Estándares de AML/CFT y KYC para tarjetas a individuos

Los controles mínimos de prevención de lavado de activos y verificación de identidad que necesitas cumplir para emitir tarjetas a personas físicas bajo nuestro programa de BIN Sponsorship.


Introducción

Para emitir tarjetas a personas físicas bajo nuestro programa de BIN Sponsorship, tienes que cumplir un conjunto de controles mínimos de prevención de lavado de activos y financiamiento del terrorismo (AML/CFT) y de conocimiento del cliente (KYC).

Estos estándares son la base de tu onboarding a Pomelo y se mantienen en vigencia durante toda la relación: no son un requisito de una sola vez, sino una obligación continua.

Puedes delegar estas funciones en un tercero, pero necesitas nuestra aprobación previa. La delegación no transfiere la responsabilidad: sigues siendo el único responsable frente a nosotros.

Alcance

Aplica a Detalle
Producto Tarjetas emitidas a personas físicas bajo BIN Sponsorship.
Usuarios Titulares y adicionales. Para los titulares, debes verificar su identidad según el estándar de KYC detallado en este documento. Para los adicionales, debes validar que los datos identificatorios registrados estén completos y sean correctos, y efectuar el control de screening contra listas.
Responsable Tú, o el tercero en quien delegues (con nuestra aprobación previa).

Antes de empezar: el proceso de KYPM

El KYPM (Know Your Program Manager) es nuestro proceso de onboarding. Antes de habilitar la emisión, verificamos que tu programa cumpla, como mínimo, los siguientes puntos:

  • Cumples con la normativa AML/CFT aplicable en tu jurisdicción.
  • Mantienes políticas y procedimientos de AML actualizados.
  • Cuentas con un Oficial de Cumplimiento o responsable de compliance.
  • Cumples con los estándares de la marca (Visa/Mastercard) y de Pomelo.
  • Realizas la identificación y verificación de los usuarios según nuestro estándar.
  • Tienes un sistema de contraste contra listas de sancionados, terroristas (como mínimo OFAC, UN, EU, UK y OFSI, más las listas regulatorias aplicables) y PEP (Personas Expuestas Políticamente) tanto nacionales como extranjeras.
  • Tienes un sistema de monitoreo transaccional sobre tus clientes, que contemple ingresos y egresos de dinero y los escenarios mínimos que definimos.
  • Realizas auditorías anuales (como mínimo) sobre tu programa de AML/CFT, incluyendo los controles aplicables a tarjetas.
  • Nos notificas cualquier investigación o sanción regulatoria dentro de las 24 horas.

Estándares de KYC para personas físicas

Tienes que aplicar un KYC a cada uno de tus clientes que contemple, como mínimo, lo que se describe a continuación.

Datos mínimos que tienes que recolectar

Campo Aplica a
Nombre completo Titular y adicional
Tipo y número de documento Titular y adicional
Fecha de nacimiento Titular y adicional
País de nacimiento Titular y adicional
Nacionalidad Titular y adicional
País de residencia Titular
Domicilio Titular
Ocupación o actividad económica Titular
Email y teléfono Titular
Condición de PEP (Persona Expuesta Políticamente) Titular y adicional
Ingresos Titular

Verificación de identidad

No alcanza con recolectar los datos: tienes que verificar la identidad de forma efectiva.

Control Detalle Aplica a
Documento válido y vigente Si el pasaporte o documento ya está vencido, debes pedir el ejemplar vigente. Titular
Validación de autenticidad del documento Digital o manual. Titular
Validación de datos Los datos declarados deben coincidir con el documento. Titular
Coincidencia entre rostro y documento Verificación facial. Titular
Validación biométrica — Titular
Validación de domicilio Mediante documentación oficial, servicios de verificación o bases de datos confiables. Titular (solo Mastercard)
Validación de ocupación o profesión Al menos para profesionales independientes. Titular (solo Mastercard)
Comprobante de ingresos, patrimonio u origen de fondos Solo para clientes clasificados como de alto riesgo. Titular

Para los adicionales, debes recolectar los datos mínimos y garantizar su completitud y exactitud mediante fuentes confiables o bases de datos gubernamentales. No se requiere verificación de identidad biométrica para adicionales.

Screening de sanciones y PEP

Tienes que correr un screening antes de vincular al cliente y, después, un screening continuo diario (titulares y adicionales) contra:

  • Sanciones internacionales: OFAC (incluyendo la lista SDN), UN, EU, UK y OFSI.
  • Listas de PEP.
  • Listas locales aplicables al país de emisión.

Además, necesitas:

  • Un proceso para congelar o bloquear fondos según los requisitos de OFAC y del país de emisión cuando haya una coincidencia de nombre con esas listas.
  • Procedimientos para determinar si tus clientes figuran en listas de terroristas conocidos o sospechosos, o de organizaciones terroristas.

