POLÍTICA DEL MARCO DE CONFIANZA DE DISPOSITIVOS DE DATACRED
ID del Documento: DCP-DEVICE-TRUST-001
Versión: 1.0
Fecha de Entrada en Vigor: 22 de mayo de 2026
Clasificación: INTERNO, COMPONENTES DE CARÁCTER PÚBLICO
Propietario: Equipo de Seguridad y Confianza de DataCred
Última Revisión: 22 de mayo de 2026
Próxima Revisión: 22 de mayo de 2027
TABLA DE CONTENIDO
1. PROPÓSITO Y ALCANCE
2. DEFINICIONES
3. EL MARCO DE CONFIANZA DE DISPOSITIVOS: DESCRIPCIÓN GENERAL
4. METODOLOGÍA DE HUELLA DIGITAL DEL DISPOSITIVO
4.1 Huella Digital del Navegador
4.2 Huella Digital del Dispositivo Móvil
4.3 Huella Digital de Red
5. PUNTUACIÓN DE CONFIANZA DEL DISPOSITIVO
5.1 Cómo los Dispositivos Ganan Confianza
5.2 Cómo los Dispositivos Pierden Confianza
6. NIVELES DE CONFIANZA DEL DISPOSITIVO
6.1 Dispositivo de Confianza
6.2 Dispositivo Desconocido
6.3 Dispositivo Sospechoso
6.4 Dispositivo No Confiable
7. IMPLICACIONES DE LA CONFIANZA DEL DISPOSITIVO
8. RECOPILACIÓN Y RETENCIÓN DE DATOS DE CONFIANZA DEL DISPOSITIVO
9. CONFIANZA DEL DISPOSITIVO Y PRIVACIDAD
10. LIMITACIONES DE LA CONFIANZA DEL DISPOSITIVO
11. POLÍTICA SOBRE DISPOSITIVOS JAILBROKEN / ROOTEADOS
12. DETECCIÓN Y POLÍTICA DE EMULADORES / MÁQUINAS VIRTUALES
13. DETECCIÓN Y TRATAMIENTO DE VPN, PROXY Y TOR
14. QUÉ NO ES LA CONFIANZA DEL DISPOSITIVO
15. DESCARGO TOTAL DE RESPONSABILIDAD SOBRE LA PRECISIÓN Y EFICACIA DE LA CONFIANZA DEL DISPOSITIVO
16. SIN RESPONSABILIDAD POR ACCESO NO AUTORIZADO A PESAR DE LAS MEDIDAS DE CONFIANZA DEL DISPOSITIVO
17. DERECHO A MODIFICAR EL MARCO DE CONFIANZA DEL DISPOSITIVO SIN AVISO
18. RECONOCIMIENTO Y CONSENTIMIENTO DEL USUARIO
19. LEGISLACIÓN APLICABLE Y JURISDICCIÓN
20. CONTACTO Y PREGUNTAS
1. PROPÓSITO Y ALCANCE
1.1 Propósito
DataCred LLC ("DataCred," "nosotros," "nos," "nuestro") opera una plataforma venezolana de puntuación de reputación financiera conductual nativa de IA (la "Plataforma"). Esta Política del Marco de Confianza de Dispositivos (la "Política") establece el marco integral que rige nuestra recopilación, procesamiento, almacenamiento y utilización de señales de identificación y confianza de dispositivos. El Marco de Confianza de Dispositivos es un componente crítico de nuestra infraestructura de seguridad, diseñado para proteger las cuentas de los usuarios, detectar y prevenir accesos no autorizados, identificar actividades potencialmente fraudulentas y mejorar la postura general de seguridad de la Plataforma.
1.2 Alcance
Esta Política se aplica a:
1. Todos los Usuarios: Toda persona o entidad que acceda o utilice la Plataforma, incluyendo, entre otros, consumidores, empresas, integradores de API y cualquier otra parte que interactúe con los sistemas de DataCred.
2. Todos los Métodos de Acceso: Todos los dispositivos, navegadores, aplicaciones, API y cualquier otro método utilizado para acceder a la Plataforma, ya sea a través de nuestras aplicaciones móviles, interfaz web, endpoints de API o cualquier otro punto de acceso.
3. Todos los Servicios: Todos los servicios ofrecidos por DataCred, incluyendo, entre otros, puntuación de reputación, verificación de identidad, detección de fraude y cualquier servicio auxiliar.
1.3 Estatus Legal y Descargo de Responsabilidad
DataCred NO es un banco, prestamista, institución financiera regulada ni agencia de informes al consumidor según lo definido por la Fair Credit Reporting Act (FCRA) o cualquier regulación internacional equivalente. El Marco de Confianza de Dispositivos es una medida de seguridad, no un mecanismo de suscripción de crédito, no un informe al consumidor y no un determinante de elegibilidad financiera. Esta Política se incorpora por referencia a los Términos de Servicio y la Política de Privacidad de DataCred.
DataCred es una plataforma privada e independiente de información y reputación financiera. No es el buró ni el registro oficial del Estado, no está autorizada, certificada ni respaldada por la Superintendencia de las Instituciones del Sector Bancario (SUDEBAN), el Banco Central de Venezuela (BCV), el Sistema de Información Central de Riesgos (SICRI) ni ningún otro organismo del gobierno, y no está conectada a ellos. Los puntajes y la información que DataCred ofrece son estimaciones para apoyar decisiones; no constituyen decisiones oficiales ni garantías.
1.4 Contexto de Cumplimiento Normativo
DataCred opera bajo una estructura legal de Wyoming, EE. UU. Esta Política está diseñada para cumplir con las leyes y regulaciones aplicables, incluyendo, entre otras:
- La Federal Trade Commission Act (Sección 5, actos o prácticas injustas o engañosas)
- La California Consumer Privacy Act (CCPA) y la California Privacy Rights Act (CPRA)
- El Reglamento General de Protección de Datos (GDPR) para usuarios del Espacio Económico Europeo
- La Ley General de Protección de Datos (LGPD) de Brasil para usuarios en Brasil
- La Ley de Protección de Datos de Venezuela
- Las leyes estatales aplicables de notificación de violaciones de datos
- Las leyes aplicables de interceptación de comunicaciones y vigilancia electrónica
NADA EN ESTA POLÍTICA CONSTITUYE ASESORAMIENTO LEGAL. DATACRED NO ES SU ABOGADO. USTED DEBE CONSULTAR CON UN ASESOR LEGAL CALIFICADO CON RESPECTO A SUS OBLIGACIONES LEGALES ESPECÍFICAS.
2. DEFINICIONES
A los efectos de esta Política, se aplican las siguientes definiciones:
"Biometría Conductual" significa la medición y el análisis de patrones en la actividad humana, incluyendo, entre otros, la dinámica de pulsaciones (duración de presión de tecla, velocidad de escritura, cadencia de escritura), patrones de movimiento del ratón (velocidad, aceleración, trayectoria, patrones de clic), interacciones con pantalla táctil (velocidad de deslizamiento, presión, patrones de gestos) y patrones de navegación (comportamiento de desplazamiento, sincronización de transiciones de página, secuencias de interacción).
"Huella Digital de Canvas" significa un identificador de dispositivo generado al indicar al navegador que renderice un elemento canvas oculto que contenga texto y formas, y luego analizar los datos de píxeles de la imagen resultante, que varían según el hardware gráfico del dispositivo, los controladores, la versión del navegador y el sistema operativo.
"Huella Digital del Dispositivo" significa el identificador único o conjunto de señales derivado de la combinación de múltiples características, atributos y señales conductuales del dispositivo para crear un identificador probabilístico para un dispositivo específico. Las huellas digitales de dispositivos son probabilísticas, no deterministas, y pueden cambiar con el tiempo.
"Emulador" significa un software que permite que un sistema informático imite las funciones de un dispositivo móvil o un entorno informático diferente, incluyendo, entre otros, emuladores de Android, simuladores de iOS y herramientas de emulación de dispositivos basadas en navegador.
"GAID" significa el Google Advertising ID, un identificador publicitario único, reiniciable por el usuario, proporcionado por los servicios de Google Play en dispositivos Android.
"IDFA" significa el Identifier for Advertisers, un identificador de dispositivo único, reiniciable por el usuario, proporcionado por Apple en dispositivos iOS.
"Jailbroken" se refiere a un dispositivo Apple iOS cuyas restricciones de software han sido eliminadas, típicamente mediante modificación no autorizada, permitiendo acceso root al sistema operativo.
"Rooteado" se refiere a un dispositivo Android que ha sido modificado para permitir el control privilegiado (root) sobre el sistema operativo, sin pasar por las restricciones del fabricante y del operador.
"Huella Digital de Pila TCP/IP" significa la identificación de un dispositivo o sistema operativo basada en el análisis de variaciones sutiles en cómo se construyen y transmiten los paquetes de red, incluyendo valores TTL iniciales, tamaños de ventana TCP, tamaño máximo de segmento y otros parámetros TCP/IP.
"TOR" significa The Onion Router, un protocolo de red diseñado para anonimizar el tráfico de internet enrutándolo a través de múltiples capas de cifrado y repetidores operados por voluntarios.
"Puntuación de Confianza" significa la evaluación numérica o categórica asignada a un dispositivo basada en el análisis de sus características, comportamiento, historial y señales de riesgo asociadas, según lo determinado por los algoritmos y modelos propietarios de DataCred.
"Huella Digital de WebGL" significa un identificador de dispositivo generado al analizar el resultado de las operaciones de renderizado WebGL, que revela información sobre la unidad de procesamiento gráfico (GPU) del dispositivo, los controladores gráficos y las capacidades de renderizado.
"WebRTC" significa Web Real-Time Communication, una API del navegador que permite compartir audio, video y datos peer-to-peer, que también puede revelar direcciones IP locales y públicas incluso cuando se utiliza una VPN o un proxy.
3. EL MARCO DE CONFIANZA DE DISPOSITIVOS: DESCRIPCIÓN GENERAL
3.1 ¿Qué es el Marco de Confianza de Dispositivos?
El Marco de Confianza de Dispositivos es el sistema propietario multicapa de DataCred para evaluar la confiabilidad de los dispositivos utilizados para acceder a la Plataforma. Es un componente de infraestructura de seguridad que combina técnicas de identificación de dispositivos pasivas y activas, análisis conductual, cotejo de patrones históricos y evaluación de riesgos para asignar un nivel de confianza a cada dispositivo que intenta acceder a una cuenta de usuario o realizar acciones en la Plataforma.
3.2 Cómo Funciona
El Marco de Confianza de Dispositivos opera a través del siguiente proceso general:
1. Recopilación de Señales: Cuando un dispositivo accede a la Plataforma, DataCred recopila numerosas señales del navegador, sistema operativo, red y patrones de interacción del usuario. Esta recopilación es pasiva (ocurre sin una acción específica del usuario más allá de acceder a la Plataforma) y continua (ocurre durante toda la sesión del usuario).
2. Generación de Huella Digital: Las señales recopiladas se combinan utilizando algoritmos propietarios para generar una o más huellas digitales del dispositivo. Estas huellas digitales son identificadores probabilísticos que, en combinación con otras señales, permiten a DataCred reconocer dispositivos a través de sesiones.
3. Evaluación de Confianza: Cada interacción del dispositivo se evalúa contra patrones históricos, indicadores de amenazas conocidos, líneas base conductuales y modelos de riesgo. Esta evaluación produce una puntuación de confianza y una clasificación del nivel de confianza.
4. Acción Basada en Confianza: El nivel de confianza asignado determina las medidas de seguridad aplicadas a la sesión, incluyendo requisitos de autenticación, restricciones de acceso a funciones, límites de transacciones e intensidad de monitoreo.
5. Reevaluación Continua: La confianza del dispositivo no es estática. Cada interacción actualiza la evaluación de confianza. El nivel de confianza de un dispositivo puede cambiar según nuevas señales, patrones modificados o inteligencia de amenazas emergente.
3.3 Por Qué DataCred Utiliza la Confianza del Dispositivo
DataCred emplea el Marco de Confianza de Dispositivos para los siguientes fines legítimos de seguridad y operativos:
1. Seguridad de la Cuenta: Para verificar que las personas que acceden a las cuentas son los propietarios legítimos de las mismas, reduciendo el riesgo de ataques de apropiación de cuentas (ATO).
2. Prevención de Fraude: Para detectar y prevenir actividades fraudulentas, incluyendo robo de identidad, fraude de identidad sintética, relleno de credenciales y abuso automatizado.
3. Mejora de la Autenticación: Para permitir la autenticación basada en riesgo, aplicando medidas de seguridad apropiadas proporcionales al riesgo evaluado de cada intento de acceso.
4. Optimización de la Experiencia del Usuario: Para simplificar la autenticación en dispositivos y entornos confiables y familiares, mientras se aplica la fricción adecuada a intentos de acceso sospechosos o no familiares.
