MARCO DE TRANSFERENCIA DE DATOS: ESTÁNDARES DE PROTECCIÓN DE DATOS TRANSFRONTERIZOS
ID DEL DOCUMENTO: DCT-GDPR-CBDT-001
VERSIÓN: 1.0
FECHA DE VIGENCIA: 29 de mayo de 2026
ÚLTIMA REVISIÓN: 29 de mayo de 2026
APROBADO POR: Director Jurídico / Delegado de Protección de Datos
CLASIFICACIÓN: PÚBLICO (Referencia Interna: LEGAL-TRANSFER-CONTROLLED)
1. PROPÓSITO Y ALCANCE
1.1 Propósito
DataCred LLC ("DataCred," "nosotros" o "nuestra") es una plataforma venezolana de puntuación de reputación financiera conductual nativa de IA que opera bajo la estructura legal de Wyoming, Estados Unidos. DataCred NO ES UN BANCO, PRESTAMISTA NI INSTITUCIÓN FINANCIERA REGULADA. Este Marco de Transferencia de Datos Transfronterizos (el "Marco" o "Política") establece los estándares, mecanismos, salvaguardas y procedimientos que rigen la transferencia de datos personales a través de fronteras internacionales en relación con la prestación de los servicios de DataCred.
DATACRED ES UNA PLATAFORMA PRIVADA E INDEPENDIENTE DE INFORMACIÓN Y REPUTACIÓN FINANCIERA. NO ES EL BURÓ NI EL REGISTRO OFICIAL DEL ESTADO, NO ESTÁ AUTORIZADA, CERTIFICADA NI RESPALDADA POR LA SUPERINTENDENCIA DE LAS INSTITUCIONES DEL SECTOR BANCARIO (SUDEBAN), EL BANCO CENTRAL DE VENEZUELA (BCV), EL SISTEMA DE INFORMACIÓN CENTRAL DE RIESGOS (SICRI) NI NINGÚN OTRO ORGANISMO DEL GOBIERNO, Y NO ESTÁ CONECTADA A ELLOS. LOS PUNTAJES Y LA INFORMACIÓN QUE DATACRED OFRECE SON ESTIMACIONES PARA APOYAR DECISIONES; NO CONSTITUYEN DECISIONES OFICIALES NI GARANTÍAS.
ESTE MARCO ES UNA ADOPCIÓN VOLUNTARIA DE ESTÁNDARES INTERNACIONALES DE PROTECCIÓN DE DATOS. DataCred aplica estándares similares al Reglamento General de Protección de Datos (RGPD/GDPR) al tratamiento de datos personales de TODOS LOS USUARIOS A NIVEL MUNDIAL, independientemente de si dichos usuarios se encuentran en la Unión Europea, el Reino Unido, Suiza o cualquier otra jurisdicción que haya promulgado legislación integral de protección de datos. Esta aplicación voluntaria representa el compromiso de DataCred con estándares elevados de protección de datos y refleja nuestro reconocimiento de que los interesados merecen protecciones sólidas independientemente de su ubicación geográfica o de los requisitos legales de su jurisdicción de residencia.
1.2 Estatus Legal y Alcance
Este Marco se aplica a todas las transferencias transfronterizas de datos personales que ocurran en relación con los servicios de DataCred, incluyendo, entre otras:
- Transferencias de interesados en todo el mundo a la infraestructura de procesamiento principal de DataCred ubicada en los Estados Unidos;
- Transferencias entre afiliados, subsidiarias y proveedores de servicios de DataCred en diferentes jurisdicciones;
- Transferencias a procesadores y subprocesadores externos ubicados en varios países;
- Transferencias resultantes del uso de infraestructura en la nube, proveedores de análisis, servicios de verificación y otros servicios de terceros;
- Cualquier otra transferencia de datos personales a través de fronteras internacionales realizada por o en nombre de DataCred.
ESTE MARCO NO CREA NINGÚN DERECHO DE ACCIÓN PRIVADA NI DERECHO CONTRACTUAL PARA NINGÚN INTERESADO O TERCERO. El cumplimiento de DataCred con este Marco es voluntario y puede ser modificado, suspendido o terminado en cualquier momento, total o parcialmente, a la sola discreción de DataCred, sujeto a los requisitos legales aplicables.
1.3 Bases Legales para las Transferencias Internacionales de Datos
DataCred se basa en una o más de las siguientes bases legales para las transferencias internacionales de datos, según corresponda a la transferencia específica y las jurisdicciones involucradas:
#### 1.3.1 Decisiones de Adecuación de la Comisión Europea
Cuando los datos personales se transfieren del Espacio Económico Europeo (EEE) a un tercer país, DataCred puede basarse en decisiones de adecuación adoptadas por la Comisión Europea de conformidad con el Artículo 45 del RGPD. A la Fecha de Vigencia, la Comisión Europea ha emitido decisiones de adecuación para las siguientes jurisdicciones:
- Andorra
- Argentina
- Canadá (organizaciones comerciales sujetas a PIPEDA)
- Islas Feroe
- Guernsey
- Israel
- Isla de Man
- Japón
- Jersey
- Nueva Zelanda
- República de Corea (Corea del Sur)
- Suiza (según lo reconocido en el marco de adecuación del RGPD/Ley Federal de Protección de Datos suiza)
- Reino Unido (sujeto al "mecanismo puente" y la cláusula de extinción de la decisión de adecuación)
- Uruguay
- Estados Unidos de América (limitado a organizaciones certificadas bajo el Marco de Privacidad de Datos UE-EE. UU.)
DESCARGO IMPORTANTE SOBRE LA ADECUACIÓN: Las operaciones de procesamiento principal de DataCred están ubicadas en los Estados Unidos de América. La decisión de adecuación de la Comisión Europea para los Estados Unidos bajo el Marco de Privacidad de Datos UE-EE. UU. (DPF) es DE ALCANCE LIMITADO y se aplica SOLAMENTE a organizaciones que están certificadas bajo el DPF. DataCred PUEDE O NO ESTAR certificada bajo el Marco de Privacidad de Datos UE-EE. UU. en un momento dado. LOS INTERESADOS QUEDAN NOTIFICADOS DE QUE LA DEPENDENCIA DE UNA DECISIÓN DE ADECUACIÓN PARA TRANSFERENCIAS A LOS ESTADOS UNIDOS PUEDE NO PROPORCIONAR EL MISMO NIVEL DE PROTECCIÓN QUE EL GARANTIZADO DENTRO DEL EEE. DataCred implementa medidas complementarias según se describe en la Sección 5 de este Marco para abordar esta limitación.
#### 1.3.2 Reglamentos de Adecuación del Reino Unido
Para las transferencias que involucren datos personales de interesados del Reino Unido, DataCred puede basarse en los reglamentos de adecuación emitidos por el Secretario de Estado del Reino Unido de conformidad con la Sección 17A de la Ley de Protección de Datos de 2018 y el Artículo 45 del RGPD del Reino Unido. A la Fecha de Vigencia, el Reino Unido ha reconocido las siguientes jurisdicciones como adecuadas:
- Todas las jurisdicciones reconocidas por las decisiones de adecuación de la Comisión Europea enumeradas en la Sección 1.3.1 (según sean mantenidas o modificadas por el Reino Unido)
- República de Corea (Corea del Sur) (decisión de adecuación del Reino Unido, separada de la decisión de la UE)
- Estados Unidos de América (limitado a organizaciones certificadas bajo la Extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU.)
#### 1.3.3 Cláusulas Contractuales Tipo (SCC)
Para las transferencias del EEE a terceros países que no hayan sido objeto de una decisión de adecuación, DataCred se basa en las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea en virtud de la Decisión de Ejecución (UE) 2021/914 del 4 de junio de 2021 (las "SCC de la UE"), específicamente:
- MÓDULO UNO: Transferencias de Responsable a Responsable, cuando DataCred actúa como responsable que transfiere datos personales a un responsable de un tercer país;
- MÓDULO DOS: Transferencias de Responsable a Encargado, cuando DataCred actúa como responsable que transfiere datos personales a un encargado de un tercer país;
- MÓDULO TRES: Transferencias de Encargado a Encargado, cuando DataCred actúa como encargado que transfiere datos personales a un subencargado de un tercer país;
- MÓDULO CUATRO: Transferencias de Encargado a Responsable, cuando DataCred actúa como encargado que transfiere datos personales a un responsable de un tercer país.
Las SCC de la UE se incorporan por referencia al Acuerdo de Procesamiento de Datos (DPA) de DataCred y están disponibles previa solicitud. Las SCC de DataCred incluyen las siguientes disposiciones específicas:
- CLÁUSULA 7 - Cláusula de Adhesión: Partes adicionales pueden adherirse a las SCC en cualquier momento con el acuerdo de todas las partes existentes;
- CLÁUSULA 8 - Garantías de Protección de Datos: Garantías integrales de protección de datos que incluyen instrucciones específicas de tratamiento, obligaciones de transparencia, requisitos de exactitud, obligaciones de minimización de datos, compromisos de limitación del almacenamiento y seguridad del tratamiento;
- CLÁUSULA 9 - Uso de Subencargados: Autorización previa por escrito para la contratación de subencargados (autorización general con mecanismo de objeciones específicas);
- CLÁUSULA 10 - Derechos del Interesado: Obligaciones de asistir a los interesados en el ejercicio de sus derechos;
- CLÁUSULA 11 - Reparación: DataCred acepta la responsabilidad por su cumplimiento de las SCC y se compromete a proporcionar a los interesados mecanismos de reparación;
- CLÁUSULA 12 - Responsabilidad: Asignación de responsabilidad entre las partes, incluidos los derechos de beneficiario tercero para los interesados;
- CLÁUSULA 13 - Supervisión: Los interesados tienen derecho a presentar reclamaciones ante la autoridad de control competente;
- CLÁUSULA 14 - Legislación Aplicable: La ley del Estado miembro de la UE en el que esté establecido el exportador de datos (o, cuando corresponda, la ley de un Estado miembro de la UE que haya sido designada como legislación aplicable);
- CLÁUSULA 15 - Resolución de Disputas: Las disputas pueden resolverse mediante arbitraje o ante los tribunales del Estado miembro de la UE en el que esté establecido el exportador de datos;
- CLÁUSULA 16 - Modificación y Suspensión: Las partes pueden modificar las SCC y pueden suspender las transferencias de datos en caso de incumplimiento;
- CLÁUSULA 17 - Terminación: Disposiciones que rigen la terminación de las SCC y sus consecuencias;
- ANEXO I: Descripción detallada de las operaciones de tratamiento, categorías de datos, interesados y detalles de la transferencia;
- ANEXO II: Medidas técnicas y organizativas integrales de seguridad;
- ANEXO III: Lista de subencargados autorizados.
