Tu escaneo de pasaporte es una carga, no un activo: la apuesta de Moca Network por credenciales reutilizables
Cada nueva plataforma pide otro selfie y otra copia del pasaporte. Cada uno de esos archivos se convierte en una base de datos de pasaportes y fotos esperando ser vulnerada, y la regulación ya está moviendo la cuenta al lado del costo: el RGPD en Europa, la Ley DPDP en India, la ley PDP en Indonesia y la Online Safety Act del Reino Unido obligan a las empresas a preguntarse qué datos personales realmente necesitan mantener. Según una entrevista publicada por HackerNoon con Cham, del equipo de Moca Network (la iniciativa de identidad descentralizada insignia de Animoca Brands), el coste medio de un onboarding por KYC ronda los 70–100 euros por usuario una vez sumados captura de documento, prueba de vida, cribado de sanciones, revisión manual, almacenamiento y abandono en el flujo.
El giro que propone Moca, y que la fuente original desarrolla, es tratar los datos almacenados como pasivo y la verificación como posible línea de ingresos. Para un founder hispanohablante que hoy guarda miles de pasaportes en un bucket de S3, el mensaje es directo: cada archivo retenido es una obligación de cumplimiento esperando a materializarse.
Qué cambia con eIDAS 2.0 (y por qué la fecha de diciembre de 2026 sí importa)
El Reglamento (UE) 2024/1183 exige que cada estado miembro ponga a disposición de sus ciudadanos una billetera de identidad digital europea antes del 6 de diciembre de 2026, según el reporte publicado por Qoobiss y reproducido por Burlington Free Press. Las entidades privadas obligadas a autenticación fuerte de usuario — principalmente bancos — deben aceptar esa billetera antes del 6 de diciembre de 2027.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadEl panorama real, según Biometric Update, es desigual: Rumania presentó ROWallet (la primera billetera oficial, con despliegue escalonado que arranca en octubre y lanzamiento completo en enero de 2027); Albania aprobó en junio una nueva ley de identificación electrónica alineada con eIDAS; Moldavia integró su billetera EVO en FinComBank y Moldindconbank vía QR; Alemania trabaja hacia enero de 2027 con un presupuesto asignado de €79,3 millones para 2026; e Italia aprobó un marco experimental para su IT Wallet. La lectura útil para founders: la fecha puede deslizarse país por país, pero la dirección del mercado ya está fijada.
Cómo funciona una credencial verificable (y por qué reduce la superficie de brecha de forma estructural)
La explicación técnica de Moca, recogida en la entrevista original, separa tres roles: emisor (banco, teleco, proveedor KYC, plataforma de fidelidad, universidad), usuario (que guarda la credencial cifrada en su cuenta) y verificador (la plataforma que necesita la prueba). Al presentar la credencial, el verificador solicita una afirmación específica: si solo necesita saber «mayor de 18», no recibe la fecha de nacimiento ni el escaneo del pasaporte. La cadena no guarda datos personales; guarda estado, pruebas, revocación y lógica de liquidación.
Este cambio es estructural, no incremental. En el modelo antiguo cada verificador se convierte en otra base de datos vulnerable; en el modelo de credenciales reutilizables el verificador puede elegir almacenar solo la prueba mínima que necesita. Según AU10TIX en un comunicado recogido por Yahoo Finance, este enfoque de «verifica una vez, usa en todas partes» está siendo adoptado por fintechs, marketplaces y plataformas con restricción de edad, con despliegues en marcha en Australia, India, Brasil, Singapur y Estados Unidos.
Por qué los deepfakes vuelven urgente la verificación en origen
La fuente original cita un dato preocupante: los volúmenes de deepfakes pasaron de aproximadamente medio millón a ocho millones proyectados en dos años, mientras que la detección humana ronda ya el lanzamiento de moneda. El reporte de Qoobiss aporta cifras adicionales verificables: los intentos de fraude con deepfakes subieron 2.137% en tres años y los ataques de inyección 741% interanual, con pérdidas globales por fraude de identidad superiores a USD 50.000 millones.
La posición de Moca, replicada por el CEO Kenneth Shek en una entrevista con Bitcoin.com News, es que la detección es una carrera armamentística que los defensores pierden por definición y que la salida duradera es probar la autenticidad en el origen. Un banco puede atestiguar KYC, una teleco atestiguar antigüedad de cuenta, una plataforma de mercado atestiguar reputación de vendedor. Ninguna señal es perfecta sola, pero combinarlas con consentimiento del usuario crea una identidad portátil mucho más difícil de falsificar que una foto con sello.
