POLITICA DE RETENCION DE DATOS
ID DEL DOCUMENTO: DCT-DRP-001
VERSION: 1.0
FECHA DE VIGENCIA: 29 de mayo de 2026
ULTIMA REVISION: 29 de mayo de 2026
APROBADO POR: Director Juridico / Oficial de Proteccion de Datos
CLASIFICACION: PUBLICA (Referencia Interna: LEGAL-RETENTION-CONTROLLED)
1. INTRODUCCION Y ALCANCE
1.1 Proposito
DataCred LLC ("DataCred," "nosotros," "nos" o "nuestro") es una plataforma de puntuacion de reputacion de comportamiento financiero nativa de IA venezolana que opera bajo la estructura legal de Wyoming, EE.UU. DataCred NO ES UN BANCO, PRESTAMISTA NI INSTITUCION FINANCIERA REGULADA.
DataCred es una plataforma privada e independiente de información y reputación financiera. No es el buró ni el registro oficial del Estado, no está autorizada, certificada ni respaldada por la Superintendencia de las Instituciones del Sector Bancario (SUDEBAN), el Banco Central de Venezuela (BCV), el Sistema de Información Central de Riesgos (SICRI) ni ningún otro organismo del gobierno, y no está conectada a ellos. Los puntajes y la información que DataCred ofrece son estimaciones para apoyar decisiones; no constituyen decisiones oficiales ni garantías.
La presente Politica de Retencion de Datos (la "Politica") establece el marco integral que rige la retencion, almacenamiento, archivo, anonimizacion y eliminacion de datos personales y otros datos procesados en relacion con los servicios de DataCred.
ESTA POLITICA REFLEJA EL COMPROMISO DE DATACRED CON LOS PRINCIPIOS DE PROTECCION DE DATOS DE LIMITACION DEL ALMACENAMIENTO, LIMITACION DE LA FINALIDAD, MINIMIZACION DE DATOS Y RENDICION DE CUENTAS SEGUN LO ESTABLECIDO EN EL ARTICULO 5 DEL REGLAMENTO GENERAL DE PROTECCION DE DATOS (RGPD) Y DISPOSICIONES EQUIVALENTES DE OTRAS LEYES DE PROTECCION DE DATOS. Estos principios se aplican voluntariamente a todos los datos procesados por DataCred a nivel global, independientemente de la ubicacion geografica del interesado o de los requisitos legales de la jurisdiccion del interesado.
1.2 Estatus Legal y Exenciones de Responsabilidad Importantes
EXENCION DE RESPONSABILIDAD IMPORTANTE RESPECTO A LOS PLAZOS DE RETENCION: Los plazos de retencion establecidos en esta Politica son DIRECTRICES, NO GARANTIAS. Los plazos de retencion reales pueden variar segun:
(a) Requisitos legales que exijan una retencion mayor o menor;
(b) Obligaciones contractuales que requieran una retencion especifica;
(c) Necesidades de seguridad y prevencion de fraude que justifiquen una retencion prolongada;
(d) Suspensiones por litigio, investigaciones regulatorias o procesos legales que suspendan la eliminacion;
(e) Limitaciones tecnicas que impidan la eliminacion dentro de los plazos especificados;
(f) Exigencias comerciales que requieran una retencion prolongada para fines legitimos.
EXENCION DE RESPONSABILIDAD IMPORTANTE RESPECTO A CAMBIOS: DATACRED SE RESERVA EL DERECHO DE MODIFICAR LOS PLAZOS Y CRONOGRAMAS DE RETENCION DESCRITOS EN ESTA POLITICA EN CUALQUIER MOMENTO, CON O SIN AVISO, EXCEPTO CUANDO LO PROHIBA LA LEY APLICABLE. DataCred se esforzara por proporcionar aviso de cambios materiales, pero no esta obligada a hacerlo.
EXENCION DE RESPONSABILIDAD IMPORTANTE RESPECTO A LA PERDIDA DE DATOS: DATACRED NO ES RESPONSABLE POR LA PERDIDA, CORRUPCION O INDISPONIBILIDAD DE DATOS QUE OCURRA DURANTE LAS TRANSICIONES DE PLAZOS DE RETENCION, PROCESOS DE ARCHIVO, CICLOS DE ROTACION DE COPIAS DE SEGURIDAD U OPERACIONES DE ELIMINACION. DataCred implementa medidas tecnicas y organizativas razonables para prevenir la perdida de datos, pero no lo garantiza.
1.3 Ambito de Aplicacion
Esta Politica se aplica a:
(a) Todos los datos personales y otros datos procesados por DataCred en relacion con sus servicios;
(b) Todas las categorias de datos, formatos y medios de almacenamiento;
(c) Todos los sistemas, aplicaciones, bases de datos y repositorios de DataCred;
(d) Todos los datos procesados por los Subencargados y proveedores de servicios terceros de DataCred;
(e) Todas las etapas del ciclo de vida de los datos, desde la recopilacion hasta la eliminacion.
Esta Politica NO se aplica a:
(a) Datos que hayan sido anonimizados de conformidad con la Seccion 6 de esta Politica;
(b) Datos sujetos a retencion legal segun se describe en la Seccion 8 de esta Politica;
(c) Datos que DataCred esta obligada por ley a conservar, en la medida en que los requisitos legales entren en conflicto con esta Politica.
1.4 Principios de Retencion de Datos
Las practicas de retencion de datos de DataCred se rigen por los siguientes principios:
1.4.1 LIMITACION DEL ALMACENAMIENTO: Los datos personales se conservaran en una forma que permita la identificacion de los interesados durante no mas tiempo del necesario para los fines para los cuales se procesan los datos personales.
1.4.2 LIMITACION DE LA FINALIDAD: Los datos personales se conservaran solo durante el tiempo necesario para cumplir los fines para los cuales fueron recopilados o para fines compatibles, incluyendo el cumplimiento legal, la seguridad y la prevencion de fraude.
1.4.3 MINIMIZACION DE DATOS: Solo se conservaran los datos personales que sean adecuados, pertinentes y limitados a lo necesario para los fines del procesamiento. DataCred no conservara datos excesivos.
1.4.4 CUMPLIMIENTO LEGAL: DataCred cumplira con todos los requisitos legales y regulatorios aplicables en materia de retencion de datos, incluyendo las leyes fiscales, contra el lavado de dinero y de valores.
1.4.5 SEGURIDAD: DataCred implementara medidas tecnicas y organizativas adecuadas para proteger los datos conservados durante todo su ciclo de vida.
1.4.6 RENDICION DE CUENTAS: DataCred documentara sus practicas de retencion y demostrara el cumplimiento de esta Politica cuando se le solicite.
2. CRONOGRAMA DE RETENCION DE DATOS
2.1 Datos de Cuenta y Perfil
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Datos de Registro de Cuenta | Nombre, nombre de usuario, correo electrónico, teléfono, dirección, fecha de nacimiento | Durante la vigencia de la cuenta | Período de gracia de siete (7) días tras la solicitud de eliminación de cuenta, durante el cual el usuario puede cancelar la solicitud | Purga definitiva a los treinta (30) días de que la cuenta se marque como eliminada (soft-deleted), es decir, aproximadamente treinta y siete (37) días después de la solicitud |
| Credenciales de Cuenta | Hashes de contraseñas, tokens de autenticación, claves de seguridad | Durante la vigencia de la cuenta; los tokens de actualización (refresh tokens) vencidos se purgan a los treinta (30) días de su vencimiento | Igual que Datos de Registro de Cuenta (siete (7) días de gracia, luego purga a los treinta (30) días del borrado) | Purga definitiva conforme al flujo de eliminación de cuenta descrito arriba |
| Preferencias de Cuenta | Configuración, idioma, preferencias de notificación | Durante la vigencia de la cuenta | Igual que Datos de Registro de Cuenta | Purga definitiva conforme al flujo de eliminación de cuenta descrito arriba |
| Registros de Actividad de Cuenta | Historial de inicio de sesión, direcciones IP, registros de sesión | Los registros de auditoría se conservan dos (2) años; las sesiones revocadas noventa (90) días; los intentos de inicio de sesión fallidos ciento ochenta (180) días (ver Sección 2.9) | No se conserva por separado más allá de los plazos indicados | Purga automática al expirar cada plazo indicado |
| Registros de Estado de Cuenta | Estado activo, suspendido, terminado, restringido | Durante la vigencia de la cuenta | Igual que Datos de Registro de Cuenta | Purga definitiva conforme al flujo de eliminación de cuenta descrito arriba |
FUNDAMENTO DE LA RETENCIÓN: Los datos de la cuenta se conservan durante la duración de la relación del usuario con DataCred para proporcionar un servicio continuo. Al solicitar la eliminación de la cuenta, existe un período de gracia breve (siete (7) días) que permite al usuario arrepentirse de la solicitud, seguido de una purga definitiva de los datos. DataCred no conserva datos de cuenta identificables por décadas tras la terminación; los datos sujetos a plazos legales más extensos (documentos de identidad, registros financieros y fiscales) se rigen por las Secciones 2.2, 2.4 y 2.10.
