POLÍTICA DE RETENCIÓN Y SUPRESIÓN DE DATOS
Versión: CO-2026.10.02-DR1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política establece cuánto tiempo conserva DataCred Tech S.A.S. las distintas categorías de información y cómo se eliminan, anonimizan, restringen o conservan cuando existe una obligación jurídica válida.
La política aplica conjuntamente con la Política de Tratamiento de Datos y Privacidad, la Autorización para el Tratamiento de Datos Personales y, para información financiera y crediticia, con el régimen especial de hábeas data de la Ley 1266 de 2008 y la Ley 2157 de 2021.
2. Principios
DataCred no adopta una regla general de “guardar todo”.
La conservación se rige por:
1. Finalidad: un dato se conserva mientras sea necesario para la finalidad legítima que justificó su tratamiento.
2. Temporalidad: la conservación no debe exceder el tiempo necesario, salvo obligación legal o defensa jurídica debidamente justificada.
3. Minimización: cuando ya no sea necesario conservar identificación directa, DataCred podrá eliminarla, anonimizarla o seudonimizarla.
4. Especialidad: si una norma especial fija un término menor o mayor para una categoría concreta, prevalece esa regla.
5. Responsabilidad demostrada: DataCred conserva evidencia suficiente de sus decisiones de retención y supresión.
3. Información financiera y crediticia
3.1 Información positiva
La información financiera y crediticia positiva podrá permanecer de manera indefinida cuando se encuentre dentro del ámbito de la Ley 1266 de 2008 y siga siendo tratada de forma legítima.
Que la ley permita permanencia indefinida no significa que DataCred deba conservar indefinidamente toda copia técnica, documento fuente o identificador accesorio.
3.2 Información negativa
Los datos referentes a mora, incumplimiento, tipo de cobro, estado de cartera u otra información negativa se sujetan al artículo 13 de la Ley 1266 de 2008, modificado por la Ley 2157 de 2021.
Después del pago o extinción de la obligación, la permanencia máxima será el doble del tiempo de mora, sin exceder cuatro (4) años, contado desde el pago o extinción.
Existe además una caducidad absoluta de ocho (8) años desde el inicio de la mora para la información negativa que continúe sin extinguirse.
Cuando vence el término aplicable, DataCred elimina el registro negativo de la base de datos operativa y actualiza simultáneamente los puntajes o mediciones afectados. No se conserva una copia detallada del dato negativo en registros de auditoría simplemente por conveniencia técnica.
4. Cuenta y datos de perfil
| Categoría | Regla de retención |
|---|---|
| Cuenta activa, nombre y datos de contacto | Durante la relación y mientras sean necesarios para prestar el servicio |
| Solicitud de eliminación total | Período de gracia de 7 días antes de ejecutar la eliminación |
| PII directa de una cuenta desactivada | El worker de retención la purga después de 30 días de desactivación, salvo retención legal específica |
| Registro técnico seudonimizado | Puede mantenerse cuando sea necesario para integridad referencial, prevención de fraude o evidencia jurídica, sin conservar PII directa innecesaria |
Una solicitud de supresión no obliga a destruir información que DataCred deba conservar por una obligación legal vigente, por una reclamación en curso o por la necesidad proporcional de formular, ejercer o defender derechos. En esos casos el tratamiento se restringe a esa finalidad.
5. Verificación de identidad y KYC
DataCred aplica una política de retención corta de imágenes de identidad.
- Una verificación que termina en APROBADA o RECHAZADA elimina las imágenes del documento y selfie inmediatamente después de finalizar el proceso técnico.
- Intentos no terminales abandonados, como PENDING, UPLOADED o VALIDATING, tienen un máximo operativo de 24 horas antes de la purga automática.
- Casos en REQUIRES_REVIEW pueden conservar las imágenes durante un máximo de 7 días para revisión humana.
- La ventana de 7 días es un techo. Si la revisión termina antes, las imágenes se eliminan al concluir.
- DataCred puede conservar el resultado estructurado de la verificación, hashes de control, estado, fecha y evidencia mínima antifraude cuando exista una finalidad legítima, sin conservar por ello la imagen cruda.
DataCred no utiliza una supuesta obligación estadounidense de conservar imágenes KYC durante siete años.
6. Documentos financieros y OCR
Los documentos financieros cargados para OCR se separan en dos capas:
6.1 Archivo o imagen fuente
Los objetos OCR que alcanzan un estado terminal se eliminan del almacenamiento privado y de la tabla técnica correspondiente después de 7 días.
Este plazo permite detectar fallos, duplicados o manipulación sin convertir a DataCred en un archivo permanente de estados de cuenta.
