Gestión documental · Cumplimiento normativo · PBC

Diligencia debida de clientes: qué debe contener el expediente KYC para pasar una inspección del SEPBLAC

La gestoría tiene una carpeta por cliente con el DNI escaneado, el despacho guarda la escritura en el correo del socio y la inmobiliaria apunta «riesgo bajo» en un Excel. Ninguno sabe quién decidió ese nivel de riesgo ni cuándo tocaba revisarlo. Y el SEPBLAC, cuando pide un expediente, pide precisamente eso: la evidencia de la decisión.

Esta guía explica qué exige la Ley 10/2010 en cada expediente, cómo se gradúa la diligencia según el riesgo, qué mira una inspección, qué cambia con el Reglamento europeo AMLR el 10 de julio de 2027 y cómo organizarlo con reglas en lugar de memoria.

Expediente KYC de un cliente convertido en tablero de riesgo Un expediente de cliente con identificación, titular real, PEP y origen de fondos pasa por reglas de riesgo hasta la aprobación del responsable de cumplimiento. Expediente KYC-0042 Identificación formal Titular real 60 % PEP: Sí País de alto riesgo: No Origen de fondos: venta de activos REGLAS DE RIESGO Riesgo: ALTO Diligencia: REFORZADA Aprobación del responsable de cumplimiento Ley 10/2010 · arts. 3-8 · conservación 10 años AMLR · Reglamento (UE) 2024/1624 · 10-jul-2027
DK
Dokuflex, plataforma BPM low-code con IA
Publicado: 17 septiembre 2026 · 12 min de lectura

Para responsables de cumplimiento, socios de gestorías y despachos, y dirección de inmobiliarias, financieras y aseguradoras. Guía divulgativa sobre el expediente de diligencia debida de la Ley 10/2010 y el Reglamento (UE) 2024/1624. Contrasta con tu experto externo o tu asesoría jurídica: no es asesoramiento legal.

Respuesta directa

La diligencia debida de clientes es el conjunto de medidas que la Ley 10/2010 (arts. 3 a 8) obliga a aplicar a cada cliente: identificación formal, titular real, propósito de la relación y seguimiento continuo, graduadas por riesgo y conservadas diez años (art. 25). Desde el 10 de julio de 2027 el Reglamento (UE) 2024/1624 las unifica en la UE.

Qué es la diligencia debida de clientes y a quién obliga

La diligencia debida es la parte de la prevención del blanqueo que se hace cliente a cliente: saber quién es, quién está detrás, para qué contrata y si su operativa encaja con lo que dijo. La Ley 10/2010 la regula en sus artículos 3 a 8 y el RD 304/2014 la desarrolla. El expediente KYC (know your customer) es simplemente el soporte documental donde se demuestra que se hizo.

El error más común es pensar que solo afecta a los bancos. El artículo 2 de la ley enumera como sujetos obligados, entre otros, a entidades de crédito y de pago, aseguradoras de vida y sus mediadores, promotores e intermediarios inmobiliarios, auditores, contables externos y asesores fiscales, abogados y procuradores cuando intervienen en compraventas de inmuebles o sociedades, gestionan fondos de clientes o constituyen sociedades, notarios y registradores, casinos y juego, joyerías, galerías de arte y anticuarios, y comerciantes que cobren en efectivo por encima de los umbrales legales, además de los proveedores de servicios de criptoactivos. Una gestoría de veinte empleados que constituye sociedades para sus clientes es sujeto obligado exactamente igual que una entidad financiera, con un equipo de cumplimiento mucho más pequeño.

El RD 304/2014 fija además el umbral de las operaciones ocasionales: identificar a partir de 1.000 euros (art. 4), siempre en los envíos de dinero. Y el artículo 7.3 de la ley cierra el círculo: si no se puede aplicar la diligencia debida, no se establece la relación de negocios.

