Estándares de AML/CFT y KYB para tarjetas corporativas
Los controles mínimos de prevención de lavado de activos y verificación de empresas que debes cumplir para emitir tarjetas corporativas bajo nuestro programa de BIN Sponsorship.
Introducción
Para emitir tarjetas corporativas bajo nuestro programa de BIN Sponsorship, debes cumplir un conjunto de controles mínimos de prevención de lavado de activos y financiamiento del terrorismo (AML/CFT) y de conocimiento de empresas (KYB, Know Your Business).
Las tarjetas corporativas son aquellas cuyo titular es una empresa para, normalmente, uso de gastos corporativos por parte de sus empleados, aunque por el modelo de negocio puede ampliarse a proveedores u otras personas vinculadas. Por eso, los estándares de este documento cubren dos niveles: el KYB de la empresa (tu cliente) y la identificación básica del tarjetahabiente.
Estos estándares son la base de tu onboarding con nosotros y se mantienen en vigencia durante toda la relación: no son un requisito de una sola vez, sino una obligación continua.
Puedes delegar estas funciones en un tercero, pero necesitas nuestra aprobación previa. La delegación no transfiere la responsabilidad: sigues siendo el único responsable frente a nosotros por el cumplimiento de todas las obligaciones de este documento, asegurando que el tercero las cumpla.
Alcance
| Aplica a | Detalle |
|---|---|
| Producto | Tarjetas corporativas emitidas bajo nuestro programa de BIN Sponsorship. |
| Empresas | Las empresas que reciben las tarjetas corporativas (tus clientes). Debes realizar un KYB completo. |
| Tarjetahabientes | Las personas físicas que reciben las tarjetas (por ejemplo, empleados de tus clientes). Tienes que identificarlas y verificar su vínculo. |
| Responsable | Tú, o el tercero en quien delegues (con nuestra aprobación previa). |
Antes de empezar: el proceso de KYPM
El KYPM (Know Your Program Manager) es nuestro proceso de onboarding. Antes de habilitar la emisión, verificamos que tu programa cumpla, como mínimo, los siguientes puntos:
- Cumples con la normativa AML/CFT aplicable en tu jurisdicción.
- Mantienes políticas y procedimientos de AML actualizados.
- Cuentas con un Oficial de Cumplimiento o responsable de compliance.
- Cumples con los estándares de la marca (Visa/Mastercard) y de Pomelo.
- Realizas la identificación y verificación de las empresas (KYB) y de los tarjetahabientes (ej empleados) que reciben tarjetas según nuestro estándar.
- Tienes un sistema de contraste contra listas de sancionados y terroristas (como mínimo OFAC, UN, EU, UK y OFSI, más las listas regulatorias aplicables) y listas de PEPs.
- Tienes un sistema de monitoreo transaccional que contemple escenarios de monitoreo de tarjetas.
- Realizas auditorías anuales (como mínimo) sobre tu programa de AML/CFT, incluyendo los controles aplicables a tarjetas.
- Nos notificas cualquier investigación o sanción regulatoria dentro de las 24 horas.
Estándares de KYB para empresas
Debes aplicar un KYB (Know Your Business) a cada empresa que reciba tarjetas corporativas. El KYB contempla, como mínimo, lo que se describe a continuación.
Datos mínimos que debes recolectar
De la empresa:
| Campo | Detalle |
|---|---|
| Razón o denominación social | — |
| Número de registro | — |
| Tipo y número de identificación tributaria | — |
| Fecha de constitución | — |
| Domicilio legal y comercial | — |
| Objeto social | — |
| Información de contacto | — |
De todos los representantes legales (titulares y suplentes, si existen):
| Campo | Detalle |
|---|---|
| Nombre completo | — |
| Tipo y número de identidad | — |
| Domicilio real | — |
| País de nacimiento | — |
| Fecha de nacimiento | — |
| País de residencia | — |
| Condición de PEP (Persona Expuesta Políticamente) | — |
De los beneficiarios finales:
Debes identificar la cadena de titularidad hasta alcanzar los beneficiarios finales: personas humanas que posean directa o indirectamente más del 25% de derecho, voto o control sobre la empresa, o según la normativa local aplicable.
