Blog

  • El Checklist de Onboarding Digital para Fintechs de LATAM

    H1: El Checklist de Onboarding Digital para Fintechs de LATAM

    H2: Por qué el onboarding es donde se gana o se pierde el compliance

    El onboarding digital es el momento donde el compliance y la conversión colisionan. Las fintechs que lo gestionan mal tienen dos tipos de problema: las que abandonan el compliance para no perder usuarios (y terminan con multas regulatorias), y las que implementan controles tan rígidos que pierden el 60% de sus usuarios antes de activar la cuenta.

    Este checklist está diseñado para el equipo de producto y el equipo de compliance de una fintech de LATAM que quiere hacer los dos bien simultáneamente.


    H2: Antes de empezar — preguntas que tenés que responder

    Antes de diseñar el flujo de onboarding, definí:

    ¿Bajo qué licencia y regulación operás?

    • México: ¿ITC, IFPE, SOFOM, SOFIPO? La licencia determina el nivel de KYC requerido
    • Colombia: ¿SEDPE, sociedad de financiamiento, otro? Impacta el alcance del SARLAFT 4.0
    • Chile: ¿entidad autorizada bajo Ley 21.521 o pre-autorización CMF?
    • Argentina: ¿PSAV registrado ante CNV bajo Ley 27.739?

    ¿Cuál es el producto que estás activando en el onboarding?

    Un onboarding para una cuenta de pagos de bajo riesgo tiene requisitos distintos a uno para crédito, inversión o custodia de criptoactivos. El producto define el nivel de diligencia.

    ¿Cuál es tu tolerancia al riesgo para usuarios en el umbral límite?

    Algunos flujos tienen una zona gris: usuarios que no pasan del todo pero tampoco fallan claramente. ¿Los bloqueás automáticamente o tienen un camino de revisión manual?


    H2: El checklist por etapa

    Etapa 1 — Captura de datos básicos

    ✅ Nombre completo tal como figura en el documento oficial

    ✅ Fecha de nacimiento

    ✅ País y ciudad de residencia

    ✅ Número de documento de identidad (CURP/RFC en México, cédula en Colombia, RUT en Chile, DNI en Argentina)

    ✅ Propósito de la relación comercial (para clientes de riesgo medio/alto)

    ✅ Consentimiento informado para tratamiento de datos (LFPDPPP en México, Ley 1581 en Colombia)

    Error frecuente: pedir más datos de los que necesitás en esta etapa. Cada campo adicional aumenta el abandono. Pedí solo lo que es legalmente obligatorio y lo que necesitás para el perfil de riesgo inicial.


    Etapa 2 — Verificación del documento de identidad

    ✅ Captura de imagen del documento (frontal + dorso cuando aplica)

    ✅ Validación de que el documento no está vencido

    ✅ Extracción OCR de los datos del documento

    ✅ Verificación de seguridades documentales (códigos de barras, MRZ, holograma)

    ✅ Validación contra la base oficial del organismo emisor:

    • México: RENAPO (CURP) / base INE
    • Colombia: Registraduría Nacional
    • Chile: SRCeI (Servicio de Registro Civil)
    • Argentina: RENAPER

    Error frecuente: confiar únicamente en el OCR del documento sin validar contra la fuente oficial. Un documento falsificado puede pasar el OCR. Solo la validación contra el organismo emisor detecta documentos clonados.


    Etapa 3 — Verificación biométrica

    ✅ Captura de selfie con prueba de vida activa (no una foto estática)

    ✅ Match facial entre selfie y foto del documento

    ✅ Detección de intentos de spoofing (foto de foto, video en loop, máscara)

    ✅ Umbral de similitud configurable según nivel de riesgo del producto

    Error frecuente: implementar selfie estática sin prueba de vida. Un fraude básico con la foto del documento pasa este control trivialmente.

    Nota de UX: el paso de biometría es donde más usuarios abandonan. Asegurate de dar feedback claro en tiempo real (luz insuficiente, cara muy cerca/lejos, etc.) y permitir reintentos con guía.


    Etapa 4 — Cruce de listas de riesgo (KYC/AML)

    ✅ OFAC SDN (Specially Designated Nationals)

    ✅ Listas ONU — Committee de Sanciones

    ✅ INTERPOL notices

    ✅ Listas locales según el país:

    • México: UIF, SAT (deudores y lista negra)
    • Colombia: UIAF, Fiscalía, Policía Nacional
    • Chile: UAF
    • Argentina: UIF

    ✅ Base de PEPs (Personas Expuestas Políticamente) por país

    ✅ Adverse media check (opcional en onboarding inicial, recomendado para riesgo alto)

    Error frecuente: cruzar solo OFAC y olvidar las listas locales. Para una fintech colombiana que ignora las listas de la UIAF, el riesgo regulatorio es exactamente el mismo que ignorar OFAC.


