POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES Y PRIVACIDAD DE DATACRED
Fecha de vigencia prevista: 2 de octubre de 2026
Versión: CO-2026.10.02-2
Responsable: DataCred Tech S.A.S.
Dirección: CL 30 A # CR 79-32, AP 104, Medellín, Colombia
Correo de privacidad y hábeas data: app@datacred.org
Teléfono: +57 302 668 4956
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
1. Alcance
Esta Política explica el tratamiento de datos personales realizado por DataCred Tech S.A.S. en la aplicación DataCred, datacred.org, APIs, servicios para empresas, soporte, seguridad, DataCred Cash y demás productos vinculados.
Se aplica la Ley 1581 de 2012, sus decretos reglamentarios, la Ley 1266 de 2008 y la Ley 2157 de 2021 cuando exista información financiera, crediticia, comercial o de servicios, así como las instrucciones aplicables de la Superintendencia de Industria y Comercio.
2. Categorías de datos
Según el producto utilizado, DataCred puede tratar:
- identificación: nombre, documento, fecha de nacimiento y nacionalidad;
- contacto: correo, teléfono y dirección;
- autenticación, seguridad y elegibilidad territorial: sesiones, dispositivo, dirección IP, país aproximado derivado de la IP, registros de acceso y señales antifraude;
- información financiera y transaccional suministrada por el titular o capturada con su autorización;
- estados de cuenta, comprobantes, recibos y documentos cargados;
- ingresos, gastos, categorías y patrones financieros;
- información crediticia, obligaciones, pagos, mora, consultas, disputas y tradelines;
- datos de productos DataCred, suscripciones y pagos;
- información de KYC y validación documental;
- imágenes faciales y otros datos biométricos cuando se habilite ese método;
- comunicaciones con soporte;
- decisiones, factores y registros técnicos de modelos automatizados;
- información de empresas y representantes en productos B2B.
DataCred no debe recolectar datos que no sean necesarios o pertinentes para la finalidad informada.
3. Finalidades
Los datos podrán utilizarse, según la autorización y la base jurídica aplicable, para:
1. crear y administrar la cuenta;
2. verificar identidad y prevenir fraude;
3. registrar, ordenar y analizar información financiera;
4. generar puntajes, explicaciones y reportes;
5. permitir al titular ejercer derechos de acceso, actualización, rectificación y reclamo;
6. operar información financiera y crediticia conforme a la Ley 1266;
7. atender consultas de empresas cuando exista finalidad permitida y controles de acceso;
8. determinar mediante el país aproximado de la dirección IP si DataCred Cash puede mostrarse y solicitarse, ya que las nuevas originaciones de ese producto se ofrecen únicamente desde Venezuela;
9. evaluar, originar, desembolsar, administrar y cobrar obligaciones de DataCred Cash, siendo DataCred Tech S.A.S. el acreedor y la contraparte que envía el desembolso y recibe el pago;
10. procesar pagos y suscripciones;
11. enviar comunicaciones transaccionales, de seguridad y, con la base correspondiente, comerciales;
12. cumplir obligaciones legales, judiciales y regulatorias;
13. proteger la seguridad de usuarios, personal, proveedores e infraestructura;
14. generar estadísticas y mejorar productos mediante datos agregados o minimizados;
15. entrenar, evaluar o mejorar sistemas cuando exista base jurídica suficiente y controles de privacidad.
4. Autorización
Cuando la ley exija autorización, DataCred obtendrá consentimiento previo, expreso e informado y conservará evidencia consultable.
La autorización para una finalidad no se presume extensiva a finalidades incompatibles. Los permisos de marketing, biometría, acceso a fuentes externas y otras finalidades que legalmente requieran granularidad se gestionarán por separado cuando corresponda.
5. Datos sensibles y biometría
Los datos biométricos son datos sensibles. El titular será informado de ese carácter y de la finalidad del tratamiento.
Cuando la ley lo exija, el tratamiento biométrico requerirá autorización explícita. La negativa a suministrar datos sensibles no debe producir consecuencias distintas de las estrictamente necesarias para una finalidad legítima. Cuando resulte obligatorio por regulación o por la naturaleza de una operación, DataCred documentará la justificación y, cuando sea viable, ofrecerá un método alternativo de verificación.
DataCred no vende datos biométricos.
6. Inteligencia artificial y decisiones automatizadas
DataCred utiliza modelos y reglas automatizadas para OCR, clasificación, detección de fraude, generación de explicaciones, análisis de riesgo y otros procesos.
