XIP

Documentos institucionales  /  Políticas y Procedimientos de KYC y EDD

Política

Políticas y Procedimientos de KYC y EDD

Reglas de identificación, cualificación y verificación de usuarios, ciclo de vida del registro y criterios de aplicación de diligencia reforzada.

Documento POL-03
Versión 1.0
Vigente desde 29/07/2026
Última revisión 29/07/2026
Clasificación Público

Esta es una traducción de cortesía. La versión en portugués es el texto auténtico y prevalece en caso de divergencia.

Resumen en una línea

El registro recorre cuatro etapas en la aplicación, es analizado por el prestador contratado y solo habilita operaciones en moneda nacional cuando alcanza, de forma acumulativa, los estados verificación aprobada y registro activo. Mientras eso no ocurre, el servidor rechaza toda operación.

Objetivo y principios

Este documento establece las reglas y los procedimientos de identificación, cualificación y verificación de usuarios (Know Your Customer — KYC) y los criterios de aplicación de diligencia reforzada (Enhanced Due Diligence — EDD) en la plataforma XIP.

Integra y detalla la Política de PBC/FT y Procedimientos Internos, y observa los límites de tratamiento de datos personales fijados en la Política de Protección de Datos y Privacidad.

Los siguientes principios orientan su aplicación:

Principio Cómo se concreta
Conozca antes de habilitar Ninguna operación en moneda nacional es posible antes de la conclusión favorable de la verificación. El orden es innegociable y lo impone el sistema.
Prohibición del anonimato No se admite registro anónimo, con nombre ficticio o con identidad no verificada.
Titularidad propia El usuario opera exclusivamente en nombre propio. La actuación por cuenta de un tercero no declarada es causa de rechazo.
Prueba de vida Al ser el canal exclusivamente digital, se exige una imagen facial que vincule a la persona con el documento presentado.
Proporcionalidad al riesgo La intensidad de la diligencia acompaña al riesgo identificado y puede ser reforzada.
Minimización de datos Se recoge lo necesario para la verificación y para el cumplimiento de las obligaciones legales, y nada más. Lo que no necesita conservarse no se conserva.
Auditabilidad Cada decisión de verificación se registra con resultado, motivo y fecha, de modo que permita su reconstitución posterior.

Ámbito de aplicación

Estas reglas se aplican a personas físicas, residentes en Brasil, de 18 años o más y con plena capacidad civil. La plataforma no admite, actualmente, el registro de personas jurídicas: el registro se crea exclusivamente bajo la clasificación de persona física, y no existe flujo para la representación de una entidad.

Se exige, además, que el usuario sea titular de un CPF regular (CPF, el número de registro fiscal de personas físicas de Brasil) y que disponga de una billetera de criptoactivos propia en la plataforma, cuya dirección se vincula al registro en el momento de la verificación.

Momento de la exigencia

La creación de una cuenta en XIP — con correo electrónico, nombre de usuario y contraseña — permite al usuario utilizar la billetera no custodial, cuyas claves se generan en el propio dispositivo. Esta etapa no implica intermediación financiera y no exige verificación de identidad.

La verificación se exige en el momento en que el usuario pretende realizar la primera operación en moneda nacional, de entrada o de salida. La aplicación muestra el aviso de exigencia y conduce al usuario al flujo de verificación desde tres puntos de acceso: la configuración de la cuenta, la pantalla de depósito y la pantalla de retiro.

Datos y documentos exigidos

Datos de identificación

Dato Obligatorio Finalidad
Nombre completo Identificación del titular y confrontación con el documento presentado.
CPF Identificación unívoca del titular ante la base de datos oficial.
Dirección de correo electrónico Canal de comunicación y vínculo con la cuenta. Se rellena automáticamente con el correo electrónico confirmado de la cuenta.
Número de teléfono Canal alternativo de contacto y elemento adicional de identificación.
Dirección de billetera Vincula el registro con la billetera del usuario y define el destino predeterminado de las operaciones de entrada. Se obtiene automáticamente de la billetera activa en la aplicación.

