API CURP: Cómo integrar validación oficial de identidad en México
Una API CURP te permite consultar y validar la Clave Única de Registro de Población de cualquier ciudadano mexicano contra la base de datos oficial de RENAPO en tiempo real. Al integrar una API CURP en tu aplicación, obtienes datos demográficos, estado de validez y señales de fraude con respuestas en menos de 500 ms. Esta guía técnica explica cómo conectar tu sistema con una API CURP profesional, qué campos recibirás y cómo aprovecharla para cumplimiento normativo (AML, CNBV) y prevención de fraudes.

¿Qué es una API CURP y cómo funciona?
Una API CURP es un servicio REST que expone endpoints para consultar y validar una CURP contra el registro oficial de RENAPO. El flujo típico es:
- Tu aplicación envía una CURP (por ejemplo,
HEGG560427MVZRRL04) mediante una petición HTTPS con tu API key. - El servicio se conecta en tiempo real con RENAPO y devuelve un JSON con los datos oficiales.
- La respuesta incluye:
- Nombre completo y apellido paterno y materno.
- Fecha de nacimiento y sexo.
- Entidad federativa de registro.
- Estado de validez (vigente, baja, no localizada).
- Señales de fraude (velocidad de consulta, inconsistencia con otros usuarios).
Algunas APIs profesionales también incluyen un hash de verificación que permite demostrar ante un auditor que la respuesta no ha sido alterada.
¿Por qué integrar una API CURP en tu flujo de verificación?
Beneficios de la validación en tiempo real
Validar una CURP manualmente mediante el portal de RENAPO es lento, propenso a errores y no ofrece un audit trail confiable. En cambio, una API CURP:
- Velocidad: las respuestas llegan en menos de 500 ms, ideales para flujos de onboarding móvil o web.
- Precisión: al conectarse directamente con RENAPO, valida que la CURP exista y corresponda a los datos proporcionados.
- Auditabilidad: cada consulta queda registrada con timestamp, IP y resultado, cumpliendo con requisitos de CNBV y LFPDPPP.
Reducción de fraude y cumplimiento normativo
Combinar una API CURP con un módulo AML (Anti-Lavado de Dinero) permite cruzar la identidad contra listas negras como SAT 69-B, OFAC y PEP (Personas Expuestas Políticamente). Esto es esencial para instituciones financieras, fintechs y seguros que deben cumplir con la regulación mexicana.
Características clave de una API CURP profesional
Validación oficial contra RENAPO
Una API CURP de calidad establece una conexión directa con la base de datos de RENAPO (dependiente de la Secretaría de Gobernación). No se trata de un caché o una copia local, sino de una consulta en tiempo real que devuelve datos autoritativos. Esto es fundamental para validar la autenticidad de la CURP en procesos de KYC (Know Your Customer).
Señales de detección de fraude
Las APIs avanzadas (como la de API Pull) incorporan análisis de velocidad (número de consultas en un período) y consistencia entre clientes. Por ejemplo, si una misma CURP se consulta desde múltiples IPs en pocos segundos, se genera una alerta de posible fraude sintético.
Cumplimiento con AML y listas negras
Al integrar una API CURP con un módulo AML, puedes obtener en una sola llamada:
- Verificación de identidad contra RENAPO.
- Screening contra listas de sanciones (SAT 69-B, OFAC, ONU).
- Score de riesgo de fraude.
Este endpoint combinado reduce la cantidad de integraciones necesarias y acelera el onboarding.
Bulk endpoints y webhooks
Para procesos de alto volumen (como verificación de empleados en una empresa de staffing), la API CURP ofrece endpoints batch que aceptan hasta 100 CURPs en una sola petición. Además, los webhooks notifican cuando el procesamiento asíncrono termina, ideal para integraciones que no deben bloquearse.
| Característica | API CURP básica | API CURP profesional (ej. API Pull) |
|---|---|---|
| Validación RENAPO | Sí | Sí, en tiempo real |
| Hash de verificación | No | Sí, para auditoría |
| Bulk endpoint | No | Hasta 100 CURPs por petición |
| Señales de fraude | No | Velocidad, consistencia |
| AML integrado | No | Opcional |
| Sandbox con casos sintéticos | No | Sí |
Cómo integrar la API CURP en tu proceso de onboarding
Flujo de verificación paso a paso
- El usuario ingresa su CURP (y posiblemente otros datos como nombre y fecha de nacimiento).
