PLATAFORMA DATA CREDIBILITY · MARCO DE PERMISOS
Referencia del Documento: DCP-PF-001
Versión: 1.0
Fecha de Vigencia: 29 de mayo de 2026
Última Actualización: 29 de mayo de 2026
Jurisdicción: Wyoming, EE. UU. (Principal); Venezuela (Alcance Operativo)
Entidad Emisora: DataCred LLC ("DataCred", "nosotros", "nos", "nuestro")
1. PROPÓSITO Y ALCANCE
1.1 Propósito
Este Marco de Permisos (el "Marco") establece la estructura integral que rige los permisos de Usuarios y Socios, los derechos de acceso, las asignaciones de funciones y los controles de acceso a datos en la Plataforma DataCred (la "Plataforma"). Este Marco garantiza que todo acceso a las funciones y datos de la Plataforma esté debidamente autorizado, limitado, auditado y aplicado de conformidad con los principios de privilegio mínimo, minimización de datos y defensa en profundidad.
1.2 Alcance
Este Marco se aplica a:
(a) Todos los Usuarios de la Plataforma, independientemente de su nivel de verificación o nivel de suscripción;
(b) Todas las funciones, funcionalidades, servicios e interfaces de la Plataforma;
(c) Todas las categorías de datos y objetos de datos accesibles a través de la Plataforma;
(d) Todos los endpoints de API, flujos de datos y puntos de integración;
(e) Todos los Socios, Consumidores de API y clientes empresariales;
(f) Todo el personal de DataCred y los sistemas internos;
(g) Concesiones, solicitudes, aprobaciones, revocaciones y auditorías de permisos.
1.3 Estatus Legal
ESTE MARCO ES UN COMPONENTE LEGALMENTE VINCULANTE DE LOS TÉRMINOS DE SERVICIO Y LA POLÍTICA DE PRIVACIDAD DE DATACRED. AL UTILIZAR LA PLATAFORMA, USTED RECONOCE Y ACEPTA QUE SU ACCESO Y USO DE LAS FUNCIONES Y DATOS DE LA PLATAFORMA SE RIGEN POR ESTE MARCO Y LOS PERMISOS QUE SE LE OTORGAN EN VIRTUD DEL MISMO.
1.4 Relación con Otras Políticas
Este Marco complementa y debe leerse conjuntamente con los Términos de Servicio de DataCred, la Política de Privacidad, el Marco de Consentimiento, la Política de Compartición de Datos y la Política de Memoria Financiera. Este Marco rige los permisos y el acceso; el Marco de Consentimiento rige el consentimiento para el procesamiento de datos; la Política de Compartición de Datos rige la compartición de datos con terceros.
2. TIPOS DE PERMISOS
2.1 Permisos de Cuenta
Los Permisos de Cuenta definen qué acciones puede realizar un Usuario en la Plataforma, incluyendo, entre otras:
(a) Gestión de Perfil: Crear, editar, actualizar o eliminar información del perfil;
(b) Presentación de Documentos: Cargar, ver, editar o eliminar documentos;
(c) Ingreso de Datos: Ingresar, modificar o eliminar datos auto-reportados;
(d) Verificación: Iniciar, completar o reintentar la verificación de identidad;
(e) Compartición: Compartir puntuaciones, datos o documentos con terceros;
(f) Configuración de la Cuenta: Modificar preferencias de la cuenta, configuración de notificaciones, ajustes de privacidad;
(g) Gestión de la Cuenta: Cerrar, suspender o eliminar la cuenta;
(h) Gestión de Consentimiento: Ver, modificar o retirar preferencias de consentimiento.
2.2 Permisos de Acceso a Datos
Los Permisos de Acceso a Datos definen qué datos puede ver, acceder, exportar o procesar un Usuario, incluyendo, entre otros:
(a) Datos Propios: Acceso al perfil, documentos, puntuaciones e historial propios del Usuario;
(b) Datos Públicos: Acceso a datos de la Plataforma disponibles públicamente;
(c) Datos Agregados: Acceso a datos agregados y desidentificados de la Plataforma;
(d) Datos de Socios: Acceso a datos compartidos por socios o a través de integraciones con socios;
(e) Datos Empresariales: Acceso a datos dentro de una estructura de cuenta empresarial;
(f) Datos de API: Acceso a datos a través de las APIs de la Plataforma;
(g) Exportación de Datos: Derechos para exportar, descargar o portar datos.
