POLÍTICA DE COMPARTICIÓN Y CIRCULACIÓN DE DATOS
Versión: CO-2026.10.02-SHARE1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política explica cuándo DataCred Tech S.A.S. puede comunicar, suministrar, transmitir o transferir datos personales y financieros a empresas afiliadas, proveedores, autoridades u otros destinatarios.
DataCred no adopta una regla de circulación abierta. El acceso se limita por finalidad, necesidad, base jurídica, contrato y controles técnicos.
2. Principios
Toda compartición debe observar, según corresponda:
- legalidad;
- finalidad;
- libertad;
- veracidad o calidad;
- transparencia;
- acceso y circulación restringida;
- seguridad;
- confidencialidad;
- minimización;
- responsabilidad demostrada.
Que un dato exista en DataCred no significa que cualquier tercero tenga derecho a consultarlo.
3. Empresas afiliadas y consultas de información crediticia
Las empresas afiliadas pueden consultar información mediante los productos y API habilitados por DataCred únicamente dentro de finalidades admitidas.
Para nuevas consultas empresariales en Colombia, las finalidades habilitadas por el backend son:
- CREDIT_APPLICATION: solicitud de crédito;
- EXISTING_CREDIT_REVIEW: revisión de una relación crediticia existente;
- COLLECTIONS: gestión de cobro de una obligación existente.
El sistema puede utilizar internamente COURT_ORDER para una consulta respaldada por orden judicial.
Finalidades históricas como empleo, arrendamiento o seguros permanecen únicamente por compatibilidad de registros antiguos y no se aceptan para nuevas consultas empresariales.
4. Declaración de base y relación
Antes de permitir determinadas consultas, DataCred exige que la empresa afiliada declare que cuenta con una base jurídica válida.
El sistema puede registrar:
- finalidad declarada;
- atestación de base jurídica;
- referencia de la relación con el titular;
- empresa solicitante;
- usuario empresarial;
- fecha y hora;
- IP;
- resultado de la consulta.
La atestación de una empresa no elimina la responsabilidad de DataCred de aplicar sus propios controles.
5. Contrato de afiliación
Las empresas que acceden al sistema deben sujetarse al Contrato Marco de Afiliación vigente y a las reglas de acceso de DataCred.
El representante autorizado debe aceptar expresamente el contrato vigente.
Una API key no sustituye la aceptación humana del contrato cuando esta sea exigible.
6. Datos que pueden suministrarse
Según el producto, finalidad y nivel de acceso, una consulta puede incluir información como:
- identidad mínima necesaria;
- Puntaje DataCred;
- factores explicativos;
- obligaciones o líneas reportadas;
- estado de pago;
- saldos;
- antigüedad;
- consultas previas cuando corresponda;
- existencia de un RECLAMO EN TRÁMITE;
- información pública o privada adicional expresamente habilitada.
DataCred no debe entregar imágenes KYC, selfies o biometría mediante una consulta de información crediticia ordinaria.
7. Reclamos activos
Cuando una obligación tenga un reclamo activo, las respuestas empresariales deben reflejar la existencia de un RECLAMO EN TRÁMITE.
La fuente o el afiliado no debe recibir una versión del dato que oculte deliberadamente la controversia.
8. Proveedores y encargados
DataCred utiliza proveedores para funciones como infraestructura, comunicaciones, pagos, almacenamiento, inteligencia artificial, notificaciones, seguridad y otras operaciones técnicas.
Cuando un proveedor trata datos por cuenta de DataCred y bajo sus instrucciones, actúa como encargado o subencargado según corresponda.
Los contratos deben cubrir, de acuerdo con el servicio:
- finalidad;
- confidencialidad;
- seguridad;
- instrucciones de tratamiento;
- acceso;
- incidentes;
- subencargados;
- devolución o eliminación;
- cooperación en derechos del titular.
