Principais lições deste artigo
- A instituição regulada responde ao Banco Central por todos os elos da cadeia de crédito, mesmo quando terceiriza tecnologia ou processos.
- Os três modelos de arquitetura, com instituição financeira parceira, correspondente bancário ou SCD própria, mudam quem executa cada etapa, mas mantêm a obrigação de governança e reporte da instituição regulada.
- Executar KYC, PLD/FT e LGPD por meio de plataformas é possível, mas a responsabilidade regulatória e a posição de controlador permanecem com a instituição autorizada.
- Tratar model risk management, explicabilidade de decisões automatizadas e revisão humana como obrigações legais é essencial, especialmente diante do Art. 20 da LGPD e do PL 2338/2023.
- A solução de crédito da Celcoin oferece infraestrutura full stack de crédito via API, com camada regulatória própria, e apoia credores em toda a jornada, da originação à cobrança, incluindo FIDCs e securitizadoras.
Conheça a infraestrutura de crédito da Celcoin
A solução começa pelo mapa: os três modelos de arquitetura regulatória em credit as a service
Instituição financeira parceira
Este modelo concentra a licença e a responsabilidade integral perante o Banco Central na instituição financeira. A plataforma de tecnologia atua como prestadora de serviços intensivos em tecnologia, como originação, motor de crédito, formalização e cobrança, sem assumir posição regulatória. O compliance de produto, incluindo KYC, PLD/FT, SCR e LGPD, permanece sob responsabilidade da instituição parceira, que precisa garantir que os processos executados pela plataforma sigam os parâmetros normativos exigidos. A plataforma responde contratualmente por SLA, segurança e trilha de evidências.
Correspondente bancário
A Resolução CMN nº 4.935/2021, em vigor desde 1º de fevereiro de 2022, rege a contratação de correspondentes no Brasil. O correspondente atua por conta e sob as diretrizes da instituição contratante, que assume inteira responsabilidade pelo atendimento prestado aos clientes e usuários por meio do contratado. O correspondente pode receber e encaminhar propostas de crédito, coletar dados cadastrais e apoiar a formalização. Ele não pode conceder crédito com recursos próprios, emitir instrumentos de pagamento em favor próprio nem executar operações privativas de instituições financeiras. A norma incorporou o atendimento eletrônico e criou a figura do correspondente digital, que opera por site, aplicativo ou plataforma.
SCD própria
A Sociedade de Crédito Direto, criada pela Resolução CMN nº 4.656/2018, opera exclusivamente com capital próprio e não pode captar depósitos do público. A SCD exige autorização prévia do Banco Central e capital mínimo integralizado, com obrigações de reporte e governança compatíveis com a licença de instituição financeira. Ter licença própria de SCD transfere para a empresa a responsabilidade regulatória integral perante o Banco Central. Essa estrutura amplia a autonomia operacional e também amplia o escopo de compliance exigido.
SCD ou correspondente bancário para credit as a service
A agenda prudencial do Banco Central sobre banking as a service e serviços intensivos em tecnologia está em evolução. Os votos e normativos recentes do Banco Central indicam maior atenção a modelos que combinam crédito, pagamentos e tecnologia, e reforçam que a responsabilidade pela conformidade dos processos terceirizados permanece com a instituição regulada contratante. A escolha entre SCD própria e correspondente bancário é uma decisão de alocação de responsabilidade regulatória que precisa estar mapeada antes da assinatura do contrato. Para tornar essa alocação concreta, a matriz a seguir detalha quem responde por cada elo da cadeia.
