Alicante, agosto de 2026. La investigadora principal del proyecto PROMETEO LegalCripto, la Catedrática de Derecho Mercantil de la Universidad de Alicante Carmen Pastor Sempere, ha remitido al Grupo de Acción Financiera Internacional (GAFI) su respuesta a la consulta pública abierta sobre el proyecto de Guía para la implementación de la Recomendación 16, la norma internacional que regula la transparencia de la información que acompaña a los pagos transfronterizos y que se conoce habitualmente como «regla de viaje». La aportación, propone incorporar privacidad por diseño, minimización de datos y modelos de almacenamiento por referencia a la futura Guía de la Recomendación 16.

El contexto: una norma reforzada con horizonte 2030

El GAFI aprobó en junio de 2025 la revisión de la Recomendación 16 y de su Nota Interpretativa, con el fin de adaptar los estándares internacionales a la transformación del panorama de pagos: nuevos productos y servicios, nuevos participantes en la cadena, nuevos modelos de negocio y nuevos estándares de mensajería. La revisión clarifica los papeles y responsabilidades de las entidades a lo largo de la cadena de pago, refuerza los requisitos de información e introduce las comprobaciones de alineación destinadas a detectar pagos mal dirigidos. Se espera que los países y el sector privado estén en condiciones de aplicar los nuevos requisitos antes del final de 2030.

El 24 de junio de 2026 el GAFI abrió a consulta pública el proyecto de Guía de implementación, un texto que no modifica las obligaciones del estándar pero que orientará de manera decisiva la forma en que se apliquen. El plazo para remitir comentarios concluye el 21 de agosto de 2026.

El contenido de la respuesta: arquitectura de datos y protección de la privacidad

La respuesta presentada se concentra en dos de las trece preguntas formuladas por el GAFI, escogidas por su conexión recíproca: la pregunta 12, relativa a la protección de datos y la privacidad (capítulo 9 del proyecto de Guía), y la pregunta 3, relativa a los modelos emergentes en los que una infraestructura del mercado de pagos conserva la información exigida sobre ordenante y beneficiario mientras el mensaje de pago transporta únicamente una referencia o token (capítulo 4).

La tesis central del documento es que la afirmación del capítulo 9, según la cual los objetivos de prevención del blanqueo y de protección de datos se refuerzan mutuamente, es correcta como objetivo pero no constituye una propiedad automática de cualquier régimen de transparencia. Solo se cumple cuando la arquitectura de implementación limita la circulación de datos directamente identificables y preserva al mismo tiempo la capacidad de los sujetos autorizados para verificar la identidad, efectuar el cribado de sanciones financieras dirigidas, monitorizar operaciones, realizar comprobaciones de alineación y comunicar operaciones sospechosas.

Sobre esa base, el escrito desarrolla tres líneas de análisis:

El problema de confidencialidad del eslabón más débil. Cuando la información identificable se copia o se hace accesible a todos los intermediarios de una cadena transfronteriza, la confidencialidad efectiva del sistema queda limitada por la entidad con menores salvaguardias técnicas, organizativas o supervisoras. Se produce así un efecto distributivo problemático: entidades que se benefician legítimamente de una aplicación proporcionada acaban recibiendo y conservando datos de personas con las que no mantienen relación de clientela y que pueden no estar en condiciones de proteger.

La fragmentación. La consecuencia sistémica más verosímil de una brecha relevante no es el fallo de la liquidación, sino la fragmentación del propio régimen de transparencia, por la vía de restricciones jurídicas, intervenciones supervisoras, localización de datos o reducción defensiva de relaciones de corresponsalía. Una implementación respetuosa con la privacidad forma parte, por tanto, de la resiliencia operativa y de la legitimidad de la propia Recomendación 16.

El almacenamiento basado en referencias como control de privacidad. El documento sostiene que los modelos de referencia y las credenciales verificables, cuando están adecuadamente gobernados, deben tratarse como controles de privacidad y seguridad y no solo como opciones de eficiencia, y propone un catálogo de resultados funcionales exigibles: vínculo único y resistente a manipulaciones, disponibilidad, autenticación robusta, integridad y procedencia, acceso apropiado de autoridades y unidades de inteligencia financiera, resiliencia y portabilidad, auditoría, reconocimiento transfronterizo y distribución clara de responsabilidad.

El escrito advierte, en sentido complementario, de que una referencia, token o identificador seudónimo no sustrae por sí solo la información al Derecho de protección de datos, y reclama una gobernanza expresa del acceso a los datos subyacentes y de su reidentificación.

Propuestas concretas de redacción

La respuesta no se limita al análisis. Incorpora cuatro propuestas de texto para su eventual incorporación al capítulo 9, así como nueve recomendaciones dirigidas al GAFI, entre ellas la reformulación del refuerzo mutuo como resultado dependiente de la arquitectura, la exigencia de un análisis campo por campo de finalidad y necesidad, el reconocimiento de los modelos basados en referencias e identidad verificable, y la coordinación de la semántica de confianza y de las pruebas de conformidad en el conjunto de la Red Global del GAFI.

El documento recoge asimismo la experiencia acumulada con el estándar IVMS101 en el ámbito de los activos virtuales, cuyo conocido sunrise issue demuestra que un modelo de datos compartido es necesario pero no suficiente para garantizar una interoperabilidad segura.

Enlaces de interés