POLÍTICA DE MONITOREO DE LA PLATAFORMA DE DATACRED
ID del Documento: DCP-MONITORING-001
Versión: 1.0
Fecha de Vigencia: 22 de mayo de 2026
Clasificación: INTERNO, COMPONENTES DE CARA AL PÚBLICO
Propietario: Equipo de Seguridad y Cumplimiento de DataCred
Última Revisión: 22 de mayo de 2026
Próxima Revisión: 22 de mayo de 2027
TABLA DE CONTENIDO
1. PROPÓSITO Y ALCANCE
2. DEFINICIONES
3. MARCO DE MONITOREO DE LA PLATAFORMA: DESCRIPCIÓN GENERAL
4. ALCANCE DEL MONITOREO
4.1 Monitoreo de Actividad del Usuario
4.2 Monitoreo de Contenido
4.3 Monitoreo de Seguridad
4.4 Monitoreo de Cumplimiento
4.5 Monitoreo de Rendimiento
5. MÉTODOS DE MONITOREO
5.1 Monitoreo Automatizado
5.2 Monitoreo Manual
5.3 Monitoreo Proactivo
5.4 Monitoreo Reactivo
6. PROPÓSITOS DEL MONITOREO
7. LO QUE NO SE MONITOREA
8. CONSENTIMIENTO PARA EL MONITOREO
9. MONITOREO Y PRIVACIDAD
10. LIMITACIONES DEL MONITOREO
11. RESULTADOS Y ACCIONES DEL MONITOREO
12. NOTIFICACIÓN AL USUARIO DE ACCIONES DE MONITOREO
13. MONITOREO DE EMPLEADOS
14. RENUNCIA COMPLETA DE EFICACIA DEL MONITOREO
15. SIN RESPONSABILIDAD POR VIOLACIONES NO DETECTADAS
16. DERECHO A MODIFICAR EL ALCANCE Y LOS MÉTODOS DE MONITOREO
17. RENUNCIA DEL USUARIO A RECLAMACIONES DE PRIVACIDAD RELACIONADAS CON EL MONITOREO
18. QUÉ NO ES EL MONITOREO
19. LEGISLACIÓN APLICABLE Y JURISDICCIÓN
20. CONTACTO Y PREGUNTAS
1. PROPÓSITO Y ALCANCE
1.1 Propósito
DataCred LLC ("DataCred," "nosotros," "nos," "nuestro") opera una plataforma venezolana de puntuación de reputación conductual financiera nativa de IA (la "Plataforma"). Esta Política de Monitoreo de la Plataforma (la "Política") establece el marco integral que rige el monitoreo de la actividad del usuario, el comportamiento del sistema, el contenido, las comunicaciones, y los eventos de seguridad en toda la Plataforma.
El marco de monitoreo descrito en esta Política es un componente crítico de la infraestructura de seguridad, cumplimiento, y operativa de DataCred. Está diseñado para proteger la Plataforma, sus usuarios, y la integridad de los servicios de DataCred contra el abuso, el fraude, las amenazas de seguridad, las violaciones de términos, y el incumplimiento legal.
1.2 Alcance
Esta Política se aplica a:
1. Todos los Usuarios: Cada individuo o entidad que acceda o utilice la Plataforma en cualquier capacidad, incluyendo pero no limitado a consumidores, empresas, integradores de API, desarrolladores, socios, y visitantes.
2. Todos los Servicios: Todos los servicios, características, API, interfaces, y componentes de la Plataforma, incluyendo pero no limitado a puntuación de reputación, verificación de identidad, procesamiento de documentos, almacenamiento de datos, comunicaciones, y análisis.
3. Todos los Métodos de Acceso: Todos los métodos de acceso a la Plataforma, incluyendo navegadores web, aplicaciones móviles, llamadas a la API, integraciones de terceros, y cualquier otro punto de acceso.
4. Todas las Comunicaciones: Todas las comunicaciones transmitidas a través de la Plataforma, incluyendo pero no limitado a mensajes, envíos de documentos, tickets de soporte, presentaciones de disputas, y comentarios.
5. Todos los Datos: Todos los datos almacenados en, procesados a través de, o transmitidos a través de la Plataforma, incluyendo pero no limitado a perfiles de usuario, documentos, comunicaciones, registros de transacciones, y metadatos.
1.3 Estatus Legal y Renuncia de Responsabilidad
DATACRED NO ES UN BANCO, PRESTAMISTA, INSTITUCIÓN FINANCIERA REGULADA, O AGENCIA DE LAS AUTORIDADES. EL MONITOREO DESCRITO EN ESTA POLÍTICA ES ÚNICAMENTE PARA FINES DE SEGURIDAD, CUMPLIMIENTO E INTEGRIDAD DE LA PLATAFORMA. NO CONSTITUYE VIGILANCIA GUBERNAMENTAL, ACTIVIDAD DE LAS AUTORIDADES, O APLICACIÓN REGULATORIA.
DATACRED ES UNA PLATAFORMA PRIVADA E INDEPENDIENTE DE INFORMACIÓN Y REPUTACIÓN FINANCIERA. NO ES EL BURÓ NI EL REGISTRO OFICIAL DEL ESTADO, NO ESTÁ AUTORIZADA, CERTIFICADA NI RESPALDADA POR LA SUPERINTENDENCIA DE LAS INSTITUCIONES DEL SECTOR BANCARIO (SUDEBAN), EL BANCO CENTRAL DE VENEZUELA (BCV), EL SISTEMA DE INFORMACIÓN CENTRAL DE RIESGOS (SICRI) NI NINGÚN OTRO ORGANISMO DEL GOBIERNO, Y NO ESTÁ CONECTADA A ELLOS. LOS PUNTAJES Y LA INFORMACIÓN QUE DATACRED OFRECE SON ESTIMACIONES PARA APOYAR DECISIONES; NO CONSTITUYEN DECISIONES OFICIALES NI GARANTÍAS.
Esta Política se incorpora por referencia a los Términos de Servicio y la Política de Privacidad de DataCred.
1.4 Contexto de Cumplimiento Normativo
DataCred opera bajo la estructura legal de Wyoming, EE.UU. Esta Política está diseñada para cumplir con las leyes y regulaciones aplicables, incluyendo pero no limitado a:
- La Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) y la Ley de Comunicaciones Almacenadas (SCA)
- La Ley de Fraude y Abuso Informático (CFAA)
- La Ley de la Comisión Federal de Comercio (Sección 5)
- La Ley de Privacidad del Consumidor de California (CCPA) y la Ley de Derechos de Privacidad de California (CPRA)
- El Reglamento General de Protección de Datos (RGPD) para usuarios dentro del Espacio Económico Europeo
- La Directiva de Privacidad Electrónica (UE) y la legislación de implementación aplicable
- La Ley General de Protección de Datos de Brasil (LGPD)
- La Ley de Protección de Datos de Venezuela
- Las regulaciones aplicables contra el lavado de dinero (AML) y la financiación del terrorismo (CTF)
- Los regímenes de sanciones aplicables (OFAC, UE, ONU)
- Las leyes aplicables de intervención de comunicaciones y vigilancia electrónica
NADA EN ESTA POLÍTICA CONSTITUYE ASESORAMIENTO LEGAL. DATACRED NO ES SU ABOGADO. USTED DEBE CONSULTAR CON UN ASESOR LEGAL CALIFICADO CON RESPECTO A SUS OBLIGACIONES LEGALES ESPECÍFICAS.
2. DEFINICIONES
Para efectos de esta Política, se aplican las siguientes definiciones:
"Detección de Anomalías" significa la identificación de eventos, patrones, o comportamientos que se desvían de las líneas base establecidas, normas, o parámetros esperados, utilizando análisis estadístico, modelos de aprendizaje automático, o sistemas basados en reglas.
"Análisis de Comportamiento" significa el examen de patrones de actividad del usuario a lo largo del tiempo para establecer líneas base, identificar desviaciones, y evaluar el riesgo, incluyendo pero no limitado a patrones de acceso, patrones de uso, patrones de navegación, y patrones de interacción.
"Monitoreo de Contenido" significa la revisión automatizada y/o manual de los datos enviados a, almacenados en, o transmitidos a través de la Plataforma, incluyendo documentos, mensajes, perfiles, y otro contenido generado por el usuario.
"DDME" significa Debida Diligencia Mejorada, un nivel más alto de escrutinio aplicado a usuarios, transacciones, o actividades de alto riesgo, que típicamente implica verificación, documentación, e investigación adicionales.
"Revisión Manual" significa el examen de datos, actividad, o cuentas marcados por personal capacitado de DataCred, en oposición a los sistemas automatizados.
"PEP" significa Persona Expuesta Políticamente, un individuo que ocupa o ha ocupado un cargo público prominente, o sus asociados cercanos, según lo definido por las regulaciones aplicables contra el lavado de dinero.
"Detección Basada en Firmas" significa la identificación de patrones de amenazas conocidos, firmas de malware, patrones de ataque, o indicadores de fraude utilizando firmas, patrones, o hashes predefinidos.
"Patrón de Actividad Sospechosa" significa un conjunto de actividades, transacciones, o comportamientos que, individualmente o en combinación, sugieren fraude potencial, abuso, amenazas de seguridad, o violaciones legales.
"Actividad del Usuario" significa cualquier acción realizada por un usuario en la Plataforma, incluyendo pero no limitado a eventos de autenticación, acceso a funciones, envío de datos, creación de contenido, comunicaciones, cambios de configuración, y llamadas a la API.
3. MARCO DE MONITOREO DE LA PLATAFORMA: DESCRIPCIÓN GENERAL
3.1 Qué es el Marco de Monitoreo de la Plataforma
El Marco de Monitoreo de la Plataforma es el sistema integral de DataCred para observar, analizar, y responder a la actividad en toda la Plataforma. Abarca técnicas de monitoreo automatizadas y manuales aplicadas al comportamiento del usuario, contenido, eventos de seguridad, indicadores de cumplimiento, y rendimiento del sistema. El marco está diseñado para detectar anomalías, amenazas, violaciones, y problemas operativos en tiempo real o casi en tiempo real, permitiendo una respuesta y mitigación rápidas.
3.2 Cómo Funciona
El Marco de Monitoreo de la Plataforma opera a través del siguiente proceso general:
1. Recopilación de Datos: Los sistemas de monitoreo recopilan datos de múltiples fuentes en toda la Plataforma, incluyendo registros de aplicaciones, eventos de seguridad, tráfico de red, acciones del usuario, envíos de contenido, llamadas a la API, y métricas del sistema. La recopilación ocurre de forma continua y está diseñada para minimizar el impacto en el rendimiento de la Plataforma y la experiencia del usuario.
2. Procesamiento y Enriquecimiento de Datos: Los datos recopilados se procesan, normalizan, y enriquecen con contexto adicional, incluyendo historial del usuario, datos de confianza del dispositivo, inteligencia de amenazas, bases de datos de cumplimiento, y líneas base de comportamiento.
3. Análisis y Detección: Los datos enriquecidos se analizan a través de múltiples mecanismos de detección paralelos:
- Los modelos de aprendizaje automático detectan anomalías de comportamiento y patrones emergentes
- Los sistemas basados en reglas se activan según condiciones y umbrales predefinidos
- Los sistemas basados en firmas coinciden con indicadores de amenazas conocidos
- El análisis de grafos identifica comportamientos coordinados y patrones de relación
- El análisis estadístico identifica valores atípicos y distribuciones inusuales
4. Triaje y Priorización: Los eventos detectados se priorizan según su gravedad, confianza, impacto potencial, y urgencia. Los eventos de alta prioridad se escalan para acción inmediata, mientras que los eventos de menor prioridad pueden ponerse en cola para revisión o registrarse para análisis de tendencias.
5. Respuesta y Acción: Según la naturaleza y gravedad de los eventos detectados, se activan respuestas automatizadas o manuales, como se describe en la Sección 11 de esta Política.
6. Retroalimentación y Mejora: Los resultados de la detección (tanto verdaderos como falsos positivos) se retroalimentan a los sistemas de monitoreo para mejorar la precisión, reducir los falsos positivos, y adaptarse a las amenazas y patrones en evolución.
3.3 Por Qué DataCred Monitorea la Plataforma
DataCred emplea el monitoreo de la plataforma para los siguientes fines legítimos:
1. Seguridad de la Plataforma: Para detectar y responder a amenazas de seguridad, incluyendo acceso no autorizado, toma de cuentas, malware, phishing, y compromiso del sistema.
2. Prevención de Fraude: Para detectar y prevenir actividades fraudulentas, incluyendo fraude de identidad, fraude documental, fraude de pagos, y manipulación de puntuaciones.
3. Aplicación de Términos: Para detectar y hacer cumplir el cumplimiento de los Términos de Servicio, la Política de Uso Aceptable, y todas las políticas incorporadas de DataCred.
4. Cumplimiento Legal: Para cumplir con las obligaciones legales y regulatorias aplicables, incluyendo regulaciones contra el lavado de dinero (AML), cribado de sanciones, requisitos de conocimiento del cliente (KYC), y leyes de protección de datos.