2.2 Documentos de Identidad
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Imágenes de Documentos de Identidad | Imágenes de pasaporte, identificación nacional, licencia de conducir, incluyendo la imagen facial/selfie de verificación (ver Sección 2.3) | Durante la vigencia de la cuenta y mientras sea necesaria para verificación, puntuación y prevención de fraude | Hasta siete (7) años desde la carga, cuando la retención regulada aplicable lo exija | Purga automática a los siete (7) años desde la carga, o eliminación anticipada tras la solicitud del titular cuando no exista obligación legal de retención |
| Datos de Documentos de Identidad | Números de documentos, fechas de emisión/vencimiento, emisor | Durante la vigencia de la cuenta | Hasta siete (7) años desde la carga, cuando la retención regulada aplicable lo exija | Purga automática a los siete (7) años desde la carga, o eliminación anticipada tras la solicitud del titular cuando no exista obligación legal de retención |
| Resultados de Verificación | Estado, puntuaciones de confianza, metadatos de verificación | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Datos de Verificación Fallida | Imágenes y datos de intentos de verificación no exitosos | Durante el tiempo necesario para permitir un nuevo intento de verificación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Registros de Re-verificación | Historial de intentos de re-verificación | Durante la vigencia de la cuenta | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
FUNDAMENTO DE LA RETENCIÓN: Las imágenes de documentos de identidad, incluyendo la imagen facial de verificación, se conservan hasta un máximo de siete (7) años cuando la retención regulada aplicable (por ejemplo, normativa contra el lavado de dinero o requisitos de prevención de fraude) lo exija. Fuera de ese supuesto, los datos se eliminan tras la solicitud de eliminación del titular. La retención de los datos del documento (no necesariamente la imagen) puede ser necesaria para la puntuación, la prevención de fraude y las obligaciones legales dentro de ese mismo plazo máximo.
EXENCIÓN DE RESPONSABILIDAD IMPORTANTE: Las imágenes de documentos de identidad pueden contener datos sensibles, incluyendo la imagen facial del titular, indicadores religiosos e indicadores de salud. DataCred conserva dichas imágenes solo según sea necesario para los fines descritos anteriormente, y no genera ni almacena vectores ni plantillas de reconocimiento facial a partir de ellas (ver Sección 2.3).
2.3 Datos Biométricos
DataCred realiza detección de vida (liveness detection) de forma transitoria durante el proceso de verificación de identidad (KYC). Este proceso NO genera ni almacena vectores ni plantillas de reconocimiento facial (face embeddings/templates); la única información que se conserva es la imagen facial/selfie capturada, junto con los demás documentos de identidad KYC. DataCred tampoco recopila datos biométricos conductuales (patrones de escritura, dinámica de pulsaciones, movimientos del ratón u otros patrones de interacción con el dispositivo); dichas categorías no existen en el sistema y se eliminan de esta Política por no ser veraces.
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Imagen Facial / Selfie de Verificación | Imagen proporcionada por el usuario para la detección de vida (liveness) durante la verificación de identidad; se conserva junto con los documentos de identidad KYC (ver Sección 2.2) | Durante la vigencia de la cuenta y mientras sea necesaria para verificación y cumplimiento | Hasta siete (7) años desde la carga, cuando la retención regulada aplicable lo exija (igual que los documentos KYC) | Purga automática junto con los documentos de identidad KYC a los siete (7) años, o eliminación anticipada tras la solicitud del titular cuando no exista obligación legal de retención |
FUNDAMENTO DE LA RETENCIÓN: La detección de vida se ejecuta de forma transitoria en el momento de la verificación y no produce datos biométricos derivados persistentes. La única pieza de datos que se conserva es la imagen facial capturada, la cual se trata con la misma protección y el mismo plazo máximo que los demás documentos de identidad KYC (Sección 2.2), y nunca por un plazo mayor a siete (7) años.
PROTECCIONES REFORZADAS: Los datos relacionados con la verificación facial están sujetos a protecciones reforzadas en virtud de esta Política:
(a) NO se generan, extraen ni almacenan vectores ni plantillas de reconocimiento facial bajo ninguna circunstancia;
(b) NO se recopilan datos biométricos conductuales (patrones de escritura, movimientos del ratón u otros patrones de interacción);
(c) La imagen facial de verificación se cifra en reposo con gestión de claves reforzada;
(d) El acceso a la imagen facial de verificación se registra y controla estrictamente sobre una base de necesidad de conocer;
(e) La imagen facial de verificación nunca se utiliza para fines de marketing, publicidad, venta o entrenamiento de modelos sin la eliminación previa de los datos identificables.
2.4 Documentos Financieros
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Extractos Bancarios | Imagen cruda cargada por el usuario y datos extraídos por OCR | Imagen cruda: noventa (90) días desde la carga. Datos extraídos (montos, fechas, categorías): durante la vigencia de la cuenta y el tiempo necesario para fines de puntuación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Imagen: purga automática a los noventa (90) días de la carga. Datos extraídos: conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Capturas de Pantalla de Pago | Capturas de Pago Móvil, Zelle, Binance y otros pagos | Imagen cruda: noventa (90) días desde la carga. Datos extraídos: durante la vigencia de la cuenta y el tiempo necesario para fines de puntuación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Imagen: purga automática a los noventa (90) días de la carga. Datos extraídos: conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Recibos y Facturas | Recibos y facturas cargados | Imagen cruda: noventa (90) días desde la carga. Datos extraídos: durante la vigencia de la cuenta y el tiempo necesario para fines de puntuación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Imagen: purga automática a los noventa (90) días de la carga. Datos extraídos: conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Registros de Historial de Transacciones | Datos de transacciones extraídos de documentos financieros | Durante la vigencia de la cuenta y el tiempo necesario para fines de puntuación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Documentos de Comprobante de Domicilio | Facturas de servicios públicos, contratos de arrendamiento, extractos bancarios | Imagen cruda: noventa (90) días desde la carga. Datos extraídos: durante la vigencia de la cuenta y el tiempo necesario para fines de puntuación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Imagen: purga automática a los noventa (90) días de la carga. Datos extraídos: conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Documentos de Verificación de Ingresos | Recibos de nómina, declaraciones de impuestos, cartas laborales | Imagen cruda: noventa (90) días desde la carga. Datos extraídos: durante la vigencia de la cuenta y el tiempo necesario para fines de puntuación | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Imagen: purga automática a los noventa (90) días de la carga. Datos extraídos: conforme al flujo de eliminación de cuenta (Sección 2.1) |
FUNDAMENTO DE LA RETENCIÓN: Las imágenes crudas de documentos financieros cargadas por el usuario se conservan solo noventa (90) días desde la carga, tiempo suficiente para completar el procesamiento OCR y la verificación; transcurrido ese plazo se eliminan automáticamente del almacenamiento. Los datos extraídos (montos, fechas, categorías) que alimentan la función de puntuación de comportamiento financiero se conservan durante la vigencia de la cuenta y el tiempo necesario para dicho fin, y se eliminan conforme al flujo de eliminación de cuenta descrito en la Sección 2.1, sujeto a los requisitos fiscales y contables aplicables descritos en la Sección 2.10.
EXENCIÓN DE RESPONSABILIDAD IMPORTANTE: Los documentos financieros pueden contener información financiera sensible, incluyendo números de cuentas bancarias, detalles de transacciones, información de ingresos e información de identificación personal. DataCred conserva la imagen cruda de estos documentos solo durante noventa (90) días, y los datos extraídos solo según sea necesario para los fines descritos en esta Política.
2.5 Resultados de OCR
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Texto Extraído por OCR | Texto legible por máquina extraído de documentos financieros | Conservado como parte de los datos extraídos utilizados para la puntuación (ver Sección 2.4), durante la vigencia de la cuenta | Eliminado conforme al flujo de eliminación de cuenta (Sección 2.1) | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Metadatos de OCR | Marcas de tiempo de procesamiento, puntuaciones de confianza, clasificación de documentos | Alineado con la retención de los datos extraídos del documento fuente (Sección 2.4) | Eliminado conforme al flujo de eliminación de cuenta (Sección 2.1) | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Archivos Temporales de Procesamiento de OCR | Archivos técnicos temporales generados durante el procesamiento de OCR (previos a la extracción final) | Siete (7) días desde su creación | No aplica; se elimina automáticamente a los siete (7) días, independientemente del estado de la cuenta | Purga automática a los siete (7) días desde la creación del archivo |
| Datos de Validación de OCR | Resultados de validación, campos corregidos, registros de revisión manual | Alineado con la retención de los datos extraídos del documento fuente (Sección 2.4) | Eliminado conforme al flujo de eliminación de cuenta (Sección 2.1) | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
FUNDAMENTO DE LA RETENCIÓN: Los archivos temporales generados durante el procesamiento de OCR se eliminan automáticamente a los siete (7) días, ya que solo cumplen una función técnica transitoria. El texto extraído, los metadatos y los datos de validación que efectivamente alimentan la puntuación se conservan junto con los demás datos extraídos descritos en la Sección 2.4, y se eliminan conforme al mismo flujo de eliminación de cuenta.
2.6 Datos de Comportamiento
DataCred NO recopila datos biométricos conductuales: no se registran patrones de escritura, dinámica de pulsaciones, movimientos del ratón ni patrones de desplazamiento. Dichas categorías se eliminan de esta Política por no ser veraces.
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Datos de Comportamiento en Bruto (Clics, Navegación) | Registros de interacción del usuario, vistas de página, datos de sesión | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos (puntuación, mejora del servicio) | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Datos de Uso de Funciones | Registros de interacción con funciones, frecuencia de uso | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Registros de Sesión | Duración de la sesión, frecuencia, horario | Durante la vigencia de la cuenta; las sesiones revocadas se purgan a los noventa (90) días (ver Sección 2.9) | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Puntuaciones de Comportamiento | Puntuaciones de comportamiento calculadas y puntuaciones de componentes | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos (ver también Sección 2.8) | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
FUNDAMENTO DE LA RETENCIÓN: Los datos de comportamiento se conservan en forma identificable durante la vigencia de la cuenta y el tiempo necesario para respaldar los modelos de puntuación, la detección de fraude y la mejora del servicio. Los datos pueden anonimizarse para fines de analítica y entrenamiento de modelos antes de su eliminación tras la solicitud del titular o el cierre de la cuenta; DataCred no promete un plazo fijo de retención identificable más allá de lo necesario para dichos fines.
