Clase 12 · Regulación de la tecnología financiera
← 11 · Ética algorítmica y sesgo · Índice de la parte · 13 · Transformación digital →
Parte 14 — Fintech, datos e inteligencia artificial · Nivel: Profesional — perfil bancario · Duración: 90 minutos
🎯 Propósito
Situar la innovación financiera dentro del marco normativo. La regulación de la tecnología financiera enfrenta un problema propio: cómo permitir que aparezcan cosas nuevas sin que la novedad sirva para eludir obligaciones que existen por razones que siguen siendo válidas.
Las once clases anteriores describen actividades nuevas. Esta trata de cómo la norma las alcanza, y anticipa el principio que la Parte 22 desarrolla entero: la regulación sigue a la actividad y no a la tecnología. De ahí se deduce que casi ninguna innovación queda fuera del perímetro, aunque tarde en entrar.
📚 Objetivos
Al finalizar podrás:
- Aplicar el principio de neutralidad tecnológica y sus límites.
- Describir los instrumentos de innovación regulatoria y su función.
- Evaluar el perímetro regulatorio y sus vacíos.
- Identificar las obligaciones que activa cada actividad, no cada entidad.
- Anticipar la dirección de la regulación en curso.
Agenda de 90 minutos
La clase dura noventa minutos y se recorre en cinco tramos. No es un horario rígido: es el orden en que los bloques de esta página se sostienen unos a otros, y por eso conviene respetarlo aunque cambien los tiempos.
Los diez primeros minutos se dedican a recuperar la clase anterior, porque casi todo lo que aquí se explica supone algo que ya se vio. Los veinticinco siguientes desarrollan los conceptos con la fuente oficial a la vista: las referencias del final de la página no son un adorno bibliográfico, se consultan mientras se estudia. Del minuto 35 al 55 se resuelve el ejemplo guiado paso a paso, sin saltarse ninguno, porque el error típico vive precisamente en el paso que parece obvio. Los veinticinco minutos siguientes son de práctica con datos propios o sintéticos —nunca reales de terceros—, que es cuando se comprueba si se entendió. Los diez últimos cierran con las preguntas de comprobación y el registro del entregable.
Si el tiempo aprieta, lo que se recorta es la práctica y se traslada al laboratorio de la parte; lo que no se recorta nunca es el ejemplo guiado.
🧩 Conceptos centrales
Los tres primeros términos son el principio y el perímetro; los cinco siguientes, los instrumentos de innovación y la tecnología aplicada al cumplimiento. La neutralidad tecnológica es el principio rector y tiene límites reales, que la clase 2 de la Parte 22 desarrolla.
| Concepto | Comprensión verificable |
|---|---|
neutralidad tecnológica |
La norma regula la actividad, no la tecnología. |
perímetro regulatorio |
Conjunto de actividades y entidades alcanzadas. |
espacio controlado de pruebas |
Entorno con requisitos flexibilizados y supervisión reforzada. |
centro de innovación |
Canal de diálogo entre innovadores y supervisor. |
licencia escalonada |
Autorización con alcance y requisitos graduales. |
regulación por actividad |
Obligaciones que dependen de lo que se hace. |
tecnología para el cumplimiento |
Herramientas que automatizan obligaciones. |
tecnología para la supervisión |
Herramientas del supervisor para vigilar. |
🧠 Modelo mental
El modelo mental es un perímetro que se mueve más despacio que la innovación: primero aparece la actividad, después se descubre que encaja en un régimen existente o que hace falta uno nuevo, y entre ambos momentos hay una ventana de arbitraje que siempre se cierra.
EL DILEMA REGULATORIO DE LA INNOVACIÓN
REGULAR PRONTO protege al consumidor y al sistema
puede impedir innovación valiosa
y consolidar a los actores existentes
REGULAR TARDE permite que la innovación se desarrolle
permite daño acumulado y arbitraje
y luego regular es más costoso
NO HAY SOLUCIÓN ÓPTIMA: HAY INSTRUMENTOS
que reducen el costo de equivocarse en cualquier dirección
El principio que ordena la respuesta ya apareció en la Parte 12: misma actividad, mismo riesgo, misma regla. Aplicado aquí, significa que la pregunta no es «¿qué es esta empresa?» sino «¿qué está haciendo?».