5. Mejora del Servicio: Para monitorear el rendimiento del sistema, identificar cuellos de botella, detectar errores, y mejorar la calidad general y la confiabilidad de los servicios de la Plataforma.
6. Detección de Abuso: Para detectar y prevenir el abuso de los recursos, características, y API de la Plataforma, incluyendo acceso automatizado, raspado, evasión de límites de tasa, y ataques de agotamiento de recursos.
7. Protección del Usuario: Para proteger a los usuarios de estafas, phishing, ingeniería social, y otras amenazas dirigidas a los usuarios de la Plataforma.
8. Integridad de Datos: Para garantizar la integridad de los datos almacenados y procesados a través de la Plataforma, detectando modificaciones, eliminaciones, o exfiltraciones no autorizadas.
4. ALCANCE DEL MONITOREO
4.1 Monitoreo de Actividad del Usuario
DataCred monitorea las siguientes categorías de actividad del usuario en la Plataforma:
#### 4.1.1 Eventos de Autenticación
- Intentos de inicio de sesión (exitosos y fallidos)
- Método de inicio de sesión utilizado (contraseña, MFA, SSO, biométrico)
- Registro, cambios, y desafíos de MFA
- Cambios de contraseña, restablecimientos, y eventos de recuperación
- Eventos de creación, terminación, y tiempo de espera de sesión
- Uso de tokens de sesión y eventos de actualización
- Creación, rotación, y revocación de claves de API
- Concesiones y revocaciones de autorización OAuth
- Eventos y resultados de recuperación de cuenta
- Eventos de bloqueo y desbloqueo de cuenta
- Detección de sesiones concurrentes
- Detección de viajes imposibles basada en marcas de tiempo y ubicaciones de autenticación
#### 4.1.2 Acceso a Funciones
- Acceso a funciones y módulos específicos de la Plataforma
- Patrones de uso para cada función (frecuencia, duración, intensidad)
- Intentos de acceso a funciones (exitosos y denegados)
- Cambios de configuración de funciones
- Eventos de habilitación y deshabilitación de funciones
- Acceso y uso de funciones beta
- Acceso a funciones administrativas (para usuarios con roles administrativos)
#### 4.1.3 Envío de Datos
- Cargas de documentos (tipo, tamaño, metadatos, análisis de contenido)
- Entrada de datos y envíos de formularios
- Actualizaciones y cambios de información de perfil
- Envíos de datos de verificación de identidad
- Envíos de documentos financieros
- Cargas de documentos de respaldo
- Operaciones de importación de datos
- Envíos masivos de datos
#### 4.1.4 Actividad de Intercambio y Colaboración
- Eventos de intercambio de datos (qué datos se compartieron, con quién, con qué propósito)
- Creación y uso de enlaces de intercambio
- Eventos de invitación a colaboración
- Autorización de integración de terceros y acceso a datos
- Cambios de visibilidad de perfil público o datos públicos
- Eventos de exportación de datos
- Eventos de descarga de datos
- Eventos de uso compartido de pantalla o acceso remoto (si corresponde)
#### 4.1.5 Actividad de la API
- Acceso a endpoints de la API (recuentos, frecuencia, patrones)
- Uso y consumo de claves de API
- Consumo de límites de tasa de la API
- Análisis de parámetros de la API (detección de parámetros anormales)
- Análisis de respuesta de la API (detección de patrones de raspado de datos)
- Uso de versiones de la API y patrones de migración
- Patrones de error de la API
- Fallos de autenticación de la API
#### 4.1.6 Actividad de Administración de Cuenta
- Cambios de configuración de la cuenta
- Cambios de preferencias de notificación
- Cambios de configuración de privacidad
- Cambios de preferencias de comunicación
- Eventos de cierre y reactivación de cuenta
- Gestión de cuentas vinculadas
- Gestión de beneficiarios o usuarios autorizados
- Cambios de método de pago (para servicios pagos)
4.2 Monitoreo de Contenido
DataCred monitorea las siguientes categorías de contenido en la Plataforma:
#### 4.2.1 Documentos Cargados
DataCred puede monitorear los documentos cargados para detectar:
- Indicadores de Autenticidad del Documento: Detección de falsificación, alteración, manipulación, o fabricación mediante análisis forense de imágenes, análisis de metadatos, análisis a nivel de píxel, y verificaciones de coherencia del documento.
- Análisis de Contenido del Documento: Extracción y análisis del contenido del documento para fines de cribado de cumplimiento, detección de fraude, y verificación de datos.
- Verificación del Tipo de Documento: Verificación de que los documentos cargados coinciden con su tipo declarado (por ejemplo, un "extracto bancario" enviado es realmente un extracto bancario).
- Detección de Manipulación del Documento: Detección de manipulación digital incluyendo ediciones de Photoshop, manipulación de capturas de pantalla, alteración de campos PDF, inconsistencias de metadatos, artefactos de compresión, e indicadores de copia y pega.
- Detección de Documentos Plantilla y Sintéticos: Detección de documentos generados a partir de plantillas, fabricados mediante generadores de documentos, o creados sintéticamente utilizando herramientas de IA/ML.
- Detección de Contenido Generado por IA: Detección de contenido generado o modificado significativamente por sistemas de inteligencia artificial, incluyendo modelos de lenguaje grande (LLM), modelos de generación de imágenes, y herramientas de síntesis de documentos.
- Verificación de Contenido Esperado vs. Real: Verificación de que el contenido del documento es consistente con los parámetros esperados según el tipo de documento, el emisor, y el contexto.
ESTE MONITOREO SE REALIZA CON FINES DE SEGURIDAD Y CUMPLIMIENTO Y NO ES UNA REVISIÓN DE LA PRECISIÓN SUSTANTIVA DEL CONTENIDO DEL DOCUMENTO MÁS ALLÁ DE LAS VERIFICACIONES DE AUTENTICIDAD Y COHERENCIA.
#### 4.2.2 Datos Enviados
DataCred monitorea los datos enviados por los usuarios para:
- Análisis de Coherencia: Referencias cruzadas de los datos enviados contra otros puntos de datos para detectar inconsistencias, contradicciones, o anomalías.
- Reconocimiento de Patrones: Detección de patrones en los datos enviados que puedan indicar envío automatizado, datos fabricados, o comportamiento coordinado.
- Verificación de Integridad: Verificación de que los campos de datos requeridos estén completos y que los datos cumplan con los umbrales mínimos de calidad.
- Análisis de Formato y Estructura: Análisis del formato, estructura, y características de los datos para detectar indicadores de manipulación o fabricación.
- Detección de Duplicados: Detección de datos idénticos o sustancialmente similares enviados a través de múltiples cuentas o envíos.
#### 4.2.3 Comunicaciones
DataCred puede monitorear las comunicaciones transmitidas a través de la Plataforma, incluyendo:
- Mensajería en la Plataforma: Los mensajes enviados a través de los sistemas de mensajería de la Plataforma pueden monitorearse para detectar:
- Indicadores de fraude y estafa
- Intentos de phishing
- Contenido y actividades prohibidas
- Solicitudes y spam
- Violaciones de los Términos de Servicio
- Indicadores de comportamiento coordinado
- Abuso y acoso
- Indicadores de actividad ilegal
- Comunicaciones de Soporte: Las comunicaciones a través de los canales de soporte (tickets, chat, correo electrónico) pueden monitorearse para:
- Aseguramiento de la calidad del servicio
- Detección de fraude
- Detección de abuso
- Cumplimiento de políticas
- Capacitación y mejora (anonimizado)
- Comunicaciones de Disputas y Apelaciones: Las comunicaciones relacionadas con disputas, apelaciones, y quejas pueden monitorearse para:
- Indicadores de fraude
- Abuso del proceso
- Coordinación con otros usuarios
- Cumplimiento de políticas
EL MONITOREO DE CONTENIDO DE LAS COMUNICACIONES SE LIMITA A LO RAZONABLEMENTE NECESARIO PARA LOS FINES DESCRITOS EN ESTA POLÍTICA. DataCred no realiza vigilancia masiva del contenido de las comunicaciones. El monitoreo es específico y limitado en su propósito.
#### 4.2.4 Contenido de Perfil
DataCred monitorea el contenido del perfil del usuario para:
- Precisión y Veracidad: Verificación de que la información del perfil sea precisa y no engañosa.
- Contenido Prohibido: Detección de contenido prohibido incluyendo discursos de odio, amenazas, contenido ilegal, y contenido que viole los Términos de Servicio.
- Coherencia de Identidad: Verificación de que la información del perfil sea coherente con los datos de verificación de identidad y otra información conocida sobre el usuario.
- Perfiles Duplicados o Falsos: Detección de perfiles duplicados, perfiles falsos, y perfiles creados con fines abusivos.
- Suplantación: Detección de perfiles que suplantan a otros individuos, entidades, u organizaciones.
4.3 Monitoreo de Seguridad
DataCred monitorea las siguientes actividades y eventos relacionados con la seguridad:
#### 4.3.1 Patrones de Acceso
- Ubicación, hora, frecuencia, y patrones de inicio de sesión
- Cambios y anomalías en el nivel de confianza del dispositivo
- Acceso desde ubicaciones nuevas o inusuales
- Acceso desde direcciones IP o redes de amenaza conocidas
- Horas de acceso inusuales (fuera del horario laboral para usuarios con patrones establecidos)
- Acceso desde múltiples ubicaciones simultáneamente (viaje imposible)
- Acceso desde múltiples dispositivos en períodos cortos de tiempo
- Cambios en patrones de acceso después de la recuperación de cuenta
- Cambios en patrones de acceso después de cambios de contraseña
- Acceso concurrente desde ubicaciones geográficamente distantes
- Acceso rápido a funciones o datos no relacionados
#### 4.3.2 Eventos de Autenticación
- Intentos de inicio de sesión fallidos y patrones
- Indicadores de relleno de credenciales (intentos de inicio de sesión rápidos y sistemáticos)
- Indicadores de fuerza bruta
- Indicadores de pulverización de contraseñas
- Intentos de evasión de MFA
- Fallos de desafío MFA
- Cambios de registro MFA
- Indicadores de reproducción o fijación de sesión
- Indicadores de robo o reutilización de tokens
- Autenticación desde credenciales comprometidas conocidas
- Autenticación desde dispositivos comprometidos conocidos
#### 4.3.3 Tráfico de Red
- Anomalías de volumen de tráfico (aumentos o disminuciones inusuales)
- Anomalías de patrones de tráfico
- Anomalías y violaciones de protocolo
- Tráfico desde direcciones IP maliciosas conocidas
- Tráfico hacia infraestructura de comando y control conocida
- Indicadores de exfiltración de datos (volúmenes de datos salientes inusuales)
- Anomalías de consultas DNS (indicadores de algoritmo de generación de dominios, túneles DNS)
- Anomalías de certificados SSL/TLS
- Indicadores de escaneo de puertos y reconocimiento de red
- Indicadores de denegación de servicio (inundaciones de tráfico, ataques de capa de aplicación)
- Eventos y alertas del cortafuegos de aplicaciones web (WAF)
- Indicadores de abuso de API (llamadas excesivas, patrones de parámetros inusuales)
#### 4.3.4 Interacciones del Sistema
- Ejecución inusual de comandos del sistema
- Intentos de escalada de privilegios
- Cambios de configuración no autorizados
- Violaciones de integridad de archivos
- Anomalías de consultas a bases de datos
- Anomalías de comportamiento de aplicaciones
- Indicadores de interrupción del servicio
- Indicadores de agotamiento de recursos
- Anomalías de orquestación o contenedores
- Desviación de configuración de infraestructura
- Acceso no autorizado a endpoints de la API
#### 4.3.5 Llamadas a la API
- Anomalías de frecuencia y volumen de llamadas a la API
- Análisis de patrones de llamadas a la API (detección de acceso automatizado o mediante scripts)
- Anomalías de parámetros de la API (valores inusuales, intentos de inyección)
- Anomalías de autenticación de la API
- Violaciones de límites de tasa de la API
- Intentos de enumeración de endpoints de la API
- Anomalías de tamaño de respuesta de la API (posible raspado de datos)
- Anomalías de tasa de error de la API (posibles ataques o abuso)
- Anomalías de versión de la API (acceso a versiones obsoletas o inusuales)
- Indicadores de abuso de API (paginación excesiva, variación rápida de parámetros)
4.4 Monitoreo de Cumplimiento
DataCred monitorea las siguientes actividades y eventos relacionados con el cumplimiento:
#### 4.4.1 Cribado de Sanciones
- Cribado Contra Listas de Sanciones: Cribado automatizado de usuarios, contrapartes, y partes relevantes contra listas de sanciones aplicables, incluyendo pero no limitado a:
- Lista de Nacionales Especialmente Designados (SDN) de OFAC
- Lista de Identificaciones de Sanciones Sectoriales (SSI) de OFAC
- Lista de Evasores de Sanciones Extranjeras (FSE) de OFAC
- Lista Consolidada de Sanciones de la UE
- Lista Consolidada del Consejo de Seguridad de la ONU
- Lista Consolidada de la Oficina de Implementación de Sanciones Financieras (OFSI) del Reino Unido
- Otras listas de sanciones aplicables según la jurisdicción del usuario y las operaciones de DataCred
- Frecuencia de Cribado: El cribado ocurre en la creación de la cuenta, periódicamente para usuarios existentes, ante eventos desencadenantes (por ejemplo, cambios de información, transacciones), y cuando se actualizan las listas de sanciones.
