Artículo 10: gobernanza de datos en IA fintech
Cómo se aplica la gobernanza de datos del artículo 10 del Reglamento de IA a la IA financiera: representatividad crediticia, discriminación indirecta e historial escaso.
El artículo 10 del EU AI Act establece requisitos de gobernanza de datos que abordan directamente uno de los riesgos de cumplimiento más persistentes de la fintech: los datos de entrenamiento sesgados en la calificación crediticia, la suscripción de seguros y la detección del fraude. Con arreglo al Annex III, sección 5(b), los sistemas de IA que evalúan la solvencia o establecen puntuaciones de crédito se clasifican como de alto riesgo. Sus datos de entrenamiento deben ser representativos de los mercados de crédito de la UE, estar libres de discriminación indirecta y estar sujetos a prácticas de gobernanza documentadas — requisitos que ponen a prueba las prácticas de datos de la mayoría de los proveedores de IA financiera.
Esta página explica cómo la gobernanza de datos del artículo 10 se aplica específicamente a la IA de la fintech — desde la calificación crediticia hasta la prevención del blanqueo de capitales — incluidos los riesgos de desplegar modelos entrenados con datos ajenos a la UE, la discriminación indirecta mediante características geográficas y de comportamiento, y las infracciones a nivel de código que Scanara detecta en las canalizaciones de datos financieros.
¿A qué sistemas de IA de la fintech se aplica el artículo 10?
IA de calificación crediticia y solvencia
Sistemas de IA que evalúan la solvencia o generan puntuaciones de crédito de personas físicas. Los datos de entrenamiento deben reflejar los comportamientos de los mercados de crédito de la UE — los modelos entrenados con datos de las agencias de crédito estadounidenses incorporan comportamientos financieros fundamentalmente distintos (por ejemplo, normas de utilización del crédito, expectativas sobre la duración del historial crediticio) que no se transfieren a los contextos de la UE.
IA de evaluación de riesgos de seguros
IA que fija el precio de las pólizas de seguro o evalúa las reclamaciones. Los datos de entrenamiento no deben incorporar discriminación tarifaria histórica. Los conjuntos de datos que reflejan décadas de evaluación de riesgos pueden codificar prácticas tarifarias sesgadas que eran legales cuando se recopilaron los datos, pero que infringen las normas actuales contra la discriminación.
Sistemas de detección del fraude y de PBC
IA que detecta transacciones fraudulentas o actividades sospechosas. La gobernanza de los datos de entrenamiento debe abordar el sesgo de etiquetado: las etiquetas de fraude históricas pueden sobrerrepresentar determinados patrones de transacción asociados a grupos demográficos concretos, lo que genera tasas de falsos positivos desproporcionadas.
Decisiones de préstamo automatizadas
Sistemas de IA que adoptan o recomiendan decisiones de aprobación de préstamos. Deben abordar el problema del “historial crediticio escaso”: los inmigrantes recientes, los prestatarios jóvenes y los trabajadores de la economía informal con un historial crediticio limitado deben estar representados en los datos de entrenamiento, o el modelo debe señalar la insuficiencia de datos en lugar de generar una puntuación baja.
Principales obligaciones de gobernanza de datos para la fintech
El artículo 10 exige que los datos de entrenamiento sean pertinentes, representativos y completos para la finalidad prevista. En la fintech, esto significa que los conjuntos de datos de entrenamiento deben reflejar los comportamientos financieros y las condiciones del mercado de crédito de las poblaciones de la UE en las que se desplegará el sistema — y no importarse en bloque de otros sistemas financieros.
Representatividad del mercado de la UE
El artículo 10(4) exige que los datos tengan en cuenta el entorno geográfico, contextual y de comportamiento específico del despliegue. Una IA de calificación crediticia entrenada con datos estadounidenses y desplegada en la UE se enfrenta a problemas fundamentales de representatividad: sistemas de información crediticia diferentes (sin equivalente del FICO en la mayoría de los Estados de la UE), productos financieros diferentes y entornos regulatorios diferentes que rigen el comportamiento financiero.
Discriminación indirecta a través de datos geográficos
El artículo 10(2)(f) exige examinar los datos en busca de sesgos que afecten a los derechos fundamentales. En la fintech, los códigos postales y los datos de barrio suelen servir como indicadores indirectos del origen étnico o del nivel socioeconómico. Una puntuación de riesgo basada en el código postal que se correlaciona con la composición demográfica de los barrios constituye una discriminación indirecta tanto con arreglo al AI Act como al derecho de la UE contra la discriminación.
Cobertura de poblaciones con historial crediticio escaso
Los datos de entrenamiento deben representar adecuadamente a los prestatarios con historial crediticio escaso: inmigrantes recientes sin historial crediticio en la UE, jóvenes que acceden al mercado de crédito y trabajadores de la economía informal sin relaciones bancarias tradicionales. El artículo 10(3) exige que los datos sean completos para la finalidad prevista — la exclusión de estas poblaciones genera lagunas sistemáticas de cobertura.
Gobernanza de fuentes de datos alternativas
La IA de la fintech utiliza cada vez más datos alternativos (actividad en redes sociales, pagos de suministros, uso del teléfono móvil). El artículo 10(2) exige una gobernanza documentada para todas las fuentes de datos, incluida su pertinencia para la solvencia, su potencial de sesgo y su base de consentimiento. Los datos alternativos pueden introducir nuevos vectores de discriminación no presentes en los datos de crédito tradicionales.
Solapamientos regulatorios
La gobernanza de datos de la IA de la fintech se sitúa en la intersección de la regulación de la IA, la regulación de los servicios financieros y el derecho de protección de los consumidores. El cumplimiento del artículo 10 debe coordinarse con las expectativas de supervisión existentes de los reguladores financieros.
