DESCARGOS DE RESPONSABILIDAD DE INFRAESTRUCTURA EN LA NUBE DE DATACRED
ÚLTIMA REVISIÓN: 22 de mayo de 2026
FECHA DE VIGENCIA: 22 de mayo de 2026
REFERENCIA DEL DOCUMENTO: DC-LEGAL-CLOUD-001
DEROGA: Todos los descargos de responsabilidad de infraestructura en la nube anteriores, expresos o implícitos
PREÁMBULO Y ALCANCE
El presente documento de Descargos de Responsabilidad de Infraestructura en la Nube ("Descargos de Nube") rige la relación entre DataCred LLC ("DataCred," "nosotros," "nos" o "nuestro") y usted ("Usuario," "Cliente" o "usted") con respecto al uso por parte de DataCred de proveedores de infraestructura en la nube de terceros en la operación de la Plataforma DataCred (la "Plataforma"). Estos Descargos de Nube complementan los Términos de Servicio generales de DataCred, la Política de Privacidad, los Términos de Uso de la API y la Política de Disponibilidad de la Plataforma.
DESCARGO DE RESPONSABILIDAD FUNDAMENTAL: DATACRED ES UNA PLATAFORMA NATIVA DE LA NUBE QUE OPERA EXCLUSIVAMENTE SOBRE INFRAESTRUCTURA EN LA NUBE DE TERCEROS. DATACRED NO POSEE, OPERA, MANTIENE NI CONTROLA NINGÚN CENTRO DE DATOS FÍSICO, SERVIDOR, EQUIPO DE RED, SISTEMA DE ALMACENAMIENTO O HARDWARE. TODA LA INFRAESTRUCTURA DE LA PLATAFORMA DATACRED ESTÁ ALOJADA EN Y DEPENDE DE LOS SERVICIOS DE PROVEEDORES DE NUBE TERCEROS, INCLUYENDO, ENTRE OTROS, AMAZON WEB SERVICES (Google Cloud), GOOGLE CLOUD PLATFORM (GCP) Y CLOUDFLARE. DATACRED NO HACE NINGUNA DECLARACIÓN O GARANTÍA RESPECTO A LA SEGURIDAD, DISPONIBILIDAD, CONFIABILIDAD O RENDIMIENTO DE NINGÚN PROVEEDOR DE NUBE TERCERO.
USTED RECONOCE Y ACEPTA QUE LOS FALLOS, INTERRUPCIONES, BRECHAS DE SEGURIDAD U OTROS INCIDENTES DEL PROVEEDOR DE NUBE ESTÁN FUERA DEL CONTROL RAZONABLE DE DATACRED Y PUEDEN RESULTAR EN INDISPONIBILIDAD DE LA PLATAFORMA, PÉRDIDA DE DATOS O BRECHA DE DATOS. DATACRED NO TENDRÁ RESPONSABILIDAD ALGUNA POR CUALQUIER PÉRDIDA, DAÑO O RESPONSABILIDAD QUE SURJA DE ACTOS, OMISIONES, FALLOS O BRECHAS DEL PROVEEDOR DE NUBE.
AL UTILIZAR LA PLATAFORMA DATACRED, USTED RECONOCE Y ACEPTA ESTOS RIESGOS Y DESCARGOS DE RESPONSABILIDAD. SI NO ACEPTA ESTOS TÉRMINOS, NO UTILICE LA PLATAFORMA.
SECCIÓN 1: DESCRIPCIÓN GENERAL DE LA INFRAESTRUCTURA EN LA NUBE
1.1 Arquitectura Nativa de la Nube
DataCred es una plataforma nativa de la nube, construida específicamente para su implementación en infraestructura en la nube de terceros. La arquitectura de DataCred emplea:
- (a) Infraestructura como Servicio (IaaS). Servidores virtuales, almacenamiento y redes basados en la nube, principalmente a través de Google Cloud Compute Engine, Cloud SQL, GCP Compute Engine y servicios equivalentes;
- (b) Plataforma como Servicio (PaaS). Alojamiento de aplicaciones, gestión de bases de datos y servicios de middleware basados en la nube, incluyendo, entre otros, Cloud Run, Google Cloud Cloud Run, GCP Cloud Run y servicios equivalentes;
- (c) Dependencias de Software como Servicio (SaaS). Servicios SaaS de terceros integrados en las operaciones de la Plataforma, incluyendo herramientas de monitoreo, registro, seguridad y análisis;
- (d) Red de Entrega de Contenido (CDN). Google Cloud y servicios CDN similares para distribución global de contenido, mitigación de DDoS y capacidades de firewall de aplicaciones web (WAF);
- (e) Servicios de Base de Datos Gestionados. Servicios de base de datos gestionados por el proveedor de nube para almacenamiento de datos, incluyendo Cloud SQL, GCP Cloud SQL y otras ofertas de bases de datos gestionadas;
- (f) Almacenamiento de Objetos. Servicios de almacenamiento de objetos basados en la nube para almacenamiento de datos, archivos y activos, incluyendo Google Cloud Cloud Storage, GCP Cloud Storage y servicios equivalentes.
DATACRED NO OPERA NINGÚN CENTRO DE DATOS FÍSICO, NO POSEE NINGÚN SERVIDOR NI EMPLEA NINGUNA INFRAESTRUCTURA LOCAL. LA TOTALIDAD DE LA PLATAFORMA DATACRED DEPENDE DE LA DISPONIBILIDAD Y SEGURIDAD CONTINUAS DE LOS PROVEEDORES DE NUBE TERCEROS.
1.2 Proveedores de Nube Principales
DataCred utiliza actualmente los siguientes proveedores de infraestructura en la nube (los "Proveedores de Nube"), los cuales pueden cambiar con el tiempo:
#### 1.2.1 Google Cloud
Google Cloud es el proveedor principal de infraestructura en la nube de DataCred. DataCred utiliza servicios de Google Cloud incluyendo, entre otros:
- Cómputo: Compute Engine (Elastic Compute Cloud), Cloud Run (computación sin servidor), Cloud Run (Elastic Container Service), Google Kubernetes Engine (GKE) (Elastic Kubernetes Service);
- Almacenamiento: Cloud Storage (Simple Storage Service), Google Cloud Persistent Disk (Elastic Block Store), Google Cloud Filestore (Elastic File System);
- Base de Datos: Cloud SQL (Relational Database Service), Firestore (base de datos NoSQL), Google Cloud ElastiCache (caching en memoria), BigQuery (almacenamiento de datos);
- Redes: Virtual Private Cloud (VPC) (Virtual Private Cloud), Cloud DNS (DNS), Cloud CDN (CDN), Google Cloud Direct Connect;
- Seguridad: Google Cloud Identity and Access Management (IAM), Google Cloud Key Management Service (KMS), Google Cloud Certificate Manager, Google Cloud Armor (protección DDoS), Google Cloud Armor (Web Application Firewall);
- Monitoreo: Google Cloud Cloud Monitoring, Google Cloud CloudTrail, Google Cloud Config;
- Integración de Aplicaciones: Pub/Sub (Simple Queue Service), Pub/Sub (Simple Notification Service), Google Cloud API Gateway;
- Analítica: Google Cloud Athena, Google Cloud EMR, Google Cloud Glue.
#### 1.2.2 Google Cloud Platform (GCP)
GCP se utiliza para funciones y servicios específicos de la Plataforma, incluyendo, entre otros:
- Cómputo: GCP Compute Engine, Cloud Run, Cloud Functions;
- Almacenamiento: Cloud Storage, Persistent Disk;
- Base de Datos: Cloud SQL, Firestore, Bigtable;
- Redes: VPC, Cloud DNS, Cloud CDN, Cloud Load Balancing;
- Seguridad: Cloud IAM, Cloud KMS, Cloud Armor, Security Command Center;
- Datos y Analítica: BigQuery, Dataflow, Pub/Sub, Dataproc;
- IA y ML: Vertex AI, Natural Language API, Translation API;
- Monitoreo: Cloud Monitoring (Stackdriver), Cloud Logging.
#### 1.2.3 Google Cloud
Google Cloud se utiliza para:
- Entrega de contenido y distribución global;
- Mitigación y protección DDoS;
- Firewall de Aplicaciones Web (WAF);
- Gestión y resolución de DNS;
- Terminación SSL/TLS y gestión de certificados;
- Gestión de bots y limitación de tasa;
- Optimización y aceleración de red;
- Computación en el borde (Cloud Run, cuando corresponda).
DATACRED PUEDE AGREGAR, ELIMINAR, REEMPLAZAR O CAMBIAR PROVEEDORES DE NUBE EN CUALQUIER MOMENTO. LAS LISTAS ANTERIORES SON ILUSTRATIVAS Y NO EXHAUSTIVAS. DATACRED NO HACE NINGUNA DECLARACIÓN DE QUE UN SERVICIO ESPECÍFICO DE UN PROVEEDOR DE NUBE SE UTILIZARÁ PARA UN PROPÓSITO ESPECÍFICO O DE QUE UN SERVICIO ESPECÍFICO PERMANECERÁ EN USO POR UNA DURACIÓN ESPECÍFICA.
