Qué significa el KYC en cripto, por qué lo exigen los exchanges, qué documentos necesita, cómo funcionan las comprobaciones, qué pasa con sus datos y el KYC en DeFi.

El KYC cripto significa «know your customer» (conozca a su cliente): las comprobaciones de identidad que un exchange de criptomonedas, un bróker o una wallet custodial debe realizar antes de permitirle operar, depositar o retirar. En la práctica, usted sube un documento de identidad oficial, se hace un selfie en directo y facilita su dirección y, cada vez más, su número de identificación fiscal, y la plataforma le contrasta con listas de sanciones y de personas del medio político (PEP). Los exchanges lo hacen porque la normativa contra el blanqueo de capitales lo exige, no porque lo elijan.
Esta es una explicación sencilla de qué es el KYC y cómo funciona: por qué lo piden las plataformas, qué piden, cómo se realizan las comprobaciones entre bastidores, qué ocurre después con sus datos y qué lugar ocupan DeFi, el KYB y los exchanges sin KYC. Si gestiona una plataforma y quiere comparar proveedores de verificación, nuestra guía aparte sobre los mejores proveedores de software KYC cripto en 2026 trata ese tema.
El KYC es la parte visible para el cliente de una obligación legal más amplia llamada diligencia debida con el cliente (CDD). Los bancos la aplican desde hace décadas. Una empresa regulada debe determinar quién es su cliente, verificar esa identidad con fuentes fiables, entender para qué es la relación y seguir supervisándola después. En cripto, el «cliente» es quien abre una cuenta en un servicio centralizado: un exchange, una app de bróker, una wallet custodial, un emisor de tarjetas cripto o una rampa de entrada fiat (on-ramp).
El nuevo Reglamento de la UE contra el blanqueo de capitales, el Reglamento (UE) 2024/1624, que se aplicará a partir del 10 de julio de 2027, da una idea clara del mínimo. Para una persona física, el artículo 22 exige al menos:
La empresa también debe verificar esta información, normalmente con un documento de identidad, y entender el propósito de la relación. Esa última parte es la razón por la que los exchanges preguntan por su profesión, los volúmenes previstos y el origen de los fondos.
Tres capas de normas hacen que el KYC sea inevitable para las empresas cripto reguladas.
Estándares globales. El Grupo de Acción Financiera Internacional (GAFI, o FATF en inglés) fija los estándares contra el blanqueo de capitales que siguen la mayoría de los países. En octubre de 2018 actualizó la Recomendación 15 para incluir los activos virtuales y, en junio de 2019, publicó una guía que sometía a los proveedores de servicios de activos virtuales (VASP) a la misma lógica de diligencia debida que los bancos y les extendía la Recomendación 16, la «travel rule» (Wikipedia, citando al GAFI). La adopción es desigual pero avanza: la actualización específica del GAFI del 15 de julio de 2026 constató que el 83 % de las jurisdicciones encuestadas sobre este punto tenían en vigor legislación sobre la Travel Rule (resumen de Notabene, 17 de julio de 2026).
La Travel Rule. Cuando usted envía cripto de un exchange a otro, la plataforma de origen debe transmitir sus datos identificativos a la de destino. En la UE, esto lo regula el Reglamento sobre transferencias de fondos, aplicable desde el 30 de diciembre de 2024, que cubre las transferencias de cripto sea cual sea el importe. Una plataforma solo puede enviar datos verificados si antes le ha verificado a usted. Consulte la Travel Rule cripto, explicada.
Licencias. En la UE, las empresas cripto necesitan una licencia con MiCA, y los proveedores de servicios de criptoactivos autorizados son sujetos obligados por la normativa contra el blanqueo. Desde que terminó el periodo transitorio de MiCA el 1 de julio de 2026, una empresa que atiende a clientes de la UE necesita esa autorización. A partir del 10 de julio de 2027, el AMLR obliga a los proveedores de servicios de criptoactivos a aplicar la diligencia debida completa incluso en transacciones ocasionales de 1.000 EUR o más (artículo 19, apartado 3) y prohíbe las cuentas cripto anónimas (artículo 79). Nuestra guía principal, qué es MiCA, explica la parte de las licencias.
