POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN
Versión: CO-2026.10.02-SEC1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto de seguridad y privacidad: app@datacred.org · +57 302 668 4956
Clasificación: Pública
1. Objeto
Esta política describe el marco de seguridad utilizado por DataCred Tech S.A.S. para proteger datos personales, información financiera y crediticia, credenciales, documentos, sistemas, infraestructura, integraciones y demás activos de información bajo su responsabilidad.
DataCred adopta un enfoque basado en riesgo y en los principios de seguridad, acceso y circulación restringida, confidencialidad y responsabilidad demostrada previstos en la legislación colombiana.
2. Alcance
Esta política aplica a:
- aplicaciones web y móviles de DataCred;
- API y portal de empresas afiliadas;
- bases de datos y sistemas de almacenamiento;
- servicios de autenticación y sesiones;
- procesamiento documental, OCR e inteligencia artificial;
- DataCred Cash;
- personal, contratistas y proveedores con acceso a información;
- integraciones y encargados del tratamiento.
3. Principios de seguridad
DataCred aplica los siguientes principios:
1. Mínimo privilegio: cada persona, servicio o integración debe acceder únicamente a la información necesaria para su función.
2. Defensa en profundidad: no se confía en un único control para proteger información sensible.
3. Seguridad por diseño y por defecto: las nuevas funciones deben evaluar riesgos de privacidad y seguridad antes de tratar datos reales.
4. Separación de funciones: las operaciones sensibles deben limitarse por roles, permisos y controles adicionales cuando corresponda.
5. Trazabilidad: las operaciones relevantes deben generar evidencia suficiente para investigación y cumplimiento.
6. Minimización: no se almacenan copias o identificadores innecesarios únicamente por conveniencia.
7. Respuesta proporcional al riesgo: las medidas de protección dependen de la sensibilidad, volumen, finalidad y consecuencias posibles de un incidente.
4. Controles de identidad y acceso
DataCred utiliza, según el sistema y nivel de riesgo:
- autenticación de usuarios y sesiones;
- hashes de contraseñas en lugar de contraseñas en texto plano;
- bloqueo por intentos fallidos;
- revocación de sesiones;
- autenticación reforzada para funciones administrativas sensibles;
- controles de roles y permisos;
- claves de API con alcance limitado;
- restricciones adicionales para operaciones empresariales y administrativas;
- registros de acceso y eventos de seguridad.
Las credenciales, tokens, llaves API, códigos de recuperación y secretos no deben compartirse por correo, chat público ni canales no autorizados.
5. Protección de datos y cifrado
DataCred aplica controles criptográficos y de acceso a información sensible de acuerdo con su arquitectura.
Cuando corresponda, se utilizan:
- cifrado durante la transmisión;
- protección de campos sensibles en almacenamiento;
- hashes para búsquedas o comparaciones que no requieren recuperar el dato original;
- almacenamiento privado para documentos;
- URLs temporales o firmadas para acceso controlado a evidencias;
- separación entre secretos operativos y datos de aplicación.
No se deben registrar en logs contraseñas, claves privadas, secretos completos, imágenes de identidad o documentos financieros crudos salvo una necesidad técnica excepcional documentada y protegida.
6. Seguridad de documentos y KYC
Las imágenes de identidad y selfies utilizadas para KYC están sujetas a retención corta.
Las verificaciones terminadas eliminan las imágenes conforme a la Política de Retención y Supresión de Datos. Los casos abandonados o en revisión humana se someten a ventanas máximas técnicas específicas.
Los documentos financieros utilizados para OCR se almacenan de forma privada y se eliminan de acuerdo con la política de retención vigente.
7. Seguridad de aplicaciones y API
DataCred puede utilizar, según el componente:
- validación de entradas;
- límites de velocidad;
- protección contra abuso automatizado;
- control de origen y sesión;
- idempotencia para operaciones sensibles;
- separación entre lectura y mutación;
- registros de auditoría;
- controles antifraude;
- revisión de dependencias y vulnerabilidades;
- despliegues versionados y capacidad de reversión.
Una herramienta de IA, chatbot o agente no obtiene privilegios superiores a los permisos del sistema desde el cual opera.
8. Seguridad de proveedores
Antes de otorgar acceso a datos personales a un proveedor, DataCred evalúa la finalidad, necesidad y tipo de acceso requerido.
Cuando un proveedor trata datos por cuenta de DataCred, se deben establecer las obligaciones aplicables de confidencialidad, seguridad, uso limitado, devolución o eliminación, gestión de incidentes y subencargados.
El hecho de utilizar infraestructura o inteligencia artificial de un proveedor internacional no transfiere automáticamente a dicho proveedor la calidad de responsable de todas las finalidades de DataCred.
