MARCO DE CUMPLIMIENTO
DataCred LLC
Última Actualización: 22 de mayo de 2026
Versión: 1.0
Clasificación: CONFIDENCIAL · INTERNO
TABLA DE CONTENIDO
1. INTRODUCCIÓN Y PROPÓSITO
2. GOBIERNO Y ORGANIZACIÓN DEL CUMPLIMIENTO
3. RECONOCIMIENTO DE NO APLICABILIDAD REGULATORIA
4. ELEMENTOS DEL PROGRAMA DE CUMPLIMIENTO
5. ÁREAS DE CUMPLIMIENTO VOLUNTARIO
6. EVALUACIÓN DE RIESGOS DE CUMPLIMIENTO
7. POLÍTICAS Y PROCEDIMIENTOS DE CUMPLIMIENTO
8. CAPACITACIÓN Y COMUNICACIÓN EN CUMPLIMIENTO
9. DENUNCIA CONFIDENCIAL Y PROTECCIÓN DE DENUNCIANTES
10. SUPERVISIÓN Y PRUEBAS DE CUMPLIMIENTO
11. EJECUCIÓN Y DISCIPLINA DEL CUMPLIMIENTO
12. MEJORA CONTINUA
13. MANTENIMIENTO DE REGISTROS
14. DESCARGOS COMPLETOS Y LIMITACIONES DE RESPONSABILIDAD
15. MODIFICACIÓN
1. INTRODUCCIÓN Y PROPÓSITO
1.1 Propósito
Este Marco de Cumplimiento (el "Marco") establece la estructura del programa de cumplimiento voluntario, el alcance y las directrices operativas para DataCred LLC ("DataCred," "nosotros," "nos" o "nuestro"). Este Marco establece los principios, estructuras de gobierno, políticas, procedimientos y controles que DataCred ha adoptado voluntariamente para promover la conducta ética, el cumplimiento legal, la alineación regulatoria y las prácticas comerciales responsables.
1.2 Alcance
Este Marco aplica a:
1. DataCred LLC : Todas las operaciones, actividades comerciales y funciones de DataCred a nivel global;
2. Todas las subsidiarias y afiliadas: Cualquier entidad controlada por, que controle o bajo control común con DataCred;
3. Todo el personal: Todos los empleados, funcionarios, directores, contratistas, consultores, pasantes y agentes de DataCred;
4. Todas las actividades comerciales: Todas las actividades realizadas en nombre o en nombre de DataCred, independientemente de su ubicación.
1.3 Filosofía del Marco
El Marco de Cumplimiento de DataCred se basa en los siguientes principios:
1. Adopción voluntaria: Este Marco se adopta voluntariamente, no porque sea legalmente requerido. DataCred no es una institución financiera regulada y no está sujeta a los mandatos regulatorios que requerirían un programa de cumplimiento de esta naturaleza;
2. Enfoque basado en riesgos: El Marco enfoca los recursos en las áreas de mayor riesgo de cumplimiento, según se determine mediante evaluaciones de riesgo periódicas;
3. Proporcionalidad: El alcance y la profundidad del Marco son proporcionales al tamaño, complejidad, perfil de riesgo y modelo de negocio de DataCred;
4. Mejora continua: El Marco evoluciona en función de las lecciones aprendidas, los desarrollos regulatorios, las mejores prácticas de la industria y los cambios en el negocio de DataCred;
5. Transparencia: El Marco está documentado, comunicado y accesible a las partes interesadas relevantes;
6. Responsabilidad: El cumplimiento es responsabilidad de todos, con líneas claras de responsabilidad desde los contribuyentes individuales hasta la Junta Directiva.
1.4 No es un Requisito Regulatorio
DESCARGO CRÍTICO: Este Marco de Cumplimiento es VOLUNTARIO. NO es requerido por ninguna ley, regulación o autoridad regulatoria. DataCred NO es una institución financiera regulada y NO está sujeta a los requisitos regulatorios que exigirían un programa de cumplimiento formal. Este Marco se implementa con fines de integridad de la Plataforma, confianza y práctica comercial ética.
2. GOBIERNO Y ORGANIZACIÓN DEL CUMPLIMIENTO
2.1 Estructura de Gobierno del Cumplimiento
DataCred mantiene una estructura de gobierno de cumplimiento de múltiples niveles diseñada para proporcionar supervisión, responsabilidad y ejecución operativa:
```
┌─────────────────────────────────────────────┐
│ JUNTA DIRECTIVA │
│ (Supervisión, Aprobación, Dirección Estratégica) │
└──────────────────────┬──────────────────────┘
│
┌──────────────────────┴──────────────────────┐
│ EQUIPO DE LIDERAZGO EJECUTIVO │
│ (Asignación de Recursos, Responsabilidad) │
└──────────────────────┬──────────────────────┘
│
┌──────────────────────┴──────────────────────┐
│ COMITÉ DE CUMPLIMIENTO │
│ (Transversal, Supervisión Operativa) │
└──────────────────────┬──────────────────────┘
│
┌──────────────────────┴──────────────────────┐
│ OFICIAL DE CUMPLIMIENTO / JEFE │
│ (Gestión del Programa, Operaciones Diarias) │
└──────────────────────┬──────────────────────┘
│
┌──────────┬──────────┬┴──────────┬──────────┐
│ Legal │ Privacidad│ Seguridad │ Producto│
│ Asesor │ Oficial │ Oficial │ e Ing. │
└──────────┴──────────┴──────────┴──────────┘
```
2.2 Supervisión de la Junta Directiva
La Junta Directiva (la "Junta") tiene la responsabilidad última de supervisión del programa de cumplimiento de DataCred. Las responsabilidades de la Junta incluyen:
1. Aprobación: Aprobar este Marco de Cumplimiento y sus modificaciones sustanciales;
2. Supervisión: Supervisar la efectividad del programa de cumplimiento;
3. Asignación de recursos: Asegurar que se asignen recursos adecuados a las funciones de cumplimiento;
4. Informes: Recibir informes periódicos sobre el estado del programa de cumplimiento, asuntos materiales de cumplimiento y riesgos emergentes;
5. Escalamiento: Servir como punto de escalamiento para problemas o inquietudes significativas de cumplimiento;
6. Cultura: Demostrar y promover una cultura de cumplimiento desde arriba.
2.3 Oficial de Cumplimiento / Jefe de Cumplimiento
DataCred designa un Oficial de Cumplimiento o Jefe de Cumplimiento (el "Oficial de Cumplimiento") responsable de la operación y gestión diaria del programa de cumplimiento. El Oficial de Cumplimiento:
1. Reporta a: Asesor General, CEO o Junta (según lo determine la estructura organizativa de DataCred);
2. Tiene autoridad: Autoridad apropiada para implementar y hacer cumplir el programa de cumplimiento;
3. Tiene acceso: Acceso directo a la Junta y al liderazgo ejecutivo en asuntos de cumplimiento;
4. Tiene independencia: Independencia operativa de las funciones comerciales que supervisa.
Responsabilidades del Oficial de Cumplimiento:
- Desarrollar, implementar y mantener el Marco de Cumplimiento;
- Realizar evaluaciones de riesgo periódicas;
- Desarrollar e impartir capacitación en cumplimiento;
- Supervisar el cumplimiento de políticas y procedimientos;
- Investigar posibles violaciones de cumplimiento;
- Informar sobre el estado del programa de cumplimiento a la Junta y al liderazgo ejecutivo;
- Coordinar con las funciones legales, de privacidad, seguridad y otras relacionadas con el cumplimiento;
- Gestionar las presentaciones regulatorias y comunicaciones relacionadas con el cumplimiento;
- Mantener registros y documentación de cumplimiento.
