# ¿Qué pasa con tus datos del exchange después de mover tus cripto a self-custody?

*Registros KYC, comunicación DAC8 y los límites de lo que la self-custody cambia de verdad.*

**URL de la fuente:** https://degate.com/playbook/es/exchange-data-after-self-custody/
**Actualizado:** 2026-08-14
**Publicado:** 2026-07-17
**Categorías:** dac8-compliance
**Entidad principal:** Los datos de clientes conservados por los exchanges tras una retirada a self-custody: conservación KYC, comunicación DAC8 y qué cambia la self-custody
**Autor:** DeGate Editorial Team

**Preguntas a las que responde esta referencia:**
- ¿Qué datos conserva un exchange después de retirar las cripto a self-custody?
- ¿Cerrar una cuenta de exchange borra tus registros KYC y de transacciones?
- ¿Puede el exchange seguir viendo o comunicando tu wallet después de la retirada?
- ¿Qué expuso la brecha de Coinbase de 2025 y por qué importa para la self-custody?
- ¿Puedes pedir a un exchange que borre tus datos bajo el RGPD?
- ¿Qué cambia realmente la self-custody en tu exposición de datos?

---

**TL;DR:**

- **Mover las cripto a self-custody cambia quién tiene el activo, no lo que el exchange ya tiene archivado.** La self-custody saca el activo de la custodia del exchange y de su saldo de cuenta activo. No elimina los registros históricos de saldos, transacciones, identidad y direcciones de retirada ya conservados por el exchange.
- **Cerrar la cuenta no borra de inmediato los registros de identidad y transacción que el exchange debe conservar.** Las normas antiblanqueo de la UE obligan a las plataformas cripto cubiertas a guardar los documentos de identificación del cliente y los registros de transacciones durante cinco años después del fin de la relación con el cliente, y los Estados miembros pueden ampliarlo. Con un período de conservación de cinco años aplicable, cerrar una cuenta en 2026 puede significar que ciertos registros permanezcan hasta 2031.
- **Una retirada a tu propio wallet queda registrada, pero eso no es lo mismo que estar monitorizado.** El exchange que procesó la retirada no se convierte por ello en comunicante permanente de cada transacción posterior de ese wallet. Las interacciones posteriores con un CASP (proveedor de servicios de criptoactivos) pueden crear nuevos registros y nuevos eventos de comunicación propios.

Ya has usado un exchange con KYC y has retirado. ¿Qué datos quedan atrás?

Supón que abriste una cuenta en un exchange de la UE en 2021. Para verificarte entregaste la foto del pasaporte, un selfie, tu dirección de casa y una tarjeta bancaria: ese proceso se llama KYC, las comprobaciones y la información que una plataforma usa para confirmar quién eres. En junio de 2026 lo moviste todo a un wallet de autocustodia (self-custody: las claves privadas son tuyas), y después cerraste también la cuenta. Las cripto están ahora en una dirección que controlas tú. Es una ruptura limpia en la custodia, pero no en la conservación de datos.

Entender por qué importa por una razón práctica: el archivo del exchange puede conectar la identidad y la dirección verificadas con el historial de cuenta y de saldos. Si ese archivo algún día se filtra, no puedes arreglarlo como arreglas una contraseña filtrada. Una contraseña se rota en un minuto. Los datos identitarios fundamentales y los registros históricos de verificación no pueden dejarse obsoletos de la misma manera. Los llamaríamos **datos de identidad no rotables**: datos identitarios fundamentales y registros históricos de verificación, como la fecha de nacimiento, las imágenes de documentos ya presentadas y las direcciones verificadas en el pasado, que no pueden neutralizarse simplemente cambiando una credencial.

Esta página traza qué conserva un exchange después de que te vayas, qué partes pueden ser comunicadas o transmitidas, y qué capa de riesgo cambia realmente cuando pasas a la self-custody. El objetivo es ayudarte a distinguir los riesgos que mover tus cripto reduce de los riesgos que solo mejores decisiones sobre tus datos pueden reducir.

## Qué conserva tu exchange y qué partes pueden comunicarse

Empieza por lo que hay de verdad en el archivo. A menudo contiene más que los documentos de identidad, y se divide en cuatro categorías.