SECCIÓN 2: RELACIONES CON LOS PROVEEDORES DE NUBE
2.1 DataCred como Cliente
DataCred es cliente de cada Proveedor de Nube. La relación de DataCred con cada Proveedor de Nube se rige por los términos de servicio estándar, la política de uso aceptable, el acuerdo de nivel de servicio y otros acuerdos aplicables de dicho Proveedor de Nube (colectivamente, "Términos del Proveedor de Nube").
DATACRED NO TIENE CONTROL SOBRE:
- (a) Los Términos del Proveedor de Nube, que pueden ser modificados unilateralmente por el Proveedor de Nube en cualquier momento;
- (b) La infraestructura del Proveedor de Nube, incluyendo su diseño, arquitectura, seguridad o disponibilidad;
- (c) El personal del Proveedor de Nube, incluyendo sus acciones, omisiones o conducta;
- (d) Los subcontratistas del Proveedor de Nube, incluyendo su identidad, calificaciones o desempeño;
- (e) Las prácticas de seguridad, certificaciones o cumplimiento del Proveedor de Nube;
- (f) Las decisiones comerciales del Proveedor de Nube, incluyendo la descontinuación de servicios, cambios de precios o cambios de políticas;
- (g) El cumplimiento por parte del Proveedor de Nube de las leyes, regulaciones u obligaciones contractuales aplicables.
2.2 Independencia del Proveedor de Nube
Cada Proveedor de Nube es un tercero independiente. Ningún Proveedor de Nube es:
- (a) Un socio, coinversor, agente o empleado de DataCred;
- (b) Responsable de ningún aspecto de la Plataforma DataCred más allá de los servicios de infraestructura proporcionados;
- (c) Responsable por ninguna obligación de DataCred hacia usted;
- (d) Sujeto al control o dirección de DataCred;
- (e) Responsable del cumplimiento por parte de DataCred de la ley aplicable o las obligaciones contractuales;
- (f) Un garante del rendimiento, seguridad o disponibilidad de DataCred.
NINGÚN PROVEEDOR DE NUBE TENDRÁ RESPONSABILIDAD ALGUNA ANTE USTED POR CUALQUIER RECLAMACIÓN QUE SURJA O ESTÉ RELACIONADA CON LA PLATAFORMA DATACRED. USTED ACEPTA NO PRESENTAR NINGUNA RECLAMACIÓN O ACCIÓN CONTRA NINGÚN PROVEEDOR DE NUBE EN RELACIÓN CON LA PLATAFORMA DATACRED.
2.3 Sin Control Sobre la Seguridad del Proveedor de Nube
DATACRED NO CONTROLA NI PUEDE GARANTIZAR LA SEGURIDAD DE LA INFRAESTRUCTURA DE NINGÚN PROVEEDOR DE NUBE. Los riesgos de seguridad específicos fuera del control de DataCred incluyen:
- (a) Acceso de Empleados del Proveedor de Nube. Los empleados del Proveedor de Nube pueden tener acceso lógico o físico a la infraestructura que aloja la Plataforma de DataCred. DataCred depende de los controles de acceso, verificaciones de antecedentes y políticas de seguridad del Proveedor de Nube, sobre los cuales DataCred no tiene control directo;
- (b) Incidentes de Seguridad del Proveedor de Nube. Los Proveedores de Nube pueden experimentar incidentes de seguridad, incluyendo brechas de datos, acceso no autorizado, amenazas internas o ataques maliciosos, que podrían afectar los datos o la Plataforma de DataCred;
- (c) Vulnerabilidades del Hipervisor y Virtualización. Las vulnerabilidades en el hipervisor o la capa de virtualización de la infraestructura en la nube podrían permitir el acceso no autorizado a través de los límites de los inquilinos. Dichas vulnerabilidades son inherentes a la computación en la nube y están más allá de la capacidad de DataCred para prevenirlas o corregirlas;
- (d) Riesgos de Infraestructura Compartida. DataCred comparte la infraestructura en la nube con otros clientes de cada Proveedor de Nube (multi-inquilinato). Si bien los Proveedores de Nube implementan mecanismos de aislamiento, las vulnerabilidades en estos mecanismos podrían exponer los datos de DataCred a otros inquilinos;
- (e) Fallos de Cumplimiento del Proveedor de Nube. Los Proveedores de Nube pueden no mantener sus certificaciones de seguridad, posturas de cumplimiento o mejores prácticas de seguridad, lo que potencialmente afecta la seguridad de los datos alojados;
- (f) Vulnerabilidades de Día Cero. Vulnerabilidades novedosas en el software, hardware o firmware de la infraestructura en la nube que son desconocidas tanto para DataCred como para el Proveedor de Nube en el momento de la explotación.
2.4 Sin Control Sobre la Disponibilidad del Proveedor de Nube
DATACRED NO CONTROLA NI PUEDE GARANTIZAR LA DISPONIBILIDAD DE LA INFRAESTRUCTURA DE NINGÚN PROVEEDOR DE NUBE. Los riesgos de disponibilidad específicos fuera del control de DataCred incluyen:
- (a) Interrupciones del Proveedor de Nube. Los Proveedores de Nube experimentan interrupciones periódicas, suspensiones del servicio y degradaciones del rendimiento que afectan su infraestructura. Dichos eventos están fuera del control de DataCred y pueden resultar en indisponibilidad de la Plataforma;
- (b) Fallos de Zona de Disponibilidad. Zonas de disponibilidad individuales dentro de una región de nube pueden fallar, causando interrupción del servicio. Si bien DataCred diseña para redundancia multi-zona, no todos los servicios pueden hacerse completamente resistentes a fallos de zona;
- (c) Fallos de Región. Regiones enteras de nube pueden no estar disponibles debido a desastres naturales, cortes de energía, fallos de red u otros eventos. DataCred puede tener capacidad limitada o nula de conmutación por error entre regiones para ciertos servicios;
- (d) Agotamiento de Recursos. Los Proveedores de Nube pueden experimentar agotamiento de recursos en regiones específicas o para servicios específicos, limitando la capacidad de DataCred para escalar o mantener servicios;
- (e) Conectividad de Red. La conectividad entre regiones del Proveedor de Nube, entre Proveedores de Nube o entre Proveedores de Nube y la internet pública puede interrumpirse, afectando la accesibilidad de la Plataforma;
- (f) Incumplimientos del SLA del Proveedor de Nube. Los Proveedores de Nube pueden no cumplir con sus propios compromisos de nivel de servicio, resultando en indisponibilidad de infraestructura por la cual DataCred puede recibir créditos pero no puede garantizar la disponibilidad de la Plataforma para usted.
SECCIÓN 3: DESCARGOS DE RESPONSABILIDAD ESPECÍFICOS DE Google Cloud
3.1 Modelo de Responsabilidad Compartida de Google Cloud
El uso de Google Cloud por parte de DataCred se rige por el Modelo de Responsabilidad Compartida de Google Cloud, que delimita las responsabilidades de seguridad y cumplimiento entre Google Cloud y DataCred:
#### 3.1.1 Responsabilidades de Google Cloud ("Seguridad DE la Nube")
Google Cloud es responsable de proteger la infraestructura que ejecuta todos los servicios de Google Cloud, incluyendo:
- (a) Centros de datos físicos: controles de acceso físico, vigilancia, controles ambientales, energía, refrigeración;
- (b) Hardware: servidores, dispositivos de almacenamiento, equipos de red;
- (c) Infraestructura de software: hipervisores, sistemas operativos (para servicios gestionados), capa de virtualización;
- (d) Red física: enrutadores, conmutadores, cableado, puertos de red;
- (e) Servicios gestionados por Google Cloud: seguridad de los servicios gestionados según lo especificado en la documentación de Google Cloud.
DATACRED NO TIENE CONTROL SOBRE EL CUMPLIMIENTO POR PARTE DE Google Cloud DE SUS OBLIGACIONES DE RESPONSABILIDAD COMPARTIDA. DATACRED SE BASA EN LAS DECLARACIONES DE Google Cloud RESPECTO A SUS PRÁCTICAS DE SEGURIDAD Y NO VERIFICA DE FORMA INDEPENDIENTE LA POSTURA DE SEGURIDAD DE Google Cloud.
#### 3.1.2 Responsabilidades de DataCred ("Seguridad EN la Nube")
DataCred es responsable de la seguridad dentro de la infraestructura de Google Cloud, incluyendo:
- (a) Datos del cliente: clasificación, cifrado, control de acceso, retención y eliminación;
- (b) Configuración de la Plataforma: configuración segura de los servicios de Google Cloud, grupos de seguridad de red, firewalls, políticas de IAM;
- (c) Gestión de identidad y acceso: identidades de usuario, credenciales, políticas de acceso, autenticación multifactor;
- (d) Seguridad de la aplicación: seguridad del código, gestión de vulnerabilidades, gestión de parches, seguridad a nivel de aplicación;
- (e) Cifrado: implementación de cifrado en reposo y en tránsito para los datos del cliente;
- (f) Monitoreo: configuración de monitoreo, registro y alertas para eventos de seguridad;
- (g) Respuesta a incidentes: detección, investigación y remediación de incidentes de seguridad dentro del control de DataCred.
