Banerjee del sitio web de Shufti-Sphere
menú de hamburguesas icono de cruz-2

us

38.154.224.146

¿Cómo crear un proceso de incorporación KYC que cumpla con el RGPD sin escribir una sola línea de código?

Incorporación conforme al RGPD (Gyc)

TL; DR

  • El artículo 25 del RGPD exige que las medidas de protección de la privacidad estén integradas en el diseño del sistema desde el principio.
  • Un flujo que cumple con la normativa recopila únicamente los datos que exigen legalmente las regulaciones contra el blanqueo de capitales.
  • Captura la información explícita que el usuario proporciona antes de que comience cualquier verificación.
  • Se aplican periodos de retención y eliminación definidos a cada categoría de datos.
  • A fecha de 2026, el total de multas impuestas en virtud del RGPD ha superado los 7.1 millones de euros.

El artículo 25 del RGPD exige que todo responsable del tratamiento que procese datos personales incorpore protecciones de privacidad en el diseño del sistema desde el principio, y no que las añada posteriormente tras el lanzamiento del producto. Para los equipos de cumplimiento y de producto que gestionan la incorporación de verificación de identidad, esto supone un reto de diseño específico: la puerta de consentimiento, el alcance de los datos y el calendario de retención deben estar configurados correctamente antes de que el primer cliente pase por el flujo. Las multas totales del RGPD han superado los 7.1 millones de euros a fecha de 2026 (Cometas), con un aumento interanual de la aplicación de la normativa sobre servicios financieros. Este artículo muestra cómo configurar un flujo de incorporación conforme que cumpla con el RGPD y antilavado de dinero (AML) obligaciones, paso a paso, sin escribir ningún código.

Un proceso de incorporación KYC que cumpla con el RGPD es un proceso de verificación de identidad configurado para satisfacer la legislación de protección de datos junto con sus obligaciones contra el blanqueo de capitales. Recopila únicamente los datos personales que la normativa contra el blanqueo de capitales exige legalmente, registra la autorización explícita del usuario antes de que comience el procesamiento y aplica periodos de retención y eliminación definidos a cada categoría de datos que gestiona.

¿Qué exige realmente el RGPD en su proceso de verificación de identidad (KYC)?

El RGPD no prohíbe el KYC, sino que define cómo debe diseñarse. Tres artículos concentran la mayor parte del peso del cumplimiento en materia de verificación de identidad, y comprender los requisitos de cada uno es el punto de partida para crear un flujo que supere tanto el escrutinio de la autoridad de protección de datos como la auditoría contra el blanqueo de capitales. Las obligaciones relativas a la base jurídica, la minimización de datos y la privacidad desde el diseño operan en paralelo, no de forma secuencial.

Base jurídica y superposición de la normativa contra el blanqueo de capitales

Para los mandatos contra el lavado de dinero Incorporación de KYCLa base jurídica del procesamiento suele ser Artículo 6, apartado 1, letra c) del Reglamento General de Protección de Datos (RGPD): tratamiento necesario para cumplir con una obligación legal. La Sexta Directiva contra el Blanqueo de Capitales (6AMLD) y la legislación nacional contra el blanqueo de capitales establecen dicha obligación. A partir de 2025, el Reglamento AML de la UE también exige la identificación electrónica del cliente para la incorporación de nuevos clientes, lo que significa que un flujo de verificación digital es la vía de cumplimiento prevista, no una actualización opcional (coredo.eu, 2025).

El consentimiento en virtud del artículo 6(1)(a) tiene una función diferente. La verificación AML en sí misma no depende del consentimiento, ya que este puede revocarse y la verificación de identidad para fines regulados no puede ser opcional. El consentimiento en un proceso KYC abarca la etapa de divulgación previa a la verificación: el usuario ve qué datos se recopilarán y por qué, antes de que comience la verificación. Dicha divulgación es un requisito de las obligaciones de transparencia del RGPD en virtud del artículo 5(1)(a), independientemente de la cuestión de la base jurídica.

Minimización de datos y el incumplimiento del artículo 25

Artículo 5, apartado 1, letra c) limita la recopilación de datos a lo que sea "adecuado, relevante y limitado a lo necesario". Artículo 25 requiere que las medidas técnicas recopilen por defecto el conjunto mínimo de datos, por diseño, no por memorando de política. En conjunto, significan que no puede solicitar una licencia de conducir completa cuando un campo de Zona de lectura mecánica (MRZ) del pasaporte satisface su verificación AML. Directrices 4/2019 del Comité Europeo de Protección de Datos (CEPD) sobre el artículo 25 Confirme que "por defecto" significa que el sistema está configurado de forma restrictiva antes de que nadie modifique los ajustes, y no configurado de forma amplia para luego revertir los cambios.