Para cada beneficiario final (persona humana) y para cada empresa intermedia en la cadena, recolecta como mínimo:
| Campo | Aplica a |
|---|---|
| Nombre completo o razón social | Persona y empresa intermedia |
| Tipo y número de identidad (personas) o número de registro (empresas) | Persona y empresa intermedia |
| Domicilio real o legal | Persona y empresa intermedia |
| País de nacimiento o constitución | Persona y empresa intermedia |
| Fecha de nacimiento o de constitución | Persona y empresa intermedia |
| País de residencia u operación | Persona y empresa intermedia |
| Condición de PEP | Solo personas humanas |
De apoderados con los que mantengas una relación a través de tus clientes (si existen):
| Campo | Detalle |
|---|---|
| Nombre completo | — |
| Tipo y número de identidad | — |
| Domicilio real | — |
| País de nacimiento | — |
| Fecha de nacimiento | — |
| País de residencia | — |
| Condición de PEP | — |
Verificación de empresas
No alcanza con recolectar los datos: debes verificar la existencia legal de la empresa y la identidad de las personas clave.
| Control | Detalle |
|---|---|
| Verificación de existencia legal | Estatuto o acta constitutiva y últimas modificaciones certificadas o registradas, o validación a través de un registro oficial o gubernamental. |
| Verificación de existencia del representante legal | Certificado o documento emitido por gobierno o autoridad que valide existencia y representación legal. |
| Validación de identidad del representante legal, beneficiarios finales y apoderados | Validación a través de un documento vigente emitido por un gobierno (la información recolectada debe coincidir con el documento) o registros gubernamentales. |
| Poder (en caso de existencia de apoderados) | El poder debe incluir la autorización para gestionar el programa de tarjetas. |
| Validación de actividad y capacidad económica | Contra una fuente oficial o base de datos confiable. |
| Validación del domicilio de la empresa | A través de documentos constitutivos, fuente gubernamental o base de datos confiable. |
| Documentos de respaldo de origen de fondos | Solo para clientes de alto riesgo (por ejemplo, estados financieros con firma de contador o auditor externo independiente, según exigencia regulatoria local; declaraciones impositivas). |
Screening de sanciones y PEP
Debes correr un screening antes de vincular a la empresa y, después, un screening continuo diario de la empresa, de todos los representantes legales, beneficiarios finales y toda la cadena de titularidad (incluyendo todas las empresas intermedias) contra:
- Sanciones internacionales: OFAC (incluyendo la lista SDN), UN, EU, UK y OFSI.
- Listas de PEP.
- Listas locales aplicables al país de emisión.
Además, necesitas:
- Un proceso para congelar o bloquear el uso de la tarjeta según los requisitos de OFAC y del país de emisión cuando haya una coincidencia de nombre con esas listas.
- Procedimientos para determinar si el cliente figura en listas de terroristas conocidos o sospechosos, o de organizaciones terroristas.
Propósito y perfil de uso
Para poder evaluar el riesgo y monitorear la actividad, debes definir el propósito y el uso previsto de la tarjeta por parte de la empresa, y verificar que sea coherente con las actividades financieras declaradas.
Risk rating y revisión periódica
Debes asignar un puntaje de riesgo a cada empresa en el onboarding, considerando como mínimo: actividad, estructura societaria, origen y volumen esperado de los fondos, país de constitución y de operación, y condición de PEP.
Sobre ese rating, necesitas:
- Definir umbrales claros para clasificar a cada cliente como de alto o bajo riesgo.
- Documentar la justificación de la clasificación.
- Actualizar el puntaje de forma periódica (como mínimo anual) y ante disparadores (por ejemplo, un cambio de actividad a una de mayor riesgo). Los perfiles de los clientes deben revisarse en el tiempo, considerando la actividad de las tarjetas y cualquier cambio en su perfil o en el propósito declarado.
La frecuencia de revisión depende del nivel de riesgo:
| Nivel de riesgo | Frecuencia mínima de revisión |
|---|---|
| Alto | Al menos una vez al año, incluso si no hay cambios en la actividad esperada. |
| Medio | Como máximo cada 3 años. |
| Bajo | Según la normativa aplicable (como máximo cada 5 años). |
Más allá de esa periodicidad, ciertos eventos deben disparar una revisión inmediata; por ejemplo, cambios de comportamiento, incrementos considerables del volumen operado o alertas inusuales.