Propósito y perfil transaccional

Para poder evaluar el riesgo y monitorear la actividad, tienes que definir:

  • El propósito y el uso previsto de la tarjeta por parte del titular, verificando que sea coherente con la actividad financiera declarada.
  • El perfil transaccional esperado: nivel de ingresos estimado, uso esperado de la tarjeta, jurisdicciones de uso y tipo de consumo esperado.

Este perfil es la línea de base contra la que compararás la actividad real en el monitoreo transaccional.

Risk rating y revisión periódica

Tienes que asignar un puntaje de riesgo a todos tus clientes en el onboarding, considerando como mínimo: nacionalidad, domicilio o residencia (contemplando zonas de mayor exposición, como zonas de frontera), productos, actividad o profesión y condición de PEP.

Sobre ese rating, necesitas:

  • Definir umbrales claros para clasificar a cada cliente como de alto o bajo riesgo.
  • Documentar la justificación de la clasificación.
  • Actualizar el puntaje de forma periódica (como mínimo anual) y ante disparadores (por ejemplo, un cambio de actividad a una de mayor riesgo).

La frecuencia de revisión depende del nivel de riesgo:

Nivel de riesgo Frecuencia mínima de revisión
Alto Al menos una vez al año, incluso si no hay cambios en la actividad esperada.
Medio Como máximo cada 3 años.
Bajo Según la normativa aplicable (como máximo cada 5 años).

Más allá de esa periodicidad, ciertos eventos deben disparar una revisión inmediata; por ejemplo, cambios de comportamiento, incrementos considerables del volumen operado o alertas inusuales.

Procedimientos y controles

Tienes que contar con procedimientos y controles para actuar cuando existen eventos de riesgo. Esos procedimientos tienen que describir:

  • Cuándo no otorgar una tarjeta (por ejemplo, si fallan los intentos de verificación de identidad), y qué clientes están prohibidos o restringidos.
  • Cuándo bloquear una tarjeta.
  • Cuándo presentar un Reporte de Operación Sospechosa (ROS), según la normativa aplicable.
  • Cuándo aplicar debida diligencia reforzada (investigación más exhaustiva o documentación adicional).

Todos los procedimientos vinculados al proceso de alta de clientes y su ciclo de vida deben estar formalmente definidos, documentados y actualizados, garantizando su correcta aplicación y trazabilidad. También debes contemplar la conservación de un registro íntegro, auditable y trazable de todas las etapas y evidencias generadas durante el proceso de onboarding.

Identificación de los clientes

Para garantizar que cada tarjeta corresponde a una persona real y única, tienes que:

  • Emitir tarjetas solo a personas verificadas.
  • Prohibir cuentas anónimas o ficticias.
  • Garantizar la unicidad: una persona equivale a una identidad verificable.
  • Evitar duplicaciones.

Conservación de registros

Monitoreo transaccional

Tienes que contar con un proceso formal y documentado para monitorear las transacciones con tarjetas, detectar actividad inusual, sospechosa o fraudulenta, y reportar a las autoridades regulatorias lo que corresponda. También necesitas poder demostrar que ese sistema de monitoreo existe y funciona.

Escenarios recomendados

Te recomendamos implementar estos escenarios:

  • Transacciones transfronterizas, con controles reforzados en geografías de alto riesgo.
  • Supervisión de la actividad de cada usuario según su clasificación de riesgo.
  • Identificación y control de MCCs (Merchant Category Codes) y tipos de transacción de mayor exposición a AML/CFT: conversión de criptomonedas, transferencias de fondos, financiamiento de instrumentos financieros o cuentas, y retiros y devoluciones de efectivo.
  • Cambios en el comportamiento transaccional: operaciones fuera de patrón e incrementos abruptos de volumen, frecuencia o cantidad de transacciones.
  • Actividad de e-commerce, en especial la que involucre múltiples comercios o volúmenes inusuales.
  • Volúmenes altos de retiros secuenciales o consecutivos en los mismos cajeros por múltiples tarjetas del mismo usuario.
  • Volúmenes significativamente altos de retiros repetitivos en cajeros a lo largo del tiempo.
  • Retiros excesivos en cajeros en los límites máximos durante un período corto.
  • Depósitos en cajeros fuera de patrón, excesivos o de alto volumen.

Investigaciones

Cuando investigues una alerta, tienes que:

  • Documentar la investigación formalmente.
  • Cumplir el SLA de revisión según tus procedimientos, que no deberá superar los 90 días corridos desde la generación de la alerta.
  • Escalar un ROS o SAR cuando corresponda.