2.3 Permisos de Compartición
Los Permisos de Compartición definen qué datos puede compartir un Usuario, con quién y bajo qué condiciones, incluyendo, entre otros:
(a) Compartición de Puntuación: Permiso para compartir Puntuaciones de Reputación con terceros;
(b) Compartición de Documentos: Permiso para compartir documentos específicos;
(c) Compartición de Perfil: Permiso para compartir información del perfil;
(d) Compartición de Verificación: Permiso para compartir el estado de verificación;
(e) Compartición por API: Permiso para compartir datos a través de integraciones de API;
(f) Compartición Masiva: Permiso para compartir datos de forma masiva o mediante procesos automatizados.
2.4 Permisos de API
Los Permisos de API definen a qué endpoints de API puede acceder un Usuario o aplicación, incluyendo, entre otros:
(a) Permisos de Lectura: Capacidad de leer datos a través de APIs;
(b) Permisos de Escritura: Capacidad de escribir o actualizar datos a través de APIs;
(c) Permisos de Administración: Capacidad de gestionar usuarios, permisos o configuraciones a través de APIs;
(d) Límites de Tasa: Número máximo de llamadas a la API por período de tiempo;
(e) Ámbitos de Datos: Categorías de datos accesibles a través de APIs;
(f) Endpoints: Endpoints de API específicos accesibles para la credencial.
2.5 Permisos de Socios
Los Permisos de Socios definen derechos de acceso elevados para los socios de la Plataforma, incluyendo, entre otros:
(a) Acceso de Integración: Acceso a APIs y herramientas de integración;
(b) Acceso a Datos Masivos: Acceso a datos masivos o datos agregados de la plataforma;
(c) Acceso de Marca Blanca: Capacidad de ofrecer funciones de la Plataforma bajo la marca del Socio;
(d) Permisos Personalizados: Permisos adaptados al caso de uso y acuerdo específico del socio;
(e) Gestión de Usuarios: Capacidad de gestionar permisos de usuarios finales dentro del ecosistema del socio.
2.6 Permisos Empresariales
Los Permisos Empresariales definen permisos para cuentas empresariales, incluyendo:
(a) Permisos de Administración: Control administrativo total sobre la cuenta empresarial;
(b) Gestión de Usuarios: Capacidad de crear, gestionar, suspender o eliminar usuarios empresariales;
(c) Gestión de Roles: Capacidad de definir roles y permisos personalizados para usuarios empresariales;
(d) Supervisión de Datos: Capacidad de ver, auditar o restringir el acceso a datos de usuarios empresariales;
(e) Gestión de Políticas: Capacidad de establecer políticas y valores predeterminados a nivel empresarial;
(f) Gestión de Facturación: Acceso a facturación, facturas e informes de uso;
(g) Gestión de Cumplimiento: Acceso a informes de cumplimiento, registros de auditoría y certificaciones.
3. NIVELES DE PERMISOS
3.1 Resumen de la Estructura de Niveles
Los Niveles de Permisos están vinculados al Nivel de Verificación y al Nivel de Suscripción del Usuario. Los niveles superiores otorgan permisos progresivamente más amplios. Los Usuarios no pueden acceder a funciones o datos más allá de su nivel actual.
3.2 Nivel 0 · No Verificado
Estado de Verificación: Ninguno (no se ha completado la verificación de identidad)
Nivel de Suscripción: Gratuito/Básico (o cualquier)
Permisos:
(a) Gestión de Perfil: Crear perfil básico (campos limitados);
(b) Presentación de Documentos: Presentación limitada de datos (se aplican límites de carga);
(c) Visualización de Datos: Ver solo perfil limitado propio;
(d) Puntuaciones: SIN acceso a Puntuaciones de Reputación;
(e) Verificación: Puede iniciar el proceso de verificación de identidad;
(f) Compartición: SIN permisos de compartición;
(g) API: SIN acceso a API;
(h) Funciones de Socios: SIN acceso a funciones de socios;
(i) Exportación de Datos: SIN derechos de exportación de datos;
(j) Corrección de Datos: Solo corrección básica de perfil;
(k) Eliminación de Datos: Solo eliminación completa de cuenta (sin eliminación parcial).
Experiencia en la Plataforma: Navegación limitada, configuración básica de perfil, solo inicio de verificación.
3.3 Nivel 1 · Verificado Básico
Estado de Verificación: Verificación de identidad básica completada (documento de identidad verificado)
Nivel de Suscripción: Básico/Inicial
Permisos:
(a) Gestión de Perfil: Gestión completa del perfil;
(b) Presentación de Documentos: Presentación estándar de documentos (límites de carga razonables);
(c) Visualización de Datos: Perfil propio, documentos e historial básico;
(d) Puntuaciones: Ver Puntuación de Reputación básica (detalle limitado);
(e) Verificación: Puede actualizar a niveles de verificación superiores;
(f) Compartición: Compartición limitada (solo puede compartir estado de verificación básico);
(g) API: SIN acceso a API;
(h) Funciones de Socios: Acceso limitado a funciones de socios;
(i) Exportación de Datos: Exportación básica de datos (solo datos del perfil);
(j) Corrección de Datos: Derechos completos de corrección para Datos Proporcionados por el Usuario y Datos Extraídos por OCR;
(k) Eliminación de Datos: Eliminación parcial de datos (categorías limitadas), eliminación completa de cuenta.