    Etapa 5 — Clasificación de riesgo y decisión

    ✅ Nivel de riesgo calculado automáticamente (Bajo / Medio / Alto)

    ✅ Flujo diferenciado según nivel:

    • Riesgo Bajo → aprobación automática
    • Riesgo Medio → aprobación automática + flag para revisión en los próximos 30 días
    • Riesgo Alto / PEP → revisión manual obligatoria antes de activar

    ✅ Registro de la decisión con justificación y timestamp

    ✅ Notificación al usuario del resultado (aprobado, pendiente de revisión, rechazado)


    Etapa 6 — Generación del expediente

    ✅ Expediente completo por cliente con todos los artefactos de verificación

    ✅ Trazabilidad: qué se verificó, cuándo, contra qué fuentes, con qué resultado

    ✅ Retención del expediente según los plazos regulatorios (mínimo 5 años en la mayoría de los países de LATAM, 10 años en algunos contextos PLD)

    ✅ Exportable en formato auditabl (CSV/JSON con hashes de integridad)


    Etapa 7 — Consentimientos y contratos (si aplica en el onboarding)

    ✅ Aceptación de términos y condiciones (con timestamp y evidencia)

    ✅ Consentimiento de tratamiento de datos personales (firmado con evidencia)

    ✅ Contrato de producto (si aplica en el onboarding) con firma electrónica con validez legal:

    • México: NOM-151-SCFI-2016
    • Colombia: Ley 527/1999, Decreto 2364/2012
    • Chile: Ley 19.799
    • Argentina: Código Civil y Comercial, art. 288

    H2: Los tres errores de UX que destruyen el onboarding digital

    Más allá del compliance, hay errores de diseño que hacen que usuarios legítimos abandonen:

    Error 1 — No dar contexto antes de pedir el documento

    Si le pedís al usuario que saque una foto de su INE sin explicarle por qué, una parte significativa abandona por desconfianza. Un texto de 2 líneas que explique “Para activar tu cuenta y cumplir con la regulación financiera, necesitamos verificar tu identidad” reduce el abandono.

    Error 2 — No dar feedback en tiempo real durante la captura del documento

    “La imagen está borrosa”, “Hay demasiada luz”, “Poné el documento más cerca” — sin este feedback, el usuario hace reintentos a ciegas y se frustra.

    Error 3 — No mostrar el tiempo estimado del proceso

    “Este proceso toma menos de 3 minutos” al inicio del onboarding reduce el abandono. La incertidumbre sobre la duración es uno de los principales factores de abandono.


    H2: Configurá tu Onboarding Digital con LegalTalent.ai

    LegalTalent.ai automatiza las etapas 2, 3, 4 y 5 de este checklist en una sola API. Las etapas 6 y 7 también están disponibles como módulos adicionales.

    👉 Ver el flujo de onboarding digital para México →

    👉 Ver cómo funciona la verificación de identidad →

    👉 Ver el KYC específico para Colombia →


    H2: Preguntas Frecuentes — Onboarding Digital para Fintechs

    ¿Cuánto tiempo debería durar el onboarding digital de una fintech?

    El estándar de la industria en 2024 es menos de 5 minutos para el flujo completo automatizado. Los procesos que requieren revisión manual pueden extenderse a 24-48 horas para los casos en revisión.

    ¿Es obligatorio el onboarding completamente digital o puedo mezclar digital con presencial?

    Podés combinar. Muchas fintechs usan onboarding digital para clientes de riesgo bajo y presencial (o videoconferencia) para clientes de riesgo alto. La clave es tener definida la política.

    ¿Qué pasa si el cliente no tiene internet suficiente para el paso de biometría?

    Podés ofrecer un flujo fallback: captura de foto estática con validación manual posterior. Implica más trabajo operativo pero evita perder usuarios por conectividad.

    ¿Cómo manejo a un cliente que falla el KYC por un error del sistema, no por riesgo real?

    Tenés que tener un proceso de escalación manual claro. El cliente debe poder contactar a soporte con su caso, y el equipo debe tener acceso al expediente y la capacidad de aprobación manual. Sin este proceso, perdés clientes legítimos.

    ¿Cada cuánto tengo que actualizar la información del cliente?

