POLÍTICA DE DIVULGACIÓN RESPONSABLE DE VULNERABILIDADES
Versión: CO-2026.10.02-SEC-DISC1
Fecha de vigencia: 2 de octubre de 2026
Entidad: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Contacto de seguridad: app@datacred.org
1. Objeto
DataCred Tech S.A.S. agradece los reportes de buena fe sobre posibles vulnerabilidades de seguridad en sus sistemas.
Esta política define cómo reportarlas sin exponer usuarios, dañar sistemas ni ampliar innecesariamente el impacto.
2. Canal
Los reportes pueden enviarse a:
app@datacred.org
El asunto recomendado es:
[SEGURIDAD] Reporte de vulnerabilidad
El reporte debería incluir, cuando sea posible:
- sistema afectado;
- descripción;
- pasos mínimos para reproducir;
- impacto;
- evidencia no sensible;
- versión o fecha;
- datos de contacto del investigador si desea respuesta.
3. No enviar secretos innecesarios
El investigador no debe incluir en el correo:
- contraseñas reales de terceros;
- API keys activas;
- seed phrases;
- CVV;
- dumps completos;
- documentos de identidad completos;
- bases de datos descargadas;
- tokens de sesión reutilizables.
Cuando exista evidencia sensible, debe describirse de forma minimizada y DataCred podrá acordar un medio más seguro.
4. Investigación de buena fe
DataCred considera de buena fe una investigación que busca identificar y demostrar una vulnerabilidad con el mínimo impacto necesario.
No se considera autorizada por esta política una actividad que incluya:
- acceder a datos personales de terceros más allá de lo estrictamente necesario;
- modificar datos de terceros;
- extorsión;
- ransomware;
- denegación de servicio;
- ingeniería social;
- phishing;
- fraude;
- movimiento de fondos;
- extracción masiva;
- persistencia;
- instalación de malware;
- acceso físico no autorizado;
- uso de credenciales robadas.
5. Entornos y cuentas
Las pruebas deben limitarse, cuando sea posible, a:
- cuentas propias;
- datos sintéticos;
- recursos específicamente controlados por el investigador.
Encontrar una falla no autoriza a recorrer cuentas reales para medir cuántas personas son vulnerables.
6. Datos personales
Si durante una prueba aparecen datos personales:
1. detener la exploración innecesaria;
2. no descargar más datos;
3. no compartirlos;
4. documentar únicamente lo necesario;
5. reportar el hallazgo.
7. Vulnerabilidades financieras
Una vulnerabilidad que permita alterar:
- pagos;
- saldo;
- ledger;
- Cash;
- payout;
- facturación;
- credit builder;
- puntajes;
- obligaciones;
debe probarse sin mover dinero real ni perjudicar a terceros.
Puede utilizarse una descripción técnica o evidencia no destructiva.
8. Divulgación pública
DataCred solicita coordinar una divulgación pública cuando el hallazgo pueda facilitar explotación activa.
La coordinación busca permitir:
- validación;
- contención;
- corrección;
- despliegue;
- protección de usuarios.
Esta política no impone al investigador una renuncia general a informar hechos lícitos, pero solicita evitar publicar detalles explotables mientras exista un riesgo activo razonable y se esté trabajando de buena fe en la corrección.
9. Respuesta de DataCred
DataCred procurará:
- confirmar recepción;
- clasificar severidad;
- reproducir;
- corregir o mitigar;
- solicitar información adicional cuando sea necesaria;
- cerrar el caso cuando exista una conclusión.
No se garantiza un plazo fijo ni una recompensa económica salvo que DataCred publique expresamente un programa separado.
10. Bug bounty
Esta política no constituye por sí sola un programa de bug bounty.
No existe derecho automático a pago por enviar un reporte.
Cualquier recompensa debe haber sido ofrecida expresamente por DataCred.
11. Safe harbor limitado
DataCred no utilizará esta política para invitar o autorizar conductas que serían ilícitas.
Sin embargo, cuando una persona actúe de buena fe, dentro de este alcance, minimice el impacto y reporte oportunamente, DataCred procurará tratar el caso como investigación de seguridad y no como abuso deliberado de la plataforma.
Este compromiso no puede impedir la actuación de autoridades ni cubrir conductas fuera del alcance descrito.
12. Hallazgos de terceros
Los problemas en proveedores de nube, pagos, email, push o identidad deben comunicarse también al proveedor cuando corresponda y conforme a sus propios canales.
El investigador no debe asumir que DataCred tiene autoridad para modificar sistemas de terceros.
13. Propiedad intelectual
Un reporte de vulnerabilidad no concede al investigador licencia sobre código, marcas, datos o contenido de DataCred, más allá de lo estrictamente necesario para realizar una prueba permitida.
14. Marco colombiano
La investigación de seguridad debe respetar la legislación colombiana, incluida la protección penal de sistemas informáticos, información y datos.
La Ley 1273 de 2009 tipifica, entre otras conductas, el acceso abusivo a sistemas y otras afectaciones a información y datos.
15. Contacto
DataCred Tech S.A.S.
NIT 902112751-6
app@datacred.org
Medellín, Colombia