Estruture a governança da sua operação de crédito com a Celcoin
Matriz de responsabilidades por elo da cadeia de crédito
A tabela abaixo mapeia cada elo operacional da cadeia de crédito em um modelo de credit as a service e mostra um padrão recorrente: independentemente de quem executa a etapa, a responsabilidade final perante o Banco Central permanece com a instituição regulada. A tabela indica o responsável típico, a norma aplicável e a evidência de compliance exigível em auditoria. Os papéis variam conforme o modelo de arquitetura adotado, com instituição financeira parceira, correspondente bancário ou SCD própria.
| Elo da cadeia | Responsável | Norma aplicável | Evidência de compliance |
|---|---|---|---|
| Encontrar o cliente (originação) | Correspondente bancário ou plataforma de originação, sob diretrizes da instituição financeira | Resolução CMN nº 4.935/2021 | Contrato de correspondente, política de contratação aprovada pelo conselho, certificação da equipe |
| Coletar dados do cliente | Operador, plataforma, sob instrução da instituição financeira controladora | Lei nº 13.709/2018 (LGPD), Art. 39 | Contrato controlador-operador, registro de atividades de tratamento, base legal documentada |
| Executar KYC | Instituição financeira regulada, responsabilidade, com execução operacional possível pela plataforma | Circular BCB nº 3.978/2020, Lei nº 9.613/1998 | Logs de onboarding, registros de validação documental, trilha de biometria e prova de vida |
| Fazer underwriting, análise de crédito | Instituição financeira regulada, decisão e governança, com operação do motor pela plataforma | LGPD Art. 20, Resolução CMN nº 4.557/2017 | Documentação do modelo, versionamento, reason codes, logs de revisão humana |
| Decidir a concessão | Instituição financeira regulada | Normas do Banco Central e LGPD | Alçadas de aprovação documentadas, política de crédito aprovada pela alta administração |
| Assinar o contrato, CCB ou Nota Comercial | CCB: emitente pessoa física ou jurídica em favor de instituição financeira ou entidade equiparada. Nota Comercial: sociedade anônima registrada na CVM. A plataforma pode operacionalizar a emissão digital. | Resolução CMN nº 2.843/2001 (CCB) | CCB ou Nota Comercial com assinatura eletrônica válida, registro em sistema homologado |
| Fornecer o funding | Instituição financeira regulada, fundo de investimento, como FIDC, ou SCD com capital próprio | Resolução CMN nº 4.656/2018 | Contrato de cessão, regulamento do fundo, comprovante de integralização |
| Registrar no SCR | Instituições remetentes, instituições financeiras reguladas, com responsabilidade exclusiva pelas informações, e gestão do sistema pelo Banco Central | Resolução CMN nº 5.037/2022 | Relatórios de reporte ao SCR, logs de envio e confirmação |
| Cobrar | Credor, titular da obrigação, com cobrador atuando como representante ou prestador de serviço | Resolução CMN nº 5.037/2022 | Contrato de cobrança, trilha de comunicações, registros de acordos e renegociações |
| Assumir a perda, inadimplência | Parte definida pela estrutura de cessão e pelas condições contratuais entre as partes | Regras contratuais e normas do Banco Central aplicáveis à estrutura | Provisão para devedores duvidosos, relatório de carteira, demonstrações financeiras |
| Responder ao regulador | Instituição financeira regulada contratante | Resolução CMN nº 4.935/2021 | Relatório anual de conformidade, auditoria interna, atas de conselho, política de contratação de terceiros |
Fortaleça cada elo da sua cadeia de crédito com a Celcoin
KYC, PLD/FT e o limite da terceirização
A Lei nº 9.613/1998 trata dos crimes de lavagem ou ocultação de bens, direitos e valores e da prevenção ao uso do sistema financeiro para esses ilícitos. Ela sujeita às obrigações de prevenção as pessoas físicas e jurídicas que atuam em setores regulados pelos mercados financeiro, de câmbio, de capitais e de seguros. O financiamento do terrorismo passou a integrar o rol de crimes precedentes com a Lei nº 10.701/2003. A Circular BCB nº 3.978/2020 detalha a exigência de política, procedimentos e controles internos de PLD/FT compatíveis com os riscos específicos de cada instituição, desde a identificação de clientes até o monitoramento de operações suspeitas e a comunicação ao COAF.