    Depende del nivel de riesgo asignado. Clientes de riesgo bajo: revisión cada 24-36 meses. Medio: cada 12-18 meses. Alto y PEPs: cada 6-12 meses o ante cambios en el comportamiento.


    Notas para el editor humano:

    • El checklist puede convertirse en un recurso descargable (PDF) para captura de leads — considerar esa opción
    • Los artículos de pilar como este funcionan mejor con actualizaciones anuales — agregar fecha de última actualización
    • Agregar casos de uso reales de clientes de LegalTalent cuando estén disponibles para aumentar credibilidad
  • SARLAFT 4.0 para Fintechs en Colombia: Guía Práctica de Implementación

    H1: SARLAFT 4.0 para Fintechs en Colombia: Guía Práctica de Implementación

    H2: Qué es el SARLAFT y qué cambió en la versión 4.0

    El SARLAFT — Sistema de Administración del Riesgo de Lavado de Activos y Financiación del Terrorismo — es el marco regulatorio que la Superintendencia Financiera de Colombia (SFC) impone a las entidades que supervisa para prevenir el lavado de activos y el financiamiento del terrorismo.

    La versión 4.0, formalizada mediante la Circular Externa 027 de 2020, fue la actualización más significativa del sistema en una década. Sus cambios principales:

    • Ampliación del universo de sujetos obligados: incluye explícitamente a las Sociedades Especializadas en Depósitos y Pagos Electrónicos (SEDPE) y otras fintech con autorización SFC
    • Mayor énfasis en monitoreo transaccional: no alcanza con verificar al cliente en el onboarding — el SARLAFT 4.0 exige monitoreo continuo de las transacciones
    • Segmentación de riesgo obligatoria: las entidades deben clasificar a sus clientes por nivel de riesgo (Bajo, Medio, Alto) y aplicar diligencia diferenciada
    • Refuerzo del debida diligencia para PEPs: personas expuestas políticamente y sus familiares directos requieren diligencia ampliada

    H2: A quiénes aplica el SARLAFT 4.0

    Todas las entidades vigiladas por la SFC. Para el ecosistema fintech colombiano, eso incluye principalmente:

    • SEDPE (Sociedades Especializadas en Depósitos y Pagos Electrónicos): billeteras digitales como Nequi, Daviplata, y sus competidores
    • Sociedades de Financiamiento Comercial con oferta fintech
    • Cooperativas financieras con operaciones digitales significativas
    • Entidades en proceso de autorización SFC que necesitan demostrar controles KYC/AML antes de obtener licencia

    ¿Tu fintech opera bajo licencia SFC o está en proceso de obtenerla? El SARLAFT 4.0 aplica.


    H2: Los cinco elementos del SARLAFT 4.0 que toda fintech debe implementar

    1. Identificación y conocimiento del cliente (KYC)

    Antes de activar cualquier producto, tenés que verificar la identidad del cliente, obtener documentación de soporte, y evaluar el propósito de la relación comercial. Para clientes digitales, esto implica verificación de cédula contra la Registraduría + biometría para onboarding sin presencia física.

    2. Cruce de listas de riesgo

    Cada cliente debe cruzarse contra:

    • Listas de la UIAF (Unidad de Información y Análisis Financiero)
    • Listas de la Fiscalía General
    • OFAC (SDN list y otras)
    • Listas ONU y FATF
    • Bases de PEPs colombianos y extranjeros

    El cruce inicial se hace al onboarding, pero el SARLAFT exige cruce periódico y cruce ante cambios en las listas.

    3. Segmentación del riesgo

    Cada cliente recibe un nivel de riesgo: Bajo, Medio o Alto. La clasificación debe basarse en factores objetivos: tipo de cliente, sector económico, geografía, volumen de operaciones esperado, y PEP status.

    El nivel de riesgo determina la diligencia aplicable:

    • Riesgo Bajo: verificación estándar, monitoreo regular
    • Riesgo Medio: verificación estándar + información adicional del propósito de la relación
    • Riesgo Alto / PEP: diligencia ampliada, verificación de fuente de fondos, aprobación manual

    4. Monitoreo transaccional continuo

    El SARLAFT 4.0 exige monitorear las transacciones de los clientes activos para detectar patrones inusuales. Esto incluye alertas automáticas ante:

    • Transacciones que superan umbrales definidos por la entidad
    • Patrones inconsistentes con el perfil de riesgo del cliente
    • Transacciones con contrapartes en países de alto riesgo FATF

    5. Reporte de Operaciones Sospechosas (ROS)

    Cuando se detecta una operación que no tiene justificación económica aparente o es inconsistente con el perfil del cliente, la entidad debe reportarla a la UIAF dentro de las 24 horas de la detección.