- Tu backend envía una petición REST (GET o POST) a la API CURP con la CURP y tu API key.
- La API devuelve un JSON con los campos descritos anteriormente.
- Comparas los datos recibidos con los que el usuario ingresó. Si coinciden y la CURP está vigente, continúas el flujo.
- Si hay alertas (AML, fraud_score elevado), puedes escalar a revisión manual o rechazar la solicitud.
Para procesos batch, envías un array de CURPs y recibes un request_id. Luego consultas el resultado mediante webhook o polling.
Manejo de respuestas y errores
La documentación oficial de la API (por ejemplo, la de API Pull) especifica los códigos de error comunes: invalid_curp, not_found, rate_limit_exceeded. Es importante manejar estos errores con gracia y mostrar mensajes útiles al usuario.
Casos de uso: fintech, seguros y más
Verificación de identidad en préstamos (AFORE, ACH)
Las fintechs que otorgan créditos necesitan verificar que el solicitante sea quien dice ser. La API CURP permite:
- Validar la CURP contra RENAPO.
- Vincular con la AFORE del usuario para confirmar empleo formal o historial de ahorro (a través de una API complementaria).
- Usar la CURP en el proceso de KYC antes de habilitar transferencias ACH o SPEI.
Cumplimiento AML y listas de sanciones
Las instituciones reguladas por la CNBV deben cruzar cada CURP contra listas de personas bloqueadas. Una API CURP con AML integrado automatiza este paso y genera un documento probatorio (hash firmado) para la autoridad.
Segmentación demográfica con AGEB
El AGEB (Área Geoestadística Básica) es una unidad geográfica del INEGI. Al combinar la CURP validada con datos de AGEB, puedes obtener información sobre el nivel socioeconómico y riesgo geográfico de un usuario. Esto es útil para seguros, créditos y campañas de marketing.

¿Cuándo NO es suficiente una API CURP?
Una API CURP es una herramienta poderosa, pero no resuelve todos los escenarios de verificación de identidad:
- No reemplaza la verificación biométrica: si necesitas confirmar que la persona física es la que presenta la CURP, debes agregar reconocimiento facial o validación de documento (INE, pasaporte).
- Casos de CURP inválida por errores de captura: si el usuario escribió mal su CURP y no coincide con RENAPO, la API te dirá que no existe, pero no podrá corregirla automáticamente.
- Datos desactualizados: RENAPO puede tener información antigua (por ejemplo, cambios de domicilio no reportados). En esos casos, la consulta puede devolver datos que ya no son precisos.
Para estos casos, considera complementar con OCR de documentos, verificación de acta de nacimiento o validación con el INE.
Consideraciones regulatorias y de cumplimiento
Auditoría y hash de verificación
Para cumplir con los requisitos de la CNBV (Comisión Nacional Bancaria y de Valores), cada consulta a la API CURP debe quedar registrada y ser demostrable. Las APIs profesionales (como CURP Compliance API) devuelven un hash que puedes almacenar junto con la respuesta. Este hash prueba que los datos no fueron modificados después de la consulta.
Protección de datos personales
La CURP es un dato personal sensible. En México, está protegida por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). Asegúrate de:
- Obtener consentimiento del usuario para validar su CURP.
- Almacenar los resultados de forma segura (cifrado, control de acceso).
- No compartir los datos con terceros sin autorización.
Requisitos de la CNBV
Las instituciones financieras deben seguir las disposiciones de carácter general de la CNBV, que incluyen la verificación de identidad contra fuentes oficiales. Una API CURP con conexión directa a RENAPO y hash de auditoría cumple con estos requisitos. También es necesario cruzar contra listas de sanciones (SAT, OFAC, ONU) – esto se puede hacer con una API AML como la de API Pull.
Prueba la API CURP de API Pull
Si estás listo para integrar una API CURP profesional, API Pull ofrece un sandbox gratuito con casos de prueba sintéticos. Puedes obtener una API key en minutos y probar la integración sin riesgo.
- Sandbox con CURPs de prueba (válidas, inválidas, con alertas).
- Documentación completa con ejemplos en curl, Python, Node.js y más.
- Soporte para webhooks, batch y AML integrado.
Comienza hoy mismo: https://apipull.com/ y revisa la documentación oficial para empezar tu integración.
Este artículo es una guía técnica. Para implementar la API CURP en tu proyecto, consulta siempre la documentación oficial de tu proveedor y asegúrate de cumplir con la normativa aplicable.