Experiencia en la Plataforma: Experiencia estándar de la Plataforma con visibilidad básica de puntuación, sin compartición.
3.4 Nivel 2 · Verificado Estándar
Estado de Verificación: Verificación de identidad mejorada (verificación de documento + biométrica completada)
Nivel de Suscripción: Estándar/Premium
Permisos:
(a) Gestión de Perfil: Gestión completa del perfil con funciones mejoradas;
(b) Presentación de Documentos: Presentación mejorada de documentos (límites más altos, más tipos de documentos);
(c) Visualización de Datos: Acceso completo al perfil propio, documentos, historial y análisis;
(d) Puntuaciones: Acceso completo a la Puntuación de Reputación (desglose detallado, historial, información);
(e) Verificación: Puede actualizar al nivel de verificación mejorada;
(f) Compartición: Permisos completos de compartición (compartir puntuaciones, documentos, estado de verificación con terceros);
(g) API: Acceso estándar a API (solo lectura o lectura/escritura limitada, límites de tasa estándar);
(h) Funciones de Socios: Acceso estándar a funciones de socios;
(i) Exportación de Datos: Exportación completa de datos (todos los datos de la cuenta en formato portátil);
(j) Corrección de Datos: Derechos completos de corrección en todas las categorías de datos;
(k) Eliminación de Datos: Eliminación parcial completa de datos, eliminación completa de cuenta;
(l) Gestión de Consentimiento: Acceso completo al panel de gestión de consentimiento.
Experiencia en la Plataforma: Experiencia completa de la Plataforma con compartición, acceso a API e integración con socios.
3.5 Nivel 3 · Verificado Mejorado
Estado de Verificación: Nivel de verificación más alto (verificación integral, biométrica mejorada, potencialmente verificación en persona)
Nivel de Suscripción: Premium/Empresarial
Permisos:
(a) Todos los Permisos del Nivel 2: Todos los permisos del Nivel 2;
(b) Ponderación de Confianza Mejorada: Mayor ponderación de confianza en los algoritmos de puntuación (cuando corresponda);
(c) Acceso a API Elevado: Límites de tasa más altos, endpoints adicionales, acceso de escritura cuando corresponda;
(d) Capacidad de Administración Empresarial: Gestión de cuentas empresariales, gestión de usuarios, gestión de roles, gestión de políticas;
(e) Procesamiento Prioritario: Procesamiento prioritario para verificación, corrección, eliminación y solicitudes de soporte;
(f) Permisos Personalizados: Puede negociar permisos personalizados como parte del acuerdo empresarial o de socio;
(g) Funciones Beta: Acceso a funciones beta, lanzamientos anticipados y programas de vista previa;
(h) Soporte Dedicado: Gestión de cuentas y soporte dedicados;
(i) Límites de Tasa Personalizados: Límites de tasa de API personalizados según las necesidades;
(j) Análisis Avanzados: Acceso a análisis avanzados, informes e información;
(k) Herramientas de Cumplimiento: Acceso a herramientas de cumplimiento, registros de auditoría y documentación de certificación.
Experiencia en la Plataforma: Experiencia máxima de la Plataforma con confianza elevada, procesamiento prioritario y capacidades empresariales.
4. GRANULARIDAD DE LOS PERMISOS
4.1 Activación/Desactivación a Nivel de Función
Los permisos pueden ser concedidos o restringidos a nivel de función individual, permitiendo un control granular sobre qué funciones de la Plataforma puede acceder un Usuario. Las activaciones/desactivaciones a nivel de función son configurables:
(a) Por el Usuario (dentro de los límites de su nivel);
(b) Por los administradores empresariales (para usuarios empresariales);
(c) Por DataCred (para la gestión y cumplimiento de la Plataforma).
4.2 Acceso a Nivel de Categoría de Datos
El acceso a categorías de datos específicas puede ser controlado de forma independiente:
(a) Acceso a datos del perfil;
(b) Acceso a datos de documentos;
(c) Acceso a datos de puntuación;
(d) Acceso a datos de comportamiento;
(e) Acceso a datos de verificación;
(f) Acceso a datos de transacciones;
(g) Acceso a datos de comunicación;
(h) Acceso a datos de análisis.