2.7 Datos de Comunicación
DataCred no graba conversaciones telefónicas con los usuarios; esta categoría se elimina de esta Política por no ser veraz.
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Tickets de Soporte | Contenido y respuestas de tickets de soporte al cliente | Durante la vigencia de la cuenta y el tiempo necesario para fines de calidad y resolución de disputas | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Comunicaciones por Correo Electrónico | Correos electrónicos hacia/desde el soporte de DataCred y equipos relevantes | Durante la vigencia de la cuenta y el tiempo necesario para fines de calidad y resolución de disputas | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Transcripciones de Chat en Vivo | Conversaciones de chat en vivo en la aplicación | Durante la vigencia de la cuenta y el tiempo necesario para fines de calidad y resolución de disputas | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Metadatos de Comunicación | Remitente, destinatario, fecha, hora, asunto | Durante la vigencia de la cuenta y el tiempo necesario para fines de calidad y resolución de disputas | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Registros de Disputas y Reclamaciones | Registros de disputas, reclamaciones y resoluciones | Durante la vigencia de la cuenta y el tiempo necesario tras la resolución de la disputa | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
FUNDAMENTO DE LA RETENCIÓN: Los datos de comunicación se conservan con fines de garantía de calidad, formación y resolución de disputas durante la vigencia de la cuenta y el tiempo razonablemente necesario para dichos fines, y se eliminan conforme al flujo de eliminación de cuenta descrito en la Sección 2.1, sujeto a requisitos legales aplicables.
2.8 Datos de Puntuación y Reputación
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Puntuaciones de Comportamiento Financiero | Puntuaciones compuestas y puntuaciones de componentes | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminadas tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Historial de Puntuaciones | Registros históricos de puntuaciones y cambios a lo largo del tiempo | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Entradas del Modelo de Puntuación | Entradas de datos utilizadas para el cálculo de la puntuación | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminadas tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Indicadores de Reputación | Banderas, insignias, indicadores de estado | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Evaluaciones de Riesgo | Clasificaciones y evaluaciones de riesgo | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminadas tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Datos de Entrenamiento de Modelos | Datos anonimizados utilizados para el entrenamiento de modelos de ML | Indefinido (anonimizado) | No aplica | No aplica |
FUNDAMENTO DE LA RETENCIÓN: Los datos de puntuación y reputación se conservan durante la vigencia de la cuenta y el tiempo necesario para mantener la integridad y continuidad del sistema de puntuación y para respaldar el acceso del usuario a sus puntuaciones históricas; se eliminan conforme al flujo de eliminación de cuenta descrito en la Sección 2.1, sujeto a requisitos legales aplicables. Los datos de entrenamiento de modelos se anonimizan y conservan indefinidamente para el desarrollo y mejora de modelos de ML.
2.9 Registros de Seguridad
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Registros de Auditoría | Registros completos de acceso y modificación de datos | Dos (2) años (730 días) desde la fecha del registro | No se conserva por separado; el plazo corre desde la fecha del evento, no desde la terminación de la cuenta | Purga automática a los dos (2) años desde la fecha del registro |
| Registros de Autenticación | Intentos de inicio de sesión fallidos, eventos MFA, fallos de autenticación | Los intentos de inicio de sesión fallidos se conservan ciento ochenta (180) días; las sesiones revocadas noventa (90) días; los tokens de actualización vencidos treinta (30) días | No se conserva por separado; el plazo corre desde la fecha del evento | Purga automática al expirar cada plazo indicado |
| Registros de Incidentes de Seguridad | Registros de eventos e incidentes de seguridad y sus respuestas | Un (1) año (365 días) desde el evento o la resolución del incidente | No se conserva por separado; el plazo corre desde la fecha del evento | Purga automática al año (365 días) del evento o de la resolución del incidente |
| Datos de Escaneo de Vulnerabilidades | Resultados de escaneo de vulnerabilidades y registros de remediación | Durante el tiempo necesario para fines de seguridad y remediación | Eliminados o archivados conforme a las políticas internas de seguridad, sujeto a requisitos legales o contractuales aplicables | Depuración periódica conforme al proceso descrito en la Sección 5 |
| Resultados de Pruebas de Penetración | Informes de pruebas de penetración y registros de remediación | Durante el tiempo necesario para fines de seguridad y remediación | Eliminados o archivados conforme a las políticas internas de seguridad, sujeto a requisitos legales o contractuales aplicables | Depuración periódica conforme al proceso descrito en la Sección 5 |
FUNDAMENTO DE LA RETENCIÓN: Los registros de auditoría se conservan dos (2) años y los eventos e incidentes de seguridad un (1) año para respaldar la investigación de incidentes, el análisis forense y las auditorías de cumplimiento; estos plazos corren desde la fecha del propio evento o registro, no desde la terminación de la cuenta del usuario, y son suficientes para el fin de seguridad del procesamiento sin constituir una retención indefinida.
2.10 Registros Financieros y de Transacciones (Pagos, Facturas)
| Categoria de Datos | Descripcion | Retencion Activa | Retencion Post-Terminacion | Cronograma de Eliminacion |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Registros de Pago | Transacciones de pago, montos, fechas, metodos | 7 años minimo (fiscal/contable) | 7 años desde la creacion del registro | treinta (30) días después de que expire el período de retención |
| Registros de Facturas | Facturas emitidas y recibidas | 7 años minimo (fiscal/contable) | 7 años desde la creacion del registro | treinta (30) días después de que expire el período de retención |
| Registros Fiscales | Documentos y calculos relacionados con impuestos | 7 años minimo (fiscal/contable) | 7 años desde la creacion del registro | treinta (30) días después de que expire el período de retención |
| Registros de Suscripcion | Planes de suscripcion, cambios, cancelaciones | 7 años minimo (fiscal/contable) | 7 años desde la creacion del registro | treinta (30) días después de que expire el período de retención |
| Registros Contables | Registros contables generales | 7 años minimo (corporativo/fiscal) | 7 años desde la creacion del registro | treinta (30) días después de que expire el período de retención |
FUNDAMENTO DE LA RETENCION: Los registros financieros y de transacciones se conservan durante un minimo de 7 años de conformidad con los requisitos fiscales y contables estandar, incluyendo el Codigo de Rentas Internas (26 U.S.C.) y los principios de contabilidad generalmente aceptados.
2.11 Datos del Dispositivo y Técnicos
| Categoría de Datos | Descripción | Retención Activa | Retención Post-Terminación | Cronograma de Eliminación |
|-------------------|-------------|-----------------|---------------------------|--------------------------|
| Identificadores del Dispositivo | IDs de dispositivo, IDs de publicidad, identificadores de cookies | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos (seguridad, prevención de fraude) | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Registros de Direcciones IP | Direcciones IP asociadas con la actividad de la cuenta | Las direcciones IP registradas en los registros de auditoría se conservan dos (2) años (ver Sección 2.9); fuera de dichos registros no se conservan por separado a largo plazo | Eliminadas tras la solicitud del titular, sujeto a requisitos legales | Conforme a la Sección 2.9 (registros de auditoría) o al flujo de eliminación de cuenta (Sección 2.1) |
| Datos de Navegador/SO | Tipo de navegador, versión de SO, tipo de dispositivo | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Datos de Geolocalización | Ubicación aproximada derivada de la IP | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
| Configuración Técnica | Resolución de pantalla, fuentes, complementos, zona horaria | Durante la vigencia de la cuenta y el tiempo necesario para los fines descritos | Eliminados tras la solicitud del titular, sujeto a requisitos legales | Conforme al flujo de eliminación de cuenta (Sección 2.1) |
FUNDAMENTO DE LA RETENCIÓN: Los datos del dispositivo y técnicos se conservan durante la vigencia de la cuenta para la detección de fraude, el análisis de seguridad y la optimización de la plataforma. Las direcciones IP incluidas en los registros de auditoría se conservan dos (2) años conforme a la Sección 2.9; fuera de esos registros de seguridad, DataCred no conserva datos de dispositivo o técnicos por décadas tras la terminación de la cuenta.
3. ETAPAS DEL CICLO DE VIDA DE LOS DATOS
3.1 Descripcion General del Ciclo de Vida
Los datos procesados por DataCred pasan por las siguientes etapas del ciclo de vida:
```
RECOPILACION → USO ACTIVO → ACCESO LIMITADO → ARCHIVO → ANONIMIZACION o ELIMINACION
```
3.2 Etapa 1: Recopilacion
En la etapa de recopilacion:
- Los datos se recopilan de conformidad con la Politica de Privacidad de DataCred y las leyes de proteccion de datos aplicables;
- Se informa a los interesados sobre los fines de la recopilacion y el periodo de retencion previsto;
- Se aplican principios de minimizacion de datos para limitar la recopilacion a lo necesario;
- Se obtiene el consentimiento cuando sea requerido;
- Los datos se clasifican segun su sensibilidad y categoria de retencion.
3.3 Etapa 2: Uso Activo
Durante la etapa de uso activo:
- Los datos son accesibles para el usuario a traves de su interfaz de cuenta;
- Los datos se procesan para los fines para los cuales fueron recopilados;
- Los datos se incluyen en las actividades de puntuacion, verificacion y otros procesamientos de DataCred;
- Los datos son accesibles para el personal autorizado de DataCred sobre una base de necesidad de conocer;
- Los datos estan sujetos a los controles de seguridad completos de DataCred;
- Los datos se incluyen en los procesos de copia de seguridad y recuperacion ante desastres.
