La comisionada de la Comisión de Bolsa y Valores de Estados Unidos (SEC), Hester Peirce, ha pedido que las entidades financieras dejen de acumular grandes volúmenes de datos personales para cumplir con las obligaciones de identificación de clientes. Su propuesta cobra especial relevancia mientras Washington prepara la regulación de las stablecoins, que mantendría buena parte del modelo actual de recopilación de información.
Peirce defiende un uso más amplio de credenciales digitales reutilizables capaces de acreditar determinados hechos sobre un cliente sin que cada institución tenga que volver a almacenar los documentos y datos que los demuestran. Entre ellos estarían la edad, la ciudadanía o la ausencia de una persona en las listas de sanciones.
La comisionada planteó el debate esta semana al advertir de que el sistema financiero se encuentra ante dos caminos: continuar ampliando la recopilación de datos y la vigilancia de intermediarios, o utilizar nuevas tecnologías para perseguir las actividades delictivas con menos información personal y una monitorización más limitada. Peirce aclaró que sus declaraciones reflejan sus opiniones y no necesariamente las de la SEC.
El riesgo de convertir los datos de KYC en un objetivo
La preocupación de Peirce llega después de varios incidentes de seguridad en plataformas financieras. En estos casos, los atacantes no necesitan acceder directamente a los fondos o a las claves privadas: la información personal acumulada para cumplir con las normas de conocimiento del cliente (KYC) puede utilizarse para extorsionar, suplantar identidades o preparar nuevos ataques.
Coinbase ofreció uno de los ejemplos más claros el año pasado. La compañía comunicó que 69.461 clientes se vieron afectados después de que atacantes sobornaran a contratistas o empleados de sus servicios de atención al cliente en el extranjero para obtener información de los sistemas internos.
Los datos comprometidos incluían nombres, direcciones, números de teléfono, correos electrónicos, números parciales de la Seguridad Social estadounidense, imágenes de documentos oficiales, saldos de cuentas e historiales de operaciones. Coinbase indicó que no se habían sustraído contraseñas ni claves privadas, aunque advirtió de que la información podía emplearse en ataques de ingeniería social.
Su consejero delegado, Brian Armstrong, utilizó entonces el incidente para cuestionar la cantidad de información que las empresas financieras están obligadas a conservar. Armstrong afirmó que las compañías no quieren recopilar esos datos y que sus clientes los rechazan, y pidió revisar las exigencias de la Ley de Secreto Bancario y de prevención del blanqueo de capitales. Esa posición va más allá de la propuesta de Peirce, que plantea modificar la forma de recoger y verificar la información exigida, no eliminar las obligaciones.
Revolut volvió a poner el problema sobre la mesa este mes por una vía diferente. La fintech explicó que un tercero utilizó un dominio legítimo de una agencia gubernamental para enviar solicitudes de información fraudulentas. La empresa entregó datos de clientes, incluidos documentos de identidad y de contacto, así como copias de pasaportes y permisos de conducir. Según el caso, también pudieron quedar expuestos selfis de verificación, extractos de cuenta e historiales de transacciones. Revolut aseguró que sus sistemas y los fondos de los clientes no se vieron afectados.
Las stablecoins mantienen la obligación de identificar al cliente
El debate se intensifica porque Estados Unidos está extendiendo al sector de las stablecoins requisitos similares a los del resto del sistema financiero. La ley GENIUS establece que los emisores autorizados de stablecoins de pago deberán contar con programas de identificación de clientes. Las normas de desarrollo propuestas exigirían, por lo general, obtener el nombre, la fecha de nacimiento o constitución, la dirección y un número de identificación antes de abrir una cuenta cubierta.
Los emisores tendrían que conservar esa información durante cinco años desde el cierre de la cuenta. Los registros sobre los métodos y los resultados de la verificación permanecerían, en general, durante cinco años desde su creación. Estas obligaciones no afectarían a cualquier persona que reciba o mantenga una stablecoin, sino a los clientes que establezcan determinadas relaciones con los emisores, incluidas las vinculadas a la emisión o al reembolso directo.
La propuesta deja cierto margen para utilizar credenciales digitales y permite, bajo condiciones concretas, apoyarse en procedimientos realizados por otra entidad financiera regulada. La Red de Control de Delitos Financieros de Estados Unidos también ha señalado que bancos y cooperativas de crédito pueden incorporar determinadas credenciales digitales emitidas por organismos públicos, como los permisos de conducir móviles, dentro de sus programas actuales.
Sin embargo, esos mecanismos no equivalen todavía al modelo portátil defendido por Peirce. Pueden cambiar la forma en que una entidad confirma una identidad sin eliminar necesariamente la obligación de obtener y conservar los datos exigidos.
La decisión queda en la norma definitiva
Los reguladores han dejado abierta esa cuestión. La Red de Control de Delitos Financieros y las agencias bancarias han preguntado si la norma final debería abordar los sistemas de identidad digital y las credenciales verificables, así como sus beneficios y riesgos. También han reconocido que una credencial no gubernamental podría permitir demostrar quién es una persona sin revelar información adicional, aunque no incluyeron disposiciones específicas sobre estas credenciales en el texto propuesto.
El desarrollo definitivo determinará cuánto de la recopilación duplicada de datos seguirá siendo necesario. El marco legal ya establece que los emisores regulados deben conocer a sus clientes; la cuestión pendiente es cuántas empresas tendrán que conservar copias de la información utilizada para demostrarlo.











