Por Canuto  

Hester Peirce plantea que las empresas financieras podrían verificar atributos de sus clientes mediante credenciales digitales reutilizables, en vez de acumular repetidamente documentos sensibles. La discusión cobra importancia mientras avanzan las reglas de identificación y conservación de datos para emisores de stablecoins en Estados Unidos.

***

  • Peirce propone credenciales digitales que permitan confirmar atributos, como edad o inclusión en listas de sanciones, sin revelar toda la información personal.
  • Los incidentes de Coinbase y Revolut muestran cómo los registros de identidad pueden facilitar extorsiones, suplantaciones y ataques de ingeniería social.
  • Las reglas propuestas bajo la Ley GENIUS contemplan conservar ciertos datos y registros durante cinco años, aunque dejan abierta la discusión sobre credenciales verificables.

 


 

La comisionada de la Comisión de Bolsa y Valores de Estados Unidos (SEC), Hester Peirce, pidió ampliar el uso de credenciales digitales reutilizables para que las empresas financieras puedan verificar a sus clientes sin recopilar una y otra vez los mismos documentos sensibles.

La propuesta busca distinguir entre confirmar que una persona cumple una condición y almacenar todos los datos que permiten identificarla, una diferencia que cobra relevancia ante recientes filtraciones y el avance de nuevas reglas para emisores de stablecoins.

Peirce sostuvo que la tecnología podría ayudar a combatir delitos financieros con menos exposición de información personal y un monitoreo más moderado. Sus declaraciones reflejan su postura individual, no una posición oficial de la SEC, y llegan cuando los reguladores estadounidenses todavía deben definir cómo aplicarán los requisitos de identificación de clientes previstos para ciertas empresas de stablecoins.

Credenciales para comprobar atributos sin revelar toda la identidad

En declaraciones recogidas por CryptoSlate, Peirce cuestionó que cada institución necesite recopilar por separado la información personal subyacente para verificar a un cliente. En lugar de pedir repetidamente documentos con nombres, domicilios e ingresos, propuso considerar credenciales digitales que permitan confirmar si una persona satisface un requisito específico sin revelar datos que no sean necesarios para ese propósito.

El modelo que describió podría servir, por ejemplo, para comprobar si alguien supera una edad mínima, tiene una ciudadanía determinada o aparece en listas de sanciones. La empresa recibiría una confirmación del atributo requerido, en vez de obtener necesariamente toda la información que normalmente acompaña a una identificación, como el nombre completo, los ingresos o la dirección de la persona.

Peirce sintetizó la inquietud con una pregunta: “¿Más de una empresa necesita recopilarla?“. Su planteamiento apunta a reducir tanto la cantidad de datos que entrega el cliente como el número de instituciones que los reciben, sin proponer que desaparezca la verificación exigida por las normas contra el lavado de dinero.

La comisionada describió dos posibles caminos para el sistema financiero: continuar con más recopilación de datos y vigilancia intermediada, o aprovechar tecnologías que permitan detectar actividades delictivas mientras se retiene menos información personal. La disyuntiva no elimina el deber de las empresas de cumplir la regulación, pero pone sobre la mesa si ese cumplimiento exige conservar copias extensas de documentos cuando basta con comprobar determinados atributos.

Las filtraciones muestran el valor de los datos acumulados

La preocupación de Peirce encuentra un ejemplo en el incidente de Coinbase ocurrido en 2025. Según lo informado por la empresa, atacantes sobornaron a contratistas o empleados que cumplían funciones de atención al cliente en el extranjero para acceder a información de sus sistemas internos, y 69.461 clientes resultaron afectados.

Los datos expuestos incluyeron nombres, direcciones, números telefónicos y correos electrónicos, además de números parciales del Seguro Social e imágenes de identificaciones emitidas por el gobierno. También quedaron comprometidos saldos e historiales de transacciones, aunque no las contraseñas ni las claves privadas de los clientes.

Coinbase advirtió que esa combinación de datos podía facilitar ataques de ingeniería social, incluso sin que los atacantes obtuvieran acceso directo a las cuentas o a los fondos. Su director ejecutivo, Brian Armstrong, criticó la cantidad de información que las empresas financieras deben conservar y dijo que los clientes detestan que se recopile, mientras instaba a los legisladores a reconsiderar las obligaciones vinculadas con la Ley de Secreto Bancario y las normas contra el lavado de dinero.

Armstrong fue más allá al sostener que el Congreso debía revisar esas leyes o afrontar una impugnación constitucional, una postura que no equivale a la propuesta de Peirce. La comisionada no planteó eliminar las obligaciones de identificación, sino revisar cómo se verifica a los clientes y si varias instituciones necesitan guardar por separado los mismos documentos.