5. Integridad de la Plataforma: Para proteger la integridad del sistema de puntuación de reputación de DataCred mediante la detección de intentos de manipular las puntuaciones a través de comportamiento automatizado o no auténtico.
6. Cumplimiento Normativo: Para apoyar el cumplimiento de las obligaciones de conocimiento del cliente (KYC), antilavado de dinero (AML) y cribado de sanciones cuando corresponda.
7. Prevención de Abusos: Para detectar y prevenir el abuso de las funciones, API y recursos de la Plataforma, incluyendo la evasión de límites de velocidad, abuso de promociones y creación automatizada de cuentas.
4. METODOLOGÍA DE HUELLA DIGITAL DEL DISPOSITIVO
4.1 Huella Digital del Navegador
DataCred puede recopilar las siguientes señales de los navegadores web para generar huellas digitales de navegador. ESTA NO ES UNA LISTA EXHAUSTIVA. DataCred puede recopilar señales adicionales a medida que la tecnología evoluciona y nuevas técnicas de huella digital estén disponibles.
#### 4.1.1 Señales Pasivas del Navegador
Las siguientes señales se recopilan pasivamente de cada interacción del navegador con la Plataforma:
Cabeceras HTTP y Propiedades de Solicitud:
- Cadena User-Agent (nombre del navegador, versión, motor de renderizado, sistema operativo)
- Cabeceras Accept (Accept, Accept-Language, Accept-Encoding, Accept-Charset)
- Cabeceras Content-Type y Content-Encoding
- Cabeceras Connection
- Cabeceras Cache-Control
- Cabecera DNT (Do Not Track)
- Sec-CH-UA, Sec-CH-UA-Platform, Sec-CH-UA-Mobile (Client Hints)
- Cabeceras Sec-Fetch-* (Sec-Fetch-Site, Sec-Fetch-Mode, Sec-Fetch-Dest)
Propiedades del Entorno del Navegador:
- Resolución de pantalla y profundidad de color
- Tamaño y posición de la ventana
- Dimensiones del viewport
- Relación de píxeles del dispositivo
- Ubicación de la ventana del navegador (screenX, screenY)
- Disponibilidad de la API Fullscreen
- Estado de visibilidad de la página
- Idioma del navegador e idioma del sistema
- Diferencia horaria y observancia del horario de verano
- Concurrencia de plataforma y hardware (número de núcleos de CPU)
- Memoria del dispositivo (RAM, cuando esté disponible a través de la API Device Memory)
- Soporte táctil y punto táctil máximo
- Estado de habilitación de cookies
- Propiedades del motor de JavaScript
- Enumeración de navigator.plugins
- Enumeración de navigator.mimeTypes
- Disponibilidad y capacidades de navigator.mediaDevices
#### 4.1.2 Técnicas Activas de Huella Digital del Navegador
Huella Digital de Canvas:
DataCred puede renderizar un elemento canvas oculto que contenga texto, formas, degradados y elementos suavizados, y luego extraer los datos de píxeles. La imagen resultante está influenciada por el hardware gráfico del dispositivo, los controladores, las bibliotecas de renderizado del sistema operativo, el motor de renderizado del navegador, la representación de fuentes, los algoritmos de suavizado y el renderizado de subpíxeles. Esto produce un identificador altamente distintivo. EL USUARIO PUEDE NO SER CONSCIENTE DE QUE LA HUELLA DIGITAL DE CANVAS ESTÁ OCURRIENDO, Y ESTA ACTIVIDAD NO ESTÁ OBLIGADA A SER DIVULGADA POR SEPARADO MÁS ALLÁ DE ESTA POLÍTICA.
Huella Digital de WebGL:
DataCred puede consultar el contexto de renderizado WebGL para extraer información relacionada con la GPU, incluyendo:
- Identificadores del fabricante y renderizador de la GPU
- Modelo de GPU y versión del controlador
- Extensiones WebGL compatibles
- Precisión y capacidades del sombreador
- Tamaño máximo de textura y dimensiones del búfer de renderizado
- Soporte de suavizado y parámetros
- Características de rendimiento de renderizado (puntos de referencia de renderizado cronometrados)
- Análisis de píxeles de renderizado de imágenes WebGL (similar a la huella digital de canvas pero utilizando renderizado acelerado por GPU)
Huella Digital de Audio:
DataCred puede generar una señal de audio utilizando la API Web Audio, procesarla a través de la pila de audio del dispositivo y analizar la salida resultante. Las variaciones en el hardware de audio, controladores, frecuencia de muestreo, algoritmos de procesamiento de señales e implementación de la pila de audio producen patrones de salida distintivos. La huella digital de audio captura características de:
- Salida de OscillatorNode
- Procesamiento de AudioBuffer
- Efectos de DynamicsCompressorNode
- Respuesta de frecuencia de BiquadFilterNode
- Frecuencia de muestreo y número de canales de AudioContext
- Características de latencia del procesamiento de audio
- Análisis FFT (Transformada Rápida de Fourier) de la salida de audio
Huella Digital de Fuentes:
DataCred puede enumerar las fuentes del sistema instaladas midiendo las dimensiones del texto renderizado en diferentes familias de fuentes y detectando qué fuentes producen un renderizado distinto (no de respaldo). Esto incluye:
- Enumeración de fuentes del sistema a través de JavaScript
- Detección de fuentes basada en Flash (a través de detección de objetos)
- Sondeo de fuentes CSS (detección basada en medición)
- Análisis de renderizado de rangos Unicode
- Análisis de métricas de fuentes (mediciones del cuadro delimitador de texto en todas las familias de fuentes)
Detección de Fuga de IP por WebRTC:
DataCred puede utilizar las API de WebRTC para detectar las direcciones IP locales y públicas del dispositivo, incluyendo direcciones que pueden estar ocultas por conexiones VPN o proxy. ESTO PUEDE REVELAR LA DIRECCIÓN IP REAL DEL USUARIO INCLUSO CUANDO SE UTILICE UN SERVICIO VPN O PROXY. Esta técnica se utiliza específicamente para detectar y evaluar el riesgo de herramientas de anonimización.
Huella Digital Específica de Hardware:
DataCred puede recopilar señales de las API de hardware del navegador, incluyendo:
- API de estado de batería (nivel de batería, estado de carga, tiempo de carga/descarga), DONDE ESTÉ DISPONIBLE
- Lecturas de sensores de orientación y movimiento del dispositivo
- Lecturas del sensor de luz ambiental
- Lecturas del sensor de proximidad
- Disponibilidad y precisión de la API de Geolocalización
- Enumeración de dispositivos Bluetooth (donde esté disponible y permitido)
- Enumeración de dispositivos USB (donde esté disponible y permitido)
- Capacidades e identificadores de dispositivos VR/AR
- Identificadores y capacidades de dispositivos Gamepad
4.2 Huella Digital del Dispositivo Móvil
Las aplicaciones móviles de DataCred (y las interfaces web móviles) pueden recopilar las siguientes señales de los dispositivos móviles:
#### 4.2.1 Huella Digital de la Aplicación Móvil
Información del Hardware del Dispositivo:
- Modelo y fabricante del dispositivo
- Nombre comercial y número de modelo del dispositivo
- Arquitectura de hardware (variante ARM, modelo de procesador)
- RAM disponible y capacidad de almacenamiento
- Especificaciones de pantalla (resolución, densidad, frecuencia de actualización)
- Especificaciones de cámara (resolución, tipo de enfoque automático, capacidad de flash)
- Disponibilidad de sensores (acelerómetro, giroscopio, magnetómetro, barómetro, sensor de proximidad, sensor de luz ambiental, sensor de huellas dactilares, sensor de reconocimiento facial)
- Capacidad y métricas de salud de la batería
- Disponibilidad de NFC
- Capacidades de conectividad inalámbrica (estándares WiFi, versión de Bluetooth, generación celular)
Información del Sistema Operativo:
- Nombre, versión y número de compilación del SO
- Versión del kernel
- Versión del bootloader
- Versión de banda base
- Nivel de parche de seguridad
- Huella digital de compilación (Android)
- Información de ROM (ROM personalizadas, variantes de compilación)
- Configuraciones de propiedades del sistema
- Aplicaciones y servicios del sistema instalados
- Estado del servicio de accesibilidad y enumeraciones
- Estado de las opciones de desarrollador
- Estado de depuración USB
- Fuente de instalación (tienda de aplicaciones oficial, sideloaded, distribución empresarial)
- Marca de tiempo de instalación de la aplicación e historial de actualizaciones
Información de Red:
- Nombre del operador móvil y código de país móvil (MCC) / código de red móvil (MNC)
- Tipo de red (4G, 5G, LTE, etc.)
- Estado de roaming
- SSID y BSSID de WiFi (donde esté permitido con consentimiento)
- Información de dispositivos Bluetooth conectados (donde esté permitido con consentimiento)
- Información de red de telefonía
- Identificadores derivados de IMSI (hash, no almacenados en forma bruta)
- Identificadores derivados de MEID/IMEI (con consentimiento explícito cuando sea requerido, hash)
Ubicación y Proximidad:
- Coordenadas GPS (donde esté permitido con consentimiento, únicamente con fines de detección de fraude)
- Datos de triangulación de torres celulares
- Datos de posicionamiento WiFi (aproximación de ubicación basada en BSSID)
- Datos de proximidad de balizas Bluetooth
#### 4.2.2 Identificadores Publicitarios Móviles
IDFA (iOS Identifier for Advertisers):
DataCred puede recopilar el IDFA en dispositivos iOS con fines de detección de fraude y seguridad. La recopilación del IDFA requiere el consentimiento del usuario a través del marco App Tracking Transparency (ATT) de Apple. DataCred no utiliza el IDFA con fines publicitarios. Los usuarios pueden restablecer su IDFA en cualquier momento a través de la Configuración de iOS. EL RESTABLECIMIENTO DEL IDFA PUEDE AFECTAR EL RECONOCIMIENTO DEL DISPOSITIVO Y HACER QUE EL DISPOSITIVO SEA TRATADO COMO UN DISPOSITIVO DESCONOCIDO O SOSPECHOSO.
GAID (Google Advertising ID):
DataCred puede recopilar el GAID en dispositivos Android con fines de detección de fraude y seguridad. La recopilación del GAID sigue los requisitos de la política de Google para el acceso al ID publicitario. DataCred no utiliza el GAID con fines publicitarios. Los usuarios pueden restablecer su GAID en cualquier momento a través de la Configuración de Android. EL RESTABLECIMIENTO DEL GAID PUEDE AFECTAR EL RECONOCIMIENTO DEL DISPOSITIVO Y HACER QUE EL DISPOSITIVO SEA TRATADO COMO UN DISPOSITIVO DESCONOCIDO O SOSPECHOSO.
#### 4.2.3 Huella Digital de Sensores de Movimiento Móviles
DataCred puede recopilar y analizar datos de sensores de movimiento del dispositivo móvil y sensores ambientales para generar señales conductuales y de identificación del dispositivo:
Sensores de Movimiento:
- Lecturas del acelerómetro (ejes x, y, z brutos a diferentes frecuencias de muestreo)
- Lecturas del giroscopio (velocidad de rotación alrededor de los ejes x, y, z)
- Lecturas del magnetómetro (intensidad del campo magnético, dirección)
- Salida del sensor de vector de rotación
- Salida del sensor de aceleración lineal
- Salida del sensor de gravedad
- Lecturas del contador de pasos y detector de pasos
Sensores Ambientales:
- Temperatura ambiental
- Temperatura del dispositivo
- Nivel de luz ambiental
- Presión barométrica
- Nivel de humedad
- Estado del sensor de proximidad
Metodología de Análisis de Sensores:
DataCred puede analizar la salida combinada de múltiples sensores para identificar características distintivas del dispositivo, incluyendo:
- Desplazamientos de calibración y no linealidades del sensor
- Patrones de ruido del sensor y distribuciones de frecuencia
- Correlaciones temporales entre sensores
- Características de la frecuencia de muestreo del sensor y patrones de fluctuación
- Firmas de sensores combinadas únicas de modelos de dispositivos específicos o dispositivos individuales
ESTO CONSTITUYE UNA FORMA DE HUELLA DIGITAL DEL DISPOSITIVO Y ESTÁ SUJETO A LAS DISPOSICIONES DE PRIVACIDAD DE ESTA POLÍTICA. LOS DATOS DE SENSORES SON DATOS DE SEGURIDAD Y NO SE UTILIZAN PARA PUNTUACIÓN, MARKETING, PUBLICIDAD NI NINGÚN PROPÓSITO NO RELACIONADO CON LA SEGURIDAD.
