Los pagos transfronterizos con stablecoins son legales tanto en EE. UU. como en la UE, pero solo cuando el remitente y el receptor cuentan cada uno con las licencias adecuadas para su extremo del corredor. En EE. UU., eso suele significar licencias de transmisor de dinero estado por estado y obligaciones federales de la BSA; en la UE, significa registro como CASP conforme a MiCA; y, por encima de ambos, se aplican la Travel Rule de FATF, el cribado de sanciones y, desde 2025, las restricciones de la Ley GENIUS a los emisores extranjeros que gestionan flujos con destino a EE. UU.
Puntos clave
- Los corredores salientes de stablecoins desde EE. UU. requieren licencias de transmisor de dinero en cada estado de destino, además de un programa BSA/AML por escrito con datos de la Travel Rule adjuntos a cada transferencia.
- Los corredores de la UE ahora se canalizan a través de CASPs registrados conforme a MiCA, y la mayoría de las empresas estadounidenses acceden a la UE mediante solicitud inversa o a través de un socio domiciliado en la UE, no obteniendo licencias en 27 Estados miembros.
- La Travel Rule de FATF se aplica a transferencias por encima de aproximadamente 1.000 USD/EUR de información del ordenante y del beneficiario, pero los auditores esperan cada vez más campos de la Travel Rule en transferencias muy por debajo de ese umbral.
- La Ley GENIUS prohíbe a los emisores extranjeros de stablecoins atender a clientes estadounidenses sin una carta fiduciaria de la OCC o una filial estadounidense cualificada, por lo que los corredores heredados de USDC y EURC tuvieron que reestructurarse en 2025.
Para quién es realmente este mapa de cumplimiento
Este es un documento de trabajo para responsables de cumplimiento, responsables de tesorería e ingenieros de producto en fintechs, empresas de remesas y neobancos que están lanzando o ampliando un corredor de remesas con stablecoins. El ejemplo desarrollado es de EE. UU. a México usando USDC, pero la misma lógica se aplica a la mayoría de los corredores latinoamericanos, europeos y del Sudeste Asiático con las sustituciones adecuadas.
Dos supuestos antes de seguir leyendo. Primero, ya entiendes qué es una stablecoin: un token en una blockchain pública cuyo valor está vinculado a una moneda fiat, normalmente 1 USD por token. Segundo, entiendes la diferencia entre monederos custodiales y no custodiales: un monedero custodial lo gestiona una entidad con licencia que conserva las claves privadas por ti, mientras que un monedero no custodial pone al usuario al control de sus propias claves. Ambos generan obligaciones de cumplimiento distintas, y ambos se abordan a continuación.
Si estás creando un producto custodial en el que tu empresa mantiene fondos de clientes en stablecoins en cualquier punto del flujo, eres una empresa de servicios monetarios y estás sujeto a todo el marco descrito aquí. Si estás creando un monedero no custodial y nunca tomas custodia, tus obligaciones son más limitadas, pero no inexistentes, y cambian rápidamente cuando aumenta el volumen de transacciones.
El panorama de riesgos antes de redactar una sola política
Los corredores de stablecoins parecen sencillos en una pizarra y complicados en producción. Los modos de fallo se agrupan en un pequeño número de categorías, y los auditores los ven constantemente.
\p>Estructuración por debajo del umbral. Tanto delincuentes como usuarios corrientes dividen pagos en tramos inferiores a 1.000 USD para evitar activar la Travel Rule. La US PATRIOT Act, la sexta Directiva AML de la UE y la Recomendación 16 de FATF imponen en muchos casos obligaciones de conservación de registros muy por debajo de esa cifra, y FinCEN ha esperado históricamente la supervisión de patrones por debajo del umbral como parte de un programa basado en riesgos. La cifra de la Travel Rule es un suelo para compartir datos, no un techo para la supervisión.
