Marco legal de las criptomonedas en Brasil: qué cambia en seguridad y cumplimiento para exchanges y VASPs
Respuesta directa
La Ley 14.478/2022 creó el marco regulatorio brasileño para los prestadores de servicios de activos virtuales (VASPs), definiendo el activo virtual, exigiendo autorización previa del poder ejecutivo y delegando la supervisión al Banco Central. Las obligaciones abarcan la prevención del lavado de dinero, la custodia segregada de los activos de los clientes, los controles de seguridad de las claves criptográficas y la adecuación a la LGPD. El incumplimiento sujeta a la empresa a multa, suspensión y cancelación de la autorización.
Puntos clave
- ›La Ley 14.478/2022 define legalmente 'activo virtual' y 'prestador de servicios de activos virtuales' (VASP) en Brasil, poniendo fin a la zona gris regulatoria para exchanges y custodios.
- ›El Banco Central de Brasil fue designado por el Decreto 11.563/2023 como el regulador prudencial y de conducta de los VASPs, con poder para autorizar, supervisar, sancionar y decretar intervención.
- ›Los VASPs deben implementar un programa de PLD/FT alineado con la Ley 9.613/1998 y las resoluciones del COAF, incluyendo KYC, monitoreo de transacciones y reporte de operaciones sospechosas.
- ›La segregación de los activos de los clientes respecto del patrimonio propio del exchange es una obligación expresa de la ley — las hot wallets con límite de exposición y las cold wallets con custodia HSM/MPC son la respuesta técnica.
- ›Los smart contracts usados para custodia, DeFi o tokenización exigen una auditoría de código fuente independiente antes del despliegue; vulnerabilidades como la reentrada y la manipulación de oráculos son vectores regulatorios y de siniestro.
- ›La LGPD se aplica íntegramente al ciclo de datos KYC/AML de los VASPs; los datos biométricos y los documentos de identidad son datos sensibles con requisitos de consentimiento y minimización más estrictos.
Qué establece la Ley 14.478/2022
Publicada el 21 de diciembre de 2022, la Ley 14.478 instituyó el régimen jurídico de los prestadores de servicios de activos virtuales en Brasil. Define 'activo virtual' como la representación digital de valor que puede ser negociada o transferida electrónicamente, excluyendo explícitamente la moneda nacional, la moneda extranjera, los instrumentos de pago regulados y los valores mobiliarios sujetos a la CVM.
La ley crea la categoría regulatoria del VASP — Prestador de Servicios de Activos Virtuales — que incluye exchanges, custodios, corredores de mostrador y plataformas de transferencia. Cualquier empresa que ejerza esas actividades de forma habitual en Brasil necesitará autorización previa del órgano competente, so pena de encuadrarse en los delitos de operación irregular de institución financiera.
El texto además tipifica delitos específicos en el ámbito de los activos virtuales: el fraude piramidal respaldado en cripto y el uso de activos virtuales para facilitar delitos contra el sistema financiero pasan a tener un marco penal propio, lo que amplía la responsabilidad de los operadores que no implementen controles adecuados.
El Banco Central como regulador y la regulación en curso
El Decreto 11.563, de junio de 2023, designó al Banco Central de Brasil como autoridad supervisora de los VASPs. Esto significa que los exchanges y custodios pasan a orbitar en el mismo ecosistema regulatorio de las instituciones de pago, con obligaciones de capital mínimo, gobernanza, controles internos y reporte periódico.
El Bacen publicó consultas públicas y normativas infralegales a lo largo de 2024 y 2025, detallando los requisitos de autorización, los límites de exposición en hot wallets, las exigencias de auditoría independiente y los estándares mínimos de seguridad de la información. Las normas siguen el principio de proporcionalidad: cuanto mayor es el volumen de activos bajo custodia, más rigurosos son los controles exigidos.
Las empresas que ya operan en el mercado tienen un plazo de adecuación definido por las normativas del Bacen. Ignorar esos plazos transforma una obligación regulatoria en un pasivo penal inmediato, ya que la ley prevé el delito por operación sin autorización.
Obligaciones de PLD/FT: prevención del lavado de dinero y del financiamiento del terrorismo
Los VASPs están obligados a cumplir la Ley 9.613/1998 (Ley de Lavado de Dinero) y las resoluciones del COAF. En la práctica, esto se traduce en una política de KYC robusta — verificación de identidad, cotejo en listas de sanciones nacionales e internacionales (OFAC, ONU), debida diligencia reforzada para PEP y personas jurídicas de alto riesgo.
La Travel Rule, ya consolidada en las recomendaciones del GAFI y prevista en la regulación del Bacen, exige que los VASPs compartan los datos del originador y del beneficiario en las transferencias por encima de determinado valor. Esto demanda una integración técnica entre plataformas — un requisito de seguridad que va más allá del cumplimiento normativo y exige APIs autenticadas y canales cifrados.
