En los últimos 18 meses acompañamos 3 proyectos de identidad digital en bancos LATAM. Estas son las lecciones destiladas — sin nombres, respetando NDAs.
Principios que replicamos
- Self-sovereign identity (SSI) con verifiable credentials W3C — no depende de una autoridad central única.
- Biometría almacenada solo en el dispositivo (Secure Enclave / TEE), nunca en el servidor.
- Zero-knowledge proofs para validar 'mayor de edad' o 'residente' sin revelar la fecha de nacimiento exacta.
- Revocación por device attestation cuando se reporta robo — instantánea, sin cambio de identidad global.
Errores que evitamos
El instinto es replicar Aadhaar (India) por su escala. Pero Aadhaar centraliza la biometría en un servidor único, lo que en LATAM es política y técnicamente inviable. El modelo europeo EUDI Wallet es más apropiado: identidad soberana en el dispositivo del ciudadano, con emisores plurales.
“La identidad no se centraliza — se coreografía entre emisores confiables. Cualquier arquitectura que viole eso hereda un punto único de falla.”
