POLÍTICA DE PREVENCIÓN Y GESTIÓN DE FRAUDE
Versión: CO-2026.10.02-FRAUD1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política describe cómo DataCred Tech S.A.S. previene, detecta, investiga y responde a señales de fraude, suplantación, manipulación documental, abuso de cuenta y uso indebido de sus productos.
Una señal de fraude no equivale automáticamente a una declaración de delito.
2. Alcance
Los controles pueden aplicarse a:
- registro y acceso;
- identidad;
- KYC;
- dispositivos y sesiones;
- documentos;
- eventos financieros;
- pagos;
- productos de crédito;
- consultas empresariales;
- API;
- promociones y referidos;
- operaciones administrativas.
3. Señales antifraude actualmente modeladas
El backend contempla señales como:
- VELOCITY_ANOMALY;
- AMOUNT_ANOMALY;
- ROUND_NUMBER_PATTERN;
- DUPLICATE_VARIANT;
- IMPOSSIBLE_VELOCITY;
- DEVICE_INCONSISTENCY;
- TEXT_INJECTION;
- CIRCULAR_TRANSFER.
Las señales tienen severidad LOW, MEDIUM, HIGH o CRITICAL y pueden quedar pendientes de revisión.
4. Eventos de seguridad relacionados
DataCred también registra eventos como:
- BRUTE_FORCE_ATTEMPT;
- CREDENTIAL_STUFFING;
- TOKEN_REUSE_DETECTED;
- REFRESH_FAMILY_COMPROMISED;
- ACCOUNT_TAKEOVER_ATTEMPT;
- PRIVILEGE_ESCALATION_ATTEMPT;
- DATA_EXFILTRATION_ATTEMPT;
- RATE_LIMIT_ABUSE;
- DEVICE_COMPROMISE_DETECTED;
- OCR_TAMPER_DETECTED;
- DUPLICATE_IDENTITY;
- SUSPICIOUS_REGISTRATION;
- FRAUD_SCORE_SPIKE.
La existencia de una categoría técnica no significa que cada evento de esa categoría se produzca o se detecte en todos los casos.
5. Fraude de identidad
DataCred puede revisar:
- reutilización de identidad;
- documentos inconsistentes;
- múltiples cuentas;
- discrepancias entre nombre, documento y selfie;
- señales de dispositivo;
- intentos de suplantación;
- identidad atribuida a la persona equivocada.
La verificación se rige además por la Política KYC y la Política de Datos Biométricos.
6. Documentos financieros
DataCred puede utilizar:
- hash de archivo;
- fingerprint semántico;
- coincidencia de titular;
- consistencia de fechas;
- coherencia matemática;
- señales derivadas del OCR;
- revisión automatizada o humana.
Un PDF, captura o imagen aportada por el usuario se considera controlable por el usuario y no adquiere automáticamente el mismo nivel de confianza de una fuente independiente.
7. Duplicidad
DataCred utiliza hashes, fingerprints e idempotency keys para reducir:
- eventos duplicados;
- pruebas reutilizadas;
- múltiples aplicaciones de un mismo pago;
- reintentos que pretendan producir un beneficio repetido.
La deduplicación es un control técnico y no una acusación.
8. Fraude en DataCred Cash
DataCred Cash aplica hard gates independientes de la recomendación de IA.
Entre los bloqueos actuales pueden encontrarse:
- usuario no activo;
- KYC insuficiente;
- préstamo Cash activo;
- write-off anterior;
- usuario bloqueado;
- fraude confirmado;
- revisión o bloqueo de sanciones;
- evento de sanciones abierto;
- payout ya en curso;
- solicitud de eliminación total pendiente;
- cooldown por pago tardío.
La IA no puede crear ni levantar por sí sola uno de estos hard gates.
9. Fraud Wall
DataCred mantiene un expediente interno para casos de:
- DELINQUENCY;
- SUSPECTED_FRAUD;
- CONFIRMED_FRAUD.
Los estados contemplan revisión interna, publicación cuando corresponda, rectificación pendiente, resolución o retiro.
Cuando existe una publicación o expediente nominal, la identidad no debe exponerse públicamente de forma innecesaria. El sistema utiliza identificadores públicos no derivados directamente de PII.
10. Confirmación de fraude
Una clasificación de CONFIRMED_FRAUD requiere evidencia y una base de confirmación registrable.
No debe confirmarse fraude únicamente por:
- una coincidencia nominal;
- una señal automatizada aislada;
- un error de proveedor;
- una anomalía estadística;
- un documento vencido;
- una inferencia generativa.
11. Falsos positivos
Los controles antifraude pueden producir falsos positivos.
DataCred debe permitir, cuando corresponda:
- revisión;
- rectificación;
- presentación de evidencia;
- corrección del expediente;
- marcado de falso positivo.
12. Rectificación
Los expedientes de Fraud Wall admiten solicitudes de rectificación.
La solicitud puede incluir razón y evidencia y pasa por estados como PENDING, UNDER_REVIEW, ACCEPTED o REJECTED.
Una rectificación aceptada debe reflejarse en el estado posterior del expediente y en los resultados dependientes cuando corresponda.
13. Acciones de respuesta
Según riesgo y evidencia, DataCred puede:
- limitar temporalmente una función;
- revocar sesiones;
- bloquear una operación;
- exigir verificación adicional;
- excluir temporalmente un evento de scoring;
- impedir un desembolso;
- suspender una cuenta;
- revocar una API key;
- escalar a revisión;
- conservar evidencia proporcional;
- colaborar con autoridades cuando exista base jurídica válida.
14. Autoridades
DataCred no se presenta como autoridad policial ni judicial.
Cuando exista evidencia de una posible conducta ilícita, podrá conservarla y entregarla a una autoridad competente cuando exista obligación o base jurídica válida, conforme a la Política de Solicitudes de Autoridades.
15. Datos personales
El tratamiento antifraude debe respetar:
- finalidad;
- necesidad;
- proporcionalidad;
- seguridad;
- confidencialidad;
- circulación restringida.
Las señales internas no se publican indiscriminadamente.
16. Retención
La evidencia de fraude se conserva durante el período necesario para:
- investigar;
- defender derechos;
- prevenir reuso;
- atender reclamos;
- cumplir obligaciones aplicables.
La retención no autoriza conservar imágenes, biometría o documentos crudos indefinidamente cuando ya no sean necesarios.
17. Limitaciones
DataCred no garantiza detectar todo fraude.
Los controles pueden verse afectados por:
- información incompleta;
- técnicas nuevas;
- errores de fuente;
- datos falsos plausibles;
- proveedores;
- incidentes técnicos.
18. Marco jurídico
Esta política se interpreta conforme a las leyes de la República de Colombia, incluyendo las normas de protección de datos y las disposiciones penales aplicables a conductas fraudulentas o informáticas.
DataCred Tech S.A.S.
NIT 902112751-6