El monitoreo continuo de transacciones con alertas automáticas para patrones sospechosos — mixing, smurfing, retiros estructurados — debe estar documentado y probado. El COAF acepta comunicaciones oportunas; lo que no acepta es la ausencia de un sistema o la falta de evidencia de que el programa funciona.
Seguridad técnica: custodia, claves criptográficas y arquitectura de wallets
La segregación de los activos de los clientes respecto del patrimonio propio del exchange es uno de los pilares de la Ley 14.478/2022. Desde el punto de vista técnico, esto exige cuentas de custodia individualizadas o su equivalente contable, políticas de hot/cold wallet con límites de exposición definidos por política interna y aprobados por la dirección, y procesos de transferencia entre hot y cold wallet con múltiples firmas.
Las hot wallets deben almacenar solo el saldo necesario para la liquidez operativa — típicamente del 1% al 5% del total custodiado, según el perfil del exchange. El resto debe permanecer en cold wallets con Hardware Security Modules (HSM) o esquemas de Multi-Party Computation (MPC), que eliminan el punto único de fallo de las claves privadas sin introducir dependencia de un único tenedor.
La gestión del ciclo de vida de las claves — generación, resguardo, rotación, revocación y destrucción — necesita un procedimiento formal y probado. Los exchanges que sufrieron hackeos históricos (Mt. Gox, Bitfinex, FTX) tuvieron en común la ausencia o el incumplimiento de controles básicos de custodia. La regulación brasileña transforma esa negligencia en un ilícito administrativo y, potencialmente, penal.
Auditoría de smart contracts y seguridad de APIs
Los contratos inteligentes que gestionan custodia, staking, tokenización de créditos u operaciones DeFi vinculadas a un VASP regulado deben someterse a una auditoría de código fuente por una empresa independiente antes del despliegue en mainnet. Los vectores críticos incluyen la reentrada (reentrancy), el desbordamiento aritmético, la manipulación de oráculos de precio, el acceso no autorizado a funciones administrativas y la dependencia del timestamp de bloque.
El resultado de la auditoría debe documentarse, las vulnerabilidades críticas y altas deben corregirse antes del lanzamiento, y el informe debe archivarse como evidencia regulatoria. Las actualizaciones del contrato — incluso en patrones actualizables como los proxies UUPS — exigen una nueva ronda de auditoría de los componentes modificados.
La seguridad de la capa de API es igualmente crítica: autenticación con claves rotativas, rate limiting por usuario y por IP, protección contra ataques de repetición en los endpoints de retiro, registros de auditoría inmutables y pruebas de intrusión periódicas documentadas son requisitos que el Bacen puede exigir como parte del proceso de autorización y de las inspecciones posteriores.
La LGPD y la protección de datos en el contexto cripto
El proceso de KYC de un exchange recopila CPF, RG, comprobante de domicilio, selfies con documento y, en muchos casos, datos biométricos. Todos esos datos se encuadran en la LGPD, con la biometría clasificada como dato sensible, sujeta a bases legales restringidas — obligación legal o interés legítimo fundamentado — y a estándares de protección más elevados.
La base legal más usada por los VASPs para el KYC es el cumplimiento de una obligación legal, ya que la Ley 14.478/2022 y las normas del Bacen exigen expresamente la identificación de los clientes. Esa base es sólida, pero no exime de adoptar medidas técnicas y organizativas adecuadas: cifrado en reposo y en tránsito, control de acceso basado en perfil, registros de acceso a los datos personales y un plan de respuesta a incidentes de seguridad.
Los incidentes que expongan datos KYC de clientes de exchanges tienen una triple consecuencia: notificación a la ANPD, comunicación al COAF (si la filtración compromete la integridad del programa PLD/FT) y una eventual actuación del Bacen. Una respuesta a incidentes planificada y probada es, por lo tanto, un requisito simultáneo de tres regímenes regulatorios distintos.
Cómo cumplir
- 1
Mapee su actividad y confirme su encuadre como VASP
Revise todas las actividades de la empresa a la luz de la definición de la Ley 14.478/2022. Si opera un exchange, custodia, corretaje de mostrador o transferencia de activos virtuales de forma habitual, el encuadre es automático — no hay opción de 'no aplicar'. Documente el resultado de ese mapeo con un dictamen jurídico.
- 2
Inicie el proceso de autorización ante el Banco Central
Acceda a las normativas más recientes del Bacen sobre VASPs, reúna la documentación societaria, el plan de negocio, las políticas de controles internos y de seguridad de la información, y presente la solicitud de autorización en el plazo definido. Las empresas que ya operan deben verificar el régimen transitorio aplicable.
- 3
Implemente y documente el programa de PLD/FT
Estructure políticas de KYC, onboarding con verificación de identidad, listas de sanciones (OFAC, ONU, COAF), monitoreo de transacciones y un canal de comunicación al COAF. Capacite al equipo operativo y realice pruebas periódicas. El programa debe existir por escrito y tener evidencia de funcionamiento.