Los requisitos varían según la plataforma y el país, pero un alta estándar de una persona física en 2026 suele incluir:
Nuestra guía práctica de consejos para la verificación de identidad en exchanges cripto repasa los motivos habituales por los que falla una comprobación, como reflejos en el documento, una foto recortada o un nombre que no coincide.
La mayoría de los exchanges no desarrolla la verificación internamente. Integran un proveedor especializado en verificación de identidad, como iDenfy, cuyo software ejecuta una secuencia de comprobaciones en pocos minutos. Los detalles varían según el proveedor, pero los pasos son en general los mismos:
El KYC no termina cuando le aprueban. Con el AMLR, a partir de julio de 2027 la información del cliente debe mantenerse actualizada con una periodicidad que depende del riesgo y que nunca supera un año para los clientes de mayor riesgo ni cinco años para los demás (artículo 26). Los exchanges también supervisan las transacciones y analizan las wallets desde las que usted deposita y a las que retira. Con el Reglamento sobre transferencias de fondos, en una transferencia de más de 1.000 EUR hacia o desde su propia wallet autoalojada, el exchange debe verificar que la dirección le pertenece o está bajo su control, y por eso algunas plataformas le piden firmar un mensaje o hacer una pequeña transferencia de prueba.
Muchas plataformas dividen la verificación en niveles. La ley establece la obligación de verificar a los clientes; cómo escalona una plataforma ese proceso es una decisión comercial, así que los nombres de los niveles y los límites cambian de un exchange a otro. Una estructura típica es esta:
La diligencia debida reforzada también puede activarse por acontecimientos y no por decisión suya: un depósito grande, una transferencia desde una wallet de alto riesgo, una coincidencia en una lista PEP o un cambio en su actividad. Si una plataforma le pide más documentos más adelante, ese suele ser el motivo.
Esta es la parte en la que la mayoría de los usuarios nunca piensa. Sus documentos y su selfie suelen ser tratados por el proveedor de verificación y almacenados por el exchange, y la normativa contra el blanqueo obliga al exchange a conservarlos. Con el AMLR, que se aplicará a partir del 10 de julio de 2027, los registros de diligencia debida deben conservarse durante cinco años tras el fin de la relación de negocio, y los reguladores pueden exigir hasta cinco años más en casos concretos (artículo 77). Cerrar su cuenta no borra al día siguiente la copia escaneada de su pasaporte.
Esa conservación genera riesgos. Se han filtrado datos de identidad de exchanges y de sus proveedores, y cuando un exchange cierra, sus datos no desaparecen con él. Lo tratamos en detalle en qué ocurre con sus datos KYC, qué ocurre con su pasaporte cuando un exchange cierra y la filtración de datos de Revolut y la autocustodia. Con el RGPD puede preguntar a cualquier plataforma de la UE qué datos tiene sobre usted y con qué base jurídica; no puede obligarla a borrar los registros que la normativa contra el blanqueo le exige conservar.
Las finanzas descentralizadas funcionan de otra manera. Cuando usa un protocolo no custodial, interactúa con smart contracts desde su propia wallet. Ninguna empresa custodia sus fondos ni abre una cuenta a su nombre, así que normalmente no existe un paso de alta en el que se haga el KYC. Es una diferencia estructural, no un resquicio legal: las normas se aplican a los intermediarios que prestan servicios a clientes.
El panorama no es blanco o negro. Algunos front ends contrastan las wallets que se conectan con listas de sanciones y bloquean las direcciones señaladas. Algunos protocolos, sobre todo los que operan con valores tokenizados o activos del mundo real, usan pools con permisos en los que solo pueden participar wallets verificadas. Cuando una empresa identificable presta o controla un servicio, los reguladores pueden tratarla como intermediario. Y en cuanto usted mueve fondos entre DeFi y un exchange regulado, las obligaciones de KYC y de Travel Rule del exchange se aplican a esa transferencia. Nuestra guía sobre el KYC en DeFi profundiza en el debate.