Qué debe contener un expediente KYC: los ocho bloques

Un expediente completo acredita ocho cosas, cada una con su artículo. Si falta una, la inspección lo detecta en el primer muestreo.

Bloque Norma Qué debe quedar en el expediente
Identificación formal Art. 3 Ley 10/2010 Nombre o razón social, NIF, tipo y número de documento fehaciente (DNI, NIE, pasaporte, escritura), fecha de nacimiento o constitución, nacionalidad y domicilio, con copia del documento.
Titular real Art. 4 Ley 10/2010; art. 8 RD 304/2014 Persona física con más del 25 % del capital o de los derechos de voto, o control por otros medios: nombre, NIF y porcentaje. Escrituras o certificado del registro de titularidades reales.
Propósito e índole Art. 5 Ley 10/2010 Actividad económica o profesional del cliente, para qué contrata y volumen anual previsto, con documentación que lo respalde cuando el riesgo lo exija.
PEP y listas Arts. 14 y 15 Ley 10/2010 Si es persona con responsabilidad pública, familiar o allegado; cargo desempeñado; constancia de la comprobación de listas de sanciones y PEP.
Origen de fondos Arts. 11 y 14 Ley 10/2010 Declarado siempre; justificado documentalmente en diligencia reforzada y cuando hay pagos en efectivo de 10.000 euros o más.
Nivel de riesgo y tipo de diligencia Art. 7 Ley 10/2010 Bajo, medio, alto o muy alto, con el criterio aplicado por escrito, y la diligencia resultante: simplificada, normal o reforzada.
Seguimiento y revisión Art. 6 Ley 10/2010 Fecha de alta, fecha de la próxima revisión y constancia de las revisiones hechas; más frecuentes cuanto mayor es el riesgo.
Aprobación y conservación Arts. 7 y 25 Ley 10/2010 Quién aprobó o rechazó el expediente, cuándo y por qué; todo conservado diez años desde el fin de la relación, preferiblemente en soporte digital.

Fíjate en que cinco de los ocho bloques no son documentos, sino decisiones: el nivel de riesgo, el tipo de diligencia, la fecha de revisión, la aprobación y el rechazo. Un expediente que solo tiene el DNI y la escritura tiene la mitad que menos importa.

Simplificada, normal o reforzada: cómo se gradúa la diligencia

La ley no exige lo mismo a todos los clientes: el artículo 7 permite graduar las medidas en función del riesgo, siempre que el análisis conste por escrito. En la práctica hay tres niveles y unos cuantos disparadores que no admiten discusión.

Tipo de diligencia Cuándo se aplica Qué añade o quita
Simplificada Clientes y productos de riesgo reducido (art. 9 Ley 10/2010; arts. 15 a 17 RD 304/2014): entidades financieras de la UE, sociedades cotizadas, administraciones públicas, ciertos seguros y planes de pensiones. Permite verificar la identidad después de iniciar la relación y espaciar las revisiones. Nunca exime de identificar ni de conservar.
Normal El resto de clientes. Los ocho bloques del apartado anterior, con revisión periódica según el manual de prevención.
Reforzada PEP, familiares y allegados (art. 14); países con deficiencias estratégicas (art. 11); banca privada, envíos de dinero y cambio de moneda por encima de los umbrales del art. 19 RD 304/2014; y los supuestos del análisis de riesgo propio. Más información y justificantes sobre el origen de los fondos y del patrimonio, aprobación de un directivo antes de establecer la relación y seguimiento reforzado con revisiones más frecuentes.

Dos consecuencias prácticas. Primera: PEP y país de alto riesgo no son «factores a ponderar», son disparadores; si el cliente marca cualquiera de los dos, el expediente es de riesgo alto y la diligencia es reforzada, decida lo que decida el comercial. Segunda: la condición de PEP se arrastra hasta dos años después de cesar en el cargo, y alcanza a familiares y allegados.