    H2: Sanciones por incumplimiento del SARLAFT 4.0

    Las multas por incumplimiento del SARLAFT pueden alcanzar hasta 200,000 SMMLV (Salarios Mínimos Mensuales Legales Vigentes), lo que en 2024 equivale a varios miles de millones de pesos colombianos. Pero las consecuencias van más allá de las multas:

    • Suspensión de la autorización de operación
    • Inhabilidad para los directivos responsables
    • En casos graves con complicidad activa: responsabilidad penal
    • Daño reputacional que afecta las relaciones con corresponsales y proveedores internacionales

    La SFC no solo multa: también publica los casos de sanción en su sitio web, lo que tiene impacto directo en la confianza de los usuarios.


    H2: Cómo implementar el SARLAFT 4.0 sin paralizarte

    El error más común que vemos en fintechs colombianas: intentar implementar el SARLAFT con un equipo legal interno y procesos manuales. No es escalable y deja huecos.

    La alternativa que funciona a escala:

    Paso 1 — Mapeá tus obligaciones específicas

    Las obligaciones varían según tu tipo de licencia y producto. Una SEDPE no tiene exactamente los mismos requerimientos que una sociedad de financiamiento comercial. Consultá con un abogado regulatorio colombiano para definir tu alcance exacto.

    Paso 2 — Automatizá el KYC del onboarding

    Verificación de cédula contra la Registraduría + cruce de listas UIAF + biometría. Esto elimina el trabajo manual del equipo de compliance en el 85% de los casos (los que pasan sin incidencias).

    Paso 3 — Configurá la segmentación de riesgo automática

    Definí las variables que determinan el nivel de riesgo en tu contexto y configurá reglas automáticas. El 80% de tus clientes probablemente caiga en riesgo bajo, lo que libera al equipo para enfocarse en los casos complejos.

    Paso 4 — Implementá el monitoreo transaccional

    Para una SEDPE en crecimiento, el monitoreo transaccional es donde la mayoría falla. Las alertas necesitan ser configurables, basadas en el perfil del cliente, y con flujos de investigación definidos.

    Paso 5 — Establecé el proceso de ROS

    Cada alerta que no se puede justificar internamente debe tener un camino claro hacia la UIAF. El proceso tiene que ser rápido (24 horas) y dejar registro de cada decisión.


    H2: SARLAFT 4.0 con LegalTalent.ai

    LegalTalent.ai automatiza los pasos 2 y 3 del flujo anterior: KYC del onboarding con verificación contra Registraduría, cruce de listas UIAF/OFAC, segmentación de riesgo automática, y expediente de auditoría exportable para inspecciones SFC.

    El monitoreo continuo (pasos 4 y 5) se puede integrar a través de webhooks de alerta hacia tu sistema de gestión de compliance.

    👉 Ver cómo funciona el KYC para Colombia →


    H2: Preguntas Frecuentes — SARLAFT 4.0 para Fintechs

    ¿Cuándo entró en vigencia el SARLAFT 4.0?

    La Circular Externa 027 de 2020 de la SFC fue la base normativa del SARLAFT 4.0. La implementación progresiva se completó durante 2021-2022 dependiendo del tipo de entidad.

    ¿Las fintech que no están supervisadas por la SFC necesitan implementar SARLAFT?

    Las entidades no supervisadas por la SFC no están obligadas al SARLAFT específicamente, pero pueden tener obligaciones similares bajo la Unidad de Información y Análisis Financiero (UIAF) si son consideradas sujetos obligados por la Ley 526/1999 y sus modificaciones.

    ¿Qué documentación pide la SFC en una inspección de SARLAFT?

    Expedientes de cada cliente con: identificación verificada, resultado del cruce de listas, nivel de riesgo asignado y justificación, y registro de operaciones monitoreadas. Todo con timestamps y trazabilidad del proceso.

    ¿Puedo externalizar el SARLAFT a un proveedor externo?

    Podés automatizar partes del proceso (verificación, cruce de listas) con un proveedor tecnológico. Pero la responsabilidad regulatoria no es transferible — la entidad supervisada sigue siendo responsable ante la SFC.

    ¿Cuánto personal de compliance necesita una fintech para el SARLAFT?