EL INCUMPLIMIENTO POR PARTE DE DATACRED DE SUS OBLIGACIONES DE RESPONSABILIDAD COMPARTIDA PUEDE RESULTAR EN BRECHAS DE SEGURIDAD, PÉRDIDA DE DATOS O COMPROMISO DE LA PLATAFORMA, POR LO CUAL DATACRED ASUME RESPONSABILIDAD SEGÚN LO ESTABLECIDO EN LOS TÉRMINOS DE SERVICIO GENERALES.
3.2 Limitaciones de Región y Zona de Disponibilidad de Google Cloud
La infraestructura de Google Cloud de DataCred está implementada en regiones y zonas de disponibilidad específicas de Google Cloud. Las limitaciones importantes incluyen:
- (a) Selección de Región. DataCred selecciona regiones de Google Cloud según requisitos comerciales, legales y técnicos. DataCred no implementa en todas las regiones de Google Cloud disponibles;
- (b) Residencia de Datos. Los datos del cliente pueden almacenarse y procesarse en regiones específicas de Google Cloud según lo determine los requisitos de residencia de datos de DataCred. DataCred no garantiza que todos los datos permanecerán dentro de una sola región a menos que se indique expresamente;
- (c) Independencia de la Zona de Disponibilidad. Si bien las zonas de disponibilidad de Google Cloud están diseñadas para ser independientes, han ocurrido fallos simultáneos que afectan múltiples zonas históricamente y pueden ocurrir en el futuro;
- (d) Latencia entre Regiones. La transferencia y replicación de datos entre regiones introduce latencia, lo que puede afectar el rendimiento de la Plataforma para operaciones que requieren acceso a datos entre regiones;
- (e) Disponibilidad de Servicios por Región. No todos los servicios de Google Cloud están disponibles en todas las regiones. La elección de regiones por parte de DataCred puede limitar los servicios de Google Cloud disponibles para la operación de la Plataforma.
3.3 Limitaciones Específicas de Servicios de Google Cloud
El uso por parte de DataCred de servicios individuales de Google Cloud está sujeto a las limitaciones, cuotas y características de esos servicios:
- Compute Engine: Disponibilidad de tipo de instancia, límites de vCPU, interrupción de instancias puntuales, vulnerabilidades del hipervisor;
- Cloud SQL: Límites de almacenamiento, límites de IOPS, límites de conexión, restricciones de ventana de respaldo, actualizaciones de versiones menores;
- Cloud Storage: Límites de tasa de solicitudes, consistencia eventual para ciertas operaciones, limitaciones de puntos de acceso multi-región;
- Cloud Functions: Límites de tiempo de ejecución, límites de concurrencia, límites de tamaño del paquete de implementación, latencia de inicio en frío;
- Firestore: Límites de rendimiento aprovisionado, limitaciones de partición, problemas de clave caliente, latencia de replicación de tabla global;
- API Gateway: Tiempos de espera de integración, límites de tamaño de carga útil, límites de limitación, disponibilidad regional;
- Cloud Run/GKE: Capacidad del clúster, límites de tarea/contenedor, limitaciones de descubrimiento de servicios, complejidad de orquestación.
3.4 Reconocimiento del Historial de Interrupciones de Google Cloud
USTED RECONOCE QUE Google Cloud HA EXPERIMENTADO INTERRUPCIONES SIGNIFICATIVAS Y SUSPENSIONES DEL SERVICIO EN EL PASADO, INCLUYENDO, ENTRE OTRAS:
- (a) Interrupciones a nivel de región y zona de disponibilidad que afectan servicios de cómputo, almacenamiento y base de datos;
- (b) Fallos de infraestructura de red que afectan la conectividad entre regiones y con la internet pública;
- (c) Interrupciones del servicio API que afectan la consola de gestión de Google Cloud y el acceso API;
- (d) Fallos de resolución de DNS que afectan a Cloud DNS y servicios dependientes;
- (e) Interrupciones del servicio de certificados que afectan a ACM y la validación de certificados TLS/SSL;
- (f) Fallos de energía del centro de datos, fallos de refrigeración e incidentes ambientales;
- (g) Errores de software y errores de configuración que causan interrupción generalizada del servicio.
INTERRUPCIONES SIMILARES PUEDEN OCURRIR EN EL FUTURO. DATACRED NO TENDRÁ RESPONSABILIDAD ALGUNA POR INDISPONIBILIDAD DE LA PLATAFORMA, PÉRDIDA DE DATOS O DEGRADACIÓN DEL SERVICIO RESULTANTE DE INTERRUPCIONES, SUSPENSIONES DEL SERVICIO O DEGRADACIÓN DEL RENDIMIENTO DE Google Cloud.
SECCIÓN 4: DESCARGOS DE RESPONSABILIDAD ESPECÍFICOS DE GCP
4.1 Modelo de Responsabilidad Compartida de GCP
El uso de GCP por parte de DataCred está sujeto al modelo de responsabilidad compartida (destino compartido) de Google:
#### 4.1.1 Responsabilidades de GCP
Google es responsable de:
- (a) Seguridad física de los centros de datos;
- (b) Infraestructura de hardware y software;
- (c) Infraestructura de red;
- (d) Seguridad de servicios gestionados (según lo especificado en la documentación de GCP);
- (e) Controles de acceso físico;
- (f) Controles ambientales.
#### 4.1.2 Responsabilidades de DataCred
DataCred es responsable de:
- (a) Configuración adecuada de los servicios de GCP;
- (b) Gestión de acceso y controles de identidad;
- (c) Cifrado de datos y gestión de claves;
- (d) Seguridad a nivel de aplicación;
- (e) Configuración de red y reglas de firewall;
- (f) Cumplimiento de las regulaciones aplicables.
4.2 Limitaciones de Región y Servicio de GCP
Los servicios de GCP utilizados por DataCred están sujetos a:
- (a) Disponibilidad regional de servicios específicos de GCP;
- (b) Cuotas y límites de recursos de GCP;
- (c) Políticas de descontinuación y cese de servicios de GCP;
- (d) Latencia de red entre regiones de GCP y otra infraestructura;
- (e) Incidentes de seguridad y vulnerabilidades específicos de GCP.
4.3 Riesgos Específicos de GCP
Los riesgos específicos del uso de GCP por parte de DataCred incluyen, entre otros:
- (a) Disponibilidad del servicio BigQuery y variabilidad del rendimiento de consultas;
- (b) Ventanas de mantenimiento de Cloud SQL y eventos de conmutación por error;
- (c) Limitaciones del servicio Vertex AI y disponibilidad del modelo;
- (d) Complejidad de IAM de GCP y riesgos de mala configuración;
- (e) Limitaciones de la estructura de proyectos y organización de GCP;
- (f) Descontinuación de servicios de GCP que puede afectar la funcionalidad de la Plataforma.
SECCIÓN 5: DESCARGOS DE RESPONSABILIDAD ESPECÍFICOS DE CLOUDFLARE
5.1 Dependencias del Servicio de Google Cloud
DataCred utiliza Google Cloud para entrega de contenido, protección DDoS, firewall de aplicaciones web (WAF), resolución de DNS y computación en el borde. Las dependencias del servicio de Google Cloud incluyen:
- (a) CDN y Entrega de Contenido. La red de borde global de Google Cloud almacena en caché y entrega el contenido de la Plataforma a los usuarios. Las interrupciones de la CDN de Google Cloud pueden resultar en inaccesibilidad de la Plataforma o rendimiento degradado;
- (b) Protección DDoS. Google Cloud proporciona servicios de mitigación DDoS que protegen la Plataforma de ataques DDoS volumétricos y a nivel de aplicación. La efectividad de la protección DDoS depende de las capacidades de detección y mitigación de Google Cloud, que pueden no ser efectivas contra todos los vectores de ataque;
- (c) Firewall de Aplicaciones Web (WAF). El WAF de Google Cloud filtra y bloquea el tráfico HTTP malicioso. La efectividad del WAF depende de la configuración de reglas, las actualizaciones de firmas y la inteligencia de amenazas de Google Cloud;
- (d) Resolución de DNS. El DNS de Google Cloud (o DNS gestionado por Google Cloud a través de otros proveedores) resuelve los nombres de dominio de DataCred. Las interrupciones de DNS pueden impedir que los usuarios accedan a la Plataforma;
- (e) Terminación SSL/TLS. Google Cloud gestiona certificados TLS/SSL y termina conexiones cifradas. Los fallos de validación, vencimiento o revocación de certificados pueden impedir conexiones seguras;
- (f) Edge Workers (cuando corresponda). Cloud Run proporciona capacidades de computación en el borde. Los límites de ejecución del Worker, las restricciones de recursos y la estabilidad de la plataforma pueden afectar la funcionalidad.