Qué mira una inspección del SEPBLAC y qué sanciones hay

El SEPBLAC supervisa el cumplimiento de la Ley 10/2010 y sus inspecciones no se centran en si el cliente resultó ser un delincuente, sino en si el sujeto obligado hizo y documentó lo que la ley exige. Lo que suele pedir, por este orden:

  1. El manual de prevención y el análisis de riesgo (art. 26 de la ley; arts. 31 a 33 del RD 304/2014): políticas escritas, órgano de control interno y representante ante el SEPBLAC cuando corresponden por tamaño.
  2. Una muestra de expedientes de clientes, elegida por el inspector, para comprobar los ocho bloques: identificación, titular real, propósito, PEP, origen de fondos, riesgo asignado, revisiones y aprobación.
  3. La coherencia entre el riesgo asignado y las medidas aplicadas: un PEP con diligencia «normal» o un cliente de alto riesgo sin revisión en dos años son hallazgos automáticos.
  4. Las operaciones examinadas y comunicadas (arts. 17 y 18): que el seguimiento continuo existe y deja rastro.
  5. El examen externo anual (art. 28) y la formación del personal (art. 29).
  6. La conservación: que el expediente de un cliente que se fue hace siete años sigue siendo localizable y legible.

El régimen sancionador está en los artículos 50 a 62 de la ley. Para las infracciones muy graves, el artículo 56 fija una multa mínima de 150.000 euros y un máximo que es la mayor de estas cifras: el 10 % del volumen de negocios anual total, el duplo del contenido económico de la operación, el quíntuplo de los beneficios obtenidos o 10.000.000 de euros, además de la amonestación pública y, en su caso, la revocación de la autorización. Las graves (art. 57) llevan también multa y amonestación, y ambos tipos alcanzan a los administradores y directivos responsables.

El incumplimiento de las obligaciones de diligencia debida, de conservación de documentos o de comunicación son, precisamente, las infracciones que más se repiten en los expedientes sancionadores. No hace falta blanquear nada para ser sancionado: basta con no poder demostrar que se hizo la diligencia.

Qué cambia con el AMLR a partir del 10 de julio de 2027

El Reglamento (UE) 2024/1624 (AMLR, del paquete antiblanqueo aprobado en mayo de 2024) sustituye el sistema de directivas transpuestas por un reglamento de aplicación directa en toda la UE desde el 10 de julio de 2027. La Directiva (UE) 2024/1640 regula la supervisión y las sanciones, y el Reglamento (UE) 2024/1620 crea la autoridad europea AMLA. Para el expediente de cliente, lo que cambia:

Aspecto Hoy (Ley 10/2010) Desde el 10-jul-2027 (AMLR)
Sujetos obligados Lista del art. 2 de la ley española. Lista única europea (art. 3): se añaden comerciantes de bienes de lujo, intermediarios de crédito y, desde el 10 de julio de 2029, clubes y agentes de fútbol profesional.
Pagos en efectivo Límite fiscal español de 1.000 euros entre empresarios (Ley 11/2021) y diligencia reforzada con efectivo. Límite europeo de 10.000 euros para pagos en efectivo por bienes y servicios (art. 80); los Estados pueden mantener límites inferiores.
Titular real Más del 25 %. Se mantiene el 25 % como umbral general, con reglas detalladas para estructuras en cadena y control por otros medios.
Conservación 10 años desde el fin de la relación (art. 25). 5 años armonizados (art. 77), ampliables caso por caso por la autoridad hasta otros 5; obligación de borrar los datos personales al vencer.
Sanciones Muy graves: hasta 10 M€ o el 10 % del volumen de negocios (art. 56). Mínimos armonizados (art. 55 Directiva 2024/1640): al menos 1 M€ o el doble del beneficio; para entidades de crédito y financieras, al menos 10 M€ o el 10 % del volumen de negocios anual.
Supervisión SEPBLAC. SEPBLAC y las autoridades nacionales, coordinadas por la AMLA, que supervisa directamente a determinadas entidades financieras de riesgo.

