Seguridad de datos y KYC en 8lends: cómo se protege todo
Foto del documento, selfie, dirección de la billetera: quién guarda realmente tus datos en 8lends y por qué la plataforma no puede tocar tus fondos físicamente.
8lends trabaja con dos categorías de datos sensibles: datos KYC (foto del documento, selfie, información personal) y datos on-chain (dirección de la billetera, historial de transacciones). Los datos KYC se almacenan en Sumsub — un proveedor con certificaciones ISO 27001, SOC 2 y compatibilidad GDPR, no en 8lends. Los datos on-chain son públicos por naturaleza del blockchain. La plataforma funciona bajo un modelo non-custodial — 8lends no tiene la clave privada de tu billetera y físicamente no puede retirar fondos. La verificación AML de la billetera es obligatoria para todas las inversiones — es un requisito regulatorio básico.
Qué datos recopila 8lends
| Categoría | Qué incluye | Dónde se almacena |
|---|---|---|
| Datos KYC (identidad) | Foto del pasaporte/ID, selfie, nombre, fecha de nacimiento, nacionalidad, dirección | En Sumsub, no en 8lends |
| Datos AML (billetera) | Dirección de la billetera, historial de transacciones, Risk Scoring | En el proveedor AML + on-chain |
| Datos transaccionales | Inversiones, pagos, claim, ventas en el Secondary Market | On-chain (público) + área personal |
| Email y notificaciones | Email (opcional), configuración de notificaciones | En 8lends, cifrado |
| Datos de contacto | Solicitudes de soporte, correspondencia | En 8lends |
Datos KYC — quién los almacena y cómo los protege
El KYC se realiza a través de Sumsub — un proveedor internacional de verificación de identidad utilizado por grandes exchanges (Binance, OKX, Bybit) y plataformas financieras reguladas.
Certificaciones y estándares de Sumsub:
- ISO 27001 — estándar internacional de seguridad de la información
- SOC 2 Type II — auditoría del control de seguridad, disponibilidad y confidencialidad
- PCI DSS — estándar de protección de datos de pago
- Compatibilidad GDPR (UE) — requisitos de protección de datos personales
- Compatibilidad CCPA (California) — derechos de privacidad
- GDIC (Global Digital Identity Certification) — Sumsub fue el primer proveedor en obtener esta certificación (agosto de 2024)
Qué significa esto en la práctica:
- 8lends no almacena la foto del documento ni el selfie — tras el KYC permanecen únicamente en Sumsub
- Cifrado at-rest — los datos en Sumsub están cifrados en el lado de almacenamiento
- Cifrado in-transit — la transmisión de datos se realiza por TLS
- Auditorías externas regulares — los estándares ISO 27001 y SOC 2 exigen verificaciones anuales por auditores independientes
- Los datos biométricos se procesan según el estándar ISO/IEC 30107 (Biometric Presentation Attack Detection)
Verificación AML de la billetera — obligatoria para todos
Para cada inversión (incluyendo las de hasta $500 sin KYC), la billetera pasa por una verificación AML automática. Es un requisito básico del regulador (VABA 2022 en San Vicente, FATF Travel Rule).
Qué se verifica:
- Listas de sanciones: OFAC (EE. UU.), UN, EU, HM Treasury (UK)
- Vínculo con criptomezcladores (Tornado Cash y similares)
- Historial de interacción con servicios de la darknet
- Vínculo con direcciones fraudulentas conocidas o hackeos
- Vínculo con jurisdicciones de las listas de sanciones
Qué NO se requiere para AML:
- Documentos de identidad (eso es KYC, no AML)
- Selfie o biometría
- Información sobre el empleador
El AML trabaja únicamente con los datos públicos on-chain de tu billetera. No se necesita ninguna información privada para la verificación.
Datos on-chain — qué es público y qué no
El blockchain Base es público por naturaleza. Esto significa:
Qué es visible públicamente:
- La dirección de tu billetera
- El historial completo de transacciones de esa dirección
- Los saldos de USDC, ETH y otros tokens
- La interacción con el contrato inteligente de 8lends
- El monto de cada inversión y en qué proyecto
Qué NO es visible públicamente:
- Tu identidad (nombre, pasaporte) — eso es off-chain en Sumsub
- El vínculo entre la dirección y una persona real
- El contenido de los mensajes de soporte
Esto es seudonimato — tu billetera es visible para todos, pero sin los datos KYC, los terceros no saben quién es su propietario. 8lends conoce el vínculo «dirección ↔ KYC» dentro de su sistema, pero no lo publica on-chain.
Modelo non-custodial — qué significa para la seguridad
8lends funciona bajo el principio non-custodial: la plataforma no tiene control sobre tus fondos.