2.4 Comité de Cumplimiento
DataCred puede establecer un Comité de Cumplimiento compuesto por representantes de funciones clave:
Membresía (representativa, no exhaustiva):
- Oficial de Cumplimiento (Presidente)
- Asesor General o representante legal
- Oficial Jefe de Privacidad o Delegado de Protección de Datos
- Oficial Jefe de Seguridad de la Información o representante de seguridad
- Oficial Jefe de Tecnología o representante de ingeniería
- Representante de producto o negocio
- Representante de recursos humanos
- Representante de finanzas
Responsabilidades del Comité:
- Revisar y aprobar políticas y procedimientos de cumplimiento;
- Evaluar los riesgos de cumplimiento y las estrategias de mitigación;
- Revisar incidentes de cumplimiento significativos y su remediación;
- Supervisar la efectividad del programa de cumplimiento;
- Hacer recomendaciones a la Junta sobre asuntos de cumplimiento;
- Reunirse trimestralmente (o con mayor frecuencia según sea necesario).
2.5 Roles Relacionados con el Cumplimiento
Además del Oficial de Cumplimiento, los siguientes roles respaldan el programa de cumplimiento de DataCred:
| Rol | Responsabilidades de Cumplimiento |
|-----|-----------------------------------|
| Asesor General | Supervisión de cumplimiento legal, asesoría regulatoria, gestión de litigios |
| Delegado de Protección de Datos (DPO) | Cumplimiento de privacidad, derechos de los interesados, evaluaciones de impacto en la privacidad |
| Oficial Jefe de Seguridad de la Información (CISO) | Cumplimiento de seguridad de la información, controles de seguridad, respuesta a incidentes |
| Oficial Jefe de Tecnología (CTO) | Cumplimiento de productos, ética de IA, controles técnicos |
| Recursos Humanos | Código de conducta, capacitación, ejecución, apoyo a denunciantes |
| Finanzas | Cumplimiento financiero, anticorrupción, prevención de fraude |
| Auditoría Interna (si aplica) | Pruebas y evaluación independiente de los controles de cumplimiento |
3. RECONOCIMIENTO DE NO APLICABILIDAD REGULATORIA
3.1 Caracterización del Negocio de DataCred
DataCred NO es una institución financiera regulada. DataCred es una plataforma tecnológica de puntuación de reputación conductual financiera nativa de IA. DataCred no:
- Extiende crédito ni toma decisiones crediticias;
- Determina la solvencia crediticia o elegibilidad crediticia;
- Emite informes de consumo según la definición de la Ley de Informes de Crédito Justos (FCRA);
- Realiza transmisión de dinero o cambio de divisas;
- Toma depósitos ni retiene fondos en nombre de los usuarios;
- Emite tarjetas de crédito o débito;
- Proporciona seguros o servicios relacionados con seguros;
- Actúa como corredor de bolsa o asesor de inversiones;
- Proporciona planificación financiera o asesoramiento de inversiones;
- Actúa como fiduciario para ninguna persona o entidad;
- Realiza cualquier actividad que la sometería a regulación como institución financiera bajo la ley federal o estatal.
3.2 Marcos Regulatorios que NO Aplican a DataCred
DataCred reconoce y declara que los siguientes marcos regulatorios NO aplican a DataCred ni a sus operaciones:
Regulaciones Bancarias y de Servicios Financieros:
- Requisitos del programa de la Ley de Secreto Bancario (BSA) / Anti-Lavado de Dinero (AML) (31 CFR Capítulo X);
- Requisitos del programa de cumplimiento de la Oficina de Control de Activos Extranjeros (OFAC) (31 CFR Capítulo V);
- Requisitos del programa de identificación de clientes (CIP) de la Ley USA PATRIOT (31 CFR 1020.220);
- Ley de Igualdad de Oportunidades Crediticias (ECOA) y Regulación B (12 CFR Parte 1002);
- Requisitos de la Ley de Informes de Crédito Justos (FCRA) / Ley de Transacciones Crediticias Justas y Precisas (FACTA) para agencias de informes de consumo (15 U.S.C. Secciones 1681-1681x);
- Requisitos de privacidad y salvaguardas de la Ley Gramm-Leach-Bliley (GLBA) para instituciones financieras (15 U.S.C. Secciones 6801-6809);
- Ley de Veracidad en los Préstamos (TILA) y Regulación Z (12 CFR Parte 1026);
- Ley de Veracidad en los Ahorros (TISA) y Regulación DD (12 CFR Parte 1030);
- Ley de Transferencia Electrónica de Fondos (EFTA) y Regulación E (12 CFR Parte 1005);
- Ley de Disponibilidad Acelerada de Fondos (Regulación CC);
- Ley de Reinversión Comunitaria (CRA);
- Ley de Divulgación de Hipotecas Residenciales (HMDA);
- Ley de Procedimientos de Liquidación de Bienes Raíces (RESPA);
- Leyes de valores (Ley de Valores de 1933, Ley de Bolsa de Valores de 1934, Ley de Asesores de Inversiones de 1940);
- Ley de Intercambio de Productos Básicos y regulaciones de la CFTC;
- Requisitos estatales de licencias de transmisores de dinero;
- Requisitos estatales de licencias bancarias y de servicios financieros.
Regulaciones Financieras Internacionales:
- Directiva de Servicios de Pago de la UE (PSD2);
- Directiva de Mercados de Instrumentos Financieros de la UE (MiFID II);
- Requisitos regulatorios de la Autoridad de Conducta Financiera (FCA) del Reino Unido para instituciones financieras;
- Regímenes regulatorios de servicios financieros equivalentes en otras jurisdicciones.