#### 1.3.4 Acuerdo Internacional de Transferencia de Datos del Reino Unido (IDTA)
Para las transferencias que involucran a interesados del Reino Unido que requieren garantías de transferencia bajo el RGPD del Reino Unido, DataCred se basa en el Acuerdo Internacional de Transferencia de Datos del Reino Unido (IDTA) emitido por la Oficina del Comisionado de Información del Reino Unido (ICO) de conformidad con la Sección 119A de la Ley de Protección de Datos de 2018. El IDTA incorpora las mismas protecciones sustantivas que las SCC de la UE, adaptadas al marco legal del Reino Unido, incluyendo:
- Protecciones de datos obligatorias que no pueden ser modificadas por las partes;
- Disposiciones que rigen la transferencia de datos personales del Reino Unido a terceros países;
- Obligaciones relativas a las transferencias posteriores a destinatarios subsiguientes;
- Derechos de beneficiario tercero para los interesados del Reino Unido;
- Derechos de los interesados del Reino Unido para hacer cumplir el IDTA ante los tribunales del Reino Unido;
- Jurisdicción de la ICO del Reino Unido y los tribunales del Reino Unido.
DataCred también puede basarse en el Adenda del Reino Unido a las SCC de la UE (el "Adenda al Acuerdo Internacional de Transferencia de Datos") emitido por la ICO, que permite a DataCred utilizar las SCC de la UE para transferencias del Reino Unido mediante la incorporación de un anexo complementario.
#### 1.3.5 Equivalente a Normas Corporativas Vinculantes (Estándares Internos Voluntarios)
DataCred ha implementado un marco voluntario equivalente a Normas Corporativas Vinculantes (BCR) de estándares internos de protección de datos que se aplican a todas las entidades, afiliadas y subsidiarias controladas de DataCred a nivel mundial. Este marco interno, si bien no ha sido aprobado formalmente por ninguna autoridad de control como BCR según el Artículo 46(2)(b) del RGPD, incorpora los siguientes elementos equivalentes a BCR:
- EFECTO JURÍDICO VINCULANTE: Todas las entidades y empleados de DataCred están contractualmente obligados a cumplir con este Marco a través de políticas internas, acuerdos laborales y acuerdos inter-entity de protección de datos;
- EXIGIBILIDAD: Los interesados pueden hacer valer sus derechos bajo este Marco contra cualquier entidad de DataCred, y DataCred LLC (Wyoming) acepta la responsabilidad por las acciones de todas las entidades de DataCred;
- TRANSPARENCIA: Este Marco está disponible públicamente, y los interesados son informados de sus derechos y los mecanismos disponibles para hacerlos valer;
- PRINCIPIOS DE PROTECCIÓN DE DATOS: Todas las entidades de DataCred cumplen con los principios fundamentales de protección de datos de licitud, lealtad, transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del almacenamiento, integridad y confidencialidad, y responsabilidad proactiva;
- GESTIÓN DE RECLAMACIONES: Los interesados pueden presentar reclamaciones ante el Delegado de Protección de Datos de DataCred y, cuando corresponda, ante las autoridades de control competentes;
- AUDITORÍA Y SUPERVISIÓN: DataCred realiza auditorías internas y evaluaciones periódicas del cumplimiento de este Marco en todas las entidades;
- FORMACIÓN: Todos los empleados que manejan datos personales reciben formación obligatoria sobre este Marco y sus obligaciones de protección de datos;
- COOPERACIÓN: DataCred coopera con las autoridades de control y proporciona respuestas a sus consultas dentro de plazos razonables.
DESCARGO IMPORTANTE: ESTE MARCO VOLUNTARIO EQUIVALENTE A BCR NO HA SIDO APROBADO POR NINGUNA AUTORIDAD DE CONTROL. NO CONSTITUYE NORMAS CORPORATIVAS VINCULANTES EN EL SENTIDO DEL ARTÍCULO 46(2)(b) DEL RGPD O DEL ARTÍCULO 47 DEL RGPD DEL REINO UNIDO. NO PROPORCIONA UNA BASE LEGAL PARA LAS TRANSFERENCIAS INTERNACIONALES DE DATOS QUE DE OTRO MODO REQUERIRÍAN BCR APROBADAS. DataCred se basa en otros mecanismos de transferencia (SCC, IDTA, decisiones de adecuación) para la base legal de las transferencias internacionales; este marco equivalente a BCR sirve como una garantía organizativa adicional.
#### 1.3.6 Excepciones para Situaciones Específicas (Artículo 49 RGPD / Artículo 49 RGPD Reino Unido)
En ausencia de una decisión de adecuación o de garantías apropiadas según lo descrito anteriormente, DataCred solo transferirá datos personales a un tercer país sobre la base de una o más de las siguientes excepciones:
- (a) Consentimiento Explícito: El interesado ha dado su consentimiento explícito a la transferencia propuesta después de haber sido informado de los posibles riesgos de dichas transferencias para el interesado debido a la ausencia de una decisión de adecuación y garantías apropiadas. DESCARGO IMPORTANTE: LA DEPENDENCIA DEL CONSENTIMIENTO COMO MECANISMO DE TRANSFERENCIA ES UNA EXCEPCIÓN PARA SITUACIONES ESPECÍFICAS Y NO PUEDE UTILIZARSE PARA TRANSFERENCIAS A GRAN ESCALA O SISTEMÁTICAS. EL COMITÉ EUROPEO DE PROTECCIÓN DE DATOS (CEPD/EDPB) HA SEÑALADO QUE EL CONSENTIMIENTO COMO EXCEPCIÓN DE TRANSFERENCIA DEBE INTERPRETARSE DE FORMA RESTRICTIVA Y NO ES UNA SOLUCIÓN ADECUADA A LARGO PLAZO PARA TRANSFERENCIAS SISTEMÁTICAS. DataCred utiliza esta excepción solo en circunstancias excepcionales donde no hay otro mecanismo de transferencia disponible y la transferencia es verdaderamente ocasional y no repetitiva.
- (b) Necesidad Contractual: La transferencia es necesaria para la ejecución de un contrato entre el interesado y DataCred o para la implementación de medidas precontractuales adoptadas a solicitud del interesado. DataCred invoca esta excepción cuando la transferencia es estrictamente necesaria para prestar los servicios solicitados por el interesado, incluyendo la verificación de identidad, el procesamiento de documentos y los servicios de puntuación/evaluación.
- (c) Interés Público: La transferencia es necesaria por razones importantes de interés público. DataCred generalmente no se basa en esta excepción, pero puede hacerlo en circunstancias que involucren detección de fraude, prevención de delitos financieros u otras actividades que sirvan a intereses públicos importantes reconocidos por la legislación aplicable.
- (d) Reclamaciones Legales: La transferencia es necesaria para la formulación, el ejercicio o la defensa de reclamaciones legales. DataCred puede basarse en esta excepción cuando transfiera datos en relación con procedimientos judiciales, investigaciones regulatorias o resolución de disputas.
- (e) Intereses Vitales: La transferencia es necesaria para proteger los intereses vitales del interesado o de otras personas, cuando el interesado esté física o legalmente incapacitado para dar su consentimiento. DataCred puede basarse en esta excepción en circunstancias de emergencia que impliquen riesgo de daño grave.
- (f) Intereses Legítimos: La transferencia es necesaria para los fines de los intereses legítimos perseguidos por DataCred o por un tercero, cuando dichos intereses no prevalezcan sobre los intereses o los derechos y libertades del interesado. DESCARGO IMPORTANTE: ESTA EXCEPCIÓN NO ESTÁ DISPONIBLE PARA EL TRATAMIENTO REALIZADO POR AUTORIDADES PÚBLICAS EN EL EJERCICIO DE SUS PODERES PÚBLICOS. LA DEPENDENCIA DE ESTA EXCEPCIÓN REQUIERE UNA PRUEBA DE EQUILIBRIO CUIDADOSA Y ESTÁ SUJETA A CONDICIONES ESTRICTAS. DataCred se basa en esta excepción solo en circunstancias limitadas donde no hay otro mecanismo de transferencia disponible y la transferencia no es a gran escala ni sistemática.
REQUISITO DE NOTIFICACIÓN: Cuando DataCred se base en una excepción en virtud del Artículo 49 del RGPD o del RGPD del Reino Unido para una transferencia, DataCred documentará la excepción específica utilizada, las circunstancias que justifican su uso y los interesados afectados. Cuando sea requerido, DataCred notificará a la autoridad de control pertinente sobre dichas transferencias.
2. MARCO DE EVALUACIÓN DE IMPACTO DE LA TRANSFERENCIA (TIA)
2.1 Propósito y Base Legal
De conformidad con los requisitos establecidos por el Tribunal de Justicia de la Unión Europea (TJUE) en su sentencia del 16 de julio de 2020 en el Asunto C-311/18 (Data Protection Commissioner contra Facebook Ireland Limited y Maximillian Schrems, "Schrems II") y las orientaciones posteriores emitidas por el Comité Europeo de Protección de Datos (CEPD), DataCred realiza una Evaluación de Impacto de la Transferencia (TIA) para cada transferencia internacional de datos personales a un tercer país que no esté cubierta por una decisión de adecuación.
LA TIA NO ES UN EJERCICIO ÚNICO. DataCred realiza TIA de forma recurrente y siempre que se produzca un cambio material en el marco legal del tercer país destinatario o en las circunstancias de la transferencia.
2.2 Metodología de la TIA
La TIA de DataCred sigue la metodología recomendada por el CEPD en sus Recomendaciones 01/2020 sobre medidas que complementan los instrumentos de transferencia para garantizar el cumplimiento del nivel de protección de datos personales de la UE. La TIA comprende los siguientes pasos:
#### PASO 1: Documentar la Transferencia
Cada TIA documenta:
- Los datos personales específicos transferidos (categorías, volumen, sensibilidad);
- Los interesados cuyos datos se transfieren;
- El exportador de datos (incluyendo datos de contacto y función);
- El importador de datos (incluyendo datos de contacto, función y ubicación);
- El/los mecanismo(s) de transferencia utilizados;
- Las operaciones de tratamiento a realizar;
- Las medidas técnicas y organizativas implementadas;
- Los acuerdos de transferencia posterior (si los hubiere).