**Datos de identidad y verificación.** La capa KYC: nombre legal, fecha de nacimiento, imágenes de documentos de identidad, selfies, dirección de casa y a menudo números de identificación fiscal. Recopilados para cumplir requisitos de verificación de identidad, antiblanqueo y de cumplimiento relacionado, con los campos exactos variando por plataforma y por perfil de riesgo del cliente.

**Historial de cuenta y de saldos.** Qué tenías, cuándo y cuánto valía, incluidas instantáneas de saldo que persisten después de que el propio saldo llegue a cero.

**Registros de trading, retiradas y transferencias.** Los registros de operaciones, depósitos y retiradas procesados a través de la cuenta, incluidas las direcciones de destino usadas en las retiradas.

**Datos de dispositivos, accesos y riesgo.** Las plataformas pueden registrar también identificadores de dispositivos, datos de sesión vinculados a la IP, actividad de inicio de sesión, interacciones con el sitio y señales de riesgo. No todos los campos vienen específicamente exigidos por ley: las plataformas recopilan combinaciones distintas para la seguridad de la cuenta, la prevención del fraude, el cumplimiento, la operación del servicio y la analítica de producto. La documentación pública de privacidad de Coinbase, por tomar el ejemplo de una gran plataforma, lista «comportamientos online», datos de dispositivos y registros de actividad entre las categorías a las que un cliente puede pedir acceso.

La distinción siguiente es adónde va cada parte del archivo. Las cuatro categorías de arriba no se corresponden una a una con los destinos; el mismo dato puede estar en varios canales a la vez.

La mayor parte del archivo se queda en los registros internos del exchange. Una porción definida se comunica a las autoridades fiscales bajo la DAC8, la norma de la UE por la que las plataformas cripto cubiertas comunican información especificada de clientes y transacciones a través de la autoridad fiscal aplicable, tras lo cual la información puede intercambiarse entre autoridades fiscales, cubriendo la actividad desde el período de comunicación de 2026 en adelante. La información cubierta por esa comunicación es específica: datos de identidad como nombre, dirección, residencia fiscal y número de identificación fiscal, más datos agregados de transacciones por tipo de criptoactivo y categorías de transacción. Es más estrecha que todo lo que la plataforma conserva: [nuestra referencia sobre la DAC8 y las retiradas hacia self-custody](/playbook/es/dac8-self-custody-withdrawals/) explica cuándo y cómo se mueven las primeras comunicaciones por el sistema.

Una porción separada acompaña a las transferencias reguladas bajo la Travel Rule de la UE (TFR, la norma que exige que las transferencias viajen con información identificativa del ordenante y el beneficiario). Las obligaciones aquí recaen sobre los CASP, los proveedores de servicios de criptoactivos, la categoría regulada que puede incluir exchanges, custodios y proveedores que ofrecen servicios de cambio cripto-fiat. Para las transferencias que implican wallets self-hosted por encima de 1.000 €, los CASP deben además evaluar, cuando proceda, si la dirección es propiedad o está bajo control del cliente implicado en la transferencia. La «dirección» evaluada ahí es lo que las normas llaman una dirección self-hosted: una dirección controlada a través de un wallet que gestionas tú, del tipo al que se movió el ejemplo de este artículo.

Y más allá de ambos canales, las plataformas también pueden estar obligadas a aportar registros adicionales en respuesta a solicitudes legítimas y circunscritas al caso por parte de las autoridades competentes.

Un incidente real muestra qué contiene la capa interna cuando sale a la superficie. En mayo de 2025, Coinbase reveló, en una presentación ante la Securities and Exchange Commission de Estados Unidos, que personas en puestos de soporte en el extranjero habían sido sobornadas para obtener datos de los sistemas internos. Los datos comprometidos incluían nombres, direcciones, números de teléfono y emails; números de la seguridad social enmascarados; identificadores bancarios enmascarados; imágenes de documentos oficiales; y datos de cuenta, incluidas instantáneas de saldo e historial de transacciones. Una notificación regulatoria separada cifró en 69.461 el número de clientes afectados. No se llevaron contraseñas ni claves privadas, y los datos expuestos no daban por sí mismos acceso directo a los fondos de los clientes. La exposición duradera era la capa de identidad e información de cuenta: una brecha real muestra por qué importa la distinción, porque los registros de identidad y la información de cuenta pueden seguir siendo valiosos mucho después de que una contraseña haya cambiado.

