API de diligencia debida continuada — KYB permanente bajo el AMLR

El Reglamento (UE) 2024/1624 (AMLR), aplicable desde el 10 de julio de 2027, trata el KYB como una obligación continuada, no como un filtro que se pasa una sola vez en el alta: mantener el expediente del cliente al día, revisarlo en un ciclo basado en riesgo y actuar ante hechos desencadenantes. Las transposiciones vigentes de la AMLD5/6 y, para España, la Ley 10/2010, ya apuntan en la misma dirección. Prometiam convierte esa obligación en un trabajo programado contra una sola API REST en lugar de una revisión manual anual.

El patrón

  • Revisión periódica programada: reevaluar cada cliente con POST /companies/lookup (hasta 100 elementos por llamada) y comparar status, dissolution_date, address, legal_form y previous_names con el expediente guardado — anual para riesgo bajo, trimestral para riesgo alto.
  • Vigilancia por hechos desencadenantes: POST /monitor da a los sujetos obligados con clientes españoles, irlandeses y polacos webhooks firmados con HMAC-SHA256 sobre actos inscritos, cambios de estado y coincidencias en sanciones. Un barrido diario con GET /company-events/search?date_from= cubre a los clientes españoles, franceses y británicos para disolución, insolvencia, cambio de administradores, capital, denominación y domicilio.
  • Recribado de sanciones: GET /sanctions/changes?since= informa de lo que se ha dado de alta, de baja o actualizado en las listas desde la última ejecución; POST /sanctions/screen vuelve a cribar la cartera (beta; el cribado PEP es beta, solo España, y no incluye familiares ni allegados).
  • Insolvencia: POST /insolvency/check cubre nueve mercados de insolvencia de empresas (FR, DE, GB, AT, CH, NO, FI, US, NL); los concursos de acreedores españoles se comprueban aparte, con GET /search, no con /insolvency/search.
  • Rastro de auditoría: guardar cada respuesta con su match_score, el threshold usado y la fecha de revisión.

Alcance y precios

Noruega no tiene flujo de actos societarios y queda fuera de los tres países que cubre POST /monitor, así que sus clientes reciben la comparación periódica de POST /companies/lookup más el cribado de sanciones y de insolvencia, sin el barrido diario ni webhooks. Irlanda y Polonia son a nivel empresa, sin administradores que reevaluar todavía. Una cartera de 5.000 clientes — revisión anual, recribado trimestral de sanciones y un barrido diario de actos para sus nombres españoles, franceses y británicos — ronda entre 45.000 y 55.000 llamadas en su mes más cargado, dentro del plan Professional (100.000 llamadas al mes). Una cartera de 500 clientes cabe en Starter. Esto describe lo que devuelve la API; no es asesoramiento legal sobre si un programa cumple el AMLR.

Leer más · El calendario de cumplimiento del AMLR · Conseguir una clave API gratuita

Frequently asked questions

¿Qué significa "diligencia debida continuada" bajo el AMLR?
El Reglamento (UE) 2024/1624 (AMLR), aplicable desde el 10 de julio de 2027, trata el expediente de un cliente empresarial como algo que hay que mantener al día, no como un filtro de una sola vez: revisarlo en un ciclo basado en riesgo y actuar ante hechos desencadenantes como una disolución o una nueva coincidencia en sanciones. Esto describe la obligación en términos generales, no es asesoramiento legal — véase /blog/amlr-2026-2027-compliance.
¿Con qué frecuencia hay que reevaluar a un cliente empresarial?
Una cadencia habitual basada en riesgo es anual para clientes de riesgo bajo y trimestral para los de riesgo alto, repitiendo las mismas comprobaciones que se hicieron en el alta. La cadencia exacta es una decisión de su función de cumplimiento.
¿Se puede automatizar el recribado de sanciones?
Sí: GET /sanctions/changes?since= informa de lo que se ha dado de alta, de baja o actualizado en las listas desde la última ejecución, y POST /sanctions/screen vuelve a cribar hasta 50 nombres por llamada. El cribado de sanciones es beta; el cribado PEP es beta, solo España, y no incluye familiares ni allegados, así que un resultado sin coincidencias no equivale por sí solo a una determinación conforme al GAFI.
¿La vigilancia continuada funciona igual en todos los países?
No. Los webhooks de POST /monitor cubren España, Irlanda y Polonia. GET /company-events/search cubre España, Francia y Reino Unido. Noruega no tiene flujo de actos societarios, así que sus clientes dependen de la comparación periódica de POST /companies/lookup más los controles de sanciones e insolvencia. Irlanda y Polonia son a nivel empresa, sin administradores que reevaluar todavía.
¿Qué ocurre si un lote de revisión supera la cuota disponible?
POST /companies/lookup, POST /sanctions/screen y POST /insolvency/check cuentan cada elemento como una llamada. Un lote mayor que lo que queda del plan se rechaza de entrada con un 429 (batch_exceeds_quota) y max_items_now, de modo que la llamada se puede redimensionar en lugar de perder resultados parciales.