4.3 Huella Digital de Red
DataCred puede recopilar y analizar las siguientes señales a nivel de red:
#### 4.3.1 Dirección IP e Identificación de Red
- Dirección IP Pública: La dirección IP a través de la cual el dispositivo se conecta a la Plataforma, utilizada para geolocalización, identificación ASN y evaluación de reputación de red.
- ASN (Número de Sistema Autónomo): Identificación del operador de red o proveedor de servicios de internet.
- Geolocalización IP: Ubicación geográfica aproximada derivada de la dirección IP, incluyendo país, región, ciudad, código postal (cuando esté disponible) y coordenadas (aproximadas únicamente, típicamente a nivel de ciudad).
- Reputación IP: Evaluación de si la dirección IP ha sido asociada con actividad fraudulenta, spam, comportamiento malicioso, o está listada en fuentes conocidas de inteligencia de amenazas.
- Tipo de Dirección IP: Clasificación como residencial, empresarial, móvil, alojamiento/centro de datos, endpoint VPN, proxy, nodo de salida TOR o satelital.
- Tipo de Conexión: Banda ancha, móvil, satelital, dial-up, empresarial o NAT de nivel de operador.
- IP Dinámica vs. Estática: Si la dirección IP es probablemente asignada dinámicamente o estática.
#### 4.3.2 Detección de IP Local por WebRTC
DataCred puede utilizar las API de WebRTC para detectar la dirección IP local (interna) del dispositivo, lo que revela información sobre la configuración de red del dispositivo:
- Rango de direcciones IP locales (que indica el tipo y configuración de red)
- Presencia de múltiples interfaces de red
- Características de configuración NAT (Traducción de Direcciones de Red)
- Detección de VPN/proxy mediante comparación de IP local e IP pública
EL USUARIO RECONOCE QUE LA DETECCIÓN DE IP POR WEBRTC PUEDE REVELAR LA DIRECCIÓN IP REAL Y LA CONFIGURACIÓN DE RED DEL USUARIO INCLUSO CUANDO EL USUARIO CREE QUE SU CONEXIÓN ESTÁ ANONIMIZADA.
#### 4.3.3 Huella Digital de Pila TCP/IP
DataCred puede realizar un análisis pasivo de las características de la pila TCP/IP basándose en cómo la pila de red del dispositivo construye y transmite paquetes. Estas características incluyen:
- Valores iniciales de Time-to-Live (TTL)
- Tamaño de ventana TCP y opciones de escalado
- Tamaño Máximo de Segmento (MSS)
- Opciones de marca de tiempo TCP y granularidad
- Soporte y configuración de acuse de recibo selectivo (SACK)
- Soporte de Notificación Explícita de Congestión (ECN)
- Comportamiento de la pila TCP/IP bajo condiciones de red variables
- Características de manejo de fragmentos IP
- Patrones de sincronización de retransmisión TCP
- Patrones de generación de números de secuencia inicial TCP (cuando sean observables)
LA HUELLA DIGITAL DE PILA TCP/IP ES PASIVA Y NO REQUIERE LA TRANSMISIÓN DE PAQUETES ADICIONALES NI LA MODIFICACIÓN DEL TRÁFICO DE RED.
5. PUNTUACIÓN DE CONFIANZA DEL DISPOSITIVO
5.1 Cómo los Dispositivos Ganan Confianza
Los dispositivos pueden ganar confianza mediante la acumulación de señales positivas a lo largo del tiempo. Las señales de construcción de confianza incluyen, entre otras:
Huella Digital de Dispositivo Consistente:
- La huella digital del dispositivo permanece estable y consistente en múltiples sesiones.
- Los parámetros del navegador y del sistema operativo cambian dentro de rangos esperados (por ejemplo, actualizaciones de versión esperadas).
- No hay indicadores de manipulación o suplantación de la huella digital.
- Las huellas digitales de Canvas, WebGL y audio permanecen consistentes.
- Las listas de fuentes y complementos cambian en patrones esperados consistentes con actualizaciones normales de software.
Geografía IP Consistente:
- El dispositivo se conecta desde direcciones IP dentro de regiones geográficas esperadas según la ubicación conocida del usuario.
- Los cambios de dirección IP siguen patrones consistentes con el comportamiento normal del usuario (por ejemplo, cambiar entre WiFi doméstico y datos móviles).
- La geolocalización IP es consistente con la información de ubicación proporcionada por el usuario.
- Los patrones de viaje son consistentes con el comportamiento conocido del usuario y el historial de viajes.
Patrones de Acceso Regulares:
- El dispositivo accede a la Plataforma en horarios y frecuencias consistentes con los patrones de comportamiento normales del usuario.
- Las duraciones de sesión, patrones de interacción y uso de funciones siguen patrones esperados.
- No hay acceso inusual fuera del horario habitual (para usuarios con patrones de uso establecidos).
- Los patrones de acceso no son consistentes con comportamiento automatizado o mediante scripts.
Historial de Autenticación Exitosa:
- El dispositivo tiene un historial de autenticación exitosa sin intentos fallidos excesivos.
- Los desafíos MFA se completan consistentemente con éxito.
- No hay historial de restablecimientos de contraseña iniciados desde el dispositivo poco después de un compromiso de cuenta.
- No hay historial de intentos de relleno de credenciales o fuerza bruta detectados desde el dispositivo.
Consistencia Biométrica Conductual:
- La dinámica de pulsaciones, los patrones de movimiento del ratón, los gestos táctiles y los patrones de navegación son consistentes con el perfil biométrico conductual establecido del usuario.
- Las mediciones biométricas conductuales se encuentran dentro de los rangos de varianza esperados.
- No hay indicadores de entrada automatizada, uso de macros o imitación conductual.
- Los patrones de interacción sugieren operación humana, no automatizada.
Señales de Seguridad Positivas:
- El dispositivo tiene parches de seguridad actualizados del SO y del navegador.
- El dispositivo no tiene indicadores detectados de malware, spyware o manipulación.
- El dispositivo no está jailbroken ni rooteado.
- El dispositivo no está utilizando versiones de software conocidas como comprometidas.
- Ningún software de seguridad o antivirus indica actividad maliciosa.
Estado de la Cuenta:
- La cuenta de usuario asociada está en buen estado sin banderas de fraude activas, restricciones o suspensiones.
- No hay historial de contracargos, disputas o actividad fraudulenta asociada con el dispositivo.
- Los métodos de pago asociados (si los hubiera) están verificados y no tienen historial negativo.
5.2 Cómo los Dispositivos Pierden Confianza
La confianza puede reducirse o perderse basándose en las siguientes señales:
Cambios en la Huella Digital:
- Cambios significativos o inexplicables en los parámetros de la huella digital del dispositivo entre sesiones.
- Huellas digitales de Canvas, WebGL o audio que difieren sustancialmente de las líneas base establecidas.
- Desaparición o aparición de fuentes, complementos o componentes del sistema en patrones inconsistentes con actualizaciones normales.
- Indicadores de herramientas de automatización del navegador (Puppeteer, Selenium, Playwright) o detección de navegador headless.
- Inconsistencias entre las características informadas por el navegador y las detectadas.
- Inconsistencias o anomalías en el entorno de JavaScript.
Anomalías de IP / Ubicación:
- Intentos de inicio de sesión desde ubicaciones geográficas lejanas a la ubicación establecida del usuario en plazos temporales implausibles (detección de viaje imposible).
- Geolocalización IP inconsistente con la ubicación declarada del usuario o el historial de la cuenta.
- Conexión desde direcciones IP VPN, proxy, TOR o de centro de datos conocidas para usuarios que no suelen utilizar dichas conexiones.
- Conexión desde direcciones IP asociadas con fraude conocido o actividad maliciosa.
- Múltiples cuentas o dispositivos que comparten la misma dirección IP en patrones que sugieren actividad coordinada.
- Cambios de dirección IP a velocidades o frecuencias inconsistentes con el comportamiento normal del usuario.
Fallos de Autenticación:
- Múltiples intentos de inicio de sesión fallidos consecutivos desde el dispositivo.
- Desafíos MFA fallidos, especialmente fallos repetidos.
- Intentos de restablecimiento de contraseña que no se completan con éxito.
- Intentos de recuperación de cuenta que fallan las verificaciones.
- Intentos de inicio de sesión utilizando credenciales que se sabe están comprometidas (de bases de datos de relleno de credenciales o violaciones conocidas).
Anomalías Biométricas Conductuales:
- Desviaciones significativas de las líneas base biométricas conductuales establecidas.
- Patrones de pulsaciones inconsistentes con el perfil de escritura establecido del usuario.
- Patrones de interacción con el ratón o táctiles que sugieren entrada automatizada o mediante scripts.
- Patrones de navegación inconsistentes con el comportamiento humano de navegación (demasiado rápidos, demasiado lineales, sin hesitación).
- Sincronización de interacción inconsistente con los tiempos de reacción humanos normales (demasiado rápida para un humano, demasiado consistentemente temporizada).
- Patrones de copiar/pegar inconsistentes con el comportamiento normal del usuario.
Indicadores de Dispositivo Comprometido Conocido:
- Dispositivo identificado en fuentes de inteligencia de amenazas como comprometido o asociado con actividad fraudulenta.
- Dispositivo que ejecuta versiones de software conocidas como vulnerables o comprometidas.
- Dispositivo con indicadores de malware, spyware o herramientas de acceso remoto no autorizadas.
- Dispositivo asociado con una botnet conocida o infraestructura de comando y control.
- Dispositivo detectado utilizando nodos de salida VPN/proxy conocidos asociados con fraude.
- Dispositivo identificado a través de redes de inteligencia de fraude compartidas.
Actividad Anómala de la Cuenta:
- Intentar acceder a múltiples cuentas desde el mismo dispositivo en patrones que sugieren cultivo de cuentas.
- Creación rápida de nuevas cuentas desde el dispositivo.
- Dispositivo asociado con cuentas que han sido marcadas por actividad sospechosa.
- Dispositivo accediendo a la Plataforma a través de puntos de entrada inusuales o patrones de API.
- Dispositivo que exhibe patrones de tráfico consistentes con abuso de API o web scraping.
Señales Geopolíticas o Relacionadas con Sanciones:
- Conexión desde jurisdicciones sancionadas o regiones sujetas a restricciones comerciales.
- Dirección IP originada en jurisdicciones con perfiles de riesgo de fraude elevados.
- Configuración de idioma o región del dispositivo inconsistente con la ubicación declarada.
- Intentar eludir restricciones geográficas o controles de acceso a contenido.
6. NIVELES DE CONFIANZA DEL DISPOSITIVO
6.1 Dispositivo de Confianza
Definición: Un dispositivo de confianza es un dispositivo que ha sido reconocido a través de huellas digitales consistentes, tiene un historial positivo de interacciones con la Plataforma, demuestra patrones conductuales consistentes con el propietario legítimo de la cuenta y ha acumulado suficientes señales de confianza para garantizar un escrutinio de seguridad reducido.
Características de un Dispositivo de Confianza:
- Huella digital del dispositivo consistente en múltiples sesiones
- Geografía IP consistente con la(s) ubicación(es) conocida(s) del usuario
- Patrones de acceso regulares alineados con el comportamiento normal del usuario
- Historial de autenticación limpio sin fallos excesivos
- Patrones biométricos conductuales consistentes con la línea base del usuario
- Parches de seguridad actualizados aplicados
- Sin indicadores de compromiso o manipulación
- Cuenta asociada en buen estado
- Dispositivo reconocido durante treinta (30) días o más (umbral determinado por DataCred a su sola discreción)
Tratamiento del Dispositivo de Confianza:
Los dispositivos de confianza pueden recibir el siguiente tratamiento simplificado, a sola discreción de DataCred:
- Requisitos de autenticación reducidos (por ejemplo, solo contraseña sin MFA adicional para operaciones rutinarias)
- Duración de sesión extendida o sesiones persistentes
- Límites de transacción más altos o fricción reducida para operaciones sensibles
- Intensidad de monitoreo reducida
- Acceso a funciones sensibles sin verificación adicional
- Acceso acelerado a flujos de recuperación de cuenta
- Frecuencia reducida de CAPTCHA o desafíos
Limitación: EL ESTADO DE DISPOSITIVO DE CONFIANZA NO ES UNA GARANTÍA DE ACCESO. DATACRED SE RESERVA EL DERECHO DE EXIGIR AUTENTICACIÓN ADICIONAL, VERIFICACIÓN O RESTRINGIR EL ACCESO DESDE CUALQUIER DISPOSITIVO EN CUALQUIER MOMENTO, INDEPENDIENTEMENTE DEL NIVEL DE CONFIANZA, A SU SOLA DISCRECIÓN.
6.2 Dispositivo Desconocido
Definición: Un dispositivo desconocido es un dispositivo que DataCred no ha encontrado previamente o no tiene suficiente historial de interacción para establecer una evaluación de confianza fiable. Los dispositivos nuevos, los dispositivos con cookies/almacenamiento local borrados, los dispositivos que utilizan un perfil de navegador diferente y los dispositivos cuyos identificadores han sido restablecidos pueden ser clasificados como desconocidos.
