POLÍTICA DE GESTIÓN DE PROVEEDORES DE DATACRED
Fecha de Vigencia: 15 de mayo de 2026
Versión: 2.0.0
Aplicable A: Todo el personal, contratistas y afiliados de DataCred involucrados en la selección, contratación, gestión y supervisión de proveedores
Idioma de Control: Inglés (Estados Unidos)
Propietario de la Política: Oficial de Seguridad y Cumplimiento de DataCred
PREÁMBULO Y PROPÓSITO
Propósito y Alcance
Esta Política de Gestión de Proveedores ("PGP" o "Política") establece el marco de gobierno, las metodologías de evaluación de riesgos, los requisitos de debida diligencia, los estándares contractuales, los protocolos de monitoreo y los procedimientos de desvinculación que rigen las relaciones de DataCred con todos los proveedores, suministradores, prestadores de servicios, contratistas y subcontratistas externos (colectivamente, "Proveedores").
Esta Política se aplica a:
(a) Todos los Proveedores que procesan, almacenan, transmiten o tienen acceso de otro modo a datos de DataCred, incluyendo, entre otros, datos personales, datos de la Plataforma, datos de usuario, datos empresariales e información confidencial;
(b) Todos los Proveedores que prestan servicios críticos para la seguridad, disponibilidad o integridad de la Plataforma;
(c) Todos los Proveedores que prestan servicios integrados en o utilizados por la Plataforma, incluyendo, entre otros, verificación de identidad, procesamiento de pagos, comunicaciones, análisis y servicios de IA/ML;
(d) Todos los Proveedores que prestan servicios de infraestructura, alojamiento, redes o seguridad;
(e) Todos los Proveedores que prestan servicios profesionales, de consultoría o asesoría que implican acceso a información confidencial o sistemas de DataCred;
(f) Todos los subcontratistas, subencargados y prestadores de servicios downstream contratados por Proveedores para realizar servicios para DataCred; y
(g) Todos los Proveedores prospectivos que están siendo evaluados y sometidos a debida diligencia.
Gobierno de la Política
PROPIETARIO DE LA POLÍTICA. El Oficial de Seguridad y Cumplimiento de DataCred (o rol equivalente) es el propietario de esta Política y es responsable de:
(a) Mantener, revisar y actualizar esta Política al menos anualmente;
(b) Asegurar la alineación con los estándares legales, regulatorios y de la industria aplicables;
(c) Supervisar el programa de gestión de Proveedores y su implementación;
(d) Aprobar excepciones y desviaciones de esta Política;
(e) Informar sobre la postura de riesgo de los Proveedores y la efectividad del programa a la alta dirección y al consejo directivo de DataCred; y
(f) Asegurar que se asignen recursos adecuados a las actividades de gestión de Proveedores.
APLICACIÓN DE LA POLÍTICA. El cumplimiento de esta Política es obligatorio para todo el personal y afiliados de DataCred involucrados en relaciones con Proveedores. Las violaciones de esta Política pueden resultar en acciones disciplinarias, incluyendo la terminación de la relación laboral o contractual, y pueden someter al infractor a responsabilidad personal por cualquier daño, pérdida, multa, penalización o costo legal resultante.
EXCEPCIONES A LA POLÍTICA. Cualquier excepción a esta Política debe ser aprobada por escrito por el Propietario de la Política. Las excepciones serán documentadas, con límite de tiempo, y sujetas a monitoreo reforzado y revisión periódica. Las excepciones que no puedan resolverse dentro de un plazo razonable serán elevadas a la alta dirección de DataCred.
Alineación Regulatoria y de Estándares
Esta Política está diseñada para alinearse con y apoyar el cumplimiento de:
(a) Las leyes de protección de datos aplicables, incluyendo, entre otras, la Ley de Privacidad del Consumidor de California (CCPA), la Ley de Protección de Datos del Consumidor de Virginia (VCDA), la Ley de Privacidad de Colorado (CPA), la Ley de Privacidad de Datos de Connecticut (CTDPA), la Ley de Privacidad del Consumidor de Utah (UCPA), y otras leyes de privacidad estatales de EE. UU. aplicables;
(b) Los estándares internacionales de protección de datos, incluyendo el Reglamento General de Protección de Datos de la Unión Europea (GDPR), el Reglamento General de Protección de Datos del Reino Unido (UK GDPR), la Lei Geral de Protecao de Dados (LGPD) de Brasil, y otros marcos internacionales de protección de datos aplicables;
(c) Los estándares de seguridad de la industria, incluyendo los Criterios de Servicios de Confianza SOC 2, el estándar de gestión de seguridad de la información ISO/IEC 27001, el Marco de Ciberseguridad del NIST (CSF), y el Marco de Privacidad del NIST;
(d) Las regulaciones y directrices de servicios financieros aplicables en la medida en que DataCred esté sujeta a dichos requisitos;
(e) Las leyes y regulaciones aplicables de Venezuela y cualquier otra jurisdicción donde DataCred opere; y
(f) Otros estándares y marcos que DataCred pueda adoptar de vez en cuando.
Exención de Responsabilidad Completa
EL MARCO DE GESTIÓN DE PROVEEDORES ESTABLECIDO POR ESTA POLÍTICA ESTÁ DISEÑADO PARA EVALUAR Y MITIGAR EL RIESGO DE LOS PROVEEDORES, PERO NO GARANTIZA NI PUEDE GARANTIZAR EL RENDIMIENTO, LA SEGURIDAD, EL CUMPLIMIENTO DEL PROVEEDOR, NI LA AUSENCIA DE INCIDENTES, VIOLACIONES O FALLAS RELACIONADAS CON PROVEEDORES. LA GESTIÓN DE PROVEEDORES ES UNA ACTIVIDAD DE REDUCCIÓN DE RIESGOS, NO UNA ACTIVIDAD DE ELIMINACIÓN DE RIESGOS. DATACRED NO OFRECE GARANTÍA ALGUNA, EXPRESA O IMPLÍCITA, DE QUE LOS PROCESOS DE GESTIÓN DE PROVEEDORES DESCRITOS EN EL PRESENTE DOCUMENTO PREVENDRÁN CUALQUIER VIOLACIÓN DE DATOS, INTERRUPCIÓN DEL SERVICIO, INCUMPLIMIENTO NORMATIVO O CUALQUIER OTRO DAÑO CAUSADO POR UN PROVEEDOR.
DATACRED NO TENDRÁ RESPONSABILIDAD ALGUNA POR CUALQUIER FALLA, VIOLACIÓN, ERROR, OMISIÓN O MALA CONDUCTA DE LOS PROVEEDORES, EXCEPTO SEGÚN LO EXPRESAMENTE PREVISTO EN CUALQUIER ACUERDO CON EL PROVEEDOR APLICABLE NEGOCIADO ENTRE DATACRED Y EL PROVEEDOR. ESTA POLÍTICA NO CREA NINGÚN DERECHO O RECURSO PARA NINGÚN TERCERO, INCLUYENDO, ENTRE OTROS, LOS USUARIOS, CLIENTES O TITULARES DE DATOS DE DATACRED.
DATACRED SE RESERVA EL DERECHO DE MODIFICAR ESTA POLÍTICA DE GESTIÓN DE PROVEEDORES EN CUALQUIER MOMENTO SIN PREAVISO. LOS PROVEEDORES NO SON BENEFICIARIOS TERCEROS DE ESTA POLÍTICA Y NO TIENEN DERECHOS EN VIRTUD DE LA MISMA.
SECCIÓN 1: CLASIFICACIÓN DE PROVEEDORES
1.1 Marco de Clasificación
Todos los Proveedores se clasificarán en uno de tres niveles según la naturaleza de los servicios prestados, el tipo y volumen de datos a los que se accede, la criticidad de los servicios para las operaciones de la Plataforma y el perfil de riesgo general del Proveedor. La clasificación determina el alcance de la debida diligencia, los requisitos contractuales, la frecuencia de monitoreo y los procedimientos de desvinculación aplicables al Proveedor.
La clasificación se determina durante el proceso de evaluación de riesgos del Proveedor (Sección 2) y puede ajustarse al alza o a la baja según los hallazgos del monitoreo continuo, los cambios en el alcance del servicio o los cambios en la postura de riesgo del Proveedor.
1.2 Proveedores Críticos
DEFINICIÓN. Son "Proveedores Críticos" aquellos Proveedores que cumplen con cualquiera de los siguientes criterios:
(a) Procesan, almacenan, transmiten o tienen acceso a cualquier dato personal de usuarios, clientes o empleados de DataCred (incluyendo, entre otros, nombres, información de contacto, datos de identificación gubernamental, datos biométricos, datos de cuentas financieras, puntuaciones, evaluaciones de reputación, resultados de verificación, o cualquier dato que pueda identificar a una persona);
(b) Prestan servicios esenciales para la seguridad de la Plataforma, incluyendo, entre otros, verificación de identidad, autenticación, detección de fraude, monitoreo de seguridad, detección de intrusiones, servicios de cifrado u operaciones de seguridad;
(c) Prestan servicios cuya falla, degradación o indisponibilidad causaría un daño material a la disponibilidad, rendimiento o integridad de la Plataforma;
(d) Proporcionan infraestructura en la nube, alojamiento, computación, almacenamiento o servicios de red;
(e) Prestan servicios que implican el procesamiento de datos de tarjetas de pago u otros datos financieros regulados;
(f) Son contratados como subencargados según las leyes de protección de datos aplicables;
(g) Tienen acceso a los sistemas de producción, API o datos de la Plataforma de DataCred; o
(h) Son determinados de otro modo como Críticos por el Propietario de la Política según la evaluación de riesgos.
EJEMPLOS. Los Proveedores Críticos pueden incluir, entre otros: proveedores de infraestructura en la nube (Google Cloud, GCP); proveedores de servicios de verificación de identidad; proveedores de bases de datos y almacenamiento; procesadores de pagos; proveedores de SSO/identidad; proveedores de seguridad de la plataforma; y cualquier Proveedor que procese datos personales de usuarios de la Plataforma.
REQUISITOS DE CLASIFICACIÓN. Los Proveedores Críticos están sujetos al alcance completo de los requisitos de esta Política, incluyendo:
(a) Evaluación de riesgos integral (Sección 2);
(b) Debida diligencia completa, incluyendo evaluación de seguridad, privacidad, cumplimiento, financiera y operativa (Sección 3);
(c) Requisitos contractuales integrales, incluyendo DPA, anexo de seguridad y derechos de auditoría (Sección 4);
(d) Revisión completa de incorporación y aprobación antes del acceso a datos (Sección 5);
(e) Monitoreo continuo con reevaluaciones trimestrales (Sección 6);
(f) Controles de acceso estrictos con revisiones de acceso trimestrales (Sección 7);
(g) Procedimientos completos de gestión de incidentes (Sección 8); y
(h) Desvinculación integral con certificación de eliminación de datos (Sección 9).
1.3 Proveedores Significativos
DEFINICIÓN. Son "Proveedores Significativos" aquellos Proveedores que cumplen con cualquiera de los siguientes criterios:
(a) Procesan, almacenan o transmiten datos no personales de DataCred, incluyendo, entre otros, datos agregados, anonimizados o seudonimizados, datos comerciales, datos operativos o datos internos de DataCred;
(b) Prestan servicios que apoyan pero no son críticos para las operaciones de la Plataforma, incluyendo, entre otros, análisis, monitoreo, pruebas, herramientas de desarrollo o servicios de integración;
(c) Tienen acceso limitado o indirecto a los sistemas, redes o datos de DataCred (por ejemplo, a través de API, integraciones o servicios gestionados);
(d) Prestan servicios profesionales o de consultoría que implican acceso a información no pública de DataCred (pero no datos personales o sistemas de producción);
(e) Tienen acceso a los sistemas comerciales internos, comunicaciones o herramientas de colaboración de DataCred; o
(f) Son determinados de otro modo como Significativos por el Propietario de la Política según la evaluación de riesgos.
