¿Qué es un agente de kyc por whatsapp?
Un agente de KYC por WhatsApp es un agente de IA que orquesta la verificación know your customer de una institución financiera regulada desde WhatsApp. Vincula la conversación con un cliente y un canal, recopila consentimiento y evidencia permitida, coordina verificaciones documentales y biométricas con proveedores especializados y devuelve resultados estructurados a los workflows de onboarding y compliance.
Agente de KYC por WhatsApp debe entenderse como un límite de sistema, no como una etiqueta de marketing. Sus entradas, salidas, estado, permisos y fallas necesitan contratos explícitos.
En producción, la definición también incluye el plano de control. Logging, identidad, políticas, reintentos y observabilidad determinan si la capacidad es confiable.
Una prueba útil es si dos equipos pueden implementar el mismo comportamiento desde la especificación. Si solo describe un resultado, la definición está incompleta.
¿Por qué es importante?
Fintechs, firmas de wealth management, bancos, prestamistas, empresas de pagos y otros servicios financieros pueden usar el agente durante el onboarding para reducir el abandono sin debilitar los controles. WhatsApp aporta un canal cifrado, un número comercial verificado y contexto de WABA para la institución, un `wa_id` del usuario y hashes opcionales de cambio de identidad que ayudan a vincular la cuenta de WhatsApp después de un desafío independiente. Son señales valiosas de seguridad y continuidad, pero no prueban la identidad legal del cliente. La autenticidad documental, el liveness, la comparación facial o de voz, el screening de sanciones y PEP, la clasificación de riesgo y las decisiones adversas deben seguir bajo responsabilidad de la institución y su stack autorizado de KYC.
El valor práctico de Agente de KYC por WhatsApp aparece cuando el volumen, la diversidad de modelos, el contexto o el riesgo superan un proceso manual.
También cambia la economía del sistema. El equipo puede separar razonamiento costoso de ejecución rutinaria y aplicar controles donde se toman decisiones.
Las mejores implementaciones conectan métricas técnicas con resultados. La precisión no alcanza si latencia, costo, handoff o auditoría vuelven inviable el sistema.
Cómo funciona
Un webhook entrante identifica al usuario de WhatsApp y el contexto del número comercial. La institución puede vincular ese canal con una solicitud existente mediante OTP u otro desafío independiente y guardar el hash de identidad para detectar cambios posteriores en la cuenta. El agente explica la finalidad del KYC, registra consentimiento explícito, acepta documentos en formatos de medios compatibles cuando la política lo permite o abre un WhatsApp Flow cifrado para datos estructurados. Para liveness activo o verificaciones de mayor garantía, comparte un enlace de corta duración alojado por el proveedor para validar documentos y rostro en vivo. Cuando la regulación y el proveedor lo permiten, una nota de voz o llamada de WhatsApp Business puede alimentar una etapa consentida de biometría de voz, pero WhatsApp no toma la decisión biométrica. Las APIs y webhooks del proveedor devuelven aprobación, rechazo, reintento o revisión manual, y el agente registra y deriva cada estado.
La implementación comienza con entradas tipadas y un modelo de estado explícito. Cada transición registra observación, política, acción y evidencia.
El camino de ejecución necesita límites determinísticos. Schemas de tools, timeouts, idempotencia, rate limits y permisos deben vivir en código.
La evaluación cierra el circuito. Los traces deben permitir reproducir fallas, comparar versiones y separar errores de modelo, datos, tools o políticas.
Ejemplo técnico
Un prospect de wealth management comienza el onboarding por el número comercial registrado de la institución en WhatsApp. El agente vincula el `wa_id` con la solicitud después de un desafío independiente, presenta el aviso de KYC, recopila datos de perfil mediante un Flow y envía un enlace de un solo uso de Facephi o de un proveedor comparable para captura documental, liveness facial y screening. Si la institución usa biometría de voz previamente enrolada, el agente puede solicitar una muestra consentida o pasar al cliente a una llamada de WhatsApp para un desafío aprobado. El proveedor devuelve revisión manual, por lo que el agente conserva la trazabilidad, pausa la apertura de la cuenta y transfiere el caso a compliance con la conversación y el registro del cliente adjuntos.
Lo importante es la cadena de cambios de estado. Cada lookup, decisión, tool call, respuesta y handoff debe vincularse con una solicitud e identidad.
Una implementación sólida trata con el mismo cuidado contexto faltante, identidad ambigua, fallas de proveedor, eventos duplicados y baja confianza.
El ejemplo debe poder probarse con fixtures reproducibles que validen salida, efectos, latencia, costo y registro de auditoría.
Notas de implementación
Integrá proveedores de KYC mediante sus APIs, SDKs, webhooks o enlaces alojados compatibles, en lugar de pedirle a un modelo de lenguaje que juzgue evidencia de identidad. Baselayer es relevante para verificación de empresas y KYB en Estados Unidos, no como sustituto del KYC individual. Facephi ofrece servicios documentales, faciales y de biometría de voz; Veriff, Sumsub y Trulioo tienen amplia cobertura internacional; Incode y Unico son opciones fuertes para workflows latinoamericanos; Smile ID se enfoca en infraestructura de identidad africana; y Shufti ofrece cobertura amplia en múltiples mercados. La selección debe responder a jurisdicciones, expectativas regulatorias, documentos admitidos, residencia de datos, accesibilidad, pruebas de sesgo y gobernanza de modelos. Minimizá documentos y audios almacenados, escaneá uploads, validá MIME types, cifrá datos, usá enlaces y tokens de corta duración, validá firmas de webhooks, aplicá idempotencia y retención, separá KYC de KYB, exigí revisión humana para resultados adversos y nunca trates un número de teléfono o WABA ID como prueba suficiente de identidad.
Empezá por el circuito cerrado más pequeño que genere valor medible. Definí owner, entradas, acciones, evidencia, rollback y escalamiento.
Instrumentá desde el primer día con traces, políticas, versiones de modelos y tools, costos, feedback y correcciones humanas.
Seguridad y governance son arquitectura. Aplicá mínimo privilegio, aislá secretos, minimizá datos y exigí aprobación para acciones irreversibles.