#### PASO 2: Evaluar el Marco Legal del País Destinatario
Para cada tercer país destinatario, DataCred evalúa:
- LEYES DE PROTECCIÓN DE DATOS APLICABLES: Si el país cuenta con legislación integral de protección de datos, su alcance y mecanismos de ejecución, y si proporciona derechos sustancialmente similares a los del RGPD;
- LEYES DE ACCESO GUBERNAMENTAL: Si las leyes del país permiten a las autoridades públicas acceder a los datos personales transferidos a ese país, la base legal para dicho acceso, las condiciones y salvaguardas aplicables, y la existencia de mecanismos de supervisión independientes;
- ACCESO PRÁCTICO POR PARTE DE LAS AUTORIDADES PÚBLICAS: Si, en la práctica, las autoridades públicas del país destinatario han solicitado acceso a los datos personales transferidos a ese país, la frecuencia de dichas solicitudes y los recursos legales disponibles para los interesados;
- MECANISMOS DE REPARACIÓN: Si los interesados disponen de recursos legales efectivos para impugnar el acceso ilegal a sus datos personales por parte de las autoridades públicas;
- OBLIGACIONES INTERNACIONALES: Las obligaciones internacionales del país destinatario relevantes para la protección de datos y la privacidad, incluyendo sus obligaciones bajo el Artículo 17 del Pacto Internacional de Derechos Civiles y Políticos (PIDCP).
#### PASO 3: Evaluación de las Leyes de Acceso Gubernamental (Estados Unidos)
Debido a que las operaciones de procesamiento principal de DataCred están ubicadas en los Estados Unidos, la TIA incluye una evaluación detallada de las leyes de acceso gubernamental de EE. UU., incluyendo, entre otras:
- LEY DE VIGILANCIA DE INTELIGENCIA EXTRANJERA (FISA) SECCIÓN 702: La Sección 702 de FISA (50 U.S.C. Sección 1881a) permite la selección de personas no estadounidenses ubicadas fuera de los Estados Unidos para adquirir información de inteligencia extranjera. La Sección 702 autoriza la producción obligatoria de comunicaciones electrónicas, incluidas aquellas almacenadas por proveedores de servicios de comunicaciones electrónicas. DataCred reconoce que puede ser obligada a divulgar datos personales en respuesta a una directiva válida de la Sección 702 de FISA.
- ORDEN EJECUTIVA 12333: La OE 12333 rige la conducta de las actividades de inteligencia de EE. UU., incluida la recopilación de inteligencia de señales. Si bien la OE 12333 no obliga directamente a las empresas privadas a divulgar datos, la comunidad de inteligencia puede obtener datos bajo la OE 12333 a través de diversos medios. DataCred reconoce la existencia de estas autoridades.
- LEY CLOUD (LEY DE ACLARACIÓN DEL USO LEGÍTIMO DE DATOS EN EL EXTRANJERO): La Ley CLOUD (18 U.S.C. Sección 2713) exige que los proveedores de servicios de comunicaciones electrónicas con sede en EE. UU. conserven, mantengan y divulguen el contenido de comunicaciones por cable o electrónicas y otros registros en su posesión, custodia o control, independientemente de dónde se almacenen dichos datos. DataCred está sujeta a la Ley CLOUD y puede ser obligada a divulgar datos personales en respuesta a un proceso legal válido emitido bajo la ley de EE. UU.
- CARTAS DE SEGURIDAD NACIONAL (NSL): Las NSL son demandas escritas emitidas por agentes especiales del FBI u otros funcionarios gubernamentales autorizados que exigen la producción de información del suscriptor, información de facturación y otros registros especificados. Las NSL están acompañadas de requisitos de no divulgación que pueden prohibir a DataCred notificar a los interesados afectados. DataCred reconoce que puede estar sujeta a NSL.
- DIRECTIVA DE POLÍTICA PRESIDENCIAL 28 (PPD-28): La PPD-28 establece principios que rigen las actividades de inteligencia de señales de EE. UU., incluida la protección de información personal. La PPD-28 dispone que las actividades de inteligencia de señales se realicen con salvaguardas apropiadas para la información personal de todos los individuos, y establece limitaciones a la recopilación masiva de inteligencia de señales.
- TRATADOS DE ASISTENCIA LEGAL MUTUA (MLAT): DataCred también puede estar obligada a divulgar datos personales en respuesta a solicitudes realizadas a través de MLAT, que proporcionan un marco para que los gobiernos soliciten pruebas y otra información a través de canales legales formales.
#### PASO 4: Identificar e Implementar Medidas Complementarias
Cuando la TIA identifique riesgos para la protección de datos personales que no sean abordados adecuadamente por el mecanismo de transferencia por sí solo, DataCred implementa medidas complementarias según se describe en la Sección 5 de este Marco.
#### PASO 5: Documentar y Aprobar
Cada TIA se documenta por escrito, es revisada por el Delegado de Protección de Datos de DataCred y aprobada por el Director Jurídico de DataCred o un alto funcionario equivalente. Las TIA se conservan durante la duración de la actividad de tratamiento pertinente más un período de tres (3) años adicionales.
2.3 Seguimiento Continuo de Desarrollos Legales
DataCred monitorea continuamente los desarrollos legales en los terceros países destinatarios que podrían afectar el nivel de protección otorgado a los datos personales transferidos. Este monitoreo incluye:
- Cambios legislativos que afectan las leyes de acceso gubernamental;
- Decisiones judiciales que afectan los derechos de privacidad y protección de datos;
- Cambios en las prácticas de ejecución de las autoridades de protección de datos;
- Desarrollos en acuerdos internacionales que afectan las transferencias de datos;
- Decisiones de adecuación nuevas o modificadas;
- Orientaciones del CEPD, la ICO y otras autoridades de control;
- Cambios en el marco legal de EE. UU., incluyendo enmiendas a FISA, implementación de la Ley CLOUD y modificaciones a la OE 12333;
- Desarrollos en los marcos de transferencia de datos UE-EE. UU. y RU-EE. UU.
Cuando el monitoreo revele un cambio material que pueda afectar el nivel de protección, DataCred realiza una TIA complementaria e implementa medidas adicionales según sea necesario, incluyendo, cuando corresponda, la suspensión de las transferencias hasta que se implementen protecciones adecuadas.
2.4 Reconocimiento de Schrems I y II
DataCred reconoce lo siguiente:
- SCHREMS I (TJUE Asunto C-362/14, 6 de octubre de 2015): El TJUE invalidó la Decisión del Puerto Seguro (2000/520/CE), concluyendo que el marco legal de EE. UU. no proporcionaba un nivel adecuado de protección para los datos personales transferidos desde la UE. Esta sentencia estableció el principio de que las decisiones de adecuación deben estar sujetas a control judicial y que el TJUE tiene jurisdicción para evaluar la adecuación de la protección en terceros países.
- SCHREMS II (TJUE Asunto C-311/18, 16 de julio de 2020): El TJUE invalidó la Decisión del Escudo de Privacidad UE-EE. UU. (2016/1250) pero confirmó la validez de las Cláusulas Contractuales Tipo (SCC), sujeto al requisito de que los exportadores e importadores de datos evalúen el nivel de protección en el país destinatario e implementen medidas complementarias cuando sea necesario. El TJUE confirmó que las SCC son válidas pero no son una solución "única para todos" y deben evaluarse caso por caso.
El marco de TIA de DataCred está diseñado para cumplir con los requisitos establecidos en Schrems I y Schrems II y las orientaciones posteriores del CEPD.
3. UBICACIONES DE PROCESAMIENTO DE DATOS
3.1 Ubicación de Procesamiento Principal
La infraestructura de procesamiento de datos principal de DataCred está ubicada en los Estados Unidos de América. Específicamente:
- INFRAESTRUCTURA EN LA NUBE PRINCIPAL: DataCred utiliza servicios de infraestructura en la nube con centros de datos ubicados en los Estados Unidos. Las regiones de nube específicas utilizadas son:
- US-East (N. Virginia): Región de procesamiento principal
- US-West (Oregón): Región de recuperación ante desastres y conmutación por error
- RESPALDO Y RECUPERACIÓN ANTE DESASTRES: Las copias de seguridad de datos se almacenan dentro de la misma región geográfica que el procesamiento principal, con replicación entre regiones dentro de los Estados Unidos para fines de recuperación ante desastres.
3.2 Opciones Regionales de Procesamiento
Cuando estén disponibles y sujetas a viabilidad técnica, DataCred puede ofrecer a los interesados o responsables del tratamiento la opción de seleccionar una región de procesamiento alternativa. A la Fecha de Vigencia, las siguientes opciones regionales pueden estar disponibles:
- ESTADOS UNIDOS: Región de procesamiento estándar (predeterminada para la mayoría de los servicios)
- Se pueden agregar regiones adicionales a discreción de DataCred
DESCARGO IMPORTANTE SOBRE LAS OPCIONES REGIONALES: Las opciones regionales de procesamiento están SUJETAS A DISPONIBILIDAD y pueden no estar disponibles para todos los servicios o para todas las categorías de datos. DataCred NO GARANTIZA que los datos seleccionados para procesamiento en una región específica permanecerán exclusivamente dentro de esa región, ya que ciertas funciones administrativas, técnicas y de soporte pueden requerir acceso desde otras ubicaciones. Las opciones regionales de procesamiento pueden implicar COSTOS ADICIONALES, que DataCred revelará antes de la implementación.
3.3 Acceso desde Otras Ubicaciones
El personal, contratistas y terceros autorizados de DataCred pueden acceder a datos personales desde ubicaciones distintas a la ubicación de procesamiento, incluidos países que pueden no haber sido evaluados como proveedores de un nivel adecuado de protección de datos. Dicho acceso se rige por:
- Los controles de acceso y medidas de seguridad descritos en la Sección 6 de este Marco;
- Los mecanismos de transferencia descritos en la Sección 1 de este Marco;
- Las políticas internas de control de acceso de DataCred, incluidos los principios de privilegio mínimo y necesidad de conocer;
- Los protocolos de acceso remoto, incluyendo VPN obligatoria, autenticación multifactor y registro de sesiones.