3.4 Etapa 3: Acceso Limitado
Durante la etapa de acceso limitado:
- El usuario puede tener acceso reducido o nulo a los datos;
- Los datos son accesibles solo para el personal autorizado de DataCred para fines especificos;
- Los datos se conservan pero no se procesan activamente para todos los fines;
- Los datos pueden trasladarse a un almacenamiento de menor costo;
- Los datos estan sujetos a controles de seguridad reducidos (acordes con el riesgo reducido);
- Los datos pueden seguir incluyendose en las copias de seguridad.
3.5 Etapa 4: Archivo
Durante la etapa de archivo:
- Los datos se trasladan a un almacenamiento de archivo con acceso restringido;
- Los datos se conservan solo para fines legales, regulatorios o historicos;
- Los datos no son accesibles para el usuario ni para fines operativos;
- Los datos estan sujetos a controles de seguridad especificos de archivo;
- Los datos pueden comprimirse u optimizarse de otro modo para el almacenamiento a largo plazo;
- Los datos estan programados para su eliminacion o anonimizacion final.
3.6 Etapa 5: Anonimizacion o Eliminacion
En la etapa final:
- ANONIMIZACION: Cuando los datos tengan valor continuo para la analitica, el entrenamiento de modelos o la inteligencia de negocio, los datos se anonimizan segun se describe en la Seccion 6;
- ELIMINACION: Cuando los datos ya no sirvan a ningun fin legitimo, los datos se eliminan de forma segura segun se describe en la Seccion 7;
- Los datos se eliminan de todos los sistemas, incluyendo las copias de seguridad dentro del ciclo normal de rotacion de copias de seguridad;
- Se mantiene un registro de la anonimizacion o eliminacion para fines de auditoria.
4. CRITERIOS PARA LA DETERMINACION DEL PLAZO DE RETENCION
4.1 Descripcion General de los Criterios
DataCred determina los plazos de retencion basandose en los siguientes criterios, aplicados en orden de precedencia:
| Criterio | Descripcion | Ejemplo |
|----------|-------------|---------|
| Requisitos Legales | Plazos de retencion obligatorios bajo la ley aplicable | Mantenimiento de registros ALD: 5-7 años |
| Requisitos Regulatorios | Plazos de retencion requeridos por autoridades regulatorias | Registros fiscales: 7 años |
| Obligaciones Contractuales | Plazos de retencion requeridos por contrato | Acuerdos de servicios, DPA |
| Fines Comerciales | Retencion necesaria para fines comerciales legitimos | Datos de puntuacion: duracion de la cuenta + X años |
| Necesidades de Seguridad | Retencion necesaria para seguridad y prevencion de fraude | Registros de seguridad: X años |
| Conservacion por Litigio | Retencion para procedimientos legales pendientes o previstos | Retencion legal: hasta que se levante |
| Expectativas del Usuario | Retencion coherente con las expectativas razonables del usuario | Datos de cuenta: accesibles durante la vigencia de la cuenta |
4.2 Referencia de Requisitos Legales
DataCred considera los siguientes requisitos legales de retencion:
| Jurisdiccion | Requisito | Plazo de Retencion | Datos Aplicables |
|-------------|-----------|-------------------|-----------------|
| Estados Unidos (Federal) | Codigo de Rentas Internas (26 U.S.C.) | 7 años | Registros fiscales, registros financieros |
| Estados Unidos (Federal) | Ley de Secreto Bancario (31 U.S.C. Section 5311 et seq.) | 5 años | Registros de transacciones |
| Estados Unidos (Federal) | Ley de Control de Lavado de Dinero | 5 años | Registros de transacciones |
| Estados Unidos (Estatal) | Leyes fiscales estatales | 3-7 años (varia segun el estado) | Registros fiscales |
| EEE / Reino Unido | RGPD Articulo 5(1)(e) | No mas de lo necesario | Todos los datos personales |
| EEE / Reino Unido | Directivas contra el lavado de dinero | 5-10 años (varia) | Registros de transacciones/identidad |
5. REVISION Y DEPURACION PERIODICA DE DATOS
5.1 Cronograma de Revision
DataCred realiza revisiones periodicas de los datos conservados para garantizar el cumplimiento de esta Politica y los requisitos legales aplicables:
| Tipo de Revision | Frecuencia | Alcance | Parte Responsable |
|-----------------|-----------|---------|-------------------|
| Verificaciones de Retencion Automatizadas | Continua/automatizada | Marcado basado en antiguedad de datos que se acercan a los limites de retencion | Ingenieria / Sistemas de Datos |
| Revision Trimestral de Datos | Trimestral | Muestra aleatoria de datos conservados entre categorias | Oficial de Proteccion de Datos |
| Auditoria Anual de Cumplimiento | Anual | Revision completa de practicas de retencion y cumplimiento de la Politica | Auditoria Interna / Auditor Externo |
| Revision de Retencion Legal | Trimestral | Revision de retenciones legales activas para determinar necesidad continuada | Departamento Legal |
| Revision de Categorias | Segun sea necesario | Revision de categorias de datos especificas para ajuste de retencion | Oficial de Proteccion de Datos |
5.2 Proceso de Depuracion
Cuando los datos llegan al final de su periodo de retencion, DataCred:
(a) IDENTIFICARA: Identificara todos los datos que hayan llegado al final de su periodo de retencion;
(b) VERIFICARA: Verificara que no exista ninguna retencion legal, conservacion por litigio u otra excepcion aplicable;
(c) DEPURARA: Eliminara o anonimizara de forma segura los datos de conformidad con las Secciones 6 y 7 de esta Politica;
(d) DOCUMENTARA: Documentara la actividad de depuracion, incluyendo la categoria de datos, el volumen y la fecha de depuracion;
(e) CERTIFICARA: Cuando sea requerido, proporcionara una certificacion de depuracion al Oficial de Proteccion de Datos.
5.3 Registro de Depuracion
Todas las actividades de depuracion de datos se registran, incluyendo:
(a) La fecha y hora de la depuracion;
(b) La categoria de datos y el volumen depurado;
(c) El metodo de depuracion (eliminacion o anonimizacion);
(d) La categoria de retencion y el periodo de retencion aplicable;
(e) Cualquier excepcion o retencion legal considerada;
(f) La persona o sistema responsable de la depuracion;
(g) La verificacion de la finalizacion exitosa.
6. PROCESO DE ANONIMIZACION
6.1 Cuando se Utiliza la Anonimizacion
DataCred utiliza la anonimizacion en lugar de la eliminacion en las siguientes circunstancias:
(a) DATOS DE ENTRENAMIENTO DE MODELOS: Los datos de comportamiento, patrones de uso y otros datos que tengan valor para el entrenamiento de modelos de aprendizaje automatico se anonimizan despues de su periodo de retencion identificable y se conservan indefinidamente para el desarrollo y mejora de modelos;
(b) ANALITICA AGREGADA: Los datos que tengan valor para la analitica de negocio, informes y analisis de tendencias se anonimizan despues de su periodo de retencion identificable;
(c) INVESTIGACION DE SEGURIDAD: Los datos que tengan valor para la investigacion de seguridad y la inteligencia de amenazas se anonimizan despues de su periodo de retencion identificable;
(d) MEJORA DEL PRODUCTO: Los datos que tengan valor para el diseno del producto y la mejora de la experiencia del usuario se anonimizan despues de su periodo de retencion identificable.
6.2 Estandares de Anonimizacion
DataCred implementa una anonimizacion que cumple con los siguientes estandares:
(a) IRREVERSIBILIDAD: El proceso de anonimizacion debe ser irreversible. No debe ser posible reidentificar al interesado a traves de ningun medio que razonablemente pudiera ser utilizado por el responsable del tratamiento o un tercero.
(b) PREVENCION DE INDIVIDUALIZACION: La anonimizacion debe impedir la individualizacion de una persona, lo que significa que no debe ser posible aislar informacion sobre una persona en especifico del conjunto de datos anonimizados.
(c) PREVENCION DE VINCULACION: La anonimizacion debe impedir la vinculacion de dos o mas conjuntos de datos que pudieran conducir a la identificacion de una persona.
(d) PREVENCION DE INFERENCIA: La anonimizacion debe impedir la inferencia de informacion sobre una persona a partir del conjunto de datos anonimizados.
6.3 Tecnicas de Anonimizacion
DataCred puede utilizar una o mas de las siguientes tecnicas de anonimizacion:
(a) AGREGACION: Combinacion de datos en estadisticas agregadas que no identifican a personas (por ejemplo, promedios, recuentos, rangos);
(b) GENERALIZACION: Sustitucion de valores especificos por categorias o rangos mas amplios (por ejemplo, sustituir la edad exacta por un rango de edad);
(c) SUPRESION: Eliminacion de informacion identificativa del conjunto de datos;
(d) PERTURBACION: Adicion de ruido controlado a los datos para impedir la reidentificacion mientras se preservan las propiedades estadisticas;
(e) K-ANONIMATO: Garantizar que cada registro en el conjunto de datos sea indistinguible de al menos k-1 otros registros;
(f) L-DIVERSIDAD: Garantizar que cada clase de equivalencia en el conjunto de datos tenga al menos l valores bien representados para atributos sensibles;
(g) T-PROXIMIDAD: Garantizar que la distribucion de atributos sensibles en cada clase de equivalencia sea cercana a la distribucion en el conjunto de datos general;
(h) PRIVACIDAD DIFERENCIAL: Adicion de ruido calibrado a los resultados de las consultas para proporcionar garantias matematicas de privacidad.
6.4 Verificacion de la Anonimizacion
DataCred verifica la eficacia de la anonimizacion a traves de:
(a) EVALUACION DEL RIESGO DE REIDENTIFICACION: Evaluacion del riesgo de reidentificacion utilizando metodos que razonablemente pudieran emplearse;
(b) PRUEBA DEL INTRUSO MOTIVADO: Evaluacion de si un intruso motivado con acceso a recursos disponibles publicamente podria reidentificar a personas;
(c) PRUEBAS DE PENETRACION: Prueba de los controles de anonimizacion a traves de pruebas de penetracion y ejercicios de equipo rojo;
(d) REVISION POR TERCEROS: Contratacion de expertos externos independientes para evaluar la eficacia de la anonimizacion cuando corresponda.