EJEMPLOS. Los Proveedores Significativos pueden incluir, entre otros: proveedores de análisis y monitoreo de rendimiento; proveedores de plataformas de atención al cliente; proveedores de servicios de comunicación (correo electrónico, SMS, notificaciones push); firmas de servicios profesionales (consultores, auditores, asesores legales); y proveedores de automatización de marketing.
REQUISITOS DE CLASIFICACIÓN. Los Proveedores Significativos están sujetos a los siguientes requisitos:
(a) Evaluación de riesgos estándar (Sección 2);
(b) Debida diligencia estándar, incluyendo cuestionario de seguridad y revisión de privacidad (Sección 3);
(c) Requisitos contractuales estándar, incluyendo disposiciones de confidencialidad y manejo de datos (Sección 4);
(d) Revisión de incorporación estándar (Sección 5);
(e) Monitoreo regular con reevaluaciones anuales (Sección 6);
(f) Controles de acceso estándar con revisiones de acceso anuales (Sección 7);
(g) Procedimientos estándar de gestión de incidentes (Sección 8); y
(h) Procedimientos estándar de desvinculación (Sección 9).
1.4 Proveedores Estándar
DEFINICIÓN. Son "Proveedores Estándar" aquellos Proveedores que no cumplen con los criterios para clasificación Crítica o Significativa y:
(a) No tienen acceso a ningún dato, sistema o red de DataCred;
(b) Proporcionan servicios básicos, productos comerciales estándar o servicios administrativos que no implican procesamiento de datos de DataCred;
(c) Prestan servicios que no están integrados ni conectados a la Plataforma;
(d) Proporcionan bienes físicos, equipos, suministros o servicios de instalaciones;
(e) Prestan servicios administrativos, de instalaciones u otros servicios no técnicos; o
(f) Son determinados de otro modo como Estándar por el Propietario de la Política según la evaluación de riesgos.
EJEMPLOS. Los Proveedores Estándar pueden incluir, entre otros: proveedores de útiles de oficina; proveedores de mantenimiento de instalaciones; servicios de catering; agencias de viajes; proveedores de materiales de impresión y promocionales; y otros proveedores de servicios básicos o administrativos.
REQUISITOS DE CLASIFICACIÓN. Los Proveedores Estándar están sujetos a:
(a) Evaluación de riesgos básica (Sección 2);
(b) Debida diligencia básica (Sección 3);
(c) Requisitos contractuales estándar (Sección 4);
(d) Incorporación básica (Sección 5);
(e) Monitoreo periódico (Sección 6);
(f) Controles de acceso básicos (Sección 7);
(g) Informe de incidentes estándar (Sección 8); y
(h) Desvinculación básica (Sección 9).
SECCIÓN 2: EVALUACIÓN DE RIESGOS DE PROVEEDORES
2.1 Marco de Evaluación de Riesgos
Todo Proveedor prospectivo será sometido a una evaluación de riesgos antes de la contratación y a intervalos regulares posteriores. La evaluación de riesgos evalúa al Proveedor en múltiples dimensiones de riesgo y determina la clasificación adecuada, el alcance de la debida diligencia, los requisitos contractuales y la frecuencia de monitoreo.
La evaluación de riesgos será realizada por el patrocinador del Proveedor en DataCred (el propietario del negocio de DataCred que inicia la relación con el Proveedor) en consulta con el equipo de Seguridad y Cumplimiento, y será revisada y aprobada por el Propietario de la Política.
2.2 Riesgo de Protección de Datos
CRITERIOS DE EVALUACIÓN. El riesgo de protección de datos se evalúa según:
(a) Categorías de Datos. ¿Qué categorías de datos accederá, procesará, almacenará o transmitirá el Proveedor? Las categorías incluyen: datos personales (personas naturales identificables); categorías especiales de datos personales (biométricos, de salud, genéticos, afiliación política/religiosa); datos financieros (cuentas bancarias, datos de tarjetas de pago, historial de transacciones); datos de autenticación (contraseñas, tokens MFA, plantillas biométricas); datos de la Plataforma (puntuaciones, evaluaciones de reputación, resultados de verificación); datos confidenciales comerciales (estrategias, planes, información financiera); y datos operativos internos;
(b) Volumen de Datos. ¿Qué volumen de datos accederá el Proveedor? La consideración incluye: número de titulares de datos; número de registros; tamaño de datos (GB/TB); volumen de transacciones (diario, mensual); y proyecciones de crecimiento;
(c) Sensibilidad de los Datos. ¿Cuál es la sensibilidad de los datos? La consideración incluye: si los datos incluyen identificadores (directos o indirectos); si los datos incluyen categorías especiales o datos sensibles; si los datos están sujetos a protecciones regulatorias; el daño potencial por acceso o divulgación no autorizados; y el impacto reputacional de una violación de datos que involucre los datos;
(d) Actividades de Procesamiento de Datos. ¿Qué actividades de procesamiento realizará el Proveedor? La consideración incluye: recopilación, registro, organización, estructuración, almacenamiento, adaptación, recuperación, consulta, uso, divulgación, difusión, combinación, restricción, supresión o destrucción;
(e) Transferencias Transfronterizas. ¿Transferirá el Proveedor datos a través de fronteras nacionales? La consideración incluye: países de procesamiento de datos; decisiones de adecuación; SCC u otros mecanismos de transferencia; restricciones de transferencia posterior; y riesgo regulatorio en las jurisdicciones de destino;
(f) Retención y Eliminación de Datos. ¿Qué prácticas de retención y eliminación de datos mantiene el Proveedor? La consideración incluye: cronogramas de retención; capacidades y plazos de eliminación; capacidades de devolución/exportación de datos; y segregación de datos de otros clientes; y
(g) Subprocesamiento. ¿El Proveedor contrata subencargados? La consideración incluye: identificación de subencargados; ubicaciones de los subencargados; prácticas de seguridad y privacidad de los subencargados; transmisión contractual de obligaciones; y derechos de aprobación de DataCred sobre cambios de subencargados.
2.3 Riesgo de Seguridad
CRITERIOS DE EVALUACIÓN. El riesgo de seguridad se evalúa según:
(a) Postura de Seguridad del Proveedor. El programa de seguridad general del Proveedor, incluyendo: organización y liderazgo de seguridad; políticas y estándares de seguridad; capacitación en concienciación de seguridad; programa de gestión de vulnerabilidades; prácticas de gestión de parches; gestión de configuración; gestión de activos; gestión de identidad y acceso (IAM); arquitectura de seguridad de red; prácticas de cifrado (en reposo y en tránsito); seguridad de aplicaciones (SDLC, codificación segura, pruebas); y seguridad física;
(b) Certificaciones y Auditorías de Seguridad. Validación independiente de la postura de seguridad del Proveedor, incluyendo: informe SOC 2 Tipo II (más reciente, con hallazgos); certificación ISO 27001 (certificado vigente); ISO 27701 (gestión de información de privacidad); cumplimiento PCI DSS (cuando corresponda); autorización FedRAMP (cuando corresponda); cumplimiento HIPAA (cuando corresponda); y cualquier otra certificación aplicable;
(c) Historial de Incidentes de Seguridad. El historial del Proveedor en cuanto a incidentes de seguridad, incluyendo: violaciones reportadas públicamente; violaciones reportadas por el Proveedor a los clientes; cuasi accidentes y lecciones aprendidas; acciones regulatorias o de cumplimiento relacionadas con la seguridad; y litigios o reclamaciones relacionadas con la seguridad;
(d) Pruebas de Penetración y Evaluaciones de Vulnerabilidades. Evidencia de pruebas de seguridad regulares, incluyendo: pruebas de penetración externas (frecuencia, alcance, hallazgos); pruebas de penetración internas; pruebas de seguridad de aplicaciones (SAST, DAST, SCA); ejercicios de equipo rojo; evaluaciones de seguridad de terceros; y remediación de vulnerabilidades identificadas;
(e) Dependencias de Subproveedores. Riesgos de seguridad derivados de las propias dependencias de proveedores del Proveedor, incluyendo: identificación de subencargados; postura de seguridad de los subencargados; riesgo de concentración de subencargados; y transmisión contractual de requisitos de seguridad;
(f) Continuidad del Negocio y Recuperación ante Desastres. Las capacidades de BC/DR del Proveedor, incluyendo: existencia y frecuencia de pruebas del plan BC/DR; objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO); sitios de procesamiento alternativos; procedimientos de copia de seguridad y restauración; y planes de contingencia para fallas del Proveedor;
(g) Capacidad de Respuesta a Incidentes. El programa de respuesta a incidentes del Proveedor, incluyendo: plan de respuesta a incidentes; equipo de respuesta a incidentes; capacidades de detección y monitoreo; capacidades forenses; procedimientos de comunicación y notificación; y frecuencia de ejercicios de simulación;
(h) Seguridad del Producto. Para Proveedores que proporcionan productos de software o tecnología: prácticas de ciclo de vida de desarrollo seguro (SDLC); programa de divulgación de vulnerabilidades; programa de recompensas por errores; seguridad de dependencias y cadena de suministro; prácticas de revisión de código; y pruebas de seguridad en el pipeline CI/CD;
(i) Seguridad del Personal. Las prácticas de seguridad del personal del Proveedor, incluyendo: requisitos de verificación de antecedentes; obligaciones de confidencialidad; capacitación en concienciación de seguridad; procedimientos de terminación de acceso; y detección de amenazas internas; y
(j) Cumplimiento de los Estándares de Seguridad de DataCred. La capacidad y compromiso del Proveedor para cumplir con los requisitos mínimos de seguridad de DataCred.
2.4 Riesgo de Cumplimiento
CRITERIOS DE EVALUACIÓN. El riesgo de cumplimiento se evalúa según:
(a) Obligaciones Regulatorias. Marcos regulatorios aplicables relevantes para los servicios del Proveedor, incluyendo, entre otros: leyes de protección de datos (CCPA, GDPR, LGPD, etc.); regulaciones de servicios financieros (cuando corresponda); regulaciones de telecomunicaciones (cuando corresponda); leyes de control de exportaciones y sanciones; leyes antisoborno y anticorrupción (FCPA, UK Bribery Act, etc.); y regulaciones específicas de la industria;
(b) Jurisdicción. Las jurisdicciones legales donde el Proveedor opera y procesa datos, incluyendo: jurisdicción de constitución del Proveedor; ubicaciones de procesamiento de datos; adecuación de la protección de datos en las jurisdicciones de procesamiento; y entorno regulatorio y tendencias de aplicación;
(c) Conexión con Sanciones. Las conexiones del Proveedor con países, entidades o personas sancionadas, incluyendo: cribado de sanciones del Proveedor, sus titulares reales y su alta dirección; exposición del Proveedor a jurisdicciones sancionadas; y programa de cumplimiento de sanciones del Proveedor;
(d) Historial Regulatorio. El historial del Proveedor de interacciones regulatorias, incluyendo: investigaciones o acciones de cumplimiento regulatorio; multas, penalizaciones o decretos de consentimiento; revocaciones o suspensiones de licencias regulatorias; y autodenuncias ante autoridades regulatorias;
(e) Historial de Litigios. El historial del Proveedor de litigios relevantes para el cumplimiento, incluyendo: litigios de consumidores; acciones colectivas por violación de datos; acciones de denunciantes; acciones derivadas de accionistas; y acciones de cumplimiento gubernamental; y
(f) Programa de Cumplimiento. La madurez del programa de cumplimiento del Proveedor, incluyendo: oficial de cumplimiento y organización; código de conducta y ética; programa de capacitación en cumplimiento; línea directa de denuncias; monitoreo y auditoría de cumplimiento; y gestión de incidentes de cumplimiento.