3.4 Lista de Ubicaciones de Procesamiento por Componente de Servicio
| Componente de Servicio | Ubicación(es) de Procesamiento | Tipos de Datos Procesados | Subencargado |
|-------------------|----------------------|---------------------|---------------|
| Infraestructura Central de la Aplicación | Estados Unidos (US-East, US-West) | Todos los datos personales procesados por DataCred | Proveedor de infraestructura en la nube |
| Verificación de Identidad | Estados Unidos | Documentos de identidad, datos biométricos, resultados de verificación | Proveedor(es) de verificación de identidad |
| Almacenamiento de Documentos y OCR | Estados Unidos | Documentos financieros, salidas de OCR, datos extraídos | Proveedor(es) de almacenamiento en la nube y OCR |
| Analítica y Aprendizaje Automático | Estados Unidos | Datos conductuales, datos de puntuación, datos anonimizados de entrenamiento | Proveedor(es) de analítica |
| Atención al Cliente | Estados Unidos, [Otras jurisdicciones según corresponda] | Datos de comunicación, información de cuenta, contenido de tickets de soporte | Proveedor(es) de plataforma de atención al cliente |
| Comunicaciones por Correo Electrónico | Estados Unidos | Direcciones de correo electrónico, metadatos de comunicación, contenido de correos | Proveedor(es) de servicios de correo electrónico |
4. CATEGORÍAS DE DATOS TRANSFERIDOS INTERNACIONALMENTE
4.1 Categorización Completa
Las siguientes categorías de datos personales pueden transferirse internacionalmente en relación con los servicios de DataCred:
#### 4.1.1 Datos del Perfil del Usuario
- Nombre completo (nombre, segundo nombre(s), apellido)
- Nombre de usuario y nombre para mostrar
- Dirección(es) de correo electrónico
- Número(s) de teléfono (incluyendo código de país)
- Dirección(es) física(s) (dirección, ciudad, estado/provincia, código postal, país)
- Fecha de nacimiento
- Número(s) de identificación nacional (cuando se proporcionen voluntariamente)
- Credenciales de cuenta (hashes de contraseña, tokens de autenticación, claves de seguridad)
- Fotografías de perfil y avatares
- Preferencias de idioma
- Configuración y preferencias de la cuenta
- Fecha de creación de la cuenta, fecha del último inicio de sesión y marcas de tiempo de actividad
- Estado de la cuenta (activa, suspendida, terminada, restringida)
#### 4.1.2 Documentos de Identidad
- Documentos de identificación emitidos por el gobierno (pasaportes, tarjetas de identidad nacional, licencias de conducir, permisos de residencia)
- Imágenes de documentos de identidad (anverso y reverso)
- Números de documento (número de pasaporte, número de identificación nacional, número de licencia de conducir)
- Fechas de emisión y vencimiento del documento
- Información del emisor del documento
- Datos biométricos extraídos de documentos de identidad (imagen facial, firma)
- Estado de verificación y metadatos de verificación
#### 4.1.3 Documentos Financieros
- Estados de cuenta bancarios (imágenes y datos extraídos)
- Detalles de cuentas bancarias (números de cuenta, números de ruta, IBAN)
- Información de tarjetas de crédito/débito (parcial o tokenizada; los números completos de tarjeta NO se almacenan)
- Capturas de pantalla de pago (Pago Móvil, Zelle, Binance y otras plataformas de pago)
- Recibos y facturas
- Historial y registros de transacciones
- Documentos de verificación de ingresos
- Documentos de comprobante de domicilio (facturas de servicios públicos, contratos de arrendamiento, estados de cuenta bancarios)
- Nombres de instituciones financieras y nombres de titulares de cuentas
- Detalles de transacciones en moneda
#### 4.1.4 Salidas de OCR
- Texto extraído legible por máquina de documentos de identidad y documentos financieros
- Campos de datos estructurados extraídos mediante procesamiento OCR
- Metadatos de clasificación de documentos
- Puntuaciones de confianza de OCR y metadatos de procesamiento
- Resultados de validación de datos extraídos
- Registros de procesamiento de OCR y registros de errores
- Imágenes de documentos originales (conservadas junto con las salidas de OCR)
#### 4.1.5 Datos Conductuales
- Patrones de interacción del usuario dentro de la Plataforma
- Datos de clics y registros de navegación de páginas
- Duración de la sesión y frecuencia de acceso
- Patrones de uso de funciones
- Patrones de escritura y cadencia
- Patrones de movimiento del ratón y comportamiento de desplazamiento
- Tiempo dedicado a páginas y documentos específicos
- Patrones de interacción con el dispositivo
- Puntuaciones conductuales y resultados analíticos
- Biométricos conductuales para autenticación continua
- Resultados de detección de anomalías y banderas de fraude
#### 4.1.6 Datos de Verificación
- Estado y resultados de verificación de identidad
- Método de verificación utilizado (verificación de documentos, verificación biométrica, verificación basada en conocimientos)
- Marcas de tiempo de verificación
- Puntuaciones de confianza de verificación
- Registros de revisión manual y resultados
- Razones de rechazo de verificación
- Historial de re-verificación
- Identificadores de referencia del proveedor de verificación externo
#### 4.1.7 Datos del Dispositivo y Técnicos
- Tipo de dispositivo, modelo y sistema operativo
- Tipo de navegador, versión y configuración de idioma
- Dirección(es) IP y datos de geolocalización (aproximada)
- Identificadores del dispositivo (ID de publicidad, ID del dispositivo, identificadores de cookies)
- Resolución de pantalla y configuración de visualización
- Fuentes y complementos instalados
- Cadenas de agente de usuario
- Tipo y velocidad de conexión de red
- Configuración de zona horaria
#### 4.1.8 Datos de Comunicación
- Contenido de tickets de soporte y archivos adjuntos
- Comunicaciones por correo electrónico con DataCred
- Mensajes de chat en la aplicación
- Transcripciones de chat en vivo
- Grabaciones de llamadas telefónicas y transcripciones (cuando corresponda)
- Marcas de tiempo de comunicación
- Metadatos de comunicación (remitente, destinatario, asunto, fecha)
- Registros de disputas y reclamaciones
#### 4.1.9 Datos de Puntuación y Reputación
- Puntuaciones conductuales financieras (puntuaciones compuestas y por componente)
- Indicadores y clasificaciones de reputación
- Evaluaciones y clasificaciones de riesgo
- Entradas del modelo de puntuación y metadatos de cálculo
- Historial de puntuación y cambios a lo largo del tiempo
- Datos comparativos y clasificaciones percentiles
- Datos de entrenamiento del modelo (anonimizados)
4.2 Categorías Especiales de Datos (Datos Sensibles)
#### 4.2.1 Datos Biométricos
DataCred procesa las siguientes categorías de datos biométricos, que se consideran categorías especiales de datos personales según el Artículo 9 del RGPD y el Artículo 10 del RGPD del Reino Unido:
- DATOS DE RECONOCIMIENTO FACIAL: Datos de geometría facial extraídos de documentos de identidad y selfies proporcionados por el usuario para fines de verificación de identidad. Estos datos se utilizan para el emparejamiento facial uno a uno (verificación) y NO se utilizan para fines de reconocimiento facial uno a muchos (identificación).
- DATOS BIOMÉTRICOS CONDUCTUALES: Patrones de comportamiento que incluyen ritmo de escritura, movimientos del ratón y patrones de interacción con el dispositivo. Estos datos se utilizan para autenticación continua y detección de fraude.
PROTECCIONES REFORZADAS PARA DATOS BIOMÉTRICOS:
- Los datos biométricos se procesan SOLAMENTE con el consentimiento explícito del interesado (Artículo 9(2)(a) RGPD) o cuando el procesamiento sea necesario por razones de interés público sustancial (Artículo 9(2)(g) RGPD), específicamente para verificación de identidad y prevención de fraude.
- Los datos biométricos están sujetos a LIMITACIONES DE RETENCIÓN MÁS ESTRICTAS según se describe en la Política de Retención de Datos de DataCred.
- Los datos biométricos se cifran en reposo utilizando estándares de cifrado mejorados (AES-256 con gestión de claves separada).
- El acceso a los datos biométricos está restringido según un estricto principio de necesidad de conocer y se registra.
- Los datos biométricos NO se comparten con terceros excepto cuando sea necesario para el procesamiento de verificación de identidad y cuando el tercero esté sujeto a obligaciones equivalentes de protección de datos.
- Los datos biométricos NO se utilizan para ningún propósito diferente al propósito específico para el cual fueron recopilados.
- Los interesados tienen derecho a retirar el consentimiento para el procesamiento de datos biométricos en cualquier momento.
DESCARGO IMPORTANTE: EL PROCESAMIENTO DE DATOS BIOMÉTRICOS CONLLEVA RIESGOS INHERENTES, INCLUYENDO EL RIESGO DE DAÑO IRREVERSIBLE EN CASO DE UNA VIOLACIÓN DE DATOS. LOS DATOS BIOMÉTRICOS, A DIFERENCIA DE LAS CONTRASEÑAS U OTRAS CREDENCIALES, NO PUEDEN SER CAMBIADOS O REVOCADOS SI SE VEN COMPROMETIDOS. DataCred implementa medidas de seguridad mejoradas para los datos biométricos según se describe aquí, PERO DATACRED NO PUEDE GARANTIZAR QUE LOS DATOS BIOMÉTRICOS NO SE VERÁN COMPROMETIDOS O QUE LOS DATOS BIOMÉTRICOS COMPROMETIDOS PUEDAN SER PROTEGIDOS EFECTIVAMENTE.
#### 4.2.2 Datos de Documentos de Identidad
Los documentos de identidad pueden contener categorías especiales de datos, incluyendo, entre otros:
- Fotografías (que pueden procesarse para emparejamiento biométrico según lo descrito anteriormente)
- Creencias religiosas o filosóficas (deducidas de nombres, marcas religiosas en documentos de identidad u otros indicadores visibles)
- Afiliación sindical (cuando se indique en documentos de identidad)
- Datos de salud (cuando se indiquen en documentos de identidad, como designaciones de discapacidad)
- Opiniones políticas (cuando se indiquen en documentos de identidad)
DESCARGO IMPORTANTE: DataCred NO PROCESA INTENCIONALMENTE categorías especiales de datos que puedan ser incidentales a los documentos de identidad. Sin embargo, DATACRED RECONOCE QUE LOS DOCUMENTOS DE IDENTIDAD PUEDEN CONTENER DICHOS DATOS, Y DATACRED NO CONTROLA EL CONTENIDO DE LOS DOCUMENTOS DE IDENTIDAD EMITIDOS POR EL GOBIERNO. DataCred implementa medidas de minimización de datos para limitar el procesamiento de categorías especiales de datos incidentales.