6.5 Divulgacion del Riesgo Residual de Reidentificacion
EXENCION DE RESPONSABILIDAD IMPORTANTE RESPECTO A LA ANONIMIZACION: LA ANONIMIZACION NO GARANTIZA QUE LA REIDENTIFICACION SEA IMPOSIBLE. LOS AVANCES EN LA TECNOLOGIA, LA DISPONIBILIDAD DE NUEVAS FUENTES DE DATOS Y LA CRECIENTE SOFISTICACION DE LAS TECNICAS DE REIDENTIFICACION PUEDEN CREAR RIESGOS DE REIDENTIFICACION QUE NO ERAN PREVISIBLES EN EL MOMENTO DE LA ANONIMIZACION. DataCred implementa la anonimizacion de conformidad con las mejores practicas actuales y la orientacion regulatoria, pero NO GARANTIZA NI ASEGURA QUE LOS DATOS ANONIMIZADOS NO PUEDAN SER REIDENTIFICADOS.
7. PROCESO DE ELIMINACION
7.1 Estandares de Eliminacion Segura
DataCred implementa la eliminacion segura de conformidad con las mejores practicas de la industria y los requisitos regulatorios aplicables:
| Tipo de Almacenamiento | Metodo de Eliminacion | Estandar |
|----------------------|----------------------|----------|
| Almacenamiento SSD | Borrado criptografico (eliminacion de claves de cifrado) O borrado seguro (ATA Secure Erase) | NIST SP 800-88 Rev. 1 (Borrado/Purga) |
| Almacenamiento HDD | Sobrescritura (minimo 1 pasada con verificacion) O desmagnetizacion (para unidades dadas de baja) O destruccion fisica | NIST SP 800-88 Rev. 1 (Purga/Destruccion) |
| Almacenamiento en la Nube | Eliminacion de objetos de datos Y eliminacion de claves de cifrado (cuando corresponda) Y verificacion de eliminacion | Certificacion de eliminacion del proveedor de nube |
| Almacenamiento en Base de Datos | Operacion DELETE con truncamiento de registro de transacciones Y reconstruccion de indices | Mejores practicas del proveedor de base de datos |
| Almacenamiento de Copias de Seguridad | Sobrescritura durante el ciclo normal de rotacion o eliminacion anticipada | Politica de retencion de copias de seguridad |
| Archivos de Registro | Sobrescritura o truncamiento | Politica de gestion de registros |
| Documentos Fisicos | Trituracion de corte transversal (minimo particulas de 4mm x 40mm) O incineracion | DIN 66399 / Estandares NSA/CSS |
7.2 Verificacion de la Eliminacion
Despues de la eliminacion, DataCred verifica:
(a) Que los datos ya no sean accesibles a traves de las interfaces normales del sistema;
(b) Que los datos ya no esten incluidos en consultas o busquedas activas de bases de datos;
(c) Que las claves de cifrado (cuando se utiliza borrado criptografico) hayan sido destruidas de forma segura;
(d) Que las copias de seguridad hayan sido eliminadas o sobrescritas dentro del ciclo normal de rotacion de copias de seguridad;
(e) Que los Subencargados hayan confirmado la eliminacion de los datos de sus sistemas.
7.3 Cronograma de Eliminación de Copias de Seguridad
Los datos eliminados de los sistemas activos pueden continuar existiendo en las copias de seguridad hasta que se complete el ciclo de rotación de copias de seguridad. DataCred mantiene actualmente un único esquema de copias de seguridad de base de datos, con una ventana móvil de retención de noventa (90) días. El cronograma de eliminación de copias de seguridad de DataCred es el siguiente:
| Tipo de Copia de Seguridad | Período de Retención | Cronograma para la Eliminación de Datos Depurados |
|---------------------------|---------------------|---------------------------------------------------|
| Copias de Seguridad de Base de Datos (diarias) | Noventa (90) días | Los datos depurados de los sistemas activos se eliminan de las copias de seguridad dentro de un máximo de noventa (90) días |
DataCred no mantiene actualmente esquemas separados de copias de seguridad semanales, mensuales o anuales; toda copia de seguridad de base de datos se rige por la ventana única de noventa (90) días indicada arriba. Si en el futuro DataCred implementa niveles adicionales de retención de copias de seguridad, esta Política se actualizará para reflejarlo.
EXENCIÓN DE RESPONSABILIDAD IMPORTANTE: DataCred NO PUEDE GARANTIZAR LA ELIMINACIÓN INMEDIATA DE TODOS LOS SISTEMAS DE COPIAS DE SEGURIDAD. Los datos de las copias de seguridad se eliminan según el ciclo natural de rotación de noventa (90) días, lo que puede resultar en una retención de los datos eliminados en los sistemas de copias de seguridad por hasta ese plazo.
7.4 Certificacion de Eliminacion
Cuando lo exija el contrato o la ley aplicable, DataCred proporciona una certificacion escrita de eliminacion que incluye:
(a) Confirmacion de que los datos especificados han sido eliminados de los sistemas activos;
(b) Confirmacion de que los datos especificados han sido eliminados de los sistemas de copias de seguridad (o el cronograma previsto para la eliminacion de copias de seguridad);
(c) El metodo de eliminacion;
(d) La fecha de eliminacion;
(e) Confirmacion de que se ha instruido a los Subencargados para que eliminen los datos;
(f) Firma de un representante autorizado de DataCred.
8. PROCESO DE RETENCION LEGAL
8.1 Que es una Retencion Legal?
Una retencion legal (tambien conocida como retencion por litigio) es un proceso mediante el cual DataCred suspende la eliminacion de datos que puedan ser relevantes para:
(a) Litigios pendientes o razonablemente previstos;
(b) Investigaciones o procedimientos regulatorios;
(c) Investigaciones o solicitudes gubernamentales;
(d) Investigaciones internas;
(e) Auditorias o examenes por parte de autoridades regulatorias;
(f) Procedimientos de resolucion de disputas o arbitraje;
(g) Cualquier otro procedimiento legal, regulatorio o administrativo.
8.2 Como se Establecen las Retenciones Legales
Las retenciones legales son establecidas por el Departamento Legal de DataCred o el asesor legal externo. El proceso es el siguiente:
(a) IDENTIFICACION: Se identifica un evento desencadenante de retencion legal (por ejemplo, notificacion de proceso, carta de conservacion, aviso de reclamacion, investigacion regulatoria, investigacion interna);
(b) EVALUACION: El Departamento Legal evalua el alcance de la retencion legal, incluyendo:
- Las categorias de datos sujetas a la retencion;
- Los custodios o interesados cuyos datos estan sujetos a la retencion;
- El periodo de tiempo cubierto por la retencion;
- La duracion prevista de la retencion;
(c) EMISION: El Departamento Legal emite una notificacion de retencion legal a los equipos correspondientes, especificando:
- Las categorias de datos y custodios cubiertos;
- El alcance de la retencion (que debe conservarse);
- La duracion de la retencion (o que continua hasta que se levante);
- La prohibicion de eliminacion o alteracion de los datos retenidos;
- La persona de contacto para preguntas sobre la retencion;
(d) IMPLEMENTACION: Se implementan medidas tecnicas para impedir la eliminacion de los datos retenidos, incluyendo:
- Etiquetado o marcado de los datos en los sistemas de retencion;
- Suspension de los procesos automatizados de eliminacion para los datos retenidos;
- Implementacion de medidas de conservacion en los sistemas de copias de seguridad;
(e) SUPERVISION: El Departamento Legal supervisa la retencion legal para determinar su necesidad continuada;
(f) LIBERACION: Cuando la retencion legal ya no sea necesaria, el Departamento Legal emite una notificacion de liberacion, y se reanudan los procesos normales de retencion y eliminacion.
8.3 Efecto sobre la Retencion y Eliminacion
Cuando una retencion legal esta vigente:
(a) Los datos retenidos estan exentos de eliminacion independientemente de cualquier plazo de retencion establecido en esta Politica;
(b) Los procesos automatizados de eliminacion se suspenden para los datos retenidos;
(c) Los datos retenidos se conservan en su estado actual (sin alteracion ni eliminacion);
(d) La retencion legal prevalece sobre cualquier solicitud del interesado de eliminacion de los datos retenidos;
(e) Los procesos normales de retencion y eliminacion se reanudan solo despues de que la retencion legal sea formalmente levantada.
8.4 Notificacion a los Usuarios
DataCred puede o no notificar a los usuarios afectados sobre una retencion legal, dependiendo de:
(a) Si la notificacion comprometeria el fin legal, regulatorio o de investigacion;
(b) Si la notificacion esta prohibida por la ley o el proceso legal;
(c) Si la notificacion es requerida por las leyes de proteccion de datos aplicables.
EXENCION DE RESPONSABILIDAD IMPORTANTE: LA LEY PUEDE PROHIBIR A DATACRED NOTIFICAR A LOS USUARIOS QUE SUS DATOS ESTAN SUJETOS A UNA RETENCION LEGAL. DataCred se reserva el derecho de implementar retenciones legales sin notificacion a los usuarios afectados cuando la notificacion pudiera comprometer la integridad de un procedimiento legal, regulatorio o de investigacion.