Lo que no cambia es lo importante para quien lleva los expedientes en carpetas: la obligación de identificar, conocer al titular real, graduar por riesgo, revisar y conservar sigue siendo la misma, solo que ahora con un texto idéntico en 27 países y una autoridad europea mirando. Quien tenga el proceso ordenado en 2026 solo tendrá que ajustar plazos y umbrales en 2027; quien no, tendrá que construirlo con la fecha encima.

Cómo organizarlo con reglas de riesgo en lugar de memoria

Un expediente KYC bien montado es un formulario con reglas, no una carpeta con documentos. La diferencia está en que la regla se ejecuta aunque quien rellene el expediente sea el comercial nuevo un viernes por la tarde. Estas son las reglas mínimas, tabuladas para que cualquier sistema (o un manual de prevención) las pueda recoger tal cual:

Si… Entonces… Por qué
El cliente es persona jurídica Aparecen y se exigen el titular real (nombre, NIF, %) y las escrituras de constitución. Art. 4 Ley 10/2010.
Es PEP Se exige el cargo público, el riesgo pasa a Alto y la diligencia a Reforzada. Art. 14 Ley 10/2010.
Opera desde un país de alto riesgo Riesgo Alto y diligencia Reforzada. Art. 11 Ley 10/2010; lista de la Comisión Europea.
Riesgo Alto o Muy alto por cualquier otra causa Diligencia Reforzada, aprobación de un directivo y revisión en seis meses. Art. 7 y art. 11 Ley 10/2010.
Hay pagos en efectivo de 10.000 € o más El justificante del origen de los fondos es obligatorio. Diligencia reforzada con efectivo; art. 80 AMLR desde 2027.
El responsable rechaza el expediente El motivo del rechazo es obligatorio y el registro se conserva; no se borra. Art. 7.3 y art. 25 Ley 10/2010.
Vence la fecha de próxima revisión El expediente pasa a Caducado y aparece en la lista de pendientes hasta que se revisa. Art. 6 Ley 10/2010 (seguimiento continuo).

Alrededor de las reglas hacen falta tres cosas más: un workflow de aprobación en el que el responsable de cumplimiento vea solo lo que necesita decidir (y su decisión quede firmada con fecha), un listado que muestre de un vistazo cuántos expedientes están en revisión, cuántos son de riesgo alto y cuántos están pendientes de documentación, y un cuadro de mando con la distribución por riesgo, sector y origen de fondos, que es exactamente lo que pide el informe anual del órgano de control interno.

Los documentos (DNI, escrituras, justificantes) van adjuntos al expediente y custodiados en un gestor documental con control de acceso y retención de diez años; el contrato que cierra la relación puede firmarse con firma electrónica solo cuando el expediente está aprobado, y no antes.

Errores frecuentes en el expediente de diligencia debida

Casi todos se deben a llevar el expediente en carpetas y hojas de cálculo; ninguno requiere mala fe.

  • Identificar a la sociedad y no al titular real. Escritura archivada, porcentaje y nombre del titular real en blanco. Es el hallazgo más habitual en despachos y gestorías.
  • Riesgo asignado sin criterio escrito. El Excel dice «medio» y nadie puede explicar por qué; el artículo 7 exige el análisis documentado.
  • PEP «ponderado» en vez de disparado. Se anota que es PEP y se le aplica diligencia normal porque «es cliente de toda la vida».
  • Revisiones que no llegan. Sin fecha de próxima revisión y sin alerta, el expediente del cliente de riesgo alto envejece hasta la inspección.
  • Borrar los rechazados. Un expediente rechazado es evidencia de que la diligencia funcionó; borrarlo la destruye.
  • Origen de fondos sin justificante cuando hay efectivo o riesgo alto. «Ahorros» no es un justificante.
  • Conservación que depende de una persona. Diez años son más que la vida de un servidor, de un empleado o de una versión de Excel.
  • Firmar el contrato antes de aprobar el expediente. Si la diligencia falla después, la relación ya está establecida y el art. 7.3 ya se ha incumplido.