JewelSwap es software DeFi no custodial en MultiversX, Sui y Radix. No es un proveedor de servicios de criptoactivos ni está regulado, no custodia fondos de los usuarios y sus mercados monetarios están actualmente en pausa.
El KYC verifica a personas físicas. El KYB, «know your business» (conozca a su empresa), verifica a empresas: una sociedad que abre una cuenta en un exchange, un creador de mercado, una contraparte OTC o un socio de pagos. El KYB comprueba que la empresa existe y está al corriente en el registro mercantil, quiénes son sus administradores y, sobre todo, quiénes son sus titulares reales últimos, es decir, las personas físicas que la poseen o la controlan. Esos titulares reales pasan después ellos mismos por el KYC.
El KYB es más lento y exige más documentación, porque las estructuras societarias pueden ocultar la titularidad tras varias capas de sociedades holding. Nuestra checklist de cumplimiento KYB explica el proceso paso a paso, y el KYB en cripto trata las herramientas.
Algunas plataformas centralizadas anuncian que se puede operar sin comprobaciones de identidad. Antes de usar una, conviene entender qué significa eso en realidad:
Nada de esto es una recomendación a favor o en contra de ninguna plataforma, y no debe intentar eludir los requisitos de verificación de una plataforma. Si lo que le preocupa es la privacidad, la autocustodia de sus propios activos y elegir con cuidado con qué plataformas reguladas comparte sus datos son vías legales. Nuestra guía de autocustodia trata la primera.
KYC significa «know your customer» (conozca a su cliente). Es la verificación de identidad que una empresa cripto regulada, como un exchange o una wallet custodial, debe realizar antes de prestarle servicio: recoger sus datos personales, comprobar un documento de identidad y un selfie en directo, y contrastarle con listas de sanciones y de PEP.
Porque la normativa contra el blanqueo de capitales lo exige. Los estándares del GAFI cubren a los proveedores de servicios de activos virtuales desde 2018 y 2019, el Reglamento de la UE sobre transferencias de fondos exige que los datos identificativos acompañen a las transferencias de cripto, y las empresas cripto con licencia en la UE son sujetos obligados por la normativa contra el blanqueo.
Normalmente un pasaporte, un documento nacional de identidad o un permiso de conducir, más un selfie en directo. Algunas plataformas o niveles superiores también piden un justificante de domicilio y documentos sobre el origen de los fondos, y las plataformas de la UE ya piden su residencia fiscal y su número de identificación fiscal.
Con el Reglamento de la UE contra el blanqueo de capitales, que se aplicará a partir del 10 de julio de 2027, los registros de diligencia debida deben conservarse durante cinco años tras el fin de la relación de negocio, y los reguladores pueden exigir hasta cinco años más en casos concretos.
La mayoría de los protocolos DeFi no custodiales no lo exigen, porque no hay ningún intermediario que le abra una cuenta. Algunos front ends contrastan las wallets con listas de sanciones, algunos pools tienen permisos, y mover fondos hacia o desde un exchange regulado activa sus normas de KYC.
El KYC verifica a clientes particulares. El KYB verifica a empresas: que la empresa existe, quién la dirige y quiénes son sus titulares reales últimos. Esos titulares reales se verifican después mediante KYC.
Este artículo es divulgativo y no constituye asesoramiento jurídico ni financiero. Las referencias legales remiten al Reglamento (UE) 2024/1624 y al Reglamento (UE) 2023/1113 tal como se publicaron en el Diario Oficial, consultados el 5 de octubre de 2026. Las cifras del registro proceden del registro provisional MiCA de la ESMA descargado el 5 de octubre de 2026. Las demás fuentes están enlazadas en el texto, entre ellas EUR-Lex y Notabene.