4.3 Concesiones de Plazo Limitado
Los permisos pueden ser concedidos por un período de tiempo limitado:
(a) Basados en Sesión: Permiso válido para una sola sesión de inicio de sesión;
(b) De Plazo Fijo: Permiso válido por una duración determinada (por ejemplo, 24 horas, 7 días, 30 días);
(c) De Un Solo Uso: Permiso válido para una sola acción u operación;
(d) Periódicos: Permiso que se renueva automáticamente por períodos determinados;
(e) Vencimiento: Vencimiento automático de los permisos de plazo limitado con notificación al Usuario.
4.4 Concesiones de Propósito Limitado
Los permisos pueden ser concedidos para un propósito específico:
(a) Propósito de Verificación: Permiso para acceder a datos necesarios para la verificación;
(b) Propósito de Compartición: Permiso para compartir datos con un destinatario específico;
(c) Propósito de Soporte: Permiso para que el soporte de DataCred acceda a datos para resolución de problemas;
(d) Propósito de Cumplimiento: Permiso para revisión de cumplimiento o auditoría;
(e) Propósito de Investigación: Permiso para acceso a datos de investigación desidentificados;
(f) Vinculado al Propósito: Los datos accedidos bajo una concesión de propósito limitado no pueden ser utilizados para otros fines.
4.5 Restricciones Geográficas y Jurisdiccionales
Los permisos pueden ser limitados basándose en:
(a) El país de residencia o ubicación del Usuario;
(b) El país de origen de los datos;
(c) Restricciones legales o regulatorias aplicables;
(d) Restricciones operativas o de licencia de DataCred en jurisdicciones específicas;
(e) Restricciones de transferencia de datos transfronterizas.
5. SOLICITUDES Y APROBACIONES DE PERMISOS
5.1 Solicitud de Permisos Elevados
Los Usuarios pueden solicitar permisos elevados a través de:
(a) Actualización de Verificación: Completar un nivel de verificación superior;
(b) Actualización de Suscripción: Actualizar a un nivel de suscripción superior;
(c) Solicitud de Función: Solicitar acceso a una función específica (cuando esté disponible);
(d) Solicitud de Acceso a API: Solicitud formal de credenciales y permisos de API;
(e) Solicitud de Socio: Solicitud formal de permisos a nivel de socio;
(f) Solicitud Empresarial: Solicitud formal de configuración de cuenta empresarial;
(g) Solicitud Personalizada: Negociación de permisos personalizados bajo un acuerdo especial.
5.2 Criterios de Aprobación
Las solicitudes de permisos elevados se evalúan basándose en:
(a) Estado de Verificación: El nivel actual de verificación de identidad del Usuario;
(b) Historial de la Cuenta: El historial del Usuario en la Plataforma (antigüedad, actividad, cumplimiento);
(c) Nivel de Suscripción: El nivel de suscripción actual del Usuario;
(d) Propósito: El propósito declarado para el permiso elevado;
(e) Evaluación de Riesgos: La evaluación de riesgos de DataCred sobre la solicitud;
(f) Legal/Regulatorio: Cumplimiento de los requisitos legales y regulatorios aplicables;
(g) Capacidad Técnica: La capacidad técnica del Usuario para utilizar el permiso de manera responsable;
(h) Relación Comercial: Para socios y empresas, la naturaleza de la relación comercial.
5.3 Plazo de Aprobación
| Tipo de Solicitud | Plazo de Aprobación |
|-------------------|---------------------|
| Actualización de Verificación (automatizada) | Inmediato a 24 horas |
| Actualización de Suscripción (automatizada) | Inmediato |
| Solicitud de Función (estándar) | 5 días hábiles |
| Solicitud de Acceso a API (estándar) | 10 días hábiles |
| Solicitud de Acceso a API (elevada) | 15 días hábiles |
| Solicitud de Socio | 30 días hábiles |
| Solicitud Empresarial | 30 días hábiles |
| Solicitud de Permiso Personalizado | Según lo negociado |
5.4 Motivos de Denegación
Las solicitudes de permisos pueden ser denegadas por los siguientes motivos:
(a) Verificación Insuficiente: El Usuario no ha completado el nivel de verificación requerido;
(b) Suscripción Inadecuada: El permiso solicitado no está disponible en el nivel de suscripción del Usuario;
(c) Preocupaciones de Riesgo: La solicitud presenta un riesgo elevado de fraude, abuso o mal uso;
(d) Cumplimiento: La solicitud violaría los requisitos legales o regulatorios aplicables;
(e) Capacidad: DataCred carece de la capacidad para soportar el permiso solicitado;
(f) Política: El permiso solicitado no está disponible bajo las políticas actuales;
(g) Historial: El Usuario tiene un historial de violaciones de los Términos de Servicio, fraude o abuso;
(h) Solicitud Incompleta: La solicitud está incompleta o carece de información requerida.