Características de un Dispositivo Desconocido:
- Huella digital del dispositivo no coincidente con ningún perfil de dispositivo conocido
- Historial de interacción limitado o nulo con la Plataforma
- Línea base biométrica conductual no establecida
- Ausencia de señales negativas (desconocido no es automáticamente sospechoso)
- Sin asociación previa con fraude o compromiso
Tratamiento del Dispositivo Desconocido:
Los dispositivos desconocidos pueden recibir el siguiente tratamiento, a sola discreción de DataCred:
- Requisitos de autenticación estándar (por ejemplo, contraseña más MFA para operaciones sensibles)
- Límites de duración de sesión estándar
- Límites de transacción estándar
- Intensidad de monitoreo estándar
- Verificación adicional para ciertas operaciones (por ejemplo, transacciones de alto valor, acceso a datos sensibles)
- Período de establecimiento de línea base biométrica conductual (monitoreo elevado durante el establecimiento de la línea base)
Notificación: DataCred puede notificar al usuario a través de los métodos de contacto registrados cuando un dispositivo desconocido acceda a la cuenta, proporcionando detalles como el tipo de dispositivo, la ubicación aproximada y la hora de acceso.
6.3 Dispositivo Sospechoso
Definición: Un dispositivo sospechoso es un dispositivo que exhibe uno o más indicadores de riesgo elevado. Los dispositivos sospechosos no están confirmados como maliciosos pero muestran características que ameritan un escrutinio adicional. La sospecha puede basarse en señales de riesgo individuales o combinaciones de señales que individualmente pueden ser benignas pero colectivamente indican un riesgo elevado.
Características de un Dispositivo Sospechoso:
- Uno o más de los siguientes indicadores presentes:
- Coincidencia parcial de huella digital que sugiere posibles intentos de suplantación
- Cambios significativos recientes en los parámetros de la huella digital del dispositivo
- Geolocalización IP inconsistente con los patrones conocidos del usuario
- Detección de viaje imposible (inicio de sesión desde una ubicación distante en un plazo implausible)
- Múltiples fallos de autenticación recientes
- Anomalías biométricas conductuales
- Conexión desde VPN, proxy o servicio de anonimización (cuando no forma parte del patrón normal del usuario)
- Dispositivo asociado con otras cuentas bajo investigación
- Indicadores del dispositivo que sugieren posible manipulación (detección de jailbreak/root, detección de emulador cuando corresponda)
- Identificadores publicitarios restablecidos recientemente
- Borrado de cookies o almacenamiento local inmediatamente antes de una operación sensible
- Indicadores de automatización del navegador
- Patrones de acceso a API inusuales
- Dispositivo accediendo a la Plataforma desde una jurisdicción con riesgo de fraude elevado
- Discrepancia entre el idioma/región informado por el navegador y la geolocalización IP
- Cambio de contraseña reciente seguido de acceso desde este dispositivo
Tratamiento del Dispositivo Sospechoso:
Los dispositivos sospechosos pueden recibir el siguiente tratamiento de seguridad mejorado, a sola discreción de DataCred:
- MFA adicional (autenticación multifactor) requerido para todas las operaciones sensibles
- Preguntas de seguridad o verificación de identidad adicional
- Límites de duración de sesión reducidos
- Límites de transacción reducidos
- Intensidad de monitoreo elevada con alertas en tiempo real
- Acceso restringido a funciones o datos sensibles
- CAPTCHA u otras pruebas de desafío-respuesta
- Procesamiento retrasado de ciertas operaciones pendientes de revisión
- Restricciones temporales de funciones
- Revisión de la cuenta por el equipo de seguridad
- Notificación al propietario de la cuenta a través de los métodos de contacto registrados
6.4 Dispositivo No Confiable
Definición: Un dispositivo no confiable es un dispositivo que se ha determinado que presenta un alto riesgo de compromiso, fraude o acceso no autorizado basándose en indicadores claros de intención maliciosa, compromiso conocido o asociación con actividad fraudulenta.
Características de un Dispositivo No Confiable:
- Uno o más de los siguientes indicadores de alto riesgo presentes:
- Asociación confirmada con actividad fraudulenta conocida o cuentas comprometidas
- Dispositivo listado en fuentes de inteligencia de amenazas como malicioso, comprometido o asociado con actores de amenazas conocidos
- Detección de indicadores de malware, spyware o herramienta de acceso remoto (RAT) conocidos
- Dispositivo identificado como parte de una botnet conocida
- Coincidencia biométrica conductual verificada con un actor fraudulento conocido
- Ataque de presentación verificado (por ejemplo, reproducción de foto/video, fallo de detección de deepfake)
- Dispositivo que activa repetidamente indicadores sospechosos después de haber sido advertido
- Dispositivo que intenta acceder a cuentas que se sabe están comprometidas o bajo investigación activa
- Dispositivo asociado con múltiples cuentas confirmadas como fraudulentas
- Dispositivo detectado utilizando técnicas de evasión sofisticadas (por ejemplo, redes proxy residenciales, suplantación de huella digital del dispositivo, fraude basado en emuladores)
- Conexión desde servicios de anonimización de alto riesgo (TOR, VPN público, proxy anónimo)
- Dispositivo en un estado comprometido conocido (infección de malware, acceso root no autorizado, indicadores de compromiso empresarial)
- Dispositivo que intenta acceder a la Plataforma desde una jurisdicción sancionada
- Dispositivo sujeto a una orden judicial, solicitud de las fuerzas del orden o suspensión de investigación de seguridad
- Dispositivo que intenta acceder a la Plataforma después de la terminación de la cuenta por fraude
- Dispositivo que exhibe indicadores de ataque activo (relleno de credenciales, explotación de API, escaneo de vulnerabilidades)
Tratamiento del Dispositivo No Confiable:
Los dispositivos no confiables pueden recibir el siguiente tratamiento de máxima seguridad, a sola discreción de DataCred:
- ACCESO DENEGADO, bloqueo completo del acceso a la Plataforma desde el dispositivo
- Suspensión de la cuenta pendiente de revisión de seguridad
- Proceso de recuperación de cuenta obligatorio con verificación de identidad mejorada
- Bloqueo de cuenta sin permitir operaciones sensibles
- Notificación a las fuerzas del orden y coordinación
- Preservación de evidencia y análisis forense
- Bloqueo permanente del dispositivo (huella digital del dispositivo añadida a la lista de bloqueo)
- Cuentas asociadas marcadas para monitoreo o restricción mejorados
- Notificación a los usuarios afectados (cuando lo permitan los requisitos de investigación)
7. IMPLICACIONES DE LA CONFIANZA DEL DISPOSITIVO
7.1 Dispositivos de Confianza
Los dispositivos clasificados como de confianza pueden recibir autenticación simplificada y fricción reducida:
Simplificación de la Autenticación:
- Frecuencia reducida de MFA (puede requerirse MFA con menos frecuencia para dispositivos de confianza)
- Sesiones persistentes con períodos de validez extendidos
- Estado de dispositivo recordado que persiste entre sesiones del navegador
- Solicitudes de contraseña reducidas para operaciones rutinarias
- Recuperación de cuenta simplificada (menos pasos de verificación para dispositivos de confianza en redes conocidas)
Acceso a Funciones:
- Acceso completo a todas las funciones de la Plataforma
- Límites de transacción y actividad más altos
- Tiempos de revisión reducidos para ciertas operaciones
- Acceso a funciones sensibles (exportación de datos, vinculación de cuentas, integraciones de terceros)
- Funciones simplificadas de uso compartido y colaboración
Alertas y Notificaciones:
- Frecuencia de alertas de seguridad reducida (los eventos típicos o esperados pueden no generar alertas)
- Notificación estándar de eventos importantes de la cuenta
7.2 Dispositivos Sospechosos y No Confiables
Los dispositivos clasificados como sospechosos o no confiables pueden desencadenar verificación adicional y restricciones:
Autenticación Multifactor Adicional:
- MFA obligatorio para todo acceso a la cuenta
- MFA obligatorio para todas las operaciones sensibles (transacciones, acceso a datos, cambios de configuración)
- MFA utilizando un factor diferente al método de autenticación principal
- Verificación fuera de banda (por ejemplo, código de verificación enviado al teléfono o correo electrónico registrado)
- Requisito de clave de seguridad de hardware o MFA biométrico para operaciones de alto riesgo
Preguntas de Seguridad:
- Preguntas de desafío basadas en el historial de la cuenta o información proporcionada por el usuario
- Preguntas dinámicas generadas a partir del historial de actividad del usuario
- Preguntas de autenticación basada en conocimiento (KBA)
Verificación Biométrica:
- Detección de vitalidad (si hay datos biométricos registrados)
- Comparación facial contra datos biométricos registrados
- Verificación de voz (si hay biometría de voz registrada)
- Verificación biométrica conductual contra líneas base establecidas
Revisión Manual:
- Cuenta marcada para revisión por el equipo de seguridad de DataCred
- Procesamiento retrasado de operaciones pendientes de revisión manual
- Investigación de diligencia debida mejorada
- Verificación de origen de fondos o fuente de riqueza (cuando corresponda)
- Requisitos de verificación de documentos
Restricción de la Cuenta:
- Suspensión temporal de la cuenta pendiente de verificación
- Límites de transacción y actividad reducidos
- Acceso restringido a funciones sensibles
- Capacidad limitada para añadir o modificar información de la cuenta
- Restricciones en el uso compartido o exportación de datos
- Restricciones en integraciones de terceros
- Prohibición de ciertos tipos de transacción
- Capacidad limitada para retirar o transferir fondos/créditos
- Capacidad restringida para modificar la configuración de la cuenta
- Períodos de enfriamiento para nuevos destinatarios/cuentas vinculadas
Escalada Progresiva:
DataCred puede aplicar medidas escalonadas basadas en la gravedad y persistencia de las señales de riesgo:
1. Primera señal: MFA adicional + monitoreo mejorado
2. Señales repetidas: Restricción de cuenta + cola de revisión manual
3. Señales persistentes: Suspensión de cuenta pendiente de investigación
4. Amenaza confirmada: Terminación de cuenta + bloqueo de dispositivo + derivación a las fuerzas del orden
8. RECOPILACIÓN Y RETENCIÓN DE DATOS DE CONFIANZA DEL DISPOSITIVO
8.1 Qué Datos se Recopilan
DataCred recopila las categorías de datos descritas en la Sección 4 de esta Política. Los puntos de datos específicos recopilados pueden variar según:
- El método de acceso a la Plataforma (navegador, aplicación móvil, API)
- El tipo de dispositivo y sistema operativo del usuario
- La versión del navegador y las capacidades del usuario
- Las opciones de consentimiento del usuario (cuando la ley exija consentimiento)
- La jurisdicción del usuario y los requisitos legales aplicables
- Los servicios o funciones específicos a los que se accede
- El nivel de riesgo de la operación específica que se realiza
- Las capacidades y configuración actuales de huella digital de DataCred
DataCred recopila los datos MÍNIMOS necesarios para lograr los fines de seguridad descritos en esta Política. Cuando un método menos invasivo esté razonablemente disponible y sea eficaz, DataCred preferirá ese método.
8.2 Retención de Datos
Los datos de confianza del dispositivo se conservan según el siguiente calendario, sujeto a cambios a discreción de DataCred:
Datos de Huella Digital del Dispositivo:
- Perfiles de dispositivos activos: Se conservan durante la vigencia de la actividad de la cuenta del usuario más 24 meses después de la última actividad.
- Perfiles de dispositivos inactivos: Se conservan durante 24 meses desde la fecha de la última interacción, luego se desidentifican o eliminan de forma segura.
- Perfiles de dispositivos sospechosos/no confiables: Se conservan durante 60 meses desde la fecha de la última detección con fines de inteligencia de seguridad.
Datos Biométricos Conductuales:
- Líneas base de usuarios activos: Se conservan durante la vigencia de la actividad de la cuenta del usuario.
- Líneas base desactivadas: Se conservan durante 12 meses después del cierre de la cuenta, luego se eliminan de forma segura.
- Datos de línea base de cuentas con fraude confirmado: Se conservan 60 meses con fines de prevención de fraude.
Datos de Red e IP:
- Registros IP estándar: Se conservan 12 meses.
- Datos IP asociados con incidentes de seguridad: Se conservan 60 meses o durante la vigencia de cualquier retención legal.
- Datos IP de inteligencia de amenazas: Se conservan indefinidamente como parte de las bases de datos de inteligencia de seguridad.
Datos de Sensores y Hardware:
- Datos de huella digital activa: Se conservan durante la vigencia del perfil del dispositivo.
- Datos históricos de sensores: Se conservan 12 meses.
