POLÍTICA DE CONFIANZA DE DISPOSITIVOS
Versión: CO-2026.10.02-DEV1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
DataCred utiliza señales técnicas del dispositivo para autenticación, seguridad, prevención de fraude y administración de sesiones.
Estas señales no deben utilizarse como una autorización genérica para rastrear al usuario con fines no informados.
2. Señales que el cliente puede enviar
El esquema actual puede recibir:
- plataforma;
- modelo del dispositivo;
- sistema operativo;
- versión del sistema;
- versión y build de la app;
- resolución de pantalla;
- zona horaria;
- idioma;
- señal de root o jailbreak;
- señal de emulador;
- user-agent;
- renderer WebGL;
- canvas hash.
No todas las plataformas generan todas las señales.
3. Registro de dispositivo
El backend puede registrar un dispositivo con:
- fingerprintHash;
- nombre;
- modelo;
- fabricante;
- plataforma;
- sistema operativo;
- app;
- token push;
- primera y última vez visto;
- última IP;
- estado de revocación.
El fingerprint almacenado se utiliza como identificador compuesto y no debe exponerse públicamente.
4. Trust
El modelo de datos contempla:
- trustLevel;
- trustScore;
- integrityVerified;
- isRooted;
- isEmulator.
La existencia de estos campos no significa que todas las plataformas calculen actualmente un trust score completo o equivalente.
DataCred no debe publicar una afirmación de “dispositivo seguro” únicamente porque un campo esté vacío o tenga un valor por defecto.
5. Finalidades
Las señales pueden utilizarse para:
- reconocer un dispositivo;
- detectar cambios relevantes;
- proteger login;
- limitar abuso;
- relacionar sesiones;
- investigar account takeover;
- detectar un entorno comprometido;
- soportar rate limiting;
- prevenir reuso de credenciales.
6. Root y emulador
Una señal de root, jailbreak o emulador puede elevar el riesgo.
No constituye por sí sola evidencia de fraude.
DataCred puede exigir controles adicionales cuando el producto sea sensible.
7. Web fingerprinting
Cuando el cliente web envía señales como WebGL o canvas hash, deben utilizarse para seguridad e integridad.
No deben reutilizarse silenciosamente para publicidad comportamental.
8. IP y geografía
DataCred puede registrar IP asociada a sesiones o dispositivos.
Una IP puede ser:
- compartida;
- dinámica;
- VPN;
- carrier-grade NAT;
- imprecisa geográficamente.
Por ello, la IP es una señal y no una prueba concluyente de identidad.
9. DataCred Cash
Cash aplica además una restricción de disponibilidad para nuevas originaciones desde IP identificada como venezolana.
La señal geográfica de Cash es un control de producto separado de la confianza general del dispositivo.
10. Revocación
Un dispositivo puede ser revocado por:
- pérdida;
- compromiso;
- sospecha razonable;
- decisión del usuario;
- cambio de credenciales;
- incidente de seguridad.
La revocación del dispositivo puede implicar revocación de sesiones relacionadas.
11. Push token
El token de push está asociado al dispositivo para entrega de notificaciones.
No es una contraseña y puede cambiar.
Debe almacenarse y tratarse como identificador técnico protegido.
12. Datos personales
Cuando las señales permiten asociarse a una persona identificada o identificable, se tratan como datos personales bajo la legislación colombiana.
DataCred aplica finalidad, minimización, transparencia y seguridad.
13. Retención
Los registros del dispositivo se mantienen mientras sean necesarios para seguridad, autenticación o evidencia legítima y se someten a la Política de Retención y Supresión de Datos.
14. Falsos positivos
Un cambio de dispositivo, navegador, sistema o red puede producir señales inusuales sin que exista fraude.
Los bloqueos relevantes deben permitir revisión o recuperación razonable cuando corresponda.
15. Ley aplicable
Esta política se interpreta conforme a la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas colombianas aplicables.
DataCred Tech S.A.S.
NIT 902112751-6