
Autor: Joao Lages
La asignación de tareas AML/KYC en la inversión de marca blanca determina si una plataforma de inversión con marca propia cuenta con un modelo operativo defendible o solo con un conjunto de proveedores. El inversor puede ver una única interfaz, pero el servicio puede involucrar al titular de la marca, una empresa de servicios de inversión autorizada, un agente vinculado, un proveedor de verificación de identidad, un proveedor de pagos, un emisor y un operador tecnológico. Cada uno puede ejecutar una parte del proceso. Solo algunos son jurídicamente responsables del resultado en materia de prevención del blanqueo de capitales y de la financiación del terrorismo.
El principio esencial es sencillo: la tecnología puede ejecutar comprobaciones, recopilar pruebas y enrutar expedientes, pero no decide qué entidad es el sujeto obligado. Una entidad regulada puede externalizar tareas y conservar la responsabilidad, mientras que una marca blanca puede tener obligaciones contractuales aunque no sea el principal regulado. Por tanto, la asignación necesita tres capas: titularidad jurídica, ejecución operativa y supervisión independiente.
Esta guía explica cómo pueden asignar los equipos europeos la diligencia debida sobre el cliente, la clasificación de riesgo, el cribado de sanciones y personas con responsabilidad pública, la monitorización, el escalado, la comunicación y la conservación de registros. Distingue el marco vigente de la UE de las normas aplicables a partir del 10 de julio de 2027 y ofrece información general, no asesoramiento jurídico para una plataforma o jurisdicción concreta.
Un recorrido de marca blanca comprime varias organizaciones en una única experiencia de cliente. La marca capta al inversor. Una plataforma recopila datos. Un proveedor de verificación comprueba documentos de identidad y la prueba de vida. Una empresa de servicios de inversión puede recibir o transmitir la orden. Una entidad de pago mueve los fondos. Un emisor acepta la suscripción. Si las responsabilidades se describen solo como «el proveedor se encarga del KYC», quedan sin definir decisiones importantes.
El KYC no es una única llamada a una API. Forma parte de la diligencia debida sobre el cliente y de un sistema más amplio de controles AML/CFT. Ese sistema incluye identificar al cliente y al titular real, comprender la finalidad de la relación, asignar un riesgo, aplicar medidas reforzadas cuando proceda, supervisar la relación, investigar alertas, comunicar operaciones a la unidad de inteligencia financiera competente y conservar pruebas. También exige gobernanza, competencia del personal, control de calidad y un apetito de riesgo documentado.
La consecuencia práctica es que una parte puede realizar una comprobación sin ser titular del juicio regulatorio. Un proveedor de identidad puede informar de que un pasaporte parece auténtico, pero el sujeto obligado decide si la prueba es suficiente. Un motor de cribado puede devolver una posible coincidencia con sanciones, pero una persona autorizada debe resolver el caso. Una marca puede recopilar las respuestas del inversor, pero no debería modificar silenciosamente la calificación de riesgo de la entidad regulada ni aprobar una relación fuera de su mandato.
El primer paso es identificar el servicio regulado prestado al cliente y la entidad que lo presta. En el caso de acciones, bonos, participaciones de fondos u otros instrumentos financieros tokenizados, el distribuidor pertinente puede ser una empresa de servicios de inversión u otra entidad financiera autorizada. Para criptoactivos ajenos al perímetro de los instrumentos financieros, un proveedor de servicios de criptoactivos puede ser el sujeto obligado. Los proveedores de pagos y custodia pueden tener sus propias obligaciones respecto de las relaciones que mantienen. El emisor también puede estar sujeto a obligaciones nacionales independientes según su condición y actividad.
Con arreglo al marco vigente, la Cuarta Directiva contra el blanqueo de capitales, modificada y transpuesta al Derecho nacional, permite a un sujeto obligado confiar en terceros cualificados para determinadas medidas de diligencia debida. El artículo 25 establece expresamente que la responsabilidad última sigue correspondiendo al sujeto obligado que confía en el tercero. Los artículos 27 y 28 exigen acceso a la información necesaria del cliente y a la documentación justificativa. El artículo 29 diferencia la confianza en terceros de la externalización o las relaciones de agencia en las que el proveedor se considera parte del sujeto obligado.
El Reglamento de la UE contra el blanqueo de capitales, o AMLR, será aplicable con carácter general a partir del 10 de julio de 2027. Su artículo 18 crea un marco de externalización más detallado. Un sujeto obligado debe notificar a su supervisor antes de que comiencen las tareas AML externalizadas, conserva toda la responsabilidad por los actos y omisiones del proveedor y debe comprender y controlar cómo se ejecuta la tarea. Determinadas decisiones no pueden externalizarse, entre ellas la aprobación de la evaluación de riesgos de toda la actividad, las políticas internas AML, el perfil de riesgo del cliente, la decisión de entablar una relación y las comunicaciones a la unidad de inteligencia financiera, sin perjuicio de las disposiciones limitadas del Reglamento.