Revolut comunicó en septiembre de 2026 un incidente distinto, originado en solicitudes fraudulentas de información enviadas desde un dominio de correo electrónico legítimo de una agencia gubernamental. La empresa reveló datos de clientes en respuesta a esas solicitudes, entre ellos información de identidad y contacto, copias de pasaportes y licencias de conducir y, según cada caso, selfies de verificación, estados de cuenta e historiales de transacciones.

Revolut afirmó que sus sistemas y los fondos de los clientes no resultaron afectados, pero el episodio vuelve a mostrar que la información personal puede ser un objetivo por sí misma. Cuando una institución concentra documentos de identidad, un atacante puede buscar material para extorsionar, suplantar a una persona o preparar nuevos engaños, incluso sin robar claves privadas ni comprometer directamente una cuenta financiera.

La regulación de stablecoins mantiene obligaciones de conservación

El debate adquiere otra dimensión porque Estados Unidos avanza al mismo tiempo en un régimen de cumplimiento para stablecoins de pago. La Ley GENIUS exige que los emisores permitidos tengan programas de identificación de clientes, y las reglas propuestas buscan establecer qué información deberán obtener y conservar para las relaciones cubiertas.

Según la propuesta, un emisor de stablecoins de pago permitido generalmente tendría que solicitar el nombre, la fecha de nacimiento o de constitución, la dirección y un número de identificación antes de abrir una cuenta cubierta. Los datos de identificación se conservarían durante cinco años después del cierre de la cuenta, mientras que los registros sobre los métodos y resultados de verificación permanecerían, en general, cinco años desde su creación.

Esos requisitos no se aplican automáticamente a todas las personas que reciben o poseen una stablecoin. Se enfocan en clientes que establecen relaciones cubiertas con los emisores, incluidas las vinculadas con la emisión o el canje directo, y responden a la instrucción del Congreso de tratar a los emisores permitidos como instituciones financieras bajo la Ley de Secreto Bancario.

Los reguladores justifican las obligaciones como parte de programas diseñados para combatir el lavado de dinero, la financiación del terrorismo y otras actividades ilícitas. Al mismo tiempo, la discusión sobre credenciales reutilizables plantea si pueden cumplirse esos objetivos con menos copias de documentos y menor duplicación de datos en las bases de las empresas.

La propuesta deja cierto margen tecnológico: los emisores pueden emplear credenciales digitales para verificar identidades y, bajo condiciones específicas, apoyarse en procedimientos realizados por otra institución financiera regulada. FinCEN también publicó preguntas frecuentes sobre el tratamiento de credenciales digitales verificables bajo la regla de identificación de clientes, incluidas credenciales gubernamentales como las licencias de conducir móviles.

Sin embargo, permitir una herramienta digital no necesariamente elimina el deber de obtener la información prescrita ni la obligación de conservar registros. La diferencia entre confirmar datos mediante una credencial y mantener copias de los documentos que los respaldan será central para determinar si estas tecnologías reducen realmente la exposición de información personal.

La regla final definirá cuánto puede reducirse la duplicación

FinCEN y las agencias bancarias dejaron abierta la discusión al preguntar si la regla final sobre stablecoins debería abordar los sistemas de identidad digital o las credenciales verificables. También solicitaron comentarios sobre los beneficios y riesgos de esas herramientas, que podrían permitir a una persona demostrar quién es sin revelar información adicional.

Por ahora, los reguladores no incluyeron disposiciones específicas sobre credenciales verificables en el texto propuesto. Esa decisión traslada parte del debate al proceso de elaboración de la regla final, donde se definirá si las empresas pueden basarse con mayor amplitud en verificaciones realizadas por otras entidades o acreditar que cumplieron los controles sin guardar copias adicionales de los documentos subyacentes cuando la ley lo permita.

El resultado tendrá consecuencias prácticas para las empresas de stablecoins: podrían construir nuevas bases de datos con información de identidad o invertir en sistemas que verifiquen los atributos requeridos y retengan menos datos brutos. La decisión también puede influir en cuánto control conservan los clientes sobre la circulación de sus documentos, aunque cualquier mecanismo deberá ajustarse a las obligaciones que finalmente establezcan las autoridades.

La Ley GENIUS ya fijó que los emisores regulados deben conocer a sus clientes, pero las reglas todavía deben precisar qué significa cumplir esa obligación en la práctica. El punto pendiente no es solo qué información debe verificarse, sino cuántas instituciones necesitan conservar copias de los datos utilizados para comprobar la identidad y durante cuánto tiempo.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín