Este documento refleja las funciones identificadas en la aplicación FondosEG a la fecha de vigencia. Debe completarse con la identificación legal y licencias del operador antes de un lanzamiento comercial.
1. Marco de referencia
FondosEG ha sido diseñado tomando como referencia el Reglamento n.º 04/18/CEMAC/UMAC/COBAC relativo a los servicios de pago, el Reglamento n.º 03/16 sobre sistemas, medios e incidentes de pago, el Reglamento n.º 01/20 sobre protección de consumidores bancarios, el marco CEMAC de prevención del blanqueo y financiación del terrorismo y la normativa cambiaria aplicable.
Esta declaración describe controles técnicos y operativos observados en la aplicación; no constituye por sí sola una autorización, certificación, auditoría regulatoria ni prueba de licencia. La entidad operadora y los proveedores financieros deben mantener las autorizaciones que correspondan a su actividad.
2. Identificación y conocimiento del cliente
- Registro de nombre, correo, teléfono y rol de cada usuario.
- Posibilidad de recopilar tipo y número de documento de ordenante y beneficiario.
- Datos de destino, país, ciudad, importe, moneda y notas de la operación.
- Verificación adicional cuando el riesgo, importe, canal o proveedor lo requiera.
- Restricción o suspensión si los datos son insuficientes, inconsistentes o no verificables.
3. Prevención de blanqueo, fraude y financiación ilícita
Los usuarios deben explicar el propósito económico y origen de fondos cuando sea requerido. La plataforma puede registrar eventos de cumplimiento, IP, agente de usuario, versión de divulgación y metadatos, y puede someter operaciones a límites, revisión, rechazo o comunicación conforme a la normativa y procedimientos aplicables.
- No se permiten identidades falsas, fraccionamiento para eludir controles, beneficiarios ficticios ni uso por cuenta de terceros no declarados.
- Pueden revisarse patrones de frecuencia, importe, destino, cambios de cuenta, códigos fallidos e inconsistencias documentales.
- La confidencialidad legal puede impedir informar sobre determinadas revisiones o comunicaciones a autoridades.
4. Protección del consumidor
- Información previa sobre importe, comisión, moneda, beneficiario y estado de la operación.
- Consentimiento expreso antes de ejecutar transferencias sujetas a la divulgación CEMAC configurada.
- Historial, referencias y evidencias para comprobar movimientos.
- Canal de reclamaciones gratuito con referencia, categoría, acuse y fecha objetivo.
- Prohibición de comunicaciones engañosas, tarifas ocultas y cláusulas abusivas.
5. Integridad financiera y trazabilidad
Las operaciones utilizan funciones transaccionales para bloquear saldos, mantener reservas, evitar duplicados y registrar saldo anterior y posterior. Los eventos financieros, logs de actividad, estados, autores, tiempos y referencias apoyan la conciliación y auditoría. Los mecanismos de idempotencia reducen el riesgo de repetir solicitudes API.
6. Seguridad tecnológica
- Autenticación de usuarios mediante Supabase y cookies técnicas de sesión.
- Control por roles y políticas Row Level Security para limitar acceso a registros.
- Claves API con permisos, entornos, límites y secretos tratados mediante hash o cifrado según el flujo.
- Webhooks firmados, rotación de secretos y registro de intentos de entrega.
- Registros de IP, agente de usuario, actividad y solicitudes para investigación.
- Separación entre sandbox y producción para integraciones externas.
7. Notificaciones y proveedores
FondosEG puede utilizar Twilio para SMS, Resend para correo, un buzón IMAP para soporte, Revolut para enlaces o pagos y proveedores configurables para pagos de alquiler. Cada integración debe someterse a evaluación de seguridad, privacidad, continuidad, localización de datos y cumplimiento contractual antes de producción.
8. Incidentes y continuidad
Los incidentes que afecten confidencialidad, integridad, disponibilidad o ejecución de pagos deben registrarse, contenerse, investigarse y notificarse cuando lo exija la normativa o el contrato. Deben existir copias de seguridad, procedimientos de recuperación, rotación de secretos y mecanismos para revocar accesos comprometidos.
9. Responsabilidades por rol
- Clientes: proteger credenciales, verificar beneficiarios y aportar información legítima.
- Gestores: validar identidad y documentación, custodiar fondos y seguir procedimientos de pago y liquidación.
- Administradores: aplicar mínimo privilegio, justificar correcciones y recargas y supervisar trazas.
- Developers: proteger secretos, validar firmas, limitar datos y respetar rate limits e idempotencia.
- Operador: mantener políticas, formación, controles, gestión de proveedores, reclamaciones y revisión periódica de riesgos.
10. Revisión independiente y límites
Antes de producción comercial, el operador debe completar su matriz regulatoria, confirmar licencias, formalizar responsables, aprobar periodos de conservación, probar respuesta a incidentes y someter controles críticos a revisión jurídica y técnica independiente. La existencia de funciones de cumplimiento en el código no sustituye esos pasos.
11. Fuentes oficiales
- BEAC: Reglamento n.º 04/18/CEMAC/UMAC/COBAC sobre servicios de pago.
- BEAC/COBAC: Reglamento n.º 01/20 sobre protección de consumidores de productos y servicios bancarios.
- BEAC: Reglamento n.º 03/16 sobre sistemas, medios e incidentes de pago.
- BEAC: Reglamento n.º 02/18 relativo a la regulación de cambios en la CEMAC.
- Normativa nacional de Guinea Ecuatorial sobre protección de datos, comunicaciones electrónicas y conservación de datos, una vez publicada y confirmada por asesoría local.
Referencias regulatorias oficiales
Marco consultado para la redacción. La aplicabilidad concreta debe confirmarse con asesoría jurídica local.