El principal regulado suele ser la entidad que establece la relación pertinente con el cliente o presta el servicio de inversión regulado. Es titular de la política AML para esa relación, fija el apetito de riesgo, aprueba la metodología, adopta las decisiones reservadas y responde ante su supervisor. Si un agente vinculado actúa en su nombre, el principal necesita un control suficiente sobre su conducta y sus registros.
El titular de la marca puede diseñar la propuesta, captar usuarios, gestionar el soporte de primera línea y recopilar datos a través de su interfaz. Debe tener permisos precisos. Puede estar autorizado a explicar el proceso, solicitar documentos que falten o ejecutar pasos operativos guionizados. No debería adoptar decisiones regulatorias reservadas salvo que el modelo jurídico, la delegación, la formación y la supervisión lo permitan expresamente.
La plataforma puede orquestar la verificación de identidad, la gestión de expedientes, el cribado, los pagos, las órdenes y los registros de auditoría. Los proveedores especializados pueden facilitar la autenticación de documentos, la comparación biométrica, el cribado de bases de datos o el análisis de blockchain. Estos proveedores producen pruebas y alertas; no eliminan el deber del principal de validar su adecuación al modelo de riesgo, supervisar su desempeño y mantener una alternativa eficaz.
El emisor facilita información societaria, de propiedad y del producto y puede aplicar su propia diligencia debida a los suscriptores para sus fines jurídicos. Los bancos, entidades de pago, custodios y registradores pueden realizar comprobaciones independientes para sus propias relaciones. Las comprobaciones duplicadas deberían reducirse mediante el intercambio lícito de datos y acuerdos de confianza, pero la aprobación de un proveedor no satisface automáticamente las obligaciones de otro.
Titular: el principal regulado. Participantes: la marca, el emisor, la plataforma y los equipos especializados en riesgos. El principal debe documentar los tipos de clientes, países, canales de distribución, instrumentos, métodos de financiación, patrones esperados de operaciones y exposición al fraude, las sanciones y las tipologías de blanqueo. La marca y el emisor aportan hechos, pero el principal aprueba la evaluación y el apetito de riesgo derivado.
El lanzamiento del producto debe bloquearse hasta que esta evaluación esté conectada con los controles. Si una plataforma acepta inversores societarios, por ejemplo, necesita lógica de titularidad real y comprobaciones de facultades de representación. Si acepta inversores minoristas transfronterizos, necesita reglas por país, soporte lingüístico y capacidad de escalado. Si las suscripciones pueden financiarse desde varias cuentas o con criptoactivos, los controles sobre el origen de los fondos y la monitorización de transferencias deben reflejar esa vía.
Titular: el principal regulado. Ejecutor: normalmente la plataforma y el proveedor de identidad. La interfaz puede recopilar nombres, fechas de nacimiento, domicilios, documentos de identidad, registros societarios e información sobre titulares reales. El proveedor de identidad puede comprobar la autenticidad documental, comparar datos biométricos y verificar datos en fuentes fiables.
El principal debe aprobar los documentos admitidos, los métodos de verificación, los límites de reintentos, los desencadenantes de revisión manual y la cobertura geográfica. Las directrices de la EBA sobre alta remota de clientes esperan que las entidades financieras evalúen la idoneidad y fiabilidad de las herramientas remotas con un enfoque basado en el riesgo y tecnológicamente neutro. Por tanto, la contratación requiere algo más que una afirmación sobre precisión: necesita pruebas, controles contra el fraude, gestión de excepciones y seguimiento continuo del rendimiento.
Titular: el principal regulado. Ejecutor: el proveedor puede automatizar la mayoría de los pasos; el personal de operaciones formado resuelve las excepciones. Para personas físicas, el flujo debe vincular las pruebas de identidad con la persona que las presenta. Para sociedades, debe identificar a representantes legales, la propiedad y el control, así como a las personas físicas que en última instancia poseen o controlan al cliente.
Titular: el principal regulado para su relación con el cliente. Ejecutor: un proveedor de cribado o servicio de plataforma puede generar y priorizar coincidencias. El procedimiento operativo debe definir la cobertura de listas, la configuración de coincidencia aproximada, la transliteración, la frecuencia de nuevos cribados y las pruebas necesarias para cerrar un falso positivo.
