MARCO DE PERMISOS Y CONTROL DE ACCESO
Versión: CO-2026.10.02-PERM1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Este Marco describe cómo DataCred Tech S.A.S. limita el acceso a cuentas, datos, APIs, funciones administrativas y herramientas empresariales.
El objetivo es aplicar mínimo privilegio, separación de funciones, trazabilidad y circulación restringida.
Un permiso técnico no crea por sí solo una base jurídica para tratar datos. Toda operación debe cumplir además la finalidad, autorización, contrato o habilitación legal que corresponda.
2. Principios
DataCred aplica:
1. Mínimo privilegio: acceso únicamente a lo necesario.
2. Necesidad de conocer: una persona o sistema no debe acceder a información solo porque técnicamente pueda hacerlo.
3. Separación de funciones: administración, soporte, afiliados y usuarios finales tienen ámbitos distintos.
4. Defensa en profundidad: autenticación, roles, scopes, sesiones, rate limits y auditoría se combinan.
5. Revocabilidad: sesiones, claves y permisos deben poder retirarse.
6. Trazabilidad: los accesos sensibles deben poder investigarse.
7. Finalidad: un scope técnico nunca sustituye la finalidad jurídica del tratamiento.
3. Usuarios consumidores
Una persona autenticada puede acceder a sus propios datos y a las funciones que el producto tenga habilitadas para su cuenta.
Los niveles KYC TIER_0 a TIER_3 son señales internas de verificación y riesgo. No deben interpretarse como una licencia general para acceder a datos de otras personas.
Los derechos legales de consulta, corrección, exportación, reclamo o supresión no desaparecen simplemente porque el usuario tenga un nivel KYC inferior.
4. KYC y restricciones funcionales
Determinados productos pueden requerir una verificación mínima antes de habilitarse.
El nivel de verificación puede influir en disponibilidad de funciones, límites, productos con riesgo financiero y revisiones adicionales.
La verificación no autoriza por sí sola finalidades nuevas de tratamiento.
5. DataCred Cash
DataCred Cash utiliza controles adicionales de elegibilidad y riesgo.
Además:
- opera únicamente en Venezuela para nuevas originaciones;
- requiere las verificaciones técnicas y jurídicas que el producto tenga configuradas;
- una sesión autenticada no garantiza elegibilidad;
- un chatbot o agente no puede conceder permisos para saltarse los hard gates del backend.
6. Roles internos
DataCred utiliza roles de sistema y permisos granulares para funciones internas.
Los roles pueden incluir funciones equivalentes a superadministración, administración, análisis, soporte, usuario, administración empresarial, visualización empresarial y consumo de API.
La existencia de un rol no implica acceso irrestricto. Las operaciones sensibles pueden requerir permisos adicionales, autenticación reforzada o un contexto específico.
7. Administración y soporte
El personal de soporte no debe utilizar acceso administrativo para consultar información por curiosidad.
Las funciones administrativas deben limitarse por rol, permiso, sesión válida, autenticación reforzada cuando corresponda, finalidad operativa y auditoría.
Las herramientas de Concierge administrativo no tienen autoridad para mover dinero ni revelar secretos si esa capacidad no está expresamente habilitada.
8. Empresas afiliadas
Los operadores empresariales están vinculados a una organización concreta.
Un usuario de portal de una empresa no debe poder consultar datos de otra empresa ni actuar fuera de la organización a la que está asociado.
Los roles empresariales pueden diferenciar capacidades administrativas y de visualización.
9. APIs
Las claves API de empresas utilizan scopes, ambiente, estado, límites, revocación, controles de IP cuando estén configurados y auditoría de uso.
Ejemplos de scopes pueden incluir lectura de puntajes, lectura de reportes o escritura de eventos, dependiendo del producto habilitado.
Un scope de API describe una capacidad técnica. No sustituye el Contrato Marco de Afiliación, la finalidad permitida, la atestación de base jurídica, la relación válida con el titular ni los controles de consulta.
10. Finalidades de consultas empresariales
Las nuevas consultas empresariales admitidas se limitan actualmente a:
- CREDIT_APPLICATION;
- EXISTING_CREDIT_REVIEW;
- COLLECTIONS.
COURT_ORDER puede utilizarse dentro del flujo autorizado correspondiente.
Finalidades históricas como empleo, seguros y arrendamiento no se habilitan para nuevas consultas solo porque existan valores legacy en la base de datos.
11. Permisos de datos
Los permisos deben separar, cuando corresponda, perfil, puntaje, obligaciones, consultas, disputas, documentos, eventos, estado KYC e información administrativa.
Una autorización para ver un score no equivale a una autorización para descargar documentos KYC o biometría.
12. Enlaces y accesos temporales
Cuando DataCred genere enlaces temporales o tokens de compartición, estos pueden tener scopes específicos, vencimiento, revocación y referencias de contexto.
La posesión de un enlace vencido no confiere acceso permanente.
13. Sesiones
Las sesiones de consumidores, administradores y operadores empresariales pueden utilizar mecanismos distintos.
Una sesión puede revocarse antes de que venza su token técnico cuando el sistema mantiene un registro de sesión revocable.
Los tokens comprometidos, sesiones sospechosas o credenciales de API pueden ser revocados por seguridad.
14. Restricciones geográficas
Una restricción geográfica es un control de producto, no una autorización de tratamiento universal.
Por ejemplo, DataCred Cash se habilita para nuevas originaciones únicamente desde una IP identificada como venezolana.
Cambiar de ubicación no concede al usuario permisos sobre datos de terceros.
15. Elevación temporal
Cuando una función sensible requiera acceso elevado temporal, el permiso debe limitarse por finalidad, tiempo, recurso, acción e identidad del actor.
Los accesos temporales no deben convertirse silenciosamente en permisos permanentes.
16. Automatización e IA
Un sistema automatizado puede ejecutar únicamente las herramientas y scopes que se le hayan asignado.
La IA no obtiene acceso adicional por el hecho de interpretar una instrucción en lenguaje natural.
Los agentes no pueden elevar su propio rol, extraer secretos fuera de alcance, omitir controles de autorización, crear una base jurídica inexistente ni aprobar acceso empresarial no concedido.
17. Revocación
DataCred puede revocar o restringir permisos cuando termina la relación, expira una sesión, se revoca una API key, existe compromiso de credenciales, se detecta abuso, desaparece la finalidad, se suspende una empresa o una obligación legal exige restringir acceso.
La revocación debe documentarse cuando sea relevante para seguridad o cumplimiento.
18. Derechos del titular
Los controles de acceso de DataCred deben facilitar, no obstaculizar, el ejercicio de los derechos de hábeas data.
La verificación de identidad para una solicitud de derechos debe ser proporcional al riesgo de entregar o modificar información de la cuenta.
19. Auditoría
DataCred registra eventos relevantes de acceso y administración.
La auditoría se conserva conforme a la Política de Retención y no habilita por sí sola una finalidad de tratamiento distinta.
20. Marco jurídico
Este Marco se interpreta de acuerdo con la Ley 1581 de 2012, la Ley 1266 de 2008, el Decreto 1074 de 2015 y demás normas colombianas aplicables.
DataCred Tech S.A.S.
NIT 902112751-6