Mapeo de las obligaciones del RGPD en el cumplimiento de KYC

¿Por qué la mayoría de los procesos de incorporación de clientes (KYC) siguen sin superar las auditorías del RGPD?

La brecha de cumplimiento en la mayoría de los flujos de incorporación no tiene nada que ver con la tecnología de verificación. Los hallazgos de las autoridades de protección de datos contra las implementaciones de KYC tienden a agruparse en torno a dos errores de configuración que los equipos repiten independientemente de las herramientas que utilicen. Ambos son evitables en el momento de la compilación si GDPR Las limitaciones se tratan como datos de entrada para el diseño, en lugar de una revisión posterior al lanzamiento.

Iniciar la captura de datos antes de la pantalla de divulgación

El error más común es presentar la solicitud de la cámara antes de la divulgación del consentimiento. Un usuario que sube su Documento de identidad antes de ver una declaración clara de qué datos se recopilan, quién los procesa y sobre qué base legal no ha recibido la transparencia de verificación previa que exige el artículo 5(1)(a) del RGPD. Incluso cuando la base legal para la Chequeo de AML Si bien se trata de una obligación legal más que de un consentimiento, la divulgación de información debe realizarse primero. El control de consentimiento no es una formalidad legal, sino el control técnico que legitima el resto del proceso.

Ejecutarse sin un plan de retención probado

Artículo 17 Se otorga a los interesados ​​el derecho a la supresión de datos, pero la legislación contra el blanqueo de capitales prevalece sobre este derecho durante el período de retención obligatorio, que suele ser de cinco años a partir del final de la relación comercial según la Sexta Directiva contra el Blanqueo de Capitales (6AMLD), aunque esto varía según la jurisdicción. El error más común en la mayoría de los flujos es que no se estableció un calendario de eliminación durante la configuración, o bien se estableció, pero nunca se probó. Un flujo que nunca ha eliminado datos según lo programado se considera, a efectos de auditoría, un flujo sin una política de retención.

¿Cómo crear el flujo en cinco pasos?

Paso Acción:
1. Pantalla de divulgación Mostrar datos, procesador, base legal, retención antes de la captura
2. Restringir campos Recopile únicamente los campos del documento que requiere su verificación AML.
3. Establecer retención Configure y pruebe la eliminación automática antes de la puesta en marcha.
4. Confirmar el acuerdo de procesamiento diferido (DPA) Verifique que el acuerdo del Artículo 28 firmado cubra todas las categorías de datos.
5. Crear registro de auditoría Escriba entradas de consentimiento, decisión y eliminación con marca de tiempo.

 

Los cinco pasos que se describen a continuación traducen las obligaciones del RGPD mencionadas anteriormente en una secuencia de configuración específica. Cada paso se corresponde con una parte del proceso de incorporación que los equipos de cumplimiento y producto pueden configurar mediante un generador de flujos de trabajo de verificación sin código y sin necesidad de intervención del equipo de ingeniería. Los tipos de documentos y los periodos de retención específicos variarán según su normativa contra el blanqueo de capitales, pero la secuencia de configuración se aplica independientemente del sector.

Paso 1: Añada una pantalla de divulgación antes de cualquier captura de datos.

La primera pantalla que vea el usuario debe ser la de divulgación, no la de aviso de la cámara. Debe indicar: qué datos personales se recopilarán, quién los procesará (su organización y el proveedor de verificación como encargado del tratamiento de datos), la base legal para el procesamiento y el período de retención aplicable. La pantalla no necesita ser extensa, pero sí precisa. Configure el flujo para que la verificación no pueda comenzar hasta que el usuario haya aceptado explícitamente la divulgación.

Paso 2: Restrinja los campos del documento que recopila.

Asigne sus requisitos de AML a los datos mínimos de documentación que los satisfacen. Para el estándar debida diligencia del cliente (CDD)El nombre, la fecha de nacimiento, el número de documento y la fecha de caducidad de una identificación oficial suelen cumplir con el requisito. Configure el paso de verificación para recopilar solo esos campos y documente la decisión de asignación en su evaluación de impacto en la protección de datos (EIPD) para que el alcance sea auditable si una autoridad supervisora ​​lo solicita.

Paso 3: Configure el calendario de retención antes de la puesta en marcha.

Configure la política de retención de datos antes de que el flujo procese su primera verificación en vivo. Establezca el período de retención de acuerdo con su obligación de prevención del blanqueo de capitales (PBC), generalmente cinco años después de la finalización de la relación según la Sexta Directiva contra el Blanqueo de Capitales (6AMLD). Habilite la eliminación o anonimización automática al final de ese período. Luego, pruébelo en un entorno de prueba: envíe un registro de prueba, avance el contador hasta la fecha de eliminación y confirme que la eliminación se ejecuta según lo configurado.

