LISTA DE SUBPROCESADORES Y PROVEEDORES DE TRATAMIENTO
Versión: CO-2026.10.02-SUBP1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta lista identifica proveedores tecnológicos integrados en el producto que pueden tratar datos por cuenta de DataCred o intervenir en una operación del usuario.
La activación real depende del producto, configuración y entorno.
Que un proveedor aparezca aquí no significa que reciba todos los datos de todos los usuarios.
2. Proveedores integrados
Google Cloud / Google AI
Funciones posibles:
- almacenamiento de documentos;
- infraestructura;
- modelos Gemini;
- OCR;
- KYC;
- procesamiento multimodal;
- servicios técnicos asociados.
Datos enviados dependen del flujo y deben limitarse a lo necesario.
Cloudflare
Funciones posibles:
- Workers AI;
- funciones de infraestructura y entrega;
- procesamiento de prompts o datos derivados cuando el selector de IA utilice Workers AI.
DataCred utiliza credenciales dedicadas para Workers AI.
SendGrid
Funciones:
- correo transaccional;
- verificación;
- recuperación;
- alertas;
- comunicaciones autorizadas.
DataCred deshabilita click tracking en flujos donde la reescritura de enlaces afectaría la seguridad o Universal Links.
Twilio
Funciones posibles:
- verificación telefónica;
- OTP;
- determinadas integraciones de voz legacy.
La activación depende de la feature flag y configuración vigente.
Firebase / Google Firebase
Funciones:
- Firebase Cloud Messaging;
- entrega de notificaciones push.
Stripe
Funciones:
- tokenización de tarjetas;
- SetupIntent;
- suscripciones o pagos en flujos habilitados;
- facturación empresarial;
- webhooks de pago.
DataCred no debe recibir el número completo de tarjeta desde los SDK de Stripe.
Binance / Binance Pay
Funciones:
- pagos de consumidores;
- pago de DataCred Cash;
- payout o verificación de destinatario cuando el flujo esté habilitado.
Binance actúa como canal técnico y no se convierte por ello en acreedor de DataCred Cash.
ElevenLabs
Funciones:
- agentes de voz;
- generación/streaming de voz;
- sesiones de conversación;
- llamadas automatizadas habilitadas.
Proveedor de base de datos PostgreSQL
DataCred utiliza PostgreSQL administrado mediante la configuración de entorno correspondiente.
El proveedor concreto de hosting puede cambiar sin alterar la arquitectura lógica del tratamiento.
Redis administrado
DataCred utiliza Redis para rate limiting, caché de sesiones y controles técnicos.
El proveedor concreto puede variar por entorno.
3. Otros proveedores
DataCred puede integrar proveedores adicionales para:
- almacenamiento;
- SMS;
- WhatsApp;
- telefonía;
- IA;
- pagos;
- monitoreo;
- soporte;
- seguridad.
Antes de enviar datos personales a un proveedor nuevo, debe evaluarse su función jurídica y contractual.
4. Responsable y encargado
Cuando un proveedor trata datos únicamente por instrucciones de DataCred para prestar una función, actúa como Encargado o subencargado según corresponda.
Cuando el proveedor determina de forma independiente finalidades propias, puede actuar como Responsable separado respecto de esas finalidades.
La categoría jurídica depende del tratamiento concreto, no únicamente del nombre comercial del proveedor.
5. Transmisión
Las transmisiones de datos a Encargados deben documentarse mediante contratos que regulen:
- alcance;
- actividades;
- finalidad;
- seguridad;
- confidencialidad;
- derechos del titular;
- eliminación o devolución;
- subcontratación;
- incidentes.
6. Transferencia
Cuando un receptor actúe como Responsable independiente, DataCred evalúa las reglas de transferencia aplicables.
Las transferencias internacionales están sujetas a la Ley 1581 de 2012 y sus excepciones o mecanismos aplicables.
7. Minimización
Cada proveedor debe recibir únicamente los datos necesarios para la función concreta.
Por ejemplo:
- SendGrid no necesita documentos KYC;
- Firebase no necesita el expediente crediticio completo para entregar una push;
- Stripe no necesita conocer una selfie;
- un proveedor de IA no debe recibir secretos o datos irrelevantes.
8. Cambios
Esta lista es un documento vivo.
DataCred debe actualizarla cuando un proveedor material:
- empiece a tratar datos personales;
- deje de hacerlo;
- cambie de función;
- incorpore una subcontratación relevante.
9. Contacto
app@datacred.org
DataCred Tech S.A.S.
NIT 902112751-6