TÉRMINOS DE ACCESO PARA EMPRESAS AFILIADAS
Versión: CO-2026.10.02-PA1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Estos Términos regulan el acceso de empresas afiliadas y sus operadores al portal empresarial, APIs y productos B2B de DataCred Tech S.A.S.
El acceso empresarial se limita a la organización concreta a la que pertenece el operador.
2. Requisitos de la empresa
Una empresa puede estar sujeta a:
- registro;
- verificación;
- identificación del representante;
- validación de contacto;
- revisión de actividad;
- aceptación del Contrato Marco de Afiliación;
- controles de riesgo;
- configuración de facturación.
El acceso de producción requiere que la empresa se encuentre activa.
3. Representante autorizado
La persona que acepta documentos empresariales declara actuar con facultades suficientes para vincular a la organización.
DataCred conserva evidencia de aceptación cuando corresponda, incluyendo versión, hash, fecha, IP, user-agent, identidad y correo del aceptante.
Una API key no sustituye el acto humano de aceptación del contrato cuando este sea requerido.
4. Roles del portal
El portal empresarial distingue, entre otros, los roles:
- partner_admin: puede recibir scopes de escritura y funciones administrativas;
- partner_viewer: acceso de lectura limitado.
El rol de visualización no permite ejecutar operaciones de escritura reservadas a administradores.
5. Sesiones del portal
Las sesiones del portal son revocables.
DataCred valida, entre otros:
- existencia de la sesión;
- expiración;
- revocación;
- coincidencia entre la sesión y el usuario;
- rol empresarial;
- vínculo del operador con la empresa;
- estado de la empresa.
Cerrar sesión o revocar una sesión puede invalidar el acceso antes del vencimiento técnico del token.
6. Aislamiento entre empresas
Un operador de una empresa no puede acceder a los datos, facturación, consultas, claves o configuración de otra empresa.
DataCred aplica el `partnerId` de la organización como parte del contexto de autorización.
7. Acceso por API
Las empresas pueden utilizar API keys para integraciones servidor a servidor.
Las claves pueden tener:
- ambiente;
- scopes;
- expiración;
- revocación;
- whitelist de IP;
- nombre;
- trazabilidad de uso.
El acceso por API está sujeto además a los Términos de Uso de la API.
8. Scopes empresariales
El acceso se concede por capacidad.
Entre los scopes utilizados por el sistema pueden existir:
- lectura de score;
- lectura y gestión de disputas;
- reporte de obligaciones;
- facturación;
- gestión de claves;
- webhooks;
- perfil empresarial;
- preselección;
- pulls;
- decisiones;
- importaciones;
- reportes negativos;
- registros públicos cuando la función esté habilitada.
Los scopes asignados dependen del rol, credencial, producto y contrato.
9. Finalidad de las consultas
Las consultas de datos personales o crediticios deben realizarse para una finalidad admitida.
Las nuevas consultas empresariales se limitan actualmente a:
- CREDIT_APPLICATION;
- EXISTING_CREDIT_REVIEW;
- COLLECTIONS.
El flujo COURT_ORDER requiere el fundamento y tratamiento autorizado correspondiente.
No se admiten nuevas consultas para empleo, seguros o arrendamiento.
10. Base jurídica
La empresa debe contar con la base jurídica que corresponda para consultar o reportar información.
DataCred puede exigir una atestación expresa y una referencia de la relación con el titular.
La empresa es responsable de la veracidad de esas declaraciones.
11. Suministro de información
Cuando una empresa reporta información a DataCred, debe garantizar que los datos sean:
- verificables;
- completos en lo material;
- actualizados;
- atribuibles correctamente al titular;
- compatibles con el contrato;
- tratados conforme a la ley.
La empresa no debe reportar información negativa si no se han cumplido los requisitos legales previos aplicables.
12. Contrato de afiliación vigente
Para determinadas operaciones de furnishing, DataCred exige que la empresa tenga en vigor la versión actual del Contrato Marco de Afiliación.
Una actualización material puede exigir aceptación expresa antes de nuevas escrituras.
13. Reclamos
La empresa debe colaborar con los reclamos presentados por titulares.
Cuando DataCred traslade un reclamo a la fuente, esta debe investigar y responder dentro del término legal aplicable.
La empresa debe aportar evidencia suficiente y corregir o retirar información cuando corresponda.
14. Reclamo en trámite
Mientras una obligación se encuentre controvertida, DataCred puede mostrar la leyenda RECLAMO EN TRÁMITE.
La empresa no debe ignorar esa condición ni reutilizar el dato como si estuviera libre de controversia.
15. Reportes negativos
La empresa que suministra información negativa debe cumplir las comunicaciones previas y condiciones exigibles.
DataCred puede bloquear técnicamente una publicación cuando falte evidencia o una atestación necesaria.
La permanencia posterior de la información está sujeta al régimen colombiano aplicable.
16. Decisiones de la empresa
La empresa adopta sus propias decisiones.
DataCred suministra información, puntajes y herramientas, pero no garantiza:
- aprobación;
- rechazo;
- capacidad de pago futura;
- rentabilidad;
- ausencia de fraude.
Cuando una empresa base una decisión en información de DataCred, deberá cumplir las obligaciones de información y transparencia que le resulten aplicables.
17. Uso posterior de los datos
La empresa no puede reutilizar un reporte para una finalidad distinta de la que justificó el acceso.
Queda prohibido:
- construir bases paralelas indiscriminadas;
- vender el reporte;
- compartirlo con terceros no autorizados;
- utilizarlo para marketing ajeno a la finalidad;
- entrenar modelos propios con datos identificables sin base jurídica específica;
- conservarlo indefinidamente por conveniencia.
18. Seguridad
La empresa debe proteger:
- usuarios y contraseñas;
- MFA cuando esté habilitado;
- API keys;
- webhooks;
- exportaciones;
- reportes;
- dispositivos y sesiones empresariales.
Los incidentes relevantes que puedan afectar datos de DataCred deben ser investigados y comunicados cuando corresponda.
19. Facturación y cuotas
El acceso puede estar sujeto a:
- cuota mensual de consultas;
- límites por minuto;
- modalidad de facturación;
- saldo u obligación pendiente;
- límite de crédito comercial;
- precio por consulta o volumen.
El portal puede mostrar el uso, cuota y fecha de reinicio cuando esa información esté disponible.
20. Suspensión
DataCred puede suspender el acceso empresarial por:
- incumplimiento legal o contractual;
- uso fuera de finalidad;
- información falsa;
- incidente de seguridad;
- fraude;
- abuso de API;
- falta de pago;
- riesgo material;
- requerimiento de autoridad;
- suspensión de la empresa.
La suspensión puede incluir revocación de sesiones y API keys.
21. Terminación
Al terminar la relación:
- cesa el acceso a sistemas;
- deben revocarse credenciales;
- la empresa debe dejar de efectuar nuevas consultas;
- la información obtenida debe conservarse o eliminarse conforme a la finalidad, contrato y ley;
- las obligaciones pendientes sobreviven cuando jurídicamente corresponda.
22. Protección de datos
La empresa debe respetar las reglas colombianas de protección de datos y hábeas data financiero.
El acceso empresarial no convierte los datos en información de libre circulación.
23. Ley aplicable
Estos Términos se interpretan conforme a las leyes de la República de Colombia.
DataCred Tech S.A.S.
NIT 902112751-6