Estos controles no deben agruparse bajo una única etiqueta. La condición de persona con responsabilidad pública suele activar una gestión reforzada del riesgo y no una prohibición automática. Las sanciones financieras específicas pueden exigir un bloqueo o inmovilización inmediato conforme al Derecho aplicable. La información adversa apoya la evaluación de riesgos, pero debe analizarse en cuanto a calidad de la fuente, pertinencia y coincidencia de identidad. Las vías de escalado y la autoridad decisoria deben reflejar estas diferencias.
Titular y responsable de la decisión final: el principal regulado. Proveedores de información: la plataforma, la marca, el emisor y los proveedores de datos. Un motor de reglas puede calcular una calificación provisional utilizando la geografía, el tipo de cliente, el producto, la ocupación, el origen del patrimonio, la actividad prevista y los resultados del cribado. La revisión humana es adecuada en casos complejos o de riesgo alto y para excepciones fuera del modelo.
Las futuras normas de externalización del AMLR son especialmente claras al indicar que el perfil de riesgo del cliente y la decisión de establecer una relación no pueden externalizarse. Incluso antes de 2027, un modelo sólido mantiene estas aprobaciones en el sujeto obligado. La interfaz de marca blanca puede presentar preguntas y recabar pruebas, pero no debería aceptar silenciosamente a un cliente porque un proveedor devolvió un estado verde.
Titular: el principal regulado. Ejecutor: la marca o la plataforma pueden recopilar declaraciones y documentos; los analistas valoran su plausibilidad. El nivel de prueba debe basarse en el riesgo y ser proporcionado. Una suscripción ordinaria desde una cuenta a nombre del inversor puede requerir menos pruebas que una transferencia importante procedente de una sociedad, una cuenta de terceros o una jurisdicción asociada a riesgo elevado.
El procedimiento debe distinguir el origen de los fondos concretos utilizados para una inversión del origen más amplio del patrimonio total del cliente. También debe especificar las cuentas de pago permitidas, las excepciones para pagos de terceros y los controles de conciliación. Los datos de pago deben alimentar el expediente del cliente y no permanecer aislados en el panel de otro proveedor.
Responsable de la decisión: el principal regulado. Apoyo operativo: la plataforma ejecuta el resultado. El sistema de gestión de expedientes debe impedir la inversión hasta que se completen todas las aprobaciones necesarias. Debe permitir el rechazo, la restricción temporal, las solicitudes de información y la aprobación condicional sin revelar al solicitante razonamientos AML sensibles.
El equipo de soporte de la marca necesita guiones para retrasos y solicitudes documentales, pero no debe prometer la aceptación ni revelar que existe una revisión de actividad sospechosa. Los escalados necesitan niveles de servicio porque, de lo contrario, los casos sin resolver pueden convertirse en un punto de presión comercial que debilite los controles.
Titular: el principal regulado. Ejecutores: sistemas de monitorización de operaciones, proveedores de pagos o custodia y analistas formados. La monitorización debe comparar la actividad real con el perfil esperado, detectar comportamientos inusuales de financiación o transferencia y activar actualizaciones cuando cambien la identidad, la propiedad, el estado de sanciones o los factores de riesgo.
La plataforma debe enviar eventos completos y oportunos: suscripciones, cancelaciones, retiradas, cambios de cuenta bancaria, anomalías de dispositivo y acceso, transferencias entre inversores y cambios en la titularidad real. El principal define escenarios de detección, umbrales y reglas de revisión. Los proveedores pueden ajustar modelos, pero la aprobación y las pruebas de eficacia siguen bajo la gobernanza del principal.
Titular y comunicante: el sujeto obligado designado legalmente, a través de su función AML autorizada. La marca y los proveedores deben escalar hechos y conservar pruebas. No deben decidir de manera independiente si se presenta una comunicación, salvo que ellos mismos sean sujetos obligados para la relación pertinente.
El flujo necesita una vía confidencial separada de los tickets generales de soporte. El acceso debe estar limitado, deben controlarse los riesgos de revelación al cliente y las comunicaciones han de documentarse conforme al Derecho nacional. Los contratos deben exigir la colaboración rápida de todas las partes, incluida la recuperación de registros de identidad, datos de pago, comunicaciones e información de dispositivos.
Titular: el sujeto obligado para los registros AML; las funciones de responsable y encargado del tratamiento deben evaluarse por separado conforme a la normativa de protección de datos. El sistema debe conservar las pruebas, aprobaciones, versión de la política, datos de cribado, alertas y cambios necesarios para explicar una decisión. Los registros deben ser exportables, legibles y estar disponibles tras la finalización del contrato con un proveedor.
En virtud del RGPD, el tratamiento AML sigue necesitando una base jurídica, limitación de la finalidad, seguridad y acuerdos definidos entre responsables y encargados. El acceso a los datos KYC debe seguir el principio de mínimo privilegio. La conservación debe ajustarse a la normativa AML aplicable y a las necesidades de litigio, en lugar de adoptar por defecto un plazo indefinido. El flujo de supresión debe reconocer los registros que aún no pueden eliminarse por existir un deber legal de conservación.
