MARCO DE CONSENTIMIENTO Y AUTORIZACIONES
Versión: CO-2026.10.02-CONS1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: CL 30 A # CR 79-32, AP 104, Medellín, Antioquia, Colombia
Correo: app@datacred.org
Teléfono: +57 302 668 4956
1. Objeto
Este Marco regula cómo DataCred Tech S.A.S. solicita, registra, conserva, actualiza y revoca autorizaciones para el tratamiento de datos personales cuando la autorización del titular sea la base jurídica aplicable.
Se complementa con la Política de Tratamiento de Datos y Privacidad, la Autorización para el Tratamiento de Datos Personales, la Política de Datos Biométricos, la Política de Compartición de Datos y los Términos de Servicio.
2. Regla general
Cuando DataCred requiera autorización del titular, esta debe obtenerse antes del tratamiento, de manera previa, expresa e informada, salvo que exista una excepción legal que permita el tratamiento sin autorización.
El silencio, la inacción, una casilla marcada previamente o la mera aceptación de una política de privacidad no se consideran por sí solos autorización válida para una finalidad que requiera consentimiento.
La autorización debe poder ser consultada posteriormente por DataCred para demostrar qué aceptó el titular.
3. Identidad del responsable
El Responsable del Tratamiento es:
DataCred Tech S.A.S.
NIT 902112751-6
CL 30 A # CR 79-32, AP 104
Medellín, Antioquia, Colombia
app@datacred.org
+57 302 668 4956
4. Diferencia entre aceptar términos y autorizar tratamiento
La aceptación de los Términos de Servicio y la autorización para tratar datos personales son actos jurídicos distintos.
DataCred puede solicitar, en un mismo flujo de registro, actos separados para:
1. aceptar los Términos de Servicio;
2. declarar haber leído la Política de Tratamiento y Privacidad;
3. autorizar el tratamiento de datos personales para finalidades determinadas.
Cuando una finalidad requiera autorización independiente, no se entenderá concedida únicamente porque el usuario haya aceptado los Términos.
5. Información que debe conocer el titular
Antes de solicitar autorización, DataCred debe informar de forma clara, según corresponda:
- identidad del Responsable;
- categorías o naturaleza de los datos;
- finalidades del tratamiento;
- carácter facultativo de responder preguntas relacionadas con datos sensibles;
- derechos del titular;
- canales para ejercerlos;
- existencia de transferencias o transmisiones cuando sean relevantes;
- consecuencias razonables de negar una autorización necesaria para una función opcional.
6. Finalidades principales
Las autorizaciones pueden comprender, según el producto y el texto específico aceptado:
- crear y administrar una cuenta;
- autenticar identidad;
- prestar funciones de organización financiera;
- calcular y explicar el Puntaje DataCred;
- procesar documentos financieros;
- prevenir fraude;
- aplicar controles de seguridad;
- verificar identidad;
- evaluar y administrar DataCred Cash;
- cumplir solicitudes del titular;
- enviar comunicaciones transaccionales;
- realizar otras finalidades expresamente descritas en el texto presentado al titular.
Una autorización general no habilita finalidades incompatibles o no informadas.
7. Datos sensibles
Cuando DataCred trate datos sensibles, incluido tratamiento biométrico, informará al titular que se trata de información sensible y aplicará las salvaguardas reforzadas correspondientes.
La autorización para biometría o cualquier otra categoría sensible debe ser específica para la finalidad informada cuando la ley exija autorización.
El usuario no debe ser obligado a autorizar una finalidad sensible opcional que no sea necesaria para el servicio solicitado.
8. Registro técnico de la autorización
Cuando una autorización se capture digitalmente, DataCred puede conservar evidencia como:
- tipo de documento aceptado;
- versión;
- hash SHA-256 del texto;
- fecha y hora;
- canal;
- dirección IP cuando corresponda;
- user-agent;
- alcance;
- finalidad;
- estado;
- fecha de revocatoria o sustitución.
Para los documentos jurídicos principales, DataCred utiliza versiones y hashes para poder demostrar exactamente qué texto estaba vigente al momento de la aceptación.