6.2 Datos estructurados derivados
Los hechos financieros extraídos que se incorporen legítimamente al expediente del usuario pueden conservarse por el tiempo necesario para la finalidad autorizada, incluyendo cálculo del puntaje, historial financiero, investigación de fraude o una relación crediticia.
Eliminar la imagen fuente no implica necesariamente eliminar un hecho financiero legítimamente incorporado al expediente.
7. DataCred Cash
DataCred Cash opera únicamente en Venezuela, pero el acreedor es DataCred Tech S.A.S., Colombia.
Los contratos individuales, aceptaciones, desembolsos, pagos, conciliaciones y comprobantes que constituyan libros, papeles o soportes de una operación comercial podrán conservarse durante el término legal aplicable.
Cuando constituyan libros o papeles del comerciante, DataCred aplica como referencia el término de diez (10) años previsto en el artículo 28 de la Ley 962 de 2005, contado conforme a esa norma, sin perjuicio de términos especiales menores.
La eliminación de una cuenta no extingue una obligación de crédito existente ni exige destruir evidencia necesaria para administrarla, cobrarla, probar su pago o atender una controversia.
8. Consentimientos y aceptación contractual
Mientras una autorización o aceptación esté vigente, DataCred conserva la evidencia necesaria para demostrar:
- versión del documento;
- hash del texto aceptado;
- fecha y hora;
- canal;
- dirección IP cuando corresponda;
- alcance y finalidad;
- estado posterior de revocatoria, expiración o sustitución.
Cuando un consentimiento queda REVOKED, EXPIRED o SUPERSEDED, la evidencia cerrada se conserva hasta 10 años y luego puede ser eliminada.
Cuando una cuenta es eliminada, los consentimientos activos se cierran y dejan de mantenerse indefinidamente con estado ACTIVE.
9. Auditoría y seguridad
| Categoría | Retención |
|---|---:|
| Auditoría operativa no marcada como evidencia de cumplimiento | 2 años |
| Auditoría marcada como evidencia de cumplimiento o soporte comercial | Hasta 10 años |
| Eventos de seguridad cerrados | 1 año |
| Eventos de seguridad OPEN | Hasta cierre de la investigación; después aplica el término de eventos cerrados |
| Sesiones revocadas | 90 días |
| Sesiones expiradas | 30 días después de su vencimiento |
| Tokens de recuperación o verificación | Hasta uso o vencimiento, según corresponda |
Una clasificación de “cumplimiento” no autoriza conservar más tiempo un dato que tenga un plazo legal especial más corto. En particular, el contenido detallado de información negativa caducada se elimina junto con el dato fuente.
10. Exportaciones de datos
Los archivos temporales generados para entregar una copia de datos al titular utilizan enlaces de vida limitada.
El enlace de descarga expira normalmente a las 72 horas. La expiración del enlace no modifica la retención de los datos fuente dentro de DataCred.
11. Reclamos, litigios y retenciones legales
Cuando exista una reclamación, orden judicial, investigación o litigio que requiera preservar evidencia, DataCred puede suspender temporalmente una eliminación concreta.
Una retención legal debe:
- identificar la razón;
- limitarse a la información realmente necesaria;
- definir, cuando sea posible, una fecha o condición de expiración;
- impedir usos incompatibles durante la retención;
- levantarse cuando desaparezca la causa.
No se utilizará una “retención legal” genérica para conservar indefinidamente datos que deberían eliminarse.
12. Proveedores y copias de seguridad
Los encargados y proveedores que procesen datos por cuenta de DataCred deben seguir instrucciones de conservación compatibles con esta política y con sus contratos.
Las copias de seguridad siguen ciclos técnicos propios. Cuando una copia de seguridad contenga información posteriormente eliminada, esa información no se reutilizará como fuente activa ordinaria y las restricciones o marcas de eliminación deberán reaplicarse si una restauración técnica lo exige.
13. Derechos del titular
El titular puede solicitar conocimiento, actualización, rectificación, supresión o revocatoria en los términos aplicables.
La supresión puede ser total o parcial según la categoría de datos y las obligaciones legales vigentes.
Solicitudes:
app@datacred.org
+57 302 668 4956
CL 30 A # CR 79-32, AP 104, Medellín, Colombia
14. Control de cambios
Los cambios materiales de esta política deberán quedar versionados.
Un cambio técnico de retención no podrá ampliar silenciosamente el uso de información para una finalidad nueva. Si el nuevo uso requiere autorización, DataCred deberá obtenerla antes de aplicarlo.