MARCO DE CUMPLIMIENTO
Versión: CO-2026.10.02-COMP1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Este Marco organiza las obligaciones y controles jurídicos relevantes para DataCred Tech S.A.S.
No crea cargos, comités, certificaciones, licencias o programas regulatorios que DataCred no tenga efectivamente implementados.
2. Principio de aplicabilidad real
DataCred distingue entre:
- obligaciones legales que sí le resultan aplicables;
- controles internos adoptados voluntariamente;
- obligaciones que solo aplicarían si cambia el tamaño, actividad o condición regulatoria de la empresa.
Una política interna no convierte a DataCred en entidad financiera vigilada ni en sujeto obligado de un régimen especial por el solo hecho de adoptar buenas prácticas.
3. Áreas principales
El marco actual cubre:
- protección de datos personales;
- hábeas data financiero;
- consumidor;
- comercio electrónico;
- seguridad;
- incidentes;
- contratos;
- pagos;
- fraude;
- KYC e identidad;
- sanciones y listas restrictivas;
- IA y decisiones automatizadas;
- propiedad intelectual;
- proveedores;
- retención y evidencia.
4. Privacidad
DataCred aplica la Ley 1581 de 2012, su reglamentación y, cuando corresponda, la Ley 1266 de 2008.
Debe poder demostrar:
- finalidad;
- autorización cuando sea exigible;
- seguridad;
- atención de derechos;
- minimización;
- trazabilidad;
- contratos con Encargados.
5. Hábeas data financiero
Cuando DataCred actúe dentro del ámbito de la Ley 1266, debe aplicar:
- calidad del dato;
- finalidad;
- circulación restringida;
- reclamos;
- leyenda de reclamo en trámite;
- permanencia legal;
- correcciones;
- deberes de fuente y operador según corresponda.
6. Consumidor
Los productos de consumo se someten a las reglas aplicables de la Ley 1480 de 2011.
Esto incluye, cuando corresponda:
- información previa;
- precio;
- retracto;
- reversión de pagos;
- comercio electrónico;
- publicidad no engañosa.
7. AML/CFT
DataCred mantiene una política AML/CFT proporcional a su actividad y a los requisitos de proveedores con los que opera.
La existencia de esa política no significa que DataCred afirme estar sometida a un sistema SAGRILAFT, SARLAFT o a deberes de reporte a UIAF si jurídicamente no le resultan aplicables.
DataCred no declara tener un Oficial de Cumplimiento regulatorio independiente salvo que exista una designación efectiva y exigible.
8. Sanciones y PEP
DataCred mantiene controles internos de screening y riesgo.
PEP y sanciones son categorías distintas.
La cobertura técnica actual y sus límites se describen en la Política de Sanciones y Listas Restrictivas.
9. Seguridad
Los controles de seguridad incluyen:
- autenticación;
- roles y permisos;
- sesiones revocables;
- logs;
- rate limiting;
- cifrado;
- respuesta a incidentes;
- gestión de proveedores.
10. IA
Los sistemas automatizados se someten a:
- trazabilidad;
- minimización;
- explicabilidad;
- revisión cuando corresponda;
- límites de permisos;
- hard gates determinísticos en flujos sensibles.
11. Responsabilidades
En una empresa pequeña, una misma persona puede cumplir varias funciones operativas.
Las responsabilidades deben asignarse de forma realista y documentada, sin inventar una estructura corporativa que no existe.
12. Revisión
Las políticas deben revisarse cuando cambie:
- la ley;
- el producto;
- la jurisdicción;
- el proveedor;
- el tipo de dato;
- el riesgo;
- la condición regulatoria de DataCred.
13. Evidencia
DataCred conserva evidencia proporcional de:
- consentimientos;
- contratos;
- reclamos;
- decisiones;
- pagos;
- incidentes;
- controles;
- cambios relevantes.
14. Escalamiento
Un asunto material puede requerir:
- revisión del fundador o administración;
- asesoría jurídica;
- suspensión de un flujo;
- corrección técnica;
- respuesta a autoridad;
- comunicación a usuarios.
15. Ley aplicable
Este Marco se interpreta conforme a las leyes de la República de Colombia.
DataCred Tech S.A.S.
NIT 902112751-6