    Depende del volumen y complejidad del negocio. Con automatización correcta, una fintech de 50,000 clientes activos puede operar con 1-2 personas dedicadas a compliance enfocadas en casos de riesgo alto y reportes a la UIAF.


    Notas para el editor humano:

    • Verificar que la cifra de multas (200,000 SMMLV) es la correcta para el tipo de infracción más grave — puede variar según la categoría de la entidad
    • Actualizar el año de referencias regulatorias si hay novedades de la SFC posteriores a 2024
    • Considerar agregar un ejemplo concreto de caso de sanción pública de la SFC para mayor credibilidad
  • KYC en México bajo la Ley Fintech: Guía Práctica para Equipos de Compliance

    H1: KYC en México bajo la Ley Fintech: Guía Práctica para Equipos de Compliance

    H2: El marco regulatorio que toda fintech mexicana necesita entender

    La Ley para Regular las Instituciones de Tecnología Financiera (Ley Fintech) fue publicada en el Diario Oficial de la Federación el 9 de marzo de 2018 y se complementa con las Disposiciones de carácter general emitidas por la CNBV, el Banxico y la SHCP. Para el área de compliance, hay tres documentos fundamentales:

    1. Las Disposiciones de PLD/FT de la CNBV: el reglamento específico que define las obligaciones de KYC, monitoreo y reporte para las ITF (Instituciones de Tecnología Financiera)
    2. Las Reglas de PLD del Banxico: aplican a las IFPE (Instituciones de Fondos de Pago Electrónico) que operan sistemas de pago
    3. La Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita: la ley marco antilavado que aplica a todas las actividades vulnerables

    El incumplimiento puede resultar en multas de hasta 150,000 UDIS, suspensión de operaciones y responsabilidad penal para los directivos responsables.


    H2: Qué tipos de fintech están obligadas al KYC bajo la Ley Fintech

    La Ley Fintech creó dos categorías nuevas de entidades reguladas:

    ITC — Instituciones de Tecnología Financiera de Financiamiento Colectivo

    Plataformas de crowdfunding (equity, deuda, copropiedad, regalías). Están obligadas a verificar la identidad de inversores y acreditados.

    IFPE — Instituciones de Fondos de Pago Electrónico

    Billeteras electrónicas, plataformas de pagos, emisores de tarjetas prepago. Deben verificar a todos sus usuarios antes de activar transacciones.

    Además, las SOFOM y SOFIPO (que no son ITF en sentido estricto pero están supervisadas por la CNBV) tienen sus propias disposiciones de PLD que exigen KYC.


    H2: Los niveles de cuenta y su impacto en el KYC

    Una particularidad del mercado mexicano: el esquema de “niveles de cuenta” permite a las IFPE ofrecer cuentas con límites de operación reducidos sin completar el KYC completo. Esto facilita la inclusión financiera pero implica una gestión cuidadosa:

    Nivel 1 (sin KYC completo):

    • Solo nombre y número de celular
    • Límite mensual: hasta 750 UDIS (~$1,700 pesos)
    • Para pagos básicos, recepción de remesas de bajo monto

    Nivel 2 (KYC básico):

    • Nombre, CURP, y validación por SMS o CURP contra RENAPO
    • Límite mensual: hasta 3,000 UDIS (~$6,800 pesos)

    Nivel 3 (KYC completo con identificación oficial):

    • INE/IFE validado contra base oficial + biometría
    • Límite mensual: hasta 10,000 UDIS (~$23,000 pesos)

    Nivel 4 (KYC reforzado con verificación presencial o equivalente digital):

    • INE + biometría + visita presencial o videoconferencia
    • Sin límite de operación

    El nivel 3 es el estándar para la mayoría de los productos fintech de uso cotidiano. El nivel 4 aplica para productos de mayor valor o riesgo.


    H2: Los 6 elementos del KYC que exigen las disposiciones CNBV

    1. Identificación del cliente

    El nombre completo tal como figura en el documento oficial, fecha de nacimiento, CURP, RFC (cuando aplica), domicilio y número de teléfono. Para personas morales: denominación, RFC, domicilio fiscal.

    2. Verificación de la identidad

    No basta con que el cliente declare su identidad — la CNBV exige verificarla contra fuentes confiables. Para personas físicas: validación del INE contra la base del INE o RENAPO, o verificación biométrica equivalente.

    3. Identificación del beneficiario controlador

    Para personas morales, se requiere identificar al beneficiario controlador — la persona física que finalmente controla o se beneficia de la entidad. Este es el componente KYB (Know Your Business).