Documentos

Documento Composición Requisito
RG — Carteira de Identidade, el documento de identidad brasileño Dos imágenes: anverso y reverso Ambas obligatorias. El flujo no avanza con solo una.
CNH — Carteira Nacional de Habilitação, el permiso de conducir brasileño Imagen única del documento abierto Obligatoria.
Imagen facial (selfie) Una imagen Obligatoria en ambas modalidades. Constituye la prueba de vida.

El usuario elige entre RG y CNH. El cambio de modalidad después del envío de las imágenes descarta las imágenes de documento ya adjuntadas, para impedir la combinación inconsistente de documentos distintos — la imagen facial se preserva.

Requisitos técnicos de las imágenes

  • las imágenes se capturan con la cámara del dispositivo o se seleccionan de la galería;
  • se convierten a JPEG y se comprimen en el propio dispositivo antes del envío, con un presupuesto de tamaño distribuido entre las imágenes del conjunto y un mínimo por imagen, de modo que se preserve la legibilidad;
  • la compresión ocurre en el dispositivo, lo que reduce el volumen transmitido y el tiempo de exposición de los datos en tránsito.

Validaciones aplicadas en la recogida

Antes de cualquier envío, la aplicación valida los datos informados. La etapa no avanza mientras haya algún dato inválido. Las mismas reglas se reaplican en el servidor, de modo que la validación no depende de la integridad del cliente.

Campo Regla aplicada
Nombre completo Mínimo de 3 caracteres, sin considerar los espacios en los extremos.
CPF Exactamente 11 dígitos; rechazo de secuencias de dígitos idénticos; validación de los dos dígitos verificadores mediante el algoritmo módulo 11. Un CPF estructuralmente inválido se rechaza en la aplicación, antes de cualquier envío.
Teléfono Acepta el formato nacional con 10 u 11 dígitos, o con el prefijo internacional de Brasil; exige un prefijo de área (DDD) válido y, para móvil, que el noveno dígito comience por 9.
Correo electrónico Formato válido, con parte local, una única arroba y dominio con punto.
Imágenes Presencia obligatoria de las imágenes correspondientes a la modalidad elegida; la etapa de revisión no permite el envío con un conjunto incompleto.

Flujo de verificación

El flujo tiene cuatro etapas de recogida, seguidas del envío y del análisis. La navegación entre etapas es libre hacia atrás, lo que permite la corrección antes del envío.

Datos personales

Recogida de nombre completo, CPF, teléfono y correo electrónico. El correo electrónico viene rellenado a partir de la cuenta confirmada. La etapa solo se concluye cuando todas las validaciones pasan.

Aplicación · usuario

Documento de identificación

Elección entre RG y CNH y captura de las imágenes correspondientes — anverso y reverso, o imagen única. Cada imagen se previsualiza y puede sustituirse.

Aplicación · usuario

Imagen facial

Captura de la selfie, con orientación de encuadre e iluminación. Constituye la prueba de vida que vincula a la persona con el documento.

Aplicación · usuario

Revisión

Presentación consolidada de los datos y de las imágenes para la comprobación final. El usuario puede volver a cualquier etapa antes de confirmar.

Aplicación · usuario

Creación del registro

Confirmado el envío, el servidor crea el registro del usuario ante el prestador contratado, con nombre, CPF, correo electrónico y dirección de billetera. La operación es idempotente: un segundo toque, un nuevo intento o una solicitud concurrente no generan un registro duplicado.

Servidor · prestador contratado

Transmisión de las imágenes

Las imágenes se transmiten al servidor por un canal cifrado, se mantienen solo en memoria durante el tiempo de la solicitud y se remiten inmediatamente al prestador contratado. No hay escritura en disco, base de datos, caché ni almacenamiento de objetos.

Servidor

Análisis y decisión

El prestador contratado analiza los documentos, ejecuta la consulta a listas restrictivas y de sanciones y la calificación como persona expuesta políticamente, y decide sobre la verificación. XIP registra el resultado, el motivo en caso de rechazo y la fecha del análisis.

