KYC: ¿Seguridad o riesgo?

Por qué «Know Your Customer» no solo significa protección – y cuándo menos datos personales pueden significar en realidad más seguridad.

KYC («Know Your Customer») se considera hoy una de las medidas de seguridad y cumplimiento más importantes del mundo financiero y cripto. Se pide a los usuarios que demuestren su identidad, se pretende prevenir el blanqueo de capitales, dificultar el fraude y detectar flujos financieros ilegales. Pero el KYC tiene una cara oculta a menudo subestimada: cuanta más información personal recopila una empresa sobre sus clientes, más valiosa se vuelve su base de datos para los atacantes. Pasaporte, DNI, selfie, dirección de domicilio, número de teléfono, fecha de nacimiento, datos fiscales, datos bancarios, origen del patrimonio y, en ocasiones, incluso información sobre transacciones y activos pueden combinarse en un perfil digital extremadamente detallado.

Por eso la pregunta central no es solo: «¿Qué tan seguro está mi dinero si una plataforma exige KYC?». Sino también: «¿Qué tan segura está la información personal que debo entregar solo para poder acceder a mi dinero?».

Esta pregunta es especialmente relevante en el ámbito de las criptomonedas. Las criptomonedas combinan valores financieros con una tecnología en la que las transacciones son, en parte, públicamente rastreables. Si esta información se vincula además con una identidad real, una dirección de domicilio o un número de teléfono, una dirección de blockchain pseudónima puede, en determinadas circunstancias, convertirse en un perfil muy detallado de una persona real.

Por ello, este informe examina las oportunidades y los riesgos del KYC, filtraciones de datos documentadas, riesgos de insiders y sobornos, la situación especial de las criptomonedas, así como formas de proteger mejor tu propia identidad digital.

¿Qué significa realmente KYC?

KYC significa «Know Your Customer» – «conoce a tu cliente». Bajo determinados requisitos legales, las empresas financieras deben poder determinar con quién hacen negocios. El KYC forma parte de un sistema de cumplimiento más amplio, que incluye en particular el AML («Anti-Money Laundering», lucha contra el blanqueo de capitales) y medidas contra la financiación del terrorismo. El Grupo de Acción Financiera Internacional (GAFI/FATF) exige a los países y a los proveedores regulados medidas correspondientes. Para los proveedores de servicios de activos virtuales, esto incluye, entre otras cosas, la verificación de clientes, obligaciones de registro y la notificación de transacciones sospechosas.

Por tanto, el KYC no es fundamentalmente una invención de los exchanges de criptomonedas ni tampoco automáticamente un instrumento contra la privacidad. El problema surge más bien con la pregunta: ¿cuántos datos hay que recopilar realmente, durante cuánto tiempo se almacenan, quién puede acceder a ellos y qué ocurre si esos datos se ven comprometidos?

La paradoja central del KYC

El KYC debe aumentar la seguridad. Al mismo tiempo, el KYC genera una recopilación centralizada de información especialmente valiosa. Esto produce un efecto paradójico: una medida destinada a hacer más seguro el sistema financiero puede, si se implementa mal, crear al mismo tiempo una nueva superficie de ataque.

El sitio web «Kill Your Customer» formula esta idea de forma especialmente radical y documenta numerosos casos en los que datos personales se vieron comprometidos por hackeos, configuraciones erróneas, insiders, ingeniería social u otras causas. Sin embargo, la conclusión más objetiva no es «el KYC provoca automáticamente filtraciones de datos», sino: el KYC genera conjuntos de datos especialmente valiosos, cuya protección se convierte por sí misma en un problema de seguridad crítico. Esa es una diferencia considerable.

Por qué una contraseña se puede sustituir – pero un pasaporte no

Esta es una de las diferencias más importantes entre las credenciales de acceso habituales y los datos de KYC. Si roban una contraseña, se puede cambiar – el problema queda parcialmente resuelto. Si se compromete una clave API, se puede revocar y generar una nueva. Un número de teléfono comprometido se puede cambiar.

