Quando um security token circula pela blockchain, as obrigações de identificação do investidor e de prevenção à lavagem de dinheiro não desaparecem: são transferidas para o controle de quem pode receber o token. Na prática, resolve-se restringindo as transferências a carteiras verificadas de antemão, de modo que o próprio contrato impeça uma transmissão a um terceiro não identificado.
Você vai emitir um security token e trava na mesma pergunta: quando o token circular pela blockchain, como você cumpre as obrigações de KYC e AML? No mundo bancário você tem um balcão e um formulário. Aqui o ativo se move sozinho, de carteira a carteira, sem que ninguém levante a mão. Se você não controla quem recebe o token, a conformidade escapa de você na primeira transferência.
A boa notícia: você não precisa monitorar cada transação manualmente. As obrigações passam para a própria camada técnica do token. Este guia explica o que a lei exige, como se aplica on-chain e quem responde por cada coisa.
Resposta curta
O KYC e o AML não desaparecem on-chain: são programados. Você identifica e verifica cada investidor (KYC, conheça seu cliente), coloca a carteira do investidor em uma lista de permissões e configura o token para que ele só se mova entre endereços autorizados. Se algo falhar, você congela. O sujeito obrigado continua sendo a entidade regulada que comercializa a emissão, não o software. A HokenFi oferece a você a camada técnica para aplicar esses controles; não presta serviços regulados nem é sujeito obrigado.
O que KYC e AML exigem de você
A norma de referência na Espanha é a Ley 10/2010 de prevención del blanqueo de capitales y de la financiación del terrorismo (AML/PBC, prevenção de lavagem de dinheiro). Ela obriga você a saber com quem opera e a monitorar o que acontece depois.
KYC: conheça seu cliente
KYC significa identificar e verificar quem vai ser titular do valor. Você coleta a identidade, comprova que é real e entende a origem dos fundos. Não basta anotar um nome. Você verifica o documento e a pessoa por trás. Sem essa etapa, nenhuma wallet deveria tocar o token.
AML: monitore e reporte
O AML vem depois do cadastro. Você monitora a operação, detecta o que não encaixa e reporta às autoridades quando corresponde. É um dever contínuo, não uma formalidade de entrada. A identificação abre a porta; a vigilância mantém o controle enquanto o valor continua vivo (Ley 10/2010).
O que significa para você: antes que um único investidor receba tokens, você precisa de um processo de verificação fechado e um mecanismo de vigilância que continue funcionando quando o ativo já circula.
Como se aplica a conformidade on-chain
Em um security token, o controle não é um departamento que revisa papéis: são regras escritas no contrato do token. Três mecanismos fazem quase todo o trabalho.
Whitelist de wallets verificadas
Cada investidor que passa no KYC entra em uma lista de permissões. Sua wallet fica marcada como autorizada. O token reconhece esses endereços e rejeita as demais. Uma carteira que não passou na verificação, simplesmente, não pode figurar como titular. A ERIR, o notário digital do registro, registra a titularidade com efeitos legais (art. 8 LMVSI; RD 814/2023). A partir de 2026, a primeira ERIR autorizada na Espanha é a Ursus-3 Capital.
Restrições de transferência
O token traz escrita uma condição: só se move entre endereços da whitelist. Se alguém tenta enviá-lo para uma wallet não verificada, a própria rede rejeita a operação. Não é preciso que ninguém intervenha. A regra age sozinha, em cada transferência, sem exceções que se infiltrem.
Congelamento e execução forçada
Às vezes é preciso parar. Uma ordem judicial, um dado de KYC que expira, uma suspeita fundamentada. O contrato permite congelar o saldo de um endereço específico ou forçar um movimento por mandato. É o equivalente on-chain a bloquear uma conta. A capacidade existe desde o design, não se improvisa depois.
O que significa para você: a conformidade deixa de depender da boa vontade de cada investidor. Se você configurar bem ao emitir, o token faz cumprir as regras por você em cada transação.
Quem é o sujeito obrigado
O sujeito obrigado é o agente regulado que comercializa ou gerencia a emissão, a empresa de serviços de investimento, a entidade que distribui, não a blockchain nem o software que executa as regras. A obrigação recai sobre uma pessoa ou entidade, não sobre o código.
Vale a pena ter isso claro porque define responsabilidades. O sujeito obrigado responde pelo KYC, pela vigilância AML e pelos relatórios. O software é a ferramenta com a qual ele aplica esses controles. Confundir os dois planos deixa você exposto: você presume que o sistema cumpre sozinho, e ninguém assume o dever legal.
O mesmo ocorre com a terminologia do setor: cada figura tem um papel delimitado. A ESI presta o serviço de investimento. A ERIR registra. O provedor de software fornece a infraestrutura. Saber quem faz o quê é o primeiro controle de conformidade.
O que significa para você: identifique desde o início qual entidade regulada atua como sujeito obrigado na sua emissão. Essa entidade precisa dos seus próprios procedimentos de PLD, e o software se conecta a eles.
