InvestGlass ayuda a su equipo a transformar el cumplimiento de la Regla de Viaje (Travel Rule) de una obligación de mensajería desconectada en un flujo de trabajo conectado y un entorno de control para recopilar información, revisar el riesgo de contraparte, registrar decisiones, preservar evidencia de auditoría y respaldar las transferencias de activos digitales.
Una solución de la regla de viaje es el conjunto de controles de políticas, recopilación de datos, mensajería segura y flujos de trabajo de mantenimiento de registros que se utilizan para garantizar que la información requerida del ordenante y del beneficiario viaje con las transferencias de activos digitales que califiquen. El cumplimiento de la regla de viaje de criptomonedas ya no es solo un ejercicio de interpretación legal. Es un desafío de modelo operativo: es necesario identificar qué transferencias requieren información, recopilar los datos correctos sin recopilar demasiados, evaluar a la contraparte, filtrar por riesgo, entregar la información requerida a través de una ruta aprobada y conservar un registro defendible de lo que sucedió.
Ese desafío afecta a los proveedores de servicios de activos virtuales (VASP), proveedores de servicios de criptoactivos (CASP), custodios, exchanges, corredores, instituciones de pago, bancos, gestores de patrimonio, empresas de tecnología financiera, proveedores de monederos y los equipos de cumplimiento y operaciones que ejecutan procesos de transferencia de activos digitales. Una solución creíble debe mantener la transferencia, las personas detrás de ella, los pasos de revisión y las pruebas en un flujo de trabajo controlado, a la vez que se mantiene lo suficientemente flexible para diferentes regímenes jurídicos, expectativas de privacidad, controles de sanciones y contrapartes que utilizan diferentes acuerdos de mensajería.
InvestGlass puede orquestar las solicitudes de información, los registros de clientes, las aprobaciones y las tareas de evidencia que rodean un proceso de la Regla de Viaje. Su enfoque declarado sobre la Regla de Viaje conecta la recopilación de datos, flujos de trabajo conscientes de la jurisdicción, revisión de contrapartes, control de sanciones, protocolos de mensajería segura, supervisión de transacciones, el mantenimiento de registros, la integración de API, la interoperabilidad y la presentación de informes en una visión operativa estructurada. A continuación, se presenta una guía práctica sobre cómo evaluar e implementar una solución de la Regla de Viaje (Travel Rule), incluidas las opciones de implementación, el monitoreo, los criterios para compradores y una hoja de ruta de implementación, para que las empresas puedan reducir las retenciones innecesarias, cumplir con los requisitos reglamentarios en todas las jurisdicciones y mantener flujos de trabajo de transferencia auditables y respetuosos de la privacidad.
Nota editorial: Este artículo es una guía operativa, no asesoramiento legal. Los umbrales, las clasificaciones de las entidades, los campos de datos requeridos y las obligaciones de verificación dependen de la ley aplicable, la orientación regulatoria, el modelo de servicio y los hechos de cada transferencia. Haga que un abogado cualificado valide su configuración antes de su uso en producción.
Principales conclusiones
- Construir un registro de transferencia: Conecte los datos del ordenante, la información del beneficiario, la evaluación de la contraparte, los resultados del filtrado, el estado de transmisión y las evidencias de revisión en un solo caso en lugar de dispersarlos entre sistemas.
- Diseño de normas de jurisdicción: Trate la norma del GAFI como un marco global y, a continuación, configure las reglas localmente efectivas que se aplican a cada transferencia, cliente y entidad.
- Proteger información del cliente: Transmita únicamente los datos necesarios a través de rutas aprobadas, cifre los campos sensibles, restrinja el acceso y conserve un registro de auditoría responsable.
- Convierte la interoperabilidad en un proceso gestionado mediante excepciones: Utilice un modelo de datos canónico, adaptadores de protocolos, confirmaciones y un proceso de respaldo controlado cuando las contrapartes no puedan recibir un mensaje en el formato esperado.
- Reduce las retenciones innecesarias Combina datos de contrapartes verificadas, reglas basadas en riesgos y escalamiento humano para que las transferencias rutinarias y conformes no entren en la misma cola que los eventos genuinamente de mayor riesgo.
- Demuestra lo que ocurrió: Conserve metadatos operativos de estilo inmutable, registros de decisiones y exportaciones etiquetadas por jurisdicción para que su equipo pueda responder a solicitudes de auditoría, de reguladores y de control interno.
¿Qué es una solución de cumplimiento de la «Travel Rule» en el ámbito de las criptomonedas?
Una solución de cumplimiento de la Regla de Viaje para criptomonedas es la combinación de políticas, controles de datos, flujos de trabajo, mensajería segura y mantenimiento de registros que se utiliza para respaldar los requisitos de la regla de viaje en las transferencias de activos virtuales, garantizando que la información requerida del ordenante y del beneficiario acompañe a una transferencia de activos digitales que cumpla con los requisitos y que los VASP deban compartir datos personales para las transferencias aplicables. La tecnología no es el programa de cumplimiento por sí misma. Es la capa controlada que ayuda a las personas a aplicar su política de manera coherente y a producir evidencia posteriormente.
En términos prácticos, la solución debe responder a cinco preguntas antes de que se finalice una transferencia: quién envía, quién recibe, qué entidades están involucradas, qué información debe acompañar a la transferencia y si la transferencia debe proceder, pausarse o escalarse. Debe seguir funcionando después del envío mediante el registro del estado de entrega, las excepciones, los resultados de filtrado y las decisiones de los revisores.
La Recomendación 16 del GAFI exige el intercambio de datos para los VASP, y la Regla de Viaje para Criptomonedas es una medida anti-lavado de dinero y la normativa sobre la lucha contra la financiación del terrorismo en el contexto de los activos virtuales. En la Unión Europea, el Reglamento (UE) 2023/1113 exige que las transferencias de criptoactivos en las que intervengan CASP incluyan información sobre el ordenante y el beneficiario, y considera que dichas transferencias están sujetas a los requisitos pertinentes, independientemente de su importe.