Paso 4: Confirme su Acuerdo de procesamiento de datos.

En Artículo 28 del RGPDCualquier tercero que procese datos personales en su nombre debe operar bajo un Acuerdo de Procesamiento de Datos (APD). Antes de realizar una verificación en vivo a través de cualquier proveedor, confirme que el APD esté firmado y que abarque las categorías de datos procesados, las finalidades del procesamiento, los subprocesadores utilizados y las medidas de seguridad aplicadas. En el caso de los datos biométricos, clasificados como datos de categoría especial según el artículo 9, el APD también debe especificar cómo se gestionan dichos datos durante el procesamiento y cuándo se eliminan.

Paso 5: Incorporar un registro de auditoría al flujo.

Cada registro de consentimiento, decisión de verificación y eliminación de datos debe generar una entrada de registro con marca de tiempo. El registro de auditoría es la evidencia que necesitas en caso de una investigación de supervisión. Configura el flujo para que estas entradas se guarden en una ubicación a la que tu equipo de cumplimiento pueda acceder directamente, sin la intervención del departamento de TI, y comprueba que el registro se escriba correctamente antes de implementarlo en producción. El registro no necesita ser complejo; solo necesita ser completo y a prueba de manipulaciones.

Proceso de incorporación KYC conforme al RGPD paso a paso

¿Cómo ayuda Shufti a los equipos de cumplimiento a configurar la incorporación de nuevos empleados conforme al RGPD?

Configurar un flujo KYC que cumpla con el RGPD mediante código personalizado implica desarrollar la pantalla de consentimiento, la lógica de retención y el registro de auditoría como proyectos de ingeniería independientes. Para la mayoría de los equipos de cumplimiento, esto significa tener que esperar a que finalicen los ciclos de desarrollo, que ya están completos. Constructor de viajes Shufti es una herramienta de flujo de trabajo de verificación sin código que permite a los equipos de cumplimiento y de producto configurar el flujo descrito en este artículo directamente desde el panel de control, sin necesidad de abrir ningún ticket de ingeniería.

El paso de consentimiento, la selección de campos del documento, el calendario de retención de datos y el registro de auditoría son configurables como elementos distintos en el flujo. Shufti opera como un procesador de datos que cumple con el RGPD y proporciona un Acuerdo de Procesamiento de Datos que cubre su obligación del Artículo 28, incluyendo la divulgación del subprocesador, la documentación del propósito del procesamiento y las especificaciones de las medidas de seguridad. Datos biométricos capturados durante Verificación de identidad Se elimina una vez finalizada la verificación y, por defecto, no se conserva más allá de ese momento.

La verificación de Shufti abarca más de 10,000 tipos de documentos en más de 240 países, lo que significa que el mismo flujo configurado conforme al RGPD que usted crea para los clientes de la UE se aplica a su proceso de incorporación internacional dentro de la misma arquitectura de retención y consentimiento.

Crear un flujo de incorporación KYC que cumpla con el artículo 25 del RGPD y los requisitos de documentación AML implica más decisiones de configuración de las que la mayoría de los equipos anticipan, y la aplicación de la Ley de Protección de Datos (DPA) contra las empresas de servicios financieros se ha acelerado drásticamente en los últimos dos años. Journey Builder de Shufti permite a su equipo de cumplimiento configurar un flujo de verificación auditable conforme al RGPD que abarca el consentimiento, la minimización de datos, la retención y las obligaciones de la DPA, sin necesidad de intervención técnica. Solicita una demo Para ver el tutorial completo de configuración en su propio caso de uso de incorporación.

Preguntas frecuentes

¿Qué características debe tener un proceso de incorporación de clientes (KYC) para cumplir con el RGPD?

Un flujo KYC que cumple con el RGPD registra la declaración del usuario antes de la recopilación de datos, recopila solo los datos personales que su obligación legal de prevención del blanqueo de capitales exige, conserva los datos durante el período obligatorio y los elimina automáticamente después, opera bajo un acuerdo de procesamiento de datos firmado con cualquier proveedor de verificación y registra cada consentimiento y evento de verificación con una marca de tiempo.

¿Cómo puedo añadir un paso de consentimiento a mi proceso de incorporación KYC?

Configure el flujo para que la pantalla de divulgación se cargue antes de la captura de documentos o la solicitud de la cámara. La pantalla debe indicar qué datos se recopilan, quién los procesa, la base legal y el período de retención. El usuario debe confirmar la divulgación antes de que puedan continuar los pasos de verificación. Un generador de flujos sin código permite a los equipos de cumplimiento configurar este control sin la intervención de desarrolladores.

¿Qué es la minimización de datos en KYC?