3.3 Por Qué Existe Este Marco
A pesar de la no aplicabilidad de los marcos regulatorios descritos anteriormente, DataCred ha adoptado voluntariamente este Marco de Cumplimiento porque:
1. Integridad de la plataforma: DataCred está comprometida con mantener una Plataforma confiable y ética;
2. Protección del usuario: DataCred cree en proteger a los usuarios del fraude, la explotación y el daño;
3. Mejores prácticas de la industria: DataCred aspira a alinearse con las mejores prácticas en cumplimiento, ética y gobierno corporativo;
4. Gestión de riesgos: DataCred reconoce que los riesgos de cumplimiento (legales, regulatorios, reputacionales, operativos) existen independientemente del estatus regulatorio;
5. Preparación futura: DataCred se posiciona para posibles desarrollos regulatorios futuros;
6. Confianza de las partes interesadas: DataCred busca generar confianza entre usuarios, socios, inversores y otras partes interesadas;
7. Responsabilidad social: DataCred cree en realizar negocios de manera responsable y ética.
3.4 No Renuncia
NADA EN ESTE MARCO:
1. Somete a DataCred a ningún régimen regulatorio, jurisdicción o autoridad que no aplicaría de otro modo;
2. Renuncia a cualquier argumento, defensa o posición con respecto a la no aplicabilidad de cualquier ley o regulación a DataCred;
3. Crea ninguna obligación regulatoria donde no existe ninguna;
4. Establece un estándar de cuidado superior al legalmente requerido;
5. Puede ser utilizado como evidencia de que DataCred está sujeta a cualquier requisito regulatorio;
6. Constituye una admisión de que DataCred es una institución financiera, agencia de informes de consumo, negocio de servicios monetarios o cualquier otra entidad regulada;
7. Crea ningún derecho a favor de ningún tercero;
8. Puede ser ejecutado por ningún tercero, incluyendo pero no limitado a reguladores, usuarios u otras personas.
4. ELEMENTOS DEL PROGRAMA DE CUMPLIMIENTO
4.1 Diseño del Marco
El Marco de Cumplimiento de DataCred está modelado según la guía del Departamento de Justicia de EE. UU. sobre programas de cumplimiento efectivos (Manual de Justicia, Sección 8-2.000, "Principios de Enjuiciamiento Federal de Organizaciones Comerciales" y la guía "Evaluación de Programas de Cumplimiento Corporativo") y la guía de la Comisión de Bolsa y Valores de EE. UU. sobre programas de cumplimiento. DataCred ha adaptado estos marcos a su tamaño, modelo de negocio, perfil de riesgo y postura de cumplimiento voluntario.
4.2 Elementos Centrales
El Marco de Cumplimiento de DataCred consta de los siguientes elementos centrales:
#### 4.2.1 Compromiso del Liderazgo y Cultura de Cumplimiento
Principio: El cumplimiento comienza desde arriba. El liderazgo de DataCred demuestra un compromiso con el cumplimiento a través de palabras, acciones y asignación de recursos.
Implementación:
- Comunicaciones ejecutivas y de la Junta enfatizando el cumplimiento y la ética;
- Participación del liderazgo en la capacitación de cumplimiento;
- Apoyo visible a las funciones de cumplimiento;
- Asignación de recursos para actividades de cumplimiento;
- Tono desde arriba en las comunicaciones internas;
- Integración del cumplimiento en las decisiones comerciales;
- Reconocimiento del comportamiento positivo de cumplimiento;
- Consecuencias por fallos de cumplimiento en todos los niveles.
#### 4.2.2 Políticas y Procedimientos Escritos
Principio: Las expectativas de cumplimiento están documentadas en políticas y procedimientos claros, accesibles y ejecutables.
Implementación:
- Código de Conducta y Ética Empresarial;
- Políticas de cumplimiento (AML, sanciones, anticorrupción, protección de datos, etc.);
- Procedimientos operativos (monitoreo de transacciones, respuesta a incidentes, etc.);
- Procedimientos y guías específicos por rol;
- Revisión y actualización periódica de políticas;
- Reconocimiento y certificación de políticas;
- Políticas disponibles en formatos accesibles;
- Traducción de políticas clave a los idiomas relevantes.
#### 4.2.3 Evaluación de Riesgos
Principio: Los recursos de cumplimiento se enfocan en las áreas de mayor riesgo mediante una evaluación de riesgos sistemática y documentada.
Implementación:
- Evaluaciones periódicas de riesgos de cumplimiento a nivel empresarial;
- Evaluaciones de riesgos a nivel de producto y funcionalidad (Evaluación de Impacto en la Privacidad, Evaluación de Ética de IA);
- Evaluaciones de riesgos de terceros y proveedores;
- Análisis de riesgos geográficos y jurisdiccionales;
- Monitoreo y evaluación de riesgos emergentes;
- Planes de acción de mitigación de riesgos;
- Aceptación y documentación del riesgo residual.
#### 4.2.4 Capacitación y Comunicación
Principio: Todo el personal recibe capacitación apropiada para sus roles, riesgos y responsabilidades.
Implementación:
- Capacitación de cumplimiento de incorporación para todo el personal nuevo;
- Capacitación anual de actualización en cumplimiento;
- Capacitación específica por rol (detallada en la Sección 8);
- Capacitación especializada para roles de alto riesgo;
- Medición de la efectividad de la capacitación;
- Seguimiento de la capacitación y remediación por no finalización.
#### 4.2.5 Denuncia Confidencial y Protección de Denunciantes
Principio: El personal puede informar inquietudes de cumplimiento sin temor a represalias.
Implementación:
- Múltiples canales de denuncia (gerente, Oficial de Cumplimiento, línea directa anónima);
- Política de no represalias;
- Protecciones de confidencialidad;
- Procedimientos de investigación;
- Retroalimentación a los denunciantes (cuando esté permitido);
- Mecanismos de denuncia publicitados.
#### 4.2.6 Procedimientos de Investigación y Respuesta
Principio: Las inquietudes de cumplimiento se investigan de manera pronta, exhaustiva y justa.
Implementación:
- Procedimientos de recepción y triaje;
- Protocolos de investigación (quién, cómo, plazos);
- Documentación y mantenimiento de registros;
- Remediación y acciones correctivas;
- Lecciones aprendidas y mejora continua;
- Procedimientos de escalamiento para asuntos significativos.
#### 4.2.7 Ejecución y Disciplina
Principio: Las violaciones de cumplimiento tienen consecuencias, aplicadas de manera consistente y proporcional.
Implementación:
- Marco disciplinario (advertencias, suspensión, terminación);
- Aplicación consistente en todos los niveles;
- Proporcionalidad a la gravedad y frecuencia;
- Enfoque orientado a la remediación cuando sea apropiado;
- Ejecución publicitada (anonimizada) para disuadir futuras violaciones;
- Responsabilidad por fallos de supervisión.
#### 4.2.8 Supervisión y Pruebas
Principio: Los controles de cumplimiento son supervisados y probados para verificar su efectividad.
Implementación:
- Indicadores Clave de Riesgo (KRI);
- Paneles de control e informes de cumplimiento;
- Monitoreo de transacciones (cuando corresponda);
- Pruebas de control;
- Auditorías de cumplimiento de políticas;
- Informes periódicos de cumplimiento.
#### 4.2.9 Mejora Continua
Principio: El Marco de Cumplimiento evoluciona en función de la experiencia, las lecciones aprendidas y las circunstancias cambiantes.
Implementación:
- Revisiones posteriores a incidentes y lecciones aprendidas;
- Monitoreo de desarrollos regulatorios y legales;
- Seguimiento de mejores prácticas de la industria;
- Revisión anual del programa de cumplimiento;
- Evaluación independiente del programa (periódica);
- Integración de la retroalimentación de las partes interesadas.
5. ÁREAS DE CUMPLIMIENTO VOLUNTARIO
5.1 Protección de Datos y Privacidad
Alcance: DataCred aplica voluntariamente estándares integrales de protección de datos y privacidad inspirados en marcos internacionales, incluyendo GDPR, CCPA/CPRA y otros regímenes de privacidad líderes.