📖 Desarrollo
1. Neutralidad tecnológica y sus límites
El principio es sólido y tiene tres límites conocidos. La tabla los recoge.
EL PRINCIPIO
la norma debe describir la ACTIVIDAD y su riesgo,
no la tecnología con que se realiza
ejemplo correcto:
"quien reciba fondos del público con obligación
de restituirlos requiere autorización"
ejemplo incorrecto:
"quien opere una aplicación móvil de pagos..."
SU LÍMITE
algunas tecnologías introducen riesgos NUEVOS
que la norma existente no contempla
· irreversibilidad de las transferencias
· decisiones automatizadas a escala
· dependencia de proveedores concentrados
· sistemas cuyo comportamiento no es explicable
para esos riesgos hacen falta normas específicas,
y eso no viola la neutralidad: la complementa
2. Instrumentos de innovación regulatoria
Los supervisores han creado instrumentos para acompañar la innovación sin renunciar al control. La tabla los recoge.
| Instrumento | Qué ofrece | Qué exige | Riesgo |
|---|---|---|---|
| Centro de innovación | Orientación sobre el marco aplicable | Nada formal | Bajo |
| Espacio controlado de pruebas | Requisitos flexibilizados, plazo y alcance limitados | Supervisión reforzada, salvaguardas al consumidor | Sello implícito de aprobación |
| Licencia escalonada | Autorización con alcance limitado | Requisitos proporcionales | Complejidad del régimen |
| Guía o criterio | Interpretación anticipada | Consulta formal | — |
| Exención temporal | Suspensión de una obligación concreta | Justificación y plazo | Arbitraje |
El primero de esos instrumentos arrastra un efecto secundario sobre la percepción del público que hay que mitigar expresamente.
EL RIESGO DEL ESPACIO CONTROLADO DE PRUEBAS
el público interpreta la participación
como una validación del supervisor
MITIGANTE
comunicación clara de que la participación
no implica aprobación del producto
ni garantía sobre la entidad
LO QUE UN ESPACIO CONTROLADO DEBE EXIGIR SIEMPRE
· consentimiento informado de los participantes
· límites de exposición por cliente
· plan de salida ordenada
· mecanismo de reparación si hay daño
· reporte periódico al supervisor
3. Perímetro y vacíos
Algunas actividades quedan fuera del perímetro por un tiempo, y eso produce arbitraje. La tabla recoge los casos.
CÓMO SE DETERMINA SI UNA ACTIVIDAD ESTÁ DENTRO
1. ¿recibe fondos reembolsables del público?
2. ¿otorga crédito con fondos propios o de terceros?
3. ¿custodia activos de clientes?
4. ¿ejecuta o intermedia pagos?
5. ¿asesora o gestiona inversiones?
6. ¿emite instrumentos de valor?
7. ¿opera infraestructura crítica del sistema?
si la respuesta a cualquiera es sí,
hay obligaciones aplicables con independencia
del nombre que la entidad se dé
| Vacío frecuente | Riesgo | Tendencia normativa |
|---|---|---|
| Emisores de dinero electrónico | Fondos sin respaldo verificado | Régimen específico con segregación |
| Plataformas de financiamiento colectivo | Inversor sin protección | Registro y límites por inversor |
| Proveedores de servicios de criptoactivos | Lavado, custodia | Autorización y obligaciones de cumplimiento |
| Proveedores tecnológicos críticos | Concentración sistémica | Régimen de vigilancia directa |
| Modelos de "compra ahora, paga después" | Endeudamiento no visible | Reporte a burós, evaluación de capacidad |
| Agregadores de datos | Concentración, privacidad | Autorización y estándares |
La vigilancia directa de proveedores tecnológicos críticos es la novedad regulatoria más relevante de los últimos años. Reconoce que si todos los bancos dependen de tres proveedores de nube, supervisar solo a los bancos deja el riesgo sin supervisar.
4. Obligaciones por actividad
Las obligaciones dependen de la actividad y no de la licencia que se tenga. La tabla las recoge.