Fuga peer-to-peer. Una vez que un cliente tiene USDC en un monedero de autocustodia, ningún VASP puede impedirle enviarlo a una dirección que nunca has revisado. Los corredores que ignoran esta fuga y solo hacen cribado en la entrada y la salida terminan con la mayor parte de su riesgo concentrado en flujos que tocan exchanges, mesas OTC y adquirentes de comercios de alto riesgo en el lado receptor.
Arbitraje jurisdiccional. Un cliente domiciliado en EE. UU. que envía a un receptor domiciliado en la UE puede enrutar la operación a través de un CASP establecido en cualquier Estado miembro, pero la empresa estadounidense sigue teniendo obligaciones en EE. UU. De forma simétrica, un receptor mexicano puede convertir a efectivo mediante un agente local sin licencia que más tarde sale a fiat a través de otro exchange, y el banco del originador estadounidense querrá saber que la cadena de intermediarios cumplió la legislación local mexicana.
Puntos ciegos en sanciones. OFAC, el régimen de medidas restrictivas de la UE y las listas de sanciones mexicanas evolucionan de forma independiente. Una empresa estadounidense que solo revisa contra OFAC pasa por alto designaciones de la UE y México; una empresa que solo revisa a nivel de monedero no detecta que el titular real de una dirección de depósito de un exchange puede haber cambiado de manos.
Contagio por pérdida de paridad de stablecoins. SVB en marzo de 2023 mostró que incluso USDC, entonces la segunda mayor stablecoin en dólares, puede cotizar brevemente a 0,87 USD si la estructura bancaria de su emisor se tambalea. Los corredores FX que prometen a los receptores un importe exacto en pesos generan un riesgo FX en los libros de alguien, y ese alguien suele ser el remitente o el proveedor de liquidez. Los auditores preguntan quién asume el riesgo de pérdida de paridad en cada liquidación.
Colapsos históricos. La pérdida de paridad de USDC en 2022 durante la tensión de SVB, el colapso de TerraUSD en mayo de 2022, cuando miles de millones de dólares de valor desaparecieron en días, y los problemas de Tether en 2018 no son casos marginales. Son la razón por la que la Ley GENIUS exige respaldo de reservas 1:1 con certificaciones mensuales y Treasury bills a corto plazo.
El marco legal sobre el que se asienta un corredor USDC de Estados Unidos a México
Un originador con sede en Estados Unidos que envía USDC a un destinatario mexicano entra en contacto con al menos cinco regímenes superpuestos. Delimítalos antes de dibujar un diagrama de flujo.
1. Licencias de transmisor de dinero en Estados Unidos. Si transmites USDC por cuenta de clientes como parte de un negocio de remesas, eres un transmisor de dinero conforme a la Bank Secrecy Act y a la mayoría de las leyes estatales sobre transmisores de dinero. En la práctica, eso implica licencias MTL en todos los estados a los que prestas servicio, además del registro ante FinCEN como MSB. Varios estados, incluidos Nueva York y Texas, tratan la custodia y transmisión de stablecoins como transmisión de dinero aunque ningún fiat toque nunca tu balance.
2. La GENIUS Act (2025). La Guiding and Establishing National Innovation for US Stablecoins Act crea un marco federal para las stablecoins de pago emitidas por personas estadounidenses. Para los flujos transfronterizos, las dos cláusulas relevantes son las restricciones a emisores extranjeros y la prioridad en caso de insolvencia. Los emisores no estadounidenses de stablecoins de pago no pueden atender a clientes estadounidenses salvo que tengan una autorización fiduciaria de la OCC o operen a través de una filial constituida en Estados Unidos que cumpla los mismos estándares, reservas 1:1, certificaciones mensuales y reembolso a la par. Por eso Circle's USDC y Ripple's RLUSD han reorganizado jurídicamente su distribución en Estados Unidos, y por eso stablecoins extranjeras como Tether han abandonado en gran medida la venta minorista directa en Estados Unidos. Los corredores transfronterizos que dependían de emisores offshore tuvieron que migrar a emisores con licencia entre mediados y finales de 2025.
