Cómo obtener una licencia para su propio casino
1) Por dónde empezar: estrategia y modelo
Antes de presentar una solicitud, responda a cuatro preguntas:1. Perímetro del producto: casinos/tragamonedas, casinos en vivo, apuestas, loterías, torneos, criptomonedas.
2. Modelo de billetera: castodial (mantener los fondos de los jugadores) o no estodial/a través del proveedor. De ello dependen los requisitos de capital, techbez y responsabilidades de VASP cuando se trabaja con activos virtuales.
3. Geografía: en qué países desea aceptar jugadores legalmente y dónde se anunciará/aceptará pagos.
4. Arquitectura de plataforma: plataforma nativa vs. white-label/turn-key, proveedores de juegos externos y KYC/AML.
2) Elección de la jurisdicción: qué mirar
Evaluar las jurisdicciones por matriz:- Productos autorizados por licencia (ranuras/live/apuestas/criptomonedas).
- El capital requerido y los cargos (application + annual fee, auditoría, supervisión).
- Velocidad y previsibilidad del proceso (SLA del regulador, práctica de preguntas/entrevistas).
- Reputación de la licencia (conversión de tráfico, apertura de PSP/bancos, socios de contenido).
- Carga fiscal (GGR/beneficio/IVA, retenciones).
- Disponibilidad del modo VASP para el cripto y los requisitos de detección de la cadena.
- Idioma/localización (si se necesita un certificado notarial, apostilla, traducción jurada).
3) Qué comprueba el regulador
3. 1 Empresa y propietarios
Estructura transparente de la propiedad (beneficiarios, cadena de empresas).
Fit & Proper directores y personas clave: sin antecedentes penales/sanciones, experiencia en juego/finanzas.
Fuente de fondos (SoW) y capitalización: confirmación del origen de los fondos, capital mínimo registrado/operativo.
3. 2 Plataforma y proveedores
Certificación de plataforma y RNG por un laboratorio independiente; lógica y retencion.
Contenido del juego - acuerdos con los estudios, RTP/volatilidad, configuración jurisdiccional.
Alojamiento/infraestructura: disponibilidad, redundancia, monitoreo, control de privilegios, pentest.
3. 3 Cumplimiento y protección de los jugadores
KYC/AML/cribado de sanciones (incluyendo PEP y medios adversos), Travel Rule donde se requiera.
Juego responsable (RG): límites de depósitos/pérdidas/tiempo, tiempos de espera, auto-exclusión, monitoreo del comportamiento, política VIP.
Quejas y ADR/Ombudsman, respuestas SLA, políticas públicas.
Datos y privacidad: DPIA, cifrado, plazos de almacenamiento, plan de incidentes (72 horas para notificaciones - si corresponde).
3. 4 Comercialización y geobloqueo
Publicidad y afiliados: orientación por edad y geo, prohibición de «risk-free/dinero fácil», control de creativos y socios.
Geocontrol: filtros IP/GPS/ASN, bloque de jurisdicciones prohibidas, reglas VPN.
4) Paquete de documentos (lista principal)
Documentos constitutivos, estatutos, extractos del registro, diagrama de propiedad.
Cuestionarios Fit & Proper (directores/beneficiarios): pasaportes, certificados de ausencia de antecedentes penales, CV, recomendaciones.
Políticas y procedimientos: KYC/AML/sanciones, RG, quejas/ADR, seguridad de la información, retén de datos, incidentes, marketing/afiliados.
BWRA (evaluación amplia de riesgos empresariales) y matrices de riesgo por producto/país/canal.
Contratos y SLA con proveedores: plataformas, juegos, PSP/criptoprocesamiento, CUS/onchain analytics, hosting.
Certificados de laboratorio de plataforma/RNG/juegos (o cartas de certificación programada, si es válido).
Finplan (12-24 meses), política de segregación de fondos de los jugadores, acuerdos bancarios/castodiales.
Política de publicidad y marketing responsable, diseños de alertas/18 +.
5) Plazos y etapas (hoja de ruta modelo)
1. Prescoping (2-6 semanas): selección de jurisdicción, análisis GAP de requisitos vs. su modelo, plan de certificación.
2. Preparación del paquete (4-12 semanas): recopilación de referencias, finalización de políticas, contratos con proveedores, archivos.
3. Solicitud → Q&A (8-20 semanas): respuestas al regulador, entrevistas con personas clave, correcciones de documentos.
4. Aprobación condicional → auditoría técnica (2-6 semanas): verificación del entorno, registros, integraciones.
5. Emisión de licencia → go-live: registro de dominios, conexión de pagos, lanzamiento comercial.
6) Presupuesto (puntos de referencia)
Costos únicos: honorarios por solicitud, legalización/traducciones, certificaciones de laboratorio, consultoría/abogados.
Anual: tasa de licencia, pagos de supervisión, auditorías, renovación de certificados, KYC/AML/onچeyn-proveedores, ombudsman/ADR.
Operaciones: hosting/CDN, monitoreo/administración de registros, antifraude, case-management, capacitación de personal.