5.5 Apelación de Denegación
Los Usuarios cuya solicitud de permiso haya sido denegada pueden apelar mediante:
(a) Presentación de una apelación por escrito dentro de los 30 días siguientes a la denegación;
(b) Proporcionar información o evidencia adicional que respalde la solicitud;
(c) Abordar las razones específicas de la denegación;
(d) Las apelaciones se revisan dentro de 15 días hábiles;
(e) La decisión de la apelación se comunica por escrito.
6. REVOCACIÓN DE PERMISOS
6.1 Factores Desencadenantes de Revocación Automática
Los permisos pueden ser revocados automáticamente al ocurrir cualquiera de los siguientes eventos:
6.1.1 Vencimiento de la Verificación. Cuando la verificación de identidad de un Usuario vence o es revocada:
(a) Todos los permisos dependientes del nivel se reducen inmediatamente al nivel inferior correspondiente;
(b) Se notifica al Usuario sobre la degradación y sus implicaciones;
(c) El Usuario puede volver a verificarse para restaurar los permisos.
6.1.2 Detección de Actividad Sospechosa. Cuando los sistemas de seguridad de DataCred detectan actividad sospechosa:
(a) Los permisos afectados pueden ser revocados temporal o permanentemente;
(b) La cuenta del Usuario puede ser suspendida pendiente de investigación;
(c) Se pueden aplicar medidas de seguridad (requisito de MFA, restricciones de acceso);
(d) Se notifica al Usuario sobre la acción de seguridad y el proceso de resolución.
6.1.3 Violación de los Términos de Servicio. Cuando un Usuario viola los Términos de Servicio:
(a) Los permisos pueden ser restringidos, suspendidos o revocados;
(b) El alcance y la duración de la revocación dependen de la gravedad de la violación;
(c) Las violaciones repetidas pueden resultar en revocación permanente y terminación de la cuenta;
(d) Se notifica al Usuario sobre la violación y la acción resultante.
6.1.4 Impago de Suscripción. Cuando el pago de la suscripción de un Usuario falla o no se renueva:
(a) Los permisos dependientes de la suscripción se reducen al nivel gratuito;
(b) El Usuario tiene un período de gracia de 7 días para solucionar el problema de pago;
(c) Después del período de gracia, los permisos premium se revocan permanentemente;
(d) Los Usuarios degradados pueden volver a suscribirse para restaurar los permisos.
6.1.5 Inactividad de la Cuenta. Cuando la cuenta de un Usuario ha estado inactiva por un período prolongado:
(a) Los permisos de compartición pueden ser suspendidos o revocados;
(b) Las credenciales de API pueden ser desactivadas;
(c) Se notifica al Usuario antes de que los permisos sean revocados;
(d) Los permisos pueden ser restaurados tras la reactivación de la cuenta.
6.1.6 Requisito Legal o Regulatorio. Cuando sea requerido por la ley aplicable o una directiva regulatoria:
(a) Los permisos específicos pueden ser suspendidos o revocados;
(b) Se notifica al Usuario a menos que esté prohibido por ley;
(c) Los permisos pueden ser restaurados cuando se levante la restricción legal/regulatoria.
6.2 Revocación Manual
Los permisos pueden ser revocados manualmente por:
(a) Autorevocación del Usuario: El Usuario puede revocar sus propios permisos (por ejemplo, revocar claves de API, revocar concesiones de compartición);
(b) Revocación por Administrador Empresarial: Los administradores empresariales pueden revocar permisos de usuarios empresariales;
(c) Revocación por Administrador de DataCred: El personal de DataCred puede revocar permisos por razones de seguridad, cumplimiento o política;
(d) Revocación por Socio: Los socios pueden revocar permisos de sus usuarios finales (dentro del acuerdo de socio).
6.3 Consecuencias de la Revocación
Tras la revocación del permiso:
(a) El Usuario pierde el acceso a las funciones o datos afectados;
(b) Cualquier operación en curso que requiera el permiso revocado se termina;
(c) La revocación se registra en la pista de auditoría de permisos;
(d) Se notifica al Usuario sobre la revocación y la razón (cuando sea factible);
(e) El Usuario puede solicitar la reinstalación cuando corresponda.
6.4 Reinstalación de Permisos Revocados
Los Usuarios pueden solicitar la reinstalación de permisos revocados mediante:
(a) Abordar la causa de la revocación (por ejemplo, volver a verificar, actualizar la suscripción, resolver el problema de seguridad);
(b) Presentar una solicitud de reinstalación;
(c) Completar cualquier proceso de reaprobación requerido;
(d) Los permisos pueden ser reinstalados a discreción de DataCred.