Según el artículo 5(1)(c) del RGPD, solo se pueden recopilar datos personales que sean adecuados, pertinentes y limitados a lo que requiere la finalidad del tratamiento. En el proceso KYC, esto significa solicitar únicamente los campos del documento y los datos biométricos que realmente necesita la política de prevención del blanqueo de capitales, sin recopilar toda la información que permite el formulario de verificación. El artículo 25 exige que la recopilación mínima de datos sea la configuración predeterminada del sistema, no una opción de configuración manual.

¿Qué aspectos debe incluir un acuerdo de procesamiento de datos para la verificación de identidad?

Un acuerdo de protección de datos (APD) para la verificación de identidad debe especificar las categorías de datos procesados, las finalidades del procesamiento, los subencargados del tratamiento que utiliza el proveedor y las medidas de seguridad aplicadas a los datos. En el caso de datos biométricos, el APD también debe documentar cómo se gestionan dichos datos durante la sesión de verificación y confirmar que se eliminan una vez finalizada la comprobación. El artículo 28 del RGPD exige que este acuerdo esté vigente antes de que cualquier dato real fluya a través del proveedor.

¿Durante cuánto tiempo deben conservarse los datos biométricos tras una verificación de identidad?

Los datos biométricos utilizados para la verificación de vitalidad y la comparación de selfies durante una sesión de verificación deben eliminarse una vez registrada la decisión de verificación, ya que no tienen ninguna utilidad legítima más allá de ese momento. La retención de datos de documentos se rige por su obligación en materia de prevención del blanqueo de capitales (PBC), generalmente cinco años a partir de la finalización de la relación comercial según la Sexta Directiva contra el Blanqueo de Capitales (6AMLD) en la UE, aunque las jurisdicciones varían. Configure ambos periodos de retención explícitamente durante la configuración del flujo, no después de su puesta en marcha.

Artículos Relacionados

Blog de Shufti

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

Ver más

Blog de Shufti

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

Ver más

Blog de Shufti

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Ver más

Blog de Shufti

Firma electrónica cualificada (QES): significado, requisitos y cuándo la necesita.

Firma electrónica cualificada (QES): significado, requisitos y cuándo la necesita.

Ver más

Blog de Shufti

Cumplimiento de la normativa AMLO en Hong Kong: Obligaciones contra el blanqueo de capitales para empresas autorizadas y proveedores de servicios de activos virtuales (VASP)

Cumplimiento de la normativa AMLO en Hong Kong: Obligaciones contra el blanqueo de capitales para empresas autorizadas y proveedores de servicios de activos virtuales (VASP)

Ver más

Blog de Shufti

Ley de Transparencia Corporativa y la Norma BOI de FinCEN: Requisitos para la lucha contra el blanqueo de capitales en 2026

Ley de Transparencia Corporativa y la Norma BOI de FinCEN: Requisitos para la lucha contra el blanqueo de capitales en 2026

Ver más

Blog de Shufti

¿Qué ocurre durante una verificación de identidad de Shufti?

¿Qué ocurre durante una verificación de identidad de Shufti?

Ver más

Blog de Shufti

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

¿Qué es la verificación biométrica?: significado, tipos, tecnología y herramientas.

Ver más

Blog de Shufti

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

¿Qué es el análisis de transacciones? Definición, proceso y funcionamiento.

Ver más

Blog de Shufti

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Control de sanciones: qué es y cómo funciona en la lucha contra el blanqueo de capitales.

Ver más

Blog de Shufti

Firma electrónica cualificada (QES): significado, requisitos y cuándo la necesita.

Firma electrónica cualificada (QES): significado, requisitos y cuándo la necesita.

Ver más

Blog de Shufti

Cumplimiento de la normativa AMLO en Hong Kong: Obligaciones contra el blanqueo de capitales para empresas autorizadas y proveedores de servicios de activos virtuales (VASP)

Cumplimiento de la normativa AMLO en Hong Kong: Obligaciones contra el blanqueo de capitales para empresas autorizadas y proveedores de servicios de activos virtuales (VASP)

Ver más

Blog de Shufti

Ley de Transparencia Corporativa y la Norma BOI de FinCEN: Requisitos para la lucha contra el blanqueo de capitales en 2026

Ley de Transparencia Corporativa y la Norma BOI de FinCEN: Requisitos para la lucha contra el blanqueo de capitales en 2026

Ver más

Blog de Shufti

¿Qué ocurre durante una verificación de identidad de Shufti?

¿Qué ocurre durante una verificación de identidad de Shufti?

Ver más

Da los siguientes pasos para mejorar la seguridad.

Contáctanos

Ponte en contacto con nuestros expertos. Te ayudaremos a encontrar la solución perfecta para tus necesidades de cumplimiento normativo y seguridad.

Contáctanos

Solicite una demo

Obtén acceso gratuito a nuestra plataforma y prueba nuestros productos hoy mismo.

Empezar