La comisaria de la Comisión de Bolsa y Valores de Estados Unidos (SEC), Hester Peirce, ha pedido que las empresas financieras dejen de acumular grandes volúmenes de información personal para cumplir con las obligaciones de identificación de clientes. Su propuesta llega mientras Washington prepara las normas de aplicación de la GENIUS Act, que extenderán los programas de identificación a los emisores autorizados de stablecoins de pago.
Peirce defiende un modelo basado en credenciales digitales reutilizables. En lugar de que cada entidad recopile y conserve documentos, direcciones o números de identificación, estos sistemas permitirían verificar determinados atributos del cliente sin revelar todos los datos subyacentes.
Verificar los datos sin almacenar toda la identidad
La comisaria planteó que una empresa no siempre necesita conocer o guardar cada dato personal, sino únicamente confirmar el hecho relevante. Una credencial podría acreditar, por ejemplo, que una persona cumple una edad mínima, tiene una nacionalidad concreta o no figura en una lista de sanciones, sin mostrar su nombre, sus ingresos o su domicilio.
“¿Es necesario que más de una empresa lo recopile?”, preguntó Peirce, según sus declaraciones. A su juicio, la tecnología disponible ya permite reducir tanto la cantidad de información que entregan los clientes como el número de instituciones que reciben esos datos.
La comisaria advirtió de que el modelo actual puede llevar a una mayor recopilación de información, más vigilancia por parte de intermediarios y más exigencias de conocimiento del cliente —KYC, por sus siglas en inglés—. Frente a ello, sostuvo que las nuevas herramientas podrían ayudar a perseguir actividades delictivas con menos datos personales y una monitorización más limitada.
Peirce aclaró que sus palabras reflejan su opinión personal y no la posición oficial de la SEC.
Las brechas convierten los registros KYC en un objetivo
El debate se ha intensificado tras varios incidentes de seguridad. Coinbase comunicó el año pasado que 69.461 clientes se habían visto afectados después de que atacantes sobornaran a contratistas o empleados de su servicio de atención al cliente en el extranjero para obtener información de los sistemas internos.
Los datos expuestos incluían nombres, direcciones, teléfonos, correos electrónicos, partes de números de la Seguridad Social, imágenes de documentos oficiales, saldos y operaciones. No se robaron contraseñas ni claves privadas, pero la empresa advirtió de que la información podía utilizarse para ataques de ingeniería social.
El consejero delegado de Coinbase, Brian Armstrong, aprovechó entonces el incidente para cuestionar la cantidad de información que las empresas financieras están obligadas a conservar. Peirce plantea una modificación del modo en que se recopilan y verifican los datos, mientras que Armstrong fue más lejos al pedir una revisión de las leyes contra el blanqueo de capitales y de la Bank Secrecy Act.
Revolut comunicó este mes otro incidente, aunque de naturaleza distinta. Una persona no autorizada empleó un dominio legítimo de una agencia gubernamental para enviar solicitudes de información fraudulentas. La entidad reveló datos de clientes, incluidos documentos de identidad y contacto, así como copias de pasaportes y permisos de conducir. En algunos casos también pudieron quedar incluidos selfis de verificación, extractos de cuenta e historiales de transacciones. Revolut afirmó que sus sistemas y los fondos de sus clientes no se vieron afectados.
La regulación de las stablecoins mantiene la obligación de identificar
La GENIUS Act exige que los emisores autorizados de stablecoins de pago mantengan programas de identificación de clientes. La propuesta normativa establece, por regla general, que antes de abrir una cuenta cubierta deberán obtener el nombre, la fecha de nacimiento o de constitución, la dirección y un número de identificación del cliente.
Los emisores tendrían que conservar esa información durante cinco años después del cierre de la cuenta. Los registros sobre los métodos y resultados de la verificación también se mantendrían, en general, durante cinco años desde su creación. La exigencia no afecta a todas las personas que reciban o mantengan una stablecoin, sino a quienes establezcan determinadas relaciones con los emisores, incluidas las de emisión o reembolso directo.
La propuesta permite utilizar credenciales digitales dentro del proceso de verificación y apoyarse, bajo ciertas condiciones, en procedimientos realizados por otra entidad financiera regulada. FinCEN también ha señalado que bancos y cooperativas de crédito pueden emplear credenciales digitales oficiales, como permisos de conducir móviles, en sus programas vigentes.
Sin embargo, esas opciones no equivalen todavía al modelo portátil defendido por Peirce. Los reguladores han preguntado si la norma definitiva debería abordar los sistemas de identidad digital y las credenciales verificables, pero no incluyeron disposiciones específicas sobre estas últimas en el texto propuesto. La decisión final determinará cuánta recopilación duplicada de datos deberán mantener los emisores de stablecoins.