7. PISTA DE AUDITORÍA DE PERMISOS
7.1 Requisitos de la Pista de Auditoría
DataCred mantendrá una pista de auditoría integral e inmutable de todos los cambios de permisos, incluyendo:
(a) Concesiones de Permisos: Fecha, hora, tipo, alcance y fundamento de cada concesión de permiso;
(b) Cambios de Permisos: Fecha, hora, tipo, alcance y fundamento de cada modificación de permiso;
(c) Revocaciones de Permisos: Fecha, hora, tipo, alcance, fundamento y evento desencadenante de cada revocación;
(d) Solicitudes de Permisos: Todas las solicitudes de permisos, incluyendo aprobaciones y denegaciones;
(e) Apelaciones de Permisos: Todas las presentaciones de apelaciones de permisos y sus resultados;
(f) Registros de Acceso: Registros de eventos reales de acceso a datos vinculados a permisos;
(g) Identidad del Usuario: La identidad del Usuario o personal que realizó o autorizó el cambio.
7.2 Integridad de la Pista de Auditoría
La pista de auditoría de permisos será:
(a) Inmutable (escribir-una-vez, leer-muchas con detección de manipulación);
(b) Marcada con fecha y hora utilizando una fuente de tiempo confiable;
(c) Accesible solo al personal autorizado de DataCred;
(d) Conservada por un mínimo de 4 años o según lo requerido por la ley aplicable;
(e) Disponible para el Usuario previa solicitud (para sus propios registros de permisos);
(f) Disponible para los reguladores previa solicitud legal.
7.3 Acceso del Usuario a los Registros de Permisos
Los Usuarios pueden solicitar acceso a su historial de permisos a través de:
(a) El Panel de Configuración o Permisos de la Plataforma;
(b) Una solicitud al Equipo de Privacidad de DataCred;
(c) DataCred proporcionará un resumen de los permisos actuales del Usuario y el historial de permisos dentro de 10 días hábiles.
8. QUÉ NO SON LOS PERMISOS
8.1 No son una Garantía de Disponibilidad de la Plataforma
LOS PERMISOS NO SON UNA GARANTÍA DE QUE LA PLATAFORMA O CUALQUIER FUNCIÓN ESTARÁ DISPONIBLE EN TODO MOMENTO. DATACRED SE RESERVA EL DERECHO DE SUSPENDER, MODIFICAR O DESCONTINUAR CUALQUIER FUNCIÓN O SERVICIO EN CUALQUIER MOMENTO, CON O SIN AVISO, SUJETO A LAS OBLIGACIONES CONTRACTUALES APLICABLES.
8.2 No son una Renuncia a las Reglas de la Plataforma
LOS PERMISOS NO SON UNA RENUNCIA A LOS TÉRMINOS DE SERVICIO, LA POLÍTICA DE PRIVACIDAD O CUALQUIER OTRA POLÍTICA DE DATACRED. TODOS LOS USUARIOS, INDEPENDIENTEMENTE DE SU NIVEL DE PERMISO, SIGUEN ESTANDO OBLIGADOS POR LOS TÉRMINOS DE SERVICIO Y LAS POLÍTICAS APLICABLES.
8.3 No son un Derecho a Acceder a Todos los Datos
LOS PERMISOS NO CREAN UN DERECHO A ACCEDER A TODOS Y CADA UNO DE LOS DATOS EN LA PLATAFORMA. LOS PERMISOS SE LIMITAN A LOS DATOS QUE EL USUARIO ESTÁ ESPECÍFICAMENTE AUTORIZADO A ACCEDER BASÁNDOSE EN SU NIVEL, FUNCIÓN Y EL CONSENTIMIENTO DEL PROPIETARIO DE LOS DATOS.
8.4 No son un Derecho Adquirido
LOS PERMISOS NO SON UN DERECHO ADQUIRIDO O UN DERECHO DE PROPIEDAD. DATACRED PUEDE MODIFICAR, RESTRINGIR O REVOCAR LOS PERMISOS EN CUALQUIER MOMENTO, SUJETO A LA LEY APLICABLE Y LAS OBLIGACIONES CONTRACTUALES.
9. PRINCIPIOS DE PERMISOS Y SEGURIDAD
9.1 Principio de Privilegio Mínimo
DataCred aplica el principio de privilegio mínimo (PoLP) a todos los permisos:
(a) A los Usuarios se les conceden los permisos mínimos necesarios para realizar sus funciones legítimas;
(b) Los permisos están desactivados/denegados por defecto y deben ser explícitamente concedidos;
(c) Los permisos elevados requieren una necesidad demostrada y aprobación;
(d) Los permisos se revisan periódicamente para verificar su necesidad continua;
(e) Los permisos no utilizados o innecesarios son revocados;
(f) Los permisos amplios o de "superadministrador" están estrictamente limitados y monitoreados.