2.5 Riesgo de Concentración
CRITERIOS DE EVALUACIÓN. El riesgo de concentración se evalúa según:
(a) Dependencia de Fuente Única. Si DataCred depende exclusivamente de este Proveedor para un servicio o capacidad críticos, y en caso afirmativo: el costo y la viabilidad del cambio; la disponibilidad de Proveedores alternativos; el tiempo y los recursos necesarios para migrar; y el impacto comercial de la falla del Proveedor;
(b) Concentración de Proveedores. Si DataCred tiene una concentración excesiva de servicios con un solo Proveedor o ecosistema de Proveedores (por ejemplo, todos los servicios en la nube con un solo proveedor);
(c) Concentración Geográfica. Si las operaciones del Proveedor están concentradas en una sola región geográfica con riesgos específicos (desastre natural, inestabilidad política, riesgo regulatorio);
(d) Concentración Tecnológica. Si la tecnología del Proveedor se basa en plataformas propietarias o nicho que serían difíciles de reemplazar; y
(e) Estrategias de Mitigación. Qué estrategias de mitigación están implementadas o planificadas para abordar los riesgos de concentración identificados, incluyendo: multifuente; planificación de salida; acuerdos de depósito en garantía; y evaluaciones periódicas del mercado.
2.6 Riesgo Financiero
CRITERIOS DE EVALUACIÓN. El riesgo financiero se evalúa según:
(a) Estabilidad Financiera. La salud financiera del Proveedor, incluyendo: tendencias de ingresos, rentabilidad y flujo de efectivo; niveles de deuda y capacidad de servicio de la deuda; valoración y financiamiento (para empresas privadas); rendimiento de las acciones (para empresas públicas); confianza de los inversores; y opiniones de auditoría sobre negocio en marcha;
(b) Solvencia Crediticia. El perfil crediticio del Proveedor, incluyendo: calificación crediticia (cuando esté disponible); historial de pagos y referencias crediticias; e informe de Dunn & Bradstreet (D&B) (cuando corresponda);
(c) Riesgo de Quiebra. Indicadores de posible insolvencia o quiebra, incluyendo: deterioro del rendimiento financiero; violaciones de pactos; reestructuración de deuda; dilución de capital; venta de activos; y cambios de liderazgo;
(d) Sostenibilidad del Modelo Financiero. La sostenibilidad del modelo de negocio del Proveedor, incluyendo: concentración de clientes; diversificación de ingresos; posición en el mercado y panorama competitivo; y viabilidad del modelo de negocio;
(e) Riesgo de Dependencia. La dependencia de DataCred de este Proveedor y el impacto financiero de la falla del Proveedor; y
(f) Cobertura de Seguros. La adecuación de la cobertura de seguros del Proveedor según lo especificado en la Sección 4.3.
2.7 Riesgo Reputacional
CRITERIOS DE EVALUACIÓN. El riesgo reputacional se evalúa según:
(a) Reputación del Proveedor. La reputación de mercado del Proveedor, incluyendo: reseñas y satisfacción de clientes; evaluaciones de analistas de la industria; cobertura mediática y prensa; sentimiento en redes sociales; y premios y reconocimientos;
(b) Controversias. Controversias que involucran al Proveedor, incluyendo: controversias éticas; prácticas y disputas laborales; prácticas ambientales; controversias de privacidad de datos; preocupaciones antimonopolio o de competencia; y controversias políticas;
(c) Prácticas Comerciales. Las prácticas comerciales del Proveedor, incluyendo: prácticas de ventas y marketing; calidad de atención al cliente; prácticas de transparencia y divulgación; gestión de conflictos de interés; y prácticas de subcontratación y deslocalización;
(d) Evaluaciones de Terceros. Evaluaciones de terceros sobre el Proveedor, incluyendo: calificación del Better Business Bureau (BBB); membresías y posición en asociaciones industriales; quejas regulatorias y resoluciones; y litigios de clientes; y
(e) Alineación con los Valores de DataCred. La alineación del Proveedor con los valores, la ética y las políticas declaradas de DataCred.
SECCIÓN 3: DEBIDA DILIGENCIA DE PROVEEDORES
3.1 Proceso de Debida Diligencia
Todos los Proveedores prospectivos serán sometidos a una debida diligencia acorde con su clasificación de riesgo antes de la contratación. La debida diligencia será realizada por el patrocinador del Proveedor en DataCred en coordinación con los equipos de Seguridad y Cumplimiento, Legal, Finanzas y Operaciones Comerciales, según corresponda.
La debida diligencia debe completarse y aprobarse antes de que se ejecute cualquier contrato, se comparta cualquier dato con el Proveedor, o se conceda cualquier acceso al sistema. Las excepciones requieren la aprobación por escrito del Propietario de la Política y estarán sujetas a controles compensatorios documentados.
La documentación de la debida diligencia se mantendrá en el sistema de gestión de Proveedores de DataCred durante la duración de la relación con el Proveedor más un mínimo de tres (3) años posteriores.
3.2 Evaluación de Seguridad
3.2.1 PROVEEDORES CRÍTICOS
La evaluación de seguridad para Proveedores Críticos incluye:
(a) Informe SOC 2 Tipo II. Revisión del informe SOC 2 Tipo II más reciente, prestando atención a: fecha del informe (debe estar dentro de los doce (12) meses anteriores); tipo de informe (se requiere Tipo II); criterios de servicios de confianza cubiertos (seguridad, disponibilidad, integridad del procesamiento, confidencialidad, privacidad); excepciones y hallazgos; controles de entidad de usuario; y dependencia de organizaciones de subservicios;
(b) Certificación ISO 27001. Revisión del certificado ISO 27001 vigente, incluyendo: alcance de la certificación; organismo de certificación; fecha de certificación y vencimiento; y cualquier no conformidad u observación;
(c) Resultados de Pruebas de Penetración. Revisión del informe de pruebas de penetración más reciente (debe estar dentro de los doce (12) meses anteriores), incluyendo: alcance y metodología de las pruebas; hallazgos y niveles de gravedad; estado y plazos de remediación; y credenciales de la firma de pruebas independiente;
(d) Cuestionario de Seguridad. Cumplimentación y revisión del Cuestionario de Seguridad de Proveedores de DataCred (VSQ), que cubre: seguridad organizacional; control de acceso; criptografía; seguridad física; seguridad operativa; seguridad de las comunicaciones; adquisición y desarrollo de sistemas; relaciones con proveedores; gestión de incidentes; continuidad del negocio; y cumplimiento;
(e) Revisión de Arquitectura de Seguridad. Revisión de la arquitectura de seguridad del Proveedor, incluyendo: diagrama de arquitectura de red; diagrama de flujo de datos; límites de confianza; arquitectura de cifrado; arquitectura de gestión de identidad y acceso; arquitectura de registro y monitoreo; y arquitectura de integración;
(f) Evaluación de Vulnerabilidades. Revisión del programa de gestión de vulnerabilidades del Proveedor, incluyendo: frecuencia y alcance del escaneo de vulnerabilidades; SLA de remediación de vulnerabilidades; y existencia y capacidad de respuesta del programa de divulgación de vulnerabilidades;
(g) Revisión de Respuesta a Incidentes. Revisión de las capacidades de respuesta a incidentes del Proveedor, incluyendo: plan de respuesta a incidentes; estructura del equipo de respuesta a incidentes e información de contacto; resúmenes de incidentes pasados y lecciones aprendidas; y cronograma y resultados de ejercicios de simulación;
(h) Revisión de BC/DR. Revisión de las capacidades de continuidad del negocio y recuperación ante desastres del Proveedor, incluyendo: plan BC/DR; compromisos de RTO/RPO; sitios de procesamiento alternativos; resultados de pruebas de copia de seguridad y restauración; y cronograma y resultados de pruebas del plan;
(i) Revisión de Seguridad de Aplicaciones. Para Proveedores que proporcionan software o aplicaciones: prácticas SDLC; estándares de codificación segura; prácticas de revisión de código; gestión de dependencias; programa de divulgación de vulnerabilidades; y programa de recompensas por errores; y
(j) Evaluación de Subencargados. Identificación y evaluación de los subencargados del Proveedor, incluyendo: debida diligencia de subencargados; transmisión contractual de requisitos de seguridad; y proceso de aprobación de DataCred para cambios de subencargados.
3.2.2 PROVEEDORES SIGNIFICATIVOS
La evaluación de seguridad para Proveedores Significativos incluye:
(a) Informe SOC 2 Tipo II o informe de evaluación de seguridad equivalente (revisión de excepciones y hallazgos);
(b) Certificación ISO 27001 o equivalente (si está disponible);
(c) Cuestionario de Seguridad (cumplimentación y revisión de un cuestionario de seguridad adecuado a los servicios del Proveedor);
(d) Resumen de Arquitectura de Seguridad (revisión de alto nivel de la arquitectura de seguridad y los flujos de datos); y
(e) Resumen de Respuesta a Incidentes y BC/DR (resumen de las capacidades de respuesta a incidentes y continuidad del negocio).
3.2.3 PROVEEDORES ESTÁNDAR
La evaluación de seguridad para Proveedores Estándar incluye:
(a) Cuestionario de Seguridad Básico o declaración de seguridad; y
(b) Revisión de Información de Seguridad Pública (página de seguridad, certificaciones, información de cumplimiento disponible en el sitio web del Proveedor).
3.3 Evaluación de Privacidad
3.3.1 PROVEEDORES CRÍTICOS Y SIGNIFICATIVOS
La evaluación de privacidad incluye:
(a) Revisión de la Política de Privacidad. Revisión de la política de privacidad del Proveedor para: prácticas de recopilación de datos; prácticas de uso y divulgación de datos; prácticas de retención de datos; mecanismos de derechos de los titulares de datos; mecanismos de transferencia transfronteriza; y procedimientos de contacto y quejas;
(b) Prácticas de Procesamiento de Datos. Evaluación de las prácticas de procesamiento de datos del Proveedor, incluyendo: prácticas de minimización de datos; limitación de la finalidad; exactitud de los datos; limitación del almacenamiento; integridad y confidencialidad; y medidas de responsabilidad;
(c) Mecanismos de Transferencia Transfronteriza. Identificación de las transferencias transfronterizas de datos y evaluación de los mecanismos de transferencia, incluyendo: decisiones de adecuación; Cláusulas Contractuales Estándar (SCC); Normas Corporativas Vinculantes (BCR); u otros mecanismos de transferencia válidos;
(d) Gestión de Derechos de los Titulares de Datos. Evaluación de la capacidad del Proveedor para apoyar a DataCred en la respuesta a solicitudes de derechos de los titulares de datos, incluyendo: acceso; rectificación; supresión (derecho al olvido); limitación del procesamiento; portabilidad de datos; oposición; y toma de decisiones automatizada;
(e) Evaluación de Impacto de la Protección de Datos (EIPD). Evaluación de si los servicios del Proveedor requieren una EIPD y, en caso afirmativo, si se ha realizado una EIPD; y
(f) Evaluación del Programa de Privacidad. Evaluación de la madurez del programa de privacidad del Proveedor, incluyendo: liderazgo y organización de privacidad; políticas y procedimientos de privacidad; capacitación en privacidad; gestión de incidentes de privacidad; y gobierno y supervisión de privacidad.
3.3.2 PROVEEDORES ESTÁNDAR
La evaluación de privacidad para Proveedores Estándar se limita a la revisión de la política de privacidad del Proveedor y la confirmación de que no se proporcionan datos personales al Proveedor.