CUALQUIERA QUE REALICE ESTAS ACTIVIDADES
DEBE CUMPLIR ESTAS OBLIGACIONES
RECIBIR FONDOS DEL PÚBLICO
→ capital, liquidez, segregación o seguro,
supervisión prudencial
OTORGAR CRÉDITO
→ evaluación de capacidad de pago,
información precontractual, tasa máxima si existe,
reporte a burós, cobranza regulada
EJECUTAR PAGOS
→ autenticación, responsabilidad por no autorizadas,
plazos, prevención de lavado
CUSTODIAR ACTIVOS
→ segregación, seguro, auditoría, quiebra remota
ASESORAR INVERSIONES
→ idoneidad, revelación de conflictos, registro
LA PRUEBA PRÁCTICA PARA UN BANCO
cuando evalúa asociarse con una fintech:
1. ¿qué actividades realiza realmente?
2. ¿tiene la autorización correspondiente a cada una?
3. si no la tiene, ¿está operando bajo la licencia
del banco? → entonces el banco responde
4. ¿el banco puede supervisar efectivamente
el cumplimiento de su socio?
5. Dirección de la regulación
La regulación de este ámbito se mueve en direcciones identificables. La tabla las recoge.
TENDENCIAS OBSERVABLES
· del perímetro por entidad al perímetro por actividad
· regímenes específicos para criptoactivos y monedas estables
· vigilancia directa de proveedores tecnológicos críticos
· obligaciones específicas para decisiones automatizadas
· portabilidad de datos y finanzas abiertas
· resiliencia operacional como exigencia formal
· convergencia internacional para evitar arbitraje
🧮 Ejemplo guiado
El ejemplo determina qué obligaciones alcanzan a una actividad nueva. Conviene aplicar el principio de actividad: casi siempre hay un régimen existente que ya la cubre.
Situación. Un banco evalúa una alianza con una empresa de tecnología financiera.
LA PROPUESTA
la empresa "Credix" ofrece al banco un acuerdo:
· Credix capta solicitantes por su aplicación
· Credix evalúa el crédito con su modelo propio
· el banco otorga el crédito con su balance y su licencia
· Credix gestiona la cobranza temprana
· reparto: 60 % del margen para el banco, 40 % para Credix
· volumen proyectado: 18 000 operaciones anuales, 3,2 de monto medio
CREDIX
no tiene licencia bancaria ni de emisor
está registrada como empresa de tecnología
opera hace 26 meses con otro banco
Paso 1 — identifica las actividades reguladas que Credix realiza.
ACTIVIDAD ¿REGULADA? ¿QUIÉN RESPONDE?
captación de solicitantes parcial publicidad de productos
financieros: el banco
evaluación de capacidad de pago SÍ obligación del otorgante
→ el banco
decisión de crédito SÍ el banco
información precontractual SÍ el banco
tratamiento de datos personales SÍ ambos, según su papel
cobranza SÍ regulada; el banco responde
uso de modelo automatizado SÍ el banco responde de la decisión
CONCLUSIÓN
Credix realiza materialmente actividades reguladas
bajo la licencia y la responsabilidad del banco
Paso 2 — evalúa las implicaciones.
EL BANCO RESPONDE POR
· la evaluación de capacidad de pago que hace Credix
· el modelo de Credix, como modelo propio (Parte 11, clase 12)
· la información entregada al cliente
· las prácticas de cobranza
· el tratamiento de datos
· el sesgo del modelo (clase 11)
Y NO PUEDE DELEGAR NINGUNA DE ESAS RESPONSABILIDADES
externalizar la ejecución no externaliza la obligación
(Parte 10, clase 16; Parte 11, clase 11)
Paso 3 — evalúa la capacidad de supervisión del banco.
PREGUNTAS AL EQUIPO DEL BANCO
¿podemos validar el modelo de Credix?
→ Credix lo considera propiedad intelectual
→ sin acceso al modelo, no hay validación posible
→ sin validación, no puede usarse para decidir crédito
¿podemos auditar sus prácticas de cobranza?
→ el contrato propuesto no incluye derecho de auditoría
¿vemos la información que se entrega al cliente?
→ la aplicación es de Credix; el banco no la controla
¿podemos verificar el tratamiento de datos?
→ no está previsto
CONCLUSIÓN: el banco asumiría responsabilidades
que no puede supervisar
Paso 4 — cuantifica la oportunidad.