8.5 Duracion
Las retenciones legales permanecen vigentes hasta que:
(a) El Departamento Legal determine que la retencion ya no es necesaria;
(b) El procedimiento legal, regulatorio o de investigacion subyacente se resuelva;
(c) Un tribunal, autoridad regulatoria u otro organo competente levante la retencion;
(d) El plazo de retencion requerido por la retencion haya expirado.
9. GESTION DE DATOS POSTERIOR A LA TERMINACION
9.1 Proceso de Terminacion de Cuenta
Cuando se termina una cuenta de usuario (ya sea por el usuario o por DataCred):
(a) Se notifica al usuario de la terminacion y sus consecuencias;
(b) El acceso a la cuenta y los servicios asociados se suspende o termina;
(c) DataCred inicia el periodo de retencion posterior a la terminacion segun se describe en la Seccion 2;
(d) Se informa al usuario sobre los datos que se conservaran y el periodo de retencion;
(e) Se ofrece al usuario la oportunidad de exportar sus datos antes de la eliminacion (sujeto a la Seccion 10);
(f) La eliminacion automatizada se programa al final del periodo de retencion posterior a la terminacion.
9.2 Notificacion de Retencion
DataCred proporciona a los usuarios informacion sobre la retencion posterior a la terminacion, incluyendo:
(a) Las categorias de datos que se conservaran despues de la terminacion;
(b) Los fines para los cuales se conservaran los datos;
(c) El periodo de retencion previsto;
(d) Los derechos del usuario respecto a los datos conservados;
(e) El cronograma y proceso de eliminacion.
9.3 Acceso Limitado Durante el Periodo Posterior a la Terminacion
Durante el periodo de retencion posterior a la terminacion:
(a) El usuario generalmente no tiene acceso a los datos a traves de su interfaz de cuenta;
(b) El personal de DataCred puede acceder a los datos solo para fines especificos (cumplimiento legal, prevencion de fraude, seguridad);
(c) Los datos no se procesan para los fines para los cuales fueron recopilados originalmente;
(d) Los datos se conservan pero no se utilizan activamente, excepto segun sea necesario para el fin de retencion permitido.
9.4 Eliminacion Final
Al final del periodo de retencion posterior a la terminacion:
(a) DataCred inicia el proceso de eliminacion descrito en la Seccion 7;
(b) Los datos se eliminan de forma segura de todos los sistemas;
(c) DataCred mantiene un registro de la eliminacion para fines de auditoria;
(d) Se notifica al usuario de la eliminacion (cuando la informacion de contacto este disponible y la notificacion no este prohibida).
10. EXPORTACION DE DATOS DEL USUARIO ANTES DE LA ELIMINACION
10.1 Derecho de Exportacion
Antes de que los datos sean eliminados, los usuarios tienen derecho a exportar sus datos de conformidad con el Derecho a la Portabilidad de Datos descrito en la Politica de Derechos del Consumidor de DataCred. DataCred proporciona:
(a) EXPORTACION AUTOSERVICIO: Los usuarios pueden exportar sus datos a traves de la configuracion de su cuenta en cualquier momento durante la vigencia de la cuenta y durante el periodo de retencion posterior a la terminacion;
(b) EXPORTACION MANUAL: Previa solicitud, DataCred exportara manualmente los datos de los usuarios que no puedan utilizar la exportacion de autoservicio.
10.2 Formato de Exportacion
Las exportaciones de datos se proporcionan en los siguientes formatos:
(a) JSON: Para datos estructurados (informacion de cuenta, datos de perfil, preferencias);
(b) CSV: Para datos tabulares (historial de transacciones, historial de puntuaciones);
(c) PDF/PNG: Para imagenes de documentos y datos no tabulares;
(d) ARCHIVO (ZIP): Un archivo comprimido que contiene todos los archivos exportados.
10.3 Limitaciones de la Exportacion
Ciertos datos pueden no estar disponibles para exportacion, incluyendo:
(a) Datos que DataCred no esta obligada a proporcionar bajo el derecho de acceso o portabilidad;
(b) Datos sujetos a retencion legal o proceso legal;
(c) Datos que no pueden separarse de los datos de otros usuarios;
(d) Datos que constituyen secretos comerciales o informacion comercial confidencial;
(e) Datos derivados o inferidos, incluyendo modelos de puntuacion y evaluaciones de riesgo;
(f) Datos anonimizados de los cuales no se puede identificar al usuario.
11. COMPROMISOS DE MINIMIZACION DE DATOS
11.1 Principios de Minimizacion
DataCred esta comprometida con la minimizacion de datos de conformidad con el Articulo 5(1)(c) del RGPD y principios equivalentes bajo las leyes de proteccion de datos aplicables. Especificamente:
(a) MINIMIZACION DE RECOPILACION: DataCred recopila solo datos personales que sean adecuados, pertinentes y limitados a lo necesario para los fines del procesamiento;
(b) MINIMIZACION DE RETENCION: DataCred conserva datos personales solo durante el tiempo necesario para los fines del procesamiento;
(c) MINIMIZACION DE PROCESAMIENTO: DataCred procesa solo los datos personales necesarios para cada fin de procesamiento especifico;
(d) MINIMIZACION DE ALMACENAMIENTO: DataCred almacena datos personales en el formato mas eficiente y en el nivel de almacenamiento adecuado;
(e) MINIMIZACION DE ACCESO: DataCred restringe el acceso a los datos personales solo al personal que los necesita para sus funciones laborales.
11.2 Implementacion de la Minimizacion
DataCred implementa la minimizacion de datos a traves de:
(a) RECOPILACION A NIVEL DE CAMPO: Solo se recopilan los campos de datos especificos necesarios para el fin del procesamiento;
(b) ALMACENAMIENTO CON FINALIDAD LIMITADA: Los datos se almacenan en bases de datos con fines especificos en lugar de almacenes de datos monoliticos;
(c) DEPURACION AUTOMATIZADA: Los procesos automatizados identifican y depuran los datos que han excedido su periodo de retencion;
(d) CLASIFICACION DE DATOS: Los datos se clasifican por sensibilidad y categoria de retencion para garantizar un manejo adecuado;
(e) REVISION REGULAR: Las practicas de minimizacion de datos se revisan al menos anualmente para garantizar el cumplimiento continuo.
12. EXCEPCIONES DE RETENCION
12.1 Excepciones Generales
Las siguientes excepciones pueden justificar una retencion prolongada mas alla de los plazos establecidos en esta Politica:
| Excepcion | Descripcion | Parte Autorizante | Duracion |
|-----------|-------------|------------------|----------|
| Disputas Pendientes | Disputas activas entre el usuario y DataCred | Oficial de Proteccion de Datos / Legal | Hasta la resolucion de la disputa |
| Investigaciones Activas | Investigaciones activas de fraude, seguridad o violacion de politicas | Equipo de Seguridad / Legal | Hasta la finalizacion de la investigacion |
| Retenciones Legales | Retencion legal segun se describe en la Seccion 8 | Departamento Legal | Hasta que se levante la retencion |
| Requisitos Regulatorios | Retencion requerida por autoridad regulatoria | Departamento Legal | Hasta que expire el requisito |
| Obligaciones Pendientes | Obligaciones incumplidas entre el usuario y DataCred | Oficial de Proteccion de Datos | Hasta el cumplimiento de la obligacion |
| Investigacion de Incidentes de Seguridad | Investigacion de un incidente de seguridad | Equipo de Seguridad / Legal | Hasta la finalizacion de la investigacion |
| Proceso de Apelacion | Apelacion activa de una decision de DataCred | Oficial de Proteccion de Datos | Hasta la resolucion de la apelacion |
12.2 Proceso de Excepcion
Para solicitar una excepcion de retencion:
(a) La parte solicitante debe presentar una solicitud por escrito al Oficial de Proteccion de Datos o al Departamento Legal;
(b) La solicitud debe especificar las categorias de datos afectadas, el motivo de la excepcion y la duracion prevista;
(c) El Oficial de Proteccion de Datos o el Departamento Legal deben aprobar la excepcion por escrito;
(d) La excepcion debe documentarse en el sistema de retencion;
(e) La excepcion debe revisarse periodicamente para determinar su necesidad continuada;
(f) La excepcion debe levantarse cuando ya no sea necesaria.
12.3 Retencion de Datos para Categorias Especiales de Datos
12.3.1 Protecciones Reforzadas para Categorias Especiales
DataCred reconoce que ciertas categorias de datos personales requieren protecciones de retencion reforzadas debido a su sensibilidad y al mayor riesgo de dano en caso de acceso no autorizado o retencion mas alla del periodo necesario. Se aplican las siguientes protecciones reforzadas:
12.3.2 Retencion de Datos Biometricos
El unico dato de naturaleza biometrica que DataCred procesa es la imagen facial (selfie) capturada durante la verificacion de identidad (KYC) para la deteccion de vida. Se aplican las siguientes reglas:
(a) VECTORES Y PLANTILLAS DE RECONOCIMIENTO FACIAL: DataCred NO genera, extrae ni almacena vectores ni plantillas de reconocimiento facial (face embeddings/templates) bajo ninguna circunstancia. La deteccion de vida se realiza de forma transitoria durante la verificacion y no produce ningun dato biometrico persistente distinto de la imagen misma.
(b) IMAGEN FACIAL / SELFIE DE VERIFICACION: La selfie de verificacion se conserva junto con los demas documentos de identidad KYC, sujeta a la retencion regulada de dichos documentos (hasta siete (7) años), y se elimina conforme a la Seccion 2.3 de esta Politica.
(c) DATOS BIOMETRICOS CONDUCTUALES: DataCred NO recopila datos biometricos conductuales (patrones de escritura, dinamica de pulsaciones, movimientos del raton u otros patrones de interaccion con el dispositivo). Dichas categorias no existen en el sistema.