Elementos clave:
- Principios de privacidad desde el diseño y por defecto;
- Designación de un Delegado de Protección de Datos (DPO);
- Inventario y mapeo de datos;
- Evaluaciones de Impacto en la Privacidad (PIA);
- Base legal para el procesamiento;
- Marco de derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición, limitación);
- Gestión de consentimiento;
- Procedimientos de notificación de violaciones de datos;
- Salvaguardas para transferencias de datos transfronterizas;
- Procedimientos de retención y eliminación de datos;
- Diligencia debida de proveedores para procesadores de datos.
Políticas aplicables:
- Política de Privacidad de DataCred;
- Política de Cookies de DataCred;
- Política de Retención de Datos de DataCred;
- Acuerdo de Procesamiento de Datos de DataCred (para usuarios comerciales).
5.2 Seguridad de la Información
Alcance: DataCred alinea voluntariamente su programa de seguridad de la información con marcos reconocidos, incluyendo ISO/IEC 27001 y el Marco de Ciberseguridad del NIST (CSF).
Elementos clave:
- Política y gobierno de seguridad de la información;
- Gestión y evaluación de riesgos;
- Control de acceso (RBAC, mínimo privilegio, MFA);
- Cifrado (AES-256 en reposo, TLS 1.2+ en tránsito);
- Seguridad de red (firewalls, IDS/IPS, segmentación);
- Gestión de vulnerabilidades y parches;
- Respuesta a incidentes de seguridad;
- Continuidad del negocio y recuperación ante desastres;
- Evaluaciones de seguridad de terceros;
- Capacitación en concienciación de seguridad;
- Pruebas de penetración y programa de recompensas por errores (donde se implemente).
Políticas aplicables:
- Política de Seguridad de DataCred;
- Política de Respuesta a Incidentes de DataCred;
- Plan de Continuidad del Negocio de DataCred;
- Política de Evaluación de Seguridad de Proveedores de DataCred.
5.3 Sanciones y Controles de Exportación
Alcance: DataCred examina voluntariamente a los usuarios y las transacciones contra las listas de sanciones aplicables y cumple con las leyes de control de exportaciones de EE. UU., incluyendo las sanciones administradas por la Oficina de Control de Activos Extranjeros (OFAC), así como los regímenes de sanciones de la ONU, la UE y el Reino Unido cuando corresponda.
Elementos clave:
- Examen de sanciones en la incorporación y periódicamente después;
- Examen contra la Lista SDN de OFAC, Lista Consolidada de Sanciones, listas de sanciones de la UE, listas de sanciones del Reino Unido, listas de sanciones de la ONU;
- Examen de países, regiones y territorios restringidos;
- Examen de partes restringidas (personas denegadas, entidades inhabilitadas);
- Clasificación de control de exportaciones de tecnología y datos;
- Licencias cuando sea requerido;
- Geobloqueo y restricciones de IP para jurisdicciones sancionadas;
- Mantenimiento de registros de los resultados del examen.
Políticas aplicables:
- Política de Cumplimiento de Sanciones de DataCred;
- Política de Control de Exportaciones de DataCred.
5.4 Anti-Lavado de Dinero / Contra el Financiamiento del Terrorismo (Voluntario)
Alcance: DataCred implementa voluntariamente medidas AML/CTF según se describe en la Política AML separada. Véase también la Política AML para disposiciones detalladas.
Elementos clave (resumidos):
- Debida Diligencia del Cliente (CDD) y Debida Diligencia Reforzada (EDD);
- Monitoreo de transacciones para patrones sospechosos;
- Reporte de actividad sospechosa (voluntario);
- Capacitación AML/CTF;
- Mantenimiento de registros.
Políticas aplicables:
- Política AML de DataCred (véase documento separado).
5.5 Anti-Soborno y Corrupción
Alcance: DataCred implementa voluntariamente medidas anti-soborno y anticorrupción alineadas con la Ley de Prácticas Corruptas en el Extranjero de EE. UU. (FCPA) y la Ley Antisoborno del Reino Unido.
Elementos clave:
- Prohibición de soborno y corrupción (directa e indirecta);
- Cumplimiento anti-soborno para intermediarios terceros;
- Política de regalos, entretenimiento y hospitalidad;
- Política de contribuciones políticas;
- Política de contribuciones caritativas y patrocinios;
- Prohibición de pagos de facilitación;
- Precisión de libros y registros;
- Controles internos sobre pagos;
- Diligencia debida sobre socios comerciales e intermediarios;
- Capacitación anticorrupción.
Políticas aplicables:
- Política Anti-Soborno y Corrupción de DataCred;
- Política de Regalos y Entretenimiento de DataCred;
- Política de Contribuciones Políticas de DataCred.
5.6 Protección al Consumidor (Prácticas Justas Voluntarias)
Alcance: DataCred se compromete voluntariamente al trato justo, transparente y ético de los usuarios, inspirado en los principios de protección al consumidor y conceptos de préstamos justos, adaptados al estatus no regulado de DataCred.
Elementos clave:
- Comunicación transparente sobre los servicios, tarifas y términos de la Plataforma;
- Divulgación clara de la metodología de puntuación (como una opinión, no un hecho);
- Trato justo y no discriminatorio de todos los usuarios;
- Mecanismos accesibles de resolución de disputas;
- Términos de servicio y políticas transparentes;
- Prohibición de prácticas engañosas o fraudulentas;
- Estándares claros de publicidad y marketing;
- Accesibilidad para usuarios con discapacidades (cuando sea factible);
- Accesibilidad de idiomas (inglés y español cuando sea factible);
- Proceso de retroalimentación y quejas de los usuarios.
Políticas aplicables:
- Términos de Servicio de DataCred;
- Política de Privacidad de DataCred;
- Reglas de la Plataforma de DataCred;
- Política de Resolución de Disputas de DataCred.
5.7 Ética y Gobierno de IA
Alcance: DataCred implementa voluntariamente medidas de ética y gobierno de IA para garantizar el desarrollo e implementación responsables de los sistemas de IA/ML.
Elementos clave:
- Principios de ética de IA (equidad, responsabilidad, transparencia, explicabilidad);
- Marco de gobierno y supervisión de IA;
- Evaluaciones de impacto algorítmico;
- Pruebas y mitigación de sesgos (cuando sea factible);
- Documentación y transparencia del modelo;
- Supervisión humana de los sistemas de IA;
- Medidas de explicabilidad e interpretabilidad;
- Recursos del usuario para decisiones impulsadas por IA;
- Monitoreo continuo del rendimiento y los resultados del sistema de IA;
- Alineación con los marcos emergentes de gobierno de IA (Marco de Gestión de Riesgos de IA del NIST, principios de la Ley de IA de la UE).
Políticas aplicables:
- Política de Ética de IA de DataCred;
- Marco de Gobierno de IA de DataCred.
5.8 Derechos Humanos
Alcance: DataCred se alinea voluntariamente con los Principios Rectores de las Naciones Unidas sobre Empresas y Derechos Humanos (PRNU) y respeta los derechos humanos internacionalmente reconocidos.