Identificadores Publicitarios (IDFA/GAID):
- Identificadores hash/derivados: Se conservan durante la vigencia del perfil del dispositivo.
- Identificadores brutos (cuando se recopilan): Se conservan 90 días, luego se reemplazan con valores derivados/hash.
Datos de Incidentes de Seguridad:
- Todos los datos relacionados con incidentes de seguridad confirmados: Se conservan durante 60 meses o durante la vigencia de cualquier retención legal aplicable, lo que sea más largo.
- Datos sujetos a retención por litigio: Se conservan hasta que la retención sea legalmente liberada.
8.3 Cifrado
Todos los datos de confianza del dispositivo están protegidos de la siguiente manera:
- Datos en Reposo: Todos los datos de confianza del dispositivo almacenados por DataCred se cifran en reposo utilizando cifrado AES-256 o equivalente.
- Datos en Tránsito: Todos los datos de confianza del dispositivo transmitidos entre el dispositivo y los sistemas de DataCred se cifran en tránsito utilizando TLS 1.2 o superior (HTTPS/WSS).
- Datos en Procesamiento: Los datos de confianza del dispositivo procesados en memoria están sujetos a los controles del entorno de procesamiento seguro de DataCred, incluyendo aislamiento de memoria y procesamiento en enclave seguro cuando esté disponible.
- Gestión de Claves: Las claves de cifrado se gestionan a través de un módulo de seguridad de hardware (HSM) o sistema de gestión de claves equivalente, con controles de acceso estrictos y rotación automática de claves.
- Seudonimización/Hash: Cuando sea posible, los identificadores de dispositivos se someten a hash o se seudonimizan utilizando funciones hash criptográficas con pepper/salt para evitar la identificación inversa.
8.4 Controles de Acceso
El acceso a los datos de confianza del dispositivo se rige por los siguientes principios:
- Necesidad de Conocer: El acceso a los datos brutos de confianza del dispositivo se limita al personal de DataCred con una necesidad específica y documentada de acceder a dichos datos para sus funciones laborales.
- Control de Acceso Basado en Roles (RBAC): El acceso a los datos de confianza del dispositivo se controla a través de RBAC con permisos granulares basados en el rol, la función y la antigüedad.
- Autenticación Multifactor: Todo acceso a sistemas que contengan datos de confianza del dispositivo requiere MFA.
- Grabación de Sesiones: Todo acceso privilegiado a sistemas que contengan datos de confianza del dispositivo se registra y graba.
- Revisión de Acceso: Todo acceso a los datos de confianza del dispositivo se revisa periódicamente (al menos trimestralmente).
- Acceso de Terceros: Los proveedores de servicios terceros con acceso a datos de confianza del dispositivo están sujetos a obligaciones contractuales de protección de datos, incluyendo acuerdos de procesamiento de datos, obligaciones de confidencialidad y derechos de auditoría.
- Terminación Automática del Acceso: El acceso se termina automáticamente ante un cambio de rol o la salida de DataCred.
9. CONFIANZA DEL DISPOSITIVO Y PRIVACIDAD
9.1 Clasificación de Datos
LOS DATOS DE HUELLA DIGITAL DEL DISPOSITIVO, LOS DATOS BIOMÉTRICOS CONDUCTUALES Y LAS EVALUACIONES DE CONFIANZA DEL DISPOSITIVO SE CLASIFICAN COMO DATOS DE SEGURIDAD. NO SON DATOS DE PERFILES PERSONALES, NO SON DATOS DE INFORMES AL CONSUMIDOR, NO SON DATOS DE CRÉDITO Y NO SON DATOS DE PUBLICIDAD CONDUCTUAL. La distinción no es meramente semántica, tiene implicaciones profundas sobre cómo se tratan estos datos:
- No se Utilizan para Puntuación: Los datos de confianza del dispositivo NO se utilizan como insumo para los algoritmos de puntuación de reputación de DataCred. Las evaluaciones de confianza del dispositivo y las puntuaciones de reputación son sistemas independientes.
- No se Venden: Los datos de confianza del dispositivo NUNCA se venden a terceros. DataCred no se dedica a la venta de datos de identificación de dispositivos, bases de datos de huellas digitales o datos biométricos conductuales.
- No se Comparten para Publicidad: Los datos de confianza del dispositivo NUNCA se comparten con redes publicitarias, plataformas de tecnología publicitaria, corredores de datos o proveedores de análisis de marketing.
- No se Utilizan para Perfiles: Los datos de confianza del dispositivo NO se utilizan para construir perfiles de usuario con fines no relacionados con la seguridad, incluyendo segmentación de marketing, personalización de contenido, perfiles comerciales o investigación de usuarios.
9.2 Protecciones de Privacidad
No obstante la clasificación de seguridad de los datos de confianza del dispositivo, DataCred implementa las siguientes protecciones de privacidad:
- Minimización de Datos: DataCred recopila los datos mínimos de confianza del dispositivo necesarios para lograr los fines de seguridad descritos en esta Política. Las tecnologías y señales se evalúan en cuanto a su impacto en la privacidad antes de su implementación.
- Limitación de Propósito: Los datos de confianza del dispositivo se procesan exclusivamente para los fines de seguridad descritos en esta Política y no se reutilizan sin aviso adicional y consentimiento cuando sea requerido.
- Limitación de Almacenamiento: Los datos de confianza del dispositivo se conservan solo durante el tiempo necesario para los fines de seguridad descritos en esta Política, sujeto a los calendarios de retención en la Sección 8.2.
- Transparencia: Esta Política sirve como la divulgación de DataCred sobre las prácticas de recopilación de datos de confianza del dispositivo. DataCred proporcionará actualizaciones de esta Política a medida que las prácticas evolucionen.
- Derechos del Usuario: Los Usuarios pueden ejercer los derechos de protección de datos aplicables con respecto a los datos de confianza del dispositivo, sujeto a las limitaciones y excepciones descritas en esta Política y en la Política de Privacidad de DataCred.
- Gestión de Consentimiento: Cuando la ley aplicable exija consentimiento para la recopilación específica de datos de confianza del dispositivo (por ejemplo, el Artículo 9 del GDPR para datos biométricos), DataCred obtendrá el consentimiento apropiado antes de la recopilación.
- Evaluación de Impacto de la Protección de Datos: DataCred ha realizado una Evaluación de Impacto de la Protección de Datos (DPIA) para su Marco de Confianza de Dispositivos, según lo recomendado bajo el Artículo 35 del GDPR, y actualiza esta evaluación a medida que se realizan cambios materiales.
9.3 Compartición de Datos con Terceros
DataCred puede compartir datos de confianza del dispositivo con terceros solo en las siguientes circunstancias limitadas:
1. Proveedores de Servicios: Con proveedores de servicios terceros que procesan datos de confianza del dispositivo en nombre de DataCred con fines de seguridad, sujeto a acuerdos contractuales de procesamiento de datos que prohíben el uso independiente de los datos.
2. Redes de Prevención de Fraude: Con redes de prevención de fraude e intercambio de inteligencia de amenazas, limitado a indicadores de compromiso, perfiles de dispositivos fraudulentos y señales de amenaza, NO datos brutos de huella digital del dispositivo.
3. Obligaciones Legales: Cuando lo exija la ley aplicable, un proceso legal o una solicitud gubernamental, según se describe más específicamente en la Sección 16.
4. Con Consentimiento del Usuario: Cuando el usuario haya otorgado su consentimiento explícito e informado para un propósito de compartición específico.
9.4 Transferencias Internacionales de Datos
Los datos de confianza del dispositivo pueden ser transferidos y procesados en jurisdicciones distintas al país de residencia del usuario. DataCred implementa salvaguardas apropiadas para las transferencias internacionales de datos, incluyendo:
- Cláusulas Contractuales Tipo (SCC) según lo aprobado por la Comisión Europea
- Normas Corporativas Vinculantes (BCR) (cuando corresponda)
- Acuerdos de Procesamiento de Datos que incorporan los mecanismos de transferencia requeridos
- Decisiones de adecuación (cuando se haya determinado que la jurisdicción receptora proporciona una protección de datos adecuada)
10. LIMITACIONES DE LA CONFIANZA DEL DISPOSITIVO
10.1 Limitaciones Generales
EL MARCO DE CONFIANZA DE DISPOSITIVOS ES UN SISTEMA DE SEGURIDAD PROBABILÍSTICO, NO UN SISTEMA DE VERIFICACIÓN DE IDENTIDAD BASADO EN CERTEZA. TIENE LIMITACIONES INHERENTES QUE LOS USUARIOS DEBEN COMPRENDER:
Suplantación y Evasión:
- Las huellas digitales de dispositivos pueden ser suplantadas, modificadas o falsificadas por adversarios sofisticados que utilicen herramientas especializadas, navegadores modificados y software personalizado.
- Las huellas digitales de Canvas pueden ser alteradas mediante extensiones del navegador, compilaciones de navegador modificadas y herramientas de aleatorización de huellas digitales.
- Las huellas digitales de WebGL pueden ser suplantadas mediante emulación de GPU y modificaciones a nivel de controlador.
- Las huellas digitales de audio pueden ser manipuladas mediante modificaciones de la pila de audio.
- Los patrones biométricos conductuales pueden ser imitados con suficientes datos de entrenamiento.
- Las huellas digitales TCP/IP pueden ser modificadas mediante la personalización de la pila de red.
- Múltiples dispositivos pueden ser configurados para presentar huellas digitales idénticas o casi idénticas.
- Los adversarios sofisticados pueden utilizar el aprendizaje automático para generar patrones biométricos conductuales convincentes.
Falsos Positivos (Usuarios Legítimos Marcados como Sospechosos):
DISPOSITIVOS NUEVOS: El dispositivo nuevo de un usuario puede ser tratado como desconocido o sospechoso a pesar de ser legítimo.
VIAJES: Un usuario que viaja a una nueva ubicación puede desencadenar detección de viaje imposible o anomalía de ubicación, particularmente cuando utiliza WiFi durante el vuelo, se conecta a través de una VPN o viaja a jurisdicciones con infraestructura de internet limitada.
ACTUALIZACIONES DEL NAVEGADOR: Las actualizaciones del navegador y del SO pueden alterar significativamente las huellas digitales del dispositivo, pudiendo hacer que un dispositivo de confianza parezca sospechoso o desconocido.
ACTUALIZACIONES DEL SO: Las actualizaciones del sistema operativo pueden cambiar las características de la huella digital, incluyendo el renderizado de canvas, la salida de WebGL, la disponibilidad de fuentes y la generación de informes de parámetros del sistema.
CAMBIOS DE HARDWARE: Los cambios de hardware (por ejemplo, reemplazo de GPU, actualización de RAM, cambios de periféricos) pueden alterar las huellas digitales del dispositivo.
CAMBIOS DE SOFTWARE: Las instalaciones, eliminaciones y cambios de configuración de software pueden afectar las características de la huella digital.
HERRAMIENTAS DE PRIVACIDAD: Las extensiones del navegador que mejoran la privacidad, las funciones de protección contra el rastreo y las herramientas de aleatorización de huellas digitales pueden causar que los dispositivos de confianza sean clasificados erróneamente. DataCred RECONOCE EL USO LEGÍTIMO DE HERRAMIENTAS DE PRIVACIDAD PERO NO PUEDE GARANTIZAR UN ACCESO ININTERRUMPIDO CUANDO DICHAS HERRAMIENTAS ESTÉN EN USO.
PERFILES DEL NAVEGADOR: El uso de múltiples perfiles o contenedores del navegador puede hacer que cada perfil sea tratado como un dispositivo separado.
BORRADO DE COOKIES: Borrar las cookies del navegador y el almacenamiento local elimina los tokens de reconocimiento del dispositivo, causando un nuevo registro como dispositivo desconocido.
RESTABLECIMIENTO DEL IDENTIFICADOR PUBLICITARIO: Restablecer el IDFA o GAID interrumpe el reconocimiento del dispositivo móvil.
10.2 Vectores de Ataque que Pueden Eludir la Confianza del Dispositivo
- Emulación Consistente de Huella Digital: Un atacante que haya obtenido los parámetros de la huella digital del dispositivo del usuario legítimo puede configurar su dispositivo para presentar huellas digitales idénticas, pudiendo obtener el estado de dispositivo de confianza.
- Redes Proxy Residenciales: Los atacantes que utilizan redes proxy residenciales (por ejemplo, VPN peer-to-peer, dispositivos residenciales comprometidos, servicios de rotación de IP residencial) pueden presentar una geolocalización IP consistente con el usuario legítimo mientras operan desde una ubicación diferente.
- Secuestro de Sesión Combinado con Confianza del Dispositivo: Un atacante que haya obtenido el token de sesión del usuario legítimo puede eludir por completo las comprobaciones de confianza del dispositivo, ya que la sesión ya está autenticada.
