Seguridad de datos y KYC en 8lends: cómo se protege todo

Foto del documento, selfie, dirección de la billetera: quién guarda realmente tus datos en 8lends y por qué la plataforma no puede tocar tus fondos físicamente.

8lends trabaja con dos categorías de datos sensibles: datos KYC (foto del documento, selfie, información personal) y datos on-chain (dirección de la billetera, historial de transacciones). Los datos KYC se almacenan en Sumsub — un proveedor con certificaciones ISO 27001, SOC 2 y compatibilidad GDPR, no en 8lends. Los datos on-chain son públicos por naturaleza del blockchain. La plataforma funciona bajo un modelo non-custodial — 8lends no tiene la clave privada de tu billetera y físicamente no puede retirar fondos. La verificación AML de la billetera es obligatoria para todas las inversiones — es un requisito regulatorio básico.

Qué datos recopila 8lends

CategoríaQué incluyeDónde se almacena
Datos KYC (identidad)Foto del pasaporte/ID, selfie, nombre, fecha de nacimiento, nacionalidad, direcciónEn Sumsub, no en 8lends
Datos AML (billetera)Dirección de la billetera, historial de transacciones, Risk ScoringEn el proveedor AML + on-chain
Datos transaccionalesInversiones, pagos, claim, ventas en el Secondary MarketOn-chain (público) + área personal
Email y notificacionesEmail (opcional), configuración de notificacionesEn 8lends, cifrado
Datos de contactoSolicitudes de soporte, correspondenciaEn 8lends

Datos KYC — quién los almacena y cómo los protege

El KYC se realiza a través de Sumsub — un proveedor internacional de verificación de identidad utilizado por grandes exchanges (Binance, OKX, Bybit) y plataformas financieras reguladas.

Certificaciones y estándares de Sumsub:

  • ISO 27001 — estándar internacional de seguridad de la información
  • SOC 2 Type II — auditoría del control de seguridad, disponibilidad y confidencialidad
  • PCI DSS — estándar de protección de datos de pago
  • Compatibilidad GDPR (UE) — requisitos de protección de datos personales
  • Compatibilidad CCPA (California) — derechos de privacidad
  • GDIC (Global Digital Identity Certification) — Sumsub fue el primer proveedor en obtener esta certificación (agosto de 2024)

Qué significa esto en la práctica:

  • 8lends no almacena la foto del documento ni el selfie — tras el KYC permanecen únicamente en Sumsub
  • Cifrado at-rest — los datos en Sumsub están cifrados en el lado de almacenamiento
  • Cifrado in-transit — la transmisión de datos se realiza por TLS
  • Auditorías externas regulares — los estándares ISO 27001 y SOC 2 exigen verificaciones anuales por auditores independientes
  • Los datos biométricos se procesan según el estándar ISO/IEC 30107 (Biometric Presentation Attack Detection)

Verificación AML de la billetera — obligatoria para todos

Para cada inversión (incluyendo las de hasta $500 sin KYC), la billetera pasa por una verificación AML automática. Es un requisito básico del regulador (VABA 2022 en San Vicente, FATF Travel Rule).

Qué se verifica:

  • Listas de sanciones: OFAC (EE. UU.), UN, EU, HM Treasury (UK)
  • Vínculo con criptomezcladores (Tornado Cash y similares)
  • Historial de interacción con servicios de la darknet
  • Vínculo con direcciones fraudulentas conocidas o hackeos
  • Vínculo con jurisdicciones de las listas de sanciones

Qué NO se requiere para AML:

  • Documentos de identidad (eso es KYC, no AML)
  • Selfie o biometría
  • Información sobre el empleador

El AML trabaja únicamente con los datos públicos on-chain de tu billetera. No se necesita ninguna información privada para la verificación.

Datos on-chain — qué es público y qué no

El blockchain Base es público por naturaleza. Esto significa:

Qué es visible públicamente:

  • La dirección de tu billetera
  • El historial completo de transacciones de esa dirección
  • Los saldos de USDC, ETH y otros tokens
  • La interacción con el contrato inteligente de 8lends
  • El monto de cada inversión y en qué proyecto

Qué NO es visible públicamente:

  • Tu identidad (nombre, pasaporte) — eso es off-chain en Sumsub
  • El vínculo entre la dirección y una persona real
  • El contenido de los mensajes de soporte

Esto es seudonimato — tu billetera es visible para todos, pero sin los datos KYC, los terceros no saben quién es su propietario. 8lends conoce el vínculo «dirección ↔ KYC» dentro de su sistema, pero no lo publica on-chain.

Modelo non-custodial — qué significa para la seguridad

8lends funciona bajo el principio non-custodial: la plataforma no tiene control sobre tus fondos.

Qué significa esto técnicamente:

  • 8lends no conoce tu seed-frase — solo la conoces tú
  • 8lends no tiene la clave privada de tu billetera
  • Cada transacción requiere tu firma en la billetera (MetaMask, Trust Wallet)
  • La plataforma no puede debitar USDC sin confirmación explícita a través de la billetera
  • Si los servidores de 8lends son hackeados, tus fondos permanecen en el blockchain bajo tu control

Risk surface — qué se reduce

Tabla comparativa de riesgos custodial vs non-custodial:

EscenarioPlataforma custodial (exchange)8lends (non-custodial)
Hackeo de servidoresAlto riesgo de pérdida de fondosFondos seguros en el blockchain
Quiebra de la plataformaFondos congelados, devolución no garantizadaFondos disponibles en la billetera
El regulador cierra la plataformaAcceso al retiro bloqueadoFondos permanecen on-chain
Pérdida de la contraseña de la plataformaRecuperamos mediante KYCNo aplica (no hay contraseña)
Pérdida de la seed-frase de la billeteraNo aplicaFondos perdidos para siempre

La principal responsabilidad del inversor en el modelo non-custodial es la conservación de la seed-frase.

Plazos de conservación de datos

Tipo de datosPlazo de conservaciónFundamento
Datos KYCMínimo 5 años tras el fin de la relaciónVABA 2022, AML/CFT Act 2014, FATF Recommendation 16
Verificaciones AMLMínimo 5 añosFATF, regulación SVG
Datos transaccionalesMínimo 5 añosAML/CFT Act 2014
Email y correspondencia con soporteHasta 3 años tras el fin de la relaciónGDPR + necesidades del negocio
Cookies de sesiónSesión (hasta cerrar el navegador)Técnicos

Los plazos cumplen estándares internacionales, entre ellos FATF Recommendation 16 y los requisitos regulatorios SVG VABA 2022. La conservación de datos por más tiempo que el mínimo básico puede darse en casos en que los datos sean críticos para investigaciones o procesos judiciales en curso.

Tus derechos como inversor

De conformidad con el GDPR (para residentes de la UE) y normas análogas de otras jurisdicciones, tienes derecho a:

  • Solicitar una copia de tus datos — qué datos se almacenan, dónde, en qué formato
  • Solicitar la corrección de datos inexactos
  • Solicitar la eliminación de datos (con salvedades — algunos datos deben conservarse obligatoriamente por AML)
  • Oponerte al procesamiento de datos con fines de marketing
  • Solicitar la portabilidad de datos — recibir los datos en un formato legible por máquina
  • Presentar una reclamación ante el organismo supervisor del país de residencia

Para ejercer estos derechos — contacta a través de [email protected] indicando la solicitud específica.

Seguridad de la billetera — del lado del inversor

8lends protege los datos en su lado, pero la seguridad de la billetera es responsabilidad del inversor. Recomendaciones básicas:

  • Anota la seed-frase en papel, guárdala separada del dispositivo, no en la nube ni en el teléfono
  • Nunca entregues la seed-frase a nadie, incluido el "soporte de 8lends" (no la solicitamos)
  • Una billetera hardware (Ledger / Trezor) es la mejor opción para sumas grandes
  • Autenticación de dos factores en email y exchanges
  • Antiphishing: verifica siempre el URL — solo app.8lends.io, ningún clon
  • Actualizaciones regulares de la billetera y del sistema operativo
  • Una billetera separada para inversiones — no la mezcles con la billetera para experimentos DeFi

Más sobre scam-protection

Protección regulatoria de datos

Regulador / normaQué se aplica a 8lends
VABA 2022 (SVG)AML/CFT, períodos de retention, reporte al regulador
AML/CFT Act 2014 (SVG)Identificación de clientes, conservación de registros
FATF Travel RuleTransmisión de datos del remitente/destinatario de las transacciones
GDPR (para clientes de la UE)Derechos de acceso, eliminación, portabilidad
CCPA (para clientes de California)Equivalente del GDPR en EE. UU.
PolyReg SRO / FINMAEstándares suizos AML a través de Maclear AG

Qué NO hace 8lends con los datos

  • No vende datos a terceros
  • No usa los datos KYC para publicidad de marketing
  • No transfiere la biometría a terceros (permanece en Sumsub)
  • No publica el vínculo «dirección ↔ identidad» on-chain
  • No almacena información de pago (las tarjetas las procesa Meld.io)
  • No tiene acceso a tu clave privada ni a tu seed-frase

Preguntas frecuentes

¿Dónde se almacenan exactamente las fotografías de mis documentos? En Sumsub — el proveedor de KYC. Sumsub tiene centros de datos en la UE (para compatibilidad GDPR) y en EE. UU. La ubicación geográfica exacta está en Sumsub Privacy Policy. 8lends recibe de Sumsub únicamente el resultado de la verificación (passed/rejected/pending), no los documentos en sí.

¿Alguien puede saber que invierto en 8lends a través del blockchain? Es visible que la dirección de tu billetera interactúa con el contrato inteligente de 8lends — eso es público. Pero quién está detrás de esa dirección no se publica. El vínculo «dirección ↔ identidad» solo lo conocen 8lends y Sumsub en sus sistemas internos, y no se divulga públicamente sin fundamento legal.

¿Qué pasa si me hackean y roban mi seed-frase? Es una situación crítica. 8lends no puede devolver los fondos — la billetera y su contenido están controlados por completo por la seed-frase. Es una propiedad básica de Web3. Por eso, la protección de la seed-frase es el aspecto más importante de la seguridad personal.

¿Puede el regulador solicitar mis datos a 8lends? Sí, si existe un fundamento legal (orden judicial, investigación AML/CFT, inspección fiscal con asistencia jurídica internacional). 8lends está obligado a transferir datos al regulador cuando se lo soliciten — es una norma estándar para todas las plataformas financieras reguladas. Pero sin fundamento legal, los datos no se transfieren.

¿8lends transfiere datos a las autoridades fiscales? No automáticamente. Alpha Systems LLC (operador de 8lends) es una empresa VASP bajo la FSA SVG; no presenta informes CRS/DAC a las autoridades fiscales nacionales de los países europeos. Si tal reporte es necesario para ti, es tu responsabilidad como inversor. Ante una solicitud oficial de una autoridad fiscal (por ejemplo, mediante asistencia jurídica internacional), los datos se transfieren.

¿Qué pasa si hackean Sumsub? Sumsub tiene ISO 27001, SOC 2 Type II y auditorías externas regulares. Esto reduce el riesgo, pero no lo elimina por completo. En caso de breach, Sumsub está obligado a notificar a los usuarios y reguladores según el GDPR. Para el usuario, esto significa el riesgo de filtración de datos KYC (foto del documento, selfie) — los mismos riesgos que en el hackeo de cualquier banco o exchange con KYC.

¿Cómo eliminar mis datos de 8lends? Mediante una solicitud a [email protected]. Se eliminarán: email, correspondencia con soporte, datos de marketing. No se pueden eliminar (por requisitos regulatorios): datos KYC y verificaciones AML (mínimo 5 años según FATF / SVG AML/CFT Act), registros transaccionales. Una vez vencidos los plazos regulatorios, los datos se eliminan.

¿Es seguro mantener grandes sumas en 8lends? 8lends es una plataforma non-custodial, por lo que los fondos no están en 8lends, sino en tu billetera. «Grandes sumas en 8lends» significa técnicamente «grandes sumas en mi billetera, invertidas en los contratos inteligentes de 8lends». La protección consiste en:

  • Una billetera hardware (Ledger/Trezor) para sumas grandes
  • Auditorías de CertiK + Cyberscope para los contratos inteligentes de 8lends
  • Diversificación entre varios proyectos
  • Una billetera de respaldo para otros experimentos

¿8lends usa cookies o tracking? Solo cookies técnicas para el funcionamiento de la interfaz. Para el tracking de marketing se usa de forma mínima — solo analítica agregada sin vinculación a un usuario concreto.

¿Dónde encontrar el texto completo de la Privacy Policy? En app.8lends.io en la sección de documentos — Privacy Policy y Terms & Conditions. Estos documentos se actualizan regularmente conforme cambia el entorno regulatorio.

Véase también:

  • Cómo empezar a invertir en 8lends: resumen en vídeo
  • Completar el KYC mediante Sumsub en 8lends
  • Cómo 8lends protege a los inversores: seis capas
  • Cómo distinguir a un representante oficial de 8lends de un estafador
  • Guía fiscal de 8lends mediante Blockpit
  • Glosario: términos clave de 8lends

Divulgación de información: 8lends es una plataforma operada por Alpha Systems LLC, registrada como VASP bajo la supervisión de la FSA de San Vicente y las Granadinas. Maclear AG (Suiza), miembro de PolyReg SRO bajo la supervisión de FINMA, actúa como Collateral Agent. El KYC a través de Sumsub cumple los requisitos del AML/CFT Act Regulations 2014 y del Virtual Asset Business Act 2022 (en vigor desde el 31 de mayo de 2025). Sumsub cuenta con certificaciones ISO 27001, SOC 2 Type II, PCI DSS y compatibilidad GDPR. Regulatory framework as of May 2026.