Software de cumplimiento para iGaming

KYC, AML y screening de sanciones, integrados en la plataforma.

Automatización del cumplimiento que configura el operador, no un proveedor al que queda atado.

Esta página explica cómo funciona el cumplimiento en Callisto: cómo las verificaciones de identidad se dirigen al proveedor de KYC que usa cada marca, cómo se coteja a los jugadores con las listas de sanciones oficiales —haya o no un proveedor de AML conectado—, cómo se configuran las reglas de riesgo y la puntuación de riesgo del jugador, y dónde termina cada una de esas piezas.

4 listas de sanciones oficiales
OFAC, UE, ONU y UK OFSI
Proveedores de KYC y AML configurables
Configurado por marca
Puntuación basada en reglas
Cada alerta lleva sus motivos
Código fuente completo incluido
Cada regla se puede leer
Qué hace el servicio de cumplimiento

Un servicio para verificación de identidad, screening y gestión del riesgo.

El cumplimiento en Callisto es un servicio dedicado, no un añadido a la gestión de jugadores. Dirige las verificaciones de identidad, coteja a los jugadores, mide el riesgo contra reglas que escribe el operador y mantiene la cola de trabajo que sale de las tres cosas.

Automatización del KYC y verificación de identidad

Las verificaciones se inician desde la plataforma y se dirigen al proveedor que utiliza esa marca. Documentos, niveles de verificación y requisitos se definen por marca, las colas de revisión viven en el backoffice y las retiradas siguen bloqueadas hasta que el jugador está verificado. Si un jugador está verificado se guarda en un único sitio —la gestión de jugadores—, nunca como una segunda copia que pueda contradecir a la primera.

Requisitos por marcaColas de revisiónBloqueo de retiradasAuditoría de estados

Screening de AML y de sanciones

Cada jugador se coteja con las listas de sanciones oficiales en el registro, otra vez cuando una lista cambia bajo sus pies, y una vez más al completar la verificación. Se puede conectar un proveedor de AML externo por marca para lo que las listas públicas no cubren; el screening integrado funciona en ambos casos.

En el registroEn cada actualización de listaTras la verificaciónProveedor opcional

Motor de riesgo configurable y puntuación de riesgo

Umbrales de transacción, totales diarios, velocidad de depósitos y retiradas y una puntuación de riesgo del jugador de 0 a 100, cada uno acotado a la plataforma, a un cliente o a una sola marca. Las reglas se activan de forma independiente, y una retirada puede juzgarse en el momento en que el jugador la solicita, no después de que el dinero se haya movido.

Umbrales de transacciónLímites diariosReglas de velocidadPuntuación de riesgo

Casos de cumplimiento y pistas de auditoría

Una alerta dice que una regla se disparó; un caso es el trabajo que ese disparo genera. Los casos llevan tipo, prioridad y estado, cada decisión registra quién la tomó y cuándo, y reabrir un caso cerrado queda anotado igual que cualquier otro movimiento. El registro es inalterable y comparte transacción con el estado que describe.

Cola de casosDecisiones auditadasReaperturas registradasRegistro inalterable
Screening de sanciones integrado

Screening integrado contra las listas de sanciones oficiales.

El screening de sanciones es el único control de cumplimiento que un operador no debería tener que comprar aparte. Las cuatro listas consolidadas se publican gratis: Callisto las descarga, las indexa y las consulta por su cuenta.

OFAC SDN

La lista de Specially Designated Nationals del Tesoro de EE. UU.

Lista consolidada UE

La lista consolidada de sanciones de la Unión Europea.

Lista consolidada ONU

La lista consolidada del Consejo de Seguridad de la ONU.

UK OFSI

La lista consolidada británica de sanciones financieras.

Cuándo se coteja a un jugador

01

En el registro

La obligación nace con la relación con el cliente, y la mayoría de los jugadores nunca abre una sesión de KYC: el screening no espera ni a un primer depósito ni a una verificación.

02

Cuando una lista cambia

Las listas se actualizan cada noche y se guardan con una huella. Un jugador limpio el mes pasado vuelve a cotejarse cuando cambia la lista contra la que se comprobó.

03

Tras completar la verificación

Una identidad verificada es mejor base que una declarada, y un proveedor de AML conectado no tiene opinión que dar hasta que existe su propio expediente.