- Ataques de Intermediario (MITM): Un atacante con posición en la red para interceptar y modificar el tráfico puede alterar o eliminar los datos de huella digital del dispositivo transmitidos a DataCred.
- Imitación Biométrica Conductual: Con suficientes datos de entrenamiento (por ejemplo, sincronización de pulsaciones capturada del usuario legítimo), un atacante puede imitar patrones biométricos conductuales.
- Ataques a la Cadena de Suministro: El compromiso de los scripts o SDK de huella digital de DataCred (por ejemplo, a través de compromiso de CDN, envenenamiento de dependencias o amenaza interna) podría deshabilitar, alterar o eludir la recopilación de confianza del dispositivo.
- Compromiso Físico del Dispositivo: Un atacante con acceso físico a un dispositivo de confianza puede autenticarse como el usuario legítimo, y el marco de confianza del dispositivo reconocería el dispositivo de confianza.
- Evasión Basada en Malware: El malware residente en el dispositivo puede interceptar, modificar o eliminar los datos de la huella digital antes de la transmisión, o puede emular patrones de comportamiento del usuario legítimo.
10.3 Limitaciones de la Biometría Conductual
- La biometría conductual es probabilística, no determinista, y está sujeta a la variación natural en el comportamiento humano.
- El comportamiento del usuario cambia con el tiempo debido a la edad, condiciones de salud, medicación, fatiga, estrés, lesiones y otros factores.
- Las líneas base biométricas conductuales requieren suficientes datos de interacción y pueden ser poco fiables durante el período de establecimiento de la línea base.
- Ciertas poblaciones pueden tener patrones conductuales atípicos que no se ajustan a los modelos estándar.
- Las herramientas de accesibilidad, las tecnologías de asistencia y los métodos de entrada alternativos pueden alterar significativamente los patrones biométricos conductuales.
- Los dispositivos multiusuario (dispositivos familiares compartidos, dispositivos de trabajo) tendrán datos biométricos conductuales mixtos.
10.4 Limitaciones Geográficas y de Red
- La geolocalización IP es inherentemente imprecisa y puede ser inexacta, particularmente para redes móviles, internet satelital y NAT de nivel de operador.
- Las bases de datos de clasificación ASN y de redes pueden estar desactualizadas o ser inexactas.
- Las bases de datos de detección de VPN, proxy y TOR son incompletas y pueden producir falsos positivos.
- Los usuarios en ciertos países pueden tener disponibilidad limitada de direcciones IP, causando que usuarios legítimos compartan direcciones IP con actores maliciosos conocidos.
- Las direcciones IP de redes celulares pueden geolocalizarse en centros de red en lugar de la ubicación real del usuario.
11. POLÍTICA SOBRE DISPOSITIVOS JAILBROKEN / ROOTEADOS
11.1 Detección
DataCred emplea varios métodos para detectar dispositivos jailbroken (iOS) y rooteados (Android), incluyendo, entre otros:
- Comprobaciones del Sistema de Archivos: Detección de rutas del sistema de archivos, archivos y directorios asociados con jailbreaking/rooting (por ejemplo, Cydia, SuperSU, Magisk, busybox, binario su).
- Comprobaciones de Permisos: Detección de niveles de permiso de superusuario/root y capacidades.
- Análisis de Propiedades del Sistema: Análisis de propiedades del sistema y parámetros de compilación que difieren en dispositivos jailbroken/rooteados.
- Detección de Procesos y Binarios: Detección de procesos en ejecución y binarios instalados asociados con jailbreaking/rooting.
- Comprobaciones de Integridad del Sandbox: Verificación de la integridad del sandbox de la aplicación y detección de intentos de escape del sandbox.
- Detección de Entorno Modificado: Detección de bibliotecas del sistema, marcos y aplicaciones del sistema modificados.
- Verificación de Integridad: Verificación de la integridad del binario y los recursos de la aplicación de DataCred.
- Detección de Reempaquetado: Detección de reempaquetado de la aplicación, inyección de código o manipulación en tiempo de ejecución.
- Detección de Hooks: Detección de marcos de hooking (por ejemplo, Frida, Xposed, Substrate, Cydia Substrate).
- Detección de Depuradores: Detección de depuradores adjuntos o herramientas de rastreo.
LOS MÉTODOS DE DETECCIÓN PUEDEN CAMBIAR SIN AVISO. DATACRED NO DIVULGA LOS MÉTODOS O LA LÓGICA DE DETECCIÓN ESPECÍFICOS PARA PREVENIR LA EVASIÓN.
11.2 Implicaciones
Los dispositivos jailbroken o rooteados no están automáticamente prohibidos de acceder a la Plataforma. Sin embargo, dichos dispositivos:
1. Serán clasificados como mínimo como "Dispositivo Sospechoso" según la clasificación de nivel de confianza en la Sección 6.
2. Desencadenarán un escrutinio de seguridad mejorado, incluyendo, entre otros:
- MFA adicional obligatorio para todas las operaciones
- Monitoreo y registro mejorados
- Límites de duración de sesión reducidos
- Restricciones en operaciones sensibles
- Posible revisión manual de la actividad de la cuenta
3. Pueden estar sujetos a requisitos de verificación adicionales antes de que se permitan ciertas operaciones.
4. Pueden ser bloqueados por completo si el dispositivo exhibe indicadores de riesgo adicionales.
11.3 Fundamento
El jailbreak y el rooting eliminan los controles de seguridad del sistema operativo que protegen los datos de la aplicación, los tokens de autenticación y las claves criptográficas. Un dispositivo jailbroken/rooteado es más susceptible a:
- Malware y spyware que pueden interceptar credenciales, tokens y datos
- Acceso no autorizado a los datos de la aplicación de DataCred almacenados en el dispositivo
- Manipulación del entorno de ejecución de la aplicación de DataCred
- Evasión de los controles de seguridad de la aplicación
- Extracción de claves de API, tokens de autenticación y materiales criptográficos
11.4 No Discriminación
DataCred no discrimina contra dispositivos jailbroken/rooteados basándose en la elección personal o preferencia del usuario por el control del dispositivo. Las medidas de seguridad mejoradas aplicadas a dichos dispositivos son estrictamente proporcionales al mayor riesgo de compromiso y exposición de datos asociado con el estado jailbroken/rooteado. Los usuarios que elijan jailbreak o rootear sus dispositivos deben entender que están aceptando un mayor riesgo de seguridad y que las medidas mejoradas de DataCred son una respuesta razonable a ese riesgo.
12. DETECCIÓN Y POLÍTICA DE EMULADORES / MÁQUINAS VIRTUALES
12.1 Prohibición
EL USO DE EMULADORES, MÁQUINAS VIRTUALES, SIMULADORES DE DISPOSITIVOS O CUALQUIER ENTORNO VIRTUALIZADO PARA ACCEDER A LA PLATAFORMA ESTÁ ESTRICTAMENTE PROHIBIDO, EXCEPTO SEGÚN LO EXPRESAMENTE AUTORIZADO POR ESCRITO POR DATACRED. ESTA PROHIBICIÓN SE APLICA A:
- Emuladores de Android (incluyendo Android Studio AVD, Genymotion, Bluestacks, Nox, MEmu, LDPlayer y cualquier otro emulador de Android)
- Simuladores y emuladores de iOS (incluyendo Xcode iOS Simulator, Corellium y cualquier otra plataforma de emulación de iOS)
- Modos de emulación de dispositivos basados en navegador (incluyendo la emulación de dispositivos de Chrome DevTools, Firefox Responsive Design Mode, simulación de dispositivos de Safari Web Inspector)
- Virtualización de sistemas operativos (incluyendo VMware, VirtualBox, Parallels, QEMU, Hyper-V)
- Plataformas de virtualización de escritorio (incluyendo Citrix, VMware Horizon, Microsoft Remote Desktop)
- Navegadores de consolas de videojuegos y motores de navegador integrados
- Cualquier software o hardware que simule, emule o virtualice un entorno de dispositivo con el propósito de acceder a la Plataforma
12.2 Métodos de Detección
DataCred emplea varios métodos para detectar entornos emulados o virtualizados, incluyendo, entre otros:
- Análisis de Características de Hardware: Detección de artefactos característicos de emuladores en las propiedades del dispositivo, parámetros de compilación y características del sistema.
- Análisis de Rendimiento: Análisis del rendimiento de renderizado, sincronización de procesamiento y características de recursos que difieren entre dispositivos reales y emuladores.
- Análisis de Sensores: Detección de datos de sensores simulados que carecen del ruido, variación y características de los datos de sensores reales.
- Análisis de Pila de Red: Detección de características de la pila de red asociadas con plataformas de virtualización.
- Detección de Controladores y Módulos: Detección de controladores, módulos del kernel y servicios del sistema característicos asociados con la virtualización.
- Análisis de Dirección MAC e ID de Hardware: Detección de prefijos de dirección MAC característicos e identificadores de hardware asociados con plataformas de virtualización.
- Análisis de Sincronización y Latencia: Detección de características de sincronización y latencia inconsistentes con el hardware de dispositivos reales.
- Análisis de Memoria y Almacenamiento: Detección de características de memoria y almacenamiento inconsistentes con las especificaciones de dispositivos reales.
- Análisis de GPU y Renderizado: Detección de características de GPU y comportamiento de renderizado asociados con gráficos virtualizados.
- Cotejo de Huellas Digitales de Emuladores Conocidos: Comparación contra bases de datos de huellas digitales de emuladores y máquinas virtuales conocidos.
LOS MÉTODOS DE DETECCIÓN PUEDEN CAMBIAR SIN AVISO. DATACRED NO DIVULGA LOS MÉTODOS O LA LÓGICA DE DETECCIÓN ESPECÍFICOS PARA PREVENIR LA EVASIÓN.
12.3 Fundamento de la Prohibición
Los emuladores y las máquinas virtuales están prohibidos porque:
1. Permiten operaciones automatizadas, mediante scripts y a gran escala que violan las políticas antiabuso de la Plataforma y son inconsistentes con el comportamiento humano legítimo.
2. Facilitan la creación de identidades sintéticas, cuentas fraudulentas y manipulación automatizada de la reputación.
3. Eluden los controles de seguridad basados en el dispositivo y los mecanismos de atestación respaldados por hardware.
4. Permiten la operación de múltiples cuentas desde una sola plataforma de hardware, facilitando el cultivo de cuentas y los anillos de fraude.
5. Proporcionan un entorno para la ingeniería inversa, el análisis de manipulación y el desarrollo de ataques contra la Plataforma.
6. Eluden los mecanismos de verificación de integridad del dispositivo y evaluación de confianza.
7. Permiten la evasión de restricciones geográficas, cribado de sanciones y controles de acceso basados en jurisdicción.
12.4 Proceso de Excepción
Se pueden conceder excepciones a la prohibición de emuladores a sola discreción de DataCred para:
- Investigación de seguridad autorizada bajo el Programa de Divulgación de Vulnerabilidades de DataCred (debe tener autorización previa por escrito)
- Pruebas de integración autorizadas para socios de API (deben tener un acuerdo previo por escrito)
- Casos de uso de accesibilidad autorizados (deben tener aprobación previa por escrito y necesidad médica documentada)
CUALQUIER USO DE UN EMULADOR O ENTORNO VIRTUALIZADO SIN AUTORIZACIÓN PREVIA POR ESCRITO ES UNA VIOLACIÓN DE ESTA POLÍTICA Y DE LOS TÉRMINOS DE SERVICIO DE DATACRED Y PUEDE RESULTAR EN LA TERMINACIÓN INMEDIATA DE LA CUENTA.
13. DETECCIÓN Y TRATAMIENTO DE VPN, PROXY Y TOR
13.1 Enfoque General
El enfoque de DataCred hacia los servicios de anonimización VPN, proxy y TOR está calibrado según el perfil de riesgo de cada tipo de servicio:
Servicios VPN de Consumo:
- NO automáticamente prohibidos
- DESENCADENAN escrutinio mejorado, particularmente para:
- Cuentas sin historial previo de uso de VPN
- Conexiones VPN desde jurisdicciones asociadas con riesgo de fraude elevado
- Conexiones VPN combinadas con otros indicadores sospechosos
- Múltiples cuentas que comparten el mismo endpoint VPN
- Conexiones VPN utilizadas para eludir restricciones geográficas
- CLASIFICACIÓN DE CONFIANZA: Típicamente resulta en clasificación de "Dispositivo Sospechoso", a menos que el usuario tenga un historial establecido de uso de VPN y no estén presentes otras señales de riesgo.
- Se recomienda a los usuarios que utilizan VPN regularmente por razones legítimas de privacidad que establezcan un patrón de uso para que el uso de VPN se convierta en parte de su línea base conductual reconocida.