Elementos clave:
- Diligencia debida en derechos humanos;
- Prohibición del trabajo infantil y trabajo forzoso;
- No discriminación e igualdad de oportunidades;
- Libertad de expresión y privacidad;
- Derechos de datos como derechos humanos;
- Participación comunitaria y consulta con las partes interesadas;
- Mecanismos de reclamación para inquietudes de derechos humanos.
Políticas aplicables:
- Política de Derechos Humanos de DataCred;
- Código de Conducta para Proveedores de DataCred.
6. EVALUACIÓN DE RIESGOS DE CUMPLIMIENTO
6.1 Principios de Evaluación de Riesgos
DataCred realiza evaluaciones de riesgos de cumplimiento para identificar, evaluar, priorizar y mitigar los riesgos de cumplimiento. Las evaluaciones de riesgos son:
1. Integrales: Cubriendo todas las áreas de cumplimiento y actividades comerciales;
2. Basadas en riesgos: Enfocando los recursos en las áreas de mayor riesgo;
3. Documentadas: Completamente documentadas con metodología, hallazgos y planes de acción;
4. Periódicas: Realizadas según un cronograma regular y según sea necesario para cambios significativos;
5. Dinámicas: Actualizadas para reflejar los cambios en los riesgos, las actividades comerciales y los desarrollos regulatorios.
6.2 Identificación de Riesgos
DataCred identifica los riesgos de cumplimiento a través de:
1. Fuentes internas: Revisiones de actividades comerciales, lanzamientos de productos, cambios de procesos, revisiones de incidentes, hallazgos de auditoría, retroalimentación de empleados;
2. Fuentes externas: Desarrollos regulatorios, acciones de ejecución, tendencias de la industria, cambios legales, eventos geopolíticos, actualizaciones de sanciones, inteligencia de terceros;
3. Aportes de las partes interesadas: Quejas de usuarios, retroalimentación de socios, consultas de inversores, comunicaciones de reguladores (si las hay);
4. Revisión sistemática: Registro de riesgos empresariales, taxonomía de riesgos de cumplimiento, autoevaluaciones de control.
6.3 Metodología de Evaluación de Riesgos
DataCred evalúa los riesgos de cumplimiento utilizando el siguiente marco:
Riesgo = Probabilidad × Impacto
| Nivel de Probabilidad | Descripción |
|-----------------------|-------------|
| Muy Baja | Altamente improbable que ocurra (<5% de probabilidad) |
| Baja | Improbable pero posible (5-20%) |
| Media | Razonablemente posible (20-50%) |
| Alta | Probable que ocurra (50-80%) |
| Muy Alta | Casi seguro que ocurra (>80%) |
| Nivel de Impacto | Descripción |
|------------------|-------------|
| Insignificante | Impacto financiero, reputacional u operativo mínimo |
| Menor | Impacto limitado, fácilmente remediable |
| Moderado | Impacto notable que requiere atención de la gerencia |
| Mayor | Impacto significativo que requiere atención ejecutiva y de la Junta |
| Crítico | Impacto severo que amenaza la viabilidad de la Plataforma |
6.4 Mapa de Calor de Riesgos
Los riesgos se representan en un mapa de calor de riesgos:
| Probabilidad \ Impacto | Insignificante | Menor | Moderado | Mayor | Crítico |
|------------------------|---------------|-------|----------|-------|---------|
| Muy Alta | Medio | Alto | Alto | Muy Alto | Muy Alto |
| Alta | Medio | Medio | Alto | Alto | Muy Alto |
| Media | Bajo | Medio | Medio | Alto | Alto |
| Baja | Bajo | Bajo | Medio | Medio | Alto |
| Muy Baja | Bajo | Bajo | Bajo | Medio | Medio |
6.5 Mitigación de Riesgos
Para cada riesgo identificado, DataCred desarrolla medidas de mitigación que incluyen:
1. Políticas y procedimientos: Orientación escrita para abordar el riesgo;
2. Controles: Controles preventivos, detectivescos y correctivos;
3. Capacitación: Capacitación específica sobre el riesgo y las medidas de mitigación;
4. Supervisión: Monitoreo continuo del riesgo y la efectividad del control;
5. Contingencia: Planes de respuesta si el riesgo se materializa.
6.6 Aceptación del Riesgo Residual
Después de implementar las medidas de mitigación, cualquier riesgo restante (residual) es:
1. Documentado: La naturaleza y el nivel del riesgo residual;
2. Aceptado: Formalmente aceptado por la gerencia apropiada (nivel basado en la gravedad del riesgo);
3. Reevaluado: Revisado periódicamente para determinar si se necesita mitigación adicional.
6.7 Frecuencia de la Evaluación de Riesgos
| Tipo de Evaluación de Riesgos | Frecuencia | Desencadenante |
|-------------------------------|------------|----------------|
| Evaluación de riesgos a nivel empresarial | Anualmente | Calendario programado |
| Evaluación de riesgos de producto/funcionalidad | Por lanzamiento | Nuevo producto o funcionalidad significativa |
| Evaluación de riesgos de proveedor | Por contratación | Nuevo proveedor o cambio material |
| Evaluación de riesgos impulsada por incidentes | Por incidente | Incidente de cumplimiento significativo |
| Evaluación de riesgos emergentes | Trimestralmente | Proceso de monitoreo |
| Evaluación de riesgos actualizada | Según sea necesario | Cambio comercial o regulatorio material |
7. POLÍTICAS Y PROCEDIMIENTOS DE CUMPLIMIENTO
7.1 Jerarquía de Políticas
DataCred mantiene una estructura de políticas escalonada:
Nivel 1: Políticas Fundacionales
- Código de Conducta y Ética Empresarial
- Marco de Cumplimiento (este documento)
- Términos de Servicio
- Política de Privacidad
Nivel 2: Políticas Programáticas
- Política AML
- Política de Cumplimiento de Sanciones
- Política Anti-Soborno y Corrupción
- Política de Protección de Datos
- Política de Seguridad de la Información
- Política de Ética de IA
- Política de Derechos Humanos
Nivel 3: Procedimientos Operativos
- Procedimientos de Monitoreo de Transacciones
- Procedimientos de Respuesta a Incidentes
- Procedimientos de Diligencia Debida de Proveedores
- Procedimientos de Solicitudes de Interesados
- Procedimientos de Notificación de Violaciones
- Procedimientos de Capacitación
7.2 Desarrollo y Aprobación de Políticas
Las políticas se desarrollan a través de un proceso estructurado:
1. Redacción: Expertos en la materia redactan o actualizan las políticas;
2. Revisión: Asesoría legal, cumplimiento y las partes interesadas relevantes revisan;
3. Aprobación: Las políticas son aprobadas por la autoridad apropiada (Oficial de Cumplimiento, Asesor General, CEO o Junta);
4. Publicación: Las políticas aprobadas se publican en ubicaciones accesibles;
5. Comunicación: Los cambios de política se comunican al personal afectado.
7.3 Revisión y Actualización de Políticas
Las políticas se revisan:
1. Anualmente: Revisión integral programada;
2. Ad hoc: En respuesta a cambios regulatorios, incidentes o cambios comerciales;
3. Revisión: Actualizadas según sea necesario y re-aprobadas;
4. Control de versiones: Todas las versiones se rastrean y archivan.
7.4 Reconocimiento de Políticas
Se requiere que el personal relevante:
1. Reconozca: Confirme que ha leído y entendido las políticas aplicables;
2. Certifique: Certifique el cumplimiento de las políticas aplicables;
3. Realice seguimiento: La finalización se rastrea con escalamiento por incumplimiento.
8. CAPACITACIÓN Y COMUNICACIÓN EN CUMPLIMIENTO
8.1 Principios del Programa de Capacitación
El programa de capacitación en cumplimiento de DataCred está diseñado para:
1. Informar: Asegurar que el personal entienda las expectativas de cumplimiento;
2. Equipar: Proporcionar al personal el conocimiento y las herramientas para cumplir;
3. Involucrar: Hacer que la capacitación sea relevante, accesible y atractiva;
4. Medir: Evaluar la efectividad de la capacitación y la retención de conocimientos;
5. Adaptar: Evolucionar la capacitación según los riesgos, roles y lecciones aprendidas.
8.2 Tipos de Capacitación
#### 8.2.1 Capacitación para Todos los Empleados
Frecuencia: Anual (incorporación + actualización anual)
Temas:
- Código de Conducta y Ética Empresarial;
- Fundamentos de protección de datos y privacidad;
- Concienciación sobre seguridad de la información;
- Concienciación sobre anti-soborno y corrupción;
- Concienciación sobre AML/CTF (señales de alerta);
- Concienciación sobre sanciones;
- Mecanismos de denuncia y protección de denunciantes;
- Conducta en el lugar de trabajo (acoso, discriminación, inclusión).
#### 8.2.2 Capacitación Específica por Rol
| Rol | Temas de Capacitación |
|-----|-----------------------|
| Ingeniería / Producto | Codificación segura, ética de IA, privacidad desde el diseño, minimización de datos |
| Soporte al Cliente | Gestión de privacidad, solicitudes de interesados, reporte de incidentes, cumplimiento en comunicaciones |
| Cumplimiento | AML/CTF avanzado, sanciones, investigaciones, relación regulatoria |
| Legal | Privilegio abogado-cliente, descubrimiento electrónico, gestión de solicitudes legales, asesoría regulatoria |
| Ventas / Desarrollo de Negocios | Anti-soborno, regalos y entretenimiento, diligencia debida de terceros |
| Finanzas | Anticorrupción, controles financieros, identificación de transacciones sospechosas |
| RRHH | Gestión de denunciantes, procedimientos de investigación, confidencialidad |
| Ejecutivo / Junta | Responsabilidades de supervisión de cumplimiento, deberes fiduciarios, riesgo regulatorio |
#### 8.2.3 Capacitación Especializada
Frecuencia: Según sea necesario
Temas:
- Nuevos requisitos de cumplimiento;
- Lecciones aprendidas después de incidentes;
- Capacitación sobre nuevos productos o funcionalidades;
- Sesiones informativas sobre actualizaciones regulatorias;
- Concienciación sobre riesgos emergentes.
8.3 Métodos de Impartición de Capacitación
La capacitación se imparte a través de:
1. Módulos de capacitación en línea: A su propio ritmo, accesibles, rastreables;
2. Sesiones de capacitación en vivo: Dirigidas por instructor, interactivas;
3. Talleres presenciales: Para temas de alto riesgo o especializados;
4. Sesiones informativas y comunicaciones: Para actualizaciones oportunas;
5. Verificaciones de conocimientos: Evaluaciones para verificar la comprensión.
8.4 Seguimiento de la Capacitación e Incumplimiento
1. Seguimiento: Toda la finalización de la capacitación se rastrea en el sistema de gestión de aprendizaje de DataCred o equivalente;
2. Recordatorios: Los no finalizadores reciben recordatorios automáticos;
3. Escalamiento: La no finalización persistente se escala a la gerencia;
4. Consecuencias: La no finalización puede resultar en acción disciplinaria, incluyendo hasta la restricción de acceso o terminación.
9. DENUNCIA CONFIDENCIAL Y PROTECCIÓN DE DENUNCIANTES
9.1 Canales de Denuncia
DataCred proporciona múltiples canales para denunciar inquietudes de cumplimiento, presuntas violaciones o problemas éticos:
1. Gerente directo: Reportar al supervisor inmediato;
2. Oficial de Cumplimiento: Reportar directamente al Oficial de Cumplimiento;
3. Departamento Legal: Reportar al Asesor General o al equipo legal;
4. Recursos Humanos: Reportar al Socio de Negocios de RRHH o al liderazgo de RRHH;
5. Línea directa anónima: Mecanismo de denuncia confidencial y anónimo (si se implementa);
6. Correo electrónico: Dirección de correo electrónico dedicada para denuncias de cumplimiento.
9.2 Qué Denunciar
DataCred fomenta la denuncia de:
1. Violaciones de leyes, regulaciones o políticas de DataCred;
2. Conducta o comportamiento no ético;
3. Fraude, robo o mala conducta financiera;
4. Corrupción, soborno o comisiones ilegales;
5. Violaciones de protección de datos o privacidad;
6. Incidentes o vulnerabilidades de seguridad;
7. Conflictos de interés;
8. Discriminación, acoso o represalias;
9. Cualquier otra conducta que pueda dañar a DataCred, sus usuarios o el público.
9.3 Política de No Represalias
DataCred prohíbe estrictamente las represalias contra cualquier persona que, de buena fe:
1. Denuncie una inquietud de cumplimiento o presunta violación;
2. Participe en una investigación;
3. Coopere con una investigación o consulta gubernamental;
4. Se niegue a participar en actividades que violarían la ley o la política.
Las represalias incluyen pero no se limitan a:
- Terminación, degradación o suspensión;
- Acoso o intimidación;
- Amenazas o coacción;
- Exclusión de oportunidades;
- Cualquier acción laboral adversa.
Consecuencias de las represalias:
- Las represalias son una violación separada y grave de la política de DataCred;
- Sujetas a acción disciplinaria, incluyendo hasta la terminación;
- Pueden resultar en responsabilidad legal para el autor de las represalias y DataCred.