Procedimientos y controles
Debes contar con procedimientos y controles para actuar ante eventos de riesgo. Esos procedimientos tienen que describir:
- Cuándo no otorgar una tarjeta (por ejemplo, si fallan los intentos de verificación de identidad), y qué clientes están prohibidos o restringidos.
- Cuándo bloquear una tarjeta.
- Cuándo presentar un Reporte de Operación Sospechosa (ROS), según la normativa aplicable.
- Cuándo aplicar debida diligencia reforzada (investigación más exhaustiva o documentación adicional).
Todos los procedimientos vinculados al proceso de alta de clientes y su ciclo de vida deben estar formalmente definidos, documentados y actualizados, garantizando su correcta aplicación y trazabilidad. También debes contemplar la conservación de un registro íntegro, auditable y trazable de todas las etapas y evidencias generadas durante el proceso de onboarding.
Identificación de tarjetahabientes
Las tarjetas corporativas las reciben personas físicas. Debes identificar a cada persona que reciba una tarjeta.
Para cada persona física, recolecta y verifica como mínimo:
| Campo | Detalle |
|---|---|
| Nombre completo | — |
| Tipo y número de documento de identidad | — |
| Fecha de nacimiento | — |
| Nacionalidad | — |
| País de residencia | — |
| Vínculo con la empresa | Por ejemplo: empleado. |
| Domicilio | Calle, número, departamento, localidad, país. |
La verificación de los datos de identificación puede realizarse en fuentes confiables o bases de datos gubernamentales.
Además, debes:
- Emitir tarjetas exclusivamente a personas físicas identificadas.
- Prohibir tarjetas genéricas o compartidas.
- Realizar screening contra las siguientes listas antes del otorgamiento de la tarjeta: OFAC (incluyendo SDN), UN, EU, UK, OFSI, listas PEP tanto nacionales como internacionales, y las listas locales de sanciones del país de emisión.
- Mantener screening continuo de sanciones, diariamente, contra las listas mencionadas.
- Cancelar la tarjeta de inmediato ante desvinculación del empleado con la empresa titular.
Conservación de registros
Monitoreo transaccional
Debes contar con un proceso formal y documentado para monitorear las transacciones con tarjetas, detectar actividad inusual, sospechosa o fraudulenta, y reportar a las autoridades regulatorias lo que corresponda. También necesitas poder demostrar que ese sistema de monitoreo existe y funciona.
Escenarios recomendados
Te recomendamos implementar estos escenarios:
- Transacciones transfronterizas, con controles reforzados en geografías de alto riesgo.
- Supervisión de la actividad de cada tarjetahabiente, considerando su clasificación de riesgo.
- Identificación y control de MCCs (Merchant Category Codes) y tipos de transacción de mayor exposición a AML/CFT: conversión de criptomonedas, transferencias de fondos, financiamiento de instrumentos financieros o cuentas, y retiros y devoluciones de efectivo.
- Cambios en el comportamiento transaccional: operaciones fuera de patrón e incrementos abruptos de volumen, frecuencia o cantidad de transacciones.
- Actividad de e-commerce, en especial la que involucre múltiples comercios o volúmenes inusuales.
- Volúmenes altos de retiros secuenciales o consecutivos en los mismos cajeros por múltiples tarjetas de la misma empresa.
- Volúmenes significativamente altos de retiros repetitivos en cajeros a lo largo del tiempo.
- Retiros excesivos en cajeros en los límites máximos durante un período corto.
- Depósitos en cajeros fuera de patrón, excesivos o de alto volumen.
Investigaciones
Cuando investigues una alerta, tienes que:
- Documentar la investigación formalmente.
- Cumplir el SLA de revisión según tus procedimientos, que no deberá superar los 90 días corridos desde la generación de la alerta.
- Escalar un ROS o SAR cuando corresponda.