9.2 Defensa en Profundidad
Los permisos se aplican a través de múltiples capas de controles:
(a) Capa de Autenticación: Verificar la identidad del usuario antes de evaluar los permisos;
(b) Capa de Autorización: Evaluar los permisos contra las solicitudes de acceso;
(c) Capa de Políticas: Aplicar políticas de la plataforma, empresariales y legales;
(d) Capa de Auditoría: Registrar y monitorear todos los eventos de acceso;
(e) Capa de Alertas: Activar alertas para patrones de acceso anómalos o violaciones de permisos.
9.3 Revisión Periódica de Permisos
DataCred realizará revisiones periódicas de las estructuras de permisos:
(a) Revisión Trimestral: Revisión de las definiciones y asignaciones de niveles de permisos;
(b) Revisión Semestral: Revisión de los permisos de socios y empresariales;
(c) Revisión Anual: Revisión integral del Marco de Permisos;
(d) Revisión Impulsada por Eventos: Revisión desencadenada por incidentes de seguridad, cambios de políticas o cambios regulatorios.
9.4 Revocación de Permisos Inactivos
Los permisos que no se hayan utilizado dentro de:
(a) 90 días: Se aplica una marca de revisión;
(b) 180 días: Advertencia de permiso inactivo al Usuario;
(c) 365 días: Revocación automática del permiso inactivo.
9.5 Herencia de Permisos
Los permisos pueden ser heredados a través de:
(a) Herencia Basada en Roles: Los permisos asociados a un rol son heredados por todos los usuarios asignados a ese rol;
(b) Herencia Basada en Grupos: Los permisos asociados a un grupo son heredados por todos los miembros del grupo;
(c) Herencia Basada en Niveles: Los permisos asociados a un nivel son heredados por todos los usuarios en ese nivel;
(d) Herencia Empresarial: Los permisos establecidos a nivel empresarial son heredados por los usuarios empresariales (sujeto a restricciones locales).
10. CONTROLES DE ACCESO A DATOS
10.1 Requisitos de Autenticación
Todas las acciones sujetas a permisos requieren autenticación:
(a) Autenticación del usuario a través de credenciales de la Plataforma;
(b) Autenticación multifactor para operaciones sensibles;
(c) Autenticación de API a través de claves de API o tokens OAuth;
(d) Gestión de sesiones con tiempos de espera apropiados;
(e) Autenticación de dispositivo cuando corresponda.
10.2 Marco de Autorización
La autorización se evalúa en cada intento de acceso:
(a) Sujeto: Quién solicita el acceso (Usuario, consumidor de API, sistema);
(b) Acción: Qué acción se solicita (leer, escribir, compartir, eliminar);
(c) Objeto: A qué datos o función se accede;
(d) Contexto: Bajo qué circunstancias (hora, ubicación, dispositivo, sesión);
(e) Política: Qué políticas se aplican (políticas de la Plataforma, políticas empresariales, requisitos legales);
(f) Decisión: Permitir, denegar o requerir verificación adicional.
10.3 Listas de Control de Acceso
DataCred mantiene listas de control de acceso (ACL) que definen:
(a) Qué Usuarios o roles tienen acceso a qué objetos de datos;
(b) El tipo de acceso concedido (leer, escribir, compartir, eliminar, administrar);
(c) Cualquier condición o restricción sobre el acceso;
(d) Fechas de vencimiento para concesiones de acceso de plazo limitado.
10.4 Control de Acceso Basado en Roles (RBAC)
DataCred implementa control de acceso basado en roles para cuentas empresariales y de socios:
(a) Roles estándar: Usuario, Gestor, Administrador, Super Administrador;
(b) Se pueden definir roles personalizados para cuentas empresariales;
(c) Los roles tienen conjuntos de permisos definidos que son consistentes en toda la organización;
(d) Los Usuarios pueden ser asignados a uno o más roles;
(e) Las asignaciones de roles son gestionadas por los administradores empresariales.
10.5 Control de Acceso Basado en Atributos (ABAC)
DataCred puede implementar control de acceso basado en atributos para permisos detallados basados en:
(a) Atributos del usuario (nivel de verificación, nivel de suscripción, antigüedad de la cuenta);
(b) Atributos del recurso (sensibilidad de los datos, categoría de datos, propietario de los datos);
(c) Atributos ambientales (hora, ubicación, estado de seguridad del dispositivo);
(d) Atributos de la acción (lectura vs. escritura vs. compartición).