Prestador contratado

Habilitación o rechazo

Aprobado el registro y estando este activo, las operaciones en moneda nacional pasan a estar permitidas. Si es rechazado, el usuario recibe el motivo y puede corregir y presentar de nuevo.

Servidor · aplicación

Mientras el análisis no se concluye, la aplicación consulta periódicamente la situación del registro. La consulta al prestador contratado ocurre solo cuando la situación es no terminal — pendiente, enviado o en análisis —, lo que evita solicitudes innecesarias después de una decisión definitiva. Los fallos momentáneos de comunicación no alteran el estado registrado: la situación conocida se preserva y la consulta se repite.

Estados del registro

El registro tiene dos dimensiones independientes de estado: el estado de la verificación, que refleja el avance del análisis documental, y el estado del registro, que refleja su habilitación para transaccionar. Ambas deben estar favorables.

Estado de la verificación

Estado Significado ¿Opera?
Pendiente Registro creado ante el prestador contratado, documentos aún no enviados. No
Enviado Documentos transmitidos y recibidos, en espera del inicio del análisis. No
En análisis Análisis documental en curso por parte del prestador contratado. No
Aprobado Identidad verificada. Estado terminal favorable. Sí, si está activo
Rechazado Verificación no aprobada, con motivo registrado. Admite nueva presentación. No

Estado del registro

Estado Significado ¿Opera?
Pendiente Registro creado, aún no habilitado. No
Activo Registro habilitado para transaccionar. Sí, si está aprobado
Suspendido Habilitación suspendida, por decisión de conformidad o por una pendencia por esclarecer. Reversible. No
Bloqueado Habilitación finalizada, por determinación de una autoridad, coincidencia en una lista restrictiva o decisión definitiva de conformidad. No
Consecuencia práctica

La suspensión o el bloqueo impiden nuevas operaciones aun cuando la verificación de identidad haya sido aprobada. La aprobación documental no es, por sí sola, una autorización permanente para transaccionar: la habilitación se comprueba en cada operación.

Habilitación transaccional

En cada solicitud de cotización o de operación, el servidor verifica el registro del usuario y exige la conjunción de dos condiciones:

Operación Condición exigida Respuesta en caso de incumplimiento
Entrada — conversión de moneda nacional en criptoactivo Verificación aprobada y registro activo Rechazo, sin generación de cotización y sin llamada al prestador contratado.
Salida — conversión de criptoactivo en moneda nacional Verificación aprobada y registro activo Rechazo, sin generación de cotización y sin llamada al prestador contratado.

El criterio es idéntico para la entrada y la salida, sin diferenciación por importe, por antigüedad de la cuenta o por decisión comercial. La ausencia de registro se trata como incumplimiento de la condición, del mismo modo que un registro rechazado o suspendido.

La comprobación ocurre en la capa de servicio del servidor, antes de cualquier efecto externo. No existe ninguna vía a través de la aplicación, de la interfaz administrativa o de la API que permita transaccionar sin satisfacer esas condiciones. La evidencia técnica consta en Evidencia de Registros de KYC.

Campos inmutables y campos actualizables

Campo Modificable por el usuario Regla
CPF Nunca Inmutable después de la creación del registro. No existe endpoint, pantalla ni procedimiento que permita su modificación por el usuario. La corrección de un error material exige atención formal, con nueva verificación.
Clasificación del registro (persona física) Nunca Inmutable.
Nombre completo Antes de la aprobación Actualizable mientras la verificación no esté aprobada.
Correo electrónico Antes de la aprobación Actualizable mientras la verificación no esté aprobada.
Teléfono Antes de la aprobación Actualizable mientras la verificación no esté aprobada.

Aprobada la verificación, el registro queda sellado: el servidor rechaza los intentos de modificación de datos de identificación y de reenvío de documentos, y responde con un error específico de registro ya aprobado. Las modificaciones posteriores solo ocurren mediante un procedimiento formal de atención, dejando constancia y, cuando se exija, con nueva verificación.

La actualización de datos antes de la aprobación no reinicia automáticamente el análisis: para volver a la cola de análisis, el usuario presenta de nuevo los documentos.