Redes Proxy Residenciales:
- TRATADAS con escrutinio elevado debido a la fuerte asociación con operaciones de fraude
- Los proxies residenciales son comúnmente utilizados por anillos de fraude para eludir la detección basada en IP mientras presentan direcciones IP residenciales que parecen legítimas
- LA DETECCIÓN desencadena clasificación de "Dispositivo Sospechoso" o "Dispositivo No Confiable"
- LAS CUENTAS que acceden a la Plataforma a través de redes proxy residenciales sin una explicación legítima pueden ser suspendidas pendientes de revisión
Servidores Proxy Públicos:
- Los servidores proxy ABIERTOS (anónimos) están sujetos a monitoreo mejorado
- LA DETECCIÓN puede resultar en restricciones de acceso o desafíos CAPTCHA
- Los proxies TRANSPARENTES que añaden cabeceras de identificación se tratan como proxies estándar
Red TOR:
- Los nodos de salida TOR son detectados e identificados
- EL ACCESO POR TOR puede ser bloqueado para ciertas operaciones o jurisdicciones
- EL ACCESO POR TOR: NO automáticamente prohibido pero sujeto a:
- Monitoreo y registro mejorados
- Requisitos de autenticación adicionales
- Duraciones de sesión reducidas
- Acceso restringido a operaciones sensibles
- Posible revisión manual
- Cumplimiento de restricciones geográficas (los nodos de salida TOR en jurisdicciones específicas pueden ser bloqueados)
- LOS USUARIOS QUE ACCEDEN POR TOR deben esperar una funcionalidad significativamente reducida, incluyendo la posible imposibilidad de:
- Registrar nuevas cuentas
- Acceder a datos o funciones sensibles
- Realizar transacciones de alto valor
- Modificar la configuración de la cuenta
- Utilizar ciertas funciones de la Plataforma
13.2 Cumplimiento de Sanciones
DataCred puede bloquear el acceso desde VPN, proxy o nodos de salida TOR ubicados en jurisdicciones sujetas a:
- Sanciones y embargos de EE. UU.
- Regímenes de sanciones internacionales aplicables a las operaciones de DataCred
- Jurisdicciones donde DataCred no está licenciada o autorizada para operar
ESTE BLOQUEO ES NECESARIO PARA EL CUMPLIMIENTO DE SANCIONES Y NO ES UN JUICIO SOBRE EL CARÁCTER DEL USUARIO NI LA LEGITIMIDAD DE SUS PREOCUPACIONES DE PRIVACIDAD.
13.3 Uso Legítimo de VPN
DataCred reconoce que muchos usuarios tienen razones legítimas para utilizar servicios VPN, incluyendo:
- Privacidad y seguridad en redes WiFi públicas
- Evasión de la censura de internet en jurisdicciones restrictivas
- Protección de comunicaciones en jurisdicciones con vigilancia
- Requisitos de VPN corporativa para trabajo remoto
- Acceso a contenido con restricción geográfica no relacionado con DataCred
Los usuarios que utilizan VPN con fines legítimos pueden establecer un patrón de uso de VPN accediendo consistentemente a la Plataforma a través de su servicio VPN. Una vez establecido, el uso consistente de VPN puede convertirse en parte del perfil de confianza del dispositivo reconocido. Sin embargo, los CAMBIOS en los patrones de uso de VPN (por ejemplo, un usuario que nunca usó una VPN y de repente se conecta a través de una VPN) pueden desencadenar alertas de seguridad.
13.4 Metodología de Detección
DataCred detecta el uso de VPN, proxy y TOR a través de:
- Análisis de Dirección IP y ASN: Referencia cruzada de direcciones IP contra bases de datos conocidas de VPN, proxy y TOR.
- Detección de Fuga de IP por WebRTC: Detección de discrepancias entre las direcciones IP informadas por WebRTC y la dirección IP de conexión, indicando uso de VPN/proxy.
- Detección de Fuga de DNS: Detección de consultas DNS que se filtran fuera del túnel VPN.
- Análisis de Puertos y Protocolos: Análisis de puertos de conexión y protocolos característicos de servicios proxy y VPN.
- Análisis de Patrones de Tráfico: Análisis de patrones de tráfico característicos de túneles VPN y proxy.
- Análisis de Pila TCP/IP: Detección de características de la pila TCP/IP asociadas con infraestructura VPN/proxy.
- Análisis de Sincronización: Detección de patrones de latencia y enrutamiento característicos de conexiones VPN y TOR.
- Bases de Datos de Nodos de Salida Conocidos: Referencia cruzada contra listas actuales de nodos de salida TOR, listas de nodos de salida VPN públicos y bases de datos comerciales de detección VPN/proxy.
LAS BASES DE DATOS Y METODOLOGÍAS DE DETECCIÓN SE ACTUALIZAN CONTINUAMENTE. UN SERVICIO QUE NO SE DETECTA HOY PUEDE SER DETECTADO MAÑANA.
14. QUÉ NO ES LA CONFIANZA DEL DISPOSITIVO
EL MARCO DE CONFIANZA DE DISPOSITIVOS EXPLÍCITAMENTE NO ES LO SIGUIENTE:
14.1 NO es Software Espía
- La huella digital del dispositivo de DataCred NO monitorea la actividad del usuario fuera de la Plataforma.
- DataCred NO recopila pulsaciones de teclas, capturas de pantalla, historial de navegación ni datos de uso de aplicaciones más allá de la Plataforma.
- DataCred NO transmite datos del dispositivo a terceros con fines no relacionados con la seguridad.
- DataCred NO instala software de monitoreo persistente en los dispositivos del usuario.
- DataCred NO accede a micrófonos, cámaras u otros sensores del dispositivo con fines de vigilancia.
- DataCred NO recopila datos de ubicación sin el consentimiento apropiado cuando sea requerido.
14.2 NO es Vigilancia
- El Marco de Confianza de Dispositivos de DataCred no es un sistema de vigilancia y no está diseñado ni utilizado para la vigilancia general del usuario.
- Los datos de confianza del dispositivo se recopilan únicamente para los fines de seguridad descritos en esta Política.
- DataCred no monitorea el comportamiento del usuario en otros sitios web, aplicaciones o plataformas.
- DataCred no construye perfiles conductuales completos más allá de lo necesario para fines de seguridad.
- DataCred no participa en vigilancia gubernamental ni recopilación de inteligencia.
14.3 NO es una Garantía de Seguridad de la Cuenta
- El Marco de Confianza de Dispositivos mejora la seguridad pero NO PUEDE garantizar que no se produzca un acceso no autorizado.
- Los atacantes sofisticados pueden eludir las medidas de confianza del dispositivo.
- La confianza del dispositivo es un componente de una estrategia de seguridad en profundidad, no una solución de seguridad completa.
- Los usuarios siguen siendo responsables de mantener sus propias prácticas de seguridad, incluyendo:
- Utilizar contraseñas fuertes y únicas
- Activar MFA en sus cuentas
- Mantener los dispositivos y el software actualizados
- No compartir credenciales o acceso a la cuenta
- Monitorear sus cuentas en busca de actividad no autorizada
- Reportar actividad sospechosa con prontitud
14.4 NO es un Sustituto de las Prácticas de Seguridad del Usuario
- Las medidas de seguridad de DataCred no reemplazan ni reducen la responsabilidad del usuario por su propia seguridad.
- Los usuarios no deben confiar únicamente en el Marco de Confianza de Dispositivos de DataCred para su seguridad.
- Los usuarios en perfiles de alto riesgo (periodistas, activistas, figuras políticas, personas con alto patrimonio neto) deben implementar medidas de seguridad adicionales más allá de las proporcionadas por DataCred.
14.5 NO es un Insumo de Puntuación
- Los datos de confianza del dispositivo NO se utilizan como insumo para la puntuación de reputación de DataCred.
- Las evaluaciones de confianza del dispositivo NO se reflejan en las puntuaciones de reputación del usuario.
- El nivel de confianza de un dispositivo NO impacta directamente en la puntuación de reputación financiera conductual del usuario.
- La elección del dispositivo, red o herramientas de privacidad del usuario NO penaliza su puntuación de reputación.
14.6 NO es una Decisión Crediticia
- Las evaluaciones de confianza del dispositivo NO son decisiones crediticias.
- La confianza del dispositivo NO determina la solvencia crediticia, la elegibilidad para préstamos ni el acceso a ningún producto financiero.
- La confianza del dispositivo NO es un factor en ninguna decisión cubierta por FCRA.
14.7 NO es un Informe al Consumidor
- Los datos de confianza del dispositivo NO son un informe al consumidor.
- DataCred NO es una agencia de informes al consumidor.
- Los datos de confianza del dispositivo NO se proporcionan a terceros como un informe al consumidor.
- Los datos de confianza del dispositivo NO están sujetos a los requisitos de FCRA (DataCred no reclama cumplimiento de FCRA para los datos de confianza del dispositivo).
15. DESCARGO TOTAL DE RESPONSABILIDAD SOBRE LA PRECISIÓN Y EFICACIA DE LA CONFIANZA DEL DISPOSITIVO
DATACRED PROPORCIONA EL MARCO DE CONFIANZA DE DISPOSITIVOS SOBRE UNA BASE "TAL CUAL" Y "SEGÚN DISPONIBILIDAD", SIN NINGUNA GARANTÍA DE NINGÚN TIPO, YA SEA EXPRESA, IMPLÍCITA O LEGAL. EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED RECHAZA EXPRESAMENTE TODAS LAS GARANTÍAS, INCLUYENDO, ENTRE OTRAS:
1. Garantías de Precisión: DATACRED NO GARANTIZA QUE LAS HUELLAS DIGITALES DE DISPOSITIVOS, PUNTUACIONES DE CONFIANZA, NIVELES DE CONFIANZA O CUALQUIER RESULTADO DEL MARCO DE CONFIANZA DE DISPOSITIVOS SEA PRECISO, COMPLETO, FIABLE, ACTUAL O LIBRE DE ERRORES.
2. Garantías de Eficacia: DATACRED NO GARANTIZA QUE EL MARCO DE CONFIANZA DE DISPOSITIVOS DETECTE, PREVENGA O MITIGUE EL ACCESO NO AUTORIZADO, EL FRAUDE, LA APROPIACIÓN DE CUENTAS O CUALQUIER OTRA AMENAZA DE SEGURIDAD.
3. Garantías de Disponibilidad: DATACRED NO GARANTIZA QUE EL MARCO DE CONFIANZA DE DISPOSITIVOS ESTÉ DISPONIBLE SIN INTERRUPCIÓN, LIBRE DE ERRORES O LIBRE DE DEFECTOS.
4. Garantías de No Infracción: DATACRED NO GARANTIZA QUE EL MARCO DE CONFIANZA DE DISPOSITIVOS NO INFRINJA LOS DERECHOS DE TERCEROS.
5. Garantías de Idoneidad: DATACRED NO GARANTIZA QUE EL MARCO DE CONFIANZA DE DISPOSITIVOS SEA ADECUADO PARA NINGÚN PROPÓSITO PARTICULAR, INCLUYENDO, ENTRE OTROS, LAS NECESIDADES DE SEGURIDAD ESPECÍFICAS DEL USUARIO.
6. Garantías de Seguridad: DATACRED NO GARANTIZA QUE EL MARCO DE CONFIANZA DE DISPOSITIVOS NO PUEDA SER ELUDIDO, SUPLANTADO O EVADIDO POR ADVERSARIOS DETERMINADOS.
7. Garantías de Privacidad: DATACRED NO GARANTIZA QUE EL MARCO DE CONFIANZA DE DISPOSITIVOS NO PUEDA SER UTILIZADO PARA IDENTIFICAR O RASTREAR USUARIOS A TRAVÉS DE SESIONES.
NINGÚN CONSEJO O INFORMACIÓN, YA SEA ORAL O ESCRITA, OBTENIDO POR EL USUARIO DE DATACRED O A TRAVÉS DE LA PLATAFORMA CREARÁ NINGUNA GARANTÍA NO EXPRESAMENTE INDICADA EN ESTA POLÍTICA.
ALGUNAS JURISDICCIONES NO PERMITEN LA EXCLUSIÓN DE CIERTAS GARANTÍAS. EN CONSECUENCIA, ALGUNAS DE LAS EXCLUSIONES ANTERIORES PUEDEN NO APLICARLE A USTED. EN DICHAS JURISDICCIONES, LA RESPONSABILIDAD DE DATACRED SE LIMITA A LA MÁXIMA MEDIDA PERMITIDA POR LA LEY.
16. SIN RESPONSABILIDAD POR ACCESO NO AUTORIZADO A PESAR DE LAS MEDIDAS DE CONFIANZA DEL DISPOSITIVO
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, EN NINGÚN CASO DATACRED, SUS AFILIADAS, SUBSIDIARIAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES, SOCIOS O LICENCIANTES SERÁN RESPONSABLES POR:
1. Acceso No Autorizado: Cualquier daño, pérdida, costo o gasto derivado del acceso no autorizado a cualquier cuenta de usuario, ya sea que dicho acceso fuera detectado o prevenido por el Marco de Confianza de Dispositivos.