INGRESO PROYECTADO
colocación: 18 000 × 3,2 = 57 600 anuales
margen financiero (19,2 % − 6,2 %): 7 488
pérdida esperada (PD 6,8 %, LGD 62 %): −2 428
costo operativo del banco: −310
costo del capital: 57 600 × 9,2 % × 14 % = −742
RESULTADO ANTES DEL REPARTO: 4 008
reparto 60 %: 2 405 anuales para el banco
Paso 5 — cuantifica el riesgo no gestionado.
ESCENARIO 1 — el modelo de Credix tiene sesgo
hallazgo supervisor, remediación, compensaciones
costo estimado: 1 800
probabilidad sin validación: 25 %
valor esperado: 450
ESCENARIO 2 — prácticas de cobranza inadecuadas
reclamos, sanción, daño reputacional
costo estimado: 2 400
probabilidad sin auditoría: 20 %
valor esperado: 480
ESCENARIO 3 — información precontractual deficiente
reclamos fundados y devoluciones
costo estimado: 900
probabilidad: 30 %
valor esperado: 270
ESCENARIO 4 — brecha de datos en la aplicación de Credix
el banco es responsable frente a sus clientes
costo estimado: 3 200
probabilidad: 12 %
valor esperado: 384
VALOR ESPERADO DEL RIESGO NO GESTIONADO: 1 584 anuales
Paso 6 — evalúa el resultado ajustado.
ingreso: 2 405
riesgo no gestionado: −1 584
RESULTADO AJUSTADO: 821 anuales
y ese resultado supone que las probabilidades
estimadas son correctas, cosa que no puede
verificarse sin acceso a la operación de Credix
Paso 7 — construye la contrapropuesta.
CONDICIONES INNEGOCIABLES
1. VALIDACIÓN DEL MODELO
acceso completo del área de validación del banco
al modelo, sus datos y su documentación
bajo acuerdo de confidencialidad
→ si Credix no lo acepta, no hay acuerdo
2. DERECHO DE AUDITORÍA
sobre cobranza, información al cliente,
tratamiento de datos y controles
3. LA DECISIÓN DE CRÉDITO ES DEL BANCO
Credix recomienda; el banco decide con su política
los rechazos pasan por el proceso del banco (clase 6)
4. INFORMACIÓN PRECONTRACTUAL
contenido definido y aprobado por el banco
con identificación clara de quién otorga el crédito
5. DATOS
el banco es responsable del tratamiento
Credix actúa como encargado, con contrato
que fija finalidad, medidas y subencargados
6. COBRANZA
bajo la política del banco, con auditoría
y con el mismo canal de reclamos
7. PLAN DE SALIDA
portabilidad de los datos de los clientes
y continuidad del servicio si el acuerdo termina
8. INFORMACIÓN AL SUPERVISOR
comunicación previa de la externalización material
Paso 8 — evalúa la contrapropuesta.
CON LAS CONDICIONES
riesgo no gestionado: de 1 584 a 280 anuales
costo de los controles: −340 anuales
resultado ajustado: 2 405 − 280 − 340 = 1 785 anuales
frente a 821 sin condiciones
Y SI CREDIX NO ACEPTA
el mensaje es informativo por sí mismo:
una empresa que no acepta la validación de su modelo
ni la auditoría de su cobranza
es exactamente el socio que produce el escenario 1 y el 2
NOTA REGULATORIA
el marco tiende a exigir que quien realiza
materialmente la evaluación de crédito
esté sujeto a obligaciones propias
→ es previsible que Credix necesite su propia
autorización en un plazo de 2 a 4 años
→ el acuerdo debe contemplar esa transición
Interpreta: la alianza era rentable en ambas versiones, y la diferencia entre 821 y 1 785 anuales está enteramente en cláusulas de contrato que no cuestan nada. El principio operativo que la clase deja es simple: un banco puede externalizar la ejecución de cualquier actividad y nunca la responsabilidad por ella, y si no puede supervisar lo que externaliza, está asumiendo un riesgo que no puede gestionar.