- Resolución de Falsos Positivos: Las coincidencias potenciales son revisadas por personal capacitado para distinguir los falsos positivos de las coincidencias reales.
- Escalamiento de Coincidencias: Las coincidencias de sanciones confirmadas se escalan de acuerdo con los procedimientos de cumplimiento de sanciones de DataCred, que pueden incluir restricción de cuenta, congelación de activos, notificación a las autoridades aplicables, y prohibición de transacciones.
#### 4.4.2 Cribado de Personas Expuestas Políticamente (PEP)
- Identificación de PEP: Cribado automatizado contra bases de datos de PEP para identificar personas expuestas políticamente, sus familiares, y asociados cercanos.
- Enfoque Basado en Riesgos: Las PEP identificadas están sujetas a debida diligencia mejorada (DDME) según su nivel de riesgo.
- Monitoreo Continuo: El estado de PEP se monitorea de forma continua, ya que las personas pueden convertirse en PEP o dejar de serlo con el tiempo.
#### 4.4.3 Cribado de Medios Adversos
- Monitoreo de Medios Adversos: Cribado automatizado de usuarios contra fuentes de medios adversos en busca de noticias negativas, incluyendo pero no limitado a:
- Delitos financieros (fraude, lavado de dinero, corrupción)
- Acciones regulatorias y sanciones
- Cargos y condenas penales
- Indicadores de riesgo reputacional
- Participación en actividades prohibidas
- Proceso de Revisión: Las coincidencias de medios adversos son revisadas por personal capacitado para evaluar la relevancia, credibilidad, y gravedad.
- Escalamiento de Riesgo: Los hallazgos confirmados de medios adversos pueden resultar en debida diligencia mejorada, restricciones de cuenta, u otras acciones según corresponda.
#### 4.4.4 Detección de Patrones de Actividad Sospechosa
DataCred monitorea patrones de actividad que pueden indicar:
- Lavado de Dinero: Estructuración, pitufeo, movimiento rápido de valor, patrones de transacción inusuales, montos en dólares redondos, transacciones inconsistentes con el perfil del usuario.
- Financiación del Terrorismo: Transacciones pequeñas y regulares a jurisdicciones de alto riesgo, transacciones que involucran entidades terroristas conocidas o sospechosas.
- Fraude: Fraude de identidad, fraude documental, fraude de pagos, toma de cuentas, identidad sintética, fraude de primera parte (bust-out fraud).
- Soborno y Corrupción: Pagos inusuales a funcionarios gubernamentales, pagos a jurisdicciones de alto riesgo, transacciones intermediarias inusuales.
- Evasión Fiscal: Ocultación de activos, indicadores de ingresos no declarados, transacciones con jurisdicciones de paraíso fiscal.
- Evasión de Sanciones: Uso de intermediarios, empresas fantasma, o estructuras complejas para disfrazar transacciones con partes o jurisdicciones sancionadas.
- Financiación de la Proliferación: Transacciones relacionadas con programas de armas de destrucción masiva o actividades sensibles de proliferación.
#### 4.4.5 Monitoreo de Transacciones
- Análisis de Volumen de Transacciones: Monitoreo de volúmenes de transacciones contra líneas base históricas y parámetros esperados.
- Análisis de Velocidad de Transacciones: Monitoreo de la velocidad y frecuencia de las transacciones para detectar patrones inusuales.
- Análisis de Valor de Transacciones: Monitoreo de los valores de las transacciones para detectar montos inusuales, montos en dólares redondos, o valores justo por debajo de los umbrales de notificación.
- Análisis de Contrapartes: Monitoreo de las contrapartes de las transacciones para detectar indicadores de riesgo, incluyendo partes sancionadas, entidades fraudulentas conocidas, y jurisdicciones de alto riesgo.
- Análisis Geográfico: Monitoreo del flujo geográfico de las transacciones para detectar patrones inusuales o corredores de alto riesgo.
- Análisis de Canal: Monitoreo de los canales a través de los cuales ocurren las transacciones para detectar anomalías o combinaciones inusuales.
- Análisis de Dispositivo y Sesión: Referencias cruzadas de la actividad de transacción con datos de confianza del dispositivo e información de sesión.
4.5 Monitoreo de Rendimiento
DataCred monitorea las siguientes métricas y eventos de rendimiento del sistema:
#### 4.5.1 Rendimiento del Sistema
- Utilización de CPU, memoria, disco, y red en toda la infraestructura
- Rendimiento de la base de datos (latencia de consultas, utilización del grupo de conexiones, retraso de replicación)
- Rendimiento de la caché (tasas de acierto, tasas de desalojo, utilización de memoria)
- Rendimiento de la cola de mensajes (profundidad de cola, latencia de procesamiento, tasas de error)
- Rendimiento y salud del balanceador de carga
- Rendimiento de CDN y tasas de acierto de caché
- Rendimiento del sistema de almacenamiento (IOPS, rendimiento, latencia)
- Salud de la plataforma de orquestación y contenedores
#### 4.5.2 Tasas de Error
- Tasas de error de aplicaciones (errores 5xx, excepciones no manejadas)
- Tasas de error de la API (por endpoint, método, y código de respuesta)
- Tasas de error de bases de datos
- Tasas de error de integración (fallos de servicios de terceros)
- Tasas de error de trabajos en segundo plano y flujos de trabajo
- Tasas de error de autenticación
- Tasas de error de autorización
- Eventos de aplicación de límites de tasa
#### 4.5.3 Tiempos de Respuesta
- Tiempos de respuesta de la API (p50, p95, p99, p99.9)
- Tiempos de carga de página
- Tiempos de respuesta de búsqueda y consulta
- Tiempos de procesamiento de documentos
- Tiempos de generación de informes
- Tiempos de exportación e importación de datos
- Tiempos de respuesta de integración de terceros
- Tiempos de respuesta de consultas a bases de datos
- Tiempos de respuesta de caché
#### 4.5.4 Utilización de Recursos
- Utilización de recursos informáticos (por servicio, región, despliegue)
- Utilización de almacenamiento y tendencias de crecimiento
- Utilización de ancho de banda de red
- Utilización de conexiones de bases de datos
- Utilización de límites de tasa de la API
- Utilización de licencias y cuotas
- Utilización de costos por servicio y función
5. MÉTODOS DE MONITOREO
5.1 Monitoreo Automatizado
DataCred emplea los siguientes métodos de monitoreo automatizado:
#### 5.1.1 Detección de Anomalías Basada en IA/ML
DataCred utiliza modelos de aprendizaje automático y sistemas de inteligencia artificial para la detección de anomalías, incluyendo:
- Modelos de Aprendizaje Supervisado: Modelos entrenados en conjuntos de datos etiquetados para clasificar actividades, eventos, y patrones como legítimos o sospechosos.
- Modelos de Aprendizaje No Supervisado: Modelos que identifican valores atípicos y anomalías sin requerir datos de entrenamiento etiquetados, utilizados para detectar patrones novedosos o emergentes.
- Modelos de Aprendizaje Profundo: Modelos basados en redes neuronales para el reconocimiento de patrones complejos en datos de alta dimensión, incluyendo imágenes de documentos, secuencias de comportamiento, y tráfico de red.
- Redes Neuronales de Grafos: Modelos que analizan relaciones y conexiones entre entidades (usuarios, dispositivos, cuentas, IP) para detectar comportamientos coordinados, anillos de fraude, y patrones de fraude complejos.
- Procesamiento de Lenguaje Natural (NLP): Modelos para analizar contenido textual en busca de indicadores de fraude, intentos de phishing, contenido prohibido, y otras señales textuales.
- Modelos de Visión por Computadora: Modelos para analizar imágenes de documentos, fotos, y otro contenido visual en busca de manipulación, falsificación, e indicadores de autenticidad.
- Modelos de Series Temporales: Modelos para detectar anomalías en datos de series temporales, incluyendo patrones de acceso, patrones de transacciones, y métricas del sistema.
- Métodos de Conjunto: Combinaciones de múltiples modelos para mejorar la precisión de la detección y reducir las tasas de falsos positivos.
- Aprendizaje por Refuerzo: Modelos adaptativos que ajustan los parámetros de detección basándose en la retroalimentación y los panoramas de amenazas en evolución.
Entrenamiento y Validación de Modelos: Los modelos de IA/ML se entrenan con datos históricos, se validan contra conjuntos de datos reservados, y se evalúan continuamente en cuanto a precisión, exactitud, recuperación, y tasas de falsos positivos. Los modelos se reentrenan periódicamente y cuando se identifican nuevos patrones de amenaza significativos.
Explicabilidad de Modelos: DataCred emplea técnicas de IA explicable (XAI) para comprender las decisiones del modelo cuando sea factible, permitiendo a los revisores humanos entender por qué se marcaron actividades o patrones específicos. NO SE GARANTIZA LA EXPLICABILIDAD COMPLETA DEL MODELO PARA TODOS LOS MODELOS, PARTICULARMENTE LOS DE APRENDIZAJE PROFUNDO Y MÉTODOS DE CONJUNTO.
Monitoreo de Sesgo: Los modelos de IA/ML se monitorean para detectar sesgos contra características protegidas, grupos demográficos, y otros factores potencialmente discriminatorios. Los modelos que presenten sesgos inaceptables se reentrenan, ajustan, o retiran.
#### 5.1.2 Alertas Basadas en Reglas
DataCred emplea un sistema integral de alertas basadas en reglas con reglas que cubren:
- Reglas de Umbral: Alertas activadas cuando métricas específicas superan umbrales predefinidos (por ejemplo, más de 5 intentos de inicio de sesión fallidos en 10 minutos).
- Reglas Basadas en Tasa: Alertas activadas cuando las tasas de actividad superan parámetros predefinidos (por ejemplo, más de 100 llamadas a la API por minuto).
- Reglas de Combinación: Alertas activadas por combinaciones específicas de eventos o condiciones (por ejemplo, inicio de sesión desde nuevo dispositivo + cambio de contraseña + transacción de alto valor).
- Reglas de Secuencia: Alertas activadas por secuencias específicas de eventos (por ejemplo, creación de cuenta -> actualización de perfil -> carga de documento -> solicitud de alto valor dentro de 24 horas).
- Reglas de Ausencia: Alertas activadas por la ausencia de eventos esperados (por ejemplo, sin inicio de sesión durante 90 días seguido de actividad rápida).
- Reglas de Referencias Cruzadas: Alertas activadas por inconsistencias entre puntos de datos (por ejemplo, discrepancia entre ubicación declarada y geolocalización IP).
- Reglas Basadas en Tiempo: Alertas activadas según parámetros de tiempo (por ejemplo, transacciones que ocurren entre las 2 a.m. y las 5 a.m., hora local, para usuarios con patrones de actividad diurna).
- Reglas Basadas en Recuento: Alertas activadas por recuentos acumulativos durante períodos especificados (por ejemplo, más de 10 envíos de documentos en 24 horas).
- Reglas de Velocidad: Alertas activadas por cambios en la velocidad de la actividad (por ejemplo, aumento repentino de 10x en la frecuencia de transacciones).
- Reglas de Correlación: Alertas activadas por la correlación de actividades entre múltiples usuarios, cuentas, o entidades.
Gestión de Reglas: Las reglas se crean, prueban, validan, despliegan, monitorean, y retiran a través de un proceso formal de gestión del ciclo de vida de reglas. Las reglas se revisan periódicamente para determinar su eficacia, tasas de falsos positivos, y brechas de cobertura.
#### 5.1.3 Detección Basada en Firmas
DataCred emplea detección basada en firmas para amenazas y patrones conocidos, incluyendo:
- Firmas de Malware: Hashes de archivos de malware conocidos, patrones de comportamiento, e indicadores de compromiso (IoC).
- Firmas de Patrones de Ataque: Patrones de ataque conocidos incluyendo firmas de inyección SQL, patrones XSS, patrones de traversal de rutas, y otras firmas de ataque web.
- Firmas de Patrones de Fraude: Patrones de fraude conocidos incluyendo indicadores de falsificación de documentos, plantillas de identidad sintética, y guiones de estafa.
- Firmas de Bots y Automatización: Firmas de bots conocidas, firmas de rastreadores, huellas digitales de herramientas de automatización (Puppeteer, Selenium, Playwright), e indicadores de navegador sin cabeza.
- Firmas de Spam: Patrones de spam conocidos, plantillas de contenido, y métodos de distribución.
- Firmas de Phishing: Patrones de phishing conocidos, plantillas de páginas de destino, e indicadores de recolección de credenciales.
- Firmas de Huellas Digitales de Dispositivos: Huellas digitales de dispositivos comprometidos conocidos, huellas digitales de emuladores, e indicadores de suplantación.