2. Violación de la Confianza del Dispositivo: Cualquier daño derivado del compromiso, evasión, elusión o fallo del Marco de Confianza de Dispositivos.
3. Evaluaciones de Confianza Incorrectas: Cualquier daño derivado de evaluaciones incorrectas de confianza del dispositivo, incluyendo clasificación de falso positivo (dispositivo legítimo clasificado como sospechoso) o clasificación de falso negativo (dispositivo malicioso clasificado como de confianza).
4. Robo de Identidad o Apropiación de Cuenta: Cualquier daño derivado del robo de identidad, apropiación de cuenta, robo de credenciales o cualquier otro acceso no autorizado a la cuenta.
5. Violación de Datos: Cualquier daño derivado del acceso no autorizado, divulgación, alteración o destrucción de datos del usuario, ya sea causado o no por un fallo del Marco de Confianza de Dispositivos.
6. Acciones del Usuario: Cualquier daño derivado del incumplimiento por parte del usuario de mantener prácticas de seguridad apropiadas, incluyendo, entre otros, compartir contraseñas, reutilización de credenciales, no activar MFA o el uso de dispositivos comprometidos.
7. Daños Consecuentes: CUALQUIER DAÑO INDIRECTO, INCIDENTAL, ESPECIAL, CONSECUENTE O PUNITIVO, INCLUYENDO, ENTRE OTROS, PÉRDIDA DE GANANCIAS, PÉRDIDA DE DATOS, PÉRDIDA DE BUENA VOLUNTAD, COSTO DE COBERTURA O INTERRUPCIÓN DEL NEGOCIO, DERIVADOS DE O EN CONEXIÓN CON ESTA POLÍTICA O EL MARCO DE CONFIANZA DE DISPOSITIVOS, YA SEA BASADO EN GARANTÍA, CONTRATO, AGRAVIO (INCLUYENDO NEGLIGENCIA), RESPONSABILIDAD ESTRICTA O CUALQUIER OTRA TEORÍA LEGAL, Y YA SEA QUE DATACRED HAYA SIDO ADVERTIDA O NO DE LA POSIBILIDAD DE DICHOS DAÑOS.
8. Límite Máximo de Responsabilidad: EN NINGÚN CASO LA RESPONSABILIDAD TOTAL DE DATACRED DERIVADA DE O EN CONEXIÓN CON ESTA POLÍTICA O EL MARCO DE CONFIANZA DE DISPOSITIVOS EXCEDERÁ EL MAYOR DE (A) EL MONTO PAGADO POR EL USUARIO A DATACRED EN LOS DOCE (12) MESES ANTERIORES AL EVENTO QUE DIO LUGAR A LA RESPONSABILIDAD, O (B) CIEN DÓLARES ($100.00).
LAS LIMITACIONES ANTERIORES SE APLICARÁN NO OBSTANTE EL FALLO DEL PROPÓSITO ESENCIAL DE CUALQUIER RECURSO LIMITADO. ALGUNAS JURISDICCIONES NO PERMITEN LA EXCLUSIÓN O LIMITACIÓN DE CIERTOS DAÑOS. EN CONSECUENCIA, ALGUNAS DE LAS EXCLUSIONES Y LIMITACIONES ANTERIORES PUEDEN NO APLICARLE A USTED.
17. DERECHO A MODIFICAR EL MARCO DE CONFIANZA DEL DISPOSITIVO SIN AVISO
17.1 Derechos de Modificación
DATACRED SE RESERVA EL DERECHO, A SU SOLA DISCRECIÓN, DE MODIFICAR, ACTUALIZAR, CAMBIAR, REEMPLAZAR, SUSPENDER O INTERRUMPIR EL MARCO DE CONFIANZA DE DISPOSITIVOS, O CUALQUIER COMPONENTE DEL MISMO, EN CUALQUIER MOMENTO, CON O SIN AVISO A LOS USUARIOS.
Las modificaciones pueden incluir, entre otras:
- Adición o eliminación de señales y técnicas de huella digital del dispositivo
- Cambios en los algoritmos y modelos de puntuación de confianza
- Cambios en las clasificaciones y umbrales de nivel de confianza
- Cambios en las implicaciones y tratamientos del nivel de confianza
- Cambios en los métodos de detección de dispositivos jailbroken/rooteados, emuladores, VPN, proxies y TOR
- Cambios en los períodos de retención de datos
- Cambios en los controles de acceso a datos
- Cambios en la arquitectura completa del Marco de Confianza de Dispositivos
17.2 Aviso
DataCred realizará esfuerzos razonables para notificar a los usuarios sobre cambios materiales a esta Política a través de:
- Publicación de una versión actualizada de esta Política en el sitio web de DataCred
- Envío de notificaciones a través de la Plataforma o mediante los métodos de contacto registrados (para cambios materiales)
- Proporción de notificaciones dentro de la aplicación sobre cambios significativos
SIN EMBARGO, DATACRED PUEDE REALIZAR CAMBIOS INMEDIATOS AL MARCO DE CONFIANZA DE DISPOSITIVOS SIN AVISO PREVIO CUANDO SEA NECESARIO POR RAZONES DE SEGURIDAD, INCLUYENDO LA RESPUESTA A AMENAZAS EMERGENTES, VULNERABILIDADES O TÉCNICAS DE ATAQUE.
17.3 Uso Continuado
EL USO CONTINUADO DE LA PLATAFORMA POR PARTE DEL USUARIO DESPUÉS DE CUALQUIER MODIFICACIÓN A ESTA POLÍTICA O AL MARCO DE CONFIANZA DE DISPOSITIVOS CONSTITUYE LA ACEPTACIÓN DE DICHAS MODIFICACIONES. SI EL USUARIO NO ESTÁ DE ACUERDO CON UNA MODIFICACIÓN, EL ÚNICO RECURSO DEL USUARIO ES SUSPENDER EL USO DE LA PLATAFORMA.
18. RECONOCIMIENTO Y CONSENTIMIENTO DEL USUARIO
18.1 Reconocimiento
AL UTILIZAR LA PLATAFORMA, EL USUARIO RECONOCE Y ACEPTA QUE:
1. Huella Digital del Dispositivo: El usuario entiende y reconoce que DataCred recopila datos de huella digital del dispositivo como se describe en esta Política con fines de seguridad.
2. Recopilación Pasiva: El usuario entiende que la huella digital del dispositivo ocurre de manera pasiva y automática al acceder a la Plataforma, sin requerir una acción afirmativa separada del usuario para cada recopilación.
3. Detección de IP por WebRTC: El usuario reconoce que la detección de IP por WebRTC puede revelar su verdadera dirección IP incluso cuando utilice servicios VPN, proxy o TOR.
4. Evaluaciones de Confianza: El usuario entiende que DataCred asigna niveles de confianza a los dispositivos basándose en sus algoritmos propietarios y que estos niveles de confianza pueden afectar la experiencia del usuario en la Plataforma.
5. Implicaciones de Acceso: El usuario entiende que el nivel de confianza de su dispositivo puede afectar los requisitos de autenticación, el acceso a funciones, los límites de transacción y otros aspectos de su experiencia en la Plataforma.
6. Sin Garantías: El usuario reconoce y acepta las limitaciones del Marco de Confianza de Dispositivos según lo descrito en esta Política.
7. Uso Voluntario: El uso de la Plataforma por parte del usuario es voluntario. El usuario no está obligado a utilizar la Plataforma ni a aceptar estos términos.
18.2 Consentimiento a la Huella Digital
EN LA MEDIDA EXIGIDA POR LA LEY APLICABLE, EL USUARIO CONSINTE EXPRESAMENTE LA RECOPILACIÓN, PROCESAMIENTO Y USO DE LOS DATOS DE HUELLA DIGITAL DEL DISPOSITIVO SEGÚN LO DESCRITO EN ESTA POLÍTICA. CUANDO LA LEY APLICABLE EXIJA UN ESTÁNDAR DE CONSENTIMIENTO MÁS ALTO (POR EJEMPLO, EL ARTÍCULO 9 DEL GDPR PARA DATOS BIOMÉTRICOS), DATACRED OBTENDRÁ DICHO CONSENTIMIENTO POR SEPARADO.
18.3 Retirada del Consentimiento
Cuando el consentimiento sea la base legal para el procesamiento de datos de huella digital del dispositivo, el usuario puede retirar el consentimiento en cualquier momento. Sin embargo, la retirada del consentimiento puede:
- Resultar en la imposibilidad del usuario de acceder a la Plataforma o a ciertas funciones
- Resultar en que el dispositivo sea tratado como permanentemente desconocido o sospechoso
- Desencadenar medidas de seguridad adicionales, incluyendo la denegación de acceso
- NO afectar la legalidad del procesamiento basado en el consentimiento antes de su retirada
18.4 Usuarios en Jurisdicciones Específicas
Usuarios del EEE / Reino Unido / Suiza: DataCred procesa datos de huella digital del dispositivo basándose en:
- Interés legítimo (seguridad y prevención de fraude) para la mayoría de los datos de huella digital del dispositivo
- Consentimiento (cuando lo exija la ley) para ciertas técnicas de huella digital
- Necesidad contractual (ejecución de los Términos de Servicio) para el procesamiento relacionado con la seguridad
Residentes de California: Los datos de huella digital del dispositivo recopilados están sujetos a la CCPA/CPRA. DataCred no "vende" ni "comparte" datos de huella digital del dispositivo según se definen esos términos bajo la CCPA/CPRA. Los usuarios pueden solicitar información sobre sus datos de huella digital del dispositivo y pueden solicitar la eliminación, sujeto a excepciones para datos de seguridad.
Usuarios de Brasil: El procesamiento de datos de huella digital del dispositivo está sujeto a la LGPD. Los usuarios tienen los derechos proporcionados bajo la LGPD, incluyendo confirmación de la existencia del procesamiento, acceso a los datos, corrección de datos incompletos/inexactos, anonimización/bloqueo/eliminación de datos innecesarios, portabilidad de datos y eliminación de datos procesados con consentimiento.
Usuarios de Venezuela: El procesamiento de datos de huella digital del dispositivo está sujeto a la Ley de Protección de Datos de Venezuela. DataCred procesa estos datos para los fines legítimos de seguridad descritos en esta Política.
19. LEGISLACIÓN APLICABLE Y JURISDICCIÓN
Esta Política se regirá e interpretará de conformidad con las leyes del Estado de Wyoming, Estados Unidos de América, sin consideración a sus principios de conflicto de leyes. Cualquier disputa derivada de o relacionada con esta Política se resolverá de conformidad con las disposiciones de resolución de disputas establecidas en los Términos de Servicio de DataCred.
LA CONVENCIÓN DE LAS NACIONES UNIDAS SOBRE LOS CONTRATOS DE COMPRAVENTA INTERNACIONAL DE MERCADERÍAS NO SE APLICARÁ A ESTA POLÍTICA.
20. CONTACTO Y PREGUNTAS
20.1 Preguntas Sobre Esta Política
Las preguntas sobre esta Política del Marco de Confianza de Dispositivos deben dirigirse a:
Equipo de Seguridad y Confianza de DataCred
Correo Electrónico: [email protected]
Delegado de Protección de Datos de DataCred
Correo Electrónico: [email protected]
Dirección Física:
DataCred LLC
30 N Gould St, Ste N, Sheridan, WY 82801
Attn: Equipo de Seguridad y Confianza
20.2 Reclamaciones de Privacidad
Las reclamaciones o inquietudes de privacidad sobre las prácticas de huella digital de dispositivos de DataCred pueden presentarse a:
- Equipo de Privacidad de DataCred: [email protected]
- DPO de DataCred: [email protected]
20.3 Reclamaciones Regulatorias
Los usuarios en jurisdicciones aplicables pueden presentar reclamaciones ante su autoridad local de protección de datos:
- Estados Unidos (FTC): https://www.ftc.gov/complaint
- Reino Unido (ICO): https://ico.org.uk/make-a-complaint
- UE (Comité Europeo de Protección de Datos): https://edpb.europa.eu
- Brasil (ANPD): https://www.gov.br/anpd
- Venezuela: A la fecha, Venezuela no cuenta con una autoridad de proteccion de datos personales de competencia equivalente; las consultas pueden dirigirse a DataCred en [email protected].
FIN DE LA POLÍTICA DEL MARCO DE CONFIANZA DE DISPOSITIVOS
Control del Documento:
| Versión | Fecha | Autor | Cambios |
|---------|------|--------|---------|
| 1.0 | 22 de mayo de 2026 | DataCred Legal & Security | Política Inicial |
Copyright © 2026 DataCred LLC Todos los derechos reservados.