3.4 Evaluación de Cumplimiento
3.4.1 PROVEEDORES CRÍTICOS
La evaluación de cumplimiento para Proveedores Críticos incluye:
(a) Cribado de Sanciones. Cribado de la entidad del Proveedor, sus titulares reales (todas las personas naturales que posean el 25% o más) y su alta dirección (CEO, CFO, COO, CTO, Asesor Jurídico General, miembros del consejo) contra: listas de sanciones OFAC (Lista SDN, Lista CAPTA, Lista SSI, Lista FSE, Lista del Consejo Legislativo Palestino No SDN, Listas Consolidadas de Sanciones No SDN, Lista de Evasores de Sanciones Extranjeras, Lista de Identificaciones de Sanciones Sectoriales); listas de sanciones del Departamento de Estado de EE. UU.; listas de sanciones del Consejo de Seguridad de las Naciones Unidas; listas de sanciones de la UE; listas de la Oficina de Implementación de Sanciones Financieras del Reino Unido (OFSI); y otras listas de sanciones aplicables;
(b) Cribado PEP. Cribado de la entidad del Proveedor, sus titulares reales y su alta dirección contra bases de datos de Personas Políticamente Expuestas (PEP), incluyendo: PEP extranjeras; PEP nacionales; PEP de organizaciones internacionales; y familiares y asociados cercanos de PEP;
(c) Cribado de Medios Adversos. Cribado de la entidad del Proveedor, sus titulares reales y su alta dirección para cobertura mediática adversa, incluyendo: actividad delictiva; fraude, corrupción o soborno; blanqueo de capitales o financiación del terrorismo; violaciones de sanciones; violaciones regulatorias; violaciones de datos o privacidad; violaciones de derechos humanos; violaciones ambientales; violaciones laborales; y otros indicadores de riesgo reputacional;
(d) Revisión del Historial Regulatorio. Revisión del historial regulatorio del Proveedor, incluyendo: investigaciones; acciones de cumplimiento; multas y penalizaciones; decretos de consentimiento; revocaciones o suspensiones de licencias; y comunicaciones regulatorias;
(e) Revisión del Historial de Litigios. Revisión del historial de litigios del Proveedor, incluyendo: litigios de consumidores; litigios de valores; litigios de accionistas; litigios laborales; litigios de propiedad intelectual; litigios contractuales; y acciones colectivas;
(f) Evaluación del Programa de Cumplimiento. Evaluación del programa de cumplimiento del Proveedor, incluyendo: oficial de cumplimiento y organización; código de conducta y ética; programa de capacitación en cumplimiento; programa de denuncias; monitoreo y auditoría de cumplimiento; y gestión de incidentes de cumplimiento; y
(g) Verificación de Licencias Regulatorias. Verificación de cualquier licencia, registro o autorización regulatoria que posea el Proveedor.
3.4.2 PROVEEDORES SIGNIFICATIVOS
La evaluación de cumplimiento para Proveedores Significativos incluye:
(a) Cribado de sanciones (solo entidad del Proveedor, no titulares reales ni dirección);
(b) Cribado PEP (solo entidad del Proveedor);
(c) Cribado de medios adversos (solo entidad del Proveedor);
(d) Revisión del historial regulatorio (si la información está disponible públicamente); y
(e) Revisión del historial de litigios (si la información está disponible públicamente).
3.4.3 PROVEEDORES ESTÁNDAR
La evaluación de cumplimiento para Proveedores Estándar se limita al cribado de sanciones de la entidad del Proveedor.
3.5 Evaluación Financiera
3.5.1 PROVEEDORES CRÍTICOS Y SIGNIFICATIVOS
La evaluación financiera incluye:
(a) Estados Financieros. Revisión de los estados financieros auditados (balance general, estado de resultados, estado de flujo de efectivo) de los dos (2) ejercicios fiscales más recientes, si están disponibles;
(b) Evaluación Crediticia. Revisión de la calificación crediticia (cuando esté disponible) o del informe de Dunn & Bradstreet (D&B) (cuando corresponda);
(c) Indicadores de Salud Financiera. Evaluación de los indicadores de salud financiera, incluyendo: tendencias de rentabilidad; crecimiento de ingresos; adecuación del flujo de efectivo; niveles de deuda y servicio de la deuda; capital de trabajo; y ratios de liquidez;
(d) Sostenibilidad del Modelo de Negocio. Evaluación de la sostenibilidad del modelo de negocio, incluyendo: concentración de clientes; diversificación de ingresos; posición en el mercado; panorama competitivo; y financiamiento y valoración (para empresas privadas);
(e) Revisión de Cobertura de Seguros. Revisión de la cobertura de seguros del Proveedor según lo especificado en la Sección 4.3; y
(f) Calificación de Riesgo Financiero. Asignación de una calificación de riesgo financiero e identificación de cualquier indicador de riesgo financiero que requiera monitoreo.
3.5.2 PROVEEDORES ESTÁNDAR
La evaluación financiera para Proveedores Estándar se limita a una verificación crediticia básica o revisión del historial de pagos.
3.6 Evaluación Operativa
3.6.1 PROVEEDORES CRÍTICOS Y SIGNIFICATIVOS
La evaluación operativa incluye:
(a) Capacidad de Servicio. Evaluación de la capacidad del Proveedor para prestar los servicios requeridos a la escala, calidad y confiabilidad requeridas;
(b) Capacidad de Soporte. Evaluación de la organización de soporte del Proveedor, incluyendo: niveles de soporte; horarios de soporte; tiempos de respuesta; procedimientos de escalamiento; y métricas de calidad de soporte;
(c) Historial de Acuerdo de Nivel de Servicio (SLA). Revisión del historial de rendimiento de SLA del Proveedor, incluyendo: tiempo de actividad/disponibilidad; rendimiento; tiempos de respuesta; tiempos de resolución; e historial de créditos o penalizaciones;
(d) Escalabilidad. Evaluación de la capacidad del Proveedor para escalar servicios para satisfacer el crecimiento proyectado de DataCred;
(e) Soporte Técnico. Evaluación de las capacidades de soporte técnico del Proveedor, incluyendo: experiencia del equipo de soporte técnico; base de conocimientos y documentación; capacidades de autoservicio; y gestión de cuentas técnicas;
(f) Implementación e Incorporación. Evaluación de los procesos de implementación e incorporación del Proveedor; y
(g) Gestión de Cuentas. Evaluación de la estructura de gestión de cuentas del Proveedor, incluyendo: gestor de cuentas o gestor de éxito del cliente; cadencia de revisión comercial; rutas de escalamiento; y apoyo a la planificación estratégica.
3.6.2 PROVEEDORES ESTÁNDAR
La evaluación operativa para Proveedores Estándar se limita a la confirmación de la capacidad de servicio y la disponibilidad de soporte.
SECCIÓN 4: REQUISITOS CONTRACTUALES CON PROVEEDORES
4.1 Acuerdo de Procesamiento de Datos
Es obligatorio contar con un Acuerdo de Procesamiento de Datos (DPA) ejecutado entre DataCred y el Proveedor para todos los Proveedores Críticos y cualquier Proveedor Significativo que procese datos personales en nombre de DataCred. El DPA incluirá, como mínimo:
(a) Objeto y Duración. Descripción del objeto, naturaleza, finalidad y duración del procesamiento de datos;
(b) Categorías de Titulares de Datos y Datos Personales. Especificación de las categorías de titulares de datos cuyos datos personales serán procesados y las categorías de datos personales que serán procesados;
(c) Instrucciones de Procesamiento. Obligación del Proveedor de procesar datos personales solo siguiendo las instrucciones documentadas de DataCred, incluyendo en lo que respecta a las transferencias de datos personales;
(d) Confidencialidad. Obligación del Proveedor de asegurar que todas las personas autorizadas para procesar datos personales estén sujetas a obligaciones de confidencialidad;
(e) Medidas de Seguridad. Obligación del Proveedor de implementar medidas de seguridad técnicas y organizativas adecuadas, incluyendo las requeridas por el Artículo 32 del GDPR y requisitos equivalentes según las leyes aplicables;
(f) Subprocesamiento. Restricciones al subprocesamiento, incluyendo: requisito de autorización previa específica o general por escrito; obligación de imponer obligaciones equivalentes de protección de datos a los subencargados; y responsabilidad continua por actos y omisiones de los subencargados;
(g) Derechos de los Titulares de Datos. Obligación del Proveedor de asistir a DataCred en la respuesta a solicitudes de derechos de los titulares de datos;
(h) Notificación de Incidentes de Seguridad. Obligación del Proveedor de notificar a DataCred sobre incidentes de seguridad sin demora indebida y en cualquier caso dentro de los plazos especificados en la Sección 8;
(i) Asistencia en Violaciones de Datos. Obligación del Proveedor de asistir a DataCred en el cumplimiento de sus obligaciones de notificación de violaciones de datos;
(j) Evaluación de Impacto de la Protección de Datos. Obligación del Proveedor de asistir a DataCred con evaluaciones de impacto de la protección de datos y consultas previas con autoridades de supervisión;
(k) Devolución y Eliminación de Datos. Obligación del Proveedor de devolver o eliminar los datos personales tras la terminación de los servicios, y de eliminar las copias existentes;
(l) Derechos de Auditoría. Derecho de DataCred de auditar el cumplimiento del DPA por parte del Proveedor, incluyendo auditorías in situ o auditorías de terceros;
(m) Transferencias Internacionales. Especificación de los mecanismos de transferencia adecuados para las transferencias transfronterizas de datos, incluyendo SCC, UK IDTA o decisiones de adecuación según corresponda; y
(n) Responsabilidad. Reconocimiento de la responsabilidad del Proveedor por su procesamiento de datos personales, y acuerdo de que DataCred sigue siendo responsable por los actos y omisiones del Proveedor (según lo requerido por la ley de protección de datos aplicable).
4.2 Requisitos de Seguridad
Todos los contratos con Proveedores deben incluir requisitos contractuales de seguridad acordes con la clasificación y evaluación de riesgos del Proveedor. Como mínimo, los contratos para Proveedores Críticos y Significativos deben incluir:
(a) Cumplimiento de Estándares de Seguridad. Obligación del Proveedor de mantener estándares de seguridad al menos equivalentes a los descritos en la Política de Seguridad de DataCred, incluyendo, entre otros: cifrado de datos en tránsito (TLS 1.2+) y en reposo (AES-256 o equivalente); autenticación multifactor para todo acceso administrativo; controles de acceso de mínimo privilegio; gestión de vulnerabilidades y parches; y detección y respuesta a incidentes de seguridad;
(b) Auditorías de Seguridad. Derecho de DataCred de revisar el informe SOC 2 Tipo II, el certificado ISO 27001, los resultados de pruebas de penetración y otras evaluaciones de seguridad del Proveedor anualmente;
(c) Notificación de Violaciones. Obligación del Proveedor de notificar a DataCred cualquier incidente de seguridad, violación de datos o acceso no autorizado que afecte los datos de DataCred dentro de: veinticuatro (24) horas para Incidentes Críticos; cuarenta y ocho (48) horas para Incidentes de Alta Gravedad; y cinco (5) días hábiles para todos los demás incidentes;
(d) Cooperación en Incidentes de Seguridad. Obligación del Proveedor de cooperar con las actividades de investigación, respuesta, mitigación y notificación de DataCred en relación con cualquier incidente de seguridad;
(e) Pruebas de Penetración. Obligación del Proveedor de realizar pruebas de penetración regulares (al menos anualmente) por un tercero independiente y calificado, y de proporcionar los hallazgos y el estado de remediación a DataCred cuando lo solicite;
(f) Gestión de Vulnerabilidades. Obligación del Proveedor de mantener un programa de gestión de vulnerabilidades que incluya escaneo regular de vulnerabilidades, priorización basada en riesgos y remediación oportuna;
(g) Continuidad del Negocio y Recuperación ante Desastres. Obligación del Proveedor de mantener y probar un plan de continuidad del negocio y recuperación ante desastres, con compromisos de RTO/RPO adecuados a los servicios prestados;
(h) Seguridad Física. Obligación del Proveedor de mantener controles de seguridad física adecuados en las instalaciones donde se procesan o almacenan datos de DataCred;
(i) Seguridad del Personal. Obligación del Proveedor de realizar verificaciones de antecedentes al personal con acceso a datos de DataCred, mantener obligaciones de confidencialidad y proporcionar capacitación en concienciación de seguridad;
(j) Seguridad de Subencargados. Obligación del Proveedor de asegurar que todos los subencargados cumplan con requisitos de seguridad equivalentes; y
(k) Derecho a Modificar Medidas de Seguridad. Reserva de DataCred del derecho de exigir modificaciones razonables a las medidas de seguridad basadas en amenazas en evolución, requisitos legales o estándares de la industria.
