Gobernanza de datos para Payments Intelligence
Definir el acceso a los datos, la separación, el uso del modelo, la retención, la autoridad de acción y los requisitos de auditoría antes de habilitar Athia o agentes especializados.
En esta página
Payments Intelligence y la optimización de agentes dependen de los datos y las conexiones autorizadas por el comerciante. Antes de la activación en producción, documentar qué puede acceder DEUNA, qué puede hacer cada usuario y agente, cuánto tiempo se conservan los datos y qué acciones requieren autoridad humana.
Establecer el límite de datos#
| Pregunta | Decisión requerida |
|---|---|
| ¿Qué datos entran en Athia? | Aprobar cada procesador, adquirente, almacén, archivo, API, pedido, cobro, disputa y fuente de sistema interno. |
| ¿Qué campos son necesarios? | Mapear solo los campos necesarios para los casos de uso aprobados y aplicar las clasificaciones en el Diccionario de datos de Athia. |
| ¿Quién puede acceder al resultado? | Asignar roles por comerciante, entorno, espacio de trabajo, fuente de datos y autoridad de acción. |
| ¿Qué puede salir de la plataforma? | Definir los destinos de exportación, informe, alerta, API y flujo de trabajo antes de habilitarlos. |
| ¿Cuánto tiempo se conservan los datos? | Registrar la política contractual de retención y eliminación para las entradas, registros normalizados, salidas, trazas y eventos de auditoría. |
| ¿Dónde se procesan los datos? | Confirmar la región de procesamiento contratada, el mecanismo de transferencia y los subprocesadores relevantes. |
No enviar un PAN completo, CVV, secreto de autenticación o credencial del proveedor a través de un informe, solicitud, campo de texto libre o entrada de flujo de trabajo. Seguir la clasificación de datos a nivel de campo y utilizar un identificador anónimo estable cuando el análisis no requiera la identidad directa.
Separar las credenciales de conexión del contexto del agente#
Las conexiones deben mantener los secretos dentro del límite de credenciales de la plataforma. Los agentes y las solicitudes deben recibir solo los resultados y campos normalizados aprobados, nunca la clave API, la contraseña, la clave privada o la credencial de transferencia de archivos.
Cuando una fuente admite ámbitos, otorgar el conjunto mínimo que aún proporcione el caso de uso aprobado. Una conexión de lectura no otorga permiso para ejecutar un pago, cambiar la ruta, presentar una disputa o modificar una cuenta de proveedor.
Definir los términos de uso del modelo explícitamente#
No se pueden inferir derechos de entrenamiento de modelos a partir del acceso al producto. El acuerdo aplicable debe indicar si los datos del comerciante pueden utilizarse para el ajuste, la evaluación, la inteligencia agregada o cualquier otra mejora del modelo, específicos para la cuenta. La documentación pública no amplía esos derechos contractuales.
Como mínimo, se deben registrar:
- el modelo o la clase de modelo utilizada para cada funcionalidad;
- si el proveedor de modelos retiene las entradas o salidas del comerciante;
- si los datos contribuyen a la mejora compartida o específica de la cuenta;
- la evaluación y la aprobación requeridas antes de que una versión de modelo reciba tráfico de producción;
- el proceso de reversión y de gestión de incidentes cuando la calidad o la seguridad caen por debajo de los límites acordados.
Definir cada acción#
Un agente no debe obtener una funcionalidad simplemente porque la conexión subyacente puede realizarla. Definir de forma independiente las herramientas, entornos, proveedores, mercados, métodos, cantidades, cuotas de tráfico, tiempos de espera y umbrales de aprobación.
Conservar evidencia y responsabilidad#
Mantener suficiente evidencia para responder a:
- qué fuente de datos y versión soportaron una respuesta o decisión;
- qué agente, flujo de trabajo, modelo, política y versión de herramienta se ejecutaron;
- si un humano aprobó, rechazó o modificó la acción propuesta;
- qué solicitud llegó a un sistema externo y qué confirmó ese sistema;
- qué resultado se midió y si esto desencadenó una reversión o escalada.
Uso Registros de Actividad para los cambios administrativos soportados y los flujos de trabajo y modelos de Athia descritos en Flujos de trabajo basados en agentes y Entrenamiento y pruebas de modelos.
Evidencia de seguridad y privacidad#
El alcance de la certificación, los controles de seguridad, los términos de privacidad y los materiales de garantía actuales se mantienen a través del Sitio de Confianzade DEUNA. Confirmar los requisitos de residencia de datos, retención, eliminación, notificación de incidentes y subprocesadores durante la incorporación; las insignias de certificación por sí solas no definen esas obligaciones específicas de la cuenta.