Actualizaciones de Firmas: Las firmas se actualizan continuamente a partir de inteligencia de amenazas interna, fuentes comerciales de inteligencia de amenazas, inteligencia de amenazas de código abierto, y grupos de intercambio de la industria.
#### 5.1.4 Análisis de Comportamiento
DataCred realiza análisis de comportamiento de la actividad del usuario en múltiples dimensiones:
- Líneas Base de Comportamiento Individual: Establecimiento y mantenimiento de líneas base de comportamiento para cada usuario, incluyendo horarios típicos de acceso, ubicaciones, dispositivos, funciones, patrones de transacciones, y patrones de interacción.
- Líneas Base de Comportamiento de Cohortes: Establecimiento de líneas base de comportamiento para cohortes de usuarios basadas en características similares (geografía, antigüedad de la cuenta, nivel de actividad, tipo de usuario).
- Líneas Base a Nivel de Población: Establecimiento de líneas base para la población general de usuarios para detectar anomalías sistémicas.
- Detección de Deriva de Comportamiento: Detección de cambios graduales en el comportamiento que pueden indicar compromiso de cuenta, patrones de fraude cambiantes, o necesidades de usuario en evolución.
- Análisis de Comportamiento a Nivel de Sesión: Análisis del comportamiento dentro de sesiones individuales para detectar indicadores de automatización, comportamiento mediante scripts, o patrones anómalos.
- Análisis de Comportamiento entre Sesiones: Análisis de patrones de comportamiento a través de múltiples sesiones para detectar anomalías y patrones a largo plazo.
5.2 Monitoreo Manual
DataCred emplea los siguientes métodos de monitoreo manual:
#### 5.2.1 Revisión Humana por Personal de DataCred
El personal calificado de DataCred puede revisar actividades, contenido, y cuentas marcados. La revisión humana es realizada por:
- Analistas de Seguridad: Revisan banderas y alertas relacionadas con la seguridad.
- Analistas de Fraude: Revisan banderas y alertas relacionadas con el fraude.
- Analistas de Cumplimiento: Revisan banderas y alertas relacionadas con el cumplimiento.
- Especialistas de Confianza y Seguridad: Revisan banderas de contenido y comportamiento relacionadas con violaciones de los Términos de Servicio.
- Gerencia de DataCred: Revisan casos escalados que requieren autorización de nivel superior.
Calificaciones del Revisor: El personal que realiza revisiones manuales está capacitado en las políticas, procedimientos, regulaciones, y sistemas de detección aplicables. Las calificaciones, capacitación, y rendimiento del revisor se rastrean y evalúan periódicamente.
Documentación de Revisión: Las revisiones manuales se documentan, incluyendo la base de la revisión, los hallazgos, las acciones tomadas, y la justificación. La documentación se conserva según las políticas de retención de registros de DataCred.
Aseguramiento de Calidad: Las decisiones de revisión manual están sujetas a revisión de aseguramiento de calidad, incluyendo muestreo aleatorio para precisión y consistencia, revisiones de calibración entre revisores, y auditoría periódica.
#### 5.2.2 Servicios de Monitoreo de Terceros
DataCred puede contratar servicios de monitoreo de terceros para fines específicos, incluyendo:
- Servicios de Verificación de Documentos: Servicios de terceros que verifican la autenticidad de documentos de identidad, documentos financieros, y otros documentos presentados.
- Servicios de Cribado de Antecedentes: Servicios de terceros para verificaciones de antecedentes, cribado de sanciones, y monitoreo de medios adversos.
- Servicios de Inteligencia de Fraude: Servicios de inteligencia de fraude e inteligencia de amenazas de terceros.
- Servicios de Verificación de Identidad: Servicios de verificación de identidad y KYC de terceros.
- Servicios de Monitoreo de Transacciones: Servicios de monitoreo y cribado de transacciones de terceros (cuando corresponda).
Supervisión de Terceros: Los servicios de monitoreo de terceros están sujetos al programa de gestión de riesgos de proveedores de DataCred, incluyendo diligencia debida, requisitos contractuales de protección de datos, obligaciones de confidencialidad, y revisión periódica.
#### 5.2.3 Muestreo de Auditoría
DataCred puede realizar muestreos de auditoría de la actividad del usuario, el contenido, y los eventos del sistema con fines de aseguramiento de calidad y cumplimiento. El muestreo de auditoría puede incluir:
- Muestreo aleatorio de cuentas de usuario para revisión
- Muestreo aleatorio de transacciones o actividades para revisión
- Muestreo específico basado en criterios de riesgo
- Muestreo temático basado en tendencias o patrones emergentes
Los resultados del muestreo de auditoría se utilizan para:
- Validar la eficacia de la detección automatizada
- Identificar brechas de monitoreo
- Calibrar los umbrales de detección
- Entrenar modelos de detección
- Evaluar el cumplimiento de políticas y procedimientos
5.3 Monitoreo Proactivo
El monitoreo proactivo se refiere a las actividades de monitoreo que ocurren de forma continua y sin eventos desencadenantes específicos:
- Escaneo Continuo: Monitoreo continuo de todo el tráfico, actividad, y eventos de la Plataforma para detectar amenazas de seguridad, indicadores de fraude, y anomalías.
- Caza de Amenazas: Búsqueda proactiva de amenazas, vulnerabilidades, y actividad maliciosa que puede no haber activado alertas automatizadas, realizada por personal de seguridad capacitado utilizando técnicas analíticas avanzadas.
- Escaneo de Vulnerabilidades: Escaneo regular de la infraestructura, aplicaciones, y dependencias de la Plataforma para detectar vulnerabilidades conocidas.
- Pruebas de Penetración: Pruebas de penetración autorizadas regulares de los controles de seguridad de la Plataforma, incluyendo la eficacia del sistema de monitoreo.
- Ejercicios de Equipo Rojo: Ataques simulados autorizados contra los sistemas de la Plataforma para probar las capacidades de detección y respuesta.
- Monitoreo de Configuración: Monitoreo continuo de las configuraciones del sistema y de las aplicaciones para verificar el cumplimiento de las líneas base de seguridad.
- Monitoreo de Exposición: Monitoreo de credenciales expuestas, filtraciones de datos, y otras exposiciones que puedan afectar la seguridad de la Plataforma.
5.4 Monitoreo Reactivo
El monitoreo reactivo se refiere a las actividades de monitoreo activadas por eventos, informes, o banderas específicas:
- Revisión Activada por Alerta: Revisión activada por alertas automatizadas de los sistemas de monitoreo.
- Revisión de Informe de Usuario: Revisión activada por informes de usuarios sobre actividad sospechosa, contenido, o comportamiento.
- Revisión de Informe de Terceros: Revisión activada por informes de terceros, incluyendo las autoridades, reguladores, u otras plataformas.
- Monitoreo de Respuesta a Incidentes: Monitoreo mejorado activado por incidentes de seguridad, incluyendo análisis forense y recopilación de datos ampliada limitada al incidente.
- Monitoreo de Procesos Legales: Monitoreo activado por procesos legales (citaciones, órdenes judiciales, órdenes de allanamiento), realizado de acuerdo con los requisitos legales.
- Monitoreo de Investigación de Cumplimiento: Monitoreo activado por investigaciones de cumplimiento, incluyendo debida diligencia mejorada y revisión de transacciones.
6. PROPÓSITOS DEL MONITOREO
DataCred monitorea la Plataforma para los siguientes fines específicos:
6.1 Seguridad de la Plataforma
- Detección y prevención de acceso no autorizado a cuentas de usuario y sistemas de la Plataforma
- Detección y prevención de ataques de toma de cuentas (ATO)
- Detección y prevención de robo de credenciales y relleno de credenciales
- Detección y prevención de malware, ransomware, y otro software malicioso
- Detección y prevención de ataques de denegación de servicio (DoS/DDoS)
- Detección y prevención de intrusiones en el sistema y escalada de privilegios
- Detección y prevención de exfiltración de datos
- Detección y prevención de ataques a aplicaciones web (inyección SQL, XSS, CSRF, etc.)
- Detección y prevención de abuso y explotación de la API
- Detección y prevención de ataques a la cadena de suministro dirigidos a las dependencias de la Plataforma
- Detección y respuesta a incidentes de seguridad
- Preservación de evidencia forense para investigaciones de seguridad
6.2 Prevención de Fraude
- Detección y prevención de fraude de identidad, incluyendo identidad sintética e identidad robada
- Detección y prevención de fraude documental, incluyendo falsificación y manipulación
- Detección y prevención de fraude de pagos, incluyendo fraude de contracargos y métodos de pago robados
- Detección y prevención de manipulación de puntuaciones y fraude de reputación
- Detección y prevención de fraude en la creación de cuentas y cultivo de cuentas
- Detección y prevención de abuso de promociones y referidos
- Detección y prevención de manipulación del mercado y colusión
- Detección y prevención de fraude de primera parte (bust-out fraud, incumplimiento estratégico)
- Detección y prevención de fraude amistoso (transacciones legítimas disputadas como fraudulentas)
6.3 Aplicación de Términos
- Detección y aplicación de actividades prohibidas bajo los Términos de Servicio
- Detección y aplicación de políticas de uso aceptable
- Detección y aplicación de políticas de contenido y directrices comunitarias
- Detección y aplicación de políticas de uso de la API
- Detección y aplicación de políticas de propiedad intelectual
- Detección y aplicación de disposiciones anti-evasión
- Recopilación de evidencia para acciones de aplicación de términos
- Documentación de violaciones para registros de aplicación
6.4 Cumplimiento Legal
- Cumplimiento de regulaciones y obligaciones contra el lavado de dinero (AML)
- Cumplimiento de regulaciones y obligaciones contra la financiación del terrorismo (CTF)
- Cumplimiento de obligaciones de cribado de sanciones bajo los regímenes de sanciones aplicables
- Cumplimiento de requisitos de conocimiento del cliente (KYC)
- Cumplimiento de leyes de protección de datos y privacidad
- Cumplimiento de leyes de protección al consumidor
- Cumplimiento de leyes de comunicaciones electrónicas y vigilancia
- Cumplimiento de solicitudes de las autoridades y procesos legales
- Cumplimiento de obligaciones de notificación regulatoria
- Cumplimiento de requisitos de mantenimiento de registros y retención de registros
6.5 Mejora del Servicio
- Identificación de problemas de rendimiento del sistema y cuellos de botella
- Detección y diagnóstico de errores y fallos de software
- Identificación de problemas de experiencia del usuario y puntos de fricción
- Análisis de patrones de uso de funciones para la mejora del producto
- Planificación de capacidad y asignación de recursos
- Ingeniería de confiabilidad del servicio y prevención de incidentes
- Identificación de brechas en la documentación y el contenido de ayuda
- Capacitación y mejora de modelos de detección de IA/ML
6.6 Detección de Abuso
- Detección de acceso automatizado, bots, y scripts
- Detección de raspado web y recolección de datos
- Detección de abuso de la API y violaciones de límites de tasa
- Detección de ataques de agotamiento de recursos
- Detección de campañas de spam, phishing, e ingeniería social
- Detección de comportamiento no auténtico coordinado
- Detección de manipulación de la plataforma y manipulación de votos/vistas/seguimientos
- Detección de creación y operación de cuentas falsas
- Detección de raspado y republicación de contenido
- Detección de uso comercial no autorizado de los recursos de la Plataforma
7. LO QUE NO SE MONITOREA
7.1 Contenido de Comunicaciones Privadas
EXCEPTO SEGÚN LO EXPRESAMENTE PREVISTO EN LA SECCIÓN 4.2.3, DATACRED NO MONITOREA EL CONTENIDO DE LAS COMUNICACIONES PRIVADAS TRANSMITIDAS A TRAVÉS DE LA PLATAFORMA MÁS ALLÁ DEL ANÁLISIS DE METADATOS Y EL ESCANEO AUTOMATIZADO DE SEGURIDAD/CUMPLIMIENTO.
Específicamente:
- Contenido de Mensajes: DataCred no lee el contenido de mensajes privados entre usuarios excepto cuando:
- Se escanea automáticamente en busca de amenazas de seguridad (enlaces de malware, URL de phishing)
- Se escanea automáticamente en busca de violaciones de cumplimiento (contenido prohibido)
- Se revisa manualmente en respuesta a un informe o queja de un usuario
- Lo requiere un proceso legal válido
- Es marcado por sistemas automatizados como potencialmente violatorio de términos o la ley
- Comunicaciones de Grupo: DataCred aplica las mismas limitaciones a las comunicaciones de grupo que a las comunicaciones privadas individuales.
- Comunicaciones de Soporte: DataCred puede monitorear las comunicaciones de soporte con fines de aseguramiento de calidad, detección de fraude, y capacitación, como se describe en la Sección 4.2.3.
- Monitoreo de Metadatos: DataCred puede monitorear los metadatos de las comunicaciones (remitente, destinatario, marca de tiempo, frecuencia, tamaño) con fines de seguridad y detección de fraude sin monitorear el contenido.