(d) REGISTROS DE CONSENTIMIENTO: Los registros del consentimiento otorgado para la verificacion de identidad se conservan durante la vigencia de la cuenta y el periodo necesario para demostrar el cumplimiento, y se eliminan tras la solicitud del titular, sujeto a los requisitos legales aplicables.
12.3.3 Retencion de Datos Biometricos - Practicas Prohibidas
DataCred prohibe expresamente las siguientes practicas con respecto a la retencion de datos biometricos:
(a) Retencion de datos biometricos para fines no especificados o generales;
(b) Retencion de datos biometricos para fines futuros de verificacion o identificacion no especificados;
(c) Retencion de datos biometricos para entrenamiento de modelos sin anonimizacion previa;
(d) Retencion de datos biometricos mas alla del periodo minimo necesario para el fin de procesamiento especifico;
(e) Retencion de datos biometricos para fines de marketing, publicidad o investigacion comercial;
(f) Venta o divulgacion de datos biometricos para cualquier fin distinto del fin de verificacion original.
12.3.4 Retencion de Datos de Documentos de Identidad
Los documentos de identidad con frecuencia contienen categorias especiales de datos, incluyendo datos biometricos (imagenes faciales), indicadores religiosos, indicadores de salud y otra informacion sensible. DataCred aplica protecciones de retencion reforzadas:
(a) Las imagenes de documentos de identidad se conservan solo durante el periodo necesario para completar la verificacion y cumplir con las obligaciones de cumplimiento legal;
(b) Los datos de documentos de identidad (numeros de documento, fechas de emision, etc.) pueden conservarse por periodos prolongados para fines de puntuacion, prevencion de fraude y cumplimiento legal;
(c) Los datos biometricos extraidos de documentos de identidad (imagenes faciales) estan sujetos a las protecciones de retencion de datos biometricos descritas anteriormente;
(d) Cuando la retencion de documentos de identidad ya no sea necesaria, los documentos se eliminan de forma segura, y solo se conserva un registro del estado de verificacion.
12.3.5 Retencion de Datos Financieros
Los documentos financieros y los datos de transacciones financieras estan sujetos a protecciones de retencion que equilibran el interes del usuario en la minimizacion de datos con la necesidad legitima de DataCred de datos financieros historicos para fines de puntuacion:
(a) Los documentos financieros se conservan durante el periodo de puntuacion y acceso del usuario especificado en la Seccion 2.4;
(b) Despues del periodo de retencion activa, los datos financieros pueden anonimizarse para el entrenamiento de modelos y fines analiticos;
(c) Las imagenes de documentos financieros en bruto se eliminan antes que los datos derivados o extraidos;
(d) Los usuarios conservan el acceso a sus documentos financieros durante el periodo de retencion activa;
(e) Los documentos financieros no se conservan para fines no relacionados con los servicios de DataCred, incluyendo marketing o publicidad.
12.3.6 Retencion de Datos de Menores
DataCred no recopila ni procesa a sabiendas datos personales de personas menores de 18 años (o la mayoria de edad en su jurisdiccion) sin el consentimiento parental o del tutor correspondiente. Cuando DataCred tenga conocimiento de que ha recopilado datos personales de un menor sin el consentimiento adecuado:
(a) DataCred eliminara dichos datos de inmediato, excepto cuando la retencion sea requerida por la ley aplicable o por razones de seguridad y proteccion;
(b) DataCred implementara medidas para impedir la recopilacion posterior de los datos del menor;
(c) DataCred notificara al padre, madre o tutor sobre la eliminacion, cuando la informacion de contacto este disponible;
(d) DataCred mantendra un registro de la eliminacion para fines de cumplimiento.
12.3.7 Seguimiento del Proposito del Procesamiento
DataCred mantiene un sistema de seguimiento de propositos que vincula cada categoria de retencion de datos con el o los fines de procesamiento especificos a los que sirve:
| Categoria de Retencion | Proposito(s) Primario(s) | Proposito(s) Secundario(s) | Propositos Prohibidos |
|-----------------------|-------------------------|---------------------------|-----------------------|
| Cuenta/Perfil | Prestacion del servicio, autenticacion | Cumplimiento legal, prevencion de fraude | Marketing, publicidad, venta |
| Documentos de Identidad | Verificacion de identidad, cumplimiento legal | Prevencion de fraude, puntuacion | Marketing, publicidad, entrenamiento de modelos (imagenes) |
| Datos Biometricos | Verificacion de identidad, autenticacion | Prevencion de fraude | Marketing, publicidad, venta, entrenamiento de modelos (brutos) |
| Documentos Financieros | Puntuacion, acceso del usuario | Prevencion de fraude, cumplimiento legal | Marketing, publicidad, venta |
| Datos de Comportamiento | Puntuacion, deteccion de fraude | Mejora del servicio, entrenamiento de modelos | Marketing, publicidad, venta |
| Datos de Comunicacion | Soporte, resolucion de disputas | Mejora de la calidad, cumplimiento legal | Marketing, publicidad, venta |
| Registros de Seguridad | Seguridad, respuesta a incidentes | Cumplimiento legal, auditorias | Marketing, publicidad, venta, mejora del servicio |
13. REQUISITOS INTERNACIONALES DE RETENCION
13.1 Obligaciones de Retencion Especificas por Jurisdiccion
Las practicas de retencion de DataCred estan disenadas para cumplir con los requisitos legales de las jurisdicciones en las que opera y en las que se encuentran los interesados. Las siguientes obligaciones de retencion especificas por jurisdiccion se incorporan a esta Politica:
13.1.1 Estados Unidos (Federal y Estatal)
| Requisito | Estatuto/Regulacion Aplicable | Plazo de Retencion | Categorias de Datos Afectadas |
|-----------|------------------------------|-------------------|------------------------------|
| Mantenimiento de Registros Fiscales | Codigo de Rentas Internas Secciones 6001, 6501 | 7 años desde la presentacion | Registros financieros, documentos fiscales, registros de pago |
| Contra el Lavado de Dinero | Ley de Secreto Bancario (31 CFR Capitulo X) | 5 años desde la creacion del registro | Registros de transacciones, registros de verificacion de identidad |
| Mantenimiento de Registros de Valores | Ley de Intercambio de Valores de 1934 (17 CFR 240.17a-4) | 6 años (2 años en forma accesible) | Registros comerciales, comunicaciones |
| Comunicaciones Electronicas | Ley de Privacidad de las Comunicaciones Electronicas (18 U.S.C. 2701) | Segun sea necesario para el fin comercial | Comunicaciones electronicas |
| Registros Fiscales Estatales | Varios codigos fiscales estatales | 3-7 años (varia segun el estado) | Registros financieros, documentos fiscales |
| Notificacion de Violacion de Datos Estatal | Varias leyes estatales de notificacion de violaciones | Segun sea necesario para demostrar cumplimiento | Registros de violaciones, registros de notificacion |
13.1.2 Espacio Economico Europeo (RGPD)
| Requisito | Disposicion Aplicable | Obligacion de Retencion | Categorias de Datos Afectadas |
|-----------|----------------------|------------------------|------------------------------|
| Limitacion del Almacenamiento | Articulo 5(1)(e) | No mas de lo necesario para los fines de procesamiento | Todos los datos personales |
| Registros de Consentimiento | Articulo 7(1) | Mientras continue el procesamiento basado en el consentimiento | Registros de consentimiento |
| Registros de Procesamiento | Articulo 30 | Segun sea necesario para la rendicion de cuentas | Registros de actividad de procesamiento |
| Registros de Decisiones Automatizadas | Articulo 22 | Segun sea necesario para impugnar decisiones | Logica de decision, entradas, salidas |
| Registros de Solicitudes de Interesados | Articulos 12-22 | Segun sea necesario para demostrar cumplimiento | Registros de solicitudes, respuestas |
| Registros de Violaciones | Articulo 33(5) | Periodo minimo para demostrar cumplimiento | Registros de violaciones, notificaciones |
13.1.3 Reino Unido (RGPD del Reino Unido / Ley de Proteccion de Datos de 2018)
| Requisito | Disposicion Aplicable | Obligacion de Retencion | Categorias de Datos Afectadas |
|-----------|----------------------|------------------------|------------------------------|
| Limitacion del Almacenamiento | Articulo 5(1)(e) RGPD del Reino Unido | No mas de lo necesario | Todos los datos personales |
| Notificacion a la ICO | DPA 2018 Seccion 142 | Segun sea requerido para la aplicacion | Registros de procesamiento |
| Gestion de Registros | DPA 2018 Seccion 61 | Codigo de practica sobre gestion de registros | Todos los registros |
13.1.4 Brasil (LGPD)
| Requisito | Disposicion Aplicable | Obligacion de Retencion | Categorias de Datos Afectadas |
|-----------|----------------------|------------------------|------------------------------|
| Limitacion del Almacenamiento | Articulo 15 | No mas de lo necesario | Todos los datos personales |
| Fin del Procesamiento | Articulo 16 | Retencion permitida para fines legales/cumplimiento/investigacion | Todos los datos personales |
13.1.5 California (CCPA/CPRA)
| Requisito | Disposicion Aplicable | Obligacion de Retencion | Categorias de Datos Afectadas |
|-----------|----------------------|------------------------|------------------------------|
| Limitacion de Retencion | Seccion 1798.100(b) | No mas de lo razonablemente necesario | Todos los datos personales |
| Derechos de Eliminacion | Seccion 1798.105 | Debe cumplir con solicitudes de eliminacion verificadas | Todos los datos personales sujetos a excepciones |
| Mantenimiento de Registros | Seccion 1798.130 | 24 meses de registros de cumplimiento | Registros de solicitudes, politicas |
13.2 Resolucion de Conflictos para Retencion entre Jurisdicciones
Cuando los requisitos de retencion de diferentes jurisdicciones entren en conflicto, DataCred aplica la siguiente jerarquia:
(a) Cuando una jurisdiccion exija la retencion y otra exija la eliminacion, DataCred conserva los datos solo en la medida requerida por la obligacion de retencion y los elimina tan pronto como sea legalmente permisible;
(b) Cuando una jurisdiccion exija un plazo de retencion mas largo que otra, DataCred aplica el plazo de retencion mas largo;
(c) Cuando una jurisdiccion permita la retencion para un fin que otra jurisdiccion prohiba, DataCred no utiliza los datos para el fin prohibido;
(d) Cuando los requisitos de retencion sean ambiguos o contradictorios, DataCred busca asesoramiento legal y aplica el enfoque mas protector coherente con la ley aplicable;
(e) DataCred documenta la resolucion de los conflictos de retencion entre jurisdicciones.