Esta distinción se omite con frecuencia. En la confianza en terceros, un sujeto obligado utiliza medidas de diligencia debida realizadas por otro sujeto obligado cualificado, obtiene la información requerida y garantiza el acceso inmediato a la documentación justificativa. La entidad que confía conserva la responsabilidad última. El acuerdo no es una simple integración con un proveedor y puede estar limitado por la jurisdicción y la condición regulatoria de este.
En la externalización, un proveedor ejecuta una tarea como parte del proceso del sujeto obligado. El sujeto obligado establece las reglas, supervisa el rendimiento y sigue siendo responsable. Una API de verificación documental suele formar parte de un flujo externalizado. La remisión desde otra entidad regulada solo puede calificarse como confianza cuando se cumplen los requisitos legales y el contrato permite el intercambio de información necesario.
Una plataforma debe etiquetar correctamente cada relación. Llamar «confianza» a la externalización no reduce la responsabilidad, mientras que tratar la confianza como un atajo de datos puede dejar al principal sin acceso inmediato a las pruebas subyacentes. El análisis jurídico debe reflejarse en los flujos de datos, los contratos y el diseño de la gestión de expedientes.
Para cada tarea, el manual operativo debe nombrar cuatro posiciones, no una sola:
La matriz debe abarcar al menos la política de alta, la aprobación de proveedores, la verificación de identidad, la titularidad real, el cribado de PEP y sanciones, la información adversa, la calificación de riesgo del cliente, la diligencia reforzada, la aceptación, la revisión del origen de los fondos, la monitorización, la investigación de alertas, la comunicación, la revisión periódica, la conservación de registros, las solicitudes de interesados, las reclamaciones, los incidentes y la finalización de socios.
Cada fila también debe especificar el sistema de registro, las pruebas requeridas, el umbral de aprobación, el plazo de escalado y el responsable suplente. Un cuadro RACI sin estos detalles de ejecución es informativo pero no operativo. A la inversa, una especificación de API sin titularidad jurídica crea un proceso que nadie puede defender.
El contrato de servicios debe convertir la matriz en obligaciones exigibles. Debe definir el alcance, los niveles de servicio, los campos de datos, las normas de prueba, la subcontratación, la confidencialidad, los derechos de auditoría y acceso, la notificación de incidentes, la cooperación regulatoria, la continuidad de negocio, la asistencia a la terminación y la devolución de datos. El principal necesita el derecho a probar controles y exigir medidas correctoras.
Las entidades financieras sujetas a DORA también deben abordar el riesgo de terceros de TIC. La pertinencia depende de la entidad y del servicio, pero las herramientas AML suelen respaldar un proceso operativo crítico. Por tanto, el riesgo de concentración, la recuperación ante interrupciones, la ubicación de los datos, la gestión de cambios y el plan de salida deben evaluarse junto con la precisión AML.
Lympid es una opción viable para los equipos que desean una capa coordinada de marca blanca en lugar de integrar por separado los flujos de productos de inversión, el alta, los pagos y la tokenización. Su plataforma de inversión de marca blanca puede respaldar el recorrido con la marca del cliente y el enrutamiento operativo en torno a la distribución regulada para productos admisibles.
El valor importante no es afirmar que un proveedor «se encarga del cumplimiento». Es la capacidad de implantar un modelo claro de responsabilidades entre la marca, Lympid, sus acuerdos regulados y otros proveedores. El alcance del producto, los países de los inversores, las entidades jurídicas y las autorizaciones siguen determinando la asignación exacta. Los equipos que evalúen el modelo también pueden consultar la explicación de Lympid sobre cómo crear una plataforma de inversión en Europa sin obtener una autorización propia y su flujo detallado de alta KYC/AML de inversores.
Una asignación eficaz de tareas AML/KYC en la inversión de marca blanca separa la responsabilidad de la ejecución. El principal regulado es titular del marco AML, el apetito de riesgo y las decisiones reservadas. La marca blanca opera dentro de un mandato definido. Las plataformas y los proveedores especializados recopilan pruebas, automatizan controles y enrutan expedientes. Los emisores, proveedores de pagos y custodios aportan información y cumplen sus propias obligaciones.
El modelo debe funcionar en tres niveles: los documentos jurídicos indican quién es responsable, los sistemas aplican la asignación y los registros demuestran lo ocurrido. Construir esa alineación ahora también prepara la plataforma para las normas de externalización del AMLR que serán aplicables a partir del 10 de julio de 2027.
Si está considerando lanzar un producto de inversión tokenizado, hable con Lympid.