Як отримати ліцензію для власного казино
1) З чого почати: стратегія і модель
Перш ніж подавати заявку, дайте відповідь на чотири питання:1. Продуктовий периметр: казино/слоти, live-казино, ставки, лотереї, турніри, крипто-платежі.
2. Модель гаманця: кастодіальна (тримайте кошти гравців) або некостодіальна/через провайдера. Від цього залежать вимоги до капіталу, техбезу і VASP-обов'язки при роботі з віртуальними активами.
3. Географія: в яких країнах ви хочете легально приймати гравців і де будете рекламуватися/приймати платежі.
4. Архітектура платформи: власна платформа vs. white-label/turn-key, зовнішні провайдери ігор і KYC/AML.
2) Вибір юрисдикції: На що дивитися
Оцініть юрисдикції по матриці:- Продукти, які дозволені ліцензією (слоти/live/ставки/крипто-прийом).
- Необхідний капітал і збори (application + annual fee, аудит, нагляд).
- Швидкість і передбачуваність процесу (SLA регулятора, практика питань/інтерв'ю).
- Репутація ліцензії (конверсія трафіку, відкритість PSP/банків, партнери контенту).
- Податкове навантаження (GGR/прибуток/ПДВ, утримання).
- Наявність VASP-режиму для крипто та вимоги щодо ончейн-скринінгу.
- Мова/локалізація (чи потрібно нотаріальне засвідчення, апостиль, присяжний переклад).
3) Що перевіряє регулятор
3. 1 Компанія і власники
Прозора структура володіння (бенефіціари, ланцюжок компаній).
Fit & Proper директорів і ключових осіб: відсутність судимостей/санкцій, досвід у гральній/фінансовій сфері.
Джерело коштів (SoW) і капіталізація: підтвердження походження коштів, мінімальний статутний/операційний капітал.
3. 2 Платформа і постачальники
Сертифікація платформи і RNG незалежною лабораторією; Логування та ретенція.
Ігровий контент - договори зі студіями, RTP/волатильність, jurisdictional settings.
Хостинг/інфраструктура: доступність, резервування, моніторинг, контроль привілеїв, пентест.
3. 3 Комплаєнс і захист гравців
KYC/AML/санкційний скринінг (включаючи PEP і несприятливі медіа), Travel Rule там, де потрібно.
Responsible Gambling (RG): ліміти депозитів/втрат/часу, тайм-аути, самовиключення, поведінковий моніторинг, політика VIP.
Скарги та ADR/омбудсмен, SLA відповідей, публічні політики.
Дані та приватність: DPIA, шифрування, терміни зберігання, план інцидентів (72 години для повідомлень - якщо застосовується).
3. 4 Маркетинг і геоблокування
Реклама та афіліати: віковий і гео-таргетинг, заборона «risk-free/легких грошей», контроль креативів і партнерів.
Геоконтроль: IP/GPS/ASN-фільтри, блок заборонених юрисдикцій, правила по VPN.
4) Пакет документів (основний перелік)
Установчі документи, статут, виписки з реєстру, діаграма володіння.
Анкети Fit & Proper (директора/бенефіціари): паспорта, довідки про відсутність судимостей, CV, рекомендації.
Політики та процедури: KYC/AML/санкції, RG, скарги/ADR, інформаційна безпека, ретенція даних, інциденти, маркетинг/афіліати.
BWRA (бізнес-широка оцінка ризиків) і ризик-матриці по продуктах/країнах/каналах.
Договори і SLA з провайдерами: платформи, ігри, PSP/криптопроцесинг, КУС/ончейн-аналітика, хостинг.
Сертифікати лабораторій по платформі/RNG/іграм (або листи про планову сертифікацію, якщо допустимо).
Фінплан (12-24 міс), політика сегрегації коштів гравців, банківські/кастодіальні угоди.
Політика реклами та відповідального маркетингу, макети попереджень/18 +.
5) Терміни та етапи (типова дорожня карта)
1. Прескопінг (2-6 тижнів): вибір юрисдикції, GAP-аналіз вимог vs. ваша модель, план сертифікації.
2. Підготовка пакету (4-12 тижнів): збір довідок, фіналізація політик, договори з провайдерами, тех-досьє.
3. Подача заявки → Q&A (8-20 тижнів): відповіді регулятору, інтерв'ю ключових осіб, коригування документів.
4. Умовне схвалення → технічний аудит (2-6 тижнів): перевірка середовища, логів, інтеграцій.
5. Видача ліцензії → go-live: реєстрація доменів, підключення платежів, комерційний запуск.
6) Бюджет (орієнтири)
Разові витрати: держ-збір за заявку, легалізація/переклади, лабораторні сертифікації, консалтинг/юристи.
Щорічні: ліцензійний збір, наглядові платежі, аудити, продовження сертифікатів, KYC/AML/onچeyn-провайдери, омбудсмен/ADR.
Операційні: хостинг/CDN, моніторинг/лог-менеджмент, антифрод, case-management, навчання персоналу.