5.2 Limitaciones y Riesgos de Google Cloud
Las limitaciones y riesgos específicos asociados con Google Cloud incluyen:
- (a) Dependencia de la Red Global. La red global de Google Cloud es un punto único de fallo para CDN, DNS y protección DDoS. Históricamente han ocurrido interrupciones de la red de Google Cloud y pueden ocurrir en el futuro, afectando la accesibilidad de la Plataforma a nivel global;
- (b) Limitaciones de la Protección DDoS. Si bien Google Cloud proporciona una protección DDoS sólida, ningún sistema de mitigación DDoS es 100% efectivo. Los ataques DDoS sofisticados o a gran escala pueden eludir o abrumar las defensas de Google Cloud, resultando en indisponibilidad de la Plataforma;
- (c) Limitaciones de la Efectividad del WAF. El WAF de Google Cloud puede no bloquear todas las solicitudes maliciosas, puede generar falsos positivos (bloqueando tráfico legítimo) o puede no detectar patrones de ataque novedosos. El ajuste de las reglas del WAF es un proceso continuo y no puede garantizar una protección completa;
- (d) Riesgos de Gestión de Certificados. Los fallos de renovación, validación o aprovisionamiento de certificados TLS/SSL pueden resultar en errores de certificado, advertencias del navegador o fallos de conexión para los usuarios de la Plataforma;
- (e) Variabilidad de la Latencia de la Red de Borde. El rendimiento de la red de borde de Google Cloud varía según la región geográfica, la infraestructura de internet local y la capacidad del punto de presencia (PoP) de Google Cloud;
- (f) Cambios en las Políticas de Google Cloud. Los cambios en los términos de servicio, la política de uso aceptable o las ofertas de servicios de Google Cloud pueden afectar la capacidad de DataCred para utilizar los servicios de Google Cloud. Google Cloud puede suspender o terminar los servicios a DataCred de acuerdo con sus términos.
5.3 Impacto de una Interrupción de Google Cloud
Una interrupción de Google Cloud que afecte la cuenta de DataCred puede resultar en:
- (a) Inaccesibilidad global de las aplicaciones web y sitios web de la Plataforma;
- (b) Fallo de la resolución de DNS para los dominios de DataCred;
- (c) Pérdida de la protección DDoS, exponiendo potencialmente la Plataforma a ataques;
- (d) Indisponibilidad de certificados TLS/SSL, causando advertencias de seguridad del navegador;
- (e) Incapacidad para actualizar o modificar registros DNS;
- (f) Interrupción de la limitación de tasa, gestión de bots y funcionalidad del WAF.
SECCIÓN 6: RESIDENCIA DE DATOS Y REGIONES DE NUBE
6.1 Regiones Principales de Procesamiento de Datos
DataCred procesa y almacena datos en regiones de nube seleccionadas según requisitos comerciales, legales y técnicos. A la fecha de vigencia de este documento:
- (a) Región de Procesamiento Principal: US East (Northern Virginia) / us-east-1 y/u otras regiones según lo determine DataCred;
- (b) Regiones Secundarias/Respaldo: US West (Oregon) / us-west-2, US East (Ohio) / us-east-2 y/u otras regiones según lo determine DataCred;
- (c) Presencia de Borde de CDN: Red de borde global de Google Cloud con puntos de presencia en [múltiples ubicaciones en todo el mundo];
- (d) Replicación de Datos: Los datos de producción se replican en múltiples zonas de disponibilidad dentro de la región principal y pueden replicarse en regiones secundarias para fines de recuperación ante desastres.
DATACRED PUEDE CAMBIAR SUS REGIONES DE PROCESAMIENTO PRINCIPALES Y SECUNDARIAS EN CUALQUIER MOMENTO. DATACRED REALIZARÁ ESFUERZOS RAZONABLES PARA PROPORCIONAR AVISO DE CAMBIOS MATERIALES EN LAS UBICACIONES DE PROCESAMIENTO DE DATOS, PERO DICHO AVISO NO ESTÁ GARANTIZADO.
6.2 Transferencia de Datos entre Regiones
DataCred puede transferir datos entre regiones de nube y entre Proveedores de Nube para fines que incluyen:
- (a) Recuperación ante desastres y continuidad del negocio;
- (b) Respaldo y redundancia de datos;
- (c) Optimización del rendimiento y reducción de latencia;
- (d) Balanceo de carga y distribución de tráfico;
- (e) Análisis y procesamiento de datos;
- (f) Cumplimiento legal o regulatorio.
LA TRANSFERENCIA DE DATOS ENTRE REGIONES ESTÁ SUJETA A LOS TÉRMINOS Y CONDICIONES DEL PROVEEDOR DE NUBE APLICABLE, INCLUYENDO EL PRECIO DE TRANSFERENCIA DE DATOS, LA LATENCIA DE RED Y LAS IMPLICACIONES DE PROTECCIÓN DE DATOS.
6.3 Opciones de Residencia de Datos
Cuando DataCred ofrece opciones de residencia de datos (es decir, la capacidad de seleccionar la región geográfica donde se almacenan y procesan los datos):
- (a) Dichas opciones están disponibles solo para Niveles de Acceso a API específicos (típicamente Premium y Empresarial);
- (b) La residencia de datos está sujeta a las regiones de nube disponibles ofrecidas por los Proveedores de Nube de DataCred;
- (c) Las selecciones de residencia de datos pueden limitar la funcionalidad, el rendimiento o la disponibilidad de funciones de la Plataforma;
- (d) Cambiar las selecciones de residencia de datos puede requerir migración de datos, lo que puede implicar interrupción del servicio y tarifas adicionales;
- (e) Los compromisos de residencia de datos están sujetos a los términos del Acuerdo Empresarial o la Orden de Compra aplicable.
A MENOS QUE SE ACUERDE EXPRESAMENTE POR ESCRITO, DATACRED NO HACE NINGÚN COMPROMISO DE RESIDENCIA DE DATOS. LOS DATOS PUEDEN SER ALMACENADOS, PROCESADOS Y TRANSFERIDOS A TRAVÉS DE MÚLTIPLES REGIONES GEOGRÁFICAS Y JURISDICCIONES.
SECCIÓN 7: RESPONSABILIDAD COMPARTIDA DE SEGURIDAD EN LA NUBE
7.1 Responsabilidades de Seguridad de DataCred
DataCred es responsable de las siguientes medidas de seguridad dentro del entorno de nube:
- (a) Seguridad de la Aplicación. Prácticas de desarrollo seguro, revisiones de código, escaneo de vulnerabilidades, pruebas de penetración y parches de seguridad del código de la aplicación de la Plataforma;
- (b) Gestión de Acceso. Gestión de identidad y acceso, incluyendo autenticación de usuarios, autorización, control de acceso basado en roles y gestión de acceso privilegiado para la Plataforma;
- (c) Protección de Datos. Cifrado de datos en reposo y en tránsito, clasificación de datos, retención y eliminación de datos, y respaldo de datos;
- (d) Seguridad de Red. Configuración de grupos de seguridad, listas de control de acceso de red, reglas de firewall y segmentación de red dentro del entorno de nube;
- (e) Gestión de Configuración. Configuración segura de servicios en la nube, infraestructura como código, validación de configuración y detección de desviaciones;
- (f) Monitoreo y Detección. Monitoreo de seguridad, registro, alertas, detección de intrusiones y detección de incidentes de seguridad;
- (g) Respuesta a Incidentes. Procedimientos de respuesta a incidentes de seguridad, capacidades de forensia y procesos de remediación;
- (h) Cumplimiento. Cumplimiento de los requisitos legales y regulatorios aplicables, incluyendo leyes de protección de datos y estándares de la industria;
- (i) Gestión de Proveedores. Debida diligencia y supervisión de proveedores terceros y prestadores de servicios, incluyendo Proveedores de Nube en la medida de lo posible.
7.2 Responsabilidades de Seguridad del Proveedor de Nube
Cada Proveedor de Nube es responsable de las siguientes medidas de seguridad (según lo especificado en su respectiva documentación, certificaciones y acuerdos):
- (a) Seguridad Física. Controles de acceso físico, vigilancia, personal de seguridad y controles ambientales en las instalaciones del centro de datos;
- (b) Seguridad de Hardware. Seguridad de servidores, almacenamiento y equipos de red, incluyendo seguridad de la cadena de suministro y gestión del ciclo de vida del hardware;
- (c) Seguridad de Infraestructura. Seguridad del hipervisor, seguridad de virtualización y seguridad del software de infraestructura en la nube;
- (d) Infraestructura de Red. Seguridad de red física, mitigación DDoS a nivel de infraestructura y segmentación de red;
- (e) Seguridad de Servicios Gestionados. Seguridad de los servicios gestionados según lo especificado en su documentación de servicios;
- (f) Certificaciones y Cumplimiento. Mantenimiento de certificaciones de seguridad (SOC 2, ISO 27001, FedRAMP, etc.) y cumplimiento de estándares aplicables;
- (g) Seguridad del Personal. Verificaciones de antecedentes, capacitación en seguridad y controles de acceso para el personal con acceso a la infraestructura;
- (h) Respuesta a Incidentes. Detección, notificación y respuesta a incidentes para incidentes de seguridad a nivel de infraestructura.
