Como obter uma licença para seu próprio casino
1) Por onde começar: estratégia e modelo
Antes de se candidatar, responda a quatro perguntas:1. Perímetro de alimentos: cassinos/slots, casinos ao vivo, apostas, loterias, torneios, pagamentos em cripto.
2. O modelo da carteira é castodial (mantenha os fundos dos jogadores) ou não-ostodial/pelo provedor. Isso depende das exigências de capital, tecnologia e responsabilidades VASP em ativos virtuais.
3. Geografia: Em que países você quer receber legalmente jogadores e onde você vai anunciar/aceitar pagamentos.
4. Arquitetura de plataforma: plataforma vs. white-label/turn-key, provedores de jogos externos e KYC/AML.
2) Escolha da jurisdição: o que olhar
Avalie a jurisdição por matriz:- Produtos autorizados com licença (slots/live/apostas/cripto-recepção).
- Capital e taxas requeridas (aplicação + anual fee, auditoria, supervisão).
- Velocidade e previsibilidade do processo (SLA regulador, prática de perguntas/entrevistas).
- Reputação de licença (conversão de tráfego, abertura de PSP/bancos, parceiros de conteúdo).
- Carga tributária (GGR/lucro/IVA, retenção).
- O modo VASP para cripto e os requisitos de screening onchain.
- Linguagem/localização (se precisa de garantia notarial, apostila, tradução jurada).
3) O que o regulador está verificando
3. 1 Empresa e proprietários
Estrutura de propriedade transparente (beneficiários, cadeia de empresas).
Fit & Profer diretores e pessoas-chave: falta de antecedentes/sanções, experiência na área de jogos/finanças.
Fonte de fundos (SoW) e capitalização: confirmação da origem dos fundos, capital mínimo estatutário/operacional.
3. 2 Plataforma e fornecedores
Certificação de plataforma e RNG laboratório independente; logação e retoma.
Conteúdo do jogo - contratos com estúdios, RTP/volatilidade, jurisdictional sensings.
Hospedagem/infraestrutura: disponibilidade, reserva, monitoramento, controle de privilégios, pentest.
3. 3 Complaens e proteção de jogadores
KYC/AML/screening de sanções (incluindo PEP e mídia desfavorecida), Travel Rule onde necessário.
Resolvível Gambling (RG): limites de depósito/perda/tempo, tempo, auto-exclusão, monitoramento comportamental, política VIP.
Queixas e ADR/mediador, SLA respostas, políticas públicas.
Dados e privacidade: DPIA, criptografia, prazo de armazenamento, plano de incidentes (72 horas para notificações, se aplicável).
3. 4 Marketing e geoblocagem
Publicidade e afiliações: idade e geo-meta, proibição de «risk-free/dinheiro fácil», controle de criações e parceiros.
Geocontrole: filtros IP/GPS/ASN, unidade de jurisdições proibidas, regras de VPN.
4) Pacote de documentos (lista principal)
Documentos fundadores, estatutos, extratos, gráficos de posse.
Questionários Fit & Proper (diretores/beneficiários): passaportes, atestados de antecedentes, CDs, recomendações.
Políticas e procedimentos: KYC/AML/sanções, RG, queixas/ADR, segurança da informação, retenção de dados, incidentes, marketing/afiliações.
BWRA (avaliação de risco amplo de negócios) e matrizes de risco para produtos/países/canais.
Contratos e SLA com provedores: plataformas, jogos, PSP/criptoprocessamento, CUS/onchain-analista, hospedagem.
Certificados laboratoriais por plataforma/RNG/jogos (ou cartas de certificação programada, se for o caso).
Finplan (12-24 m), política de segregação de fundos de jogadores, acordos bancários/castodiais.
Política de publicidade e marketing responsável, layouts de advertência/18 +.
5) Prazos e etapas (mapa de trânsito típico)
1. Pretsking (2-6 semanas): escolha da jurisdição, análise GAP dos requisitos vs. seu modelo, seu plano de certificação.
2. Elaboração do pacote (4-12 semanas): coleta de referências, finalização de políticas, contratos com provedores, ficheiros.
3. Solicitação → Q&A (8-20 semanas): respostas ao regulador, entrevistas de pessoas-chave, ajustes de documentos.
4. Aprovação condicional → auditoria técnica (2 a 6 semanas): verificação do ambiente, dos logs, das integrações.
5. Licença → go-live: registro de domínios, conexão de pagamentos, lançamento comercial.
6) Orçamento (indicações)
Custos individuais: taxa de solicitação, legalização/tradução, certificações laboratoriais, consultoria/advogados.
Anuais: taxa de licenciamento, pagamentos de supervisão, auditorias, renovação de certificados, KYC/AML/onچeyn, mediador/ADR.
Operacionais: hospedagem/CDN, monitoramento/gestão de logos, antifrode, case-management, treinamento de pessoal.