🏦 Del cliente al banco
La fintech opera sin licencia bancaria y el banco cumple obligaciones por la misma actividad. La tabla enfrenta las dos lecturas.
| Vista del cliente | Vista del banco | Parte |
|---|---|---|
| «Pedí el crédito en una app, no en el banco» | El banco responde de todo | 14, clase 12 |
| «Esa empresa no es un banco» | Actividad regulada bajo licencia ajena | 14, clase 12 |
| «Me cobraron de forma agresiva» | Cobranza bajo responsabilidad del banco | 12, clase 8 |
| «Probé un producto en pruebas» | Espacio controlado, no es aprobación | 14, clase 12 |
| «Mis datos los tiene otra empresa» | Encargado del tratamiento | 12, clase 10 |
🧪 Práctica
El laboratorio pide determinar el perímetro de tres actividades nuevas. Dos están claramente dentro y una está en el vacío.
En labs/lab-06.md, sección regulatoria:
- Determina qué obligaciones activa cada una de diez actividades.
- Evalúa una alianza identificando quién responde por cada actividad.
- Identifica tres vacíos del perímetro en tu jurisdicción y su riesgo.
- Redacta las condiciones contractuales de una externalización material.
⚠️ Errores frecuentes
Los síntomas de la tabla describen proyectos que chocaron con la regulación. La causa es haber supuesto que una tecnología nueva está fuera del perímetro.
| Síntoma | Causa probable | Corrección |
|---|---|---|
| Se pregunta qué es la entidad | El régimen depende de la actividad | Pregunta qué hace. |
| Se externaliza la responsabilidad | No es posible | Externaliza ejecución, no obligación. |
| Se acepta un modelo sin validar | Propiedad intelectual del socio | Sin validación, no se usa. |
| Sin derecho de auditoría | No se puede supervisar | Es condición del acuerdo. |
| El espacio de pruebas como aprobación | Sello implícito | Comunícalo con claridad. |
| Se ignora la evolución normativa | El socio puede quedar fuera de norma | Contempla la transición. |
❓ Preguntas de comprobación
- ¿Qué establece la neutralidad tecnológica y dónde está su límite?
- ¿Cuál es el riesgo principal de un espacio controlado de pruebas?
- ¿Por qué se vigila directamente a los proveedores tecnológicos críticos?
- ¿Qué preguntas determinan si una actividad está dentro del perímetro?
- ¿Qué puede y qué no puede externalizar un banco?
📥 Entregable
Guarda en portfolio/parte-14/clase-12/:
- las obligaciones que activa cada una de las diez actividades;
- la evaluación de la alianza con la asignación de responsabilidades;
- los tres vacíos del perímetro identificados;
- las condiciones contractuales redactadas.
🔐 Seguridad, ética y límites
Trabaja siempre con datos sintéticos o propios: nunca uses datos reales de terceros, números de cuenta, documentos de identidad ni antecedentes crediticios ajenos. Este material es formativo y no constituye asesoría financiera, tributaria ni legal; las tasas, comisiones, límites y normas citados cambian y deben verificarse en la fuente oficial vigente del país donde se aplique. Cuando un cálculo alimente una decisión que afecte a otra persona, registra los supuestos y quién los aprobó.
📗 Fuentes y verificación
- Basel Committee on Banking Supervision (2018). Sound Practices: Implications of fintech developments for banks and bank supervisors. BIS. Expectativa prudencial ante la entrada de nuevos actores. https://www.bis.org/bcbs/publ/d431.htm
- Financial Stability Board (2023). Enhancing third-party risk management and oversight: a toolkit. FSB. Gestión del riesgo de terceros y de la concentración de proveedores.
- Bank for International Settlements (2020). Policy responses to fintech: a cross-country overview. FSI Insights 23. Respuestas regulatorias comparadas entre jurisdicciones. https://www.bis.org/fsi/publ/insights23.htm
- World Bank (2020). Global Experiences from Regulatory Sandboxes. World Bank Group. Resultados observados de los espacios controlados de prueba.
- IOSCO (2019). Regulatory Sandboxes and Innovation Facilitators. IOSCO. Diseño de espacios controlados de prueba en mercados de valores.
- Verificación local: identifica si tu país tiene ley fintech, espacio controlado de pruebas o licencias escalonadas, y qué actividades exigen autorización.
| Anterior | Índice | Siguiente |
|---|---|---|
| ← 11 · Ética algorítmica y sesgo | Parte 14 · Programa | 13 · Transformación digital → |