7.3 Lo Que Ninguna de las Partes Controla Completamente
Ciertos riesgos son inherentes a la computación en la nube y no pueden ser controlados completamente ni por DataCred ni por los Proveedores de Nube:
- (a) Vulnerabilidades de Día Cero. Vulnerabilidades novedosas en software, hardware o firmware que son desconocidas tanto para DataCred como para el Proveedor de Nube en el momento de la explotación. Las vulnerabilidades de día cero pueden ser explotadas antes de que los parches estén disponibles;
- (b) Vectores de Ataque Novedosos. Técnicas de ataque nuevas o en evolución que eluden los controles de seguridad existentes, incluyendo amenazas persistentes avanzadas (APT), ingeniería social sofisticada y técnicas de explotación novedosas;
- (c) Amenazas Internas en el Proveedor de Nube. Acciones maliciosas o negligentes por parte de empleados o contratistas del Proveedor de Nube con acceso a la infraestructura en la nube. DataCred no tiene visibilidad directa ni control sobre el personal del Proveedor de Nube;
- (d) Ataques de Canal Lateral. Ataques que explotan características físicas de la infraestructura compartida (sincronización, consumo de energía, emisiones electromagnéticas) para extraer información sensible a través de los límites de los inquilinos;
- (e) Ataques a la Cadena de Suministro. Compromisos en la cadena de suministro de hardware, software o servicios utilizados por los Proveedores de Nube, que pueden introducir vulnerabilidades o puertas traseras más allá de las capacidades de detección;
- (f) Avances Criptográficos. Avances en criptoanálisis o computación cuántica que pueden hacer obsoletos los algoritmos de cifrado actuales, exponiendo potencialmente datos previamente cifrados;
- (g) Riesgos Legales y Regulatorios. Cambios en las leyes, regulaciones o interpretaciones legales que pueden afectar la legalidad, seguridad o permisibilidad de las operaciones de computación en la nube.
SECCIÓN 8: RIESGOS DE LA INFRAESTRUCTURA EN LA NUBE
8.1 Riesgos de Multi-Inquilinato
DataCred comparte la infraestructura en la nube con otros clientes de cada Proveedor de Nube (multi-inquilinato). Los riesgos de multi-inquilinato incluyen:
- (a) Actividad de Co-Inquilinos. Las acciones, la postura de seguridad o el compromiso de otros inquilinos en la infraestructura compartida pueden afectar la seguridad o el rendimiento del entorno compartido;
- (b) Contención de Recursos. Las actividades intensivas en recursos por parte de co-inquilinos pueden afectar el rendimiento de la infraestructura compartida, impactando potencialmente el rendimiento de la Plataforma (problema del "vecino ruidoso");
- (c) Fallo de Aislamiento. Las vulnerabilidades en los mecanismos de aislamiento del Proveedor de Nube podrían permitir el acceso no autorizado por parte de co-inquilinos a los datos o sistemas de DataCred;
- (d) Riesgo Reputacional. Los incidentes de seguridad que afectan a co-inquilinos pueden llevar a investigaciones más amplias de la infraestructura en la nube o interrupciones del servicio que afectan a todos los inquilinos;
- (e) Reputación de Dirección IP. La actividad maliciosa de co-inquilinos desde rangos de direcciones IP compartidas puede afectar negativamente la reputación de esos rangos de IP, afectando potencialmente la capacidad de entrega de correos electrónicos, el acceso API o las puntuaciones de confianza de la plataforma.
8.2 Riesgos del Hipervisor y Virtualización
La computación en la nube depende de la tecnología de hipervisor para virtualizar los recursos de hardware. Los riesgos del hipervisor y la virtualización incluyen:
- (a) Vulnerabilidades del Hipervisor. Las vulnerabilidades de seguridad en la capa del hipervisor podrían permitir que un inquilino malicioso acceda o controle los recursos asignados a otros inquilinos;
- (b) Escape de Máquina Virtual. La explotación de vulnerabilidades del hipervisor podría permitir que un atacante "escape" de una máquina virtual y acceda al sistema anfitrión u otras máquinas virtuales;
- (c) Ataques a la Capa de Virtualización. Ataques dirigidos a la capa de virtualización, incluyendo manipulación de VM, instantáneas, migración o ataques de clonación;
- (d) Riesgos de la Interfaz de Gestión. Las fallas de seguridad en las interfaces de gestión del Proveedor de Nube (consola, API, CLI) podrían permitir el acceso no autorizado a recursos virtualizados;
- (e) Imprecisiones en la Medición de Recursos. La sobrecarga de virtualización o las imprecisiones en la medición de recursos pueden afectar el rendimiento, la planificación de capacidad o la precisión de la facturación.
8.3 Acceso de Empleados del Proveedor de Nube
Los empleados del Proveedor de Nube pueden tener acceso a la infraestructura que aloja la Plataforma DataCred. Los riesgos incluyen:
- (a) Acceso No Autorizado. Los empleados del Proveedor de Nube pueden acceder a los sistemas, datos o configuración de DataCred más allá del alcance de sus funciones;
- (b) Amenazas Internas. Empleados maliciosos del Proveedor de Nube pueden extraer datos, introducir vulnerabilidades o interrumpir servicios;
- (c) Exposición Accidental. Los empleados del Proveedor de Nube pueden exponer inadvertidamente los datos o la configuración de DataCred por error o negligencia;
- (d) Ingeniería Social. Los empleados del Proveedor de Nube pueden ser el objetivo de ataques de ingeniería social para obtener acceso a los sistemas de DataCred;
- (e) Compromiso de Credenciales de Datos. Las credenciales de los empleados del Proveedor de Nube pueden ser comprometidas, permitiendo potencialmente el acceso no autorizado a la infraestructura de DataCred.
DATACRED DEPENDE DE LOS CONTROLES DE ACCESO, VERIFICACIONES DE ANTECEDENTES, MONITOREO Y MECANISMOS DE AUDITORÍA DEL PROVEEDOR DE NUBE PARA MITIGAR ESTOS RIESGOS. SIN EMBARGO, DATACRED NO TIENE CONTROL DIRECTO SOBRE LOS EMPLEADOS DEL PROVEEDOR DE NUBE NI SUS ACCIONES.
8.4 Acceso Gubernamental a la Infraestructura en la Nube
La infraestructura en la nube puede estar sujeta a acceso gubernamental, incluyendo:
- (a) Leyes de EE. UU. La Ley CLOUD de EE. UU. (Clarifying Lawful Overseas Use of Data Act) permite a las autoridades legales de EE. UU. acceder a datos almacenados por proveedores de nube con sede en EE. UU., independientemente de dónde estén almacenados físicamente los datos;
- (b) FISA. La Ley de Vigilancia de Inteligencia Extranjera puede autorizar la vigilancia gubernamental de la infraestructura en la nube con fines de inteligencia extranjera;
- (c) Ley PATRIOTA. La Ley PATRIOTA de EE. UU. puede autorizar el acceso gubernamental a datos para investigaciones de contraterrorismo y seguridad nacional;
- (d) Cartas de Seguridad Nacional. Las Cartas de Seguridad Nacional (NSL) pueden obligar a los Proveedores de Nube a divulgar información del cliente sin supervisión judicial;
- (e) Tratados de Asistencia Judicial Mutua (MLAT). Los gobiernos extranjeros pueden obtener acceso a datos a través de MLAT con los Estados Unidos;
- (f) Acceso según Ley Local. La infraestructura en la nube implementada en regiones fuera de EE. UU. puede estar sujeta al acceso del gobierno local bajo las leyes de esa jurisdicción;
- (g) Acceso por Orden Judicial. Los Proveedores de Nube pueden ser obligados por orden judicial, mandamiento, citación u otro proceso legal a proporcionar acceso a datos del cliente o infraestructura.
DATACRED PUEDE TENER PROHIBIDO POR LEY NOTIFICARLE SOBRE EL ACCESO GUBERNAMENTAL A SUS DATOS. DATACRED NO TENDRÁ RESPONSABILIDAD ALGUNA POR EL ACCESO GUBERNAMENTAL A LA INFRAESTRUCTURA EN LA NUBE, YA SEA AUTORIZADO O NO AUTORIZADO, EXCEPTO SEGÚN LO DISPONGA DE OTRO MODO LA LEY APLICABLE.
8.5 Riesgo de Continuidad del Negocio del Proveedor de Nube
La operación continua de DataCred depende de la viabilidad de sus Proveedores de Nube. Los riesgos incluyen:
- (a) Quiebra o Fracaso Financiero. La quiebra, insolvencia o fracaso financiero de un Proveedor de Nube podría resultar en la descontinuación del servicio, pérdida de datos o incapacidad para acceder a la infraestructura;
- (b) Adquisición o Fusión. La adquisición o fusión de un Proveedor de Nube podría resultar en cambios en los términos del servicio, precios, prácticas de seguridad o disponibilidad del servicio;
- (c) Descontinuación del Servicio. Un Proveedor de Nube puede descontinuar servicios de los que DataCred depende, requiriendo migración a servicios o proveedores alternativos;
- (d) Cambio de Propiedad. El cambio de propiedad de un Proveedor de Nube puede resultar en cambios en las prácticas comerciales, políticas o términos que sean adversos para DataCred;
- (e) Acción Regulatoria. La acción regulatoria gubernamental contra un Proveedor de Nube podría afectar su capacidad para proporcionar servicios o resultar en la suspensión del servicio.