5. DESTINATARIOS DE LOS DATOS TRANSFERIDOS
5.1 Categorías de Destinatarios
DataCred transfiere datos personales a las siguientes categorías de destinatarios:
#### 5.1.1 Entidad de DataCred en EE. UU. (Responsable del Tratamiento)
DataCred LLC, organizada bajo las leyes de Wyoming, Estados Unidos de América, actúa como responsable del tratamiento principal para todos los datos personales procesados en relación con los servicios de DataCred. Todos los datos personales transferidos internacionalmente son controlados en última instancia por DataCred LLC. La entidad de DataCred en EE. UU. es responsable de:
- Determinar los fines y medios del tratamiento;
- Garantizar el cumplimiento de las leyes de protección de datos aplicables;
- Implementar medidas técnicas y organizativas apropiadas;
- Responder a las solicitudes de derechos de los interesados;
- Gestionar los incidentes de violación de datos;
- Supervisar las relaciones con los subencargados.
#### 5.1.2 Proveedores de Infraestructura en la Nube
DataCred utiliza servicios de infraestructura en la nube para alojamiento, almacenamiento, computación y redes. Estos proveedores pueden procesar todas las categorías de datos personales descritas en la Sección 4 según sea necesario para prestar servicios de infraestructura. A la Fecha de Vigencia, los proveedores de infraestructura en la nube de DataCred están listados en la Lista de Subencargados de DataCred, que se mantiene en https://www.datacred.org/ayuda y se actualiza periódicamente.
#### 5.1.3 Proveedores de Verificación de Identidad
DataCred utiliza servicios de verificación de identidad de terceros para verificar las identidades de los usuarios mediante verificación de documentos y emparejamiento biométrico. Estos proveedores procesan:
- Imágenes y datos de documentos de identidad
- Datos biométricos (imágenes faciales)
- Selfies proporcionados por el usuario y capturas en vivo
- Resultados de verificación y metadatos
#### 5.1.4 Proveedores de OCR y Procesamiento de Documentos
DataCred utiliza servicios de OCR y procesamiento de documentos de terceros para extraer datos de documentos cargados. Estos proveedores procesan:
- Imágenes de documentos (documentos de identidad, documentos financieros, recibos, facturas)
- Salidas de procesamiento OCR
- Metadatos de documentos
#### 5.1.5 Proveedores de Analítica y Aprendizaje Automático
DataCred utiliza servicios de analítica y aprendizaje automático de terceros para:
- Analizar el comportamiento del usuario y los patrones de uso
- Desarrollar y mejorar modelos de puntuación
- Detectar anomalías y posible fraude
- Generar información y reportes
Estos proveedores reciben datos disociados o anonimizados cuando es posible, pero pueden procesar datos identificables cuando sea necesario para el desarrollo de modelos o la detección de fraude.
#### 5.1.6 Proveedores de Atención al Cliente
DataCred utiliza plataformas de atención al cliente de terceros para gestionar tickets de soporte, chat en vivo y comunicaciones por correo electrónico. Estos proveedores procesan:
- Información de la cuenta (nombre, correo electrónico, nombre de usuario)
- Contenido de tickets de soporte y archivos adjuntos
- Historiales de comunicación
- Datos de retroalimentación y satisfacción del usuario
#### 5.1.7 Proveedores de Comunicación y Correo Electrónico
DataCred utiliza servicios de correo electrónico y comunicación de terceros para enviar correos electrónicos transaccionales, notificaciones y comunicaciones de marketing. Estos proveedores procesan:
- Direcciones de correo electrónico
- Metadatos de comunicación
- Contenido de correos electrónicos (cuando corresponda)
5.2 Divulgación Integral de Subencargados
DataCred mantiene una lista actualizada de todos los subencargados involucrados en el procesamiento de datos personales, organizada por categoría e incluyendo:
- El nombre y el identificador de la entidad legal de cada subencargado;
- Las categorías de actividades de tratamiento realizadas;
- La(s) ubicación(es) del tratamiento;
- Las categorías de datos personales procesados;
- El(los) mecanismo(s) de transferencia utilizados para las transferencias al subencargado;
- La fecha de contratación.
La lista de subencargados está disponible en https://www.datacred.org/ayuda y se actualiza:
- Al menos anualmente;
- Dentro de los 30 días posteriores a la contratación de un nuevo subencargado (o en un plazo más corto si así lo exige la legislación aplicable).
DERECHO A OPONERSE A LOS SUBENCARGADOS: Los interesados y responsables del tratamiento tienen derecho a oponerse a la contratación de subencargados específicos por motivos razonables relacionados con la protección de datos. En caso de una objeción válida, DataCred:
- Evaluará la objeción y responderá dentro de un plazo razonable;
- Dejará de utilizar el subencargado objetado para el tratamiento correspondiente cuando sea comercialmente razonable;
- Identificará un subencargado alternativo cuando sea factible;
- Proporcionará una explicación por escrito cuando la objeción no pueda ser atendida.
6. MEDIDAS TÉCNICAS Y ORGANIZATIVAS PARA LOS DATOS TRANSFERIDOS
6.1 Estándares de Cifrado
#### 6.1.1 Cifrado en Reposo
Todos los datos personales almacenados por DataCred se cifran en reposo utilizando cifrado AES-256 (Estándar de Cifrado Avanzado con claves de 256 bits) de conformidad con las mejores prácticas de la industria y, cuando corresponda, los requisitos de la Publicación Especial 800-53 del NIST y FIPS 140-2/140-3. Específicamente:
- CIFRADO DE BASE DE DATOS: Todas las bases de datos que contienen datos personales se cifran en reposo utilizando AES-256. Las claves de cifrado de la base de datos se gestionan por separado de los datos y se rotan periódicamente.
- CIFRADO DE ALMACENAMIENTO: Todo el almacenamiento de objetos, almacenamiento en bloque y almacenamiento de archivos que contenga datos personales se cifra en reposo utilizando AES-256. El cifrado de almacenamiento se implementa a nivel de infraestructura y es transparente para las aplicaciones.
- CIFRADO DE COPIAS DE SEGURIDAD: Todas las copias de seguridad de datos personales se cifran en reposo utilizando AES-256. Las claves de cifrado de las copias de seguridad se gestionan por separado de las claves de cifrado de producción.
- GESTIÓN DE CLAVES: Las claves de cifrado se gestionan utilizando un sistema de gestión de claves (KMS) dedicado con los siguientes controles:
- Respaldo de Módulo de Seguridad de Hardware (HSM) para el almacenamiento de claves cuando esté disponible;
- Rotación automática de claves (mínimo anual, o más frecuentemente según lo requiera la evaluación de riesgos);
- Controles de acceso estrictos sobre las operaciones de gestión de claves, que requieren autorización de múltiples partes para la eliminación o exportación de claves;
- Registro de auditoría de todas las operaciones de gestión de claves;
- Separación de las claves de los datos cifrados.
DESCARGO IMPORTANTE: SI BIEN DataCred EMPLEA CIFRADO DE ESTÁNDAR INDUSTRIAL, EL CIFRADO NO ES UNA GARANTÍA CONTRA EL COMPROMISO DE DATOS. ADVERSARIOS CON RECURSOS SUFICIENTES, INCLUYENDO ACTORES ESTATALES, PUEDEN TENER LA CAPACIDAD TÉCNICA PARA VENCER EL CIFRADO. DataCred NO GARANTIZA NI ASEGURA QUE EL CIFRADO PREVENDRÁ EL ACCESO NO AUTORIZADO A LOS DATOS PERSONALES.
#### 6.1.2 Cifrado en Tránsito
Todos los datos personales transmitidos a través de redes se cifran en tránsito utilizando TLS 1.3 (Seguridad de la Capa de Transporte versión 1.3) como protocolo predeterminado. Específicamente:
- HTTPS: Todas las comunicaciones entre los dispositivos del usuario y los servidores de DataCred se cifran utilizando TLS 1.3. Se aplica HTTP Strict Transport Security (HSTS).
- COMUNICACIONES API: Todas las comunicaciones API se cifran utilizando TLS 1.3. Los endpoints de API aplican validación de certificados y TLS mutuo (mTLS) cuando corresponda.
- COMUNICACIONES ENTRE SERVICIOS: Todas las comunicaciones entre los servicios internos de DataCred se cifran utilizando TLS 1.3 o TLS mutuo (mTLS), independientemente de si dichas comunicaciones atraviesan redes internas o externas.
- CONEXIONES DE BASE DE DATOS: Todas las conexiones a las bases de datos se cifran utilizando TLS 1.3.
- INTEGRACIONES CON TERCEROS: Todos los datos transmitidos a proveedores de servicios externos se cifran utilizando TLS 1.3 o un protocolo equivalente.
- CONFIGURACIÓN DEL PROTOCOLO: TLS 1.3 se configura con conjuntos de cifrado sólidos y configuraciones de protocolo seguras. TLS 1.2 se acepta solo cuando TLS 1.3 no es compatible, y se configura con conjuntos de cifrado seguros. TLS 1.1, TLS 1.0, SSL 3.0 y todos los protocolos anteriores NO están PERMITIDOS.
6.2 Controles de Acceso
DataCred implementa los siguientes controles de acceso para los datos personales transferidos internacionalmente:
- CONTROL DE ACCESO BASADO EN ROLES (RBAC): El acceso a los datos personales se concede basándose en el principio de privilegio mínimo, limitando los derechos de acceso a aquellos necesarios para el desempeño de las funciones laborales del individuo.
- AUTENTICACIÓN MULTIFACTOR (MFA): Todo acceso a sistemas de producción, interfaces administrativas y datos sensibles requiere MFA utilizando al menos dos de los siguientes factores: (a) algo que usted sabe (contraseña/frase de paso), (b) algo que usted tiene (token de hardware, autenticador móvil, tarjeta inteligente), (c) algo que usted es (autenticación biométrica).
- ACCESO JUSTO A TIEMPO (JIT): Cuando sea técnicamente factible, el acceso privilegiado a los datos personales se concede sobre una base justo a tiempo, con derechos de acceso que caducan automáticamente después de un período especificado.
- REVISIONES DE ACCESO: Los derechos de acceso a los datos personales se revisan trimestralmente, revocando los derechos de acceso innecesarios o excesivos de manera oportuna.
- SEPARACIÓN DE FUNCIONES: Ningún individuo tiene la autoridad para realizar todas las etapas de una operación sensible que involucre datos personales. Las operaciones críticas requieren autorización dual.
- TERMINACIÓN DEL ACCESO: El acceso a los datos personales se revoca inmediatamente al terminar el empleo o contrato. El acceso se suspende dentro de treinta (30) horas de la notificación de un posible incidente de seguridad que involucre al individuo.