Cómo lo resuelve Dokuflex: el expediente KYC como proceso con reglas

El módulo Expediente KYC y diligencia debida (PBC/AMLR) de Dokuflex, plataforma BPM low-code con IA, se activa gratis desde el catálogo de módulos de cualquier cuenta, en el grupo «Cumplimiento normativo», y convierte la tabla de reglas de este artículo en un proceso que ya funciona:

  • Formulario en cuatro paneles (identificación del cliente, titular real y PEP, operativa y origen de fondos, diligencia y revisión) con adjuntos para el documento de identidad, las escrituras y el justificante de fondos, y numeración automática KYC-{seq}.
  • 13 reglas automáticas: persona jurídica muestra y exige el titular real y las escrituras; PEP exige el cargo y fuerza riesgo Alto; país de alto riesgo fuerza riesgo Alto; riesgo Alto o Muy alto fija diligencia Reforzada; efectivo de 10.000 euros o más exige el justificante del origen de fondos; Rechazado exige el motivo.
  • Workflow de aprobación: «Iniciar revisión» envía el expediente al responsable de cumplimiento, que lo aprueba o lo rechaza con motivo; cada paso queda en el historial con usuario y fecha.
  • Listado con cuatro tarjetas (en revisión, riesgo alto, aprobados, pendientes de documentación), grid exportable a Excel, vista kanban por estado y cuadro de mando con seis gráficos: nivel de riesgo, tipo de cliente, sector de riesgo, estado, altas por mes y origen de fondos.
  • Seis expedientes de ejemplo y tres tours guiados para que el equipo lo entienda sin formación, y el diseñador low-code para adaptar sectores, plazos de revisión y aprobadores al manual de prevención de cada organización.

El módulo no consulta listas de sanciones externas ni sustituye al manual, al órgano de control interno o al examen externo: aporta la parte que las carpetas no pueden aportar, la evidencia ordenada de cada decisión. Está en el catálogo de plantillas y se usa igual en banca, en el sector legal o en seguros.

Activa gratis el módulo de expediente KYC →

Preguntas frecuentes

¿Qué es la diligencia debida de clientes? +

Es el conjunto de medidas que la Ley 10/2010 obliga a aplicar a cada cliente antes y durante la relación de negocios: identificarlo con documento fehaciente (artículo 3), identificar al titular real de las sociedades (artículo 4), conocer el propósito y la índole de la relación (artículo 5) y hacer un seguimiento continuo de sus operaciones (artículo 6). Se gradúa según el riesgo del cliente (simplificada, normal o reforzada) y toda la documentación se conserva diez años.

¿Qué documentos tiene que tener un expediente KYC? +

Como mínimo: copia del documento de identidad fehaciente (DNI, NIE, pasaporte o escritura y NIF de la sociedad), identificación del titular real con nombre, NIF y porcentaje cuando el cliente es persona jurídica, declaración de la actividad económica y del propósito de la relación, comprobación de PEP y de listas de sanciones, origen de los fondos y su justificante cuando el riesgo o el efectivo lo exigen, nivel de riesgo asignado con el criterio aplicado, tipo de diligencia, fecha de la próxima revisión y quién aprobó el expediente y cuándo.

¿Una gestoría o un despacho de abogados son sujetos obligados? +

Sí, en muchos casos. El artículo 2 de la Ley 10/2010 incluye a auditores, contables externos y asesores fiscales, y a abogados, procuradores y otros profesionales independientes cuando participan en la compraventa de inmuebles o de sociedades, en la gestión de fondos o cuentas de clientes, o en la constitución y gestión de sociedades. También a promotores e intermediarios inmobiliarios, notarios y registradores, joyerías, galerías de arte y comerciantes que cobren en efectivo por encima de los umbrales legales.