3. Registro CASP de MiCA. El Reglamento de Mercados de Criptoactivos de la UE entró plenamente en vigor en 2024. Toda empresa que emita o distribuya tokens referenciados a activos o tokens de dinero electrónico, incluidos USDC y EURC, a clientes de la UE debe registrarse como Crypto-Asset Service Provider. Para cubrir tanto el lado estadounidense como el de la UE de un corredor, obtienes una autorización CASP en un Estado miembro y usas el pasaporte en todo el bloque, o te asocias con un CASP existente que atienda al cliente de la UE mientras tú atiendes al cliente estadounidense. Los auditores esperan un acuerdo de distribución por escrito que cubra la segregación de clientes, la gestión de reclamaciones y la responsabilidad de marca blanca.
4. La Travel Rule del FATF. La Recomendación 16 exige que originadores y beneficiarios compartan información completa del pagador y del beneficiario para transferencias por encima de un umbral nacional, generalmente 1.000 USD/EUR, aunque más bajo en muchas jurisdicciones. La contraparte originadora debe recopilar el nombre, la dirección, el número de cuenta y un identificador nacional del originador, además del nombre y el número de cuenta del beneficiario. En la práctica, eso significa que tu infraestructura de wallet usa un protocolo Travel Rule, las principales opciones abiertas son TRISA para el lado estadounidense y Codefi Notabene y otros para el lado de la UE, y que tus socios también lo hacen.
5. Normas mexicanas y de emisores locales. México aún no tiene una ley cripto unificada equivalente a MiCA, pero la Ley Fintech (2018) cubre las instituciones de pago electrónico, y la orientación de la CNBV trata a los proveedores de servicios de activos virtuales con un escrutinio creciente. Los socios de retiro a efectivo deben estar autorizados conforme a la legislación mexicana para que la pata en pesos sea defendible ante tu banco estadounidense.
Diseño del corredor: dónde falla realmente el cumplimiento
Imagina una empresa estadounidense, autorizada en todos los estados relevantes, registrada ante FinCEN, con autorización CASP mediante solicitud inversa o a través de un socio de la UE, que planea enviar USDC desde clientes estadounidenses a destinatarios mexicanos que retiran en pesos en agentes locales. El esquema básico parece correcto. El trabajo interesante está en las uniones.
Alta de clientes. Necesitas identificación del cliente en el lado del originador según el umbral de la BSA aplicable al nivel del producto, normalmente CIP al abrir la cuenta con independencia del importe. También necesitas una base contractual para compartir esos datos con la contraparte Travel Rule del lado receptor. Los destinatarios en México suelen ser identificados por el socio de retiro antes del pago; los destinatarios con autocustodia deben ser identificados en el momento en que hacen el on-ramp, que es un paso que muchos corredores omiten.
La transferencia. Envía 5.000 USDC a través del corredor. Paso 1, tu sistema envía los datos del originador y del beneficiario al socio receptor mediante un canal de mensajería Travel Rule. Paso 2, compruebas ambas direcciones y sus beneficiarios reales contra las listas de OFAC, de la UE y mexicanas. Paso 3, envías los USDC en Ethereum o, más barato, en una layer 2 como Base. Paso 4, el socio receptor valida los datos contra tu mensaje, abona al destinatario y paga en pesos. Los puntos críticos de auditoría en este paso son la falta de diligencia debida de contraparte sobre el VASP receptor, una mensajería Travel Rule lenta que permite que las transacciones se asienten antes de que lleguen los datos, y la falta de filtrado automático de sanciones en direcciones de layer 2.