13.3 Determinacion de la Ubicacion del Interesado
DataCred determina la(s) jurisdiccion(es) aplicable(s) a cada interesado basandose en:
(a) La ubicacion autoinformada por el interesado durante el registro de la cuenta;
(b) La direccion IP del interesado en el momento de la recopilacion de datos;
(c) El pais de residencia declarado por el interesado;
(d) El pais emisor del documento de identidad del interesado;
(e) Otros indicadores relevantes de ubicacion geografica.
DataCred actualiza las determinaciones de jurisdiccion cuando los interesados proporcionan nueva informacion de ubicacion o cuando DataCred tenga conocimiento de otro modo de que las determinaciones de jurisdiccion deben actualizarse.
14. AUDITORIA DE RETENCION Y RENDICION DE CUENTAS
14.1 Auditorias de Retencion
DataCred realiza auditorias regulares de sus practicas de retencion de datos para garantizar el cumplimiento de esta Politica y los requisitos legales aplicables:
| Tipo de Auditoria | Alcance | Frecuencia | Realizada Por |
|------------------|---------|-----------|---------------|
| Cumplimiento de Retencion Automatizado | Marcado basado en antiguedad de datos que se acercan/superan los limites de retencion | Continua | Ingenieria / Sistemas de Datos |
| Cumplimiento del Cronograma de Retencion | Adherencia a los cronogramas de retencion en todas las categorias de datos | Trimestral | Oficial de Proteccion de Datos |
| Verificacion de Eliminacion | Verificacion de que los datos eliminados ya no son accesibles | Trimestral | Equipo de Seguridad |
| Cumplimiento de Retencion Legal | Verificacion de que las retenciones legales estan debidamente implementadas | Trimestral | Departamento Legal |
| Auditoria de Retencion de Subencargados | Cumplimiento de los subencargados con las obligaciones de retencion | Anual | Gestion de Riesgos de Proveedores |
| Revision Integral de la Politica | Revision completa de practicas, cronogramas y politicas de retencion | Anual | Auditoria Interna / DPO |
| Auditoria de Cumplimiento Normativo | Cumplimiento de los requisitos de retencion especificos por jurisdiccion | Anual | Departamento Legal |
14.2 Hallazgos de Auditoria y Remediacion
Los hallazgos de auditoria se documentan, rastrean y remedian de la siguiente manera:
(a) HALLAZGOS CRITICOS: Fallos sistematicos que podrian resultar en exposicion legal o regulatoria, dano al interesado o incumplimiento material. Remediacion en treinta (30) dias.
(b) HALLAZGOS GRAVES: Desviaciones significativas de la Politica o los requisitos legales que requieren atencion inmediata. Remediacion en treinta (30) dias.
(c) HALLAZGOS MEDIOS: Desviaciones no criticas de la Politica o las mejores practicas que deben abordarse. Remediacion en treinta (30) dias.
(d) HALLAZGOS BAJOS: Desviaciones menores u oportunidades de mejora. Remediacion en treinta (30) dias o registradas para la proxima revision de la Politica.
Todos los hallazgos de auditoria se informan a la direccion de DataCred, y el progreso de la remediacion se rastrea a traves de un sistema formal de gestion de incidencias.
14.3 Registros de Rendicion de Cuentas
DataCred mantiene los siguientes registros para demostrar la rendicion de cuentas en materia de retencion de datos:
(a) Esta Politica y todas las versiones anteriores;
(b) Cronogramas de retencion y justificaciones;
(c) Registros de las determinaciones de plazos de retencion y cualquier cambio;
(d) Registros y notificaciones de retencion legal;
(e) Registros y certificaciones de eliminacion;
(f) Registros de anonimizacion y documentacion de metodologia;
(g) Informes de auditoria y registros de remediacion;
(h) Registros de formacion para el personal involucrado en la gestion de retencion;
(i) Documentacion de cumplimiento de retencion de subencargados;
(j) Presentaciones regulatorias y comunicaciones sobre retencion.
13. OBLIGACIONES DE RETENCION DE DATOS DE LOS SUBENCARGADOS
13.1 Transmision Contractual
DataCred impone obligaciones de retencion de datos a sus Subencargados a traves de acuerdos por escrito que exigen a los Subencargados:
(a) Cumplir con los principios de retencion de datos coherentes con esta Politica;
(b) Conservar datos personales solo segun sea necesario para las actividades de procesamiento autorizadas por DataCred;
(c) Eliminar o devolver datos personales siguiendo las instrucciones de DataCred;
(d) Implementar procedimientos de eliminacion segura coherentes con la Seccion 7;
(e) Proporcionar certificacion de eliminacion cuando se solicite;
(f) Notificar a DataCred cualquier requisito legal que exija una retencion prolongada.
13.2 Auditorias de Subencargados
DataCred audita las practicas de retencion de datos de los Subencargados a traves de:
(a) Revision de las certificaciones de los Subencargados (SOC 2, ISO 27001, etc.);
(b) Derechos de auditoria contractuales;
(c) Evaluaciones de seguridad periodicas;
(d) Revision de las certificaciones de eliminacion de los Subencargados.
14. CUMPLIMIENTO Y APLICACION DE LA POLITICA
14.1 Responsabilidad
El Oficial de Proteccion de Datos es responsable de:
(a) Supervisar el cumplimiento de esta Politica;
(b) Aprobar excepciones a esta Politica;
(c) Realizar revisiones periodicas de las practicas de retencion;
(d) Informar sobre el cumplimiento a la direccion de DataCred;
(e) Actualizar esta Politica segun sea necesario.
14.2 Consecuencias del Incumplimiento
El incumplimiento de esta Politica puede resultar en:
(a) Planes de accion correctiva;
(b) Medidas disciplinarias para el personal responsable;
(c) Notificacion a las autoridades de supervision cuando sea requerido;
(d) Notificacion a los interesados afectados cuando sea requerido;
(e) Responsabilidad legal, incluyendo multas y sanciones regulatorias.
14.3 Informes
El Oficial de Proteccion de Datos de DataCred informa sobre el cumplimiento de esta Politica a la direccion de DataCred al menos anualmente, incluyendo:
(a) El estado de las actividades de retencion y eliminacion de datos;
(b) Cualquier excepcion aplicada y su justificacion;
(c) Cualquier caso de incumplimiento y las medidas correctivas;
(d) Cualquier desarrollo legal o regulatorio que afecte la retencion;
(e) Recomendaciones para actualizaciones de la politica.
15. FECHA DE VIGENCIA E HISTORIAL DE VERSIONES
15.1 Fecha de Vigencia
Esta Politica entra en vigencia a partir de la fecha establecida al inicio de este documento y se aplica a todos los datos procesados por DataCred, incluyendo los datos recopilados antes de la Fecha de Vigencia.
15.2 Historial de Versiones
| Version | Fecha de Vigencia | Descripcion de los Cambios | Autor |
|---------|------------------|---------------------------|--------|
| 1.0 | 29 de mayo de 2026 | Version inicial | DataCred Legal |
15.3 Revision y Actualizaciones
Esta Politica se revisara al menos anualmente y se actualizara segun sea necesario para reflejar:
(a) Cambios en las actividades de procesamiento de datos de DataCred;
(b) Cambios en los requisitos legales y regulatorios aplicables;
(c) Cambios en las mejores practicas de retencion de datos;
(d) Hallazgos de auditorias y revisiones;
(e) Recomendaciones del Oficial de Proteccion de Datos de DataCred.
16. INFORMACION DE CONTACTO
Oficial de Proteccion de Datos
Consultas de Privacidad
Departamento Legal (para Retenciones Legales)
Direccion Postal
DataCred LLC
Sheridan, WY 82801, USA
Wyoming, Estados Unidos
Attn: Oficial de Proteccion de Datos
FIN DEL DOCUMENTO
AVISO IMPORTANTE: ESTE DOCUMENTO SE PROPORCIONA CON FINES INFORMATIVOS SOLAMENTE Y NO CONSTITUYE ASESORAMIENTO LEGAL. DATACRED RECOMIENDA A LOS INTERESADOS Y CLIENTES QUE SOLICITEN ASESORAMIENTO LEGAL INDEPENDIENTE RESPECTO A SUS OBLIGACIONES DE RETENCION DE DATOS. ESTE DOCUMENTO NO CREA NINGUN DERECHO U OBLIGACION CONTRACTUAL Y ESTA SUJETO A CAMBIOS SIN PREVIO AVISO, EXCEPTO CUANDO LO PROHIBA LA LEY APLICABLE. DATACRED NO HACE NINGUNA DECLARACION O GARANTIA DE QUE LOS PLAZOS DE RETENCION DESCRITOS EN EL PRESENTE DOCUMENTO SEAN APROPIADOS PARA CUALQUIER JURISDICCION ESPECIFICA NI DE QUE CUMPLAN CON LOS REQUISITOS DE CUALQUIER LEY ESPECIFICA.