4.3 Requisitos de Seguros
Todos los contratos con Proveedores deben incluir requisitos de seguros acordes con la clasificación del Proveedor. Los requisitos mínimos de cobertura de seguros son los siguientes:
4.3.1 PROVEEDORES CRÍTICOS
| Tipo de Cobertura | Monto Mínimo |
|---|---|
| Responsabilidad Civil General Comercial | $2,000,000 por ocurrencia / $4,000,000 agregado |
| Responsabilidad Profesional / Errores y Omisiones | $5,000,000 por reclamación / $5,000,000 agregado |
| Responsabilidad Cibernética / Violación de Datos | $10,000,000 por reclamación / $10,000,000 agregado |
| Errores y Omisiones Tecnológicos | $5,000,000 por reclamación / $5,000,000 agregado |
| Compensación Laboral | Según lo requiera la ley aplicable |
| Delitos / Fidelidad / Robo de Empleados | $1,000,000 por ocurrencia / $1,000,000 agregado |
4.3.2 PROVEEDORES SIGNIFICATIVOS
| Tipo de Cobertura | Monto Mínimo |
|---|---|
| Responsabilidad Civil General Comercial | $1,000,000 por ocurrencia / $2,000,000 agregado |
| Responsabilidad Profesional / Errores y Omisiones | $2,000,000 por reclamación / $2,000,000 agregado |
| Responsabilidad Cibernética / Violación de Datos | $5,000,000 por reclamación / $5,000,000 agregado |
| Compensación Laboral | Según lo requiera la ley aplicable |
4.3.3 PROVEEDORES ESTÁNDAR
| Tipo de Cobertura | Monto Mínimo |
|---|---|
| Responsabilidad Civil General Comercial | $1,000,000 por ocurrencia / $2,000,000 agregado |
| Compensación Laboral | Según lo requiera la ley aplicable |
4.3.4 REQUISITOS DE SEGUROS
Todas las pólizas de seguro deben:
(a) Ser emitidas por aseguradoras con una calificación A.M. Best de A- (Excelente) o superior (o calificación equivalente de una agencia de calificación reconocida);
(b) Nombrar a DataCred como asegurado adicional en la póliza de Responsabilidad Civil General Comercial (para Proveedores Críticos y Significativos);
(c) Establecer que la cobertura no será cancelada, no renovada ni modificada sustancialmente sin al menos treinta (30) días de notificación previa por escrito a DataCred;
(d) Ser primaria y no contributiva con respecto a cualquier seguro mantenido por DataCred;
(e) Incluir una renuncia a la subrogación a favor de DataCred; y
(f) Cubrir todas las reclamaciones derivadas de los servicios del Proveedor, incluyendo reclamaciones relacionadas con violaciones de datos, incidentes de seguridad, negligencia profesional e infracción de propiedad intelectual.
EVIDENCIA DE SEGUROS. Los Proveedores deben proporcionar certificados de seguro que acrediten la cobertura requerida al momento de la ejecución del contrato y anualmente a partir de entonces, y dentro de los diez (10) días hábiles de cualquier renovación, reemplazo o cambio material de la póliza.
4.4 Obligaciones de Confidencialidad
Los contratos con Proveedores deben incluir obligaciones de confidencialidad que exijan al Proveedor:
(a) Mantener la Información Confidencial de DataCred en estricta confianza;
(b) Utilizar la Información Confidencial únicamente para los fines de prestar servicios a DataCred;
(c) Limitar el acceso a la Información Confidencial al personal con una necesidad legítima de conocerla;
(d) No divulgar la Información Confidencial a ningún tercero sin el consentimiento previo por escrito de DataCred;
(e) Mantener medidas de seguridad adecuadas para proteger la Información Confidencial;
(f) Notificar prontamente a DataCred de cualquier acceso, uso o divulgación no autorizados de la Información Confidencial;
(g) Devolver o destruir la Información Confidencial tras la terminación de la relación con el Proveedor; y
(h) Reconocer que los daños pueden no ser un recurso adecuado para el incumplimiento de la confidencialidad y que DataCred puede solicitar medidas cautelares o equitativas.
4.5 Restricciones de Subcontratación
Los contratos con Proveedores para Proveedores Críticos y Significativos deben incluir restricciones de subcontratación que exijan:
(a) Aprobación previa por escrito de DataCred antes de contratar a cualquier subcontratista o subencargado para realizar servicios en virtud del acuerdo con el Proveedor;
(b) Transmisión de todas las obligaciones aplicables de protección de datos, seguridad, confidencialidad y cumplimiento a los subcontratistas;
(c) Responsabilidad continua del Proveedor por todos los actos y omisiones de sus subcontratistas, como si fueran actos y omisiones propios del Proveedor;
(d) Derecho de DataCred de auditar a los subcontratistas;
(e) Obligación del Proveedor de notificar a DataCred de cualquier cambio de subcontratista; y
(f) Obligación del Proveedor de asegurar que los subcontratistas mantengan una cobertura de seguros adecuada a sus servicios.
4.6 Disposiciones de Terminación y Transición
Los contratos con Proveedores deben incluir disposiciones de terminación y transición que aborden:
(a) Terminación por Conveniencia. Derecho de DataCred de terminar por conveniencia mediante notificación especificada (30-90 días según la clasificación del Proveedor y la criticidad del servicio);
(b) Terminación por Causa. Derecho de DataCred de terminar inmediatamente por incumplimiento material, incluyendo, entre otros: violaciones de seguridad; violaciones de protección de datos; incumplimiento de confidencialidad; insolvencia; designación de sanciones; cambio de control a un competidor; y falta de mantenimiento de certificaciones o seguros requeridos;
(c) Asistencia para la Transición. Obligación del Proveedor de proporcionar asistencia para la transición tras la terminación, incluyendo: soporte de exportación y migración de datos; asistencia técnica para la migración a un Proveedor de reemplazo; cooperación con la transferencia de conocimiento; y documentación de configuraciones e integraciones;
(d) Devolución y Eliminación de Datos. Obligación del Proveedor de devolver todos los datos de DataCred en un formato de uso común y legible por máquina dentro de los treinta (30) días siguientes a la terminación, y de eliminar permanentemente todos los datos de DataCred (incluyendo de las copias de seguridad) dentro de los noventa (90) días, con certificación escrita de eliminación;
(e) Supervivencia. Especificación de las disposiciones que sobreviven a la terminación, incluyendo confidencialidad, protección de datos, limitación de responsabilidad y disposiciones de resolución de disputas; y
(f) Depósito en Garantía. Para Proveedores Críticos que proporcionan software o tecnología propietaria, consideración de acuerdos de depósito en garantía del código fuente para asegurar el acceso y soporte continuos en caso de falla del Proveedor.
SECCIÓN 5: INCORPORACIÓN DE PROVEEDORES
5.1 Requisitos Previos a la Incorporación
Antes de incorporar a cualquier Proveedor, deben completarse y aprobarse los siguientes pasos:
(a) Evaluación de Riesgos del Proveedor. Evaluación de riesgos completada y aprobada por el Propietario de la Política;
(b) Debida Diligencia del Proveedor. Todos los requisitos de debida diligencia para la clasificación del Proveedor completados y aprobados;
(c) Ejecución del Contrato. Acuerdo con el Proveedor completamente ejecutado, incluyendo DPA (cuando corresponda) y todos los anexos y cronogramas requeridos;
(d) Revisión de Seguridad. Revisión de seguridad completada y aprobada, con cualquier actividad de remediación requerida identificada y programada;
(e) Verificación de Seguros. Certificados de seguro recibidos y verificados; y
(f) Cribado de Cumplimiento. Cribado de sanciones, PEP y medios adversos completado y aprobado.
5.2 Aprovisionamiento de Acceso
Tras la finalización de los requisitos previos a la incorporación:
(a) Mínimo Privilegio. El acceso del Proveedor se aprovisionará sobre una base de mínimo privilegio, otorgando solo el acceso mínimo necesario para que el Proveedor preste sus servicios;
(b) Acceso con Límite de Tiempo. Siempre que sea técnicamente factible, el acceso del Proveedor tendrá límite de tiempo, con vencimiento automático o renovación y requisitos de justificación;
(c) Documentación de Acceso. Todo acceso del Proveedor será documentado, incluyendo: tipo de acceso (red, sistema, aplicación, datos, físico); alcance del acceso (sistemas, datos, ubicaciones específicos); duración del acceso (fecha de inicio, fecha de finalización o fecha de renovación); justificación del acceso (necesidad comercial, requisito del servicio); y aprobador del acceso;
(d) Cuentas Separadas. El personal del Proveedor utilizará cuentas individuales nominativas (no cuentas compartidas) para todo acceso a sistemas y aplicaciones, con MFA requerida;
(e) Segregación. El acceso del Proveedor se segregará del acceso de los empleados de DataCred, con monitoreo y registro adecuados; y
(f) Notificación de Incorporación. Los equipos relevantes de DataCred (Seguridad, TI, Operaciones, Finanzas) serán notificados de la incorporación del Proveedor.
5.3 Matriz de Contacto y Escalamiento del Proveedor
Tras la incorporación, DataCred establecerá una matriz de contacto y escalamiento del Proveedor que incluya:
(a) Contacto Principal del Proveedor. Nombre, cargo, correo electrónico, teléfono y suplente para asuntos operativos del día a día;
(b) Gestor de Cuentas del Proveedor. Nombre, cargo, correo electrónico y teléfono para la gestión de la relación;
(c) Contacto de Seguridad del Proveedor. Nombre, cargo, correo electrónico, teléfono y contacto de emergencia 24/7 para incidentes de seguridad;
(d) Patrocinador Ejecutivo del Proveedor. Nombre, cargo, correo electrónico y teléfono para escalamiento;
(e) Contacto Principal de DataCred. Nombre e información de contacto del patrocinador comercial de DataCred;
(f) Contacto de Seguridad de DataCred. Nombre e información de contacto del equipo de seguridad de DataCred;
(g) Contacto de Compras/Contratos de DataCred. Nombre e información de contacto; y
(h) Procedimientos de Escalamiento. Rutas de escalamiento definidas y expectativas de tiempo de respuesta para cada nivel de gravedad.
