinois puedan tener bajo la Illinois Biometric Information Privacy Act, incluyendo el derecho a presentar acciones judiciales bajo BIPA Sección 20 (740 ILCS 14/20).
26. SEPARABILIDAD
26.1 Si cualquier disposición de esta Política se considera inválida, ilegal o inejecutable por un tribunal de jurisdicción competente, dicha disposición se hará cumplir en la máxima medida permitida, y las disposiciones restantes continuarán en pleno vigor y efecto.
27. ACUERDO INTEGRAL
27.1 Esta Política, junto con la Política de Privacidad de DataCred, la Política de Verificación de Identidad, los Descargos de Responsabilidad de Verificación y los Términos de Servicio, constituyen el acuerdo integral entre el Usuario y DataCred con respecto a los datos biométricos.
27.2 En caso de conflicto entre esta Política y otras políticas o acuerdos de DataCred, con respecto a los datos biométricos, el orden de precedencia será: (1) esta Política; (2) la Política de Verificación de Identidad; (3) los Descargos de Responsabilidad de Verificación; (4) la Política de Privacidad; (5) los Términos de Servicio.
28. INFORMACIÓN DE CONTACTO
28.1 Contacto General
- Entidad: DataCred LLC
- Dirección: 30 N Gould St, Ste N, Sheridan, WY 82801
- Correo Electrónico: [email protected]
- Attn: Departamento Legal · Política de Datos Biométricos
28.2 Contacto de Privacidad / Delegado de Protección de Datos
- Correo Electrónico: [email protected]
- Attn: Oficial de Privacidad / Delegado de Protección de Datos
28.3 Ejercicio de Derechos
Para ejercer cualquiera de los derechos descritos en la Sección 14:
- Correo Electrónico: [email protected]
- Asunto: "Solicitud de Derechos sobre Datos Biométricos"
FIN DEL DOCUMENTO
ID del Documento: DCL-BIO-POL-001
Versión: 1.0
Última Actualización: May 29, 2026
Próxima Revisión: May 29, 2026
© 2026 DataCred LLC Todos los derechos reservados. CONFIDENCIAL Y DE PROPIEDAD.