Identidad Digital · KYC · Verificación de Edad

Verificación de identidad con el chip de la cédula

Comprueba quién es alguien leyendo el chip seguro de su cédula o pasaporte, en su propio celular. Recibes solo el dato que necesitas y la biometría nunca sale del teléfono.

¿Por qué ya no basta con una foto de la cédula?

Porque los datos de identidad de los ecuatorianos ya son públicos. Esto no es una proyección de riesgo: está documentado.

Los datos de identidad del Ecuador, en el registro público Línea de tiempo de las exposiciones públicamente reportadas de datos de identidad ecuatorianos entre 2019 y 2026. 2019 Novaestrat
~20M de registros expuestos — 17M de ecuatorianos, 6,7M de ellos niños. Cédulas, núcleo familiar, datos tributarios y saldos bancarios.
2024–25 Registro Civil
Más de 3,5 millones de intentos de ataque informático reportados contra el Registro Civil.
Mayo 2026 Foros clandestinos
14,8M de registros de identidad y más de 10M de imágenes de cédula en alta resolución — con huellas y firmas.

Una fotografía de un documento no prueba nada cuando el contenido de todos los documentos ya está publicado.

Lo que ya circula en Ecuador:

  • 2019 — Novaestrat: cerca de 20 millones de registros expuestos en un servidor sin protección, entre ellos 17 millones de ecuatorianos y 6,7 millones de menores, con cédulas, núcleo familiar, datos tributarios y saldos bancarios [1]
  • Mayo 2026 — foros clandestinos: 14,8 millones de registros de identidad y más de 10 millones de imágenes de cédula en alta resolución, junto con firmas y huellas dactilares. La Superintendencia de Protección de Datos abrió investigación [2]
  • 2024–2025: más de 3,5 millones de intentos de ataque informático contra el Registro Civil [3]

Lo que le cuesta a tu negocio:

  • 4.784 denuncias por suplantación de identidad ante la Fiscalía entre enero y octubre de 2025 — Guayas 1.755, Pichincha 1.525 [4]
  • El fraude de identidad en Ecuador creció 26% interanual, y el informe atribuye la causa directa a la debilidad de los procesos de verificación [5]
  • Los ataques de inyección de video contra verificación facial en iOS subieron 1.151% en el segundo semestre de 2025; los de cámara virtual nativa, 2.665% [6]
  • Bajo la LOPDP, una infracción grave se sanciona con hasta el 1% de la facturación anual — y las sanciones administrativas rigen desde mayo de 2023 [7]

Si el número de cédula, la foto del documento y hasta la huella de una persona ya circulan, entonces pedir esos mismos datos ya no prueba nada. Solo demuestra que quien está al otro lado sabe buscar. Lo único que un atacante no puede reproducir es la firma del Estado dentro del chip.


Cómo funciona la verificación de identidad por NFC

Las cédulas ecuatorianas y todos los pasaportes ICAO llevan un chip sin contacto — el mismo de las puertas automáticas de migración. Verify with ISM lo lee y comprueba la firma digital del Estado.

1. Un toque en un enlace

El usuario abre un enlace de Verify with ISM — por WhatsApp, en una app o desde un código QR. Confirmar al titular con biometría (nivel L4) usa la app ID Protekt, en iPhone o Android; las comprobaciones sin biometría arrancan en iPhone como App Clip, sin descargar nada.

2. Escanea y acerca el documento

Apunta la cámara al código impreso y luego acerca el documento a la parte trasera del teléfono. El chip se abre por NFC con claves derivadas del propio documento.

3. Autenticación en el dispositivo

Los datos del chip se contrastan con la firma digital del país emisor (Passive Authentication). Si no verifica, la comprobación falla y no se entrega nada.

4. La persona correcta

Prueba de vida y comparación 1:1 contra el retrato que el Estado guardó en el chip — no contra una selfie que alguien subió alguna vez.

5. Consentimiento en lenguaje claro

El usuario ve exactamente qué datos se piden, quién los pide y para qué, antes de compartir nada. Negarse es un resultado válido, no un callejón sin salida.

6. Solo los hechos que pediste

Tu sistema recibe las afirmaciones que solicitaste — un nombre, un mayor de edad, una coincidencia de titular — y nada más. Lo que no pides, no se recoge.


Protege los datos de tus usuarios y cumple la LOPDP

La minimización de datos no es una opción que se apaga: es la forma en que funciona la verificación.

Recoge solo lo que necesitas:

  • Si solo necesitas saber que alguien es mayor de edad, el flujo calcula un sí/no desde el chip y la fecha de nacimiento nunca se entrega
  • La biometría se compara en el teléfono: el retrato del chip y la selfie producen un veredicto y se descartan, nunca se suben
  • Compartir datos y permitir el tratamiento del rostro son dos consentimientos separados, nunca uno solo ni premarcado
  • Falla cerrado: si el documento no se autentica criptográficamente, la verificación falla — un dato sin probar jamás se entrega como si fuera un hecho

Y demuestra el tratamiento lícito:

  • Cada verificación deja una constancia con su propio identificador: qué se pidió, con qué nivel de garantía, cuándo y con qué resultado
  • Una respuesta negativa también queda registrada: si la persona no es titular del documento declarado, la constancia lo dice y no se registra ninguna autorización
  • ISM actúa como encargado del tratamiento; tu negocio es el responsable que decide qué se pregunta y por qué
  • El acuerdo de tratamiento de datos y la evaluación de impacto se preparan con cada entidad, conforme a la LOPDP y al GDPR si hay usuarios residentes en la UE

Niveles de garantía

No toda comprobación necesita la misma fuerza de prueba. Verify with ISM es una escalera — cada nivel añade una prueba independiente sobre el anterior, para que compres exactamente la garantía que el caso exige.