Dónde se rompen las cosas. Transferencias inferiores a 1.000 que aun así deberían monitorizarse, traspasos peer-to-peer que esquivan el traspaso regulado, arbitraje jurisdiccional en el que un cliente canaliza la operación a través de un amigo en un estado más permisivo, y momentos de pérdida de paridad de una stablecoin que convierten una liquidación rutinaria en un déficit en los libros de una de las partes. Las dos subsecciones siguientes cubren cada caso.
El problema de las operaciones inferiores a 1.000 y la Travel Rule, en la práctica
La Recomendación 16 del FATF fija un umbral nacional de aproximadamente 1.000 USD/EUR. En Estados Unidos, la guía de FinCEN de 2020 y la propia Bank Secrecy Act exigen desde hace tiempo recopilar y conservar información del originador sobre fondos transmitidos por encima de 3.000 USD, pero la expectativa alineada con el FATF, y la que el Treasury espera que sigas como parte de un programa basado en riesgos, cubre cualquier transferencia que una persona razonable marcaría como sospechosa. Los auditores prueban cada vez más dos cosas.
Primero, ¿tienes una política escrita que establezca que las transferencias por debajo del umbral también se revisan contra listas de sanciones y se monitorizan por estructuración? Una política que no diga esto falla la primera vez que un cliente realiza 10 transferencias de 800 USD en una sola tarde. Segundo, ¿tu integración técnica de Travel Rule transporta realmente datos del beneficiario y del originador en esas transferencias por debajo del umbral, o solo en transferencias por encima del umbral? Los profesionales llaman a esa brecha 'subumbral silencioso', y es un asunto frecuente que requiere atención en los informes SOC 1.
Operativamente tienes tres opciones. Aplicas mensajería Travel Rule completa a todas las transferencias con independencia del importe, que es la postura más sólida pero añade coste. Aplicas controles de sanciones y AML a todas las transferencias con independencia del importe, mientras solo transportas la carga completa de Travel Rule por encima del umbral, lo que es aceptable si tu política es clara. Transportas datos Travel Rule solo por encima del umbral, que es la opción más débil y rara vez supera una auditoría externa.
Traspasos peer-to-peer y qué quieren los auditores que hagas al respecto
Todo corredor pierde flujo hacia peer-to-peer. Un cliente en California envía USDC desde su cuenta de custodia a su propia wallet no custodial y luego desde esa wallet a una dirección de depósito de exchange del destinatario en México. Tu empresa nunca gestionó el segundo salto. Aun así, los auditores preguntan qué hiciste.
La respuesta conservadora es monitorizar con rigor tu propio on-ramp y off-ramp, tratar la brecha intermedia como un hecho inevitable y documentarla. La respuesta más sólida es aplicar monitorización basada en riesgos a los destinatarios en el primer salto, incluido análisis de clústeres y puntuación conductual, para poder identificar casos en los que un cliente estadounidense envía de forma constante a direcciones asociadas con servicios de retiro a efectivo con destino a México. Una pequeña parte de los equipos de cumplimiento utiliza análisis blockchain de firmas como Chainalysis, TRM Labs o Elliptic a nivel de wallet para asignar puntuaciones de riesgo a direcciones de destinatarios incluso cuando esas direcciones son no custodiales.
Una cláusula peer-to-peer en tus términos de servicio que prohíba el uso sancionado o ilícito de tu plataforma es necesaria, pero no suficiente. Los auditores también buscan una estrategia de salida: cómo das de baja a un cliente sobre el que tienes pruebas de que usa tu plataforma para canalizar fondos hacia direcciones sancionadas, y cómo presentas un SAR dentro del plazo de 30 días que permite la Bank Secrecy Act.
Lo que realmente exigen los auditores desde el primer día
Los recorridos prácticos de lo que aparece en una auditoría SOC 1 Type 2 o en una inspección estatal de transmisor de dinero suelen compartir una lista de verificación común.