6.3 Registro de Auditoría
DataCred mantiene registros de auditoría integrales para todo acceso y procesamiento de datos personales. Los registros de auditoría incluyen:
- Identificación del usuario (identificador único de usuario);
- Marca de tiempo del acceso (con precisión de milisegundos, en UTC);
- Dirección IP de origen y geolocalización;
- Acción realizada (crear, leer, actualizar, eliminar, exportar);
- Recurso accedido (registro o categoría de datos específicos);
- Aplicación o servicio utilizado;
- Identificador de sesión;
- Parámetros de consulta (cuando corresponda);
- Estado de la respuesta (éxito, fallo, error);
- Duración del acceso.
Los registros de auditoría se:
- Almacenan en formato a prueba de manipulaciones;
- Conservan durante un mínimo de tres (3) años;
- Someten a revisión periódica por el equipo de seguridad;
- Acceden solo por personal autorizado con una necesidad legítima;
- Monitorean en tiempo real para patrones de acceso anómalos.
6.4 Monitoreo y Detección
DataCred implementa las siguientes medidas de monitoreo y detección:
- SISTEMAS DE DETECCIÓN Y PREVENCIÓN DE INTRUSIONES (IDPS): Se implementan IDPS basados en red y en host para detectar y prevenir intentos de acceso no autorizado.
- GESTIÓN DE INFORMACIÓN Y EVENTOS DE SEGURIDAD (SIEM): Un sistema SIEM agrega y correlaciona eventos de seguridad de toda la infraestructura de DataCred, proporcionando alertas en tiempo real para posibles incidentes de seguridad.
- DETECCIÓN DE ANOMALÍAS: La detección de anomalías basada en aprendizaje automático monitorea los patrones de acceso, los flujos de datos y el comportamiento del sistema para identificar desviaciones de la línea base que puedan indicar incidentes de seguridad.
- PREVENCIÓN DE PÉRDIDA DE DATOS (DLP): Los controles DLP monitorean la exfiltración no autorizada de datos, incluidos volúmenes de datos inusuales, intentos de exportación no autorizados y transferencias de datos a destinos no autorizados.
- GESTIÓN DE VULNERABILIDADES: El escaneo regular de vulnerabilidades (semanal) y las pruebas de penetración (anual) identifican debilidades de seguridad en los sistemas que procesan datos personales.
6.5 Minimización de Datos
DataCred implementa medidas de minimización de datos para limitar los datos personales transferidos internacionalmente:
- LIMITACIÓN DE LA RECOPILACIÓN DE DATOS: Solo se recopilan y transfieren los datos personales que sean adecuados, pertinentes y limitados a lo necesario para los fines del tratamiento.
- MINIMIZACIÓN A NIVEL DE CAMPO: Cuando sea técnicamente factible, solo se transfieren los campos de datos específicos necesarios para el propósito del tratamiento, en lugar de registros de datos completos.
- TOKENIZACIÓN: Cuando corresponda, los datos personales se sustituyen por tokens para el tratamiento, conservándose los datos originales en un entorno seguro y segregado.
- SEUDONIMIZACIÓN: Cuando corresponda, los datos personales se seudonimizan antes de la transferencia, conservándose las claves de seudonimización por separado.
- ANONIMIZACIÓN: Cuando el propósito del tratamiento puede lograrse con datos anonimizados, los datos personales se anonimizan antes de la transferencia.
7. DERECHOS DE LOS INTERESADOS RESPECTO A LAS TRANSFERENCIAS INTERNACIONALES
7.1 Derecho a la Información sobre las Transferencias
Los interesados tienen derecho a ser informados sobre la transferencia internacional de sus datos personales, incluyendo:
- El hecho de que sus datos personales están siendo transferidos a un tercer país u organización internacional;
- La identidad del tercer país u organización internacional;
- El(los) mecanismo(s) de transferencia utilizados;
- Las salvaguardas apropiadas implementadas;
- Las categorías de datos transferidos;
- Los fines de la transferencia;
- Los destinatarios o categorías de destinatarios de los datos transferidos.
Esta información se proporciona en la Política de Privacidad de DataCred, en este Marco y, previa solicitud, a través del proceso de solicitud de acceso del interesado descrito en la Política de Derechos del Consumidor de DataCred.
7.2 Derecho a Obtener Copia de las Salvaguardas
Los interesados tienen derecho a obtener una copia de las salvaguardas apropiadas implementadas para las transferencias internacionales, incluyendo:
- Una copia de las SCC relevantes (redactadas según sea necesario para proteger la confidencialidad comercial y la privacidad de otros interesados);
- Un resumen de los hallazgos de la evaluación de impacto de la transferencia (redactado según sea necesario);
- Una descripción de las medidas complementarias implementadas;
- Una copia de las secciones relevantes del DPA de DataCred (redactadas según sea necesario).
DataCred puede redactar información comercialmente sensible e información que comprometería las medidas de seguridad. DataCred proporcionará copias de las salvaguardas dentro de treinta (30) días de una solicitud verificada, sujeto a las disposiciones de la Política de Derechos del Consumidor de DataCred.
DESCARGO IMPORTANTE: DataCred PUEDE REDACTAR INFORMACIÓN DE LAS COPIAS DE LAS SALVAGUARDAS CUANDO DICHA REDACCIÓN SEA NECESARIA PARA PROTEGER LA CONFIDENCIALIDAD COMERCIAL, LOS SECRETOS COMERCIALES O LAS MEDIDAS DE SEGURIDAD. DataCred NO GARANTIZA QUE TODOS LOS DOCUMENTOS SOLICITADOS SE PROPORCIONEN SIN REDACCIÓN.
7.3 Derecho a Oponerse a las Transferencias
Los interesados tienen un derecho limitado a oponerse a la transferencia internacional de sus datos personales. Este derecho se aplica:
- Cuando DataCred se basa en intereses legítimos como base legal para la transferencia (excepto cuando DataCred demuestre motivos legítimos imperiosos que prevalezcan sobre los intereses, derechos y libertades del interesado);
- Cuando el interesado tenga motivos razonables relacionados con su situación particular.
Este derecho NO SE APLICA:
- Cuando la transferencia sea necesaria para la ejecución de un contrato con el interesado;
- Cuando la transferencia sea requerida por la legislación aplicable;
- Cuando DataCred haya demostrado motivos legítimos imperiosos para la transferencia;
- Cuando la transferencia sea necesaria para la formulación, el ejercicio o la defensa de reclamaciones legales.
DataCred evaluará las objeciones a las transferencias caso por caso y responderá dentro de treinta (30) días. Cuando se confirme una objeción, DataCred:
- Identificará un mecanismo de transferencia alternativo; o
- Suspenderá la transferencia e implementará acuerdos de tratamiento alternativos; o
- Proporcionará una explicación por escrito de por qué no se puede atender la objeción.
8. DIVULGACIONES SOBRE VIGILANCIA Y ACCESO GUBERNAMENTAL
8.1 Transparencia Respecto al Acceso Gubernamental
DataCred se compromete a la transparencia respecto al acceso gubernamental a los datos personales. Se realizan las siguientes divulgaciones:
#### 8.1.1 Obligaciones Legales de los Estados Unidos
DataCred está organizada bajo las leyes de Wyoming, Estados Unidos de América, y está sujeta a las leyes federales y estatales de EE. UU., incluyendo leyes que pueden obligar a la divulgación de datos personales a las autoridades gubernamentales de EE. UU. sin notificación a los interesados afectados. Estas leyes incluyen, entre otras:
- LEY DE VIGILANCIA DE INTELIGENCIA EXTRANJERA (FISA), 50 U.S.C. Secciones 1801 y ss.: FISA autoriza al gobierno de EE. UU. a obligar a la producción de comunicaciones electrónicas y otros registros para fines de inteligencia extranjera. Los procedimientos de FISA son generalmente ex parte y están sujetos a requisitos de no divulgación.
- CARTAS DE SEGURIDAD NACIONAL (NSL), 18 U.S.C. Sección 2709: Las NSL pueden obligar a la producción de información del suscriptor y registros transaccionales. Las NSL pueden incluir requisitos de no divulgación que prohíben a DataCred notificar a los interesados afectados.
- LEY DE ACLARACIÓN DEL USO LEGÍTIMO DE DATOS EN EL EXTRANJERO (CLOUD), 18 U.S.C. Sección 2713: La Ley CLOUD exige que los proveedores con sede en EE. UU. cumplan con los procesos legales de EE. UU. para los datos en su posesión, custodia o control, independientemente de dónde estén almacenados los datos.
- LEY DE PRIVACIDAD DE LAS COMUNICACIONES ELECTRÓNICAS (ECPA), 18 U.S.C. Secciones 2510 y ss. y 2701 y ss.: La ECPA rige la divulgación de comunicaciones electrónicas y registros a entidades gubernamentales.
- TRATADOS DE ASISTENCIA LEGAL MUTUA (MLAT): DataCred puede estar obligada a divulgar datos personales en respuesta a solicitudes realizadas a través de MLAT, que proporcionan un marco para que los gobiernos soliciten pruebas y otra información a través de canales legales formales.
#### 8.1.2 Compromiso de DataCred de Impugnar Solicitudes Excesivamente Amplias
Cuando DataCred reciba una solicitud gubernamental de acceso a datos personales que sea:
- Excesivamente amplia en alcance;
- No respaldada por un proceso legal válido;
- No sujeta a supervisión judicial independiente;
- No sujeta a revisión significativa por un tribunal u otro órgano independiente;
- Inconsistente con la legislación aplicable o los compromisos de protección de datos de DataCred,
DataCred se compromete a:
- Impugnar dichas solicitudes a través de los canales legales apropiados, incluyendo, cuando esté disponible, mociones para anular, peticiones de revisión y otros mecanismos legales;
- Buscar reducir el alcance de dichas solicitudes al mínimo necesario para el propósito declarado de aplicación de la ley o seguridad nacional;
- Solicitar el derecho a notificar a los interesados afectados, cuando no esté prohibido por la ley;
- Buscar el levantamiento de los requisitos de no divulgación cuando no sean necesarios para un propósito legítimo de aplicación de la ley o seguridad nacional;
- Documentar todas las solicitudes gubernamentales y las respuestas de DataCred a las mismas.
DESCARGO IMPORTANTE: LA CAPACIDAD DE DataCred PARA IMPUGNAR SOLICITUDES GUBERNAMENTALES ESTÁ LIMITADA POR LA LEGISLACIÓN APLICABLE Y LA DISPONIBILIDAD DE RECURSOS LEGALES. DataCred PUEDE ESTAR LEGALMENTE PROHIBIDA DE NOTIFICAR A LOS INTERESADOS SOBRE SOLICITUDES GUBERNAMENTALES DE ACCESO A SUS DATOS PERSONALES. DataCred NO GARANTIZA NI ASEGURA QUE IMPUGNARÁ CON ÉXITO CUALQUIER SOLICITUD GUBERNAMENTAL.