Rechazo y nueva presentación

Rechazada la verificación, se informa al usuario del motivo registrado por el prestador contratado, mostrado de forma legible en la aplicación, para que pueda corregir la causa y presentar de nuevo.

Reglas de la nueva presentación:

  • está permitida en cualquier estado no aprobado — pendiente, enviado, en análisis o rechazado;
  • el usuario vuelve al inicio del flujo y puede revisar los datos y sustituir las imágenes;
  • el nuevo envío devuelve el registro al estado enviado, y el análisis se repite;
  • el registro ante el prestador contratado no se recrea: la nueva presentación actualiza el registro existente y preserva el historial y el vínculo con la cuenta;
  • el historial de rechazos anteriores se preserva como elemento de evaluación de riesgo — los rechazos reiterados constituyen un factor de riesgo y pueden dar lugar a diligencia reforzada.

Diligencia reforzada (EDD)

La diligencia reforzada es el conjunto de medidas adicionales aplicadas cuando el riesgo identificado excede el estándar. Su aplicación es obligatoria en los supuestos que siguen, no discrecional.

Activadores

Activador Fundamento
Calificación como persona expuesta políticamente, su representante, familiar o estrecho colaborador Exposición al riesgo de corrupción y de uso de fondos de origen público.
Coincidencia parcial o inconclusa en una lista restrictiva, no confirmada como identidad distinta Necesidad de descartar la coincidencia antes de cualquier habilitación.
Indicios de actuación por cuenta de un tercero Riesgo de interposición de persona para ocultar al beneficiario real.
Divergencia relevante entre los datos declarados y el documento presentado Riesgo de fraude de identidad.
Rechazos reiterados en verificaciones anteriores Patrón que sugiere un intento de eludir controles.
Múltiples registros asociados al mismo dispositivo, origen de red o medio de contacto Riesgo de fraccionamiento entre identidades o de fraude coordinado.
Operaciones incompatibles con el perfil declarado, en importe o frecuencia Indicio de un origen de los fondos no acorde con el registro.
Dirección de billetera de destino asociada a actividad ilícita, a un servicio de mezcla de activos o a una jurisdicción de riesgo elevado Riesgo de contraparte.
Indicio de vínculo con una jurisdicción bajo sanción o con deficiencias estratégicas de PBC/FT Riesgo geográfico.
Noticia adversa fundada, relacionada con un delito antecedente al blanqueo de capitales Riesgo reputacional y de integridad.

Medidas aplicables

Configurado un activador, se aplican, según la naturaleza del riesgo, las siguientes medidas — de forma acumulativa, cuando sea necesario:

  1. Documentación complementaria: comprobante de domicilio, comprobante de ingresos o de capacidad financiera y documentos que demuestren el origen de los fondos involucrados.
  2. Declaración de origen y destino de los fondos, con identificación de la actividad económica y de la finalidad de las operaciones pretendidas.
  3. Declaración de titularidad propia, en la que el usuario afirma operar en nombre y por cuenta propios.
  4. Búsqueda en fuentes públicas sobre el usuario, incluidas noticias adversas y procesos judiciales relevantes.
  5. Aprobación en instancia superior: la habilitación depende de una decisión expresa y fundamentada del Responsable de Conformidad y PBC/FT, documentada por escrito. Ninguna área comercial puede suplir esa aprobación.
  6. Restricción de límites de importe y de frecuencia de las operaciones, mientras persista el riesgo elevado.
  7. Revisión periódica reducida: reevaluación del registro con una periodicidad menor que la ordinaria.
  8. Monitorización reforzada: comunicación al prestador contratado de la clasificación de riesgo elevado, para la intensificación de la monitorización de las operaciones.
  9. Rechazo o cierre, cuando el riesgo no pueda ser adecuadamente mitigado o cuando el usuario no atienda las solicitudes.
Regla decisoria

Ante la duda no superada — cuando la documentación presentada no descarta el riesgo identificado — la decisión es la no habilitación. No se admite habilitar un registro cuyo riesgo permanezca indeterminado por conveniencia comercial o por presión de plazos.