7) Технічні та комплаєнс-контури (мінімум)
KYC/AML stack: перевірка документів, liveness/біометрія, санкції/PEP/АМL, ончейн-скринінг (для крипто), підтвердження власника платіжного методу.
RG-інструменти: ліміти, тайм-аути, самовиключення, реаліті-чек, поведінкові алерти, кейс-менеджмент, інтеграція з CRM/маркетинг-фільтрами.
Логування та ретенція: WORM-журнали, пошук по гравцеві/сесії/транзакції, експорт «для інспекції».
Безпека: RBAC/MFA, розділення середовищ, шифрування в транзиті/спокої, пентест/багбаунті, DR/BCP.
Маркетинг-комплаєнс: шаблони попереджень, білі списки креативів, виключення самовиключених.
8) White-label, turn-key або «будувати самому»?
White-label: швидко і дешевше старт, але обмежені юрисдикції/контент/платежі, нижче маржа, залежність від провайдера ліцензії.
Turn-key (власна ліцензія + зовнішні модулі): баланс швидкості і контролю.
In-house платформа: максимальний контроль/вартість, тривала сертифікація, вище вимоги до штату (DevOps, Sec, RG/AML, Data).
9) Часті помилки заявників
«Спочатку маркетинг і трафік - потім ліцензія». Платформи/банки/реклама це блокують; ризики штрафів і бана.
Недооцінка RG/AML. Політики «на папері» без реальних інструментів і логів.
Немає сертифікації RNG/ігор або неповний тех-пакет (архітектура, логи, права доступу).
Слабке геоблокування та афіліати: трафік із заборонених країн, «risk-free» креативи.
Відсутність сегрегації коштів гравців, неясні платіжні угоди.
Заявники без профільного досвіду на ключових позиціях, провал інтерв'ю «fit & proper».
10) Чек-листи підготовки
10. 1 Коробка документів
- Установчі та бенефіціари розкриті, апостиль/переклади готові.
- Fit & Proper анкети, довідки про несудимість, резюме.
- Політики: KYC/AML/санкції, RG, скарги/ADR, безпека, ретенція, маркетинг/афіліати.
- BWRA/ризик-матриці.
- Договори: контент, PSP/крипто-процесинг, КУС/ончейн, хостинг, омбудсмен.
- Фінплан, регламенти сегрегації коштів гравців.
10. 2 Техніка та процеси
- Сертифікація платформи/RNG/ігор запущена або завершена.
- Логи WORM, дешборди RG/AML, кейс-менеджер.
- SSO/RBAC/MFA, пентест, DR/BCP.
- Геоблокування, контроль VPN/ASN, маркетинг-фільтри 18 +/відповідальна гра.
- Процедури SLA скарг і ADR, готові шаблони відповідей.
11) Дорожня карта 90/180 днів
0-30 днів - стратегія і GAP:- Вибір юрисдикції, продуктового периметра, моделі гаманця.
- GAP-аналіз вимог, план сертифікацій, підбір провайдерів (KYC/AML/PSP/контент).
- Політики/процедури, договори, фінплан, тех-досьє.
- Стенд для аудиту, логи WORM, RG/AML в проді, геоблок.
- Подача заявки, відповіді на RFI від регулятора.
- Завершення RNG/ігрових сертифікатів, виправлення зауважень.
- Тестові розрахунки RTP/виплат, омбудсмен/ADR, навчання персоналу.
- Підготовка до інтерв'ю fit & proper, фінальний аудит і go-live.
12) Міні-FAQ
Чи потрібна VASP-ліцензія, якщо приймаємо крипто?
Залежить від юрисдикції і моделі (кастодія/обмін). Часто - так. Закладіть ончейн-скринінг і Travel Rule.
Чи можна почати з white-label, а потім перейти на власну ліцензію?
Так. Плануйте міграцію даних, повторну сертифікацію та комунікації з гравцями/провайдерами.
Скільки тримати дані KYC?
Зазвичай 5-7 років за фінпотребами; точні терміни - за локальним правом і політикам ретенції.
Чи обов'язково сертифікувати «provably fair», якщо є RNG-сертифікат?
«Provably fair» підвищує довіру, але не замінює обов'язкову сертифікацію RNG/ігор там, де вона потрібна.
Коли можна приймати трафік?
Тільки після отримання ліцензії/дозволу і проходження техаудиту, з включеним геоблокуванням і RG/AML.
13) Дисклеймер
Матеріал носить загальний характер і не є юридичною консультацією. Перед подачею документів звіряйтеся із законами обраної юрисдикції та працюйте з профільним юристом/консультантом.
Ліцензування онлайн-казино - це не «один документ», а система: прозорі власники і капітал, сертифікована платформа і контент, що працюють KYC/AML/RG, захист даних і зрозумілі правила маркетингу/виплат. Вибирайте юрисдикцію під вашу бізнес-модель, готуйте доказові процеси і логи, використовуйте «compliance-by-design» - і ви отримаєте ліцензію, партнерів по платежах і довіру гравців, яке конвертується в стійке зростання.