7.2 Documentos Privados Más Allá del Escaneo de Seguridad/Cumplimiento
DataCred no revisa el contenido de los documentos privados del usuario almacenados en la Plataforma excepto:
- Escaneo automatizado en busca de amenazas de seguridad (malware, contenido malicioso)
- Escaneo automatizado con fines de cribado de cumplimiento
- Detección automatizada de autenticidad y manipulación
- Revisión manual cuando es marcado por sistemas automatizados o informes de usuarios
- Revisión manual cuando lo requiere un proceso legal válido
7.3 Actividad en Otras Plataformas
DataCred no monitorea la actividad del usuario en otras plataformas, sitios web, aplicaciones, o servicios.
DataCred no recopila el historial de navegación, datos de uso de aplicaciones, o datos de actividad de plataformas de terceros.
DataCred no utiliza cookies de seguimiento, píxeles, o tecnologías similares para monitorear la actividad del usuario fuera de la Plataforma.
EXCEPCIÓN: DataCred puede utilizar información disponible públicamente de otras plataformas para fines de cribado de cumplimiento y detección de fraude, según lo permita la ley aplicable y los términos de dichas plataformas. Esto incluye medios adversos disponibles públicamente, listas de sanciones públicas, y registros corporativos disponibles públicamente.
7.4 Navegación Privada
DataCred no monitorea la actividad de navegación privada del usuario, incluyendo:
- Sitios web visitados por el usuario
- Aplicaciones utilizadas por el usuario (que no sean las aplicaciones de DataCred)
- Comunicaciones en otras plataformas
- Actividades en modos de navegación privada/incógnito en el dispositivo del usuario (DataCred no tiene visibilidad de estas actividades)
- Archivos y datos locales en el dispositivo del usuario (excepto según sea necesario para la huella digital del dispositivo según se describe en la Política de Marco de Confianza del Dispositivo)
7.5 Contenido Cifrado (Cuando DataCred No Posee las Claves de Descifrado)
DataCred no puede monitorear el contenido de:
- Comunicaciones cifradas de extremo a extremo donde DataCred no posee las claves de descifrado
- Datos cifrados por el usuario donde DataCred no posee la clave de descifrado
- Comunicaciones en plataformas de terceros que utilizan cifrado de extremo a extremo
LA INCAPACIDAD DE MONITOREAR EL CONTENIDO CIFRADO ES UNA LIMITACIÓN TÉCNICA, NO UNA ELECCIÓN DE POLÍTICA. LOS USUARIOS NO DEBEN SUPONER QUE EL CONTENIDO CIFRADO ES INVISIBLE PARA LOS SISTEMAS DE MONITOREO, LOS METADATOS (QUIÉN SE COMUNICA CON QUIÉN, CUÁNDO, CON QUÉ FRECUENCIA, Y EN QUÉ VOLUMEN) PERMANECEN VISIBLES Y SUJETOS A MONITOREO.
8. CONSENTIMIENTO PARA EL MONITOREO
8.1 Consentimiento mediante el Uso
AL UTILIZAR LA PLATAFORMA, EL USUARIO RECONOCE Y EXPLÍCITAMENTE CONSENTE LAS ACTIVIDADES DE MONITOREO DESCRITAS EN ESTA POLÍTICA, INCLUYENDO PERO NO LIMITADO A:
- Monitoreo automatizado de la actividad, contenido, y comunicaciones del usuario
- Análisis del comportamiento, patrones, y relaciones del usuario
- Escaneo de contenido con fines de seguridad, cumplimiento, y detección de fraude
- Retención de datos de monitoreo de acuerdo con los programas de retención aplicables
- Uso de los resultados del monitoreo para los fines descritos en esta Política
8.2 Consentimiento Explícito Separado (Cuando sea Requerido)
Cuando la ley aplicable requiera un estándar más alto de consentimiento (por ejemplo, el Artículo 9 del RGPD para datos biométricos, la Directiva de Privacidad Electrónica para ciertas actividades de monitoreo, o requisitos específicos de consentimiento bajo leyes de protección de datos aplicables), DataCred obtendrá un consentimiento separado, explícito, informado, y libremente dado antes de realizar dichas actividades de monitoreo.
El consentimiento separado puede obtenerse a través de:
- Casillas de verificación de consentimiento granulares presentadas en el momento de la recopilación de datos
- Flujos de consentimiento de aceptación para actividades de monitoreo específicas
- Interfaces de gestión de consentimiento en la configuración de la cuenta del usuario
- Documentos de consentimiento separados para actividades de procesamiento de alto riesgo
8.3 Retirada del Consentimiento
Cuando el consentimiento sea la base legal para actividades de monitoreo específicas, los usuarios pueden retirar su consentimiento en cualquier momento. Sin embargo, la retirada del consentimiento puede:
- Resultar en que el usuario no pueda acceder a la Plataforma o a ciertas funciones (si el monitoreo es necesario para la seguridad o el cumplimiento legal)
- Resultar en la restricción o suspensión de la cuenta (si DataCred no puede cumplir con las obligaciones legales o de seguridad sin el monitoreo)
- NO afectar la legalidad del monitoreo basado en el consentimiento antes de su retirada
- NO afectar el monitoreo basado en otras bases legales (por ejemplo, obligación legal, interés legítimo, necesidad contractual)
8.4 Consentimiento y Usuarios Menores de Edad
La Plataforma no está dirigida a individuos menores de 18 años (o la edad de mayoría aplicable en la jurisdicción del usuario). DataCred no monitorea a sabiendas la actividad de menores. Si DataCred se entera de que un usuario es menor de la edad de mayoría aplicable y está utilizando la Plataforma sin el consentimiento apropiado, DataCred tomará las medidas apropiadas, que pueden incluir la terminación de la cuenta y la eliminación de los datos de monitoreo.
9. MONITOREO Y PRIVACIDAD
9.1 Clasificación de Datos
LOS DATOS MONITOREADOS SE CLASIFICAN COMO DATOS DE SEGURIDAD O DATOS DE CUMPLIMIENTO, DEPENDIENDO DEL PROPÓSITO DE LA RECOPILACIÓN. NO SON:
- No son Datos de Perfil de Usuario: Los datos de monitoreo recopilados con fines de seguridad y cumplimiento no se utilizan para construir perfiles de marketing, publicidad conductual, segmentación de usuarios con fines comerciales, o investigación de usuarios no relacionada con la seguridad.
- No son Entrada de Puntuación: Los datos de monitoreo no se utilizan como entrada directa para los algoritmos de puntuación de reputación de DataCred, excepto cuando actividades monitoreadas específicas sean relevantes para el modelo de puntuación (por ejemplo, verificación de autenticidad de documentos).
- No se Venden: Los datos de monitoreo NUNCA se venden a terceros. DataCred no participa en la venta de datos de monitoreo, datos de comportamiento del usuario, o datos de análisis de contenido.
- No se Comparten para Publicidad: Los datos de monitoreo NUNCA se comparten con redes publicitarias, plataformas de tecnología publicitaria, corredores de datos, o proveedores de análisis de marketing.
9.2 Minimización de Datos
DataCred aplica principios de minimización de datos al monitoreo:
- Solo se recopilan los datos razonablemente necesarios para los fines de monitoreo descritos en esta Política.
- Cuando es posible, el monitoreo se realiza sobre datos anonimizados, seudonimizados, o agregados en lugar de datos a nivel individual.
- Los métodos de recopilación de datos se evalúan en cuanto a su impacto en la privacidad antes del despliegue.
- Se prefieren métodos de monitoreo menos intrusivos para la privacidad cuando estén razonablemente disponibles y sean efectivos.
- Los sistemas de monitoreo se configuran para recopilar los datos mínimos necesarios y para excluir datos irrelevantes cuando sea posible.
9.3 Retención y Eliminación
Los datos de monitoreo se conservan de acuerdo con los programas de retención de datos de DataCred, que se basan en la naturaleza de los datos, los requisitos legales, y las necesidades comerciales. Los períodos de retención generales se describen en la Política de Registros de Acceso. Los datos de monitoreo se eliminan de forma segura o se anonimizan al final del período de retención aplicable.
9.4 Controles de Acceso
El acceso a los datos y sistemas de monitoreo se rige por los siguientes principios:
- Base de Necesidad de Conocer: El acceso a los datos, informes, y sistemas de monitoreo se limita al personal de DataCred con una necesidad específica y documentada de dicho acceso.
- Control de Acceso Basado en Roles (RBAC): El acceso a los datos de monitoreo se controla a través de RBAC con permisos granulares.
- Autenticación Multifactor: Todo el acceso a los sistemas de monitoreo requiere MFA.
- Registro de Acceso: Todo el acceso a los datos y sistemas de monitoreo se registra y está sujeto a auditoría.
- Grabación de Sesión: El acceso privilegiado a los sistemas de monitoreo puede ser grabado.
- Revisiones de Acceso Regulares: El acceso a los sistemas de monitoreo se revisa periódicamente.
- Terminación Automática del Acceso: El acceso se termina automáticamente ante un cambio de rol o salida.
9.5 Derechos del Titular de los Datos
Los usuarios pueden ejercer los derechos de protección de datos aplicables con respecto a los datos de monitoreo, incluyendo:
- Derecho de Acceso: Solicitar acceso a los datos de monitoreo relacionados con su cuenta (sujeto a las limitaciones descritas en esta Política y la ley aplicable).
- Derecho de Rectificación: Solicitar la corrección de datos de monitoreo inexactos.
- Derecho de Supresión: Solicitar la eliminación de datos de monitoreo (sujeto a requisitos legales y de retención de seguridad).
- Derecho a Restringir el Procesamiento: Solicitar la restricción del procesamiento de datos de monitoreo (sujeto a requisitos legales y de seguridad).
- Derecho a la Portabilidad de Datos: Solicitar la portabilidad de los datos de monitoreo (cuando sea técnicamente factible y legalmente requerido).
- Derecho de Oposición: Oponerse al monitoreo basado en el interés legítimo (sujeto a los motivos legítimos imperiosos de DataCred).
EXCEPCIONES A LOS DERECHOS DEL TITULAR DE LOS DATOS: DataCred puede rechazar solicitudes de titulares de datos con respecto a datos de monitoreo cuando:
- Los datos sean necesarios para fines de seguridad y la divulgación comprometería las medidas de seguridad
- Los datos estén sujetos a un proceso legal o retención legal
- La solicitud sea manifiestamente infundada o excesiva
- La ley aplicable proporcione una excepción al derecho
- El cumplimiento requiera revelar los métodos de detección proprietarios de DataCred
10. LIMITACIONES DEL MONITOREO
10.1 Limitaciones del Monitoreo Automatizado
Falsos Positivos: Los sistemas de monitoreo automatizado, incluyendo modelos de IA/ML, sistemas basados en reglas, y detección basada en firmas, producen falsos positivos (actividad legítima marcada como sospechosa). Los falsos positivos pueden resultar en:
- Restricciones o revisiones innecesarias de cuentas
- Inconvenientes y frustración para el usuario
- Recursos de investigación desperdiciados
- Ansiedad y preocupación del usuario
DataCred trabaja continuamente para reducir las tasas de falsos positivos mediante mejoras de modelos, calibración de umbrales, e integración de retroalimentación. LOS FALSOS POSITIVOS NO PUEDEN ELIMINARSE POR COMPLETO, Y LOS USUARIOS DEBEN ESPERAR QUE LA ACTIVIDAD LEGÍTIMA PUEDE SER MARCADA OCASIONALMENTE.
Falsos Negativos: Los sistemas de monitoreo automatizado pueden no detectar amenazas, violaciones, o actividad sospechosa reales (falsos negativos). Los falsos negativos pueden resultar de:
- Técnicas de ataque novedosas no reconocidas por modelos o firmas
- Técnicas de evasión sofisticadas
- Datos de entrenamiento insuficientes para patrones emergentes
- Manipulación adversaria de modelos de ML
- Patrones de fraude que evolucionan rápidamente
- Comportamiento malicioso de apariencia legítima
LOS FALSOS NEGATIVOS SON INEVITABLES EN CUALQUIER SISTEMA DE MONITOREO. DATACRED NO PUEDE GARANTIZAR QUE TODAS LAS AMENAZAS, VIOLACIONES, O ACTIVIDAD SOSPECHOSA SERÁN DETECTADAS.
Limitaciones de los Modelos: Los modelos de IA/ML utilizados para el monitoreo tienen limitaciones inherentes:
- Los modelos son tan buenos como sus datos de entrenamiento (datos de entrenamiento sesgados, incompletos, o desactualizados producen modelos sesgados, incompletos, o desactualizados)
- Los modelos pueden no generalizarse bien a nuevas poblaciones de usuarios, geografías, o casos de uso
- Los modelos pueden presentar deriva de concepto con el tiempo a medida que evolucionan el comportamiento del usuario y los patrones de amenaza
- Los modelos pueden ser vulnerables a ataques adversarios (manipulación de entrada diseñada para causar clasificación errónea)
- Los modelos de aprendizaje profundo pueden carecer de explicabilidad, lo que dificulta entender por qué se tomaron decisiones de marcado específicas
- Los modelos pueden no tener en cuenta diferencias culturales, demográficas, o regionales en el comportamiento
10.2 Limitaciones de la Revisión Manual
Basada en Muestras, No Exhaustiva: La revisión humana de la actividad marcada se basa en muestras, no es exhaustiva. DataCred no puede revisar manualmente toda la actividad de la Plataforma. Solo un subconjunto de la actividad marcada y una muestra aleatoria de la actividad no marcada se somete a revisión humana.