9. Estados de consentimiento
Los registros de consentimiento pueden utilizar estados como:
- ACTIVE: autorización actualmente vigente;
- REVOKED: autorización retirada;
- EXPIRED: autorización vencida;
- SUPERSEDED: autorización reemplazada por una versión posterior cuando corresponda.
La existencia de un nuevo documento no debe reescribir retroactivamente la evidencia de lo que fue aceptado anteriormente.
10. Actualizaciones materiales
Cuando DataCred cambie materialmente una finalidad, categoría sensible, alcance de tratamiento o condición que requiera nueva autorización, deberá obtenerla antes de aplicar el nuevo tratamiento cuando así lo exija la ley.
Una actualización puramente editorial que no modifique la finalidad o el alcance jurídico no requiere necesariamente una nueva autorización.
11. Revocatoria
El titular puede solicitar la revocatoria de una autorización de tratamiento cuando corresponda.
La revocatoria:
- produce efectos hacia el futuro;
- no vuelve ilícito un tratamiento realizado válidamente antes de la revocatoria;
- no obliga a destruir información que DataCred deba conservar por una obligación legal o contractual vigente;
- sí debe detener los tratamientos que dependan exclusivamente de la autorización revocada, cuando no exista otra habilitación jurídica aplicable.
Cuando una cuenta es eliminada, DataCred cierra los consentimientos activos asociados a la cuenta en lugar de mantenerlos indefinidamente como ACTIVE.
12. Supresión
La revocatoria de autorización y la supresión de datos son derechos relacionados pero distintos.
La supresión procederá conforme al régimen colombiano aplicable y a la Política de Eliminación de Datos.
No procede cuando exista un deber legal o contractual que exija conservar determinada información.
13. Consentimiento en empresas afiliadas
El representante que registra una empresa afiliada debe aceptar expresamente los documentos empresariales vigentes y autorizar el tratamiento de sus propios datos personales cuando corresponda.
DataCred conserva evidencia de:
- identidad del aceptante;
- nombre y correo;
- versión contractual;
- hash;
- IP;
- user-agent;
- fecha de aceptación.
Una API key o proceso puramente automático no puede sustituir la aceptación humana del representante cuando se requiere un acto de aceptación contractual.
14. Marketing y comunicaciones opcionales
Las comunicaciones promocionales o de marketing deben distinguirse de comunicaciones necesarias para:
- seguridad;
- verificación;
- facturación;
- estado de cuenta;
- obligaciones de crédito;
- reclamos;
- cumplimiento;
- cambios contractuales relevantes.
Cuando una comunicación promocional dependa de autorización, el usuario debe poder retirarla por un mecanismo razonable.
15. Cookies y rastreadores
DataCred no asume que la mera navegación autoriza rastreadores no esenciales.
Si en el futuro se habilitan cookies o tecnologías no esenciales cuyo tratamiento requiera autorización, DataCred deberá actualizar el mecanismo de consentimiento y la Política de Cookies antes o al momento de activarlas.
16. Transferencias y transmisiones
La autorización del titular no reemplaza las demás obligaciones que puedan aplicar a una transferencia o transmisión de datos personales.
Cuando intervengan encargados o terceros fuera de Colombia, DataCred aplicará el mecanismo jurídico que corresponda conforme al régimen colombiano.
17. Prueba de autorización
DataCred mantendrá evidencia suficiente para poder responder, cuando proceda, a una solicitud del titular sobre la autorización otorgada.
La evidencia cerrada se conserva de acuerdo con la Política de Retención y Supresión de Datos.
18. Canales
El titular puede ejercer sus derechos mediante:
app@datacred.org
+57 302 668 4956
CL 30 A # CR 79-32, AP 104, Medellín, Colombia
19. Marco jurídico
Este Marco se interpreta de acuerdo con la Ley 1581 de 2012, el Decreto 1074 de 2015 y las demás normas colombianas aplicables.
DataCred Tech S.A.S.
NIT 902112751-6
Medellín, Colombia