La lección práctica del mapa: lo que tu autoridad fiscal recibe automáticamente es una porción definida. La exposición más amplia viene del conjunto mayor de datos que la plataforma conserva, no solo de los campos comunicados automáticamente.

## ¿Cerrar tu cuenta borra tus datos?

No los registros que importan aquí. Cerrar una cuenta de exchange normalmente no borra los registros de identidad, transacción y transferencia que la plataforma está legalmente obligada a conservar, aunque otros datos, como las preferencias de marketing o las respuestas a encuestas, pueden borrarse o anonimizarse a petición.

La razón no es la política de la plataforma sino el derecho antiblanqueo de la UE. Las plataformas cripto que son sujetos obligados en el marco antiblanqueo de la UE deben guardar copias de los documentos de identificación del cliente y los registros de transacciones durante **cinco años después del fin de la relación de negocio**, y los Estados miembros pueden ampliarlo hasta cinco años más. El nuevo reglamento antiblanqueo de la UE, directamente aplicable, mantiene el marco básico de conservación cuando empiece a aplicarse en julio de 2027. Así que, en el ejemplo con el que abrió este artículo: si el período de conservación aplicable es de cinco años desde el fin de la relación con el cliente, cerrar la cuenta en junio de 2026 puede significar que ciertos registros permanezcan al menos hasta mediados de 2031, más tiempo donde un Estado miembro haya ampliado el período, y más aún si interviene una disputa o una investigación.

Piénsalo como pensarías en un banco: cerrar la cuenta termina la relación, no tritura el expediente. Lo que cerrar una cuenta *sí* cambia es el futuro. Los datos ordinarios de trading, saldos y sesiones en general dejan de acumularse. El registro histórico permanece, aunque la actividad ordinaria de la cuenta se haya detenido.

Cerrar una cuenta puede frenar la acumulación de datos nuevos. No es una forma de borrar el registro histórico, y saberlo te dice dónde están tus opciones reales, que es adonde acaba llegando este artículo.

## ¿Puede el exchange seguir viendo mi wallet después de retirar?

En una blockchain pública, cualquiera, incluido tu antiguo exchange, puede mirar cualquier dirección. Pero «puede mirar un libro público» y «tiene una relación de comunicación continua con tu wallet» son dos cosas muy distintas, y confundirlas es una mala lectura frecuente en este terreno.

Descompón el evento en tres capas:

**La retirada queda registrada.** Cuando sacaste tus cripto, el exchange registró esa transferencia, con importe, activo y dirección de destino, como parte de sus registros de transferencias y de cuenta, la misma categoría de registros descrita arriba.

**El registro puede alimentar la comunicación aplicable.** Según qué normas se apliquen, la información sobre esa transferencia o sobre ti como cliente puede tener que conservarse, transmitirse junto con la transferencia o reflejarse en la comunicación periódica. Son regímenes distintos con ritmos distintos, un paquete de datos de la Travel Rule no es una comunicación fiscal, y se anclan al evento y a la relación con el cliente, no a tu wallet como tal. [Nuestra referencia sobre la DAC8 y las retiradas](/playbook/es/dac8-self-custody-withdrawals/) cubre cuáles de estos flujos son automáticos y cuáles no.

**La actividad posterior del wallet no es automáticamente una comunicación del exchange.** El exchange que procesó la retirada no se convierte por ello en comunicante permanente de cada transacción posterior de ese wallet. Las interacciones posteriores con un CASP pueden crear nuevos registros y nuevos eventos de comunicación propios.

Dos advertencias honestas impiden que esto resulte demasiado cómodo. Si las autoridades fiscales o las firmas de análisis pueden volver a asociar tu actividad on-chain posterior con el registro de la retirada es una cuestión aparte: un libro público significa que la observación siempre es posible, incluso donde no existe ninguna obligación de comunicación. Y cada proveedor cubierto que uses después puede crear sus propios registros y puede tener sus propias obligaciones de comunicación, según el servicio, la transacción y las normas aplicables: la relación de datos con tu antiguo exchange se va apagando; empiezan otras nuevas allá donde vayas después.