SECCIÓN 9: RIESGOS DE DEPENDENCIA DEL PROVEEDOR DE NUBE
9.1 Dependencia del Proveedor
El uso por parte de DataCred de servicios específicos de Proveedores de Nube crea riesgos de dependencia, incluyendo:
- (a) Dependencia Técnica. La Plataforma de DataCred está construida utilizando servicios, API y arquitecturas específicas de Proveedores de Nube. La migración a proveedores alternativos puede requerir una reingeniería, redesarrollo y pruebas significativos;
- (b) Portabilidad de Datos. Los datos almacenados utilizando servicios de almacenamiento específicos del Proveedor de Nube pueden estar sujetos a tarifas de salida de datos, limitaciones de formato o restricciones de transferencia que complican la migración;
- (c) Integración de Servicios. La integración profunda con servicios del Proveedor de Nube (por ejemplo, IAM, monitoreo, registro) crea dependencias operativas que son costosas y complejas de replicar con proveedores alternativos;
- (d) Dependencia de Habilidades. La experiencia del equipo de ingeniería de DataCred en tecnologías específicas de Proveedores de Nube puede limitar la capacidad de operar efectivamente en plataformas alternativas;
- (e) Dependencia Contractual. Los compromisos a largo plazo, compromisos de gasto mínimo o descuentos por volumen pueden crear barreras económicas para cambiar de proveedor.
9.2 Descontinuación del Servicio del Proveedor
Los Proveedores de Nube pueden descontinuar servicios de los que DataCred depende. Los riesgos incluyen:
- (a) Descontinuación del Servicio. Un Proveedor de Nube puede anunciar la descontinuación de un servicio, requiriendo migración a servicios alternativos dentro de un plazo específico;
- (b) Retiro del Servicio. Un Proveedor de Nube puede retirar un servicio por completo, forzando la migración antes de una fecha de cese;
- (c) Eliminación de Funciones. Un Proveedor de Nube puede eliminar funciones o capacidades de las que DataCred depende, sin proporcionar reemplazos equivalentes;
- (d) Versiones de API. Un Proveedor de Nube puede descontinuar o cambiar las versiones de API, requiriendo actualizaciones en el código de integración de DataCred;
- (e) Cambios en el Modelo de Precios. Un Proveedor de Nube puede cambiar los modelos de precios de maneras que aumenten significativamente los costos operativos de DataCred.
9.3 Cambios de Precios del Proveedor
Los Proveedores de Nube pueden cambiar sus precios en cualquier momento. Los riesgos incluyen:
- (a) Aumentos de Precios. Los Proveedores de Nube pueden aumentar los precios de servicios de cómputo, almacenamiento, red u otros servicios, aumentando los costos operativos de DataCred y afectando potencialmente los precios de la Plataforma;
- (b) Cambios en el Modelo de Precios. Los Proveedores de Nube pueden cambiar los modelos de precios (por ejemplo, de facturación por hora a por segundo, introducción de tarifas de transferencia de datos, cambios en los precios de instancias reservadas);
- (c) Cambios en las Tarifas de Salida. Los cambios en las tarifas de salida de datos pueden aumentar significativamente el costo de la transferencia de datos, la migración de datos o las arquitecturas multi-nube;
- (d) Cambios en la Estructura de Descuentos. Los cambios en los programas de descuento (instancias reservadas, descuentos por uso comprometido, planes de ahorro) pueden afectar las estrategias de optimización de costos de DataCred;
- (e) Cambios en Impuestos y Recargos. Los cambios en impuestos, recargos o tarifas regulatorias aplicadas por los Proveedores de Nube pueden aumentar los costos operativos.
9.4 Cambios de Políticas del Proveedor
Los Proveedores de Nube pueden cambiar sus políticas en cualquier momento. Los riesgos incluyen:
- (a) Cambios en la Política de Uso Aceptable. Los cambios en la política de uso aceptable de un Proveedor de Nube pueden restringir o prohibir el uso de ciertos servicios por parte de DataCred;
- (b) Restricciones de Contenido. Los cambios en las restricciones de contenido de un Proveedor de Nube pueden afectar la capacidad de DataCred para almacenar o procesar ciertos tipos de datos;
- (c) Cambios en los Términos del Servicio. Los cambios en los términos de servicio de un Proveedor de Nube pueden introducir nuevas obligaciones, restricciones o responsabilidades para DataCred;
- (d) Cambios en las Certificaciones de Seguridad. La pérdida o cambio de las certificaciones de seguridad de un Proveedor de Nube puede afectar la postura de cumplimiento de DataCred;
- (e) Restricciones Geográficas. Los Proveedores de Nube pueden restringir la disponibilidad del servicio en ciertas regiones geográficas, afectando la capacidad de DataCred para atender a usuarios en esas regiones.
SECCIÓN 10: SANCIONES Y CUMPLIMIENTO
10.1 Cumplimiento de Sanciones por Parte del Proveedor de Nube
Los Proveedores de Nube están obligados a cumplir con las leyes de sanciones aplicables, incluyendo las sanciones de EE. UU. administradas por la Oficina de Control de Activos Extranjeros (OFAC). El cumplimiento de sanciones por parte del Proveedor de Nube puede afectar la disponibilidad de la Plataforma de DataCred:
- (a) Los Proveedores de Nube pueden restringir el acceso a sus servicios desde jurisdicciones sancionadas;
- (b) Los Proveedores de Nube pueden bloquear o restringir cuentas asociadas con entidades o individuos sancionados;
- (c) Los Proveedores de Nube pueden terminar servicios a clientes que violen las leyes de sanciones;
- (d) Los Proveedores de Nube pueden restringir el almacenamiento o procesamiento de datos en regiones sancionadas;
- (e) Los Proveedores de Nube pueden restringir el tráfico originado desde direcciones IP en jurisdicciones sancionadas.
DATACRED NO CONTROLA NI PUEDE PREVENIR LAS ACCIONES DE EJECUCIÓN DE SANCIONES POR PARTE DEL PROVEEDOR DE NUBE. DATACRED NO TENDRÁ RESPONSABILIDAD ALGUNA POR INDISPONIBILIDAD DE LA PLATAFORMA O RESTRICCIONES DEL SERVICIO RESULTANTES DEL CUMPLIMIENTO DE SANCIONES POR PARTE DEL PROVEEDOR DE NUBE.
10.2 Obligaciones de Cumplimiento de DataCred
DataCred es responsable de garantizar su propio cumplimiento de las sanciones aplicables, controles de exportación y otros requisitos legales en su uso de Proveedores de Nube. DataCred declara que:
- (a) No utiliza servicios de Proveedores de Nube en violación de las leyes de sanciones aplicables;
- (b) No almacena, procesa ni transfiere datos en violación de las leyes de sanciones aplicables;
- (c) No permite el acceso a la Plataforma desde jurisdicciones sancionadas cuando esté prohibido por ley;
- (d) Examina a los usuarios, transacciones y datos contra las listas de sanciones aplicables según lo requerido por ley.
SECCIÓN 11: SUBCONTRATISTAS DEL PROVEEDOR DE NUBE
11.1 Uso de Subcontratistas
Los Proveedores de Nube pueden utilizar subcontratistas, subprocesadores y proveedores terceros en la prestación de sus servicios. Estos subcontratistas pueden incluir:
- (a) Operadores de centros de datos y proveedores de gestión de instalaciones;
- (b) Fabricantes de hardware y proveedores de mantenimiento;
- (c) Proveedores de infraestructura de red y proveedores de ancho de banda;
- (d) Licenciantes de software y tecnología;
- (e) Proveedores de monitoreo de seguridad y respuesta a incidentes;
- (f) Proveedores de servicios profesionales y consultoría.
11.2 Falta de Visibilidad de DataCred
DATACRED NO TIENE VISIBILIDAD DIRECTA NI CONTROL SOBRE LOS SUBCONTRATISTAS DEL PROVEEDOR DE NUBE. Específicamente:
- (a) DataCred puede no conocer la identidad o ubicación de los subcontratistas del Proveedor de Nube;
- (b) DataCred puede no conocer las prácticas de seguridad o certificaciones de los subcontratistas del Proveedor de Nube;
- (c) DataCred puede no poder verificar el cumplimiento por parte de los subcontratistas del Proveedor de Nube de las leyes aplicables o los requisitos contractuales;
- (d) DataCred puede no recibir aviso de cambios en los subcontratistas del Proveedor de Nube;
- (e) DataCred puede no tener recurso contra los subcontratistas del Proveedor de Nube en caso de incidentes de seguridad o fallos.