7) Contornos técnicos y de cumplimiento (mínimo)
KYC/AML stack: verificación de documentos, liveness/biometría, sanciones/PEP/AML, detección de cadena (para cripto), confirmación del propietario del método de pago.
Herramientas RG: límites, tiempos de espera, autoexclusión, cheque de realidad, alertas de comportamiento, gestión de casos, integración con filtros CRM/marketing.
Lógica y retén: registros WORM, búsqueda por jugador/sesión/transacción, exportación «para inspección».
Seguridad: RBAC/MFA, separación de entornos, cifrado en tránsito/reposo, pentesto/bagbounty, DR/BCP.
Cumplimiento de marketing: plantillas de advertencia, listas blancas de creativos, exclusiones de auto-excluidos.
8) ¿La etiqueta blanca, la clave turn o «construir por sí mismo»?
White-label: inicio rápido y más barato, pero jurisdicciones/contenido/pagos limitados, menor margen, dependencia del proveedor de licencias.
Turn-key (licencia nativa + módulos externos): equilibrio de velocidad y control.
Plataforma in-house: control máximo/costo, certificación a largo plazo, por encima de los requisitos del estado (DevOps, Sec, RG/AML, Data).
9) Errores frecuentes de los solicitantes
«Primero el marketing y el tráfico - luego la licencia». Las plataformas/bancos/anuncios bloquean esto; los riesgos de las multas y el ban.
Subestimación de RG/AML. Los políticos están «en el papel» sin herramientas y registros reales.
No hay certificación de RNG/juegos o un paquete incompleto (arquitectura, registros, derechos de acceso).
Geobloqueo débil y afiliados: tráfico de países prohibidos, creativos «risk-free».
Falta de segregación de los fondos de los jugadores, acuerdos de pago poco claros.
Solicitantes sin experiencia especializada en posiciones clave, fracaso de la entrevista «fit & proper».
10) Listas de verificación de preparación
10. 1 Caja de documentos
- Los fundadores y beneficiarios están expuestos, apostilla/traducciones están listos.
- Fit & Proper cuestionarios, referencias de no competencia, currículum vitae.
- Políticos: KYC/AML/sanciones, RG, quejas/ADR, seguridad, retencia, marketing/afiliados.
- BWRA/matriz de riesgo.
- Tratados: Contenido, PSP/Crypto Processing, CUS/Onchain, Hosting, Ombudsman.
- Finplan, regulaciones de segregación de fondos de los jugadores.
10. 2 Técnicas y procesos
- La certificación de plataforma/RNG/juegos se ha iniciado o completado.
- Registros WORM, baratos RG/AML, gestor de casos.
- SSO/RBAC/MFA, pentesto, DR/BCP.
- Geobloqueo, control de VPN/ASN, filtros de marketing 18 +/juego responsable.
- Procedimientos SLA de quejas y ADR, plantillas de respuesta listas.
11) Hoja de ruta 90/180 días
0-30 días - estrategia y GAP:- Elección de jurisdicción, perímetro de productos, modelo de billetera.
- Análisis de requisitos GAP, plan de certificación, selección de proveedores (KYC/AML/PSP/contenido).
- Políticas/procedimientos, contratos, plan financiero, expedientes.
- Soporte de auditoría, registros WORM, RG/AML en venta, geoblock.
- Presentación de la solicitud, respuestas a RFI por parte del regulador.
- Finalización de certificados de juego/RNG, corrección de comentarios.
- Cálculos de prueba RTP/pagos, ombudsman/ADR, capacitación del personal.
- Preparación para la entrevista fit & proper, auditoría final y go-live.
12) Mini preguntas frecuentes
¿Necesitas una licencia VASP si aceptamos cripto?
Depende de la jurisdicción y el modelo (castodia/intercambio). A menudo, sí. Implemente la detección de la cadena y la regla de viaje.
¿Puedes empezar con una etiqueta blanca y luego cambiar a tu propia licencia?
Sí. Planifique la migración de datos, la re-certificación y las comunicaciones con los jugadores/proveedores.
¿Cuánto guardan los datos de KYC?
Por lo general, 5-7 años por fintrebacks; los plazos exactos son según el derecho local y las políticas de retención.
¿Es obligatorio certificar «provably fair» si hay un certificado RNG?
«Provably fair» aumenta la confianza, pero no reemplaza la certificación obligatoria de RNG/juegos donde se requiere.
¿Cuándo puedo recibir tráfico?
Sólo después de obtener la licencia/permiso y pasar la teaudita, con geobloqueo incluido y RG/AML.
13) Diskleimer
El material es de carácter general y no es un asesoramiento jurídico. Antes de presentar sus documentos, consulte las leyes de la jurisdicción seleccionada y trabaje con un abogado/consultor especializado.
La concesión de licencias de casino en línea no es un «documento único», sino un sistema: propietarios y capital transparentes, plataforma y contenido certificado que opera KYC/AML/RG, protección de datos y reglas de marketing/pago comprensibles. Elija una jurisdicción para su modelo de negocio, prepare procesos y registros probados, use compliance-by-design y obtenga una licencia, socios de pago y confianza de los jugadores que se convierta en un crecimiento sostenible.