Pero: una foto de pasaporte no se puede cambiar sin más. Una fecha de nacimiento no se puede cambiar. Un número de pasaporte no se puede restablecer de forma permanente. Un rostro no se puede sustituir biométricamente. Una identidad de toda una vida no se puede restablecer.

Precisamente por eso los datos de identidad pueden ser a largo plazo más peligrosos que las credenciales de acceso clásicas. El propio GAFI señala los riesgos particulares de privacidad, fraude e identidad de los sistemas de identidad digital: los sistemas de identidad digital a gran escala pueden posibilitar robos de identidad masivos en caso de brechas de seguridad.

Los insiders son un riesgo de seguridad subestimado

Muchos conceptos de seguridad se centran en hackers, malware, ransomware, phishing, exploits de día cero o DDoS. Un factor adicional se pasa por alto con frecuencia: la persona con derechos de acceso legítimos. Un empleado puede copiar datos, hacer capturas de pantalla, exportar datos de clientes, filtrar información, practicar ingeniería social, hacer un uso indebido de las credenciales de acceso o dejarse sobornar.

Y cuanto más valiosos son los datos, mayor puede ser el incentivo económico. Los datos de KYC se encuentran entre los conjuntos de datos personales más valiosos que puede poseer una empresa financiera.

¿Y qué pasa con la corrupción en las autoridades?

Aquí es necesaria una diferenciación especialmente cuidadosa. Sería poco serio afirmar: «Las autoridades son corruptas y venden datos de KYC». No existe una base general para ello. Pero sería igual de erróneo afirmar: «Los sistemas gubernamentales son en principio inmunes al abuso». Lo contrario está documentado.

Por ejemplo, la fiscalía del cantón de Zúrich publicó casos en los que agentes de policía fueron acusados o condenados por haber transmitido información confidencial de bases de datos policiales a terceros. En un caso incluso se mencionó un pago de 10.000 CHF relacionado con la transmisión de datos.

En Estados Unidos, en 2024, un antiguo agente de policía fue condenado a 20 meses de prisión tras haber transmitido, a cambio de pagos, información confidencial de una base de datos policial. Según datos judiciales, se filtró información de 2.667 víctimas de accidentes.

Esto no significa que las bases de datos estatales sean fundamentalmente inseguras. Sin embargo, muestra un punto importante: todo sistema que almacena información personal especialmente sensible también debe tener en cuenta el riesgo de los insiders.

Por tanto, el KYC puede convertirse en un «honeypot»

Un honeypot es, en sentido figurado, un objetivo especialmente atractivo para los atacantes. Una base de datos con pasaporte, selfie, dirección, número de teléfono, datos financieros y actividad cripto resulta extremadamente interesante desde la perspectiva de un delincuente. De ella pueden surgir distintos tipos de ataque:

Por qué el KYC no impide automáticamente que los delincuentes utilicen el sistema

Otro punto importante: el KYC no es una garantía de identidad perfecta. La verificación de identidad puede eludirse o utilizarse indebidamente mediante documentos falsificados, identidades robadas, identidades sintéticas, cuentas comprometidas, documentos manipulados, ingeniería social, errores humanos o vulnerabilidades en proveedores externos.

El propio GAFI describe riesgos en torno a la verificación de identidad, el robo de identidad, las identidades sintéticas y los sistemas de identidad digital comprometidos. Esto genera otra paradoja: el usuario legítimo puede tener que entregar enormes cantidades de datos reales, mientras que un atacante intenta pasar por el mismo proceso con datos falsificados o robados. El KYC puede, por tanto, dificultar considerablemente la vida a los delincuentes. Sin embargo, no es un mecanismo de protección mágico.

Por qué «sin KYC» a veces puede ser más seguro

En determinadas circunstancias, un servicio sin KYC puede resultar más atractivo desde el punto de vista de la privacidad. No porque un servicio sin KYC sea automáticamente más serio, sino porque los datos que nunca se recopilan tampoco se pueden robar de esa base de datos.