Conclusión práctica: Evite comprar un conducto de mensajes de forma aislada. Su responsable de cumplimiento normativo, su equipo de operaciones y su responsable técnico deben evaluar una solución como un entorno de control integral. Obtenga más información Flujos de trabajo de la Regla de Viaje de InvestGlass puede mantener la información circundante del cliente y los registros de cumplimiento conectados al proceso de transferencia.
¿Quién necesita un modelo operativo de la Regla de Viaje para activos digitales?
Cualquier organización que transfiera activos digitales para clientes, facilite dichas transferencias o controle la relación con el cliente en torno a los mismos debe evaluar si necesita un modelo operativo de la Regla de Viaje. El alcance legal exacto varía, pero la necesidad operativa común es clara: las empresas deben saber cuándo se requieren los datos, quién debe revisarlos y cómo preservar el resultado.
Tabla: Tipos de organizaciones y responsabilidades operativas
Tipo de organización | Responsabilidad operativa típica | Lo que el modelo operativo debe demostrar |
|---|---|---|
Bolsa o bróker | Inicia o recibe transferencias de activos digitales de clientes e interactúa con contrapartes. | Se recopiló la información requerida, se realizó la evaluación y se resolvieron las excepciones. |
Conserje | Controla las carteras de los clientes o las instrucciones de transferencia en nombre de un cliente. | La propiedad de la billetera, la autoridad del cliente y la evidencia de entrega del mensaje están vinculadas a la transferencia. |
Banco o institución de pago | Proporciona rieles de dinero fiduciario o activos digitales, custodia, liquidación o servicios relacionados. | La institución aplicó una política específica para la entidad y mantuvo registros recuperables. |
Gestor de patrimonios o banco privado | Ofrece exposición a activos digitales, ejecución o custodia a través de su modelo de servicio. | La idoneidad del cliente, las aprobaciones, el contexto de la transacción y la evidencia de la contraparte están disponibles conjuntamente. |
Fintech o proveedor de billetera digital | Puede facilitar una transferencia, administrar una dirección o conectar a los clientes con servicios de transferencia. | Se evaluó la clasificación legal y se aplicaron controles donde la firma está dentro del ámbito de aplicación. |
La distinción importante se establece entre una empresa que simplemente suministra infraestructura técnica y una empresa que proporciona o facilita activamente un servicio de transferencia. El reglamento de la UE distingue expresamente a los proveedores de infraestructura auxiliar de las entidades que realizan transferencias, por lo que el análisis jurídico debe partir del modelo de servicio real, no de la etiqueta de un producto.
InvestGlass es adecuado para la capa operativa en torno a este trabajo: formularios digitales, registros de clientes, tareas de revisión, enrutamiento de flujos de trabajo y el registro de auditoría. Para una visión más amplia de las obligaciones de incorporación de criptomonedas, consulte lo que implica KYC para criptomonedas.
¿Qué resultados de cumplimiento normativo debe ofrecer su programa de activos digitales?
Un programa maduro debe ofrecer más que campos de mensajes completados, y debe mantenerse al día con los cambios expectativas de cumplimiento al otro lado de muchas jurisdicciones. Debe crear trazabilidad, toma de decisiones basada en riesgos, manejo de datos consciente de la privacidad, evidencia de entrega confiable y preparación para auditorías. Si falta algún resultado, una transmisión técnicamente exitosa aún puede ser un control de cumplimiento débil.
Primero, su equipo debería poder reconstruir el ciclo de vida de la transferencia. Un revisor debe poder ver la identidad verificada del cliente, el origen de la instrucción de transferencia, el contexto de la billetera o cuenta, la contraparte, los resultados de selección y riesgo, el estado del mensaje y el historial de aprobación o escalamiento sin tener que recopilar manualmente registros de múltiples sistemas.
En segundo lugar, el sistema debe facilitar la resolución de los casos ordinarios y la investigación de los casos inusuales. Así es como se reducen las retenciones por falsos positivos evitables. Una contraparte con un perfil actual, una relación de destino verificada y un patrón de bajo riesgo no debe ser tratada exactamente igual que una entidad desconocida, una dirección autohospedada con pruebas incompletas o un escenario de alerta de sanciones.
Principio de diseño de cumplimiento: Una transferencia puede ser de bajo valor pero aun así de alto riesgo. Aplique las reglas de umbral y las reglas de riesgo juntas. Diferentes jurisdicciones implementan las normas del GAFI a través de sus propias leyes y regulaciones, por lo que la lógica de los umbrales debe ser específica de cada jurisdicción. Un umbral determina una ruta de información mínima; los factores de riesgo determinan si es apropiado un examen más detallado.
La página oficial de InvestGlass sobre la «Travel Rule» describe un flujo de trabajo que integra la recopilación de datos, la revisión de las contrapartes, la supervisión de las transacciones, el mantenimiento de registros y el envío interoperable. Ese diseño integrado es fundamental para lograr resultados coherentes entre los equipos de cumplimiento normativo y de operaciones.
¿Cómo debe funcionar el flujo de datos desde el ordenante hasta el beneficiario?
La arquitectura más defendible utiliza un único registro de caso como punto de control, con el flujo de datos transportando tanto el autor y la información del beneficiario a través de ese registro controlado. El caso recoge el contexto empresarial. Los adaptadores aprobados y las rutas de mensajería seguras gestionan el intercambio con la contraparte. Esta separación ayuda a tu equipo a desarrollar la conectividad del protocolo sin perder el registro de auditoría ni tener que volver a implementar la lógica de las políticas en cada integración.