Sesgo del Revisor: Los revisores humanos pueden estar sujetos a sesgos inconscientes, fatiga, y diferencias individuales en el juicio. DataCred implementa medidas de aseguramiento de calidad para mitigar el sesgo, pero NO PUEDE eliminarlo por completo.
Capacidad de Revisión: La capacidad de revisión manual está limitada por el personal y los recursos disponibles. Pueden ocurrir acumulaciones de revisión durante períodos de alto volumen, lo que potencialmente retrasa la respuesta a la actividad marcada.
Limitaciones de Materia: No todos los revisores tienen experiencia en todas las áreas de fraude, seguridad, cumplimiento, y moderación de contenido. Los casos complejos pueden requerir escalamiento a revisores especializados, causando demoras adicionales.
Limitaciones de Zona Horaria: La revisión manual puede ser limitada durante horas no laborables, fines de semana, y días festivos, dependiendo de la dotación de personal y los horarios de turnos.
10.3 Limitaciones Frente a Adversarios Sofisticados
Técnicas de Evasión: Los adversarios sofisticados pueden evadir los sistemas de monitoreo mediante:
- Técnicas adversarias de ML (generación de entradas diseñadas para evadir la detección)
- Mimetismo conductual (imitación del comportamiento legítimo del usuario)
- Actividad distribuida a través de múltiples cuentas, dispositivos, e IP
- Técnicas de fraude lentas y bajas (operando por debajo de los umbrales de detección)
- Uso de redes de proxy residenciales y dispositivos comprometidos
- Amenaza interna (usuarios legítimos con acceso autorizado que realizan actividades no autorizadas)
- Técnicas de ataque de día cero no observadas previamente
- Malware polimórfico y herramientas de ataque que cambian de firmas
- Comunicaciones cifradas y ofuscadas
Asimetría de Recursos: Los adversarios sofisticados pueden tener recursos significativos (financieros, técnicos, de personal) para desarrollar y mantener capacidades de evasión, potencialmente superando los recursos de detección de DataCred para vectores de ataque específicos.
10.4 Limitaciones del Tráfico Cifrado
Visibilidad Limitada: DataCred tiene visibilidad limitada del tráfico cifrado (HTTPS, TLS, comunicaciones cifradas de extremo a extremo). Si bien DataCred puede analizar:
- Metadatos de conexión (IP de origen/destino, sincronización, duración, volumen)
- Parámetros del handshake TLS (conjuntos de cifrado, detalles del certificado, versiones de protocolo)
- Consultas DNS
- Patrones y volúmenes de tráfico
DataCred NO PUEDE inspeccionar:
- El contenido de las comunicaciones cifradas
- La carga útil de las solicitudes de API cifradas (más allá de lo que la propia API expone)
- El contenido de mensajes cifrados de extremo a extremo
- El contenido de archivos cifrados (cuando DataCred no posee la clave de descifrado)
Evasión mediante Cifrado: Los adversarios sofisticados pueden utilizar el cifrado para ocultar la actividad maliciosa de los sistemas de monitoreo, incluyendo:
- Comunicaciones cifradas de comando y control
- Exfiltración de datos cifrados
- Cargas útiles de malware cifradas
- Contenido de phishing cifrado
- Comunicaciones relacionadas con fraude cifradas
10.5 Incompletitud de la Detección
DataCred reconoce y advierte que:
Ningún sistema de monitoreo puede detectar TODAS las violaciones, amenazas, o actividad sospechosa. El Marco de Monitoreo de la Plataforma está diseñado para detectar una parte significativa de la actividad de alto riesgo, pero la integridad no se afirma ni se garantiza.
Nuevos tipos de violaciones surgen continuamente a medida que los usuarios encuentran nuevas formas de eludir las políticas, leyes, y medidas de seguridad de la Plataforma. Los sistemas de monitoreo de DataCred deben evolucionar para detectar nuevos tipos de violaciones, e inevitablemente habrá brechas entre la aparición de un nuevo tipo de violación y el despliegue de capacidades de detección.
La actividad distribuida a gran escala puede ser difícil de detectar cuando se distribuye a través de muchas cuentas, dispositivos, IP, y períodos de tiempo, ya que los puntos de datos individuales pueden no exceder los umbrales de detección.
Las amenazas internas (usuarios autorizados que realizan actividades no autorizadas) son particularmente difíciles de detectar, ya que la actividad se origina desde cuentas legítimas con acceso apropiado y puede mezclarse con patrones de uso normales.
11. RESULTADOS Y ACCIONES DEL MONITOREO
11.1 Posibles Resultados del Monitoreo
Cuando los sistemas de monitoreo marcan actividad, contenido, o comportamiento, pueden ocurrir los siguientes resultados, a la sola discreción de DataCred:
Sin Acción (Determinación de Falso Positivo):
- La actividad marcada se revisa y se determina que es legítima (falso positivo)
- No se toma ninguna acción más allá de registrar el falso positivo para la mejora del sistema
- El usuario no es notificado de la marca (excepto en circunstancias excepcionales)
- La marca y la resolución se conservan para la capacitación y mejora del sistema
Monitoreo Adicional (Escrutinio Mejorado):
- La actividad marcada activa un monitoreo mejorado de la cuenta del usuario
- Se pueden recopilar puntos de datos adicionales durante un período definido
- Los umbrales de detección pueden reducirse temporalmente para la cuenta
- La actividad puede estar sujeta a revisión más frecuente
- La cuenta puede ser colocada en una lista de vigilancia por un período definido
- El usuario generalmente NO es notificado del monitoreo mejorado
Revisión Manual:
- La actividad marcada se pone en cola para revisión por personal capacitado de DataCred
- El acceso a la cuenta, las funciones, o las transacciones pueden restringirse temporalmente en espera de revisión
- Se puede contactar al usuario para obtener información o verificación adicional
- La revisión puede resultar en ninguna acción adicional, monitoreo continuado, restricción, o escalamiento
- El usuario generalmente es notificado si el acceso está restringido en espera de revisión
Restricción de Cuenta (Funcionalidad Limitada):
- Funciones o capacidades específicas de la cuenta están restringidas
- Los límites de transacciones se reducen
- Las operaciones sensibles se bloquean o requieren verificación adicional
- Las capacidades de acceso o exportación de datos se limitan
- El acceso a integraciones o API está restringido
- Las funciones de intercambio o colaboración se deshabilitan
- El usuario es notificado de la restricción y su base (en la medida en que la divulgación no comprometa las medidas de seguridad)
- La restricción puede ser temporal (en espera de revisión) o permanente
Suspensión de Cuenta (Temporal, en Espera de Investigación):
- El acceso a la cuenta se suspende temporalmente en espera de investigación
- Todas las operaciones se bloquean durante la suspensión
- El usuario es notificado de la suspensión y la base general
- Se le puede dar al usuario la oportunidad de proporcionar información o contexto
- La investigación se realiza dentro de un plazo razonable
- La suspensión puede levantarse con o sin restricciones, o puede llevar a la terminación
Terminación de Cuenta (Permanente):
- La cuenta se termina permanentemente por violaciones confirmadas
- Todo el acceso se revoca permanentemente
- Las cuentas asociadas también pueden ser terminadas
- Los datos del usuario se manejan según las disposiciones de terminación de los Términos de Servicio
- El usuario es notificado de la terminación y su base
- La terminación puede ser apelada a través del proceso de apelaciones (si está disponible)
Notificación a las Autoridades:
- La actividad delictiva confirmada, el fraude, o las amenazas pueden ser reportados a las autoridades policiales apropiadas
- DataCred puede proporcionar datos y evidencia relevantes a las autoridades
- DataCred puede cooperar con las investigaciones de las autoridades
- El usuario puede o no ser notificado de la remisión a las autoridades (ver Sección 12)
11.2 Ruta de Escalamiento
Los hallazgos del monitoreo se escalan según la gravedad, la confianza, y el impacto potencial:
| Nivel de Gravedad | Ejemplos | Respuesta Típica |
|---------------|----------|------------------|
| Informativo | Anomalía menor, sin riesgo claro | Registrado, puede activar monitoreo mejorado |
| Bajo | Patrón sospechoso, baja confianza | Monitoreo mejorado, posible revisión |
| Medio | Patrón sospechoso, confianza moderada | Revisión manual, posible restricción |
| Alto | Violación clara, alta confianza | Restricción o suspensión, investigación |
| Crítico | Amenaza inminente, fraude confirmado | Acción inmediata, remisión a las autoridades |
Gravedad Evaluada Según:
- Naturaleza de la actividad o violación
- Confianza en la precisión de la detección
- Impacto potencial en el usuario, la Plataforma, o terceros
- Implicaciones regulatorias o legales
- Urgencia de la respuesta requerida
- Historial del usuario o cuenta
11.3 Acciones Automatizadas
DataCred puede tomar acciones automatizadas basadas en los resultados del monitoreo, incluyendo pero no limitado a:
- Bloqueo Automatizado: Bloqueo inmediato de direcciones IP, dispositivos, o cuentas específicas que muestren indicadores claros de ataque (por ejemplo, comunicación C2 de malware conocida, intento de relleno de credenciales, intento de inyección SQL).
- Limitación de Tasa Automatizada: Reducción automatizada de los límites de tasa de la API o del acceso a funciones para cuentas que muestren indicadores de abuso.
- Desafío Automatizado: Presentación de CAPTCHA, desafío MFA, u otra verificación a cuentas que muestren patrones sospechosos pero no claramente maliciosos.
- Restricción Automatizada: Restricción automatizada de funciones u operaciones específicas para cuentas que muestren patrones claros de violación.
- Notificación Automatizada: Notificaciones de seguridad automatizadas a los usuarios sobre actividad sospechosa detectada.
- Escalamiento Automatizado: Escalamiento automatizado de hallazgos de alta gravedad al equipo de seguridad.
Las acciones automatizadas están diseñadas para ser proporcionales al riesgo detectado. DataCred implementa salvaguardas para prevenir o revertir rápidamente acciones automatizadas inapropiadas, incluyendo:
- Umbrales de confianza que deben cumplirse antes de la acción automatizada
- Revisión humana en el circuito para acciones automatizadas de alto impacto
- Capacidad de reversión rápida para acciones automatizadas de falso positivo
- Registro de auditoría de todas las acciones automatizadas
11.4 Acciones Manuales
El personal de DataCred puede tomar acciones manuales basadas en la revisión del monitoreo, incluyendo pero no limitado a:
- Confirmación, modificación, o reversión manual de acciones automatizadas
- Revisión e investigación manual de cuentas
- Decisiones manuales de restricción, suspensión, o terminación
- Decisiones manuales de remisión a las autoridades
- Decisiones manuales de excepción de políticas
- Anulación manual de decisiones automatizadas del sistema en circunstancias apropiadas
Las acciones manuales se documentan con la base de la acción, el personal involucrado, y las aprobaciones requeridas.
12. NOTIFICACIÓN AL USUARIO DE ACCIONES DE MONITOREO
12.1 Cuándo DataCred Puede Notificar a los Usuarios
DataCred puede notificar a los usuarios sobre acciones de monitoreo en las siguientes circunstancias:
- Restricción o suspensión de cuenta que afecte el acceso a la Plataforma
- Detección de actividad sospechosa en la cuenta del usuario (por ejemplo, inicio de sesión desde un dispositivo desconocido)
- Incidente de seguridad confirmado que afecte la cuenta o los datos del usuario
- Solicitud de información o verificación adicional relacionada con actividad marcada
- Notificación del resultado de la investigación (si la investigación resulta en una acción contra la cuenta)
- Según lo requiera la ley o regulación aplicable
12.2 Cuándo DataCred Puede NO Notificar a los Usuarios
DataCred puede NO notificar a los usuarios sobre acciones de monitoreo en las siguientes circunstancias:
- Investigación de Seguridad: Cuando la notificación comprometería una investigación de seguridad en curso, incluyendo pero no limitado a:
- Investigación de compromiso de cuenta donde el atacante pueda tener acceso a las notificaciones de la cuenta
- Investigación de operaciones de fraude coordinadas donde la notificación alertaría a otros participantes
- Investigación de amenazas internas donde la notificación alertaría al sujeto
- Investigación de actividades de ataque en curso
- Cooperación con las Autoridades: Cuando DataCred está cooperando con las autoridades y la notificación comprometería las actividades de las autoridades, incluyendo pero no limitado a:
- Solicitudes de las autoridades de no divulgación
- Investigaciones penales en curso
- Investigaciones relacionadas con la seguridad nacional
- Operaciones de inteligencia
- Riesgo de Destrucción de Evidencia: Cuando la notificación crearía un riesgo de que la evidencia relevante sea destruida, alterada, u ocultada.