5.4 Lista de Verificación de Incorporación
La siguiente lista de verificación debe completarse para cada incorporación de Proveedor Crítico:
- [ ] Evaluación de riesgos completada y aprobada
- [ ] Debida diligencia completada y aprobada
- [ ] Contrato (incluyendo DPA) ejecutado
- [ ] Revisión de seguridad completada
- [ ] Certificados de seguro recibidos y verificados
- [ ] Cribado de sanciones/PEP/medios adversos aprobado
- [ ] Acceso aprovisionado sobre base de mínimo privilegio
- [ ] Acceso documentado en el sistema de gestión de Proveedores
- [ ] Matriz de contacto y escalamiento establecida
- [ ] Equipos relevantes notificados de la incorporación
- [ ] Niveles de servicio y métricas de rendimiento documentados
- [ ] Términos de facturación y pago configurados
- [ ] Flujos de datos y puntos de integración documentados
- [ ] Monitoreo y alertas configurados
- [ ] Pruebas de aceptación completadas y aprobadas
- [ ] Aprobación de puesta en producción concedida por el Propietario de la Política
SECCIÓN 6: MONITOREO DE PROVEEDORES
6.1 Monitoreo de Seguridad Continuo
6.1.1 MONITOREO CONTINUO
DataCred mantendrá un monitoreo continuo de la postura de seguridad de los Proveedores Críticos a través de:
(a) Servicios de Calificación de Seguridad. Suscripción a servicios de calificación de seguridad de terceros (como SecurityScorecard, BitSight o equivalente) para monitorear la postura de seguridad del Proveedor, incluyendo: seguridad de red; salud DNS; seguridad de endpoints; cadencia de parcheo; reputación IP; y seguridad de aplicaciones;
(b) Monitoreo de Violaciones. Monitoreo continuo de violaciones reportadas públicamente, filtraciones de datos o incidentes de seguridad que involucren al Proveedor;
(c) Monitoreo de Transparencia de Certificados. Monitoreo de la emisión y validez de certificados SSL/TLS del Proveedor;
(d) Inteligencia de Vulnerabilidades. Monitoreo de divulgaciones de vulnerabilidades y actividad de explotación relevante para las tecnologías y servicios del Proveedor;
(e) Monitoreo de la Web Oscura. Monitoreo de foros y mercados de la web oscura en busca de exposiciones de datos relacionadas con el Proveedor; y
(f) Monitoreo de Redes Sociales y Noticias. Monitoreo de redes sociales y fuentes de noticias para eventos de seguridad y reputación del Proveedor.
6.1.2 REEVALUACIÓN DE SEGURIDAD PERIÓDICA
Proveedores Críticos: Reevaluación de seguridad anual, incluyendo:
- Revisión del informe SOC 2 Tipo II más reciente (excepciones y hallazgos actualizados);
- Revisión del informe de pruebas de penetración más reciente;
- Cuestionario de seguridad actualizado;
- Revisión de cualquier incidente o violación de seguridad en el año anterior; y
- Evaluación de cualquier cambio material en la postura de seguridad del Proveedor.
Proveedores Significativos: Reevaluación de seguridad bienal (cada dos años), incluyendo:
- Revisión del informe SOC 2 Tipo II actualizado o equivalente; y
- Cuestionario de seguridad actualizado.
Proveedores Estándar: Reevaluación con una frecuencia basada en el riesgo, pero no menos de cada tres (3) años.
6.2 Monitoreo de Rendimiento
6.2.1 MONITOREO DE SLA
DataCred monitoreará el rendimiento del Proveedor contra los SLA contractuales, incluyendo:
(a) Disponibilidad/Tiempo de Actividad. Monitoreo de la disponibilidad del servicio contra los porcentajes de tiempo de actividad comprometidos;
(b) Rendimiento. Monitoreo del rendimiento del servicio contra las métricas comprometidas (tiempos de respuesta, rendimiento, latencia);
(c) Tiempos de Respuesta de Soporte. Monitoreo de los tiempos de respuesta y resolución de tickets de soporte contra los SLA comprometidos;
(d) Métricas de Calidad. Monitoreo de la calidad del servicio, precisión y tasas de error;
(e) Capacidad y Escalabilidad. Monitoreo de la utilización de la capacidad y la capacidad de escalar; y
(f) Seguimiento de Créditos y Penalizaciones. Seguimiento de créditos SLA, penalizaciones o créditos de servicio ganados o adeudados.
6.2.2 SEGUIMIENTO DE INCIDENCIAS
DataCred realizará un seguimiento y análisis de las incidencias relacionadas con Proveedores, incluyendo:
(a) Seguimiento de Incidentes. Registro y seguimiento de todos los incidentes, problemas e interrupciones del servicio relacionados con Proveedores;
(b) Análisis de Causa Raíz. Exigencia de análisis de causa raíz (RCA) para incidentes críticos y de alta gravedad;
(c) Análisis de Tendencias. Análisis periódico de las tendencias de incidencias para identificar problemas sistémicos, incidencias recurrentes o deterioro del rendimiento;
(d) Gestión de Créditos y Penalizaciones. Gestión de créditos SLA, créditos de servicio y penalizaciones de acuerdo con el acuerdo con el Proveedor; y
(e) Planes de Mejora. Exigencia y seguimiento de planes de mejora del Proveedor para problemas crónicos o sistémicos.
6.3 Monitoreo de Cumplimiento
6.3.1 MONITOREO DE CUMPLIMIENTO CONTINUO
DataCred mantendrá un monitoreo de cumplimiento continuo de los Proveedores, incluyendo:
(a) Nuevo Cribado de Sanciones. Nuevo cribado trimestral de Proveedores Críticos (entidad, titulares reales, alta dirección) contra listas de sanciones actualizadas;
(b) Nuevo Cribado PEP. Nuevo cribado trimestral de Proveedores Críticos para cambios en el estado PEP;
(c) Nuevo Cribado de Medios Adversos. Nuevo cribado trimestral de Proveedores Críticos para cobertura mediática adversa;
(d) Monitoreo Regulatorio. Monitoreo continuo de desarrollos regulatorios que afecten al Proveedor o a su industria;
(e) Monitoreo Legal y de Litigios. Monitoreo de nuevos litigios, acciones regulatorias o procedimientos de cumplimiento que involucren al Proveedor; y
(f) Monitoreo de Certificaciones. Monitoreo del estado de las certificaciones del Proveedor (SOC 2, ISO 27001, etc.) y fechas de vencimiento.
6.3.2 REEVALUACIÓN DE CUMPLIMIENTO ANUAL
La reevaluación de cumplimiento anual para Proveedores Críticos incluye:
- Nuevo cribado de sanciones actualizado;
- Nuevo cribado de medios adversos actualizado;
- Revisión de desarrollos regulatorios y legales;
- Revisión de cambios en el programa de cumplimiento del Proveedor;
- Cuestionario de cumplimiento actualizado; y
- Verificación de licencias regulatorias actualizada.
6.4 Monitoreo Financiero
DataCred monitoreará la salud financiera de los Proveedores Críticos a través de:
(a) Revisión Financiera Periódica. Revisión anual de los estados financieros del Proveedor, si están disponibles;
(b) Indicadores de Salud Financiera. Monitoreo de indicadores de salud financiera, incluyendo: presentaciones de quiebra; cambios en la calificación crediticia; despidos o reestructuraciones significativas; cambios de financiamiento o valoración (para empresas privadas); anuncios de adquisición o fusión; y cambios de auditor u opiniones de negocio en marcha;
(c) Monitoreo Crediticio. Suscripción a servicios de monitoreo crediticio (D&B, agencias de calificación crediticia) para Proveedores Críticos, cuando estén disponibles;
(d) Monitoreo de Noticias y Mercado. Monitoreo de noticias e inteligencia de mercado para eventos financieros que afecten al Proveedor; y
(e) Escalamiento. Escalamiento de indicadores de riesgo financiero al Propietario de la Política y a la alta dirección.
6.5 Salud de la Relación
6.5.1 REVISIONES COMERCIALES TRIMESTRALES
Los Proveedores Críticos estarán sujetos a revisiones comerciales trimestrales (QBR) que cubran:
(a) Revisión de Rendimiento. Revisión del rendimiento de SLA, métricas de calidad y tendencias de incidencias;
(b) Revisión de Seguridad. Revisión de la postura de seguridad, incidentes y panorama de amenazas;
(c) Revisión de Cumplimiento. Revisión del estado de cumplimiento, desarrollos regulatorios y hallazgos de auditoría;
(d) Salud de la Relación. Evaluación de la salud de la relación, efectividad de la comunicación y capacidad de respuesta;
(e) Alineación Estratégica. Alineación de los servicios del Proveedor con las necesidades y estrategia en evolución de DataCred;
(f) Revisión de la Hoja de Ruta. Hoja de ruta de productos y servicios del Proveedor y su alineación con los planes de DataCred;
(g) Mejora Continua. Identificación de oportunidades de mejora del servicio, optimización o innovación;
(h) Escalamiento de Incidencias. Escalamiento y resolución de incidencias pendientes; e
(i) Elementos de Acción. Documentación y seguimiento de elementos de acción y compromisos.
6.5.2 REVISIÓN ESTRATÉGICA ANUAL
Anualmente, DataCred realizará una revisión estratégica de sus relaciones con Proveedores Críticos, incluyendo:
(a) Evaluación de la Cartera de Proveedores. Evaluación de la cartera general de Proveedores, riesgos de concentración y necesidades de diversificación;
(b) Racionalización de Proveedores. Evaluación de oportunidades de consolidación o racionalización de Proveedores;
(c) Evaluación del Mercado. Evaluación de Proveedores alternativos y desarrollos del mercado;
(d) Planificación de Salida. Revisión y actualización de estrategias de salida para Proveedores Críticos; y
(e) Alineación Estratégica. Alineación de la estrategia de Proveedores con la estrategia comercial y la hoja de ruta de DataCred.
SECCIÓN 7: GESTIÓN DE ACCESO DE PROVEEDORES
7.1 Principio de Mínimo Privilegio
Todo acceso de Proveedores a los sistemas, redes, aplicaciones y datos de DataCred se regirá por el principio de mínimo privilegio, lo que significa:
(a) A los Proveedores se les concederá el acceso mínimo necesario para prestar sus servicios especificados;
(b) El acceso se limitará a los sistemas, aplicaciones y datos mínimos requeridos;
(c) El acceso se concederá por la duración mínima necesaria;
(d) Los derechos de acceso se revisarán periódicamente y se ajustarán o revocarán cuando ya no sean necesarios;
(e) El personal del Proveedor utilizará cuentas individuales y nominativas para todo acceso (no cuentas compartidas o de grupo); y
(f) El acceso del Proveedor estará sujeto a las mismas políticas y controles de seguridad que el acceso de los empleados de DataCred.
7.2 Acceso con Límite de Tiempo
VENCIMIENTO AUTOMATIZADO. El acceso del Proveedor se configurará con vencimiento automatizado siempre que sea técnicamente factible, incluyendo:
(a) Concesiones de acceso temporales con fechas de inicio y finalización definidas;
(b) Claves API y tokens de acceso con límite de tiempo;
(c) Tiempos de espera de sesión y requisitos de reautenticación; y
(d) Revocación automática del acceso tras la terminación del contrato.
RENOVACIÓN DE ACCESO. Cuando el acceso no pueda tener límite de tiempo, el patrocinador del Proveedor en DataCred debe renovar el acceso al menos trimestralmente para Proveedores Críticos y anualmente para Proveedores Significativos, con justificación por escrito para el acceso continuado.
7.3 Revisión de Acceso
REVISIÓN DE ACCESO TRIMESTRAL (PROVEEDORES CRÍTICOS). Los derechos de acceso de los Proveedores Críticos se revisarán al menos trimestralmente, incluyendo:
(a) Verificación de que cada usuario del Proveedor todavía necesita acceso;
(b) Verificación de que el alcance y nivel de acceso siguen siendo adecuados;
(c) Identificación y revocación de accesos obsoletos, excesivos o no utilizados;
(d) Verificación de que el personal del Proveedor que ha partido ya no tiene acceso; y
(e) Documentación y aprobación de la revisión de acceso.
REVISIÓN DE ACCESO ANUAL (PROVEEDORES SIGNIFICATIVOS). Los derechos de acceso de los Proveedores Significativos se revisarán al menos anualmente, con el mismo alcance que la revisión trimestral para Proveedores Críticos.
