POLÍTICA DE SANCIONES Y LISTAS RESTRICTIVAS
Versión: CO-2026.10.02-SANC1
Fecha de vigencia: 2 de octubre de 2026
Responsable: DataCred Tech S.A.S.
NIT: 902112751-6
Propietario y fundador: Isacc Lara González
Domicilio: Medellín, Antioquia, Colombia
Contacto: app@datacred.org · +57 302 668 4956
1. Objeto
Esta política regula el uso de listas de sanciones, listas vinculantes y señales relacionadas con personas o entidades que puedan requerir restricción o debida diligencia reforzada.
DataCred Tech S.A.S. no afirmará tener un sistema integral SAGRILAFT ni cobertura completa de todas las listas internacionales si la implementación técnica no lo demuestra.
2. Marco colombiano
Colombia reconoce determinadas listas vinculantes relacionadas con terrorismo y financiación del terrorismo.
Cuando DataCred llegue a estar jurídicamente obligada a un régimen específico como SAGRILAFT o medidas mínimas, deberá implementar la cobertura, gobierno, oficial de cumplimiento y reportes que ese régimen exija.
Mientras ello no ocurra, DataCred puede mantener controles internos proporcionales de integridad y riesgo.
3. Control técnico actualmente implementado
El control automatizado actual incluye screening nominal contra una copia local de la lista OFAC SDN.
El sistema:
- normaliza nombre y apellido;
- utiliza similitud de texto;
- registra cada screening;
- conserva score de coincidencia;
- conserva IDs de coincidencias;
- produce una decisión PASS, REVIEW o BLOCK.
El screening se ejecuta contra datos almacenados localmente en Postgres.
4. Umbrales actuales
La implementación actual utiliza:
- similitud inferior a 0.80: PASS;
- similitud desde 0.80 e inferior a 0.95: REVIEW;
- similitud igual o superior a 0.95: BLOCK.
Estos umbrales son controles operativos y pueden modificarse cuando cambie la metodología de riesgo.
Una coincidencia por nombre no equivale por sí sola a una identidad confirmada.
5. Lista local
DataCred dispone de un proceso interno para actualizar la lista SDN y sus aliases desde la fuente pública de OFAC.
La recomendación técnica actual es mantener esa copia actualizada periódicamente.
La disponibilidad de una lista cacheada no sustituye la obligación de revisar su vigencia cuando una decisión sensible depende de ella.
6. Limitación importante
La implementación automatizada vigente no debe describirse como cobertura automática de todas las listas vinculantes para Colombia.
Actualmente, el screening automatizado documentado en código se concentra en OFAC SDN.
Cuando el nivel de riesgo o una obligación jurídica lo exija, DataCred debe realizar o incorporar los controles adicionales necesarios antes de representar públicamente que cubre de forma integral otras listas.
7. Falso positivo
Las coincidencias nominales pueden afectar a personas con nombres similares.
Por ello:
- REVIEW requiere análisis adicional;
- una coincidencia no debe publicarse como sanción confirmada sin desambiguación;
- pueden considerarse documento, fecha de nacimiento, nacionalidad, alias, ubicación y demás identificadores disponibles;
- un falso positivo debe cerrarse de forma trazable.
8. DataCred Cash
Los hard gates de DataCred Cash bloquean automáticamente nuevas decisiones cuando el screening más reciente produce:
- REVIEW;
- BLOCK;
o cuando existe un evento abierto de tipo SANCTIONS_MATCH que no haya sido marcado como falso positivo.
La IA no puede anular estos hard gates.
9. Tabla vacía o screening no disponible
Si la base local no se encuentra disponible, no debe interpretarse ese hecho como prueba de que una persona está libre de sanciones.
Los sistemas y revisores deben diferenciar entre:
- screening ejecutado y sin coincidencia;
- screening pendiente;
- lista desactualizada;
- lista vacía;
- error técnico.
10. Personas jurídicas
Cuando el riesgo o el régimen aplicable lo exija, una revisión de personas jurídicas puede requerir:
- razón social;
- NIT o registro;
- representante legal;
- beneficiarios finales;
- personas de control;
- actividad;
- jurisdicción.
El simple screening del nombre de una sociedad no reemplaza un análisis de beneficiario final cuando jurídicamente sea necesario.
11. PEP
PEP y sanciones son controles diferentes.
Una persona puede ser PEP sin estar sancionada.
La condición PEP no implica por sí sola bloqueo automático.
12. Acciones
Cuando exista una coincidencia relevante, DataCred puede:
- pausar una operación;
- impedir un desembolso;
- solicitar información;
- escalar a revisión;
- restringir temporalmente una función;
- documentar la decisión;
- bloquear cuando exista evidencia suficiente o una obligación aplicable.
13. Autoridades y reportes
DataCred no se presenta como reportante obligado a UIAF, OFAC u otra autoridad salvo que exista una norma o condición que efectivamente lo exija.
Cuando una autoridad competente emita una orden o exista una obligación aplicable, DataCred actuará conforme al marco jurídico correspondiente.
14. Datos personales
La consulta de listas y tratamiento de coincidencias debe respetar finalidad, calidad, seguridad y circulación restringida.
DataCred no utilizará una alerta interna como material promocional ni la compartirá fuera de una finalidad legítima.
15. Revisión
Esta política debe revisarse cuando:
- cambie la legislación colombiana;
- DataCred adquiera calidad de sujeto obligado;
- se incorporen nuevas listas;
- cambien los umbrales;
- cambie la arquitectura de screening.
16. Ley aplicable
Esta política se interpreta conforme a las leyes de la República de Colombia, incluida la Ley 1121 de 2006 cuando corresponda y las normas que regulen las listas vinculantes aplicables.
DataCred Tech S.A.S.
NIT 902112751-6