El proceso comienza con las instrucciones del ordenante y un motor de reglas que identifica el régimen aplicable, el tipo de transferencia y los requisitos de información, incluida la información identificativa, así como número de cuenta o referencia equivalente cuando corresponda. A continuación, debe capturar únicamente los datos necesarios para la decisión aplicable. Los datos del cliente pertenecen a un registro protegido, mientras que el caso de transferencia contiene una referencia a los campos mínimos necesarios, datos del beneficiario, y la evidencia de cómo fueron verificados.
Después de que la empresa crea un mensaje estructurado, una capa de integración mapea ese registro canónico a la ruta de contraparte aprobada. Para un cumplimiento defendible, cumplir con la Regla de Viaje del GAFI requiere una recopilación de datos precisa y redes de transmisión seguras para estos transferencias de datos. La confirmación de recepción, el motivo del rechazo o el tiempo de espera del destinatario deben figurar en el mismo expediente. El sistema nunca debe basarse en un buzón de asistencia técnica o en una hoja de cálculo informal como registro oficial de la entrega.
Consejo de experto: Utilice un identificador de caja de transferencia único, un identificador de mensaje y una clave de idempotencia. Estos identificadores permiten a los equipos distinguir un intento técnico repetido de una instrucción de negocio duplicada, lo que evita confusiones durante las interrupciones e investigaciones.
¿Cómo reducen la fricción la verificación de contrapartes en tiempo real y la debida diligencia?
La verificación de la contraparte en tiempo real reduce la fricción en los flujos de trabajo de verificación realizar análisis de riesgos basado sobre la información actual de la contraparte antes de la divulgación, confirmando que la organización receptora es conocida, su perfil pertinente sigue actualizado y puede recibir la información requerida a través de una vía aprobada. No significa confiar automáticamente en cada destino. Significa automatizar la recopilación de pruebas que respalda un análisis de riesgos y una decisión basada en el riesgo.
Un perfil de contraparte útil, como parte de la empresa infraestructura de cumplimiento, debe contener el nombre de la entidad legal, la jurisdicción operativa, evidencia de licencia o registro cuando corresponda, canales de contacto y escalamiento, la ruta de entrega permitida, las capacidades de los protocolos, la clasificación de riesgo, la fecha de la última revisión y cualquier limitación de la relación. Para las relaciones de mayor riesgo, el perfil también debe vincularse a debida diligencia intensificada evidencia y aprobaciones de la gerencia para instituciones contraparte.
Tabla: Comportamiento del Estado de la Contraparte y del Sistema
Estado de la contraparte | Comportamiento del sistema | Justificación |
|---|---|---|
Verificado y actual | Enruta el mensaje a través del canal aprobado y aplica el monitoreo estándar. | Las transferencias rutinarias pueden proceder sin duplicar la diligencia completada. |
Conocido pero desactualizado | Solicitar una actualización automatizada o una ruta para una revisión limitada. | La evidencia debe mantenerse actualizada según su política de riesgos. |
Desconocido o incompleto | Cree una tarea de diligencia debida y reténgala únicamente cuando la política lo exija. | El equipo necesita suficiente información para determinar si existe una ruta segura. |
Alto riesgo o preocupación por sanciones | Detener la liberación automatizada y asignar una revisión de cumplimiento manual. | La transferencia requiere juicio humano documentado y, cuando sea necesario, análisis de informes. |
Desajuste de protocolo | Invoque la ruta de respaldo aprobada y registre la excepción. | Un problema de conectividad no es lo mismo que una determinación de bajo riesgo. |
Las herramientas automatizadas de verificación de datos minimizan el error humano y aceleran la velocidad de las transacciones.
Este modelo admite menos falsos positivos porque distingue entre una incertidumbre técnica, un registro faltante, un activador de políticas y un evento de riesgo genuino. Construya el árbol de decisiones con sus oficiales de cumplimiento, luego automatice las solicitudes de evidencia y el enrutamiento en torno al mismo.
InvestGlass puede organizar la información de las contrapartes, la evaluación de riesgos y la revisión de evidencias en torno al flujo de trabajo de transferencia. Su herramientas de incorporación digital puede respaldar la recopilación controlada de información de clientes y entidades antes de que una transferencia llegue a la cola de excepciones.
¿Cómo se deben gestionar la PII, el consentimiento y la información de los clientes?
Controles de minimización de datos
La privacidad comienza con la minimización de datos. No copie un perfil de cliente completo en cada sistema operativo simplemente porque exista una transferencia. Defina qué elementos de datos se requieren para la transferencia, cuáles permanecen en el registro de cliente de origen, cuáles se envían a una contraparte y qué metadatos de auditoría se pueden conservar sin exponer información de identificación personal completa.
Para las transferencias en las que intervienen los proveedores de servicios de criptoactivos (CASP) de la UE, el reglamento describe la información del ordenante y del beneficiario que acompaña a la transferencia. También espera que los datos se envíen de forma segura antes, simultáneamente o al mismo tiempo que la transferencia, como parte de las obligaciones de la regla de viaje (travel rule). Su implementación debe traducir ese requisito legal en un diccionario de datos, reglas a nivel de campo y plantillas etiquetadas por jurisdicción aprobadas por los departamentos legal y de cumplimiento.
Gestión de consentimiento y acceso
Una arquitectura consciente de la privacidad debe incluir cuatro controles:
- Cifrar información sensible en tránsito y en reposo utilizando controles aprobados por la organización.
- Restringir el acceso según su rol, propósito y responsabilidad en el caso.
- Hacer visibles los registros de consentimiento, avisos al cliente y bases jurídicas donde sean relevantes para la actividad de tratamiento.
- Aplicar los calendarios de retención y eliminación que reflejen las obligaciones legales, de supervisión y contractuales pertinentes.