Reportes periódicos
Podemos pedirte reportes periódicos (por ejemplo, trimestrales) sobre:
| Métrica | Descripción |
|---|---|
| Cantidad de alertas | Total de alertas generadas en el período. |
| Cantidad de ROS | Total de Reportes de Operación Sospechosa presentados. |
| Tiempo de resolución de alertas | SLA promedio de cierre de investigaciones. |
| Métricas de calidad de investigaciones | Calidad y completitud de la documentación. |
| Estado del re-KYB y re-KYC | Avance del proceso de actualización de KYB y KYC. |
| Distribución de clientes por riesgo | Porcentaje de clientes en cada nivel de riesgo. |
| Exposición por industria | Concentración de uso por sector. |
| Exposición geográfica | Distribución de transacciones por país o región. |
Nuestros derechos de supervisión
Para verificar que tu programa cumple con estos estándares, podemos:
- Solicitarte información y documentación de las empresas.
- Solicitarte evidencia de los controles que llevas adelante.
- Vetar empresas que no cumplan con nuestro apetito de riesgo.
- Bloquear o cancelar de inmediato las tarjetas emitidas a una empresa.
- Realizar una auditoría anual integral de tu programa de AML/CFT (KYB, identificación de empleados, escenarios de monitoreo y efectividad de los sistemas de onboarding, screening y monitoreo). El costo de la auditoría corre por tu cuenta.
- Acceder a los expedientes de KYB y KYC.
- Requerir la recalibración de controles o exigir un plan de remediación con plazos definidos.
- Auditar una muestra de tarjetahabientes.
- Solicitarte cambios o ajustes en tu sistema de monitoreo, con plazos definidos.
Incumplimiento y terminación
Frente a un incumplimiento material, además de lo anterior, podemos:
- Suspender, bloquear o cancelar las tarjetas emitidas a una empresa o en poder de personas físicas.
- Aplicar multas y limitaciones operativas.
- Requerir la remediación con plazos definidos.
- Exigir la reducción de límites.
- Terminar el contrato.
- Notificar a la marca (Visa/Mastercard) o a las autoridades.
Preguntas frecuentes
¿Esto aplica si en mi país la regulación de AML es más laxa?
Sí. Tienes que cumplir este estándar mínimo en todo momento, incluso donde la exigencia regulatoria local sea menor. Si la regulación de tu país es más estricta, prevalece la más estricta.
¿Puedo delegar el KYB y el monitoreo en un tercero?
Sí, con nuestra aprobación previa. La delegación no transfiere la responsabilidad: sigues siendo el único responsable frente a nosotros por el cumplimiento de todas las obligaciones de este documento, asegurando que el tercero las cumpla.
¿Tengo que verificar a todos los beneficiarios finales de la empresa?
Sí. Debes identificar la cadena de titularidad completa hasta alcanzar los beneficiarios finales (personas humanas que posean directa o indirectamente más del 25% de derecho, voto o control sobre la empresa, o según la normativa local aplicable), y hacer screening continuo de todos ellos.
¿Tengo que identificar a cada empleado que recibe una tarjeta?
Sí. Debes recolectar los datos mínimos de cada empleado (nombre, documento, fecha de nacimiento, nacionalidad, país de residencia, vínculo laboral vigente, domicilio) y hacer screening contra listas de sanciones antes de emitir la tarjeta y de forma continua.
¿Qué pasa si un empleado se desvincula de la empresa?
Debes cancelar la tarjeta de inmediato ante desvinculación laboral.
¿Cuánto tiempo tengo que guardar la documentación?
10 años posteriores a la cancelación de la tarjeta, incluyendo lo recolectado en la vinculación de la empresa y de los empleados, y durante toda la relación comercial.
¿En cuánto tiempo tengo que avisarles de un match contra las listas de sanciones?
En un máximo de 12 horas corridas desde el match positivo.
¿Los escenarios de monitoreo son obligatorios?
Contar con un proceso de monitoreo formal y documentado es obligatorio. Los escenarios de la sección de monitoreo son recomendados.
¿Qué pasa si no puedo verificar la identidad de una empresa?
No emites la tarjeta. Tus procedimientos tienen que definir cuándo no otorgar una tarjeta y cuándo bloquearla.
¿Pueden auditar mi programa?
Sí. Tenemos derecho a una auditoría anual integral de tu programa de AML/CFT, con acceso a los expedientes de KYB y KYC de empleados. El costo de la auditoría corre por tu cuenta.
¿A dónde reporto un incidente de fraude o una brecha de datos?
A [email protected], de inmediato.