DATACRED SE BASA ÚNICAMENTE EN LAS DECLARACIONES DEL PROVEEDOR DE NUBE RESPECTO A SU SUPERVISIÓN Y GESTIÓN DE SUBCONTRATISTAS.
11.3 Cambios de Subcontratistas
Los Proveedores de Nube pueden cambiar, agregar o eliminar subcontratistas en cualquier momento, típicamente sin aviso directo a DataCred o sus clientes. DataCred puede no recibir notificación de los cambios de subcontratistas y no está obligada a notificarle sobre dichos cambios.
SECCIÓN 12: DESCARGO DE RESPONSABILIDAD COMPLETO Y LIMITACIÓN DE RESPONSABILIDAD
12.1 Descargo de Responsabilidad Completo
LA INFRAESTRUCTURA EN LA NUBE DESCRITA EN ESTE DOCUMENTO NO ESTÁ BAJO EL CONTROL EXCLUSIVO DE DATACRED. EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED NO HACE NINGUNA DECLARACIÓN O GARANTÍA RESPECTO A:
- (a) LA SEGURIDAD DE LA INFRAESTRUCTURA DE CUALQUIER PROVEEDOR DE NUBE, INCLUYENDO, ENTRE OTRAS, SU CAPACIDAD PARA PREVENIR ACCESO NO AUTORIZADO, BRECHAS DE DATOS O INCIDENTES DE SEGURIDAD;
- (b) LA DISPONIBILIDAD, CONFIABILIDAD O RENDIMIENTO DE LA INFRAESTRUCTURA DE CUALQUIER PROVEEDOR DE NUBE, INCLUYENDO, ENTRE OTRAS, SU CAPACIDAD PARA MANTENER UN SERVICIO ININTERRUPIDO;
- (c) EL CUMPLIMIENTO DE CUALQUIER PROVEEDOR DE NUBE CON LAS LEYES, REGULACIONES, CERTIFICACIONES O ESTÁNDARES APLICABLES;
- (d) LA IDONEIDAD DE LA INFRAESTRUCTURA DE CUALQUIER PROVEEDOR DE NUBE PARA CUALQUIER PROPÓSITO PARTICULAR, CASO DE USO O REQUISITO REGULATORIO;
- (e) LA DISPONIBILIDAD CONTINUA DE CUALQUIER SERVICIO DEL PROVEEDOR DE NUBE O LA AUSENCIA DE DESCONTINUACIÓN DEL SERVICIO;
- (f) LA PRECISIÓN O INTEGRIDAD DE LA DOCUMENTACIÓN, DECLARACIONES O DIVULGACIONES DEL PROVEEDOR DE NUBE;
- (g) LA AUSENCIA DE VULNERABILIDADES, PUERTAS TRASERAS U OTROS DEFECTOS DE SEGURIDAD EN LA INFRAESTRUCTURA DEL PROVEEDOR DE NUBE;
- (h) LA VIABILIDAD CONTINUA O LA ESTABILIDAD FINANCIERA DE CUALQUIER PROVEEDOR DE NUBE.
12.2 Sin Responsabilidad por Fallos del Proveedor de Nube
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED, SUS AFILIADAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES, PROVEEDORES Y LICENCIANTES NO TENDRÁN RESPONSABILIDAD ALGUNA POR:
- (a) CUALQUIER INTERRUPCIÓN DEL PROVEEDOR DE NUBE, SUSPENSIÓN DEL SERVICIO O DEGRADACIÓN DEL RENDIMIENTO;
- (b) CUALQUIER PÉRDIDA DE DATOS, CORRUPCIÓN DE DATOS O BRECHA DE DATOS CAUSADA POR UN PROVEEDOR DE NUBE;
- (c) CUALQUIER INCIDENTE DE SEGURIDAD QUE AFECTE LA INFRAESTRUCTURA DEL PROVEEDOR DE NUBE;
- (d) CUALQUIER ACCESO NO AUTORIZADO A LOS DATOS O SISTEMAS DE DATACRED POR PARTE DE UN PROVEEDOR DE NUBE, SUS EMPLEADOS O SUS SUBCONTRATISTAS;
- (e) CUALQUIER ACCESO GUBERNAMENTAL A LA INFRAESTRUCTURA DEL PROVEEDOR DE NUBE O A LOS DATOS DE DATACRED;
- (f) CUALQUIER FALLO COMERCIAL, QUIEBRA O DESCONTINUACIÓN DEL SERVICIO DEL PROVEEDOR DE NUBE;
- (g) CUALQUIER COSTO, GASTO O PÉRDIDA INCURRIDO EN LA MIGRACIÓN DE UN PROVEEDOR DE NUBE A OTRO;
- (h) CUALQUIER DAÑO INDIRECTO, INCIDENTAL, ESPECIAL, CONSECUENTE O PUNITIVO QUE SURJA O ESTÉ RELACIONADO CON ACTOS, OMISIONES, FALLOS O BRECHAS DEL PROVEEDOR DE NUBE, YA SEA BASADO EN GARANTÍA, CONTRATO, AGRAVIO, RESPONSABILIDAD ESTRICTA O CUALQUIER OTRA TEORÍA LEGAL, Y YA SEA QUE DATACRED HAYA SIDO ADVERTIDA O NO DE LA POSIBILIDAD DE DICHOS DAÑOS.
12.3 Sin Responsabilidad por Pérdida de Datos
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED NO TENDRÁ RESPONSABILIDAD ALGUNA POR CUALQUIER PÉRDIDA DE DATOS, CORRUPCIÓN DE DATOS O BRECHA DE DATOS QUE SURJA O ESTÉ RELACIONADA CON:
- (a) FALLO DE LA INFRAESTRUCTURA DEL PROVEEDOR DE NUBE, INCLUYENDO FALLOS DEL SISTEMA DE ALMACENAMIENTO, FALLOS DE RESPALDO O FALLOS DE RECUPERACIÓN ANTE DESASTRES;
- (b) INCIDENTES DE SEGURIDAD DEL PROVEEDOR DE NUBE, INCLUYENDO ACCESO NO AUTORIZADO, EXFILTRACIÓN DE DATOS O ATAQUES DE RANSOMWARE;
- (c) ELIMINACIÓN DE DATOS POR PARTE DEL PROVEEDOR DE NUBE, INCLUYENDO ELIMINACIÓN ACCIDENTAL, ELIMINACIÓN MALICIOSA O ELIMINACIÓN DE ACUERDO CON LAS POLÍTICAS DE RETENCIÓN DE DATOS DEL PROVEEDOR DE NUBE;
- (d) CORRUPCIÓN DE DATOS POR PARTE DEL PROVEEDOR DE NUBE, INCLUYENDO CORRUPCIÓN DE ALMACENAMIENTO, ERRORES DE REPLICACIÓN O FALLOS DE SINCRONIZACIÓN;
- (e) SU INCUMPLIMIENTO EN MANTENER COPIAS DE SEGURIDAD O MEDIDAS DE PROTECCIÓN DE DATOS ADECUADAS.
USTED ES EL ÚNICO RESPONSABLE DE MANTENER SUS PROPIAS COPIAS DE SEGURIDAD Y MEDIDAS DE PROTECCIÓN DE DATOS, INCLUYENDO MANTENER COPIAS DE SUS DATOS INDEPENDIENTEMENTE DE LA PLATAFORMA DATACRED.
12.4 Derecho a Cambiar de Proveedores de Nube
DATACRED SE RESERVA EL DERECHO, A SU ENTERA DISCRECIÓN, DE:
- (a) AGREGAR, ELIMINAR, REEMPLAZAR O CAMBIAR PROVEEDORES DE NUBE EN CUALQUIER MOMENTO, CON O SIN AVISO;
- (b) MIGRAR DATOS, APLICACIONES Y SERVICIOS ENTRE PROVEEDORES DE NUBE;
- (c) CAMBIAR REGIONES DE NUBE, ZONAS DE DISPONIBILIDAD O ARQUITECTURAS DE IMPLEMENTACIÓN;
- (d) AGREGAR NUEVOS PROVEEDORES DE NUBE O SERVICIOS;
- (e) DESCONTINUAR EL USO DE CUALQUIER PROVEEDOR DE NUBE O SERVICIO;
- (f) MODIFICAR, ENMENDAR, ACTUALIZAR O REEMPLAZAR ESTOS DESCARGOS DE NUBE EN CUALQUIER MOMENTO.
DataCred realizará esfuerzos razonables para implementar salvaguardas de migración de datos durante los cambios de proveedor, incluyendo verificación de integridad de datos y validación de migración, pero no tendrá responsabilidad por interrupción del servicio, pérdida de datos u otros impactos que surjan de dichos cambios.