¿Quién es el titular real y cuándo hay que identificarlo? +

La persona o personas físicas que en último término poseen o controlan más del 25 % del capital o de los derechos de voto de una persona jurídica, o que ejercen el control por otros medios; si no hay ninguna, el administrador. Hay que identificarlo siempre que el cliente sea una persona jurídica, fideicomiso o estructura análoga, antes de establecer la relación de negocios, y verificar la identidad con documentos o con el registro de titularidades reales.

¿Cuándo hay que aplicar diligencia reforzada? +

Siempre que el cliente sea una persona con responsabilidad pública (PEP), un familiar o allegado suyo (artículo 14 de la Ley 10/2010), cuando opere desde un país con deficiencias estratégicas identificado por la Comisión Europea, en banca privada y en los supuestos del artículo 19 del RD 304/2014, y en cualquier caso en que el análisis de riesgo propio del sujeto obligado lo aconseje. Reforzar significa más información sobre el origen de los fondos, aprobación de un directivo y revisiones más frecuentes.

¿Qué cambia con el AMLR a partir del 10 de julio de 2027? +

El Reglamento (UE) 2024/1624 se aplica directamente en toda la UE sin transposición: unifica las medidas de diligencia debida, limita los pagos en efectivo a 10.000 euros, incorpora nuevos sujetos obligados (comerciantes de bienes de lujo, intermediarios de crédito y, desde 2029, clubes de fútbol profesional), fija en cinco años el plazo armonizado de conservación (artículo 77) y crea la autoridad europea AMLA. Las sanciones se armonizan con la Directiva (UE) 2024/1640: al menos 1 millón de euros o el doble del beneficio, y para entidades financieras al menos 10 millones o el 10 % del volumen de negocios anual.

¿Cuánto tiempo hay que conservar el expediente de un cliente? +

Diez años desde el fin de la relación de negocios o de la operación, según el artículo 25 de la Ley 10/2010 y los artículos 28 y 29 del RD 304/2014, preferentemente en soporte digital. El AMLR fija cinco años como plazo armonizado (artículo 77), ampliable caso por caso por la autoridad competente; hasta que se aclare cómo se coordina con la ley española a partir de 2027, lo prudente es planificar la conservación a diez años.

Fuentes

  • Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo: artículo 2 (sujetos obligados), artículos 3 a 8 (diligencia debida), 9 (simplificada), 11 (reforzada), 14 (personas con responsabilidad pública), 25 (conservación durante diez años), 26 (políticas y procedimientos), 28 (examen externo) y 56 (sanciones por infracciones muy graves).
  • Real Decreto 304/2014, de 5 de mayo, Reglamento de la Ley 10/2010: artículo 4 (umbral de 1.000 euros), 8 (titular real), 19 (medidas reforzadas), 28 y 29 (conservación) y 31 a 35 (control interno).
  • Reglamento (UE) 2024/1624, de 31 de mayo de 2024 (AMLR): artículo 3 (entidades obligadas), 77 (conservación de registros), 80 (límite de 10.000 euros en efectivo) y 90 (aplicación desde el 10 de julio de 2027).
  • Directiva (UE) 2024/1640, de 31 de mayo de 2024 (AMLD6): artículo 55, sanciones pecuniarias.
  • SEPBLAC, información para sujetos obligados: obligaciones, recomendaciones y preguntas frecuentes.
Siguiente paso

Que el próximo expediente de cliente nazca con sus reglas puestas

Formulario con los ocho bloques, PEP y país de alto riesgo que fuerzan la diligencia reforzada, aprobación del responsable de cumplimiento con historial y cuadro de mando para el informe anual. Activa el módulo en tu cuenta Dokuflex, revisa los seis expedientes de ejemplo y adáptalo a tu manual. Gratis, sin tarjeta.