- Prohibición Legal: Cuando la ley aplicable prohíbe la notificación, incluyendo pero no limitado a:
- Órdenes judiciales que prohíben la divulgación
- Citaciones del gran jurado con requisitos de no divulgación
- Cartas de seguridad nacional (cuando lo permita la ley)
- Disposiciones anti-advertencia bajo leyes AML
- Riesgo de Seguridad Pública: Cuando la notificación crearía un riesgo de daño a cualquier persona.
12.3 Métodos de Notificación
Cuando DataCred notifique a los usuarios sobre acciones de monitoreo, la notificación puede proporcionarse a través de:
- Correo electrónico a la dirección de correo electrónico registrada del usuario
- Notificación o alerta en la aplicación
- SMS o notificación push (cuando corresponda)
- Llamada telefónica (para asuntos de seguridad urgentes)
- Correo físico (cuando lo requiera la ley)
- Notificación en el panel de la Plataforma
DataCred utilizará los métodos de contacto proporcionados por el usuario en la configuración de su cuenta. Los usuarios son responsables de mantener información de contacto precisa.
12.4 Contenido de la Notificación
Cuando DataCred notifique a los usuarios sobre acciones de monitoreo, la notificación puede incluir:
- Descripción de la acción tomada (cuenta restringida, suspendida, etc.)
- Base general de la acción (actividad sospechosa detectada, violación de términos, etc.)
- Pasos que el usuario puede tomar para abordar la acción (proporcionar información, verificar identidad, apelar)
- Información de contacto para preguntas o inquietudes
- Enlaces a las políticas y procedimientos relevantes
DataCred PUEDE NO divulgar métodos de detección, algoritmos, umbrales, o indicadores específicos en las notificaciones, ya que dicha divulgación podría permitir la evasión de los sistemas de monitoreo.
13. MONITOREO DE EMPLEADOS
13.1 Alcance del Monitoreo de Empleados
LOS EMPLEADOS Y CONTRATISTAS DE DATACRED CON ACCESO A DATOS DE USUARIO ESTÁN SUJETOS A MONITOREO INTEGRAL. Este monitoreo está diseñado para:
- Detectar y prevenir el acceso no autorizado a los datos del usuario
- Detectar y prevenir el mal uso del acceso privilegiado
- Garantizar el cumplimiento de las políticas y procedimientos de protección de datos
- Mantener pistas de auditoría para la rendición de cuentas
- Disuadir las amenazas internas
- Cumplir con los requisitos regulatorios
13.2 Métodos de Monitoreo para Empleados
DataCred monitorea a los empleados y contratistas a través de los siguientes métodos:
Grabación de Sesiones para Acceso Privilegiado:
- Todo el acceso privilegiado a sistemas de producción, datos de usuario, e infraestructura sensible es grabado.
- Las grabaciones capturan la actividad de la pantalla, los comandos ejecutados, los datos accedidos, y las acciones realizadas.
- Las grabaciones se almacenan de forma segura con acceso limitado al personal autorizado.
- Las grabaciones se conservan durante 24 meses o según lo requieran las obligaciones legales.
- Se notifica a los empleados que el acceso privilegiado es grabado.
Registro de Acceso:
- Todo el acceso a sistemas de producción, datos de usuario, e infraestructura sensible es registrado.
- Los registros incluyen quién accedió a qué, cuándo, desde dónde, qué acciones se tomaron, y qué datos se vieron o modificaron.
- Los registros de acceso son inmutables y de solo anexar.
- Los registros de acceso se conservan durante 36 meses.
Detección de Anomalías:
- Los patrones de acceso de los empleados se monitorean en busca de anomalías, incluyendo:
- Acceso en horarios inusuales
- Acceso desde ubicaciones inusuales
- Acceso a sistemas o datos inusuales
- Volumen o frecuencia de acceso inusual
- Actividad inusual de exportación o descarga de datos
- Acceso a datos de usuarios o cuentas específicas sin una necesidad comercial
- Patrones consistentes con la recolección de datos o la preparación para exfiltración
Revisiones de Acceso Periódicas:
- El acceso de los empleados a sistemas y datos se revisa periódicamente (al menos trimestralmente).
- El acceso se revoca cuando ya no es necesario para las funciones del puesto.
- El acceso excesivo o inapropiado se remedia.
Verificaciones de Antecedentes:
- Los empleados con acceso a datos de usuario están sujetos a verificaciones de antecedentes acordes con su nivel de acceso.
- Monitoreo continuo del estado del empleado para detectar cambios relevantes.
13.3 Consentimiento del Empleado
SE NOTIFICA A LOS EMPLEADOS Y CONTRATISTAS QUE SUS ACTIVIDADES EN LOS SISTEMAS DE DATACRED SON MONITOREADAS. EL USO DE LOS SISTEMAS DE DATACRED CONSTITUYE EL CONSENTIMIENTO PARA EL MONITOREO. Los empleados no tienen expectativa de privacidad en su uso de los sistemas de DataCred, incluyendo pero no limitado a:
- Dispositivos emitidos por la empresa
- Cuentas y sistemas de la empresa
- Redes e infraestructura de la empresa
- Dispositivos personales utilizados para acceder a sistemas de la empresa (BYOD)
- Cuentas personales utilizadas para negocios de la empresa
13.4 Notificación de Violaciones de Empleados
Las violaciones detectadas por el monitoreo por parte de empleados se manejan de acuerdo con las políticas internas de DataCred, que pueden resultar en:
- Remediación y capacitación
- Planes de mejora del rendimiento
- Suspensión o terminación del empleo
- Revocación de privilegios de acceso
- Acción legal (para actividad delictiva o robo de datos)
- Remisión a las autoridades (cuando corresponda)
- Notificación regulatoria (cuando sea requerida)
14. RENUNCIA COMPLETA DE EFICACIA DEL MONITOREO
DATACRED PROPORCIONA EL MARCO DE MONITOREO DE LA PLATAFORMA SOBRE UNA BASE "TAL CUAL" Y "SEGÚN DISPONIBILIDAD", SIN NINGUNA GARANTÍA DE NINGÚN TIPO, YA SEA EXPRESA, IMPLÍCITA O ESTATUTARIA. EN LA MEDIDA MÁXIMA PERMITIDA POR LA LEY APLICABLE, DATACRED RENUNCIA EXPRESAMENTE A TODAS LAS GARANTÍAS, INCLUYENDO PERO NO LIMITADO A:
1. Garantía de Detección Integral: DATACRED NO GARANTIZA QUE EL MARCO DE MONITOREO DETECTARÁ TODAS LAS AMENAZAS, VIOLACIONES, FRAUDE, ABUSO, ACTIVIDAD SOSPECHOSA, U OTRA CONDUCTA PROHIBIDA. LOS SISTEMAS DE MONITOREO TIENEN LIMITACIONES INHERENTES Y LOS ADVERSARIOS SOFISTICADOS PUEDEN EVADIR LA DETECCIÓN.
2. Garantía de Precisión: DATACRED NO GARANTIZA QUE LOS RESULTADOS DEL MONITOREO, MARCAS, ALERTAS, O EVALUACIONES SERÁN PRECISOS, COMPLETOS, CONFIABLES, ACTUALES, O LIBRES DE ERRORES. LOS FALSOS POSITIVOS Y FALSOS NEGATIVOS SON INEVITABLES.
3. Garantía de Oportunidad: DATACRED NO GARANTIZA QUE EL MONITOREO DETECTARÁ Y RESPONDERÁ A LAS AMENAZAS EN TIEMPO REAL O DENTRO DE CUALQUIER PLAZO ESPECÍFICO. LOS TIEMPOS DE DETECCIÓN Y RESPUESTA VARÍAN SEGÚN LA NATURALEZA Y COMPLEJIDAD DE LA ACTIVIDAD.
4. Garantía de Disponibilidad: DATACRED NO GARANTIZA QUE LOS SISTEMAS DE MONITOREO ESTARÁN DISPONIBLES SIN INTERRUPCIÓN, LIBRES DE DEFECTOS, O ININTERRUMPIDOS. LOS SISTEMAS DE MONITOREO PUEDEN NO ESTAR DISPONIBLES DEBIDO A MANTENIMIENTO, ACTUALIZACIONES, FALLOS DEL SISTEMA, U OTROS EVENTOS.
5. Garantía de Integridad: DATACRED NO GARANTIZA QUE LOS DATOS DE MONITOREO SEAN COMPLETOS, CONTINUOS, O SIN LAGUNAS. LOS DATOS PUEDEN FALTAR DEBIDO A FALLOS DEL SISTEMA, PROBLEMAS DE RED, ERRORES DE CONFIGURACIÓN, U OTROS EVENTOS.
6. Garantía de No Interceptación: DATACRED NO GARANTIZA QUE LAS COMUNICACIONES TRANSMITIDAS A TRAVÉS DE LA PLATAFORMA NO SEAN INTERCEPTADAS POR TERCEROS. SI BIEN DATACRED EMPLEA CIFRADO Y MEDIDAS DE SEGURIDAD, NO PUEDE GARANTIZAR QUE LAS COMUNICACIONES ESTÉN LIBRES DE INTERCEPTACIÓN.
7. Garantía de Seguridad: DATACRED NO GARANTIZA QUE LOS PROPIOS SISTEMAS DE MONITOREO SEAN IMPERMEABLES A ATAQUES, COMPROMISOS, O EVASIÓN. LOS SISTEMAS DE MONITOREO PUEDEN SER OBJETIVO DE ADVERSARIOS QUE BUSQUEN DESHABILITARLOS, EVADIRLOS, O ENGAÑARLOS.
8. Garantía de Idoneidad: DATACRED NO GARANTIZA QUE EL MARCO DE MONITOREO SEA ADECUADO PARA CUALQUIER PROPÓSITO PARTICULAR, INCLUYENDO PERO NO LIMITADO A CUMPLIR CON REQUISITOS REGULATORIOS, DE CUMPLIMIENTO, O DE SEGURIDAD ESPECÍFICOS DE LOS USUARIOS.
NINGÚN CONSEJO O INFORMACIÓN, YA SEA ORAL O ESCRITA, OBTENIDA POR EL USUARIO DE DATACRED O A TRAVÉS DE LA PLATAFORMA CREARÁ NINGUNA GARANTÍA NO EXPRESADA EXPRESAMENTE EN ESTA POLÍTICA.
ALGUNAS JURISDICCIONES NO PERMITEN LA EXCLUSIÓN DE CIERTAS GARANTÍAS. EN CONSECUENCIA, ALGUNAS DE LAS EXCLUSIONES ANTERIORES PUEDEN NO APLICARLE. EN DICHAS JURISDICCIONES, LA RESPONSABILIDAD DE DATACRED SE LIMITA A LA MEDIDA MÁXIMA PERMITIDA POR LA LEY.
15. SIN RESPONSABILIDAD POR VIOLACIONES NO DETECTADAS
EN LA MEDIDA MÁXIMA PERMITIDA POR LA LEY APLICABLE, EN NINGÚN CASO DATACRED, SUS AFILIADAS, SUBSIDIARIAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES, SOCIOS, O LICENCIANTES SERÁN RESPONSABLES POR:
1. Violaciones No Detectadas: Cualquier daño, pérdida, costo, o gasto que surja de violaciones de los Términos de Servicio, la ley aplicable, o políticas que no fueron detectadas por los sistemas de monitoreo.
2. Violaciones de Seguridad: Cualquier daño que surja de violaciones de seguridad, acceso no autorizado, violaciones de datos, u otros incidentes de seguridad que los sistemas de monitoreo no lograron detectar o prevenir.
3. Fraude: Cualquier daño que surja de actividad fraudulenta que los sistemas de monitoreo no lograron detectar, incluyendo pero no limitado a fraude de identidad, fraude de pagos, fraude documental, y toma de cuentas.
4. Falsos Positivos: Cualquier daño que surja de resultados de monitoreo de falsos positivos, incluyendo pero no limitado a:
- Restricciones de cuenta aplicadas a usuarios legítimos
- Suspensiones de cuenta basadas en marcado incorrecto
- Retrasos en transacciones causados por marcas falsas
- Daño reputacional por marcas falsas
- Pérdida de negocio u oportunidades por marcas falsas
5. Falsos Negativos: Cualquier daño que surja de resultados de monitoreo de falsos negativos, incluyendo pero no limitado a:
- Falla en la detección de violaciones o amenazas reales
- Falla en la prevención de fraude o abuso
- Falla en la protección de usuarios contra actividad maliciosa
6. Fallos del Sistema de Monitoreo: Cualquier daño que surja de fallos del sistema de monitoreo, tiempo de inactividad, errores, fallos, u otros problemas técnicos.
7. Respuesta Retrasada: Cualquier daño que surja de retrasos en la detección, análisis, o respuesta a amenazas, violaciones, o actividad sospechosa.
8. Dependencia Excesiva: Cualquier daño que surja de la dependencia excesiva del usuario en los sistemas de monitoreo como sustituto de sus propias prácticas de seguridad, vigilancia, o juicio.