9. Transferencia y transmisión
DataCred distingue:
- transferencia: el receptor recibe datos como Responsable;
- transmisión: un Encargado procesa datos por cuenta de DataCred.
Cuando el receptor o encargado se encuentre fuera de Colombia, DataCred aplicará el régimen colombiano de transferencias y transmisiones internacionales que corresponda.
La ubicación física de un servidor no convierte automáticamente toda operación en una transferencia a otro Responsable.
10. Proveedores de pago
Cuando DataCred utiliza un proveedor de pagos, solo debe comunicar la información necesaria para procesar, conciliar, verificar o proteger la operación.
En DataCred Cash:
- el acreedor es DataCred Tech S.A.S.;
- DataCred Tech S.A.S. envía u ordena el desembolso;
- DataCred Tech S.A.S. recibe el pago;
- Binance Pay u otro proveedor puede actuar como canal técnico.
El proveedor técnico no se convierte por ello en titular del crédito.
11. Autoridades
DataCred puede suministrar información a autoridades o despachos cuando exista una base jurídica válida.
La solicitud se tramita conforme a la Política de Solicitudes de Autoridades y Requerimientos Legales.
DataCred aplica minimización y verifica competencia, identidad y alcance cuando corresponda.
12. Titular que solicita compartir sus propios datos
Cuando una función permita al usuario generar una exportación, enlace o entrega de sus propios datos, DataCred aplicará controles de autenticación y alcance.
La existencia de un derecho de acceso no obliga a DataCred a exponer públicamente la información ni a crear una API abierta.
13. Venta de datos
DataCred Tech S.A.S. no define como modelo de negocio la venta indiscriminada de bases de datos personales a terceros.
El acceso empresarial a información crediticia se presta dentro de finalidades controladas, contrato, trazabilidad y reglas de hábeas data; no debe interpretarse como autorización para reutilizar datos para cualquier propósito.
14. Marketing y perfiles de terceros
DataCred no autoriza a una empresa afiliada a reutilizar un reporte crediticio para:
- marketing no relacionado;
- construir una base comercial independiente;
- venderlo;
- enriquecer perfiles de personas ajenas a la finalidad declarada;
- entrenar modelos propios sin una base jurídica específica;
- empleo;
- seguros;
- arrendamiento.
15. Datos sensibles
Biometría, documentos de identidad crudos y otras categorías sensibles reciben controles reforzados.
La autorización para verificar identidad no equivale a autorización para compartir biometría con una empresa que consulta un puntaje.
16. Seguridad
Las comunicaciones de datos deben utilizar mecanismos de acceso controlado.
DataCred puede aplicar:
- API keys;
- autenticación;
- scopes;
- rate limits;
- registros de auditoría;
- revocación de credenciales;
- controles de finalidad;
- validaciones de relación.
17. Retención por el receptor
Un receptor no debe conservar información más tiempo del necesario para la finalidad legítima y las obligaciones que le resulten aplicables.
La entrega de un reporte no transfiere al receptor un derecho perpetuo sobre los datos.
18. Cambios societarios
En una reorganización, fusión, adquisición o transferencia de activos que implique datos personales, DataCred deberá evaluar la continuidad de finalidades, deberes de información y mecanismos jurídicos necesarios antes de transferir bases de datos.
19. Derechos del titular
El titular puede ejercer sus derechos de conocimiento, actualización, rectificación, consulta, supresión o reclamo conforme al régimen aplicable.
Puede solicitar información sobre el uso dado a sus datos y presentar quejas ante la autoridad competente cuando corresponda.
20. Contacto
DataCred Tech S.A.S.
NIT 902112751-6
CL 30 A # CR 79-32, AP 104
Medellín, Antioquia, Colombia
app@datacred.org
+57 302 668 4956
21. Marco jurídico
Esta política se interpreta conforme a la Ley 1581 de 2012, la Ley 1266 de 2008, la Ley 2157 de 2021, el Decreto 1074 de 2015 y demás normas colombianas aplicables.