O que o software faz e o que não faz
O HokenFi é um software não custodial. Facilita a aplicação técnica dos controles (whitelist, regras de transferência, congelamento), mas não custodia seus ativos, não é sujeito obrigado e não presta serviços regulados.
A distinção importa. O software fornece os mecanismos para que o sujeito obrigado cumpra seus deveres com eficácia. Traduz uma obrigação legal em uma regra executável. Mas a decisão de admitir ou rejeitar um investidor, de reportar uma operação ou de congelar um saldo é do agente regulado. O software executa; a entidade decide e responde.
Existe ainda a Travel Rule, prevista no Regulamento (UE) 2023/1113, que impõe acompanhar as transferências de criptoativos com informações de origem e destino. Aplica-se às transferências de criptoativos e convém tê-la no radar ao desenhar o fluxo. Verifique o alcance concreto dela para o seu caso (Regulamento (UE) 2023/1113).
O que significa para você: o software não isenta você de nada. Ele equipa você. A responsabilidade de cumprir continua sendo da entidade regulada que está por trás da emissão.
Controle on-chain diante da obrigação legal
Esta tabela conecta cada mecanismo técnico à obrigação que satisfaz. Use-a como checklist ao configurar sua emissão.
| Controle on-chain | Obrigação legal que cobre |
|---|---|
| Verificação KYC antes de admitir a wallet | Identificar e verificar o cliente (Ley 10/2010) |
| Whitelist de wallets verificadas | Operar apenas com titulares identificados (Ley 10/2010) |
| Restrição de transferência para endereços autorizados | Evitar que o valor mobiliário chegue a sujeitos não verificados (Ley 10/2010) |
| Congelamento e execução forçosa por ordem | Bloqueio e medidas por mandato legal ou suspeita (Ley 10/2010) |
| Registro de titularidade na ERIR | Inscrição do valor mobiliário com efeitos legais (art. 8 LMVSI; RD 814/2023) |
| Informação de origem e destino nas transferências | Travel Rule de criptoativos (Regulamento (UE) 2023/1113) |
O que fazer agora
Organize o cumprimento antes de emitir, não depois. Dê estes passos.
- Defina qual entidade regulada atua como sujeito obrigado na sua emissão e revise os procedimentos de PLD dessa entidade.
- Desenhe o fluxo de KYC: quais dados você coleta, como verifica e quando cada wallet entra na whitelist.
- Configure as regras de transferência e a capacidade de congelamento a partir do contrato do token. Revise como emitir um security token na Espanha para encaixar esses controles no processo completo.
- Se você começa do zero, situe o KYC/AML no mapa geral com o guia de tokenização de ativos para empresas.
Perguntas frequentes
A HokenFi é a pessoa obrigada a KYC e AML?
Não. A HokenFi é um software não custodial. A pessoa obrigada é a entidade regulada que comercializa ou gerencia a emissão. O software fornece a camada técnica para aplicar os controles.
Posso emitir um valor mobiliário tokenizado sem KYC?
Não. A identificação do cliente é uma obrigação da Ley 10/2010 que recai sobre a pessoa obrigada. On-chain, isso se traduz no fato de que somente carteiras verificadas entram na whitelist e podem ser titulares.
Como se evita que o token chegue a uma carteira não verificada?
Com regras de transferência escritas no contrato do token. Elas só permitem mover o valor entre endereços da lista branca. A rede rejeita qualquer envio para uma carteira não verificada.
É possível congelar um valor mobiliário tokenizado?
Sim. O contrato permite congelar o saldo de um endereço ou forçar uma movimentação por ordem. É o equivalente on-chain a bloquear uma conta quando exigido por mandato legal ou suspeita fundamentada.
O que é a Travel Rule e ela me afeta?
É a obrigação de acompanhar as transferências de criptoativos com informações de origem e destino, prevista no Regulamento (UE) 2023/1113. Aplica-se a transferências de criptoativos. Verifique o alcance concreto para a sua emissão.
Qual é o papel da ERIR no cumprimento?
A ERIR é o notário digital do registro: anota a titularidade do valor com efeitos legais (art. 8 LMVSI; RD 814/2023). Em 2026, a primeira ERIR autorizada na Espanha é a Ursus-3 Capital.
Aviso
Conteúdo informativo. Não constitui assessoria jurídica, fiscal nem de investimento. HokenFi é fornecedora de software e infraestrutura; não presta serviços regulados. Verifique a versão vigente das normas citadas no BOE e no EUR-Lex.
Normas citadas
- Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo.
- Ley 6/2023, de 17 de marzo, de los Mercados de Valores y de los Servicios de Inversión (LMVSI), art. 8.
- Real Decreto 814/2023, de 8 de noviembre.
- Regulamento (UE) 2023/1113 do Parlamento Europeu e do Conselho (Travel Rule de criptoativos).