    4. Evaluación del riesgo del cliente

    La institución debe clasificar a cada cliente en un nivel de riesgo (Bajo, Medio, Alto) basado en criterios objetivos documentados. El nivel de riesgo determina la frecuencia de la diligencia continua.

    5. Monitoreo continuo

    Las disposiciones exigen monitorear las operaciones de los clientes activos para detectar comportamientos inusuales y reportar operaciones sospechosas a la UIF dentro de los plazos establecidos.

    6. Conservación de registros

    Toda la documentación del KYC debe conservarse por un mínimo de 10 años, en formato que permita reproducirla y exportarla para inspecciones.


    H2: Los errores más comunes de KYC en fintechs mexicanas

    Después de trabajar con decenas de fintechs en México, estos son los errores que encontramos con más frecuencia:

    Error 1 — Solo verifican la CURP, no el INE

    Validar la CURP contra RENAPO es el nivel 2. Para el nivel 3 (el estándar para la mayoría de los productos), se requiere validar el INE contra la base del INE. Son dos verificaciones distintas.

    Error 2 — No cruzan listas locales mexicanas

    OFAC es conocido. Pero las listas de la UIF mexicana y las listas de personas bloqueadas del SAT son igualmente relevantes para el compliance local y a veces se ignoran.

    Error 3 — El expediente no es exportable

    En una inspección, el regulador pedirá exportar expedientes de clientes específicos. Si los datos están dispersos en múltiples sistemas sin una vista unificada exportable, el cumplimiento técnico no se puede demostrar.

    Error 4 — Sin proceso claro para Reportes de Operación Sospechosa (ROS)

    Detectar una operación inusual es solo la mitad del trabajo. La otra mitad es el proceso interno para investigarla y decidir si se eleva a ROS a la UIF dentro del plazo. Sin un proceso definido, los ROS se retrasan.

    Error 5 — No tienen beneficiario controlador para clientes corporativos

    Para fintechs B2B o que tienen personas morales como clientes, la identificación del beneficiario controlador (UBO) es obligatoria. Es una brecha frecuente.


    H2: Cómo automatizar el KYC mexicano sin perder usuarios

    La buena noticia: con la tecnología correcta, el KYC compliant en México puede hacerse en menos de 3 segundos para el 85% de los casos — sin revisión manual, sin esperas, sin abandono de funnel.

    El flujo óptimo para una IFPE nivel 3:

    1. Captura del INE con OCR (frontal + dorso)
    2. Validación del INE y CURP contra fuentes oficiales
    3. Selfie con prueba de vida activa + match facial
    4. Cruce automático contra UIF + OFAC + listas SAT
    5. Clasificación de riesgo automática
    6. Generación del expediente con todos los artefactos

    Si el resultado es Aprobado: activación inmediata de la cuenta.

    Si hay observaciones: el 10-15% de los casos va a revisión manual con el expediente completo disponible para el analista.

    👉 Ver cómo LegalTalent.ai implementa este flujo →

    👉 Ver la verificación de identidad México en detalle →


    H2: Preguntas Frecuentes — KYC en México bajo la Ley Fintech

    ¿Las SOFOM ENR también están obligadas al KYC bajo la Ley Fintech?

    Las SOFOM ENR (Entidades No Reguladas) no están directamente supervisadas por la CNBV bajo la Ley Fintech, pero están sujetas a la Ley de PLD/FT si realizan actividades consideradas vulnerables. En la práctica, las SOFOM ENR que otorgan crédito están obligadas a implementar KYC básico.

    ¿Cada cuánto tiempo hay que re-verificar a un cliente?

    Depende del nivel de riesgo. Clientes de riesgo bajo: revisión cada 24-36 meses o ante cambios en el comportamiento. Riesgo alto y PEPs: revisión anual. Ante eventos específicos (transacción inusual, cambio de perfil), se hace una revisión inmediata.

    ¿La biometría puede reemplazar la verificación presencial para el nivel 4?

    Las disposiciones CNBV admiten algunos equivalentes digitales a la verificación presencial, incluyendo videoconferencia supervisada. La biometría sola (sin supervisión humana) generalmente se considera nivel 3, no nivel 4.

    ¿Qué pasa si un cliente del nivel 2 quiere subir al nivel 3?

    El proceso se llama “upgrade de nivel” y requiere completar el KYC del nivel superior — en este caso, agregar la validación del INE y la biometría. Es un flujo que muchas fintechs implementan como un segundo paso cuando el usuario quiere aumentar su límite de operación.

    ¿Tengo que reportar todas las transacciones a la UIF?