Tabla: Controles de Privacidad y Evidencia
Controlar | Pregunta de implementación mínima | Evidencia para preservar |
|---|---|---|
Minimización de datos | ¿Qué campos exactos son necesarios para esta transferencia y jurisdicción? | Diccionario de datos versionado y registro de selección de campos. |
Consentimiento y aviso | ¿Qué aviso o registro de consentimiento se aplica a la relación con el cliente? | Captura con marca de tiempo, versión del documento y canal de origen. |
Control de acceso | ¿Quién puede ver PII, aprobar una divulgación o exportar un registro? | Política de roles, registro de acceso y registro de exportación. |
Retención | ¿Cuánto tiempo deben permanecer disponibles los registros operativos y las evidencias de los mensajes? | Calendario de retención etiquetado por jurisdicción y excepciones de eliminación. |
Transferencia transfronteriza | ¿Se pueden enviar datos legalmente a la contraparte o ruta de servicio seleccionada? | Evaluación, aprobación de rutas, matriz de jurisdicción y salvaguardas de transferencia de datos para decisiones de compartición y enrutamiento legal. |
Conclusión práctica: Configure el registro como un conjunto de capas de datos, no como una sola pantalla sin restricciones. Los usuarios operativos pueden necesitar un resumen de estado y decisiones, mientras que los revisores de cumplimiento autorizados necesitan acceso a la evidencia completa bajo un permiso registrado.
Para obtener más contexto sobre los programas de delitos financieros, consulte la guía de InvestGlass sobre Elementos esenciales de cumplimiento de KYC y AML.
¿Qué significa la interoperabilidad de protocolos en una arquitectura de la Regla de Viaje?
La interoperabilidad significa que su organización puede intercambiar la información necesaria con contrapartes legítimas incluso cuando utilizan diferentes formatos de mensajes o redes de entrega, y sigue siendo un desafío práctico en todo el industria de las criptomonedas. No significa conectarse indiscriminadamente a todas las redes ni saltarse la aprobación interna. Un diseño seguro utiliza rutas aprobadas, un formato interno canónico y puntos de traducción controlados.
Su arquitectura debe mantener un modelo de datos interno y versionado. Un adaptador convierte ese modelo al formato técnico aceptado por la contraparte una vez que se completan las comprobaciones de políticas. En las discusiones de mercado, las empresas pueden encontrar estándares comunes y enfoques de conectividad como IVMS101, TRISA, OpenVASP, API seguras bilaterales y canales de excepciones seguros como parte de un enfoque más amplio protocolo de la regla de viaje paisaje. Transacciones de criptomonedas son más difíciles de estandarizar porque no existe una red de mensajería universal comparable a las utilizadas por instituciones financieras tradicionales. No represente ninguna de estas como compatibles por InvestGlass a menos que esa capacidad haya sido confirmada para su implementación por escrito.
Tabla: Elementos y Controles de Interoperabilidad
Elemento de interoperabilidad | Comportamiento de diseño requerido | Objetivo de control |
|---|---|---|
Modelo de mensaje canónico | Almacenar un conjunto versionado y normalizado de los elementos de datos requeridos. | Mantén estables la política y la lógica de datos mientras evolucionan las rutas. |
Adaptador de protocolos | Transfiere los campos aprobados a la interfaz validada de la contraparte. | Evite la introducción manual de datos y el mapeo incorrecto de campos. |
Registro de capacidades de la contraparte | Ruta de registro, versión de formato, requisitos de certificado o identidad y estado del servicio. | Seleccione una ruta de entrega adecuada antes de la publicación. |
Gestión de acuses de recibo | Capturar resultados aceptados, rechazados, pendientes y caducados. | Comprueba el estado de la entrega en lugar de darlo por sentado. |
Flujo de respaldo | Cree un caso de excepción, aplique una retención de seguridad o una ruta manual donde esté permitido. | Mantener un problema de interoperabilidad visible y controlado. |
Muchas empresas utilizan un enfoque híbrido que combina la mensajería estandarizada de la Regla de Viaje con controles de KYC/AML. Una política de respaldo sólida debe especificar quién puede aprobar una ruta alternativa, cuándo debe pausarse una transferencia, qué evidencia mínima se requiere y cuándo contactar a la contraparte. El GAFI ha identificado la interoperabilidad como un problema significativo en esta área. Nunca se debe enviar información de identificación personal (PII) a través de un canal personal no aprobado simplemente para cumplir con un plazo límite.
Para mayor confiabilidad, utilice solicitudes firmadas cuando corresponda, huellas digitales de mensajes, claves de idempotencia, temporizadores de reconocimiento y reintentos acotados con retroceso exponencial. Preserve los metadatos de eventos técnicos y relacionados datos de transacciones necesario para evidenciar la disciplina de entrega, pero manteniendo los datos de la carga útil confidenciales fuera de los registros rutinarios. Una transmisión fallida debe crear un caso procesable, no un bucle de reintento invisible.
Consejo de experto: Pruebe las discrepancias de protocolos en un entorno controlado antes del lanzamiento. La prueba más útil no es un flujo ideal sin problemas. Es una contraparte que no puede aceptar la versión esperada, envía un acuse de recibo incompleto o no está disponible durante la ventana de transferencia.
¿Cómo afectan los requisitos del GAFI, la RFT de la UE y la BSA de EE. UU. a la configuración?
Umbrales jurisdiccionales
En tu configuración, debes diferenciar entre las normas internacionales y la normativa local. El GAFI, la Ley de Secreto Bancario y la normativa de la Unión Europea proporcionan el marco jurídico, mientras que la Unión Europea y Estados Unidos aplican sus propios requisitos legales y normativos. Por lo tanto, su motor de políticas debería utilizar normas específicas de cada jurisdicción, en lugar de un único umbral global copiado en todos los flujos de trabajo, ya que muchas jurisdicciones aplican los requisitos de la «regla de viaje» de forma diferente, incluyendo distintas normas sobre umbrales mínimos.