Plataformas de crédito frequentemente executam operacionalmente as etapas de KYC, como validação documental, biometria facial, prova de vida e checagem em listas restritivas. Essa execução pode ser terceirizada. A responsabilidade regulatória permanece com a instituição contratante, que deve garantir a integridade, a confiabilidade, a segurança e o sigilo das transações realizadas por meio do contratado, além do cumprimento da legislação e regulamentação aplicáveis.
Definir a política de PLD/FT, aprovar os procedimentos executados pela plataforma, monitorar os resultados e manter trilha de evidências auditável são responsabilidades da instituição regulada. A agenda prudencial do Banco Central reforça que o risk-based approach, alinhado às recomendações do GAFI/FATF, exige que a instituição conheça os riscos específicos de cada canal de distribuição, incluindo canais digitais operados por terceiros.
A ausência de controles documentados de PLD/FT em plataformas de crédito pode resultar em sanções administrativas do Banco Central, que podem incluir multas de alto valor por infração, cassação da autorização de funcionamento e inabilitação de dirigentes. Essas sanções podem inviabilizar a operação e causar dano reputacional severo. Em todos os casos, as consequências recaem sobre a instituição regulada, não sobre o fornecedor de tecnologia.
Matriz de responsabilidades LGPD no CaaS
A Lei nº 13.709/2018 (LGPD) define controlador como quem decide a finalidade e os meios do tratamento de dados pessoais, Art. 5º, VI, e operador como quem realiza o tratamento em nome do controlador, Art. 5º, VII. A distinção decorre da atividade efetivamente desempenhada. A efetiva atividade de uma organização pode se distanciar do que estabelecem as disposições jurídicas formais, conforme o Guia de Agentes de Tratamento da ANPD.
Quando uma plataforma realiza underwriting para uma instituição financeira parceira, a qualificação jurídica decorre da situação fática:
- Se a instituição financeira define a política de crédito, as variáveis utilizadas e a finalidade do tratamento, e a plataforma apenas executa o processamento seguindo essas instruções, a instituição é controladora e a plataforma é operadora.
- Se a plataforma decide quais dados usar, como combiná-los e para qual finalidade, ela assume a posição de controladora, independentemente do que diz o contrato.
- Quando ambas tomam decisões convergentes sobre finalidade e meios, configura-se controladoria conjunta, com responsabilidade solidária nos termos do Art. 42, §1º, II, da LGPD.
O acesso a dados brutos de operações de crédito no SCR é restrito à entidade regulada. Cabe ao Banco Central do Brasil tornar disponíveis às instituições mencionadas no art. 4º apenas informações consolidadas sobre operações de crédito de clientes, mediante autorização específica. A plataforma de tecnologia não pode acessar diretamente o histórico de crédito do tomador no SCR. Apenas a instituição regulada tem essa prerrogativa, o que reforça a distinção de papéis na cadeia de dados.
O Art. 39 da LGPD exige que o operador trate os dados conforme as instruções do controlador. Contratos entre instituição financeira e plataforma devem delimitar categorias de dados tratados, finalidade autorizada, prazo de retenção, vedação ao uso dos dados para finalidade própria da plataforma e obrigação de notificar incidentes. Sem contrato escrito que delimite as instruções do controlador, se o operador vazar dados, o controlador responde junto, em responsabilidade solidária prevista na LGPD.
Model risk management e decisões automatizadas de crédito
O Art. 20 da LGPD garante ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluindo decisões de concessão, recusa ou precificação de crédito. O controlador deve fornecer informações claras sobre os critérios e procedimentos utilizados, observados os segredos comercial e industrial. O sigilo do algoritmo não impede a fiscalização. A ANPD pode realizar auditoria para verificar aspectos discriminatórios no tratamento automatizado.
A governança de modelos de crédito precisa contemplar, para fins de compliance regulatório e auditoria:
- Inventário e classificação de risco: catalogar cada modelo que afeta decisões de crédito e classificar o nível de risco.