    No. Reportás operaciones relevantes (que superen umbrales definidos por la norma), operaciones inusuales (que no tengan justificación económica), y operaciones relacionadas con actividades vulnerables. Los umbrales y criterios específicos están en las Disposiciones de PLD/FT de la CNBV.


    Notas para el editor humano:

    • Los valores en UDIS cambian mensualmente — verificar los equivalentes en pesos al momento de publicar
    • “Enero 2024” se usa como referencia en el título — actualizar si se publica después
    • Considerar agregar un cuadro resumen con los niveles de cuenta al inicio del artículo para lectores que escanean
  • Qué es KYC y por qué las Fintechs de LATAM no pueden ignorarlo

    H1: Qué es KYC y por qué las Fintechs de LATAM no pueden ignorarlo

    H2: La versión corta

    KYC (Know Your Customer, o Conocé a tu Cliente) es el proceso de verificar que la persona que intenta abrir una cuenta o usar tu plataforma es quien dice ser, y que no está en listas de riesgo regulatorio. No es opcional: en México, Colombia, Chile, Argentina y el resto de LATAM, las fintechs tienen la obligación legal de implementarlo antes de activar cualquier producto financiero.

    El incumplimiento tiene consecuencias concretas: multas, suspensión de operaciones y, en casos graves, responsabilidad penal para los directivos.


    H2: Los tres pasos del KYC que toda fintech necesita

    KYC no es una sola verificación — es un proceso de tres etapas que ocurren en el onboarding y durante toda la vida del cliente:

    1. Customer Identification Program (CIP): quién sos

    La primera etapa es verificar que la persona existe y es quien dice ser. En la práctica, esto significa:

    • Captura y validación del documento de identidad (INE en México, cédula de ciudadanía en Colombia, RUT en Chile, DNI en Argentina)
    • Validación contra la base oficial del organismo emisor (RENAPO, Registraduría, SRCeI, RENAPER)
    • Verificación biométrica: que la persona que hace el onboarding es la misma que figura en el documento

    2. Customer Due Diligence (CDD): qué riesgo representás

    La segunda etapa evalúa el nivel de riesgo del cliente. Incluye:

    • Cruce contra listas de riesgo: OFAC, ONU, INTERPOL, y las listas locales de cada país (UIF en México y Argentina, UIAF en Colombia, UAF en Chile)
    • Evaluación de PEPs (Personas Expuestas Políticamente)
    • Clasificación del nivel de riesgo: Bajo, Medio, Alto

    El nivel de riesgo determina cuánta diligencia adicional se aplica. Un cliente de riesgo alto puede requerir verificación manual, más documentación, o restricciones en los productos disponibles.

    3. Ongoing Monitoring: cómo cambia el riesgo con el tiempo

    La tercera etapa, menos obvia pero igual de importante, es el monitoreo continuo. Un cliente que pasó el KYC inicial puede aparecer meses después en una lista de sanciones. Las regulaciones de LATAM exigen que las fintechs detecten esos cambios y actúen.


    H2: Por qué el KYC importa más en LATAM que en otros mercados

    Hay cuatro razones por las que las fintechs de LATAM tienen que tomar el KYC especialmente en serio:

    1. Regulaciones en evolución constante

    La Ley Fintech de México (2018), la Ley 21.521 de Chile (2023), la actualización de SARLAFT 4.0 en Colombia (2020), la incorporación de PSAV en Argentina (2024). Los marcos regulatorios de la región están en actualización permanente, y las fintechs que no tienen sistemas de compliance flexibles quedan expuestas.

    2. Fragmentación regulatoria

    Si operás en más de un país de LATAM, cada mercado tiene sus propios organismos, sus propias listas locales y sus propias interpretaciones del estándar internacional. No podés usar un sistema KYC diseñado para un solo país.

    3. Alta incidencia de fraude de identidad

    LATAM tiene algunos de los índices más altos de fraude documental de la región. La biometría con prueba de vida activa no es un nice-to-have — es una necesidad operativa.

    4. Costo regulatorio de las multas

    Las sanciones por incumplimiento de KYC/AML en LATAM son significativas: hasta 200,000 SMMLV en Colombia (SFC), sanciones administrativas y penales en México (CNBV, UIF), y revocación de autorización en Chile (CMF). Para una startup en etapa de crecimiento, una sanción regulatoria puede ser terminal.


    H2: El falso dilema entre compliance y conversión

    Existe un mito extendido en las fintechs de LATAM: que el KYC daña el funnel de conversión. Y durante muchos años, era verdad — los procesos manuales de verificación con revisión humana tardaban días, y los usuarios abandonaban.