El GAFI incorporó la Regla de Viaje a sus normas en 2001, la extendió a los PSAV en junio de 2019 y revisó la Recomendación 16 en junio de 2025 para incluir la prevención del fraude. El GAFI también recomienda compartir datos para transacciones superiores a 1000 USD/EUR, pero dicha recomendación no reemplaza las normas sobre activos digitales aplicables a nivel local que un PSAV o institución financiera debe cumplir hoy en día.
El Reglamento de Transferencia de Fondos de la UE, el Reglamento (UE) 2023/1113, entró en vigor el 30 de diciembre de 2024 y aplica requisitos de acompañamiento de información a las transferencias de criptoactivos en las que interviene un proveedor de servicios de criptoactivos (CASP). La UE exige un umbral de cero para las transferencias de criptoactivos, y los considerandos del reglamento establecen que un CASP debe verificar la propiedad o el control en el caso de transferencias superiores a 1.000 EUR hacia o desde una dirección alojada por uno mismo cuando actúe en nombre de un cliente.
En los Estados Unidos, la Regla de Viaje se estableció en 1996 en virtud de la Ley de Secreto Bancario (BSA), y el artículo 31 del CFR 1010.410(e) establece los requisitos de mantenimiento de registros para las transferencias bancarias y otras transmisiones de fondos. Bajo ese marco, el umbral de la Regla de Viaje de EE. UU. es de 3000 USD para las transmisiones transfronterizas aplicables, incluida la capacidad de recuperación y verificación de identidad disposiciones para clientes no establecidos. Si un negocio de criptoactivos en particular se encuadra o no en el marco aplicable de EE. UU., y cómo lo hace, requiere un análisis jurídico de sus actividades y su situación reglamentaria.
Tabla: Umbrales Jurisdiccionales e Implicaciones de Configuración
Marco o jurisdicción | Umce o alcance indicado en la fuente | Implicación de configuración |
|---|---|---|
Actualización de la Recomendación 16 del GAFI | FATF recomienda compartir datos para transacciones superiores a USD/EUR 1000, pero la ley local rige las obligaciones actuales. | Siga la dirección del GAFI, pero no la trate como un umbral universal para los VASP en tiempo real. |
Unión Europea, Reglamento (UE) 2023/1113 | Las transferencias de criptoactivos en las que participan proveedores de servicios de criptoactivos están sujetas a los requisitos especificados independientemente de la cantidad. La titularidad o el control de la dirección autohospedada debe verificarse por encima de 1.000 EUR en las circunstancias indicadas. | Configurar ninguna exención de minimis para las transferencias de criptoactivos en las que participen CASP y añadir el control de monederos autoalojados. |
Estados Unidos, 31 CFR 1010.410(e) | Los requisitos para las instituciones financieras no bancarias se aplican a las transferencias de fondos de 3,000 USD o más. | Etiquete las transferencias afectadas con la regla de conservación de registros de EE. UU. y asegúrese de que haya evidencia recuperable. |
Otras jurisdicciones | Las leyes locales y la orientación de los supervisores pueden diferir en alcance, campos de datos, plazos y verificación. | Mantener un registro de jurisdicciones, la aprobación del propietario legal y un flujo de trabajo de gestión de cambios. |
Conclusión práctica: Almacene la versión de configuración que produjo cada decisión. Cuando una regla cambia, las transacciones históricas deben seguir siendo comprensibles bajo la versión en vigor cuando se procesaron, y la revisión de 2025 del GAFI determinó que 99 jurisdicciones habían aprobado o estaban aprobando legislación sobre la Regla de Viaje.
La norma de la UE es un recordatorio especialmente claro de que un umbral no es todo el programa. Una transferencia puede requerir información de cualquier valor, mientras que una condición independiente de verificación de monederos alojados por uno mismo de 1.000 EUR puede aplicarse en las circunstancias descritas por el reglamento.
¿Cómo se deben incorporar las carteras alojadas por uno mismo (self-hosted wallets), KYC y KYB?
Proceso de verificación de monedero autohospedado
Una billetera autogestionada debe activar un proceso de evidencia definido, no una presunción automática de culpabilidad. Las billeteras privadas requieren un enfoque de cumplimiento único porque es posible que no haya una institución contraparte disponible para recibir los datos de la Regla de Viaje. El objetivo es comprender la relación entre el cliente y la dirección, aplicar la norma local y evaluar el riesgo de la transacción. El proceso debe ser proporcionado, estar documentado y aplicarse de manera coherente.
El reglamento de la UE establece que los proveedores de servicios de criptoactivos deben recopilar información sobre el ordenante y el beneficiario para las transferencias hacia o desde una dirección autohospedada y, por encima de 1000 EUR en las circunstancias indicadas, verificar si la dirección es propiedad del cliente o está controlada por este. Su diseño de controles debe traducir ese requisito en un flujo de trabajo claro: obtener pruebas, completar cualquier verificación requerida, registrar el resultado, evaluar el riesgo y determinar si se necesita una revisión adicional.
Controles KYC y KYB
Para las empresas, el KYB debe establecer la entidad legal, la propiedad relevante y la autoridad para operar. Para los particulares, el KYC debe establecer la identidad, la información adecuada del cliente y el contexto de la transacción de acuerdo con el programa basado en riesgos de la empresa. Al evaluar las transferencias de monederos alojados por uno mismo, dichos controles de KYC y KYB deben seguir un enfoque basado en riesgos. A nivel de contraparte, un perfil de VASP debe capturar el estado de la diligencia debida, la ruta de entrega y los factores de riesgo conocidos.