Qué dice el registro un año después

Cada versión de lista se guarda con su fecha, su tamaño y su huella, de modo que «cotejado con OFAC a 18 de agosto» sigue siendo un hecho que la plataforma puede acreditar mucho después. Un screening se resuelve en milisegundos contra un índice en memoria, porque hay un jugador terminando el registro que lo está esperando.

Qué hace una coincidencia, y qué no

Una coincidencia abre un caso de cumplimiento con la lista, la versión y la puntuación, para que lo revise una persona. No se bloquea nada de forma automática: las listas de sanciones están llenas de nombres comunes publicados sin fecha de nacimiento, y un rechazo automático por uno de ellos es un cliente real al que aparta una máquina que no podía estar segura.

Un jugador cuya identidad no pudo leerse queda registrado como no cotejado, con el motivo, nunca como limpio. Presentar una comprobación inacabada como resultado limpio es justo el fallo que esa distinción evita.

Integración de proveedores de KYC y AML

Su proveedor, su contrato, por marca.

El proveedor de KYC y el de AML son configuración, no arquitectura. Cada marca elige el suyo y mantiene su propio contrato y sus credenciales; el flujo de cumplimiento, las colas y la pista de auditoría se quedan dentro de Callisto.

Un proveedor es una fila, no una reescritura

El proveedor de una marca se elige con un código en configuración y se resuelve marca → plataforma → revisión manual. Añadir uno nuevo es una clase detrás de una interfaz más una fila: ninguna ruta cambia y nada por encima de esa costura se mueve.

Las credenciales son del operador

Claves de API, secretos y niveles de verificación se guardan por marca, cifrados, y la API nunca los devuelve: dice que existe una clave, no cuál es. El contrato con el proveedor es del operador, y la factura también.

Los veredictos llegan por un webhook firmado

El proveedor comunica su veredicto a un único endpoint público, y la frontera es su firma sobre el cuerpo en bruto, no una clave de plataforma: una empresa externa nunca recibe una credencial que abra los servicios internos. Los reenvíos se reconocen por un índice, porque un reenvío es lo normal y no la excepción.

Nada irresoluble se queda sin salida

Una marca sin configurar, una marca no resuelta y un código configurado que esta versión no implementa acaban todos en revisión manual, que es lo que hace hoy cada marca. La configuración sobrevive al código, y la alternativa sería una marca cuyos jugadores no pueden iniciar ninguna verificación.

Callisto no está atado a un único proveedor de KYC o AML, y esta página no nombra ninguno: qué empresa usa una marca lo decide su operador. Cuando una integración está escrita según la documentación publicada pero aún no ha corrido contra una cuenta real, lo decimos tal cual, antes de que usted planifique sobre ella.

Motor de riesgo

Reglas que usted escribe, puntuaciones que puede explicar.

El motor de riesgo lee los eventos de pago y de juego de la propia plataforma, los mide contra las reglas configuradas y levanta una alerta cuando se supera una. Lo que nunca hace es actuar por su cuenta: dice lo que ha visto.

Depósito, retirada o premio individual
Un importe, en una divisa
Depósito, retirada o pérdida diaria
Un importe acumulado en el día
Velocidad de depósitos y retiradas
Un recuento dentro de una ventana
Puntuación de riesgo del jugador
Un número de 0 a 100

Una puntuación que se puede discutir

La puntuación de riesgo es aditiva y está totalmente enumerada: reglas disparadas en los últimos 30 días, estado de KYC, antigüedad de la cuenta, dinero que sale frente al que entra, ráfagas de transacciones y si el jugador opera pese a una autoexclusión. Cada alerta lleva el desglose que la produjo, congelado tal como estaba cuando la regla saltó.

No es un modelo que aprende, y esta página no lo llama IA. El operador tiene que poder explicarle la cifra a un jugador, y una puntuación que nadie sabe reconstruir es una que el operador no puede defender.

Desconocido no es cero

Una señal que no pudo leerse no aporta nada y se nombra en la alerta. Un servicio de jugadores inalcanzable no hace que un jugador parezca verificado por omisión.

Aplicada donde la regla corresponde

Cada regla se aplica a la plataforma, a un cliente o a una sola marca, y se activa con independencia de que se edite: un mercado más estricto recibe reglas más estrictas sin un segundo despliegue.

Juego responsable

Un servicio aparte, y aparte a propósito.

El juego responsable responde ante reguladores distintos que el AML, así que es su propio servicio y no un rincón del de cumplimiento. Límites fijados por el jugador, cool-off, autoexclusión y reality checks se aplican en el login, en el depósito y en cada apuesta, con valores por defecto por marca y por categoría de jugador.