Nivel Qué prueba Estado
L1 · Documento auténtico El documento es genuino y no fue alterado, emitido por un Estado en el que confiamos — y lo que dice sobre su titular. Construido
L2 · Chip presente El chip físico está presente y no fue clonado, cerrando la reutilización de datos. Sin biometría y sin una nueva categoría de consentimiento. Depende del documento: la cédula y el pasaporte ecuatorianos no lo permiten, así que en Ecuador el salto es de L1 a L4. Según el documento
L3 · Presencia viva Hay una persona viva ahora mismo — no una foto, ni una pantalla, ni una máscara. Hoy se entrega como parte de L4. Dentro de L4
L4 · Titular vinculado Esta persona es el titular del documento — coincidencia 1:1 contra el retrato del chip, calculada en el dispositivo. Construido
L5 · Asistido Una persona entrenada resuelve el caso en videollamada, para las decisiones de mayor riesgo. En hoja de ruta

Un nivel describe lo que se probó; el conjunto de datos describe lo que se entrega — son independientes. Una comprobación de alta garantía que solo devuelve «mayor de edad» es normal, y es lo correcto.


¿Para qué sectores sirve Verify with ISM?

Donde necesites confiar en quién está al otro lado de un teléfono.

Seguros, banca y sectores regulados:

  • Autorización de datos y consentimiento: una casilla «acepto» la marca cualquiera que sepa un número de cédula. Esto confirma que quien autoriza es el titular de la cédula declarada — y si no lo es, no se registra nada
  • Representante legal de una empresa: con el RUC, el catastro público del SRI nombra al representante legal y la verificación confirma que es esa persona quien firma. Ningún dato lo aporta quien contrata
  • Prueba de vida: pensiones y seguros, cada año, contra el retrato del propio Estado y no contra una selfie enrolada hace años
  • Banca y fintech: onboarding remoto con una identidad firmada por el Estado, en vez de un agente entrecerrando los ojos ante un escaneo
  • Telco: activación de línea y eSIM con captura de identidad conforme, sin visita a la tienda
  • Apuestas y juego: demostrar la edad devolviendo solo un mayor de edad: sí — sin fecha de nacimiento y sin guardar la cédula
  • Gobierno: una forma confiable de que un ciudadano pruebe quién es ante un servicio digital

Y donde el fraude golpea directo:

  • Call center: confirmar que quien llama es el titular antes de un cambio sensible
  • Marketplaces: verificar al vendedor en el momento en que publica — el caso que resolvimos en MiAuto.ec
  • Contratos y firmas: vincular a la persona con el documento en el instante en que firma
  • ¿Solo necesitas enviar una copia sin exponerlo todo? Eso es ID Protekt, y es gratis

Basado en el estándar ICAO 9303, no en un modelo de IA

El atacante mejora con cada generación de modelos. La firma de un Estado, no.

ICAO 9303 eMRTD es el mismo estándar de chip de los pasaportes electrónicos y las cédulas modernas en el control fronterizo. Passive Authentication verifica la firma del país emisor y que ningún grupo de datos fue alterado. La sesión NFC se establece con claves leídas del propio documento, no adivinables por aire. Un atacante que sintetice un rostro perfecto sigue sin poder hacer que un chip produzca una firma válida sobre un documento que no existe: su ataque mejora con el tiempo, nuestra defensa no se degrada.


¿Qué funciona hoy y qué todavía no?

Todo lo de abajo es comprobable. Pídenos la evidencia de cualquier línea.

Construido y probado

  • Lectura de chip ICAO 9303 por NFC en iOS y Android, probada sobre cédulas ecuatorianas y documentos alemanes reales
  • Passive Authentication contra un ancla de confianza CSCA, en el dispositivo
  • Prueba de vida y coincidencia 1:1 contra el retrato del chip — el nivel L4, funcionando
  • Una verificación completa corre de extremo a extremo en un iPhone o un Pixel contra el backend real

Por invitación, por ahora

  • Aún no hay entidades usuarias en producción — estamos buscando el primer piloto regulado
  • La verificación del lado del servidor está deliberadamente apagada: hoy cada recibo declara que el veredicto se calculó en el dispositivo
  • El recibo de consentimiento emitido por nuestro servidor, con la huella del texto exacto que la persona aceptó, está en construcción
  • No es un producto facturable todavía, y la compuerta de disponibilidad rechaza producción a propósito
  • Si tu caso necesita nivel L5 con adjudicación humana, se arma como proyecto dedicado

Verifica la identidad de tus clientes

Cuéntanos dónde te golpea el fraude — consentimiento, onboarding, prueba de vida o call center — y armamos un piloto.

🍪 Valoramos tu privacidad

Usamos cookies y analítica para entender cómo usas el sitio y mejorar tu experiencia. Esto incluye Google Analytics para medir el uso.

Al hacer clic en "Aceptar" consientes la analítica. Más información en nuestra Política de Cookies y Política de Privacidad.

Rechazar Aceptar