El caso nuevo: identidad para agentes de IA que ya gastan dinero
La mitad de la conversación en HackerNoon se mueve a un terreno que apenas tiene dos años pero que ya toca caja: los agentes de IA están empezando a comprar, pagar y reservar en nombre del usuario. Shek lo resume en la entrevista con Bitcoin.com News: «cada usuario tendrá eventualmente su propio agente… puede gastar tu dinero, verificar tus datos, canjear tus recompensas o comprar algo en tu nombre».
Aquí nacen preguntas que las API keys nunca resolvieron: quién está detrás del agente, qué usuario representa, qué datos puede verificar, cuánto puede gastar, dónde y por cuánto tiempo, y si el permiso se puede revocar. Moca distingue dos problemas:
- Identidad del agente: sigue siendo investigación abierta. Si puedo cambiar el modelo, las herramientas o la capacidad con un clic, ¿qué es la identidad inmutable — el modelo, la billetera, el desarrollador, el operador, la política?
- Delegación vinculada al operador: lo que sí funciona hoy es extender la autoridad de una persona u organización a un agente de manera limitada, consentida y revocable. Es la pieza que convierte a un agente en «buen bot» con permiso, no en llave maestra.
El matiz comercial, y por qué importa para founders: no deberías entregar a un agente tus credenciales en crudo ni una API key amplia. El modelo de credenciales permite demostrar que el agente actúa en nombre de un usuario específico y solo en un contexto concreto. El control lo mantiene el usuario como hub; los agentes son los spokes con permisos revocables.
¿Qué significa esto para tu startup?
Si operas en Europa o vendes a clientes europeos, la cuenta regresiva regulatoria es real y asimétrica: el 6 de diciembre de 2026 es la fecha de disponibilidad de la billetera nacional para usuarios, y el 6 de diciembre de 2027 es la fecha en que bancos y otros «relying parties» deben aceptarla. Esperar al último trimestre de 2027 para integrarte es empezar tarde.
Si vendes a consumidores y haces onboarding con documento de identidad, los datos en crudo que guardas ya son un pasivo regulatorio. Cada selfie repetida es además un usuario perdido en el embudo. Una credencial reutilizable te permite verificar una vez y reutilizar la prueba, transformando un coste variable en coste marginal cercano a cero.
Si construyes agentes de IA o productos donde un agente actúa por el usuario, el diseño de permisos ya no puede ser un afterthought. La pregunta a responder en el product spec es: ¿qué puede hacer este agente, sobre qué datos, durante cuánto tiempo, y cómo lo revoco? Las wallets de credenciales reutilizables son una pieza de la respuesta.
Acciones concretas para founders este trimestre
- Audita qué datos personales almacenas realmente. Pregunta por qué guardas cada campo: ¿el negocio lo necesita para operar, o fue el camino más fácil en el onboarding? Empieza por fecha de nacimiento completa cuando solo necesitas «mayor de 18».
- Elige UN flujo de alto uso y sustitúyelo por una prueba derivada. Por ejemplo, «KYC aprobado» en lugar de un nuevo escaneo de pasaporte, o «mayor de 18» en lugar de fecha de nacimiento. Hazlo en producción con un socio que maneje estándares abiertos como OID4VP (OpenID for Verifiable Presentations) antes que reconstruir la infraestructura de wallet desde cero.
- Mapea qué pasa cuando un agente de IA actúa por tu usuario. Define políticas explícitas: qué puede gastar, dónde, hasta cuándo y bajo qué condiciones se revocan. Si tu producto depende de OAuth scopes para agentes, revisa el modelo de consentimiento porque la mayoría de usuarios no lee los scopes si la motivación es lo suficientemente atractiva.
- Para founders en LATAM, la lección europea aplica con un décalage de 12–24 meses. La ley PDP de Indonesia y la DPDP de India ya están marcando el camino para mercados emergentes con regulación joven. Empieza con un piloto de credenciales reutilizables ahora, antes de que la regulación local te empuje en 2027 o 2028.
Fuentes
- HackerNoon – Your passport scan is a liability: Moca Network on identity for humans and AI agents
- Bitcoin.com News – Moca Network CEO explains why AI agents will need provable identity
- Crowdfund Insider – Inveo Kripto and iChain partner with Moca Network to enhance blockchain and digital identity solutions in Turkey
- Business Insider / Qoobiss – Qoobiss advances ONTRACE for Romania’s chip ID cards ahead of EU wallet deadline
- Biometric Update – Europe’s digital ID wallets move from pilots to public rollout
- Yahoo Finance – AU10TIX advances reusable digital ID as global identity infrastructure evolves
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