9. Clasificación de incidentes
Un incidente de seguridad puede incluir, entre otros:
- acceso no autorizado;
- pérdida o exposición de información;
- alteración no autorizada;
- uso fraudulento de credenciales;
- filtración de secretos;
- extracción masiva;
- compromiso de una cuenta administrativa;
- acceso indebido por un proveedor;
- pérdida de disponibilidad que comprometa integridad o confidencialidad;
- divulgación accidental a una persona no autorizada.
La severidad se evalúa considerando datos afectados, número de titulares, duración, facilidad de identificación, posibilidad de fraude, exposición pública y capacidad de contención.
10. Respuesta a incidentes
Al detectar un incidente, DataCred debe, según el caso:
1. preservar evidencia necesaria;
2. contener el acceso o exposición;
3. revocar o rotar credenciales comprometidas;
4. identificar sistemas, datos y titulares afectados;
5. eliminar mecanismos persistentes de acceso no autorizado;
6. restaurar servicios de forma segura;
7. documentar causa, alcance, línea de tiempo y decisiones;
8. evaluar obligaciones de reporte y comunicación;
9. aplicar medidas correctivas;
10. realizar seguimiento posterior al incidente.
Los registros de investigación no deben almacenar más PII de la necesaria.
11. Reporte de incidentes de datos personales
Cuando un incidente constituya una violación a los códigos de seguridad con riesgo en la administración de información personal, DataCred evaluará su obligación de informar a la Superintendencia de Industria y Comercio.
Cuando resulte aplicable el mecanismo de reporte colombiano, el incidente deberá reportarse dentro del término legal vigente. A la fecha de esta versión, la SIC ha indicado un plazo de quince (15) días hábiles desde que el incidente es detectado y puesto en conocimiento de la persona o área encargada de atenderlo.
DataCred mantendrá evidencia de:
- fecha de detección;
- fecha de escalamiento interno;
- categorías de información afectada;
- medidas de contención;
- impacto potencial;
- decisión sobre reporte;
- fecha y constancia del reporte cuando proceda.
Si corresponde comunicar el incidente a titulares afectados, DataCred lo hará mediante un canal razonable y sin divulgar información que aumente el riesgo.
12. Gestión de vulnerabilidades
Una vulnerabilidad conocida debe clasificarse según su explotabilidad, exposición y posible impacto.
Las vulnerabilidades críticas o de alto riesgo deben priorizarse sobre mejoras funcionales ordinarias cuando comprometan autenticación, acceso a datos, pagos, identidad, administración o secretos.
La existencia de una vulnerabilidad no debe ocultarse mediante la simple eliminación de logs o evidencia.
13. Continuidad y recuperación
DataCred mantiene medidas razonables para reducir el riesgo de pérdida de información y restaurar servicios después de fallos.
Las copias de seguridad y mecanismos de recuperación no eliminan las obligaciones de retención y supresión. Si se restaura una copia que contiene información ya eliminada, deberán reaplicarse las restricciones o procesos de supresión correspondientes.
14. Personal y confidencialidad
Toda persona con acceso autorizado a datos no públicos está obligada a mantener su confidencialidad incluso después de finalizar su relación con DataCred.
El acceso interno por curiosidad, conveniencia o fuera de una función autorizada constituye un uso indebido.
15. Investigación y auditoría
DataCred puede conservar registros técnicos y de auditoría durante los plazos definidos en la Política de Retención.
La evidencia de seguridad se utiliza para investigar accesos, fraude, incidentes y cumplimiento, y no habilita por sí sola una finalidad comercial distinta.
16. Divulgación responsable
Los reportes de vulnerabilidades pueden remitirse a app@datacred.org.
El reporte debe evitar acceder, copiar, modificar o divulgar datos de terceros más allá de lo estrictamente necesario para demostrar el problema.
DataCred evaluará de buena fe los reportes recibidos y podrá solicitar información adicional para reproducir el hallazgo.
17. No certificaciones implícitas
Esta política no debe interpretarse como una afirmación de que DataCred posee una certificación, auditoría independiente o estándar específico que no haya sido obtenido formalmente.
La adopción de prácticas compatibles con marcos de seguridad no equivale a certificación bajo esos marcos.
18. Ley aplicable
Esta política se rige por la legislación colombiana aplicable, incluyendo la Ley 1581 de 2012, la Ley 1266 de 2008, la Ley 2157 de 2021, el Decreto 1074 de 2015 y las instrucciones de la Superintendencia de Industria y Comercio.
19. Contacto
DataCred Tech S.A.S.
NIT 902112751-6
CL 30 A # CR 79-32, AP 104
Medellín, Antioquia, Colombia
app@datacred.org
+57 302 668 4956