- 4
Defina e implemente la arquitectura de custodia
Separe contable y técnicamente los activos de los clientes del patrimonio de la empresa. Establezca la política de hot/cold wallet con porcentajes máximos, exija multisig o MPC para cualquier movimiento de cold wallet y documente el proceso de gestión del ciclo de vida de las claves criptográficas.
- 5
Contrate una auditoría independiente de smart contracts y un pentest del exchange
Para cada contrato inteligente en uso o en producción, contrate una firma especializada para la auditoría de código fuente. Para la infraestructura del exchange — APIs, paneles administrativos, módulos de retiro — realice un pentest con metodología documentada (OWASP, PTES) y corrija las vulnerabilidades críticas antes de nuevos despliegues.
- 6
Adecúe el tratamiento de datos personales a la LGPD
Mapee todos los datos recopilados en el KYC, defina la base legal (obligación legal), implemente cifrado en reposo y en tránsito, restrinja el acceso por perfil de función y documente los procedimientos de respuesta a incidentes de datos personales conforme al plazo de 72 horas exigido por la ANPD.
- 7
Establezca un ciclo de revisión anual y preparación para inspección
La regulación de los VASPs es dinámica: reserve un ciclo anual para revisar las políticas frente a las nuevas normativas del Bacen, actualizar el programa PLD/FT con las nuevas tipologías del COAF y repetir las pruebas de seguridad. Mantenga un dossier de cumplimiento listo para presentar en una inspección del Bacen sin aviso previo.
Preguntas frecuentes
¿Cuál es la definición legal de activo virtual en la Ley 14.478/2022?
La ley define el activo virtual como la representación digital de valor que puede ser negociada o transferida por medios electrónicos y utilizada para realizar pagos o con propósito de inversión. La definición excluye expresamente la moneda nacional, la moneda extranjera, los instrumentos de pago ya regulados y los valores mobiliarios sujetos a la regulación de la CVM.
¿Quién fiscaliza los exchanges de criptomonedas en Brasil?
El Decreto 11.563/2023 designó al Banco Central de Brasil como el regulador prudencial y de conducta de los prestadores de servicios de activos virtuales. El Bacen tiene facultades para autorizar el funcionamiento, supervisar, aplicar sanciones administrativas y decretar la intervención o liquidación de los VASPs que incumplan la regulación.
¿Un exchange pequeño también debe cumplir la Ley 14.478/2022?
Sí. El criterio de encuadre es la habitualidad en la prestación del servicio, no el tamaño de la empresa. El Bacen puede adoptar criterios de proporcionalidad en los requisitos de capital y gobernanza, pero la obligación de autorización, PLD/FT y segregación de activos se aplica a cualquier VASP que opere en Brasil, independientemente del volumen.
¿Qué es la Travel Rule y cómo afecta a los exchanges brasileños?
La Travel Rule es la obligación de transmitir los datos del originador y del beneficiario en las transferencias de activos virtuales por encima de determinado umbral. Deriva de las recomendaciones del GAFI (Grupo de Acción Financiera Internacional) y fue incorporada a la regulación del Bacen. En la práctica, exige que los exchanges implementen protocolos técnicos de intercambio seguro de datos con los demás VASPs involucrados en cada transacción.
¿Por qué la auditoría de smart contracts es una cuestión de cumplimiento y no solo técnica?
Porque los contratos inteligentes que gestionan activos de clientes integran la infraestructura de custodia del VASP. Las fallas explotables — como la reentrada o el acceso no autorizado a funciones admin — pueden resultar en la pérdida de activos de los clientes, lo que viola directamente la obligación de segregación y protección de activos prevista en la ley. El Bacen puede exigir evidencia de auditoría como condición de autorización o durante las inspecciones.
¿Cómo interactúa la LGPD con las obligaciones de KYC de un exchange?
El KYC recopila datos personales y, en muchos casos, datos sensibles (biometría). La LGPD exige base legal, medidas de seguridad técnica y organizativa, y un plan de respuesta a incidentes. La base legal más robusta para los VASPs es el cumplimiento de una obligación legal, ya que la regulación exige expresamente la identificación de los clientes — pero eso no elimina las demás obligaciones de protección, minimización y retención adecuada de los datos.
Fuentes
- Ley n.º 14.478, del 21 de diciembre de 2022 — Marco Legal de las Criptomonedas
- Decreto n.º 11.563, del 13 de junio de 2023 — Designación del Banco Central como regulador de los VASPs
- Banco Central de Brasil — Regulación de los prestadores de servicios de activos virtuales
- GAFI — Recomendación 15 y Guidance para activos virtuales y VASPs (2021)
Decripte implementa el cumplimiento — sin que montes un equipo interno.
Diagnóstico de adecuación, controles técnicos auditables, pentest y documentación para el regulador/auditor. O empieza gratis viendo lo que ya está expuesto.