7.4 Revocación de Acceso tras Terminación
Tras la terminación de una relación con un Proveedor por cualquier motivo:
(a) Revocación Inmediata. Todo acceso del Proveedor será revocado inmediatamente tras la terminación;
(b) Invalidación de Credenciales. Todas las cuentas, claves API, tokens de acceso, certificados y credenciales de autenticación del Proveedor serán invalidados;
(c) Verificación. DataCred verificará que el acceso ha sido completamente revocado mediante medios técnicos (por ejemplo, intentando el acceso, revisando los registros de acceso);
(d) Documentación. La revocación de acceso será documentada y conservada en el sistema de gestión de Proveedores; y
(e) Notificación. Se notificará al Proveedor por escrito de la revocación del acceso.
7.5 Procedimientos de Acceso de Emergencia
ACCESO DE EMERGENCIA. En circunstancias imprevistas que requieran acceso inmediato del Proveedor (como respuesta a incidentes críticos, emergencia de seguridad o interrupción de la plataforma), se puede conceder acceso de emergencia fuera del proceso estándar de aprovisionamiento, siempre que:
(a) El acceso de emergencia sea aprobado por el Propietario de la Política o un suplente designado;
(b) El acceso de emergencia tenga límite de tiempo a la duración mínima necesaria para abordar la emergencia (que no exceda las setenta y dos (72) horas);
(c) El acceso de emergencia sea documentado, incluyendo el motivo, alcance, duración y autorizante;
(d) El aprovisionamiento de acceso estándar se complete dentro de las setenta y dos (72) horas siguientes a la concesión del acceso de emergencia; y
(e) El acceso de emergencia esté sujeto a monitoreo y registro reforzados.
SECCIÓN 8: GESTIÓN DE INCIDENTES DE PROVEEDORES
8.1 Obligaciones de Notificación de Incidentes de Seguridad del Proveedor
PLAZOS DE NOTIFICACIÓN. Los Proveedores deben notificar a DataCred de cualquier Incidente de Seguridad (según se define a continuación) dentro de los siguientes plazos:
(a) Incidentes Críticos (acceso o adquisición no autorizados reales a datos de DataCred, o incidentes que involucren ransomware, extorsión o divulgación pública): dentro de las dos (2) horas de la confirmación del Proveedor;
(b) Incidentes de Alta Gravedad (potencial acceso no autorizado a datos de DataCred, o incidentes que afecten sistemas críticos del Proveedor que procesen datos de DataCred): dentro de las veinticuatro (24) horas;
(c) Incidentes de Gravedad Media (sospecha de acceso no autorizado, o incidentes que afecten sistemas no críticos del Proveedor): dentro de las cuarenta y ocho (48) horas; y
(d) Incidentes de Baja Gravedad (sin indicación de participación de datos de DataCred pero relevantes para la postura de seguridad del Proveedor): dentro de los cinco (5) días hábiles.
CANAL DE NOTIFICACIÓN. Las notificaciones de Incidentes de Seguridad se realizarán a través de los siguientes canales:
- Principal: Correo electrónico al equipo de seguridad de DataCred en [email protected]
- Emergencia (solo Incidentes Críticos): Llamada telefónica al número de guardia de seguridad de DataCred, según lo proporcionado al Proveedor
- Respaldo: A través del punto de contacto designado del Proveedor
CONTENIDO DE LA NOTIFICACIÓN. Las notificaciones deben incluir, en la medida conocida en el momento de la notificación:
(a) Descripción del incidente, incluyendo la fecha, hora y duración;
(b) Tipo y naturaleza del incidente (acceso no autorizado, malware, compromiso del sistema, exfiltración de datos, etc.);
(c) Categorías de datos y titulares de datos potencialmente afectados;
(d) Volumen de datos potencialmente afectados (número de registros, titulares de datos);
(e) Sistemas, aplicaciones y redes afectados;
(f) Estado actual del incidente y medidas de contención implementadas;
(g) Acciones tomadas y planificadas en respuesta;
(h) Punto de contacto para la coordinación del incidente (nombre, cargo, correo electrónico, teléfono);
(i) Evaluación preliminar del impacto potencial en DataCred; y
(j) Otra información que DataCred pueda solicitar razonablemente.
8.2 Procedimientos Conjuntos de Respuesta a Incidentes
Tras la notificación de un Incidente de Seguridad que involucre a un Proveedor Crítico:
(a) Activación del Equipo de Respuesta a Incidentes. El Equipo de Respuesta a Incidentes de DataCred se activará y se coordinará con el Equipo de Respuesta a Incidentes del Proveedor;
(b) Evaluación Conjunta. Las partes realizarán una evaluación conjunta del incidente, incluyendo: evaluación del alcance e impacto; análisis de causa raíz; medidas de contención y erradicación; y preservación de evidencia y recolección forense;
(c) Coordinación de Comunicaciones. Las partes coordinarán todas las comunicaciones internas y externas sobre el incidente, incluyendo: notificaciones regulatorias; notificaciones a titulares de datos afectados; comunicaciones públicas y relaciones con los medios; y notificaciones a clientes y socios;
(d) Actualizaciones de Estado Periódicas. El Proveedor proporcionará actualizaciones de estado periódicas (frecuencia determinada por la gravedad) hasta que el incidente esté resuelto;
(e) Investigación Forense. El Proveedor preservará toda la evidencia relevante y, cuando lo exija el contrato o la ley aplicable, pondrá los sistemas y datos a disposición para la investigación forense por parte de DataCred o su designado;
(f) Plan de Remediación. El Proveedor desarrollará e implementará un plan de remediación para prevenir la recurrencia, con plazos e informes de estado;
(g) Revisión Posterior al Incidente. Tras la resolución, las partes realizarán una revisión posterior al incidente, incluyendo: análisis de causa raíz; lecciones aprendidas; evaluación de la efectividad de la remediación; y mejoras de procesos; y
(h) Documentación. Todas las actividades, comunicaciones y hallazgos relacionados con el incidente serán documentados y conservados.
8.3 Responsabilidad por Violaciones Causadas por el Proveedor
Sin limitar cualquier otro derecho o recurso disponible para DataCred, los Proveedores serán responsables de todos los daños, pérdidas, costos y gastos incurridos por DataCred como resultado de un Incidente de Seguridad causado por los actos u omisiones del Proveedor, incluyendo, entre otros:
(a) Costos de notificación (notificaciones a titulares de datos, notificaciones regulatorias);
(b) Costos de investigación forense y remediación;
(c) Costos de defensa legal y defensa regulatoria;
(d) Multas, penalizaciones y sanciones regulatorias;
(e) Servicios de monitoreo crediticio y protección contra el robo de identidad para los titulares de datos afectados;
(f) Costos de relaciones públicas y gestión de crisis;
(g) Interrupción del negocio y pérdida de ingresos;
(h) Daños al crédito mercantil y reputacionales;
(i) Costos de defensa en litigios, acuerdos extrajudiciales y sentencias; y
(j) Cualquier otro costo y gasto resultante del incidente.
8.4 Coordinación de Comunicaciones y Notificaciones
El Proveedor no realizará ninguna declaración pública, notificación regulatoria o notificación a titulares de datos sobre un Incidente de Seguridad sin la aprobación previa por escrito de DataCred, excepto cuando lo exija la ley aplicable. Cuando lo exija la ley, el Proveedor coordinará el momento y el contenido de dicha notificación con DataCred en la máxima medida permitida.
SECCIÓN 9: DESVINCULACIÓN DE PROVEEDORES
9.1 Desencadenantes de Terminación
La desvinculación de un Proveedor puede iniciarse por cualquiera de las siguientes razones:
(a) Vencimiento del Contrato. Vencimiento natural del acuerdo con el Proveedor sin renovación;
(b) Terminación por Conveniencia. Decisión de DataCred de terminar sin causa;
(c) Terminación por Causa. Terminación debido a incumplimiento del Proveedor u otra causa;
(d) Descontinuación del Servicio. El Proveedor descontinúa los servicios que se están prestando;
(e) Falla del Proveedor. El Proveedor experimenta un evento de insolvencia, falla comercial o cese de operaciones;
(f) Adquisición o Cambio de Control. El Proveedor es adquirido por o se fusiona con un competidor o entidad que crea un conflicto de interés;
(g) Requisito Regulatorio o Legal. La terminación es requerida por ley, regulación o directiva regulatoria aplicable;
(h) Consolidación. DataCred consolida los servicios del Proveedor con otro Proveedor;
(i) Internalización. DataCred decide internalizar los servicios del Proveedor; o
(j) Otro. Cualquier otra razón especificada en el acuerdo con el Proveedor o determinada por DataCred.
9.2 Proceso de Desvinculación
Tras el inicio de la desvinculación del Proveedor:
(a) Plan de Desvinculación. El patrocinador del Proveedor en DataCred desarrollará y documentará un plan de desvinculación, incluyendo: cronograma e hitos; requisitos de devolución o eliminación de datos; cronograma de revocación de acceso; requisitos de asistencia para la transición; requisitos de transferencia de conocimiento; plan de comunicación; y planes de contingencia;
(b) Identificación de Transición o Reemplazo. Si los servicios del Proveedor serán transferidos a un Proveedor de reemplazo o internalizados, identificación e incorporación del reemplazo;
(c) Devolución o Eliminación de Datos. El Proveedor devolverá todos los datos de DataCred en un formato de uso común y legible por máquina, o eliminará permanentemente todos los datos de DataCred, de acuerdo con el acuerdo con el Proveedor. DataCred verificará la devolución o eliminación de datos;
(d) Verificación y Certificación de Eliminación. DataCred exigirá al Proveedor que proporcione una certificación escrita de eliminación de datos, firmada por un representante autorizado del Proveedor, que especifique: fecha de eliminación; método de eliminación (borrado seguro, borrado criptográfico, destrucción física); categorías de datos eliminados; sistemas y ubicaciones de los que se eliminaron los datos; y confirmación de que no quedan copias en ningún sistema, incluyendo copias de seguridad;
(e) Revocación de Acceso. Todo acceso del Proveedor será revocado según lo descrito en la Sección 7.4;
(f) Cierre Contractual. Facturación final, pago de montos pendientes, devolución de cualquier pago anticipado o depósito, y ejecución de cualquier acuerdo o liberación final;
(g) Transferencia de Conocimiento. Para Proveedores Críticos, transferencia de conocimiento al personal de DataCred o al Proveedor de reemplazo, incluyendo: documentación técnica; procedimientos operativos; detalles de configuración; y contexto histórico y lecciones aprendidas;
(h) Asistencia para la Transición. Coordinación de la asistencia para la transición del Proveedor saliente según lo previsto en el acuerdo con el Proveedor;
(i) Comunicaciones. Comunicaciones internas y externas sobre la transición del Proveedor, según corresponda; y
(j) Documentación de Finalización de Desvinculación. Documentación y aprobación de la finalización de la desvinculación, incluyendo: confirmación de devolución/eliminación de datos; confirmación de revocación de acceso; confirmación de cierre del contrato; confirmación de transferencia de conocimiento; y aprobación final por el Propietario de la Política.
9.3 Lista de Verificación de Desvinculación
La siguiente lista de verificación debe completarse para cada desvinculación de Proveedor Crítico:
- [ ] Plan de desvinculación desarrollado y aprobado
- [ ] Proveedor de transición o reemplazo identificado (si corresponde)
- [ ] Devolución o eliminación de datos completada y verificada
- [ ] Certificación de eliminación recibida y archivada
- [ ] Todo acceso del Proveedor revocado
- [ ] Cuentas, claves API y credenciales del Proveedor invalidadas
- [ ] Obligaciones contractuales cerradas
- [ ] Facturas y pagos finales procesados
- [ ] Transferencia de conocimiento completada
- [ ] Comunicaciones internas y externas ejecutadas
- [ ] Finalización de desvinculación documentada y aprobada
- [ ] Proveedor eliminado del sistema de gestión de Proveedores
- [ ] Lecciones aprendidas documentadas
- [ ] Registros conservados según el cronograma de retención
SECCIÓN 10: DERECHOS DE AUDITORÍA DE PROVEEDORES
10.1 Derecho de Auditoría
DataCred se reserva el derecho de auditar a los Proveedores para verificar el cumplimiento de las obligaciones contractuales, los requisitos de protección de datos, los estándares de seguridad y las leyes aplicables. Los derechos de auditoría se ejercerán de acuerdo con el acuerdo con el Proveedor y esta Sección 10.