8.2 Informe de Transparencia
DataCred se compromete a publicar un informe anual de transparencia que divulgue:
- El número de solicitudes gubernamentales de datos personales recibidas (por tipo de solicitud y autoridad solicitante);
- El número de solicitudes cumplimentadas (total o parcialmente);
- El número de solicitudes impugnadas;
- El número de interesados afectados (cuando sea determinable);
- Las categorías de datos divulgados;
- El número de solicitudes sujetas a requisitos de no divulgación;
- El cumplimiento de DataCred con dichos requisitos.
Los informes de transparencia se publican en el sitio web de DataCred y están disponibles en https://www.datacred.org/ayuda.
DESCARGO IMPORTANTE: LOS INFORMES DE TRANSPARENCIA PUEDEN CONTENER DATOS AGREGADOS, POR RANGOS O RETRASADOS EN LA MEDIDA NECESARIA PARA CUMPLIR CON LA LEGISLACIÓN APLICABLE, INCLUYENDO REQUISITOS DE NO DIVULGACIÓN. DataCred PUEDE TENER PROHIBIDO DIVULGAR CIERTA INFORMACIÓN EN SUS INFORMES DE TRANSPARENCIA.
8.3 Acceso Gubernamental: Riesgos y Descargo de Responsabilidad
LOS INTERESADOS QUEDAN NOTIFICADOS DE QUE:
1. DATACRED ESTÁ SUJETA A LAS LEYES DE LOS ESTADOS UNIDOS DE AMÉRICA, INCLUYENDO LEYES QUE AUTORIZAN EL ACCESO GUBERNAMENTAL A DATOS PERSONALES SIN NOTIFICACIÓN AL INTERESADO.
2. LOS ESTADOS UNIDOS TIENEN LEYES QUE PUEDEN PERMITIR QUE LAS AUTORIDADES GUBERNAMENTALES ACCEDAN A LOS DATOS PERSONALES TRANSFERIDOS A DATACRED, INCLUYENDO DATOS SUJETOS AL RGPD, RGPD DEL REINO UNIDO U OTRAS LEYES DE PROTECCIÓN DE DATOS.
3. DATACRED PUEDE ESTAR LEGALMENTE PROHIBIDA DE NOTIFICAR A LOS INTERESADOS QUE SUS DATOS PERSONALES HAN SIDO ACCEDIDOS POR AUTORIDADES GUBERNAMENTALES.
4. LOS RECURSOS DISPONIBLES PARA LOS INTERESADOS QUE IMPUGNEN EL ACCESO GUBERNAMENTAL A SUS DATOS PERSONALES EN LOS ESTADOS UNIDOS PUEDEN SER DIFERENTES Y MÁS LIMITADOS QUE LOS RECURSOS DISPONIBLES EN SU JURISDICCIÓN DE ORIGEN.
5. DATACRED NO GARANTIZA NI ASEGURA QUE PUEDA PREVENIR EL ACCESO GUBERNAMENTAL A LOS DATOS PERSONALES, Y DATACRED RENUNCIA EXPRESAMENTE A CUALQUIER RESPONSABILIDAD DERIVADA DEL ACCESO GUBERNAMENTAL A LOS DATOS PERSONALES DE CONFORMIDAD CON LA LEGISLACIÓN APLICABLE.
9. TRANSFERENCIAS POSTERIORES A TERCEROS PAÍSES
9.1 Principios Generales
Cuando DataCred transfiere datos personales a un destinatario en un tercer país (un "importador de datos") y ese importador de datos transfiere posteriormente los datos personales a otro tercer país (una "transferencia posterior"), la transferencia posterior está sujeta a los siguientes requisitos:
- El importador de datos debe estar sujeto a las mismas salvaguardas de protección de datos o equivalentes a las aplicables a la transferencia original;
- La transferencia posterior debe documentarse y, cuando sea requerido, estar sujeta a una TIA previa;
- El importador de datos debe transmitir todas las obligaciones de protección de datos aplicables al destinatario posterior;
- Los interesados deben conservar los mismos derechos y recursos respecto al destinatario posterior que los que tienen respecto al importador de datos original.
9.2 Transferencias Posteriores de Subencargados
Cuando DataCred contrate a un subencargado que transfiera posteriormente datos personales a un sub-subencargado:
- Se requiere la autorización de DataCred para la contratación del subencargado;
- La transferencia posterior debe estar cubierta por un mecanismo de transferencia que proporcione un nivel adecuado de protección;
- El subencargado debe transmitir todas las obligaciones de protección de datos aplicables al sub-subencargado;
- DataCred mantiene visibilidad sobre las transferencias posteriores de los subencargados a través de derechos de auditoría contractuales.
9.3 Notificación Previa de Nuevos Subencargados
DataCred:
- Notificará a los interesados y responsables del tratamiento sobre la contratación prevista de nuevos subencargados al menos treinta (30) días antes de la contratación;
- Proporcionará un mecanismo para que los interesados y responsables del tratamiento se opongan a la contratación de nuevos subencargados;
- Considerará todas las objeciones recibidas y responderá dentro de un plazo razonable;
- Cuando se confirme una objeción, dejará de usar el nuevo subencargado o identificará una alternativa.
9.4 Derecho a Oponerse a Nuevos Subencargados
Los interesados y responsables del tratamiento tienen derecho a oponerse a la contratación de un nuevo subencargado por motivos razonables relacionados con la protección de datos. El proceso para ejercer este derecho se describe en la Política de Derechos del Consumidor y el Acuerdo de Procesamiento de Datos de DataCred.
10. GESTIÓN DE VIOLACIONES DE SEGURIDAD EN TRANSFERENCIAS INTERNACIONALES
10.1 Obligaciones de Notificación
En caso de una violación de datos personales que involucre datos personales transferidos internacionalmente, DataCred proporcionará notificaciones de la siguiente manera:
#### 10.1.1 Notificación a las Autoridades de Control (RGPD)
Para violaciones que involucren datos personales de interesados del EEE, DataCred notificará a la autoridad de control competente de conformidad con el Artículo 33 del RGPD:
- Dentro de las 72 horas siguientes a haber tenido constancia de la violación (a menos que sea improbable que la violación entrañe un riesgo para los derechos y libertades de las personas físicas);
- Incluyendo toda la información requerida por el Artículo 33(3) del RGPD.
#### 10.1.2 Notificación a la ICO (RGPD Reino Unido)
Para violaciones que involucren datos personales de interesados del Reino Unido, DataCred notificará a la ICO de conformidad con el Artículo 33 del RGPD del Reino Unido:
- Dentro de las 72 horas siguientes a haber tenido constancia de la violación (a menos que sea improbable que la violación entrañe un riesgo para los derechos y libertades de las personas físicas);
- Incluyendo toda la información requerida por el Artículo 33(3) del RGPD del Reino Unido.
#### 10.1.3 Notificación Voluntaria para Todos los Usuarios
Para violaciones que involucren datos personales de interesados no cubiertos por el RGPD o el RGPD del Reino Unido, DataCred proporcionará notificación voluntaria cuando la violación sea probable que entrañe un alto riesgo para los derechos y libertades de las personas físicas, incluyendo:
- Una descripción de la naturaleza de la violación;
- Las categorías y el número aproximado de interesados afectados;
- Las consecuencias probables de la violación;
- Las medidas tomadas o propuestas para abordar la violación;
- Los datos de contacto del Delegado de Protección de Datos u otro punto de contacto.
DESCARGO IMPORTANTE: LAS NOTIFICACIONES VOLUNTARIAS SE PROPORCIONAN SOBRE LA BASE DE LOS MEJORES ESFUERZOS. DataCred PUEDE RETRASAR LA NOTIFICACIÓN CUANDO SEA NECESARIO PARA LA INVESTIGACIÓN DE LA VIOLACIÓN, PARA PREVENIR UNA MAYOR DIVULGACIÓN O PARA CUMPLIR CON LA LEGISLACIÓN APLICABLE. DataCred NO GARANTIZA QUE SE PROPORCIONARÁN NOTIFICACIONES VOLUNTARIAS EN TODAS LAS CIRCUNSTANCIAS.
10.2 Obligaciones de Cooperación
DataCred cooperará con las autoridades de control, los responsables del tratamiento (cuando DataCred actúe como encargado) y los interesados afectados en relación con la investigación y remediación de violaciones que involucren datos transferidos, incluyendo:
- Proporcionar actualizaciones oportunas sobre la investigación;
- Proporcionar acceso a los sistemas y registros relevantes (sujeto a restricciones de seguridad y legales);
- Implementar medidas correctivas según lo indiquen las autoridades de control o según lo soliciten razonablemente los responsables del tratamiento;
- Participar en investigaciones conjuntas de violaciones cuando corresponda.
11. OPCIONES DE LOCALIZACIÓN DE DATOS
11.1 Selección de Región
Cuando se ofrezca y esté sujeto a viabilidad técnica, DataCred puede proporcionar a los interesados o responsables del tratamiento la opción de seleccionar una región de procesamiento de datos preferida. A la Fecha de Vigencia, las regiones disponibles son:
- ESTADOS UNIDOS (PREDETERMINADO): Región de procesamiento principal para todos los servicios.
- REGIONES ADICIONALES: Pueden ofrecerse a discreción de DataCred para servicios o categorías de datos específicos.
11.2 Limitaciones de la Localización de Datos
Los interesados y responsables del tratamiento quedan notificados de que:
- NO TODOS LOS DATOS PUEDEN LOCALIZARSE: Ciertos datos pueden necesariamente procesarse o accederse desde ubicaciones fuera de la región seleccionada, incluidos los datos procesados para detección de fraude, monitoreo de seguridad y atención al cliente.
- LA LOCALIZACIÓN NO PREVIENE EL ACCESO GUBERNAMENTAL: La selección de una región de procesamiento específica no impide que las autoridades gubernamentales de otras jurisdicciones (incluidos los Estados Unidos) busquen acceder a los datos personales de conformidad con la legislación aplicable.
- LA LOCALIZACIÓN PUEDE AFECTAR LA CALIDAD DEL SERVICIO: La selección de una región de procesamiento que no sea la región principal de DataCred puede afectar el rendimiento, la disponibilidad y la funcionalidad del servicio.
- LA LOCALIZACIÓN PUEDE IMPLICAR COSTOS ADICIONALES: DataCred puede cobrar tarifas adicionales por la localización de datos, que se revelarán antes de la implementación.