11. PERMISOS DE SOCIOS Y EMPRESARIALES
11.1 Permisos de Socios
Se pueden conceder permisos elevados a los socios bajo un acuerdo formal de socio, incluyendo:
(a) Acceso a API de integración con límites de tasa apropiados;
(b) Capacidad de gestionar permisos de usuario dentro de su integración de socio;
(c) Acceso a datos agregados de la Plataforma (desidentificados) para análisis;
(d) Configuraciones de permisos personalizados negociados en el acuerdo de socio;
(e) Los permisos de socio se rigen por el acuerdo de socio y son independientes de los permisos individuales del Usuario.
11.2 Permisos Empresariales
Las cuentas empresariales tienen capacidades de permisos adicionales:
(a) Super Administrador: Control total sobre la configuración de la cuenta empresarial, facturación y políticas;
(b) Administrador: Gestión de usuarios, gestión de roles, supervisión de datos, aplicación de políticas;
(c) Gestor: Supervisión de usuarios, informes, gestión básica de políticas;
(d) Usuario: Acceso estándar a la Plataforma según lo definido por las políticas empresariales;
(e) Auditor: Acceso de solo lectura a registros de auditoría, informes de cumplimiento y registros de actividad.
11.3 Anulaciones de Políticas Empresariales
Los administradores empresariales pueden establecer políticas que anulen los permisos individuales del Usuario, incluyendo:
(a) Restringir funciones específicas de la Plataforma para usuarios empresariales;
(b) Establecer permisos de compartición predeterminados en niveles más restrictivos;
(c) Requerir aprobación del administrador para ciertas acciones del Usuario;
(d) Exigir políticas empresariales de conservación y eliminación de datos;
(e) Configurar valores predeterminados de consentimiento específicos de la empresa.
12. EXENCIONES Y LIMITACIONES DE RESPONSABILIDAD
12.1 Sin Garantía de Precisión o Aplicación de Permisos
DATACRED NO REALIZA DECLARACIÓN NI GARANTÍA ALGUNA, EXPRESA O IMPLÍCITA, DE QUE:
(a) Los permisos serán perfectamente aplicados en todos los casos;
(b) Los controles de permisos detectarán o prevenirán todo acceso no autorizado;
(c) La estructura de permisos cumplirá con los requisitos específicos de seguridad o cumplimiento del Usuario;
(d) Las pistas de auditoría de permisos serán completas o estarán libres de errores.
12.2 Ausencia de Responsabilidad por Acceso No Autorizado
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED NO SERÁ RESPONSABLE POR:
(a) Cualquier acceso no autorizado a datos o funciones que ocurra a pesar del marco de permisos;
(b) Cualquier pérdida, daño o perjuicio que surja del acceso no autorizado por parte de otro Usuario, tercero o personal de DataCred;
(c) Cualquier daño indirecto, incidental, especial, consecuente o punitivo que surja de o se relacione con la gestión de permisos.
12.3 Derecho a Modificar
DATACRED SE RESERVA EL DERECHO DE MODIFICAR, RESTRINGIR, SUSPENDER O REVOCAR CUALQUIER PERMISO EN CUALQUIER MOMENTO, CON O SIN AVISO, POR CUALQUIER MOTIVO O SIN MOTIVO, SUJETO ÚNICAMENTE A LAS OBLIGACIONES CONTRACTUALES APLICABLES Y LOS REQUISITOS LEGALES.
13. MODIFICACIÓN DE LA ESTRUCTURA DE PERMISOS
DataCred se reserva el derecho de modificar, actualizar, enmendar, reemplazar o reestructurar este Marco o los niveles, categorías y concesiones de permisos en cualquier momento, con o sin aviso. Los cambios materiales que reduzcan los permisos del Usuario se comunicarán con antelación cuando sea práctico.
14. INFORMACIÓN DE CONTACTO
DataCred LLC
Equipo de Privacidad
Sheridan, WY 82801, EE. UU.
+1 801 850 0633
https://www.datacred.org
15. FECHA DE VIGENCIA E HISTORIAL DE VERSIONES
Fecha de Vigencia: 29 de mayo de 2026
Versión Actual: 1.0
Última Actualización: 29 de mayo de 2026
| Versión | Fecha | Autor | Descripción de los Cambios |
|---------|-------|-------|---------------------------|
| 1.0 | 29 de mayo de 2026 | DataCred Legal | Marco Inicial |
ESTE DOCUMENTO ES UN INSTRUMENTO LEGALMENTE VINCULANTE. AL UTILIZAR LA PLATAFORMA DATACRED, USTED RECONOCE QUE HA LEÍDO, COMPRENDIDO Y ACEPTA ESTAR OBLIGADO POR TODOS LOS TÉRMINOS Y CONDICIONES ESTABLECIDOS EN EL PRESENTE DOCUMENTO.