12.5 La Infraestructura en la Nube No es una Garantía
LA INFRAESTRUCTURA EN LA NUBE, LOS SERVICIOS Y LAS PRÁCTICAS DESCRITOS EN ESTE DOCUMENTO NO SON:
- (a) UNA GARANTÍA DE SEGURIDAD, PROTECCIÓN O INTEGRIDAD DE LOS DATOS;
- (b) UNA GARANTÍA DE DISPONIBILIDAD DEL PROVEEDOR DE NUBE O DE LA PLATAFORMA;
- (c) UN COMPROMISO CON CUALQUIER PROVEEDOR DE NUBE, SERVICIO, REGIÓN O ARQUITECTURA ESPECÍFICA;
- (d) UNA DECLARACIÓN DE QUE SE UTILIZARÁN SERVICIOS ESPECÍFICOS DEL PROVEEDOR DE NUBE PARA CUALQUIER PROPÓSITO ESPECÍFICO;
- (e) UNA GARANTÍA DE QUE SE IMPLEMENTARÁ O MANTENDRÁ CUALQUIER MEDIDA O PRÁCTICA DE SEGURIDAD ESPECÍFICA;
- (f) UN COMPROMISO CON CUALQUIER NIVEL ESPECÍFICO DE REDUNDANCIA, RESILIENCIA O CAPACIDAD DE RECUPERACIÓN ANTE DESASTRES;
- (g) UNA PÓLIZA DE SEGURO O MECANISMO DE TRANSFERENCIA DE RIESGOS.
SECCIÓN 13: RECONOCIMIENTOS
13.1 Reconocimiento de Riesgos
USTED EXPRESAMENTE RECONOCE Y ACEPTA QUE:
- (a) La Plataforma DataCred opera sobre infraestructura en la nube de terceros sobre la cual DataCred tiene control limitado;
- (b) Pueden ocurrir fallos, interrupciones, brechas de seguridad y otros incidentes del Proveedor de Nube y pueden afectar la Plataforma;
- (c) DataCred no es responsable por actos, omisiones, fallos o brechas del Proveedor de Nube;
- (d) DataCred no garantiza la seguridad, disponibilidad o rendimiento de la infraestructura de ningún Proveedor de Nube;
- (e) DataCred no garantiza la viabilidad continua, la estabilidad financiera o la disponibilidad del servicio de ningún Proveedor de Nube;
- (f) DataCred puede cambiar Proveedores de Nube, regiones de nube o arquitecturas de implementación en cualquier momento;
- (g) Sus datos pueden ser almacenados, procesados y transferidos a través de múltiples regiones geográficas y jurisdicciones;
- (h) Los empleados del Proveedor de Nube, subcontratistas y autoridades gubernamentales pueden tener acceso a la infraestructura en la nube que aloja sus datos;
- (i) Las vulnerabilidades de día cero, los vectores de ataque novedosos y otros riesgos de seguridad inherentes a la computación en la nube no pueden mitigarse completamente;
- (j) Usted es el único responsable de mantener sus propias copias de seguridad y medidas de protección de datos independientes de la Plataforma DataCred.
13.2 Sin Dependencia
USTED RECONOCE QUE NO HA CONFIADO EN NINGUNA DECLARACIÓN, GARANTÍA, AFIRMACIÓN O ACUERDO QUE NO SEA AQUELLOS EXPRESAMENTE ESTABLECIDOS EN ESTOS DESCARGOS DE NUBE Y EN LOS TÉRMINOS DE SERVICIO GENERALES.
SECCIÓN 14: DISPOSICIONES GENERALES
14.1 Ley Aplicable
Estos Descargos de Nube se regirán e interpretarán de conformidad con las leyes del Estado de Wyoming, sin tener en cuenta sus principios de conflicto de leyes.
14.2 Relación con Otros Acuerdos
Estos Descargos de Nube complementan y se incorporan por referencia a los Términos de Servicio generales, la Política de Privacidad y la Política de Disponibilidad de la Plataforma. En caso de cualquier conflicto:
- (a) Un Acuerdo Empresarial rige con respecto a su materia;
- (b) Un Acuerdo de Nivel de Servicio rige con respecto a los compromisos de disponibilidad;
- (c) Estos Descargos de Nube rigen con respecto a los asuntos de infraestructura en la nube;
- (d) Los Términos de Servicio generales rigen con respecto a todos los demás asuntos.
14.3 Separabilidad
Si cualquier disposición de estos Descargos de Nube se considera inválida, ilegal o inaplicable, dicha disposición se aplicará en la máxima medida permitida por la ley, y las disposiciones restantes continuarán en pleno vigor y efecto.
14.4 No Renuncia
La falta de DataCred de hacer cumplir cualquier derecho o disposición de estos Descargos de Nube no constituirá una renuncia a dicho derecho o disposición.
14.5 Acuerdo Completo
Estos Descargos de Nube, junto con los Términos de Servicio generales, la Política de Privacidad, la Política de Disponibilidad de la Plataforma y cualquier otro acuerdo aquí referenciado o incorporado por referencia, constituye el acuerdo completo entre usted y DataCred con respecto a los asuntos de infraestructura en la nube.
14.6 Información de Contacto
Las preguntas sobre estos Descargos de Nube deben dirigirse a:
- Correo Electrónico: [email protected]
- Portal de Soporte: https://www.datacred.org/ayuda
- Aviso Legal: DataCred LLC, Sheridan, WY 82801, USA, Sheridan, WY 82801, United States; Attn: Legal Department
APÉNDICE A: RECURSOS DEL PROVEEDOR DE NUBE
Los siguientes recursos proporcionan información sobre las prácticas de seguridad, cumplimiento y disponibilidad del Proveedor de Nube. Estos recursos se proporcionan solo con fines informativos y no están incorporados en estos Descargos de Nube. DataCred no hace ninguna declaración respecto a la precisión, integridad o actualidad de estos recursos.
Google Cloud
- Documentación de Seguridad de Google Cloud: https://cloud.google.com/security
- Recursos de Cumplimiento de Google Cloud: https://cloud.google.com/security/compliance
- Panel de Estado de Servicios de Google Cloud: https://status.cloud.google.com/
- Modelo de Responsabilidad Compartida de Google Cloud: https://cloud.google.com/security/shared-responsibility
- Informes SOC de Google Cloud: [Disponible a través de Google Cloud Compliance Reports Manager]
Google Cloud Platform
- Documentación de Seguridad de GCP: https://cloud.google.com/security
- Recursos de Cumplimiento de GCP: https://cloud.google.com/security/compliance
- Panel de Estado de GCP: https://status.cloud.google.com/
- Modelo de Responsabilidad Compartida de GCP: https://cloud.google.com/security/shared-responsibility
Google Cloud
- Documentación de Seguridad de Google Cloud: https://cloud.google.com/security
- Recursos de Cumplimiento de Google Cloud: https://cloud.google.com/security/compliance
- Panel de Estado de Google Cloud: https://status.cloud.google.com/
- Documentación de Protección DDoS de Google Cloud: https://cloud.google.com/armor
APÉNDICE B: GLOSARIO DE INFRAESTRUCTURA EN LA NUBE
| Término | Definición |
|---------|-----------|
| Zona de Disponibilidad | Una ubicación distinta dentro de una región de nube, aislada de otras zonas en la misma región |
| CDN (Red de Entrega de Contenido) | Una red de servidores proxy distribuidos geográficamente que entregan contenido desde ubicaciones más cercanas a los usuarios |
| Proveedor de Nube | Una empresa tercero que ofrece servicios de computación en la nube (IaaS, PaaS, SaaS) |
| DDoS (Denegación de Servicio Distribuida) | Un intento malicioso de interrumpir el tráfico normal abrumando la infraestructura con una avalancha de tráfico de internet |
| Hipervisor | Software que crea y ejecuta máquinas virtuales abstraendo el hardware subyacente |
| IaaS (Infraestructura como Servicio) | Recursos informáticos virtualizados basados en la nube entregados a través de internet |
| Multi-Inquilinato | Un modelo de computación en la nube donde múltiples clientes comparten la misma infraestructura física |
| PaaS (Plataforma como Servicio) | Un modelo de computación en la nube que proporciona una plataforma para desarrollar, ejecutar y gestionar aplicaciones |
| Región | Un área geográfica que contiene múltiples zonas de disponibilidad |
| RPO (Objetivo de Punto de Recuperación) | Pérdida de datos máxima aceptable medida en tiempo |
| RTO (Objetivo de Tiempo de Recuperación) | Tiempo máximo aceptable para restaurar el servicio después de una interrupción |
| SaaS (Software como Servicio) | Un modelo de computación en la nube donde las aplicaciones de software se entregan a través de internet |
| Modelo de Responsabilidad Compartida | Un marco que divide las responsabilidades de seguridad entre el Proveedor de Nube y el cliente |
| WAF (Firewall de Aplicaciones Web) | Un sistema de seguridad que monitorea y filtra el tráfico HTTP hacia y desde una aplicación web |
| Vulnerabilidad de Día Cero | Una vulnerabilidad de seguridad que es desconocida para el proveedor de software y no tiene parche disponible |
© 2026 DataCred LLC Todos los derechos reservados. CONFIDENCIAL Y DE PROPIEDAD.
Control del Documento:
| Versión | Fecha | Autor | Descripción del Cambio |
|---------|-------|-------|----------------------|
| 1.0 | 2026-05-22 | DataCred Legal | Publicación inicial |