El límite: retirar hacia la self-custody es una acción ordinaria y lícita. Puede seguir siendo objeto de cribado o revisión como otras transferencias, pero no crea por sí misma una relación de comunicación permanente entre el exchange y cada transacción posterior del wallet.

## Qué cambia realmente la self-custody y qué no

Para la persona de nuestro ejemplo, tres cosas cambiaron y tres no.

**Qué cambió:** la custodia y el control del activo, porque el exchange ya no lo tiene ni lo muestra como saldo activo de un cliente; la superficie futura, porque con la cuenta cerrada los datos ordinarios de trading, saldos y sesiones en general dejan de acumularse; y la forma de la exposición futura, porque no hay un saldo activo que un futuro incidente en ese exchange pueda capturar.

**Qué no cambió:** los registros históricos de KYC, saldos y transacciones, mientras el derecho de conservación los retenga, y registros adicionales de cumplimiento o administrativos pueden seguir creándose incluso tras el cierre; la posibilidad de que ese archivo histórico se filtre; y tus obligaciones fiscales. Pasar a la self-custody cambia dónde están tus activos, no cambia lo que debes. Como dice nuestra referencia DAC8, las reglas de comunicación cambian lo que la autoridad fiscal sabe, no lo que se debe.

En conjunto: el traslado reduce la exposición futura de custodia y limita los nuevos datos de cuenta que ese exchange conserva. No borra el archivo histórico, y no impide que la actividad en una blockchain pública sea observada en otros lugares.

**La self-custody saca los activos del control del exchange, no tus registros históricos de identidad y transacción de sus sistemas.** Eso explica tanto la protección hacia el futuro que la self-custody puede dar como la exposición hacia el pasado que no puede eliminar.

## Tu situación → tus opciones

**Todavía tienes la mayor parte de tus cripto en un exchange y no te has movido.** Ten claro antes de moverte qué quedará atrás: todo lo de arriba. Las acciones que cambian tu superficie futura son reducir el saldo permanente que mantienes en la plataforma, cerrar las cuentas inactivas y evitar cuentas duplicadas y envíos de documentos de identidad innecesarios en servicios que no piensas usar. Dónde no aplica: si todavía necesitas un on/off-ramp fiat, mantener una cuenta verificada es un coste razonable; mira [nuestra referencia sobre cómo sustituir las funciones de un exchange](/playbook/es/cex-alternatives-self-custody/) para saber qué se mueve y qué se queda.

**Ya te moviste, y lo que te preocupa son los datos históricos.** No puedes recuperarlos, pero puedes acotarlos. Descarga y guarda tus propias copias del historial de transacciones y retiradas, también de las cuentas que hayas cerrado, lee la política de la plataforma sobre cierre de cuenta y conservación para que el calendario no te sorprenda, y no esperes que la retirada o el cierre pongan nada a cero. Qué no hacer: no dejes que la incomodidad con el KYC te empuje hacia plataformas no reguladas sin KYC; puedes estar sustituyendo una preocupación de conservación de datos por un riesgo de contraparte y de recuperación más serio.

**Una brecha o una noticia sobre ataques físicos a tenedores de cripto te ha asustado.** Separa las capas. Mover el activo protege frente a la exposición futura de custodia en el exchange, pero no elimina el riesgo de identidad ya almacenado en el archivo KYC del exchange. Rota lo que rota: contraseñas, métodos de segundo factor, email vinculado. Para lo que no rota, sube la guardia frente al phishing dirigido que cita tus datos reales, y está atento a los remedios formales de la plataforma. La práctica de seguridad física personal importa y tiene su propia literatura; queda más allá de lo que cubre esta referencia.

**Dudaste en retirar porque habías oído que te deja marcado.** Una retirada puede quedar registrada y ser cribada sin colocar al wallet en una relación de comunicación permanente con el exchange. La distinción importante es entre una transferencia que entra en los registros de cumplimiento y el exchange convirtiéndose en comunicante continuo de toda la actividad posterior del wallet: la sección del límite de arriba la recorre, y [la referencia sobre la DAC8 y las retiradas](/playbook/es/dac8-self-custody-withdrawals/) es el mapa más completo de la propia cadena de comunicación.