Tabla: Puntos de control de verificación de monederos y KYC/KYB
Punto de control | Evidencia de ejemplo | Propietario de la decisión |
|---|---|---|
KYC de persona física | Registro de identidad verificado, relación con el cliente y autoridad de transacción. | Equipo de incorporación o cumplimiento. |
KYB de empresas | Registro de la entidad, pruebas sobre la persona que ejerce el control y firmantes autorizados. | Equipo de incorporación corporativa o de cumplimiento. |
Propiedad o control de la billetera | Método de prueba aprobado por la organización, desafío firmado o evidencia documentada de la billetera. | Propietario de la política de cumplimiento, con revisión legal para las normas jurisdiccionales. |
diligencia debida de VASP | Prueba de registro o licencia cuando corresponda, perfil de riesgo y capacidad de entrega. | Responsable de riesgo de contraparte. |
Revisión específica de transferencias | Resultado de la evaluación, análisis de cadena de bloques si se utiliza, evidencia de origen de fondos y nota del revisor. | Equipo de control de transacciones o de escalados. |
InvestGlass puede mantener estas tareas de evidencia, aprobaciones y registros de clientes cerca del caso de transferencia. Su capacidades de automatización y flujo de trabajo puede ayudar a enrutar la revisión correcta al equipo adecuado, con marcas de tiempo y responsabilidad asignada.
¿Cómo deben operar los controles de riesgo y el filtrado de sanciones?
La evaluación de sanciones debe realizarse antes de que se libere una transferencia como parte de un cumplimiento total marco para los controles de la Regla de Viaje, no como un informe retrospectivo. Una comprobación previa a la transacción basada en reglas puede combinar información de identidad del cliente, datos de contrapartida, inteligencia de billeteras o direcciones cuando la empresa la utilice, jurisdicción, importe, tipo de activo e indicadores de comportamiento para ayudar a detectar fondos ilícitos, en consonancia con el impulso del GAFI a la acción global sobre los riesgos de financiación ilícita en los activos virtuales.
El sistema no debe tratar cada alerta como idéntica. Debe clasificar la coincidencia, conservar los datos utilizados en ella, aplicar una puntuación de riesgo y derivar el asunto al responsable de la toma de decisiones adecuado. Las transferencias de alto riesgo deben retenerse para su revisión manual de acuerdo con la política. Las alertas informativas de menor riesgo pueden requerir aclaración, supervisión adicional o una anulación documentada, según el programa.
Un registro de casos defendible debe incluir la lista o fuente de datos utilizada, la marca de tiempo de la evaluación, la lógica o el umbral de coincidencia, la disposición, el revisor, la evidencia de respaldo y cualquier resultado de escalamiento. Su equipo de cumplimiento debe poder explicar por qué se procedió o no con una transferencia sin depender del recuerdo de una conversación por chat.
Consejo de experto: Mantenga la decisión de filtrado separada del estado de entrega del mensaje. La confirmación de una contraparte significa que se recibió el mensaje. No significa que la transferencia haya superado sus controles de sanciones, prevención de antilavado de dinero (AML) o fraude.
¿Qué deben incluir una API y la experiencia del desarrollador?
Una implementación de producción se beneficia de un contrato de integración claramente documentado, y las soluciones efectivas de la regla de viaje deben respaldar integración perfecta con flujos de trabajo de procesamiento de transacciones. Algunos compradores también priorizan la configuración basada en SDK y la lógica de cumplimiento automatizado para las verificaciones de la Regla de Viaje al evaluar las opciones de implementación. La capa de API debe hacer posible crear o actualizar un caso de transferencia, enviar un mensaje revisado, recuperar el estado y recibir notificaciones de eventos. El principio clave es que las API deben preservar el estado del flujo de trabajo en lugar de eludirlo.
El siguiente contrato es un modelo, no una afirmación sobre una API pública de InvestGlass. Confirme los endpoints disponibles, los métodos de autenticación, los límites de velocidad, los SDK y las opciones de entorno de pruebas (sandbox) con InvestGlass durante el diseño de la solución.
Tabla: Capacidades y Endpoints de la API
Capacidad | Punto final o evento ilustrativo | Lo que debería hacer |
|---|---|---|
Crear caja de transferencia | POST /travel-rule/cases | Crea un caso con referencias de clientes, contexto de transferencia y etiquetas de jurisdicción, utilizando una solución dedicada que pueda automatizar las transferencias de datos para los VASP en lugar de depender de transferencias manuales. |
Presentar pruebas | POST /travel-rule/cases/{id}/evidence | Asocia un documento verificado, una prueba de monedero o un artefacto de la contraparte al caso. |
Solicitar revisión | POST /travel-rule/cases/{id}/reviews | Asigna una tarea de aprobación, rechazo o solicitud de información a un rol o cola. |
Enviar mensaje | POST /travel-rule/cases/{id}/messages | Envía únicamente una carga útil autorizada por la política a través de la ruta configurada. |
Recibir estado | webhook «travel_rule.message.status» | Notifica al flujo de trabajo la entrega, el fallo, el acuse de recibo o la acción requerida. |
Exportar registro | GET /travel-rule/cases/{id}/audit-export | Produce una exportación de casos etiquetada por jurisdicción y con control de acceso. |
A continuación se muestra un ejemplo de patrón de solicitud con datos de prueba censurados:
La respuesta debe devolver un identificador del caso, el estado actual de cumplimiento, la lista de datos que faltan y la siguiente acción permitida. No debe devolver información de identificación personal (PII) completa a un solicitante que carezca de una función justificada. Los equipos de desarrollo deben utilizar datos que no sean de producción, identificadores tokenizados y escenarios de prueba repetibles para los reintentos, los mensajes rechazados y la escalación manual.
¿Cómo se crea un seguimiento y una generación de informes listos para auditoría?
La preparación para una auditoría se basa en un modelo de pruebas, no solo en una plantilla de informe. Cada evento relevante debe incluir una marca de tiempo, la identidad del actor o del sistema, la versión de la política, el identificador del caso, la acción, la decisión, el motivo y una referencia de integridad. Si se transmite un mensaje, se debe conservar el estado de entrega y un marcador de integridad que respete la privacidad, en lugar de incluir datos de cliente sin restricciones en los registros generales, y se debe documentar si el intercambio automatizado de datos entre los VASP se activó, se completó o falló.