Qué significa esto técnicamente:
- 8lends no conoce tu seed-frase — solo la conoces tú
- 8lends no tiene la clave privada de tu billetera
- Cada transacción requiere tu firma en la billetera (MetaMask, Trust Wallet)
- La plataforma no puede debitar USDC sin confirmación explícita a través de la billetera
- Si los servidores de 8lends son hackeados, tus fondos permanecen en el blockchain bajo tu control
Risk surface — qué se reduce
Tabla comparativa de riesgos custodial vs non-custodial:
| Escenario | Plataforma custodial (exchange) | 8lends (non-custodial) |
|---|---|---|
| Hackeo de servidores | Alto riesgo de pérdida de fondos | Fondos seguros en el blockchain |
| Quiebra de la plataforma | Fondos congelados, devolución no garantizada | Fondos disponibles en la billetera |
| El regulador cierra la plataforma | Acceso al retiro bloqueado | Fondos permanecen on-chain |
| Pérdida de la contraseña de la plataforma | Recuperamos mediante KYC | No aplica (no hay contraseña) |
| Pérdida de la seed-frase de la billetera | No aplica | Fondos perdidos para siempre |
La principal responsabilidad del inversor en el modelo non-custodial es la conservación de la seed-frase.
Plazos de conservación de datos
| Tipo de datos | Plazo de conservación | Fundamento |
|---|---|---|
| Datos KYC | Mínimo 5 años tras el fin de la relación | VABA 2022, AML/CFT Act 2014, FATF Recommendation 16 |
| Verificaciones AML | Mínimo 5 años | FATF, regulación SVG |
| Datos transaccionales | Mínimo 5 años | AML/CFT Act 2014 |
| Email y correspondencia con soporte | Hasta 3 años tras el fin de la relación | GDPR + necesidades del negocio |
| Cookies de sesión | Sesión (hasta cerrar el navegador) | Técnicos |
Los plazos cumplen estándares internacionales, entre ellos FATF Recommendation 16 y los requisitos regulatorios SVG VABA 2022. La conservación de datos por más tiempo que el mínimo básico puede darse en casos en que los datos sean críticos para investigaciones o procesos judiciales en curso.
Tus derechos como inversor
De conformidad con el GDPR (para residentes de la UE) y normas análogas de otras jurisdicciones, tienes derecho a:
- Solicitar una copia de tus datos — qué datos se almacenan, dónde, en qué formato
- Solicitar la corrección de datos inexactos
- Solicitar la eliminación de datos (con salvedades — algunos datos deben conservarse obligatoriamente por AML)
- Oponerte al procesamiento de datos con fines de marketing
- Solicitar la portabilidad de datos — recibir los datos en un formato legible por máquina
- Presentar una reclamación ante el organismo supervisor del país de residencia
Para ejercer estos derechos — contacta a través de [email protected] indicando la solicitud específica.
Seguridad de la billetera — del lado del inversor
8lends protege los datos en su lado, pero la seguridad de la billetera es responsabilidad del inversor. Recomendaciones básicas:
- Anota la seed-frase en papel, guárdala separada del dispositivo, no en la nube ni en el teléfono
- Nunca entregues la seed-frase a nadie, incluido el "soporte de 8lends" (no la solicitamos)
- Una billetera hardware (Ledger / Trezor) es la mejor opción para sumas grandes
- Autenticación de dos factores en email y exchanges
- Antiphishing: verifica siempre el URL — solo app.8lends.io, ningún clon
- Actualizaciones regulares de la billetera y del sistema operativo
- Una billetera separada para inversiones — no la mezcles con la billetera para experimentos DeFi
Más sobre scam-protection
Protección regulatoria de datos
| Regulador / norma | Qué se aplica a 8lends |
|---|---|
| VABA 2022 (SVG) | AML/CFT, períodos de retention, reporte al regulador |
| AML/CFT Act 2014 (SVG) | Identificación de clientes, conservación de registros |
| FATF Travel Rule | Transmisión de datos del remitente/destinatario de las transacciones |
| GDPR (para clientes de la UE) | Derechos de acceso, eliminación, portabilidad |
| CCPA (para clientes de California) | Equivalente del GDPR en EE. UU. |
| PolyReg SRO / FINMA | Estándares suizos AML a través de Maclear AG |
Qué NO hace 8lends con los datos
- No vende datos a terceros
- No usa los datos KYC para publicidad de marketing
- No transfiere la biometría a terceros (permanece en Sumsub)
- No publica el vínculo «dirección ↔ identidad» on-chain
- No almacena información de pago (las tarjetas las procesa Meld.io)
- No tiene acceso a tu clave privada ni a tu seed-frase
Preguntas frecuentes
¿Dónde se almacenan exactamente las fotografías de mis documentos? En Sumsub — el proveedor de KYC. Sumsub tiene centros de datos en la UE (para compatibilidad GDPR) y en EE. UU. La ubicación geográfica exacta está en Sumsub Privacy Policy. 8lends recibe de Sumsub únicamente el resultado de la verificación (passed/rejected/pending), no los documentos en sí.
