La comisionada de la SEC Hester Peirce pide menos datos de KYC y mayor privacidad criptográfica
Puntos clave
- •La comisionada de la SEC Hester Peirce sostuvo que las reglas de KYC y contra el lavado de dinero obligan a las instituciones financieras a acumular enormes cantidades de datos personales insuficientemente protegidos y cada vez más vulnerables a ataques.
- •Promovió las pruebas de conocimiento cero y la verificación basada en atributos como métodos criptográficos que permitirían a las personas demostrar elegibilidad sin divulgar su nombre, ingresos o dirección.
- •Fugas recientes que involucran a Revolut y a proveedores del fabricante de carteras de hardware Trezor han intensificado el temor a que los datos de KYC filtrados expongan a los poseedores de criptomonedas a "wrench attacks" físicos.
- •Peirce propuso que los reguladores podrían externalizar verificación de identidad a terceros y emitir a los usuarios certificados criptográficos portátiles válidos en todas las plataformas.
- •Sus comentarios constituyen una señal de política más que una norma formal y, con su mandato terminando, la implementación dependería de otros comisionados o de acciones de la SEC o del Congreso.

En un discurso final como comisionada de la SEC, la agencia estadounidense que supervisa los mercados de valores, Hester Peirce sostuvo que el sistema financiero recopila información personal excesiva para identificación mientras hace demasiado poco para proteger a las personas cuyos datos almacena. Dijo que la criptografía podría abordar ambos problemas a la vez.
El problema afecta a los poseedores de criptomonedas cuyos pasaportes e historiales de transacciones se guardan en bases de datos vulnerables. Además, se produce cuando una serie de fugas de datos de 'know your customer' (KYC) ha intensificado la preocupación de que dicha información podría amenazar la seguridad física de las personas.
Pajares de datos cada vez más grandes
En la misma conferencia, Peirce criticó las reglas de KYC y contra el lavado de dinero, que exigen que las instituciones financieras verifiquen la identidad de los clientes y monitoreen la actividad de las cuentas, construidas sobre la suposición de que recopilar información de suficientes personas ayudará a las autoridades a identificar a los criminales. Describió ese enfoque como obsoleto.
"Se trata de construir pajares de datos cada vez más grandes, y luego esperar encontrar una o dos agujas en ellos", dijo Peirce. "Pero el pajar de datos más grande, a su vez, se vuelve menos propenso a revelar agujas".
Su presentación, titulada "Looking for Change in Haystacks", describió una encrucijada para el sistema financiero. Un camino implicaría recopilar cantidades crecientes de datos a través de intermediarios hasta que la infraestructura financiera se convierta en un panóptico — un sistema en el que todos pueden ser observados en todo momento. La alternativa usaría nuevas herramientas para identificar a los criminales mientras se recopila menos información personal.
Peirce también criticó a los que llamó "maximalistas de datos". En su opinión, ese grupo incluye a funcionarios gubernamentales así como a empresas privadas contratadas para recopilar datos de clientes bajo la suposición de que nunca hay demasiada información.
KYC sin divulgar la identidad
La alternativa de Peirce involucra pruebas de conocimiento cero — una técnica criptográfica formalizada por primera vez la década de 1980 — que permiten a una parte verificar que una afirmación es precisa sin divulgar los datos subyacentes. Comentó la tecnología junto con la "verificación basada en atributos", un sistema que comprueba el cumplimiento utilizando un solo atributo en lugar de almacenar un archivo de identidad completo.
En una entrevista, Peirce explicó que "se puede demostrar que calificas sin que esa contraparte sepa tu nombre, ingresos o dirección". Tecnología similar se utiliza en redes privadas y seguras y en activos como Zcash, una criptomoneda centrada en la privacidad.
Peirce también abordó la privacidad en las blockchains públicas. En su opinión, las blockchains públicas proporcionan un nivel sin precedentes de transparencia e inmutabilidad, superior al de los sistemas de registro tradicionales. Sugirió que los reguladores podrían externalizar la verificación de identidad a un tercero y emitir a los usuarios certificados criptográficos que pudieran transferirse de una plataforma a otra.
La SEC publicó sus comentarios bajo el título "Looking for Change in Haystacks".
Las fugas de datos intensifican la preocupación
El argumento de Peirce llega en medio de una serie de fugas de datos que han hecho más tangible el problema de la privacidad. Incidentes recientes incluyen la exposición por parte de Revolut de la información de pasaportes de clientes y el historial de transacciones de Bitcoin, así como fugas que involucran a proveedores que sirven a Trezor, el fabricante de carteras de hardware. Incidentes relacionados han incrementado la preocupación por los llamados "wrench attacks", en los que atacantes que descubren que una persona posee criptomonedas la atacan físicamente.
El argumento de Peirce es que cada base de datos centralizada creada para cumplir con los requisitos de KYC puede convertirse en un vector de ataque contra las personas que las normas pretenden proteger.
También vinculó su postura con iniciativas ya en curso en la agencia. Peirce citó la "Innovation Exemption" adoptada por la Comisión una semana antes de su discurso. La exención permite que los valores tokenizados se negocien en redes de criptomonedas a través de creadores de mercado automatizados. El presidente Paul Atkins considera la medida como un trampolín hacia la regulación, dijo Peirce.
Una señal de política, no una norma formal
Los comentarios de Peirce representan una señal de política de una comisionada de la SEC, no una propuesta formal. No se presentó ninguna propuesta, y la Comisión no anunció directrices específicas. Peirce, quien se desempeña en la SEC desde 2018 y ha abogado constantemente por la innovación en los activos digitales, también dijo que las opiniones expresadas eran suyas y podrían no ser adoptadas por la Comisión.
Su capacidad para implementar la propuesta también puede estar limitada porque su mandato está llegando a su fin — los comisionados de la SEC cumplen mandatos escalonados de cinco años — y tiene planes de mudarse a Virginia Beach. Las perspectivas de la propuesta dependen, por lo tanto, de cómo respondan otros comisionados y de si la SEC o el Congreso la desarrollan como guía formal. Hasta entonces, el panóptico descrito por Peirce permanece sin cambios.