Se aplicarán principios de necesidad, seguridad, transparencia, no discriminación y responsabilidad demostrada. Cuando una decisión automatizada tenga un impacto significativo o desfavorable, el titular podrá solicitar información comprensible sobre factores relevantes y pedir revisión o corrección cuando corresponda.
Los modelos no reciben más información personal de la necesaria para la tarea y los proveedores deberán estar sujetos a controles contractuales y de seguridad.
7. Información financiera y crediticia
La información comprendida en el régimen de la Ley 1266 de 2008 se tratará conforme a su régimen especial.
DataCred podrá actuar como operador, fuente o usuario según el flujo. Los accesos de terceros se limitarán a personas autorizadas y finalidades permitidas. Se conservará trazabilidad de consultas y reportes.
Antes de efectuar un reporte negativo, cuando corresponda, se realizará la comunicación previa exigida por la ley. Las novedades, reclamos y actualizaciones deberán reflejarse en la base y en los resultados derivados de ella en los términos legalmente aplicables.
8. Derechos de los titulares
El titular puede, según el régimen aplicable:
- conocer y acceder a sus datos;
- solicitar actualización o rectificación;
- solicitar prueba de autorización;
- ser informado sobre el uso de sus datos;
- presentar consultas y reclamos;
- solicitar supresión o revocar una autorización cuando legalmente proceda;
- acceder gratuitamente a sus datos en los casos previstos;
- presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite directo cuando sea exigible;
- solicitar corrección de información financiera o crediticia;
- conocer la existencia de decisiones automatizadas relevantes y solicitar revisión cuando corresponda.
9. Procedimiento de consultas y reclamos
Canal principal: app@datacred.org.
Para información sujeta a la Ley 1266, DataCred aplicará los plazos especiales previstos por esa ley. Para los demás datos personales, aplicará los plazos de la Ley 1581 y sus reglamentos.
El solicitante deberá aportar información suficiente para acreditar su identidad y localizar la información. DataCred no solicitará más datos de los razonablemente necesarios para validar la petición.
10. Conservación
DataCred conserva la información durante el tiempo necesario para la finalidad, para cumplir obligaciones legales, atender disputas, prevenir fraude y mantener evidencia contractual.
La información negativa financiera y crediticia se sujeta a los límites de permanencia de la Ley 1266 y la Ley 2157. Los registros contractuales o contables podrán conservarse por los términos legales aplicables aunque la cuenta haya sido eliminada.
Las políticas internas de retención no pueden extender un dato negativo más allá del límite legal aplicable.
11. Proveedores y encargados
DataCred utiliza proveedores de infraestructura, seguridad, correo, mensajería, analítica, IA, pagos, verificación y soporte. Cada proveedor recibe únicamente la información necesaria para su función y queda sujeto a obligaciones contractuales de confidencialidad, seguridad y tratamiento.
La lista material de subencargados o categorías de proveedores podrá publicarse y actualizarse en el Centro Legal.
12. Transferencias y transmisiones internacionales
Algunos proveedores o infraestructuras pueden tratar datos fuera de Colombia. DataCred evaluará si la operación constituye transferencia o transmisión y aplicará los mecanismos exigidos por la Ley 1581, el Decreto 1074 de 2015 y las instrucciones de la SIC.
La ubicación de infraestructura no cambia la identidad del responsable colombiano.
13. Seguridad
DataCred aplica medidas técnicas, administrativas y organizacionales proporcionales al riesgo, incluyendo cifrado, controles de acceso, registro de eventos, segregación de funciones, protección de credenciales, monitoreo y procedimientos de respuesta a incidentes.
Ningún sistema es infalible. Los incidentes se gestionarán y notificarán conforme a las obligaciones aplicables.
14. Menores de edad
Los productos principales de DataCred están dirigidos a mayores de 18 años. Si se detectan datos de un menor recolectados sin fundamento válido, se tomarán medidas para restringir su tratamiento y eliminarlos cuando corresponda.
15. Cambios de esta Política
Los cambios materiales se informarán antes de su entrada en vigor cuando la ley o la naturaleza del cambio lo exijan. DataCred conservará evidencia de versiones anteriores y no sustituirá retroactivamente el texto que un usuario aceptó.
16. Identificación y contacto del Responsable
DataCred Tech S.A.S.
CL 30 A # CR 79-32, AP 104
Medellín, Antioquia, Colombia
Correo: app@datacred.org
Teléfono: +57 302 668 4956
NIT: 902112751-6