Un ejemplo: el servicio A exige pasaporte, selfie, dirección, número de teléfono, identificación fiscal y extractos bancarios. El servicio B solo exige una dirección de correo electrónico e información técnica de seguridad, sin documentación completa de identidad. Si se compromete el servicio A, se pueden perder datos de identidad mucho más graves. El servicio B también puede ser hackeado, pero los datos que nunca se recopilaron no se pueden sustraer de su sistema.

Esto no es un argumento para eludir los procesos de KYC exigidos por la ley. Es un argumento a favor de la privacidad desde el diseño (privacy by design) y la minimización de datos.

Datos de KYC y transparencia de la blockchain: una combinación peligrosa

Una de las mayores particularidades de las criptomonedas es la naturaleza parcialmente pública de las blockchains. Bitcoin no es un sistema de pago anónimo en el sentido clásico, sino, dicho de forma simplificada, pseudónimo. Una dirección de blockchain no muestra automáticamente «Juan Pérez, Madrid» – al principio muestra solo una dirección criptográfica.

Sin embargo, en cuanto una plataforma regulada vincula esa dirección con una identidad, esa conexión puede volverse relevante para la propia plataforma y, dependiendo de los requisitos legales, en determinadas circunstancias también para otras entidades autorizadas. A través del análisis de blockchain se pueden examinar después otras transacciones y direcciones. Así, un único punto de KYC puede abrir el acceso a un panorama de datos mucho más amplio.

Los riesgos para los usuarios de cripto

Los riesgos más importantes se pueden dividir en varias categorías.

Riesgos cibernéticos

Riesgos de identidad

Riesgos financieros

Riesgos físicos

Riesgos de insiders

Riesgos jurídicos

Los datos pueden, además, dependiendo del ordenamiento jurídico y de la base legal, ser objeto de solicitudes de las autoridades, investigaciones, resoluciones judiciales, obligaciones de notificación o reportes fiscales.

Qué pueden hacer los usuarios en concreto

La mejor estrategia no consiste en rechazar ciegamente todo KYC. Consiste en reducir los riesgos de identidad innecesarios.

KYC solo con proveedores de confianza

Antes de registrarse conviene comprobar: sede de la empresa, estatus regulatorio, política de privacidad, modelo de seguridad, incidentes de seguridad anteriores, proveedores de KYC utilizados, encargados del tratamiento, plazos de conservación.

No revelar más información de la necesaria

Si un servicio solo exige un comprobante concreto, no conviene enviar voluntariamente documentos adicionales – ni extractos bancarios, documentos fiscales, comprobantes de patrimonio, comprobantes de domicilio o documentos personales innecesarios si no son obligatorios.

Nunca enviar el KYC por correo electrónico a personas desconocidas

Un proveedor serio debería ofrecer un proceso de carga seguro. Especialmente peligroso: «Por favor, envíenos su pasaporte y un selfie por Telegram». Esa es una señal de alarma enorme.

Más datos no significan automáticamente más seguridad

Esta es probablemente la conclusión más importante de toda esta investigación. Intuitivamente se podría pensar: más datos → mejor control → más seguridad. Pero existe una segunda ecuación: más datos → conjunto de datos mayor → mayor valor para los atacantes → mayor daño en caso de compromiso.

Por eso la seguridad no surge de una recopilación máxima de datos. La seguridad surge de una recopilación de datos necesaria, buena calidad de los datos, un control de acceso sólido, plazos de conservación cortos, un procesamiento seguro y una superficie de ataque minimizada.

La conclusión más importante

El debate sobre el KYC se suele dividir a menudo en dos extremos: «El KYC nos protege» o «El KYC es fundamentalmente malo». Ambas posturas son demasiado simplistas. La realidad es más compleja:

🔗 Relacionado: quien quiera revelar la menor cantidad posible de datos personales para comprar Bitcoin, Ethereum, Solana o USDT, encontrará en la tienda cripto de PRO6SELLER una compra completamente sin KYC y sin cuenta.

Las frases semilla, las copias de seguridad de wallets o los documentos de identidad escaneados nunca deberían almacenarse ni enviarse sin cifrar – nuestro Vault cifra los archivos directamente en el navegador, antes de que salgan del dispositivo.