¿Alguien puede saber que invierto en 8lends a través del blockchain? Es visible que la dirección de tu billetera interactúa con el contrato inteligente de 8lends — eso es público. Pero quién está detrás de esa dirección no se publica. El vínculo «dirección ↔ identidad» solo lo conocen 8lends y Sumsub en sus sistemas internos, y no se divulga públicamente sin fundamento legal.
¿Qué pasa si me hackean y roban mi seed-frase? Es una situación crítica. 8lends no puede devolver los fondos — la billetera y su contenido están controlados por completo por la seed-frase. Es una propiedad básica de Web3. Por eso, la protección de la seed-frase es el aspecto más importante de la seguridad personal.
¿Puede el regulador solicitar mis datos a 8lends? Sí, si existe un fundamento legal (orden judicial, investigación AML/CFT, inspección fiscal con asistencia jurídica internacional). 8lends está obligado a transferir datos al regulador cuando se lo soliciten — es una norma estándar para todas las plataformas financieras reguladas. Pero sin fundamento legal, los datos no se transfieren.
¿8lends transfiere datos a las autoridades fiscales? No automáticamente. Alpha Systems LLC (operador de 8lends) es una empresa VASP bajo la FSA SVG; no presenta informes CRS/DAC a las autoridades fiscales nacionales de los países europeos. Si tal reporte es necesario para ti, es tu responsabilidad como inversor. Ante una solicitud oficial de una autoridad fiscal (por ejemplo, mediante asistencia jurídica internacional), los datos se transfieren.
¿Qué pasa si hackean Sumsub? Sumsub tiene ISO 27001, SOC 2 Type II y auditorías externas regulares. Esto reduce el riesgo, pero no lo elimina por completo. En caso de breach, Sumsub está obligado a notificar a los usuarios y reguladores según el GDPR. Para el usuario, esto significa el riesgo de filtración de datos KYC (foto del documento, selfie) — los mismos riesgos que en el hackeo de cualquier banco o exchange con KYC.
¿Cómo eliminar mis datos de 8lends? Mediante una solicitud a [email protected]. Se eliminarán: email, correspondencia con soporte, datos de marketing. No se pueden eliminar (por requisitos regulatorios): datos KYC y verificaciones AML (mínimo 5 años según FATF / SVG AML/CFT Act), registros transaccionales. Una vez vencidos los plazos regulatorios, los datos se eliminan.
¿Es seguro mantener grandes sumas en 8lends? 8lends es una plataforma non-custodial, por lo que los fondos no están en 8lends, sino en tu billetera. «Grandes sumas en 8lends» significa técnicamente «grandes sumas en mi billetera, invertidas en los contratos inteligentes de 8lends». La protección consiste en:
- Una billetera hardware (Ledger/Trezor) para sumas grandes
- Auditorías de CertiK + Cyberscope para los contratos inteligentes de 8lends
- Diversificación entre varios proyectos
- Una billetera de respaldo para otros experimentos
¿8lends usa cookies o tracking? Solo cookies técnicas para el funcionamiento de la interfaz. Para el tracking de marketing se usa de forma mínima — solo analítica agregada sin vinculación a un usuario concreto.
¿Dónde encontrar el texto completo de la Privacy Policy? En app.8lends.io en la sección de documentos — Privacy Policy y Terms & Conditions. Estos documentos se actualizan regularmente conforme cambia el entorno regulatorio.
Véase también:
- Cómo empezar a invertir en 8lends: resumen en vídeo
- Completar el KYC mediante Sumsub en 8lends
- Cómo 8lends protege a los inversores: seis capas
- Cómo distinguir a un representante oficial de 8lends de un estafador
- Guía fiscal de 8lends mediante Blockpit
- Glosario: términos clave de 8lends
Divulgación de información: 8lends es una plataforma operada por Alpha Systems LLC, registrada como VASP bajo la supervisión de la FSA de San Vicente y las Granadinas. Maclear AG (Suiza), miembro de PolyReg SRO bajo la supervisión de FINMA, actúa como Collateral Agent. El KYC a través de Sumsub cumple los requisitos del AML/CFT Act Regulations 2014 y del Virtual Asset Business Act 2022 (en vigor desde el 31 de mayo de 2025). Sumsub cuenta con certificaciones ISO 27001, SOC 2 Type II, PCI DSS y compatibilidad GDPR. Regulatory framework as of May 2026.