7) Contornos técnicos e complacentes (mínimo)
KYC/AML stack: verificação de documentos, liveness/biometria, sanções/PEP/AML, screening onchain (para cripto), confirmação do dono do método de pagamento.
Ferramentas RG: limites, horários, auto-exclusão, reality-cheque, alertas comportamentais, gestão de mala, integração com filtros CRM/marketing.
Logação e retoma: registros WORM, pesquisa por jogador/sessão/transação, exportação «para inspeção».
Segurança: RBAC/MFA, separação de ambientes, criptografia em trânsito/paz, pentest/bagbounti, DR./BCP.
Modelos de alerta, listas brancas de criativos, exceções de auto-excluídos.
8) White-label, turn-key ou «construir sozinho»?
White-label: início rápido e barato, mas restrito jurisdição/conteúdo/pagamentos, margem inferior, dependência do provedor de licença.
Turn-key (licença própria + plug-ins): equilíbrio de velocidade e controle.
Plataforma in-house: controle máximo/custo, certificação de longa duração, acima dos requisitos do estado (DevOps, Sec, RG/AML, Data).
9) Erros frequentes dos requerentes
«Primeiro marketing e tráfego, depois licença». Plataformas/bancos/publicidade bloqueiam isso; riscos de multas e bang.
Subestimação RG/AML. Políticos «em papel» sem ferramentas e logs reais.
Não há certificação RNG/jogos ou pacotes incompletos (arquitetura, logs, permissões).
Geoblocação fraca e afiliados, tráfego de países proibidos, «risk-free» criativo.
Sem segregação de fundos de jogadores, acordos de pagamento vagos.
Candidatos sem experiência em posições-chave, o fracasso da entrevista «fit & profer».
10) Folha de cheque de preparação
10. 1 Caixa de documentos
- Fundadores e beneficiários revelados, apostilas/traduções prontas.
- Fit & Proper questionários, informações de inidoneidade, currículos.
- Políticas: KYC/AML/sanções, RG, queixas/ADR, segurança, retenção, marketing/afiliações.
- BWRA/matriz de risco.
- Contratos: conteúdo, PSP/cripto-processamento, CUS/onchain, hospedagem, mediador.
- Finplan, regulamentos de segregação de fundos dos jogadores.
10. 2 Técnicas e processos
- A certificação de plataforma/RNG/jogos foi iniciada ou concluída.
- Logs WORM, baratos RG/AML, gerente de mala.
- SSO/RBAC/MFA, pentest, DR./BCP.
- Geoblocagem, controle VPN/ASN, filtros de marketing 18 +/jogo responsável.
- Procedimentos SLA queixas e ADR, modelos de resposta prontos.
11) Mapa de trânsito 90/180 dias
0-30 dias - estratégia e GAP:- Escolha jurisdição, perímetro de alimentos, modelo de carteira.
- Análise de requisitos GAP, plano de certificação, seleção de provedores (KYC/AML/PSP/conteúdo).
- Políticos, procedimentos, contratos, finplan, ficheiros.
- Estande de auditoria, logs WORM, RG/AML em venda, geoblock.
- Solicitação, respostas RFI do regulador.
- Terminar RNG/certificados de jogo, corrigir observações.
- Cálculos de teste RTP/pagamento, mediador/ADR, treinamento de pessoal.
- Preparação para entrevistas fit & proper, auditoria final e go-live.
12) Mini-FAQ
Será que a VASP precisa de uma licença se aceitar uma cripto?
Depende da jurisdição e do modelo (custódia/troca). Muitas vezes, sim. Coloque o screening onchain e o Travel Rule.
Você pode começar com um white-label e depois ir para a sua própria licença?
Sim, sim. Planeje a migração de dados, a nova certificação e as comunicações com os jogadores/provedores.
Quanto tempo para manter os dados da KYC?
Normalmente 5-7 anos de fintrebas; prazos exatos para direito local e políticos de reticência.
É obrigatório certificar «provably fair» se houver um certificado RNG?
«Provably fair» aumenta a confiança, mas não substitui a certificação obrigatória de RNG/jogos onde ela for necessária.
Quando é possível receber o tráfego?
Somente após a licença/permissão e a auditoria técnica, com o geoblocamento e RG/AML incluídos.
13) Discleimer
O material é genérico e não é aconselhamento legal. Antes de apresentar os documentos, acompanhe as leis da jurisdição escolhida e trabalhe com um advogado/consultor.
O licenciamento de cassinos online não é um único documento, mas sim um sistema: proprietários transparentes e de capital, plataforma certificada e conteúdo operado pela KYC/AML/RG, proteção de dados e regras claras de marketing/pagamento. Escolha a jurisdição sob o seu modelo de negócio, prepare processos comprovados e logs, use «compliance-by-design» - e você vai obter uma licença, parceiros de pagamento e confiança dos jogadores que é convertida em crescimento sustentável.