10.2 Alcance y Frecuencia de la Auditoría
Las auditorías pueden cubrir cualquier aspecto de los servicios, operaciones, instalaciones, sistemas y prácticas del Proveedor relevantes para sus obligaciones con DataCred, incluyendo, entre otros:
(a) Prácticas de procesamiento de datos y flujos de datos;
(b) Controles y medidas de seguridad (técnicos, organizativos y físicos);
(c) Controles de acceso y mecanismos de autenticación;
(d) Prácticas de retención y eliminación de datos;
(e) Capacidades de respuesta a incidentes e incidentes pasados;
(f) Cumplimiento de las obligaciones contractuales de protección de datos y seguridad;
(g) Cumplimiento de subencargados;
(h) Prácticas de seguridad del personal;
(i) Capacidades de continuidad del negocio y recuperación ante desastres; y
(j) Cualquier otra área relevante para las obligaciones del Proveedor.
FRECUENCIA. Las auditorías se realizarán con las siguientes frecuencias:
(a) Proveedores Críticos: Derecho de auditar anualmente, a discreción de DataCred;
(b) Proveedores Significativos: Derecho de auditar bienalmente (cada dos años), a discreción de DataCred;
(c) Proveedores Estándar: Derecho de auditar ante sospecha razonable de incumplimiento, a discreción de DataCred; y
(d) Cualquier Proveedor: Derecho de auditar en cualquier momento en caso de Incidente de Seguridad, incumplimiento material o requisito regulatorio.
10.3 Métodos de Auditoría
Las auditorías pueden realizarse mediante uno o más de los siguientes métodos:
(a) Auditoría Remota. Revisión de documentos, cuestionarios, entrevistas, demostraciones de sistemas y uso compartido de pantalla realizados de forma remota;
(b) Auditoría In Situ. Inspección física de las instalaciones, sistemas y operaciones del Proveedor realizada en las instalaciones del Proveedor durante el horario comercial normal;
(c) Auditoría de Terceros. Auditoría realizada por un auditor externo independiente y calificado designado por DataCred; y
(d) Revisión de Certificaciones. Revisión del informe SOC 2 Tipo II, la certificación ISO 27001, los resultados de pruebas de penetración u otras evaluaciones independientes del Proveedor en lugar de o además de la auditoría directa.
10.4 Costos de Auditoría
El Proveedor asumirá sus propios costos de cooperación con la auditoría. DataCred asumirá los costos de la auditoría, siempre que:
(a) Si la auditoría revela incumplimiento material, el Proveedor reembolsará a DataCred los costos razonables de la auditoría;
(b) Si DataCred ejerce sus derechos de auditoría más de una vez en cualquier período de doce (12) meses (en ausencia de un Incidente de Seguridad o incumplimiento material), la auditoría adicional será por cuenta de DataCred; y
(c) El Proveedor puede solicitar, y DataCred considerará razonablemente, el uso de un informe de auditoría de terceros (como un informe SOC 2 Tipo II) en lugar de una auditoría directa in situ.
10.5 Remediación de Hallazgos
Si una auditoría revela cualquier incumplimiento, deficiencia o área de mejora:
(a) El Proveedor desarrollará y presentará un plan de remediación dentro de los treinta (30) días siguientes a la recepción del informe de auditoría (o el período más corto especificado para hallazgos Críticos);
(b) El plan de remediación incluirá: acciones de remediación específicas; partes responsables; plazos de finalización; y métodos de verificación;
(c) El Proveedor implementará el plan de remediación dentro de los plazos acordados;
(d) DataCred verificará la finalización de la remediación; y
(e) La falta de remediación de acuerdo con el plan de remediación puede constituir un incumplimiento material del acuerdo con el Proveedor.
10.6 Distribución del Informe de Auditoría
Los informes de auditoría se mantendrán como Información Confidencial y se distribuirán solo sobre una base de necesidad de conocer al personal de DataCred responsable de la gestión de Proveedores, seguridad, cumplimiento y supervisión legal.
SECCIÓN 11: ESTADO DE LA RELACIÓN CON EL PROVEEDOR
11.1 Contratista Independiente
EL PROVEEDOR NO ES AGENTE, SOCIO NI EMPRESA CONJUNTA DE DATACRED. A menos que se designe específicamente en un acuerdo escrito firmado por un funcionario autorizado de DataCred, ningún Proveedor es agente, socio, empresa conjunta, empleado o representante legal de DataCred. Ningún Proveedor tiene autoridad para:
(a) Vincular a DataCred contractualmente o de otro modo;
(b) Incurrir en ninguna obligación o responsabilidad en nombre de DataCred;
(c) Hacer declaraciones, garantías o promesas en nombre de DataCred;
(d) Utilizar el nombre, marcas comerciales o imagen corporativa de DataCred excepto según lo expresamente autorizado por escrito; o
(e) Realizar cualquier acción que crearía la apariencia de una relación de agencia, sociedad o empresa conjunta.
11.2 Lista de Proveedores y Divulgación de Subencargados
DataCred mantendrá y pondrá a disposición una lista actualizada de todos los Proveedores Críticos que actúan como subencargados, incluyendo una descripción de los servicios prestados, las categorías de datos procesados y las ubicaciones de procesamiento. La lista actual de subencargados está disponible en https://datacred.ai/legal/subprocessors y se incorpora por referencia a esta Política.
DataCred notificará los cambios en su lista de subencargados de acuerdo con los mecanismos de notificación descritos en la Política de Gestión de Subencargados. DataCred mantendrá una lista histórica de subencargados previamente contratados, incluyendo fechas de contratación y terminación.
SECCIÓN 12: DISPOSICIONES GENERALES
12.1 Mantenimiento y Revisión de la Política
Esta Política de Gestión de Proveedores será revisada y actualizada al menos anualmente por el Propietario de la Política, o con mayor frecuencia según sea necesario para reflejar:
(a) Cambios en las leyes, regulaciones o estándares de la industria aplicables;
(b) Cambios en las operaciones comerciales, el perfil de riesgo o los objetivos estratégicos de DataCred;
(c) Lecciones aprendidas de incidentes, violaciones o cuasi accidentes relacionados con Proveedores;
(d) Cambios en el panorama de amenazas a Proveedores o riesgos emergentes;
(e) Retroalimentación de auditorías, evaluaciones y revisiones de efectividad del programa de gestión de Proveedores; y
(f) Cambios en la estructura organizativa, políticas o procedimientos de DataCred.
12.2 Derecho a Modificar
DATACRED SE RESERVA EL DERECHO DE MODIFICAR ESTA POLÍTICA DE GESTIÓN DE PROVEEDORES EN CUALQUIER MOMENTO SIN PREAVISO. LOS PROVEEDORES NO SON BENEFICIARIOS TERCEROS DE ESTA POLÍTICA Y NO TIENEN DERECHOS EN VIRTUD DE LA MISMA. ESTA POLÍTICA NO CREA NINGÚN DERECHO U OBLIGACIÓN CONTRACTUAL ENTRE DATACRED Y CUALQUIER PROVEEDOR O TERCERO.
12.3 Retención de Registros
Los registros de gestión de Proveedores, incluyendo, entre otros, evaluaciones de riesgos, documentación de debida diligencia, contratos, informes de auditoría, registros de monitoreo, informes de incidentes y documentación de desvinculación, se conservarán durante al menos:
(a) La duración de la relación con el Proveedor; más
(b) Un mínimo de tres (3) años después de la terminación de la relación con el Proveedor; o
(c) El período más largo requerido por la ley aplicable, los requisitos regulatorios o las políticas de retención de datos de DataCred.
12.4 Capacitación y Concienciación
Todo el personal de DataCred involucrado en la selección, contratación, gestión o supervisión de Proveedores recibirá capacitación sobre esta Política y el programa de gestión de Proveedores:
(a) Al ser incorporado o asignado a responsabilidades de gestión de Proveedores;
(b) Anualmente a partir de entonces;
(c) Ante cualquier actualización importante de esta Política; y
(d) Al identificarse necesidades de capacitación en gestión de Proveedores a través de auditorías, incidentes o lecciones aprendidas.
APÉNDICE A: RESUMEN DE CLASIFICACIÓN DE PROVEEDORES
| Criterio | Crítico | Significativo | Estándar |
|---|---|---|---|
| Procesa datos personales | Sí | No | No |
| Acceso a sistemas de producción | Sí | Indirecto/limitado | No |
| Impacto de falla del servicio | Daño material | Impacto moderado | Impacto mínimo |
| Evaluación de seguridad | Completa (SOC 2, pen test, cuestionario) | Estándar (SOC 2 o equivalente) | Básica (cuestionario) |
| Evaluación de privacidad | Completa | Estándar | Revisión básica |
| Cribado de cumplimiento | Entidad + TR + Dir | Solo entidad | Solo entidad |
| Evaluación financiera | Completa | Estándar | Básica |
| Requisitos contractuales | DPA, anexo seguridad, derechos auditoría | DPA (si aplica), confidencialidad | Términos estándar |
| Seguro - Cibernético | $10M | $5M | N/A |
| Frecuencia de monitoreo | Continuo + QBR trimestral | Reevaluación anual | Basada en riesgo |
| Revisión de acceso | Trimestral | Anual | Al terminar |
| Desvinculación | Completa + certificación eliminación | Estándar | Básica |
APÉNDICE B: MATRIZ DE CALIFICACIÓN DE RIESGO DE PROVEEDORES
| Dimensión de Riesgo | Bajo Riesgo (1) | Riesgo Medio (2) | Alto Riesgo (3) | Riesgo Crítico (4) |
|---|---|---|---|---|
| Protección de Datos | Sin acceso a datos | Solo datos no personales | Datos personales limitados | Datos personales extensos/sensibles |
| Seguridad | Certificado, auditado, sin incidentes | Certificado, incidentes menores | Certificaciones limitadas, historial de incidentes | Sin certificaciones, incidentes significativos |
| Cumplimiento | Sin nexo regulatorio | Bajo nexo regulatorio | Moderado nexo regulatorio | Alto nexo regulatorio |
| Concentración | Fácilmente reemplazable | Costo de cambio moderado | Alto costo de cambio | Fuente única, crítico |
| Financiero | Fuerte, rentable, en crecimiento | Estable, deuda moderada | Débil, pérdidas, deuda alta | Angustiado, riesgo de negocio en marcha |
| Reputacional | Reputación positiva | Reputación neutral | Algunas controversias | Controversias significativas |
Puntuación de Riesgo = Suma de todas las puntuaciones de dimensión / Número de dimensiones
- 1.0 - 1.9: Bajo Riesgo (posible clasificación de Proveedor Estándar)
- 2.0 - 2.9: Riesgo Medio (clasificación típica de Proveedor Significativo)
- 3.0 - 3.5: Alto Riesgo (clasificación típica de Proveedor Crítico, supervisión reforzada)
- 3.6 - 4.0: Riesgo Crítico (clasificación de Proveedor Crítico requerida, aprobación ejecutiva, monitoreo intensificado)
*DataCred LLC · Política de Gestión de Proveedores v2.0.0 · Vigente a partir del 15 de mayo de 2026*
*Esta política es propiedad de DataCred LLC y contiene información confidencial. Queda prohibida su reproducción, distribución o divulgación no autorizada.*
*DataCred es una plataforma venezolana de puntuación de reputación conductual financiera nativa de IA que opera bajo la estructura legal de Wyoming, EE. UU.*