    Ese dilema ya no existe si el KYC está bien implementado:

    • Verificación automática en menos de 3 segundos
    • Biometría con tasa de completado del 89% en el primer intento
    • Flujos de UX adaptativos que guían al usuario en cada paso

    Las fintechs que automatizan el KYC correctamente reportan que su tasa de abandono en el paso de verificación baja un 40% frente a los flujos manuales o semi-automáticos.


    H2: Qué pasa si no tenés KYC o tenés un KYC incompleto

    Los escenarios más comunes que vemos en fintechs de LATAM:

    Cruce de listas incompleto: se verifica la identidad pero no se cruza contra OFAC o las listas locales. Resultado: clientes sancionados que pasan el onboarding.

    Sin validación contra fuente oficial: se confía en los datos OCR del documento sin validar contra la base del organismo emisor. Resultado: documentos falsos que pasan la verificación.

    Sin monitoreo continuo: se hace el KYC al onboarding pero nunca más. Resultado: clientes que aparecen en listas de sanciones meses después siguen activos en la plataforma.

    Sin expediente de auditoría: se hacen las verificaciones pero no queda registro exportable. Resultado: en una inspección regulatoria, no podés demostrar que hiciste el KYC.


    H2: Cómo empezar con KYC en tu Fintech de LATAM

    Los pasos prácticos para implementar un KYC compliant desde cero:

    1. Definí el alcance regulatorio: en qué países operás, bajo qué licencia, y qué normas aplican a tu producto específico
    2. Elegí una solución con cobertura regional: si operás en más de un país, necesitás una API que maneje las reglas de cada mercado
    3. Configurá los niveles de riesgo: no todos los clientes necesitan el mismo nivel de diligencia — configurá flujos diferenciados según el producto y el territorio
    4. Implementá monitoreo continuo: el KYC de onboarding es el comienzo, no el final
    5. Generá expedientes de auditoría: asegurate de que cada verificación quede registrada con la evidencia que te van a pedir en una inspección

    ¿Querés ver cómo funciona en práctica para tu caso de uso específico?

    👉 Ver cómo LegalTalent.ai resuelve el KYC para fintechs en México →

    👉 Ver cómo LegalTalent.ai resuelve el KYC para billeteras en Colombia →


    H2: Preguntas Frecuentes sobre KYC para Fintechs

    ¿Qué diferencia hay entre KYC y AML?

    KYC (Know Your Customer) es el proceso de verificar la identidad del cliente y evaluar su riesgo. AML (Anti-Money Laundering) es el sistema más amplio de prevención de lavado de dinero que incluye el KYC, más el monitoreo de transacciones y el reporte de operaciones sospechosas.

    ¿Cada cuánto hay que hacer el KYC de un cliente?

    El KYC inicial se hace en el onboarding. Pero las regulaciones de LATAM exigen revisar el perfil del cliente cuando hay cambios en su comportamiento de riesgo, cuando aparece en nuevas listas, o periódicamente según el nivel de riesgo asignado.

    ¿Es obligatorio el KYC para todas las fintechs?

    Depende del tipo de licencia y el producto. Las fintech de pagos, crédito, inversión y billeteras electrónicas que operan bajo supervisión de la CNBV, SFC, CMF, BCRA o reguladores equivalentes tienen obligación de KYC. Las que solo proveen software sin manejar dinero pueden tener requerimientos menores.

    ¿Qué es un PEP y por qué importa en el KYC?

    Una Persona Expuesta Políticamente (PEP) es alguien que ocupa o ocupó un cargo público de alto nivel — presidentes, ministros, legisladores, jueces, directivos de organismos estatales, y sus familiares directos. Las regulaciones internacionales exigen diligencia reforzada para clientes PEP por su mayor exposición a riesgos de corrupción.

    ¿Puedo hacer KYC sin biometría?

    Técnicamente sí, pero en la práctica la biometría es el estándar mínimo esperado por los reguladores de LATAM para onboarding digital. Sin ella, el riesgo de fraude de identidad es significativamente mayor.


    Notas para el editor humano:

    • Este artículo está optimizado para “que es kyc fintech” — considerá agregar la fecha de publicación y actualizarlo anualmente
    • Los links internos a /kyc/mexico y /kyc/colombia deben funcionar antes de publicar este artículo
    • Las cifras de multas (200,000 SMMLV en Colombia) deben verificarse con fuentes regulatorias actualizadas