- Documentação de premissas e limitações: registrar variáveis utilizadas, origem dos dados, base legal de cada atributo e limitações conhecidas do modelo.
- Explicabilidade local por decisão: usar métodos como SHAP para atribuir a contribuição de cada variável a uma decisão específica, em linguagem acessível ao titular e ao regulador.
- Monitoramento contínuo de desempenho e viés: monitorar continuamente modelos que afetam titulares, com supervisão humana documentada em decisões sensíveis.
- Revisão humana efetiva: garantir que a revisão exigida pelo Art. 20 da LGPD tenha competência, autonomia para reverter decisões e prazo útil ao titular.
- Trilha de auditoria: preservar a decisão, os dados que a sustentaram e a versão do modelo vigente no momento, permitindo reconstrução posterior da operação.
O PL 2338/2023, marco legal da inteligência artificial aprovado no Senado em dezembro de 2024 e em tramitação na Câmara, classifica crédito como área de alto risco, tornando explicabilidade e supervisão humana obrigações legais. A convergência entre o Art. 20 da LGPD, o PL 2338 e o EU AI Act aponta para um requisito operacional central: o sistema precisa explicar por que decidiu o que decidiu, com documentação e trilha auditável.
Riscos da não conformidade e como estruturar evidências de compliance
A não conformidade regulatória em modelos de credit as a service gera riscos administrativos, operacionais e reputacionais. No plano administrativo, o Banco Central pode aplicar multas, determinar a suspensão de atividades ou operações específicas e determinar a substituição do auditor independente ou da entidade responsável pela auditoria cooperativa, sem poder exigir a rescisão de contratos com correspondentes ou fornecedores de tecnologia. No plano operacional, a suspensão de canais de distribuição ou de acesso ao SCR, decorrente de restrições legais ou administrativas, como decisão judicial ou vício de contrato, pode ocultar operações de crédito, de modo que a operação não será visualizada em consultas no sistema financeiro ou no atendimento do Banco Central. No plano reputacional, a exposição pública de falhas de PLD/FT ou de violações de dados pessoais afasta clientes, investidores e parceiros de negócio, comprometendo a captação de funding e a manutenção de parcerias institucionais.
Estruturar evidências de compliance para auditoria significa permitir a reconstrução de cada decisão de crédito e de cada etapa crítica da jornada. Para isso, a operação precisa manter:
- Registros de decisão de crédito: logs com dados utilizados, versão do modelo, resultado e eventual revisão humana, por operação.
- Logs de KYC e PLD/FT: registros de validação documental, biometria, checagem em listas restritivas e comunicações ao COAF, com data e responsável.
- Versionamento de modelos: histórico de versões do motor de crédito, com data de entrada em produção, premissas e resultados de validação.
- Relatórios de monitoramento: indicadores de desempenho do modelo ao longo do tempo, métricas de viés e registros de revisões periódicas.
- Contratos e políticas: contrato de correspondente, política de contratação aprovada pelo conselho, contratos controlador-operador com cláusulas de LGPD, política de PLD/FT e relatório anual de conformidade.
- Trilha de auditoria de dados: origem, data e base legal de cada atributo utilizado no underwriting, com rastreabilidade de transformações.
Conecte compliance e eficiência na sua operação de crédito com a Celcoin
Como a Celcoin operacionaliza compliance regulatório em credit as a service
A Celcoin não oferece nenhum tipo de empréstimo para consumidores. A Celcoin fornece a infraestrutura tecnológica para que empresas consigam ofertar produtos de crédito aos seus clientes.
A solução de crédito da Celcoin conecta todos os elos da jornada de crédito, da originação à cobrança, passando por formalização e gerenciamento, com uma camada regulatória própria que apoia instituições financeiras, FIDCs, securitizadoras e empresas que desejam estruturar ofertas de crédito com governança e rastreabilidade.