Reportes periódicos

Podemos pedirte reportes periódicos (por ejemplo, trimestrales) sobre:

Métrica Descripción
Cantidad de alertas Total de alertas generadas en el período.
Cantidad de ROS Total de Reportes de Operación Sospechosa presentados.
Tiempo de resolución de alertas SLA promedio de cierre de investigaciones.
Métricas de calidad de investigaciones Calidad y completitud de la documentación.
Estado del re-KYC Avance del proceso de actualización de KYC.
Distribución de usuarios por riesgo Porcentaje de usuarios en cada nivel de riesgo.
Exposición por industria Concentración de uso por sector.
Exposición geográfica Distribución de transacciones por país o región.

Plazos de notificación

Todos los eventos se notifican a [email protected], salvo la acción de bloqueo de tarjetas que se ejecuta directamente desde el Dashboard.

Evento Plazo Canal
Match positivo contra listas de sanciones Deberás bloquear la tarjeta desde el Dashboard y avisarnos inmediatamente en un plazo máximo de 12 horas corridas [email protected]
Investigación o sanción regulatoria 24 horas [email protected]
Incidente de fraude, brecha de datos o falla de control que comprometa el KYC Deberás bloquear la tarjeta desde el Dashboard y avisarnos de inmediato [email protected]
Cambio en el modelo de negocio o nuevos productos/features que impacten en la tarjeta (ej. crypto, nuevas formas de fondeo/retiro) Oportunamente [email protected]
Caso material detectado en monitoreo de transacciones De inmediato — bloquear la tarjeta desde el Dashboard y dar aviso [email protected]

Nuestros derechos de supervisión

Para verificar que tu programa cumple con estos estándares, podemos:

  • Solicitarte información y documentación de tus clientes.
  • Solicitarte evidencia de los controles que llevas adelante.
  • Realizar una auditoría anual integral de tu programa de AML/CFT (KYC, identificación de usuarios finales, escenarios de monitoreo y efectividad de los sistemas de onboarding, screening y monitoreo). El costo de la auditoría corre por tu cuenta.
  • Acceder a los expedientes de KYC.
  • Requerir la recalibración de controles o exigir un plan de remediación con plazos definidos.
  • Vetar usuarios que no cumplan con nuestro apetito de riesgo.
  • Bloquear o cancelar de inmediato las tarjetas emitidas.
  • Solicitarte cambios o ajustes en tu sistema de monitoreo, con plazos definidos.

Incumplimiento y terminación

Frente a un incumplimiento material, además de lo anterior, podemos:

  • Suspender, bloquear o cancelar las tarjetas emitidas.
  • Aplicar multas y limitaciones operativas.
  • Requerir la remediación con plazos definidos.
  • Exigir la reducción de límites.
  • Terminar el contrato.
  • Notificar a la marca (Visa/Mastercard) o a las autoridades.

Preguntas frecuentes

¿Esto aplica si en mi país la regulación de AML es más laxa?

Sí. Tienes que cumplir este estándar mínimo en todo momento, incluso donde la exigencia regulatoria local sea menor. Si la regulación de tu país es más estricta, prevalece la más estricta.

¿Puedo delegar el KYC y el monitoreo en un tercero?

Sí, con nuestra aprobación previa. La delegación no transfiere la responsabilidad: sigues siendo el único responsable frente a nosotros.

¿Tengo que verificar también a los adicionales?

No con el mismo nivel de profundidad. Para los adicionales, debes contar con los datos de identificación completos y verificar su exactitud mediante fuentes confiables o bases de datos gubernamentales. Sobre estos debes ejecutar el control de screening contra listas de sanciones, PEP y terroristas, más las que exija la regulación local. No se requiere verificación biométrica.

¿Cuánto tiempo tengo que guardar la documentación?

10 años posteriores a la cancelación de la tarjeta, incluyendo lo recolectado en la vinculación y durante toda la relación comercial.

¿En cuánto tiempo tengo que avisarles de un match contra las listas de sanciones?

En un máximo de 12 horas corridas desde el match positivo.

¿Los escenarios de monitoreo son obligatorios?

Contar con un proceso de monitoreo formal y documentado es obligatorio. Los escenarios de la sección de monitoreo son recomendados.

¿Qué pasa si no puedo verificar la identidad de una persona?

No emites la tarjeta. Tus procedimientos tienen que definir cuándo no otorgar una tarjeta y cuándo bloquearla.

¿Pueden auditar mi programa?

Sí. Tenemos derecho a una auditoría anual integral de tu programa de AML/CFT, con acceso a los expedientes de KYC y testing de investigaciones. El costo de la auditoría corre por tu cuenta.

¿A dónde reporto un incidente de fraude o una brecha de datos?

A [email protected], de inmediato.

Pomelo AI

Asistente de inteligencia artificial para consultas sobre la API de Pomelo
¡Hola!¿Cómo puedo ayudarte hoy?
AML para tarjetas individuales