## FAQ

**¿Puedo pedir al exchange que borre mis datos bajo el RGPD?**

Puedes pedirlo, pero el derecho de supresión no es absoluto. Bajo el derecho de protección de datos de la UE, un exchange puede negarse a borrar los registros que debe conservar para cumplir obligaciones legales, como los períodos de conservación descritos arriba, mientras borra o restringe otros datos que ya no son necesarios. La documentación pública de privacidad de una gran plataforma ilustra la división: categorías como los datos de marketing y las respuestas a encuestas pueden borrarse libremente, mientras que el borrado de datos de identidad o transacción requiere cerrar la cuenta, y los datos sujetos a conservación regulatoria no se borran hasta que esos requisitos se han cumplido.

**Si mi exchange tuvo una brecha, ¿qué debería hacer en la práctica?**

Cambia lo que se puede cambiar: contraseña, método de segundo factor, email vinculado, incluso si la plataforma dice que no se llevaron credenciales. Para lo que no se puede cambiar, da por hecho que el phishing dirigido acabará citando detalles reales de la filtración, y trata esos detalles como indicio de posible ataque dirigido, no como prueba de que un mensaje es genuino. Que un mensaje conozca tu dirección o tu saldo no lo convierte en el soporte de tu plataforma. Usa los remedios formales de la plataforma, como la monitorización de crédito o el soporte dedicado, donde se ofrezcan.

**¿Mis datos están más seguros en un exchange pequeño que en uno grande?**

El tamaño por sí solo no es una medida fiable de la seguridad de los datos. Lo que determina tu exposición es qué recopila la plataforma, cuánto lo centraliza, cuánto tiempo lo conserva y cómo controla los accesos internos y de proveedores. La comparación útil es la sustancia de la política de privacidad, no el tamaño de la marca.

---

*DeGate desarrolla un wallet self-custody multichain. Esta referencia pretende explicar tanto lo que la self-custody cambia como lo que no. No es asesoramiento legal, fiscal ni de seguridad; los períodos de conservación, las políticas de las plataformas y las reglas de comunicación varían por Estado miembro y cambian con el tiempo. Verifica en las fuentes primarias de abajo o con un asesor cualificado.*

---

## Fuentes

### Normativa y fuentes primarias

- [Directive (EU) 2015/849, Art. 40 (AMLD — CDD document and transaction-record retention for five years after the end of the business relationship; member-state extension of up to five further years)](https://eur-lex.europa.eu/eli/dir/2015/849/oj/eng) — EU
- [Regulation (EU) 2024/1624 (AMLR — carries the core retention framework forward when it begins applying in July 2027)](https://eur-lex.europa.eu/eli/reg/2024/1624/oj/eng) — EU
- [Directive (EU) 2023/2226 (DAC8)](https://eur-lex.europa.eu/eli/dir/2023/2226/oj/eng) — EU
- [Regulation (EU) 2023/1113 (Transfer of Funds Regulation)](https://eur-lex.europa.eu/eli/reg/2023/1113/oj/eng) — EU

### Doctrina administrativa

- [Coinbase Global, Inc. — Form 8-K, Item 1.05 Material Cybersecurity Incident (filed 2025-05-15; affected data categories, overseas support personnel, no passwords or private keys compromised)](https://www.sec.gov/Archives/edgar/data/1679788/000167978825000094/coin-20250514.htm) — US, 2025-05-15
- [SecurityWeek — Coinbase Says Rogue Contractor Data Breach Affects 69,461 Users (May 21, 2025; figure from the mandatory notification filed with the Maine Attorney General)](https://www.securityweek.com/coinbase-says-rogue-contractor-data-breach-affects-69461-users/) — US, 2025-05-21

### Documentación técnica y de protocolo

- [Coinbase Global Privacy Policy — §5 How Long We Retain Your Personal Information](https://www.coinbase.com/legal/privacy)
- [Coinbase Help — Privacy data request FAQ (deletable vs regulatory-retention categories)](https://help.coinbase.com/en/coinbase/privacy-and-security/data-privacy/gdpr-data-request-faq)

---

*Esta referencia pretende explicar tanto lo que la self-custody cambia como lo que no. No es asesoramiento legal, fiscal ni de seguridad; los períodos de conservación, las políticas de las plataformas y las reglas de comunicación varían por Estado miembro y cambian con el tiempo. Verifica en las fuentes primarias citadas o con un asesor cualificado.*
