Volver al blog

KYC con Pasaporte en México: Cómo Automatizar la Identificación

Cómo construir un expediente de identificación a partir de un pasaporte en México: qué datos capturar, cómo dejar evidencia auditable de la lectura y qué automatizar sin perder trazabilidad.

Extraer Datos de Pasaporte
KYC Méxicopasaporteactividades vulnerablesidentificación oficialonboardingprevención de lavado

Si tu empresa está obligada a identificar a sus clientes, el pasaporte es la identificación con la que menos fricción vas a encontrar: es válida en todo México, la presentan tanto mexicanos como extranjeros, y —a diferencia de casi cualquier otro documento— trae verificación matemática incorporada.

Este artículo trata la parte operativa: cómo pasar de una foto a un expediente sólido y auditable.

Es una guía de implementación, no asesoría legal. Las obligaciones concretas dependen del régimen al que esté sujeta tu empresa; confírmalas con tu área legal o de cumplimiento.

Por qué el pasaporte es el mejor documento para automatizar

Comparado con las otras identificaciones que recibes:

PasaporteCredencial INELicencia de conducir
Formato estandarizadoInternacional (ICAO 9303)NacionalPor estado
Verificación en el propio documento, 4 dígitosNoNo
Sirve para extranjerosNoLimitado
Variantes de diseño a soportarPocas por paísVarias generacionesDecenas

Ese "sí" de la segunda fila es la diferencia estructural. En una INE, si el OCR lee mal un carácter de la CURP, solo lo detectas contrastando contra un registro externo. En un pasaporte, la MRZ se verifica a sí misma: los cuatro dígitos verificadores confirman que el número de pasaporte y las fechas se leyeron correctamente, con aritmética y sin salir de tu servidor. El algoritmo está en Dígitos verificadores ICAO 9303.

Los datos que salen de una lectura

De la página de datos se obtienen, estructurados:

{
  "passportNumber": "G12345678",
  "surname": "GOMEZ VELAZQUEZ",
  "givenNames": "MARGARITA",
  "nationality": "MEX",
  "issuingCountry": "MEX",
  "dateOfBirth": "05/07/1980",
  "dateOfIssue": "10/03/2023",
  "dateOfExpiry": "05/07/2033",
  "sex": "F",
  "placeOfBirth": "CIUDAD DE MEXICO",
  "issuingAuthority": "SRE",
  "personalNumber": "GOVM800705MDFMLR09",
  "mrzLine1": "P<MEXGOMEZ<VELAZQUEZ<<MARGARITA<<<<<<<<<<<<<",
  "mrzLine2": "G123456786MEX8007050F3307054<<<<<<<<<<<<<<08"
}

Eso cubre nombre completo, fecha y lugar de nacimiento, nacionalidad, sexo, y el número y vigencia del documento — el núcleo de cualquier expediente de identificación. En pasaportes mexicanos, personalNumber trae además la CURP, leída de la zona visual (no cabe en la MRZ; el detalle está en El pasaporte mexicano).

Guarda la MRZ, no solo los campos

La recomendación menos obvia y la más valiosa de este artículo: conserva mrzLine1 y mrzLine2 tal cual, junto con los campos extraídos.

Son 88 caracteres. Y te dan algo que los campos sueltos no:

Evidencia auditable. Dentro de dos años, cuando alguien pregunte de dónde salió esa fecha de nacimiento, la MRZ almacenada permite recalcular los dígitos verificadores y demostrar que la lectura era coherente en el momento de la captura. Es una prueba reproducible, no una afirmación.

Reproceso sin volver a pedir el documento. Si cambias de criterio sobre cómo parsear los nombres, puedes reprocesar la MRZ guardada sin molestar al cliente.

Detección de duplicados. El número de pasaporte más el país emisor identifican el documento de forma única y estable.

Un flujo de identificación completo

  1. Captura — foto de la página de datos, con las dos líneas del pie visibles. Las causas de fallo y cómo evitarlas están en Errores comunes al escanear pasaportes.
  2. Extracción — una llamada a la API devuelve los campos estructurados y la MRZ validada.
  3. Validación de vigencia — el documento no debe estar vencido; según el caso, con margen. Ver Cómo validar la vigencia.
  4. Coherencia — el nombre extraído concuerda con el declarado; las fechas son consistentes entre sí.
  5. Listas de control — el cotejo contra listas restrictivas es un paso aparte, con sus propias fuentes.
  6. Expediente — datos, MRZ, imagen y sellos de tiempo, conservados según el plazo que te aplique.
  7. Revisión humana en las excepciones — no en todos los casos, solo en los que el sistema marca.

Los pasos 2 y 3 se automatizan por completo. El 4 se automatiza con un umbral. El 5 depende de tus fuentes. El 7 es donde va el criterio humano, y por eso conviene que el sistema sea explícito sobre cuándo no está seguro en vez de entregar siempre una respuesta.

El diseño que evita el peor fallo

El peor resultado posible en un flujo de identificación no es un error visible: es un dato plausible y equivocado que entra al expediente sin que nadie lo note. Un número de pasaporte con un carácter cambiado tiene exactamente la forma correcta y pasa cualquier validación de formato.

De ahí que valga la pena exigirle dos comportamientos a tu proveedor de extracción:

  • Que falle explícitamente cuando no puede leer con confianza, en lugar de devolver su mejor conjetura. Nuestra API responde 422 LOW_IMAGE_QUALITY con la lista de campos ilegibles, y reembolsa el token.
  • Que exponga la evidencia, es decir la MRZ completa, para que puedas revalidar por tu cuenta en lugar de confiar.

Privacidad: menos datos, menos riesgo

Un expediente de identificación es de los conjuntos de datos personales más sensibles que va a manejar tu empresa. Dos decisiones de arquitectura reducen la exposición notablemente:

No guardes la imagen más de lo necesario. Una vez extraídos y validados los datos, la fotografía del pasaporte suele ser el activo de mayor riesgo y menor utilidad. Si tu marco de cumplimiento te obliga a conservarla, cífrala en reposo y acota quién puede verla.

Elige un proveedor que no retenga. En nuestro caso, una extracción exitosa no deja los datos del documento almacenados: se procesan, se devuelven y no se conservan. Lo que queda es el registro de facturación, sin contenido del documento. La superficie de exposición que no existe no se puede filtrar.

Empieza

La demo gratuita procesa un pasaporte sin registro, y al crear una cuenta tienes 20 extracciones para probar el flujo completo contra tus propios documentos. La integración paso a paso está en Cómo integrar una API de OCR de pasaporte y la referencia completa, en la documentación.

¿Necesitas extraer datos de pasaportes automáticamente?

Prueba nuestra API con 20 extracciones gratis. Integración en minutos, resultados en segundos.

Comenzar gratis