11.3 Compromisos de Residencia de Datos
Cuando DataCred se comprometa a la residencia de datos en una región geográfica específica, DataCred:
- Configurará su infraestructura para almacenar y procesar las categorías de datos especificadas dentro de la región seleccionada;
- Implementará controles técnicos para evitar la transferencia de datos fuera de la región seleccionada;
- Auditará periódicamente el cumplimiento de los compromisos de residencia;
- Notificará al interesado o responsable del tratamiento cualquier cambio material en la capacidad de mantener la residencia de datos.
DESCARGO IMPORTANTE: LOS COMPROMISOS DE RESIDENCIA DE DATOS ESTÁN SUJETOS A LIMITACIONES TÉCNICAS Y OPERATIVAS. DataCred PUEDE PROCESAR DATOS FUERA DE LA REGIÓN ESPECIFICADA PARA FINES COMERCIALES LEGÍTIMOS, INCLUYENDO RECUPERACIÓN ANTE DESASTRES, MONITOREO DE SEGURIDAD Y DETECCIÓN DE FRAUDE, SIEMPRE QUE SE IMPLEMENTEN LAS SALVAGUARDAS APROPIADAS.
12. DESCARGOS DE RESPONSABILIDAD Y LIMITACIONES
12.1 Descargo de Responsabilidad sobre la Adecuación de las Salvaguardas de Transferencia
DATACRED PROPORCIONA LAS SALVAGUARDAS DE TRANSFERENCIA DESCRITAS EN ESTE MARCO SOBRE LA BASE DE LOS MEJORES ESFUERZOS. DATACRED NO GARANTIZA NI ASEGURA QUE:
1. LAS SALVAGUARDAS DESCRITAS EN EL PRESENTE DOCUMENTO PROPORCIONEN UN NIVEL DE PROTECCIÓN EQUIVALENTE AL REQUERIDO POR EL RGPD, EL RGPD DEL REINO UNIDO O CUALQUIER OTRA LEY DE PROTECCIÓN DE DATOS;
2. LOS MECANISMOS DE TRANSFERENCIA UTILIZADOS SERÁN RECONOCIDOS COMO VÁLIDOS POR CUALQUIER AUTORIDAD DE CONTROL O TRIBUNAL;
3. LOS INTERESADOS TENDRÁN RECURSOS EFECTIVOS EN CASO DE INCUMPLIMIENTO DE ESTE MARCO;
4. LOS ESTADOS UNIDOS O CUALQUIER OTRO TERCER PAÍS PROPORCIONEN UN NIVEL ADECUADO DE PROTECCIÓN PARA LOS DATOS PERSONALES;
5. LAS MEDIDAS COMPLEMENTARIAS SERÁN EFECTIVAS PARA PREVENIR EL ACCESO GUBERNAMENTAL A LOS DATOS PERSONALES;
6. ESTE MARCO CUMPLE CON LOS REQUISITOS DE CUALQUIER LEY DE PROTECCIÓN DE DATOS ESPECÍFICA.
12.2 Sin Responsabilidad por Acceso Gubernamental de Terceros Países
DATACRED RENUNCIA EXPRESAMENTE A TODA RESPONSABILIDAD DERIVADA O RELACIONADA CON:
1. EL ACCESO A DATOS PERSONALES POR PARTE DE AUTORIDADES GUBERNAMENTALES DE LOS ESTADOS UNIDOS O DE CUALQUIER OTRO PAÍS, YA SEA EN VIRTUD DE UN PROCESO LEGAL VÁLIDO O DE OTRA FORMA;
2. LA INCAPACIDAD DE NOTIFICAR A LOS INTERESADOS SOBRE EL ACCESO GUBERNAMENTAL CUANDO DICHA NOTIFICACIÓN ESTÉ PROHIBIDA POR LA LEY;
3. LA INCAPACIDAD DE IMPUGNAR SOLICITUDES GUBERNAMENTALES DE ACCESO A DATOS PERSONALES;
4. EL RESULTADO DE CUALQUIER IMPUGNACIÓN AL ACCESO GUBERNAMENTAL;
5. LA FALTA DE RECURSOS EFECTIVOS PARA LOS INTERESADOS EN JURISDICCIONES DONDE SE PROCESAN DATOS PERSONALES.
12.3 Derecho a Modificar los Mecanismos de Transferencia
DATACRED SE RESERVA EL DERECHO DE MODIFICAR, SUSTITUIR O INTERRUMPIR CUALQUIER MECANISMO DE TRANSFERENCIA DESCRITO EN ESTE MARCO EN CUALQUIER MOMENTO, CON O SIN NOTIFICACIÓN A LOS INTERESADOS, SIEMPRE QUE:
1. EL MECANISMO MODIFICADO, DE REEMPLAZO O INTERRUMPIDO NO REDUZCA EL NIVEL GENERAL DE PROTECCIÓN OTORGADO A LOS DATOS PERSONALES; O
2. CUANDO EL NIVEL DE PROTECCIÓN SE REDUZCA, LOS INTERESADOS SEAN NOTIFICADOS Y SE LES BRINDE LA OPORTUNIDAD DE EJERCER SUS DERECHOS.
12.4 Evolución Regulatoria
DataCred se compromete a adaptar este Marco a los requisitos regulatorios en evolución, incluyendo:
- NUEVAS DECISIONES DE ADECUACIÓN: DataCred revisará y actualizará su dependencia de las decisiones de adecuación a medida que se adopten nuevas decisiones por parte de la Comisión Europea, el Secretario de Estado del Reino Unido u otras autoridades competentes.
- NUEVAS SCC: DataCred revisará e implementará SCC nuevas o actualizadas a medida que sean adoptadas por la Comisión Europea, la ICO del Reino Unido u otras autoridades competentes.
- ORIENTACIONES REGULATORIAS: DataCred actualizará este Marco para reflejar nuevas orientaciones del CEPD, la ICO y otras autoridades de control.
DESCARGO IMPORTANTE: EL COMPROMISO DE DATACRED CON LA EVOLUCIÓN REGULATORIA ESTÁ SUJETO A LA VIABILIDAD COMERCIAL Y OPERATIVA. DATACRED NO GARANTIZA QUE IMPLEMENTARÁ TODOS LOS CAMBIOS REGULATORIOS DENTRO DE UN PLAZO ESPECÍFICO.
13. LEGISLACIÓN APLICABLE Y EJECUCIÓN
13.1 Legislación Aplicable
Este Marco se regirá e interpretará de conformidad con las leyes del Estado de Wyoming, Estados Unidos de América, sin consideración a sus principios de conflicto de leyes. La aplicación de las leyes de protección de datos de otras jurisdicciones se determinará por la legislación aplicable y los términos de los acuerdos de DataCred con los responsables del tratamiento y los interesados.
13.2 Resolución de Disputas
Cualquier disputa derivada o relacionada con este Marco se resolverá de conformidad con los Términos de Servicio de DataCred, que establecen:
- Resolución informal de disputas;
- Arbitraje vinculante de conformidad con la Ley Federal de Arbitraje (FAA);
- Renuncia a los derechos de acción colectiva y arbitraje colectivo;
- Jurisdicción exclusiva en los tribunales estatales o federales de Wyoming para disputas no sujetas a arbitraje.
13.3 Derechos de Beneficiario Tercero
Este Marco no crea ningún derecho de beneficiario tercero. Los interesados pueden ejercer sus derechos bajo las leyes de protección de datos aplicables y los Términos de Servicio de DataCred, pero este Marco no confiere independientemente ningún derecho o recurso a los interesados.
14. FECHA DE VIGENCIA E HISTORIAL DE VERSIONES
14.1 Fecha de Vigencia
Este Marco entra en vigor a partir de la fecha establecida al comienzo de este documento y se aplica a todas las transferencias transfronterizas de datos personales en relación con los servicios de DataCred, incluyendo las transferencias que comenzaron antes de la Fecha de Vigencia.
14.2 Historial de Versiones
| Versión | Fecha de Vigencia | Descripción de los Cambios | Autor |
|---------|---------------|----------------------|--------|
| 1.0 | 29 de mayo de 2026 | Versión inicial | DataCred Legal |
14.3 Revisión y Actualizaciones
Este Marco se revisará al menos anualmente y se actualizará según sea necesario para reflejar:
- Cambios en las actividades de tratamiento de datos de DataCred;
- Cambios en el marco legal para las transferencias internacionales de datos;
- Orientaciones de las autoridades de control;
- Cambios en las mejores prácticas de protección de datos;
- Cambios en el panorama de amenazas.
DataCred notificará a los interesados y responsables del tratamiento sobre cambios materiales en este Marco a través de su sitio web, correo electrónico o notificaciones en la aplicación.
15. CONTACTO Y RECLAMACIONES
15.1 Delegado de Protección de Datos
El Delegado de Protección de Datos de DataCred puede ser contactado en:
Delegado de Protección de Datos
DataCred LLC
Sheridan, WY 82801, EE. UU.
Wyoming, Estados Unidos
Correo electrónico: [email protected]
+1 801 850 0633
15.2 Reclamaciones
Los interesados que consideren que sus datos personales han sido transferidos en violación de este Marco pueden presentar una reclamación:
1. ANTE DATACRED: Contactando al Delegado de Protección de Datos de DataCred según lo descrito anteriormente. DataCred investigará y responderá a las reclamaciones dentro de treinta (30) días.
2. ANTE LAS AUTORIDADES DE CONTROL: Cuando corresponda, los interesados pueden presentar reclamaciones ante su autoridad de control de protección de datos local. DataCred cooperará con las autoridades de control en la resolución de reclamaciones.
15.3 Preguntas
Las preguntas sobre este Marco deben dirigirse al Delegado de Protección de Datos de DataCred a [email protected].
FIN DEL DOCUMENTO
AVISO IMPORTANTE: ESTE DOCUMENTO SE PROPORCIONA ÚNICAMENTE CON FINES INFORMATIVOS Y NO CONSTITUYE ASESORAMIENTO LEGAL. DATACRED ALIENTA A LOS INTERESADOS Y RESPONSABLES DEL TRATAMIENTO A BUSCAR ASESORAMIENTO LEGAL INDEPENDIENTE SOBRE SUS DERECHOS Y OBLIGACIONES EN VIRTUD DE LAS LEYES DE PROTECCIÓN DE DATOS APLICABLES. ESTE DOCUMENTO NO CREA NINGÚN DERECHO U OBLIGACIÓN CONTRACTUAL Y ESTÁ SUJETO A CAMBIOS SIN PREVIO AVISO, EXCEPTO CUANDO LO PROHÍBA LA LEGISLACIÓN APLICABLE.