POLÍTICA DE GOBERNANZA DE INTELIGENCIA ARTIFICIAL
Versión: CO-2026.10.02-AIGOV1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política establece el marco interno para diseñar, integrar, operar, revisar y retirar sistemas de inteligencia artificial utilizados por DataCred Tech S.A.S.
La IA es una herramienta dentro del producto. No sustituye la responsabilidad de DataCred sobre los tratamientos de datos, decisiones de producto, seguridad, crédito o información que administra.
2. Alcance
El marco se aplica, según corresponda, a:
- clasificación de eventos financieros;
- OCR y extracción documental;
- generación de insights;
- asistentes conversacionales;
- análisis de riesgo;
- detección de anomalías;
- explicaciones de score;
- apoyo a revisión KYC;
- apoyo al underwriting de DataCred Cash;
- generación o edición de contenido interno;
- herramientas administrativas asistidas por IA.
No todo cálculo estadístico o regla determinística constituye IA.
3. Proveedores y modelos
La implementación puede utilizar proveedores y modelos distintos según la tarea.
El repositorio actual contempla principalmente:
- modelos Gemini para OCR, razonamiento, clasificación y determinadas tareas multimodales;
- Cloudflare Workers AI para determinadas evaluaciones o generación de insights;
- plantillas determinísticas como fallback en algunos flujos;
- proveedores adicionales habilitados mediante configuración en funciones administrativas específicas.
DataCred no garantiza que un modelo concreto permanezca como proveedor permanente.
4. Registro y trazabilidad
Las llamadas de IA pueden registrar:
- proveedor;
- modelo;
- tipo de tarea;
- versión del prompt;
- usuario o turno relacionado cuando corresponda;
- latencia;
- tokens;
- costo estimado;
- éxito o error;
- uso de fallback;
- número de herramientas invocadas.
Estos registros sirven para auditoría, control de costos, rendimiento y análisis de fallos.
5. Principio de minimización
Los sistemas de IA deben recibir únicamente la información necesaria para la tarea.
No deben incluirse secretos, credenciales o datos personales no necesarios en prompts o contexto.
Cuando se utilicen herramientas del asistente, los argumentos y resultados persistidos deben sanitizar secretos, URLs firmadas y contenido bruto que no sea necesario conservar.
6. Datos personales y sensibles
El uso de IA no crea una excepción a la legislación colombiana de protección de datos.
Cuando un sistema procese:
- identidad;
- biometría;
- información financiera;
- datos crediticios;
- ubicación;
- documentos;
deben respetarse finalidad, autorización cuando corresponda, minimización, seguridad, temporalidad y derechos del titular.
Los datos sensibles no deben introducirse en una finalidad nueva únicamente porque un modelo pueda procesarlos.
7. Decisiones automatizadas
Cuando una decisión automatizada produzca una consecuencia relevante o desfavorable, DataCred debe poder proporcionar una explicación clara y comprensible de los factores principales, dentro de los límites necesarios para proteger seguridad y antifraude.
La explicación no debe limitarse a decir que “la IA decidió”.
8. DataCred Cash
La IA de Cash funciona como una señal acotada dentro del proceso.
Los hard gates determinísticos prevalecen sobre la IA.
La IA no puede:
- crear elegibilidad cuando un hard gate bloquea;
- levantar una sanción;
- ignorar fraude confirmado;
- omitir KYC;
- saltarse un préstamo activo;
- alterar el límite de progresión fuera de las reglas;
- aprobar un payout por sí sola.
Las decisiones y evidencia relevante se registran de forma reproducible.
9. Puntaje DataCred
El Puntaje DataCred combina cálculos determinísticos, datos financieros, bureau y señales derivadas.
La IA puede ayudar a clasificar, explicar o analizar información, pero no se presenta como una fuente infalible de verdad.
La metodología del score debe poder describirse de forma comprensible sin revelar controles que faciliten manipulación.
10. KYC y OCR
La IA puede extraer campos y producir señales de confianza.
Una salida incierta puede enviarse a revisión humana.
Un error del modelo no debe convertirse automáticamente en una acusación de fraude.
11. Insights y asistentes
Los insights y respuestas conversacionales pueden contener inferencias o recomendaciones.
Deben presentarse como orientación generada a partir de la información disponible, no como:
- certificación estatal;
- asesoría jurídica personalizada;
- garantía de solvencia;
- garantía de aprobación;
- instrucción irrevocable.
12. Supervisión humana
La revisión humana debe ser significativa cuando el flujo la requiera.
El revisor debe poder:
- acceder a evidencia suficiente;
- cuestionar la salida;
- pedir soportes;
- cambiar el resultado;
- dejar trazabilidad.
Un botón de “aprobar” sin capacidad real de evaluar o modificar no constituye revisión humana suficiente.
13. Cambios de modelo
Un cambio material de modelo, prompt, datos o lógica debe evaluarse de acuerdo con el riesgo del flujo.
DataCred puede realizar:
- pruebas;
- comparación contra baseline;
- evaluación de errores;
- rollout progresivo;
- fallback;
- rollback.
Una actualización de proveedor no autoriza automáticamente una finalidad nueva de tratamiento.
14. Fallos y fallback
Cuando una tarea de IA falla, DataCred puede:
- usar una plantilla;
- usar una regla determinística;
- solicitar revisión;
- devolver indisponibilidad;
- reintentar de forma controlada.
El fallback debe ser coherente con la seguridad del producto.
15. Sesgos y categorías sensibles
DataCred no debe utilizar categorías sensibles para discriminar ilícitamente.
La biometría utilizada para identidad no debe convertirse en una variable directa de capacidad de pago.
Tampoco deben diseñarse proxies con la finalidad de reconstruir categorías sensibles para decidir crédito.
16. Seguridad
Los sistemas de IA deben considerar riesgos como:
- prompt injection;
- manipulación de documentos;
- extracción de secretos;
- tool abuse;
- fuga de datos;
- respuestas no fundamentadas;
- instrucciones conflictivas.
Una instrucción de lenguaje natural no eleva permisos.
17. Proveedores externos
Los proveedores de IA deben evaluarse según:
- finalidad;
- datos enviados;
- seguridad;
- retención;
- ubicación y transferencias;
- subencargados;
- términos aplicables;
- capacidad de eliminación;
- continuidad.
18. Derechos y reclamos
El titular puede solicitar corrección de datos fuente y revisión cuando un resultado relevante dependa de información incorrecta.
Una corrección material debe propagarse a los resultados derivados que dependan de ella.
19. Marco jurídico
Esta política se interpreta conforme a la Ley 1581 de 2012, la Ley 1266 de 2008 cuando corresponda, el Decreto 1074 de 2015 y las instrucciones vigentes de la Superintendencia de Industria y Comercio aplicables al tratamiento de datos en servicios fintech y decisiones automatizadas.
DataCred Tech S.A.S.
NIT 902112751-6