- Un programa AML por escrito. Responsable de cumplimiento designado, políticas escritas, pruebas independientes, formación continua y una evaluación de riesgos actualizada al menos una vez al año. El Departamento del Tesoro espera que estos elementos existan antes de que procese su primera transferencia.
- Implementación técnica de Travel Rule. No una presentación. Una integración funcional con la contraparte en un protocolo de mensajería de Travel Rule, con pruebas contrafirmadas en sus registros de que se intercambiaron datos en las transacciones cubiertas.
- Filtrado de sanciones en Ethereum y en las layer 2. El filtrado de OFAC en Ethereum mainnet es lo mínimo esperado. Los auditores también esperan ver que filtra direcciones en Base, Arbitrum y Optimism, y que tiene una política escrita sobre con qué frecuencia actualiza las direcciones frente a las listas SDN actualizadas.
- Due diligence del emisor de stablecoins. Para los corredores que usan USDC, EURC o RLUSD, una atestación de reservas vigente, un informe SOC reciente del emisor y un análisis por escrito de los mecanismos de reembolso y del riesgo de desvinculación. El respaldo 1:1 y las atestaciones mensuales de la GENIUS Act facilitan esto más que en 2022, pero los examinadores siguen preguntando.
- Due diligence del VASP contraparte. Para cada exchange, mesa OTC, proveedor de liquidez y agente de conversión a efectivo, una evaluación de riesgos por escrito que incluya el estado de la licencia, el regulador, la jurisdicción, la titularidad real cuando se pueda conocer y los controles en los que confía para los segmentos del flujo que gestionan.
- Runbooks de SAR y respuesta a incidentes. Runbooks presentados a tiempo para estructuración, bloqueos por sanciones, eventos de desvinculación y fallos de mensajería de Travel Rule. Los auditores los prueban pidiendo el escenario simulado más reciente.
Nada de esto es exótico. Es lo que un examinador espera ya de cualquier negocio de pagos, y es lo que el responsable de BSA de su banco asociado le pedirá en su próxima revisión trimestral.
Implicaciones prácticas para su equipo
Tres conclusiones para los equipos de cumplimiento y tesorería que realmente tienen que sacar esto adelante. Primero, construya el corredor pensando en el emisor con licencia. Si da por hecho que su corredor usará USDC a través de Circle, diseñe el contrato y la integración operativa en torno a una vía con charter de trust de la OCC que sobreviva a las reglas de emisor extranjero de la GENIUS Act. Si da por hecho que EURC aparecerá en la parte de la UE de un futuro corredor, diseñe para que los CASPs de MiCA le ofrezcan white-label. Retocar estas decisiones más tarde es el modo de fallo más caro en este espacio.
Segundo, trate la Travel Rule como una función del producto, no como una casilla de cumplimiento de back office. Cada vez más, los clientes esperarán ver qué datos se comparten y por qué, y un aviso de privacidad claro que nombre al VASP receptor es una función que puede comercializar. Ocultar la mecánica de Travel Rule hasta que un regulador pregunte crea fricción evitable.
Tercero, planifique el próximo cambio de régimen. La GENIUS Act es una ley de 2025, la UE tiene MiCA y México está finalizando su propio marco. Suponga que el mapa de licencias que dibuja hoy necesitará una actualización en 18 meses. Construya las políticas, los contratos con proveedores y los acuerdos con contrapartes para que puedan absorber una nueva norma sin tener que cambiar de plataforma.
Siga los pagos con stablecoins y la regulación que los rodea
Los corredores de stablecoins y las normas que los rodean se mueven rápido, y las noticias también. Seguir manualmente la orientación de la GENIUS Act, los avisos de CASP de MiCA, las actualizaciones del FATF y las acciones de cumplimiento de los bancos es una batalla perdida. Zippfeed muestra titulares sobre stablecoins y regulación de pagos con puntuación de sentimiento (bullish, neutral o bearish) y una valoración de importancia, para que pueda ver qué importa antes de su próxima revisión trimestral.