POLÍTICA DE SOLICITUDES DE AUTORIDADES Y REQUERIMIENTOS LEGALES
Versión: CO-2026.10.02-LR1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
Clasificación: Pública
1. Objeto
Esta política regula la recepción, validación, preservación y respuesta de DataCred Tech S.A.S. frente a órdenes judiciales, requerimientos de autoridades, solicitudes de organismos de control, requerimientos administrativos y otras solicitudes formales de información.
DataCred no entrega datos personales únicamente porque quien los solicite afirme tener interés en ellos.
2. Principio general
Los datos personales no públicos se encuentran sujetos a acceso y circulación restringida.
DataCred solo suministrará información cuando exista una base jurídica válida, incluyendo, según corresponda:
- autorización del titular;
- orden judicial;
- requerimiento de autoridad pública dentro de sus competencias legales;
- solicitud de órgano de control o autoridad investigativa en un procedimiento que legalmente habilite el acceso;
- otra habilitación expresa prevista en la legislación colombiana.
La identidad de la autoridad, su competencia y el alcance del requerimiento deben ser verificables.
3. Solicitudes judiciales
Las órdenes judiciales deben permitir identificar razonablemente:
- autoridad o despacho;
- proceso o actuación;
- funcionario o canal verificable;
- fundamento y alcance;
- persona, cuenta, período o información solicitada;
- fecha;
- restricciones de notificación si existen.
DataCred puede solicitar aclaración cuando una orden sea ambigua, técnicamente imposible, excesivamente amplia o no permita identificar la información requerida.
4. Autoridades administrativas y organismos de control
Un requerimiento administrativo no habilita automáticamente acceso irrestricto.
Antes de divulgar información, DataCred evaluará:
1. identidad de la entidad;
2. competencia legal;
3. relación entre la información pedida y la función o investigación;
4. necesidad y proporcionalidad;
5. tipo de información;
6. restricciones especiales aplicables a información financiera, crediticia o sensible.
Cuando la norma permita suministrar únicamente determinadas categorías, DataCred limitará la respuesta a esas categorías.
5. Información financiera y crediticia
La información comprendida por el régimen de la Ley 1266 de 2008 se suministrará únicamente a quienes estén habilitados por esa ley u otra norma aplicable.
DataCred no tratará una solicitud informal de un empleador, arrendador, aseguradora, investigador privado o tercero comercial como si fuera una orden de autoridad.
Las empresas afiliadas acceden a información mediante las finalidades y controles propios del producto, no mediante esta política.
6. Minimización de la respuesta
Aun cuando una solicitud sea válida, DataCred entregará únicamente la información necesaria para cumplirla.
Cuando sea posible, la respuesta debe limitarse por:
- titular;
- producto;
- rango de fechas;
- tipo de dato;
- finalidad;
- cuenta o identificador;
- registros concretos.
No se entregarán secretos, datos de otros titulares o información interna irrelevante solo porque se encuentren en el mismo sistema.
7. Datos especialmente sensibles
Las imágenes de identidad, selfies, credenciales, secretos, información médica incidental, categorías sensibles y documentos financieros requieren un nivel reforzado de revisión.
Si la información ya fue eliminada conforme a la política de retención, DataCred no reconstruirá ni inventará datos para responder una solicitud.
8. Preservación de información
Una autoridad o litigante puede solicitar preservar información existente.
Una preservación no autoriza por sí sola su entrega.
Toda retención legal debe:
- identificar la solicitud que la origina;
- especificar categorías o cuentas afectadas;
- limitarse a información existente;
- definir una fecha o condición de expiración cuando sea posible;
- restringir el uso del dato a la finalidad de preservación;
- levantarse cuando desaparezca la causa.
DataCred no preservará indefinidamente una cuenta completa cuando una solicitud pueda satisfacerse con un conjunto menor de registros.
9. Solicitudes urgentes
En una situación en la que exista riesgo serio e inmediato para la vida o integridad de una persona, DataCred podrá evaluar una divulgación urgente únicamente cuando exista fundamento jurídico suficiente y la solicitud pueda verificarse.
La urgencia no elimina la obligación de documentar quién solicitó, qué se entregó, por qué y bajo qué fundamento.
10. Notificación al titular
Cuando la ley lo permita y hacerlo no comprometa una investigación, orden judicial, medida de protección o deber de reserva, DataCred podrá informar al titular acerca de una solicitud que afecte sus datos.
Si existe prohibición legal de notificar, DataCred respetará dicha restricción.
11. Solicitudes de autoridades extranjeras
Una solicitud de una autoridad extranjera no se ejecuta automáticamente como si fuera una orden colombiana.
DataCred evaluará:
- el mecanismo jurídico aplicable;
- competencia;
- tratados o instrumentos de cooperación;
- reglas de transferencia internacional;
- eventuales órdenes colombianas de reconocimiento o ejecución;
- derechos y garantías del titular.
La ubicación de un proveedor tecnológico fuera de Colombia no convierte a ese proveedor en un canal alternativo para eludir las reglas aplicables a DataCred.
12. Litigantes privados
Una carta de abogado, reclamación privada o solicitud de descubrimiento informal no autoriza por sí misma la entrega de datos de un tercero.
Cuando un litigante privado necesite información protegida, deberá presentar autorización válida del titular o el instrumento judicial que corresponda.
13. Solicitudes del propio titular
Esta política no reemplaza los derechos de consulta, actualización, rectificación, supresión, revocatoria o reclamo del titular.
Las solicitudes del propio titular se tramitan conforme a la Política de Tratamiento de Datos, la Política de Retención y el procedimiento de consultas y reclamos aplicable.
14. Registro de la respuesta
DataCred conservará, cuando corresponda:
- copia o referencia del requerimiento;
- identidad verificada de la autoridad;
- fecha de recepción;
- fundamento jurídico;
- decisión;
- alcance de la información entregada;
- fecha de respuesta;
- persona o función interna que autorizó la entrega;
- existencia de una retención legal;
- restricciones de notificación.
No se copiarán innecesariamente datos personales dentro del registro de auditoría.
15. Impugnación o aclaración
DataCred podrá solicitar aclaración, limitar o controvertir un requerimiento cuando razonablemente considere que:
- la autoridad no es competente;
- el requerimiento carece de autenticidad verificable;
- la solicitud es excesivamente amplia;
- busca información ajena a la investigación;
- entra en conflicto con una prohibición legal;
- exige datos que DataCred no posee;
- técnicamente confunde a DataCred con otra entidad o proveedor.
16. Canales
Las solicitudes deben enviarse a:
app@datacred.org
Cuando se requiera entrega física o identificación de domicilio:
DataCred Tech S.A.S.
NIT 902112751-6
CL 30 A # CR 79-32, AP 104
Medellín, Antioquia, Colombia
+57 302 668 4956
DataCred podrá solicitar validación adicional antes de tratar un correo como requerimiento oficial.
17. Transparencia
DataCred puede publicar información estadística agregada sobre requerimientos recibidos, siempre que dicha publicación no viole reservas legales, órdenes judiciales, investigaciones ni derechos de los titulares.
18. Ley aplicable
Esta política se interpreta conforme a la Constitución Política de Colombia, la Ley 1581 de 2012, la Ley 1266 de 2008, la Ley 2157 de 2021 y las demás normas colombianas aplicables.