Ver los controles de juego responsable
Lo que este software no afirma

Lo que la plataforma hace — y lo que no.

El cumplimiento es el terreno donde una capacidad exagerada sale más cara, así que los límites están en la página y no en una nota al pie. Cada uno es verificable en el código fuente que usted recibe.

Una coincidencia de sanciones no bloquea al jugador

Abre un caso para revisión. Un rechazo automático por coincidencia de nombre es una decisión para la que una máquina no está equipada.

El screening de PEP no está integrado

Ninguna de las cuatro listas oficiales publica personas políticamente expuestas, y ninguna lista gratuita lo hace. El PEP y el AML reforzado vienen de un proveedor que usted conecta; sus hallazgos llegan a la misma cola de casos.

La licencia de juego sigue siendo suya

Callisto es software, no una licencia, y ningún proveedor de software puede facilitarla, patrocinarla ni compartirla. Lo que aporta la plataforma son los controles, bloqueos y registros de auditoría por los que pregunta un regulador.

Ningún proveedor se presenta como probado si no ha corrido en real

Cuando una integración está escrita contra documentación publicada pero aún no ha completado una ejecución real, lo decimos antes de que usted planifique con ella, no después.

Preguntas frecuentes

Preguntas de cumplimiento.

Lo que preguntan los operadores y sus responsables de cumplimiento cuando la plataforma en sí ya no es la duda.

Contra la lista OFAC SDN, la lista consolidada de la Unión Europea, la lista consolidada del Consejo de Seguridad de la ONU y la lista consolidada UK OFSI. Las cuatro las publica gratuitamente la autoridad emisora; Callisto las descarga cada noche, guarda cada versión con una huella y consulta un índice en memoria, de modo que un screening tarda milisegundos y sigue siendo demostrable un año después. Se puede añadir un proveedor de AML externo por marca, pero las cuatro listas funcionan al margen de eso.

Sí, y para eso está diseñado. El proveedor de identidad de una marca es una fila de configuración, resuelta primero por la marca, luego por el valor de plataforma y luego por la revisión manual. Sus credenciales y su nivel de verificación pertenecen a esa marca y se guardan cifrados. Añadir un proveedor todavía no implementado es una clase detrás de una interfaz y, como el código fuente es suyo, sus ingenieros pueden hacerlo sin esperarnos.

No. Abre un caso de cumplimiento con la lista, la versión de la lista y la puntuación de coincidencia, para que decida una persona. Las listas contienen nombres comunes publicados sin fecha de nacimiento, así que un rechazo automático apartaría a clientes reales por una casualidad. Lo que la plataforma garantiza es que la coincidencia queda registrada, visible y auditable: la decisión sigue siendo de su equipo de cumplimiento.

No, y deliberadamente. La puntuación es aditiva y se deriva por completo de seis señales —reglas disparadas recientemente, estado de KYC, antigüedad de la cuenta, dinero que sale frente al que entra, ráfagas de transacciones y operar pese a una autoexclusión— y cada alerta lleva el desglose que la produjo. El operador tiene que poder explicarle la cifra a un jugador y a un regulador, cosa que un modelo que aprende no permite.

No desde el screening integrado, porque ninguna lista de sanciones oficial publica personas políticamente expuestas. El PEP y el AML reforzado vienen de un proveedor externo configurado para esa marca, y sus resultados llegan a la misma cola de casos que todo lo demás. Preferimos nombrar ese límite antes que dejar que una página insinúe una cobertura que no existe.

De tres maneras, y ninguna es un certificado. Cada cambio de estado —una verificación, un screening, una regla disparada, una decisión sobre un caso— queda escrito con quién y cuándo en un registro inalterable. Cada screening nombra la versión de lista contra la que corrió. Y usted tiene el código fuente, así que su equipo de cumplimiento puede verificar cómo se aplica un control en lugar de fiarse de la palabra de un proveedor. La licencia, y la responsabilidad del mercado en el que opera, siguen siendo suyas.

Repáselo con su responsable de cumplimiento.

La forma más rápida de juzgar un software de cumplimiento es dejar que pregunte quien tendrá que responder al regulador. Cuéntenos en qué mercados opera y qué le deja su montaje actual por hacer a mano.

Solicitar revisión de cumplimiento

Respondemos en un día, normalmente el mismo.