9. Daños Consecuentes: CUALQUIER DAÑO INDIRECTO, INCIDENTAL, ESPECIAL, CONSECUENTE, O PUNITIVO, INCLUYENDO PERO NO LIMITADO A PÉRDIDA DE GANANCIAS, PÉRDIDA DE DATOS, PÉRDIDA DE BUENA VOLUNTAD, COSTO DE COBERTURA, O INTERRUPCIÓN DEL NEGOCIO, QUE SURJA DE O EN CONEXIÓN CON ESTA POLÍTICA O EL MARCO DE MONITOREO, YA SEA BASADO EN GARANTÍA, CONTRATO, AGRAVIO (INCLUYENDO NEGLIGENCIA), RESPONSABILIDAD ESTRICTA, O CUALQUIER OTRA TEORÍA LEGAL, Y YA SEA QUE DATACRED HAYA SIDO ADVERTIDA O NO DE LA POSIBILIDAD DE DICHOS DAÑOS.
10. Límite de Responsabilidad: EN NINGÚN CASO LA RESPONSABILIDAD TOTAL DE DATACRED QUE SURJA DE O EN CONEXIÓN CON ESTA POLÍTICA O EL MARCO DE MONITOREO EXCEDERÁ EL MAYOR DE (A) EL MONTO PAGADO POR EL USUARIO A DATACRED EN LOS DOCE (12) MESES ANTERIORES AL EVENTO QUE DÉ LUGAR A LA RESPONSABILIDAD, O (B) CIEN DÓLARES ($100.00).
LAS LIMITACIONES ANTERIORES SE APLICARÁN NO OBSTANTE EL FALLO DEL PROPÓSITO ESENCIAL DE CUALQUIER RECURSO LIMITADO. ALGUNAS JURISDICCIONES NO PERMITEN LA EXCLUSIÓN O LIMITACIÓN DE CIERTOS DAÑOS. EN CONSECUENCIA, ALGUNAS DE LAS EXCLUSIONES Y LIMITACIONES ANTERIORES PUEDEN NO APLICARLE.
16. DERECHO A MODIFICAR EL ALCANCE Y LOS MÉTODOS DE MONITOREO
16.1 Derechos de Modificación
DATACRED SE RESERVA EL DERECHO, A SU SOLA DISCRECIÓN, DE MODIFICAR, ACTUALIZAR, CAMBIAR, REEMPLAZAR, SUSPENDER, O DESCONTINUAR EL MARCO DE MONITOREO DE LA PLATAFORMA, O CUALQUIER COMPONENTE DEL MISMO, EN CUALQUIER MOMENTO, CON O SIN AVISO A LOS USUARIOS.
Las modificaciones pueden incluir, pero no se limitan a:
- Adición o eliminación de fuentes y señales de datos de monitoreo
- Cambios en los métodos, algoritmos, y modelos de monitoreo
- Cambios en las reglas, firmas, y umbrales de detección
- Cambios en el alcance y la cobertura del monitoreo
- Cambios en los propósitos del monitoreo
- Cambios en los períodos de retención de datos
- Cambios en los controles de acceso y medidas de seguridad
- Cambios en las prácticas de notificación
- Cambios en toda la arquitectura del marco de monitoreo
16.2 Aviso
DataCred realizará esfuerzos razonables para notificar a los usuarios sobre cambios materiales a esta Política a través de:
- Publicación de una versión actualizada de esta Política en el sitio web de DataCred
- Envío de notificaciones a través de la Plataforma o mediante métodos de contacto registrados (para cambios materiales)
- Proporcionar notificaciones en la aplicación sobre cambios significativos
SIN EMBARGO, DATACRED PUEDE REALIZAR CAMBIOS INMEDIATOS AL MARCO DE MONITOREO SIN PREVIO AVISO CUANDO SEA NECESARIO POR RAZONES DE SEGURIDAD, INCLUYENDO LA RESPUESTA A AMENAZAS EMERGENTES, VULNERABILIDADES, O TÉCNICAS DE ATAQUE, O CUANDO LO REQUIERAN CAMBIOS EN LA LEY APLICABLE U OBLIGACIONES REGULATORIAS.
16.3 Uso Continuado
EL USO CONTINUADO DE LA PLATAFORMA POR PARTE DEL USUARIO DESPUÉS DE CUALQUIER MODIFICACIÓN A ESTA POLÍTICA O AL MARCO DE MONITOREO CONSTITUYE LA ACEPTACIÓN DE DICHAS MODIFICACIONES. SI EL USUARIO NO ACEPTA UNA MODIFICACIÓN, EL ÚNICO RECURSO DEL USUARIO ES DEJAR DE UTILIZAR LA PLATAFORMA.
17. RENUNCIA DEL USUARIO A RECLAMACIONES DE PRIVACIDAD RELACIONADAS CON EL MONITOREO
17.1 Renuncia Expresa
EN LA MEDIDA MÁXIMA PERMITIDA POR LA LEY APLICABLE, AL UTILIZAR LA PLATAFORMA, EL USUARIO RENUNCIA EXPRESAMENTE A CUALQUIER RECLAMACIÓN, CAUSA DE ACCIÓN, O DERECHO A DEMANDAR QUE SURJA DE O ESTÉ RELACIONADO CON LAS ACTIVIDADES DE MONITOREO DESCRITAS EN ESTA POLÍTICA, INCLUYENDO PERO NO LIMITADO A RECLAMACIONES BAJO:
- La Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) y la Ley de Comunicaciones Almacenadas (SCA)
- La Ley de Fraude y Abuso Informático (CFAA)
- Las leyes estatales y federales de intervención de comunicaciones
- Las leyes estatales y federales de privacidad
- Las leyes estatales y federales de vigilancia
- Las protecciones constitucionales de privacidad (cuando correspondan)
- Reclamaciones extracontractuales por invasión de la privacidad
- Reclamaciones extracontractuales por intromisión en el aislamiento
- Reclamaciones extracontractuales por divulgación pública de hechos privados
- Reclamaciones por violación de confidencialidad
- Reclamaciones por violación del deber fiduciario (si existe)
- Reclamaciones por violación del pacto implícito de buena fe y trato justo
17.2 Renuncia Voluntaria e Informada
El usuario reconoce y acepta que:
- Esta renuncia es voluntaria e informada
- El usuario ha tenido la oportunidad de revisar esta Política y consultar con un asesor legal
- El usuario no está obligado a utilizar la Plataforma y podría optar por no usarla si no acepta esta renuncia
- El usuario ha leído y comprende el alcance del monitoreo descrito en esta Política
- El usuario comprende los derechos que está renunciando
17.3 Limitaciones de la Renuncia
ALGUNAS JURISDICCIONES NO PERMITEN LA RENUNCIA DE CIERTOS DERECHOS, INCLUYENDO CIERTOS DERECHOS DE PRIVACIDAD. EN DICHAS JURISDICCIONES, ESTA RENUNCIA SE APLICA SOLO EN LA MEDIDA MÁXIMA PERMITIDA POR LA LEY. ESTA RENUNCIA NO TIENE LA INTENCIÓN DE RENUNCIAR A DERECHOS QUE NO PUEDEN SER VÁLIDAMENTE RENUNCIADOS POR ACUERDO, INCLUYENDO PERO NO LIMITADO A:
- Derechos bajo las leyes de protección de datos aplicables (RGPD, CCPA/CPRA, LGPD) que no pueden ser renunciados por contrato
- Derechos a reportar violaciones a las autoridades regulatorias
- Derechos a cooperar con investigaciones gubernamentales
- Derechos que son irrenunciables bajo la ley aplicable
17.4 Separabilidad
Si cualquier parte de esta renuncia se considera inejecutable, la parte inejecutable se separará, y el resto de la renuncia permanecerá en pleno vigor y efecto.
18. QUÉ NO ES EL MONITOREO
EL MARCO DE MONITOREO DE LA PLATAFORMA EXPLÍCITAMENTE NO ES LO SIGUIENTE:
18.1 NO es una Garantía de Seguridad de la Plataforma
- El marco de monitoreo mejora la seguridad pero NO PUEDE garantizar que la Plataforma esté libre de fraude, abuso, actores maliciosos, contenido prohibido, o amenazas de seguridad.
- Los usuarios no deben confiar únicamente en el monitoreo de DataCred para su seguridad y deben ejercer la precaución y el juicio apropiados al utilizar la Plataforma.
- Los usuarios siguen siendo responsables de sus propias interacciones, transacciones, y comunicaciones en la Plataforma.
18.2 NO es un Sustituto de la Vigilancia del Usuario
- El monitoreo de DataCred no reemplaza ni reduce la responsabilidad del usuario de:
- Monitorear su propia actividad en la cuenta
- Reportar actividad sospechosa de inmediato
- Verificar la identidad y legitimidad de las partes con las que interactúan
- Proteger sus propias credenciales y acceso a la cuenta
- Ejercer precaución en transacciones y comunicaciones
- Revisar y comprender las políticas y términos de DataCred
- Mantener actualizada la información de su cuenta y datos de contacto
18.3 NO es una Función de las Autoridades
- DataCred no es una agencia de las autoridades.
- DataCred no tiene autoridad de las autoridades, incluyendo autoridad de arresto, registro, o incautación.
- El monitoreo de DataCred no es un sustituto de la investigación de las autoridades.
- DataCred no determina la culpabilidad o inocencia penal.
- DataCred no determina si la actividad cumple con el estándar legal para el enjuiciamiento penal.
- DataCred puede remitir asuntos a las autoridades pero no controla si o cómo responden las autoridades.
- DataCred no está obligada a remitir ningún asunto a las autoridades.
18.4 NO es Vigilancia Gubernamental
- DataCred no es una entidad gubernamental y no realiza vigilancia gubernamental.
- DataCred no proporciona datos de usuario masivos o indiscriminados a agencias gubernamentales.
- DataCred responde a procesos legales válidos según lo requerido por la ley, como se describe en la Política de Registros de Acceso.
- DataCred no proporciona voluntariamente datos de usuario para fines de vigilancia general.
18.5 NO es una Certificación o Auditoría
- El marco de monitoreo no constituye una certificación del comportamiento del usuario, la precisión de los datos, o la seguridad de la Plataforma.
- El marco de monitoreo no constituye una auditoría de las actividades o el cumplimiento de ningún usuario.
- Los datos y resultados del monitoreo no son registros financieros auditados.
- El marco de monitoreo no está diseñado para cumplir con ningún estándar de auditoría o certificación específico a menos que se indique expresamente.
19. LEGISLACIÓN APLICABLE Y JURISDICCIÓN
Esta Política se regirá e interpretará de conformidad con las leyes del Estado de Wyoming, Estados Unidos de América, sin tener en cuenta sus principios de conflicto de leyes. Cualquier disputa que surja de o esté relacionada con esta Política se resolverá de acuerdo con las disposiciones de resolución de disputas establecidas en los Términos de Servicio de DataCred.
LA CONVENCIÓN DE LAS NACIONES UNIDAS SOBRE LOS CONTRATOS DE COMPRAVENTA INTERNACIONAL DE MERCADERÍAS NO SERÁ APLICABLE A ESTA POLÍTICA.
20. CONTACTO Y PREGUNTAS
20.1 Preguntas Sobre Esta Política
Las preguntas sobre esta Política de Monitoreo de la Plataforma deben dirigirse a:
Equipo de Seguridad y Cumplimiento de DataCred
Correo Electrónico: [email protected]
Oficial de Protección de Datos de DataCred
Correo Electrónico: [email protected]
Dirección Física:
DataCred LLC
30 N Gould St, Ste N, Sheridan, WY 82801
Attn: Equipo de Cumplimiento
20.2 Reporte de Violaciones
Para reportar presuntas violaciones de los Términos de Servicio, actividad prohibida, fraude, abuso, o amenazas de seguridad:
Correo Electrónico: [email protected]
En la Plataforma: Utilice la función de reporte disponible en la Plataforma
20.3 Quejas de Privacidad
Las quejas o inquietudes de privacidad sobre las prácticas de monitoreo de DataCred pueden enviarse a:
- Equipo de Privacidad de DataCred: [email protected]
- DPO de DataCred: [email protected]
20.4 Quejas Regulatorias
Los usuarios en jurisdicciones aplicables pueden presentar quejas ante su autoridad local de protección de datos:
- Estados Unidos (FTC): https://www.ftc.gov/complaint
- Reino Unido (ICO): https://ico.org.uk/make-a-complaint
- UE (Comité Europeo de Protección de Datos): https://edpb.europa.eu
- Brasil (ANPD): https://www.gov.br/anpd
- Venezuela: A la fecha, Venezuela no cuenta con una autoridad de proteccion de datos personales de competencia equivalente; las consultas pueden dirigirse a DataCred en [email protected].
FIN DE LA POLÍTICA DE MONITOREO DE LA PLATAFORMA
Control del Documento:
| Versión | Fecha | Autor | Cambios |
|---------|------|--------|---------|
| 1.0 | 22 de mayo de 2026 | DataCred Legal & Cumplimiento | Política Inicial |
Copyright © 2026 DataCred LLC Todos los derechos reservados.