Toda medida de diligencia reforzada se registra con fecha, motivo, documentos analizados, decisión y responsable, y pasa a integrar el expediente del usuario para fines de auditoría.

Recualificación y actualización del registro

Situación Periodicidad o activador Actuación
Registro de riesgo bajo Revisión cada 5 años Confirmación de la vigencia de los datos del registro.
Registro de riesgo medio Revisión cada 2 años Confirmación de los datos y reevaluación del perfil operativo.
Registro de riesgo alto Revisión anual Nueva ejecución de las medidas de diligencia reforzada aplicables.
Modificación relevante del perfil operativo Por evento Revisión inmediata del registro y de la clasificación de riesgo.
Actualización de una lista restrictiva con coincidencia Por evento Suspensión inmediata y nuevo análisis.
Determinación de autoridad competente Por evento Cumplimiento en los términos y en el plazo determinados.

El usuario es responsable de mantener actualizados los datos de su registro y debe comunicar las modificaciones relevantes por los canales de atención.

Registro, auditabilidad y minimización de datos

Para cada registro se consignan y conservan:

  • nombre completo y CPF del titular;
  • dirección de billetera vinculada;
  • identificador del registro ante el prestador contratado, que permite la correlación sin replicación de contenido;
  • estado de la verificación y estado del registro, con el historial de transiciones;
  • motivo del rechazo, cuando exista;
  • fecha del análisis;
  • copia íntegra de la respuesta del prestador contratado, conservada en formato estructurado como pista de auditoría independiente.

Restricciones estructurales de la base de datos garantizan un único registro por usuario y por prestador y la unicidad del identificador externo, lo que impide la duplicidad de registros y la disociación entre registro y cuenta. El vínculo con la cuenta es obligatorio.

En contrapartida, y por decisión de diseño, XIP no almacena: las imágenes del documento de identificación, la imagen facial, el tipo de documento presentado ni el número de teléfono. Los registros de aplicación que mencionen identificadores sensibles los consignan de forma enmascarada.

Los plazos de conservación constan en la Política de Protección de Datos y Privacidad y observan el mínimo de 5 años exigido por la legislación de prevención del blanqueo de capitales.

Rechazo definitivo y cierre

Son supuestos de rechazo definitivo de la habilitación y de cierre de la relación:

  • coincidencia confirmada en una lista de sanciones;
  • presentación de documento falso, adulterado o perteneciente a un tercero;
  • constatación de que el titular es menor de edad o civilmente incapaz;
  • negativa injustificada a presentar la documentación exigida en la diligencia reforzada;
  • confirmación de actuación por cuenta de un tercero no declarado;
  • determinación de autoridad competente;
  • riesgo no mitigable, conforme a decisión fundamentada del Responsable de Conformidad y PBC/FT.

El cierre no elimina los registros, conservados por los plazos legales, y no afecta al acceso del usuario a los criptoactivos mantenidos en su propia billetera, que permanecen bajo su control exclusivo en razón del modelo no custodial.

Indicadores de seguimiento

Se calculan y se reportan a la administración, como mínimo semestralmente:

  • volumen de verificaciones iniciadas, concluidas, aprobadas y rechazadas;
  • tasa de aprobación y de rechazo, con la distribución de los motivos de rechazo;
  • tiempo medio entre el envío de los documentos y la decisión;
  • tasa de abandono por etapa del flujo, para identificar fricción indebida;
  • volumen de nuevas presentaciones y de rechazos reiterados por usuario;
  • número de casos sometidos a diligencia reforzada, por activador, y su respectivo desenlace;
  • número de registros suspendidos y bloqueados, con el motivo;
  • número de solicitudes de autoridades atendidas y tiempo de atención.

Vigencia y revisión

Este documento entra en vigor en la fecha indicada en el encabezado, se revisa como mínimo anualmente y, de forma extraordinaria, siempre que haya una modificación legal o regulatoria, un cambio de flujo o de prestador contratado, o la identificación de una deficiencia en una evaluación de efectividad.

Historial de versiones

Versión Fecha Cambios
1.0 29/07/2026 Publicación inicial.