9.4 Denuncia de Buena Fe
Las denuncias deben hacerse de buena fe. Las denuncias hechas:
1. De buena fe: Protegidas, independientemente de si la denuncia se sustancia finalmente;
2. Maliciosamente o falsamente: No protegidas y pueden resultar en acción disciplinaria.
9.5 Procedimientos de Investigación
Al recibir una denuncia, DataCred:
1. Acusará recibo: Confirmará la recepción de la denuncia (cuando la información de contacto esté disponible);
2. Evaluará: Clasificará la denuncia según su gravedad y urgencia;
3. Investigará: Realizará una investigación pronta, exhaustiva y justa;
4. Documentará: Mantendrá registros de la investigación;
5. Remediará: Tomará las medidas correctivas apropiadas;
6. Informará: Reportará los hallazgos a la gerencia apropiada y, cuando sea requerido, a las autoridades;
7. Cerrará: Documentará el cierre y las lecciones aprendidas.
9.6 Confidencialidad
DataCred mantendrá la confidencialidad de:
1. La identidad del denunciante (en la medida de lo posible y consistente con una investigación justa);
2. La identidad del sujeto (hasta que las alegaciones sean sustanciadas);
3. Los detalles de la investigación (sobre una base de necesidad de conocer);
4. Los registros de cumplimiento (sujeto a requisitos legales y regulatorios).
10. SUPERVISIÓN Y PRUEBAS DE CUMPLIMIENTO
10.1 Principios de Supervisión
DataCred supervisa el cumplimiento de manera continua a través de:
1. Indicadores Clave de Riesgo (KRI): Métricas cuantitativas que señalan cambios en la exposición al riesgo;
2. Paneles de control de cumplimiento: Visualizaciones del estado y las tendencias de cumplimiento;
3. Supervisión automatizada: Monitoreo impulsado por sistemas para indicadores de riesgo específicos;
4. Revisiones manuales: Revisiones periódicas de los controles y actividades de cumplimiento.
10.2 Indicadores Clave de Riesgo (KRI)
DataCred puede realizar un seguimiento de KRI que incluyen (pero no se limitan a):
KRI de Privacidad:
- Volumen de solicitudes de interesados y tiempos de respuesta;
- Reportes de incidentes de privacidad;
- Tasas de retiro de consentimiento;
- Tasa de finalización del inventario de procesamiento de datos.
KRI de Seguridad:
- Volumen y gravedad de incidentes de seguridad;
- Tiempo de remediación de vulnerabilidades;
- Violaciones de control de acceso;
- Tasas de fallo en simulaciones de phishing.
KRI de AML/Sanciones:
- Volumen de alertas de examen y tasa de falsos positivos;
- Volumen de casos de EDD;
- Volumen de reportes de actividad sospechosa;
- Volumen de coincidencias de sanciones.
KRI de Ética/Conducta:
- Tasa de finalización de capacitación en cumplimiento;
- Tasa de certificación de políticas;
- Volumen de reportes a la línea ética;
- Tiempo de resolución de investigaciones.
10.3 Pruebas de Cumplimiento
DataCred realiza pruebas de cumplimiento para verificar que los controles estén operando efectivamente:
1. Pruebas de control: Pruebas de controles de cumplimiento específicos (por ejemplo, examen de sanciones, monitoreo de transacciones);
2. Pruebas de transacciones: Pruebas de transacciones para verificar el cumplimiento de las políticas (por ejemplo, pruebas de muestra);
3. Pruebas de cumplimiento de políticas: Pruebas de adherencia a políticas y procedimientos;
4. Pruebas de sistemas: Pruebas de sistemas de cumplimiento automatizados.
10.4 Evaluación Independiente
Periódicamente, DataCred puede contratar a un tercero independiente para evaluar el Marco de Cumplimiento:
1. Frecuencia: Cada 2-3 años o según lo determine el Oficial de Cumplimiento y la Junta;
2. Alcance: Diseño del programa, efectividad de la implementación y alineación con estándares voluntarios;
3. Entregable: Informe escrito con hallazgos, recomendaciones y respuestas de la gerencia;
4. Seguimiento: Seguimiento de la remediación de los problemas identificados.
11. EJECUCIÓN Y DISCIPLINA DEL CUMPLIMIENTO
11.1 Principios de Ejecución
La ejecución del cumplimiento de DataCred se guía por:
1. Consistencia: Violaciones similares reciben consecuencias similares;
2. Proporcionalidad: Las consecuencias son proporcionales a la gravedad y frecuencia de la violación;
3. Justicia: La ejecución es justa, objetiva y basada en hechos;
4. Transparencia: Las expectativas de ejecución se comunican;
5. Remediación: Enfoque en corregir las violaciones y prevenir la recurrencia.
11.2 Consecuencias por Violaciones
Para empleados, contratistas y personal:
| Gravedad de la Violación | Posibles Consecuencias |
|--------------------------|------------------------|
| Menor (primera vez, inadvertida, sin daño) | Advertencia verbal, capacitación adicional, recordatorio escrito |
| Moderada (a sabiendas o repetida, daño limitado) | Advertencia escrita, período de prueba, suspensión, plan de cumplimiento |
| Grave (intencional, daño significativo, ilegal) | Terminación del empleo o contratación, derivación legal |
| Penal (actividad ilegal) | Terminación, derivación penal, cooperación con las autoridades |
Para usuarios:
| Gravedad de la Violación | Posibles Consecuencias |
|--------------------------|------------------------|
| Menor | Advertencia, restricción temporal |
| Moderada | Suspensión de la cuenta, restricción de funcionalidades |
| Grave | Cancelación de la cuenta, prohibición permanente |
| Penal | Cancelación de la cuenta, derivación a las autoridades |
11.3 Responsabilidad del Supervisor
Los supervisores pueden ser considerados responsables por fallos de cumplimiento dentro de su área de responsabilidad, incluyendo:
1. No detectar o abordar problemas de cumplimiento conocidos;
2. No supervisar adecuadamente al personal;
3. Crear presión o incentivos que conduzcan a fallos de cumplimiento;
4. Represalias contra los denunciantes;
5. No escalar inquietudes de cumplimiento.
11.4 Publicación de la Ejecución
DataCred puede, a su discreción y con la anonimización apropiada:
1. Comunicar las acciones de ejecución para crear conciencia;
2. Compartir lecciones aprendidas de incidentes de cumplimiento;
3. Publicar estadísticas de ejecución anonimizadas.
12. MEJORA CONTINUA
12.1 Lecciones Aprendidas
DataCred captura sistemáticamente las lecciones aprendidas de:
1. Incidentes de cumplimiento: Qué sucedió, por qué y cómo prevenir la recurrencia;
2. Casi incidentes: Situaciones de riesgo que pudieron haber resultado en fallos de cumplimiento;
3. Hallazgos de auditoría: Observaciones de auditoría interna y externa;
4. Desarrollos regulatorios: Cambios en leyes, regulaciones y prioridades de ejecución;
5. Mejores prácticas de la industria: Evolución de los estándares de cumplimiento;
6. Experiencias de pares: Eventos de cumplimiento notables en otras empresas.
12.2 Revisión Anual del Programa de Cumplimiento
El Oficial de Cumplimiento realiza una revisión anual del Marco de Cumplimiento, incluyendo:
1. Evaluación de la efectividad del programa;
2. Actualización de la evaluación de riesgos;
3. Revisión de políticas y procedimientos;
4. Revisión del programa de capacitación;
5. Revisión de los resultados de supervisión y pruebas;
6. Evaluación de recursos;
7. Recomendaciones de prioridades y áreas de enfoque;
8. Informe a la Junta.
12.3 Actualizaciones del Marco
El Marco de Cumplimiento se actualiza en base a:
1. Hallazgos de la revisión anual;
2. Lecciones aprendidas de incidentes;
3. Desarrollos regulatorios y legales;
4. Cambios comerciales y de productos;
5. Evolución de las mejores prácticas de la industria;
6. Recomendaciones de evaluaciones independientes.
13. MANTENIMIENTO DE REGISTROS
13.1 Registros de Cumplimiento
DataCred mantiene registros de las actividades de cumplimiento, incluyendo:
1. Marco de Cumplimiento y políticas relacionadas (versiones actuales e históricas);
2. Documentación de evaluaciones de riesgos;
3. Registros de capacitación (asistencia, finalización, evaluaciones);
4. Registros de investigación (informes, hallazgos, remediación);
5. Resultados de supervisión y pruebas;
6. Informes de cumplimiento a la gerencia y la Junta;
7. Métricas de cumplimiento y KRI;
8. Comunicaciones regulatorias (si las hay);
9. Evaluaciones de cumplimiento de terceros.
13.2 Retención de Registros
Los registros de cumplimiento se conservan según la Política de Retención de Registros de DataCred. Períodos generales de retención:
| Tipo de Registro | Período de Retención |
|------------------|---------------------|
| Políticas de cumplimiento (versión actual) | Indefinidamente |
| Registros de capacitación | Duración del empleo + 3 años |
| Registros de investigación | 7 años después del cierre |
| Documentación de evaluación de riesgos | 5 años |
| Informes de cumplimiento | 7 años |
| Reportes de denunciantes | 10 años (confidencial) |
13.3 Seguridad de los Registros
Los registros de cumplimiento son:
1. Almacenados de forma segura con controles de acceso;
2. Accesibles sobre una base de necesidad de conocer;
3. Confidenciales cuando sea requerido (reportes de denunciantes, registros de investigación);
4. Protegidos contra acceso, modificación o eliminación no autorizados.
14. DESCARGOS COMPLETOS Y LIMITACIONES DE RESPONSABILIDAD
14.1 Marco Voluntario
ESTE MARCO DE CUMPLIMIENTO ES VOLUNTARIO. NO ES REQUERIDO POR NINGUNA LEY, REGULACIÓN O AUTORIDAD REGULATORIA. DATACRED NO ES UNA INSTITUCIÓN FINANCIERA REGULADA Y NO ESTÁ SUJETA A LOS REQUISITOS REGULATORIOS QUE EXIGIRÍAN UN PROGRAMA DE CUMPLIMIENTO FORMAL.
14.2 Sin Obligación Regulatoria
Este Marco NO:
1. Somete a DataCred a ningún régimen regulatorio, jurisdicción o autoridad;
2. Crea ninguna obligación regulatoria donde no existe ninguna;
3. Establece ningún deber o estándar de cuidado superior al legalmente requerido;
4. Constituye una admisión de aplicabilidad regulatoria;
5. Renuncia a cualquier argumento sobre la no aplicabilidad de cualquier ley o regulación;
6. Crea ningún derecho a favor de ningún tercero.
14.3 Sin Garantía
ESTE MARCO NO GARANTIZA:
1. El cumplimiento de todas las leyes y regulaciones aplicables;
2. La detección o prevención de conductas ilegales o no éticas;
3. La protección contra responsabilidad legal o regulatoria;
4. La precisión o integridad de la supervisión de cumplimiento;
5. La efectividad de los controles de cumplimiento;
6. La satisfacción de cualquier requisito o estándar regulatorio.
14.4 Limitación de Responsabilidad
DATACRED NO SERÁ RESPONSABLE ANTE NINGUNA PARTE POR:
1. Fallos de cumplimiento: Cualquier incumplimiento de leyes, regulaciones o políticas, a pesar de la existencia de este Marco;
2. Fallos de detección: No detectar conductas ilegales, no éticas o incumplidoras;
3. Controles inadecuados: Insuficiencia o ineficacia de los controles de cumplimiento;
4. Fallos de capacitación: Incapacidad de la capacitación para prevenir el incumplimiento;
5. Fallos de evaluación de riesgos: No identificar o evaluar los riesgos de cumplimiento;
6. Decisiones de ejecución: Cualquier decisión de ejecutar o no ejecutar las políticas de cumplimiento;
7. Modificaciones del Marco: Cualquier modificación, suspensión o discontinuación de este Marco;
8. Daños consecuentes: Cualquier daño indirecto, incidental, especial, consecuente o punitivo.
14.5 Sin Beneficiarios Terceros
Este Marco es un documento interno para la orientación de DataCred. Ninguna disposición de este Marco crea derechos en ningún tercero, incluyendo pero no limitado a:
1. Usuarios o clientes;
2. Reguladores o agencias gubernamentales;
3. Socios comerciales o proveedores;
4. Empleados o contratistas;
5. Cualquier otra persona o entidad.
Ningún tercero puede hacer cumplir ninguna disposición de este Marco contra DataCred.
15. MODIFICACIÓN
15.1 Derecho a Modificar
DataCred se reserva el derecho de modificar, enmendar, suspender, revocar o cancelar este Marco, total o parcialmente, en cualquier momento y sin previo aviso. Las modificaciones entran en vigor inmediatamente después de su aprobación por el Oficial de Cumplimiento o la autoridad apropiada.
15.2 Sin Obligación de Mantener
DataCred no tiene ninguna obligación de mantener este Marco o cualquier elemento particular de este Marco durante ningún período de tiempo. DataCred puede discontinuar este Marco en cualquier momento sin previo aviso ni responsabilidad.
15.3 Notificación
Los cambios materiales a este Marco se comunicarán al personal relevante a través de canales apropiados (correo electrónico, intranet, capacitación, etc.). Los cambios no materiales pueden implementarse sin comunicación.
APÉNDICE A: POLÍTICAS RELACIONADAS
Este Marco debe leerse conjuntamente con:
- Código de Conducta y Ética Empresarial de DataCred
- Política AML de DataCred
- Política de Cumplimiento de Sanciones de DataCred
- Política Anti-Soborno y Corrupción de DataCred
- Política de Privacidad de DataCred
- Política de Protección de Datos de DataCred
- Política de Seguridad de la Información de DataCred
- Política de Ética de IA de DataCred
- Política de Derechos Humanos de DataCred
- Términos de Servicio de DataCred
- Reglas de la Plataforma de DataCred
APÉNDICE B: REFERENCIAS REGULATORIAS (SOLO CON FINES INFORMATIVOS)
Las siguientes referencias se proporcionan para contexto. NO IMPLICAN QUE DATACRED ESTÉ SUJETA A ESTOS REQUISITOS.
- Manual de Justicia del DOJ, Sección 8-2.000 (Principios de Enjuiciamiento Federal de Organizaciones Comerciales)
- División Penal del DOJ, Evaluación de Programas de Cumplimiento Corporativo (actualizado marzo de 2023)
- Informe Seaboard de la SEC (Comunicado SEC No. 44969, 2001)
- Guía Final de la FSMA sobre Programas de Cumplimiento (para instituciones financieras)
- Recomendaciones del GAFI (Estándares Internacionales sobre la Lucha contra el Lavado de Dinero)
- ISO 37301:2021 (Sistemas de Gestión de Cumplimiento)
- ISO/IEC 27001:2022 (Gestión de Seguridad de la Información)
- Marco de Ciberseguridad del NIST (CSF) 2.0
FIN DEL MARCO DE CUMPLIMIENTO