Directrices de la EBA sobre la IA en los servicios financieros (Nov 2025)
La Autoridad Bancaria Europea publicó directrices que abordan específicamente la gobernanza de datos de la IA en las decisiones de crédito. Estas directrices exigen a las entidades que evalúen la representatividad de los datos de entrenamiento, documenten la trazabilidad de los datos y validen el rendimiento del modelo en los distintos segmentos de clientes. Las expectativas de la EBA se alinean con el artículo 10, pero añaden precisiones sectoriales sobre la gobernanza de los modelos y el reporte a los supervisores.
CRR/CRD — Normas de datos sobre requisitos de capital
El Reglamento sobre requisitos de capital (CRR) y la Directiva sobre requisitos de capital (CRD) imponen requisitos de calidad de los datos a los modelos internos utilizados para el cálculo del riesgo de crédito. Los modelos de IA utilizados en los enfoques IRB deben cumplir los requisitos de datos del artículo 174 del CRR junto con las obligaciones de gobernanza del artículo 10 — lo que genera requisitos de cumplimiento que se solapan sin ser idénticos.
PSD2/PSD3 — Gobernanza de datos de pago
La Directiva sobre servicios de pago regula el acceso a los datos de las cuentas de pago y su uso. Los sistemas de IA que utilizan datos de banca abierta para decisiones de crédito deben cumplir los requisitos de consentimiento y limitación de la finalidad de la PSD2 junto con la gobernanza de datos del artículo 10. La PSD3 (propuesta) refuerza los controles de acceso a los datos y podría introducir disposiciones adicionales específicas de la IA.
Directiva sobre créditos al consumo 2023/2225
La Directiva revisada sobre créditos al consumo (en vigor Nov 2026) aborda explícitamente la IA en las evaluaciones de solvencia. El artículo 18 exige que los sistemas automatizados no discriminen por características protegidas y que los consumidores reciban explicaciones significativas. Esto crea un vínculo directo entre los requisitos del artículo 10 sobre el sesgo de los datos de entrenamiento y las obligaciones de protección de los consumidores.
Infracciones habituales que detecta Scanara
Características geográficas indirectas en modelos de crédito
Código de ingeniería de características que incluye códigos postales, identificadores de barrio o datos de ubicación de inmuebles en las características de calificación crediticia sin evaluar la correlación con características protegidas. Scanara detecta las características geográficas utilizadas en la toma de decisiones de crédito sin el análisis de equidad correspondiente, señalando una posible discriminación indirecta con arreglo al artículo 10(2)(f).
Datos de entrenamiento ajenos a la UE sin adaptación
Canalizaciones de datos que incorporan datos de agencias de crédito de jurisdicciones ajenas a la UE sin una evaluación documentada de la transferibilidad geográfica. Los modelos entrenados con datos de tipo FICO estadounidenses y desplegados para decisiones de crédito en la UE infringen los requisitos del artículo 10(4) de tener en cuenta el entorno geográfico y de comportamiento específico del despliegue.
Falta de tratamiento de poblaciones con historial crediticio escaso
Canalizaciones de puntuación que generan puntuaciones de crédito para todos los solicitantes sin comprobar la suficiencia de los datos. Cuando los datos de entrenamiento no representan a los prestatarios con historial crediticio escaso, el modelo debería señalar la insuficiencia de datos en lugar de extrapolar a partir de poblaciones diferentes. Scanara detecta las funciones de puntuación que carecen de comprobaciones de completitud de los datos.
Lista de comprobación de cumplimiento del artículo 10 para la fintech
Documentar las prácticas de gobernanza de datos
Registre todas las fuentes de datos (agencias de crédito, datos alternativos, historiales de transacciones), las metodologías de recopilación, los procedimientos de limpieza de datos y las decisiones de ingeniería de características. Incluya una evaluación de la pertinencia de los datos para las condiciones del mercado de crédito de la UE.
Validar la representatividad del mercado de la UE
Verifique que los datos de entrenamiento reflejan el perfil demográfico y financiero de los prestatarios de la UE en los mercados objetivo. Documente la cobertura de las poblaciones con historial crediticio escaso, la diversidad geográfica entre los Estados miembros y la representación de distintos tramos de renta y tipos de empleo.
Evaluar el riesgo de discriminación indirecta
Realice un análisis de correlación entre las características y los atributos protegidos. Evalúe en particular las características geográficas, el tipo de empleo y los indicadores de comportamiento digital en busca de efectos indirectos. Documente las conclusiones y las medidas de mitigación.
Tener en cuenta el contexto de despliegue
Documente cómo los datos de entrenamiento tienen en cuenta el entorno regulatorio financiero específico, la infraestructura de información crediticia y los comportamientos financieros de los consumidores de cada Estado miembro de la UE donde se despliega el sistema. El despliegue transfronterizo requiere una gobernanza de datos multimercado.
Utilizar datos de prueba independientes
Valide la equidad del modelo con datos de prueba independientes de los datos de entrenamiento. Utilice periodos temporales diferentes, mercados geográficos diferentes o segmentos de clientes diferentes. Incluya en los resultados de las pruebas métricas de equidad desglosadas por atributos protegidos.
Preguntas frecuentes
Recursos relacionados
Artículo 10: Gobernanza de datos
Todos los requisitos del artículo 10 en todos los sectores.
IA de la fintech — Centro sectorial
Guía completa de cumplimiento del EU AI Act para los sistemas de IA financiera.
Artículo 9: Gestión de riesgos para la fintech
Requisitos del sistema de gestión de riesgos para la IA financiera.
Artículo 10: Gobernanza de datos para la HR Tech
Requisitos sobre el sesgo de los datos de entrenamiento para los sistemas de IA de empleo.
Cómo ayuda Scanara
Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.