A infraestrutura é full stack e acessível via API. A empresa credora mantém a decisão de crédito, a política de concessão e a relação com o cliente, enquanto a Celcoin executa as etapas operacionais e tecnológicas da jornada. Essa divisão permite que a instituição regulada concentre esforços na governança e no reporte, que permanecem sob sua responsabilidade perante o Banco Central.
Para operações que exigem licença própria, a Celcoin apoia a estruturação da camada regulatória, incluindo a constituição de SCD e a conexão com instituições financeiras parceiras. O objetivo é reduzir o tempo de lançamento de produtos de crédito sem transferir a responsabilidade regulatória para o fornecedor de tecnologia.
A trilha de evidências acompanha cada operação. Registros de decisão, logs de KYC e PLD/FT, versionamento de modelos e relatórios de monitoramento ficam disponíveis para auditoria, o que sustenta a reconstrução de cada etapa da jornada de crédito.
Conheça a infraestrutura de crédito da Celcoin
Perguntas frequentes
Quem responde ao Banco Central quando a operação de crédito usa tecnologia de terceiros?
A instituição regulada contratante responde ao Banco Central por todos os elos da cadeia de crédito. A execução de etapas por plataformas ou correspondentes não transfere a responsabilidade regulatória, que permanece com quem detém a licença.
Qual é a diferença entre instituição financeira parceira, correspondente bancário e SCD própria?
Os três modelos mudam quem executa cada etapa da jornada de crédito. Na instituição financeira parceira, a licença e a responsabilidade integral ficam com o parceiro. No correspondente bancário, a atuação ocorre por conta e sob as diretrizes da instituição contratante. Na SCD própria, a empresa assume licença e responsabilidade regulatória integral perante o Banco Central.
É possível terceirizar KYC e PLD/FT em uma operação de credit as a service?
A execução operacional de KYC e PLD/FT pode ser terceirizada para plataformas de crédito. A responsabilidade regulatória permanece com a instituição contratante, que deve definir a política, aprovar os procedimentos, monitorar os resultados e manter trilha de evidências auditável.
Quem é o controlador de dados pessoais quando uma plataforma faz o underwriting?
A qualificação decorre da atividade efetivamente desempenhada. Se a instituição financeira define a política de crédito, as variáveis e a finalidade do tratamento, ela é controladora e a plataforma é operadora. Se a plataforma decide quais dados usar e para qual finalidade, ela assume a posição de controladora. Quando as duas tomam decisões convergentes, configura-se controladoria conjunta, com responsabilidade solidária.
O que o Art. 20 da LGPD exige das decisões automatizadas de crédito?
O titular pode solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluindo concessão, recusa ou precificação de crédito. O controlador deve fornecer informações claras sobre critérios e procedimentos, e a revisão humana precisa ter competência, autonomia para reverter decisões e prazo útil ao titular.
Quais evidências de compliance a operação precisa manter para auditoria?
A operação precisa manter registros de decisão de crédito, logs de KYC e PLD/FT, versionamento de modelos, relatórios de monitoramento, contratos e políticas, além da trilha de auditoria de dados. Esse conjunto permite reconstruir cada decisão de crédito e cada etapa crítica da jornada.
Conclusão
A responsabilidade regulatória em credit as a service permanece com a instituição autorizada, independentemente do modelo de arquitetura adotado. Definir quem executa cada elo da cadeia e quem responde por ele é uma decisão que precisa estar documentada antes da assinatura do contrato.
Governança, explicabilidade de decisões automatizadas e trilha de evidências auditável sustentam a conformidade da operação ao longo do tempo. A tecnologia amplia a capacidade de execução, mas não substitui a obrigação de reporte e de supervisão da instituição regulada.
A solução de crédito da Celcoin oferece infraestrutura full stack de crédito via API, com camada regulatória própria, e apoia credores em toda a jornada, da originação à cobrança, incluindo FIDCs e securitizadoras.
Conheça a infraestrutura de crédito da Celcoin