Construya informes en torno a las preguntas que la dirección y los reguladores realmente hacen. ¿Cuántas transferencias requirieron datos de la Regla de Viaje? ¿Cuántas se liberaron automáticamente? ¿Qué contrapartes produjeron la mayor cantidad de fallos? ¿Qué casos se escalaron y por qué? ¿Cuánto tiempo tomó la resolución? ¿Qué configuración de política estaba vigente en ese momento?
Tabla: Requisitos de auditoría e informes
Informe | Público principal | Dimensiones requeridas |
|---|---|---|
Registro de cumplimiento de transferencias | Operaciones de cumplimiento | Jurisdicción, estado de umbral, estado de cumplimiento para transacciones de criptomonedas, estado del mensaje, contraparte, revisor y disposición. |
Informe de antigüedad de excepciones | Gestión de operaciones | Motivo de la apertura, responsable de la cola, antigüedad, impacto en el negocio y siguiente acción. |
Informe de aseguramiento de la contraparte | Gestión de riesgos y proveedores | Fecha de revisión, capacidad de entrega, puntuación de riesgo, incidentes y remediación. |
Exportación para auditoría o reguladores | Compliance, legal and audit | Case evidence, chronology, data sources, decision rationale and policy version. |
Control health dashboard | Alta dirección | Volumes, exception rate, delivery success, review time and overdue remediation. |
Schedule periodic compliance health checks to review counterparty records, rules, integration failures, access rights and the quality of reviewer dispositions. A high message-delivery rate is not enough if exceptions remain unresolved or the evidence cannot be retrieved.
¿Qué preguntas sobre despliegue, seguridad y residencia de datos deben hacer los compradores?
Buyers should turn deployment assumptions into written acceptance criteria. Cloud, hybrid and on-premises models can all be relevant depending on your data classifications, existing architecture, regulatory expectations and operating model. The important question is not which label sounds safest. It is whether the chosen model demonstrably satisfies your control requirements.
Buyer checklist:
- Request a current architecture overview
- Request a data-flow diagram
- Request an identity and access-control model
- Request an encryption statement
- Request incident-management process
- Request business-continuity information
- Request subprocessor information where relevant
- Request a description of available residency configurations
Para financial-services context, the InvestGlass banking compliance overview explains the wider need to connect regulatory obligations with operational controls.
¿Cómo deben evaluarse los paquetes, la incorporación y el soporte?
Do not select a compliance solution on a headline transaction-volume price alone. Evaluate the scope of workflows, number of jurisdictions, counterparty integration needs, data-migration effort, support model, implementation ownership and evidence requirements. Ask each provider to state clearly what is included, what depends on third parties and what must be configured by your own team.
Table: Package Stages and Acceptance Criteria
Package stage | Appropriate scope | Buyer acceptance criteria |
|---|---|---|
Piloto | Limited corridors, counterparties and transfer types. | Demonstrated case workflow, low-risk routing, exception queue and evidence export. |
Scale-up | Additional counterparties, protocols, business units and jurisdictions. | Tested adapter changes, policy change control, monitoring dashboard and service procedures. |
Empresa | Full production operation across jurisdictions and operating teams. | Security assurance, governance, resilience testing, agreed support model and audit-ready reporting. |
A transparent onboarding plan should name the compliance owner, technical owner, information-security owner, operations lead and executive sponsor. It should define target outcomes rather than merely a go-live date. A good pilot proves that the people, data, process and integration work together under realistic exception conditions.
Travel Rule implementation checklist: Give your compliance and engineering leads a common acceptance list covering policy configuration, counterparty data, privacy controls, message delivery, testing and audit evidence.
Suggested CTA: Request a tailored InvestGlass demonstration
¿Cuál es la hoja de ruta de implementación recomendada en tres fases?
A phased rollout reduces the risk of a broad deployment that has not been tested against real counterparties and exception scenarios. Start with a narrow, measurable pilot. Then increase interoperability and only then expand to full production coverage.
Three-Phase Implementation Roadmap:
- Phase 1: Controlled pilot
- Objective: Validate the operating model with limited counterparties.
- Key activities: Define policy rules, create data dictionary, set up case workflow, profile counterparties, test primary delivery route and perform audit export.
- Exit criteria: Sample cases show complete evidence, defined ownership and successful exception handling.
- Phase 2: Interoperability expansion
- Objective: Extend reach without weakening control.
- Key activities: Add approved adapters, validate format mappings, simulate mismatches, implement retry logic and rehearse manual fallback.
- Exit criteria: Delivery states, acknowledgements and fallback actions are visible in the same workflow.
- Phase 3: Production across jurisdictions
- Objective: Operate at scale with governed change control.
- Key activities: Configure jurisdiction register, train teams, define metrics, run access review and establish compliance health checks.
- Exit criteria: Management can monitor performance and produce jurisdiction-tagged evidence on demand.
The roadmap should include a change-management gate for each new jurisdiction, counterparty route or message format. No integration should be promoted only because it passed a technical connectivity test. It must also meet legal, privacy, security and operations approval criteria.
¿Qué deben solicitar los compradores antes de seleccionar una solución?
Before signing, request artefacts that show the solution can operate in your environment. Your compliance team needs policy evidence. Your engineers need integration evidence. Your security team needs architecture and access evidence. Your operations team needs a credible exception process. Ask vendors to substantiate reach across 100+ jurisdictions, VASP network coverage that can support over 1,900 VASPs and other crypto companies, and blockchain monitoring depth such as tracking across 55+ blockchains.
Table: Buyer Deliverables and Review Owners
Deliverable | Why it matters | Owner who should review it |
|---|---|---|
Integration checklist | Makes dependencies, data fields and test scenarios explicit. | Engineering and product. |
Sample compliance playbook | Clarifies triage, escalation, approval and recordkeeping decisions. | Compliance and operations. |
Jurisdiction comparison table | Prevents a single generic threshold from being used everywhere. | Legal and compliance. |
Data-flow and privacy assessment | Shows where customer data is collected, stored and transmitted. | Security, privacy and legal. |
Counterparty onboarding template | Standardises due diligence and delivery-route approval. | Counterparty risk and operations. |
Audit-export example | Demonstrates whether an investigation or audit can be supported quickly. | Internal audit and compliance. |
Request documented partner-network and blockchain-coverage figures in these materials rather than relying on sales claims.
¿Cómo puede InvestGlass respaldar su modelo operativo de la Regla de Viaje?
InvestGlass should be assessed as the connected workflow and evidence layer around your crypto Travel Rule compliance solution. Its official Travel Rule material describes support for the information requests, client records, approvals, evidence tasks, counterparty review, transaction monitoring, recordkeeping and interoperable submission that surround a Travel Rule process.
That matters because compliance work fails when it is reduced to an isolated technical handoff. A message may be delivered, but the firm can still lack the customer evidence, counterparty approval, manual-review record, policy version or retrievable audit trail needed to demonstrate sound control.
Use InvestGlass to centralise the case workflow, route approvals, capture supporting information and connect this work to the customer relationship. Then validate the selected messaging network, protocol integration, encryption method, deployment model, data residency, APIs, sandbox availability, commercial terms and service levels against your requirements during a tailored solution-design session.
Next step: Bring your current policy, priority jurisdictions, counterparty list and a representative set of transfer scenarios to an InvestGlass demonstration. The goal is to map the complete operating workflow, including the difficult cases, before you commit to production architecture.
Preguntas frecuentes
1. ¿Qué es la Regla de Viaje (Travel Rule) en las criptomonedas?
The crypto Travel Rule is the requirement for specified information about the originator and beneficiary to accompany applicable digital-asset transfers. It is part of the wider effort to improve traceability and deter financial crime. The detailed obligation depends on the jurisdiction, entity type and transfer context.
2. ¿Se aplica la Regla de Viaje a todas las transferencias de criptomonedas?
Not necessarily under every legal regime, but firms should not assume small transfers are exempt. In the EU, the Transfer of Funds Regulation treats CASP-involved crypto-asset transfers as subject to the relevant information requirements regardless of amount. Your programme should determine applicability using jurisdiction and service-model rules.
3. ¿Cuál es el umbral de la «Travel Rule» del GAFI?
FATF’s June 2025 Recommendation 16 update states a USD/EUR 1,000 level for specified peer-to-peer cross-border payment transparency requirements that will apply by the end of 2030. That statement should not be used as a universal, currently effective threshold for every crypto transfer or jurisdiction.
4. ¿Qué información debe recopilar un VASP?
The required information varies, but it typically includes identifying details for tanto el autor and the beneficiary, and may also require an número de cuenta or equivalent transaction reference depending on the rule set. At a minimum, your data dictionary should distinguish originator, beneficiary, transfer, counterparty, verification and delivery-evidence fields. EU rules describe named originator and beneficiary information for CASP-involved transfers, including relevant address or account identifiers. Local requirements also vary: the UK implemented Travel Rule requirements on September 1, 2023, with a GBP 1,000 threshold, Singapore uses SGD 1,500 for digital payment token transfers, and Hong Kong requires VASP licensing since June 1, 2023.
5. ¿En qué se diferencian los enfoques de la UE y de EE. UU.?
The EU framework applies information-accompanying requirements to CASP-involved crypto-asset transfers regardless of amount and includes a stated self-hosted-wallet verification condition above EUR 1,000 in the relevant circumstances. The cited US eCFR provision applies recordkeeping requirements for qualifying nonbank-financial-institution transmittals of funds at USD 3,000 or more. Legal advice is essential for applying either framework to a specific business model.
6. ¿Qué es una billetera autohospedada?
A self-hosted wallet is an address or wallet arrangement controlled directly by a user rather than by a VASP or CASP acting as custodian. It is not inherently suspicious. However, it may require additional information or verification steps under policy and applicable law.
7. ¿Cómo debe una empresa verificar la propiedad o el control de una billetera alojada por el usuario?
Use a documented method approved by compliance and legal, such as a signed challenge or another organisation-approved proof process. The EU regulation states that a CASP should verify ownership or control above EUR 1,000 for transfers to or from a self-hosted address in the stated circumstances. Retain the result, method and reviewer evidence in the transfer case.
8. ¿Qué sucede cuando una contraparte no puede recibir el formato de mensaje esperado?
The system should create a visible exception, attempt only approved alternatives and hold the transfer when policy requires it. A controlled fallback includes a counterparty contact path, review ownership, acknowledgement tracking and a final decision record. Do not bypass data-protection or approval controls simply to resolve a technical mismatch.
9. ¿Puede una plataforma de Travel Rule eliminar la revisión manual?
No. It can reduce manual work by automating data collection, routing, screening inputs, status tracking and evidence capture. Higher-risk transfers, incomplete information, potential sanctions issues and policy exceptions still need qualified human judgement.
10. ¿Qué debo preguntar a InvestGlass en una demostración de la Regla de Viaje?
Ask how InvestGlass maps your customer data, transfer workflow, approvals, counterparty records, integration needs, exception paths and audit export requirements into one operating model. Also confirm the exact deployment, security, residency, API, protocol, sandbox, commercial and support capabilities available for your selected environment.
Fuentes
[1] FATF: Updates to Recommendation 16 on Payment Transparency
[3] 31 CFR 1010.410: Records to be made and retained by financial institutions
[5] InvestGlass: Travel Rule Compliance Guide for Financial Institutions and VASPs



