POLÍTICA DE GESTIÓN DE PROVEEDORES
Versión: CO-2026.10.02-VEND1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política establece criterios para seleccionar, aprobar, contratar, supervisar y retirar proveedores que puedan afectar datos, seguridad, pagos, IA, disponibilidad o cumplimiento.
2. Clasificación
Los proveedores se evalúan de acuerdo con su función, por ejemplo:
- infraestructura;
- base de datos;
- almacenamiento;
- IA;
- pagos;
- email;
- SMS;
- voz;
- push;
- seguridad;
- soporte.
El nivel de diligencia debe aumentar cuando el proveedor trate datos sensibles, fondos o funciones críticas.
3. Evaluación previa
Antes de habilitar un proveedor material, DataCred debe considerar:
- finalidad;
- datos tratados;
- ubicación;
- rol de Responsable o Encargado;
- subencargados;
- seguridad;
- autenticación;
- cifrado;
- retención;
- eliminación;
- incidentes;
- continuidad;
- exportación de datos;
- dependencia;
- términos contractuales;
- capacidad de auditoría o evidencia.
4. Proveedores de IA
La evaluación debe considerar además:
- uso de prompts;
- entrenamiento;
- retención;
- logs;
- disponibilidad;
- modelos;
- filtros;
- cambios de versión;
- transferencias internacionales.
No se debe enviar PII innecesaria a un modelo únicamente porque técnicamente la acepte.
5. Proveedores de pago
Para pagos se revisan:
- tokenización;
- webhooks;
- firma;
- idempotencia;
- conciliación;
- fraude;
- refunds;
- disponibilidad;
- errores;
- moneda;
- responsabilidades contractuales.
6. Encargados de tratamiento
Cuando un proveedor actúe como Encargado, el contrato debe incluir las obligaciones aplicables al tratamiento por cuenta de DataCred.
La regulación colombiana exige que el contrato de transmisión describa alcance, actividades y obligaciones del Encargado.
7. Transferencias internacionales
Si un proveedor actúa como Responsable independiente fuera de Colombia, DataCred debe evaluar las reglas de transferencia internacional aplicables.
No se debe asumir que toda comunicación a un proveedor extranjero es una transferencia: puede ser una transmisión si procesa por cuenta de DataCred.
8. Acceso
Los proveedores deben recibir el mínimo acceso necesario.
Cuando sea posible:
- credenciales separadas;
- scopes limitados;
- rotación;
- expiración;
- ambientes separados;
- IP restrictions;
- logs.
9. Subencargados
Un proveedor que utilice subencargados relevantes debe mantener obligaciones compatibles con las de DataCred.
DataCred puede requerir notificación o información sobre cambios materiales de subencargados.
10. Incidentes
Los contratos de proveedores críticos deben contemplar:
- comunicación de incidentes;
- información suficiente para evaluar impacto;
- cooperación;
- preservación de evidencia;
- corrección;
- eliminación o rotación de credenciales cuando corresponda.
11. Monitoreo
DataCred puede reevaluar proveedores por:
- incidente;
- cambio contractual;
- nueva jurisdicción;
- nueva subcontratación;
- cambio de modelo;
- caída recurrente;
- hallazgo de seguridad;
- cambio de finalidad.
12. Salida
Al terminar una relación, DataCred debe evaluar:
- revocación de credenciales;
- eliminación o devolución de datos;
- preservación legal;
- migración;
- dependencia residual;
- backups;
- cierre de webhooks;
- secretos pendientes.
13. Registro público
La Lista de Subprocesadores mantiene la información de proveedores materialmente integrados y se actualiza cuando corresponde.
14. Ley aplicable
Esta política se interpreta conforme a la Ley 1581 de 2012, el Decreto 1074 de 2015 y demás normas colombianas aplicables.
DataCred Tech S.A.S.
NIT 902112751-6