FondosEG
FondosEG
Volver al inicio
Cumplimiento y seguridad financiera

Marco de cumplimiento de FondosEG

Resume los controles incorporados a la plataforma y las obligaciones de usuarios, gestores, administradores e integradores.

Vigente desde el 2 de julio de 2026 · Versión 1.0

Contenido

1. Marco de referencia2. Identificación y conocimiento del cliente3. Prevención de blanqueo, fraude y financiación ilícita4. Protección del consumidor5. Integridad financiera y trazabilidad6. Seguridad tecnológica7. Notificaciones y proveedores8. Incidentes y continuidad9. Responsabilidades por rol10. Revisión independiente y límites11. Fuentes oficiales

Este documento refleja las funciones identificadas en la aplicación FondosEG a la fecha de vigencia. Debe completarse con la identificación legal y licencias del operador antes de un lanzamiento comercial.

1. Marco de referencia

FondosEG ha sido diseñado tomando como referencia el Reglamento n.º 04/18/CEMAC/UMAC/COBAC relativo a los servicios de pago, el Reglamento n.º 03/16 sobre sistemas, medios e incidentes de pago, el Reglamento n.º 01/20 sobre protección de consumidores bancarios, el marco CEMAC de prevención del blanqueo y financiación del terrorismo y la normativa cambiaria aplicable.

Esta declaración describe controles técnicos y operativos observados en la aplicación; no constituye por sí sola una autorización, certificación, auditoría regulatoria ni prueba de licencia. La entidad operadora y los proveedores financieros deben mantener las autorizaciones que correspondan a su actividad.

2. Identificación y conocimiento del cliente

  • Registro de nombre, correo, teléfono y rol de cada usuario.
  • Posibilidad de recopilar tipo y número de documento de ordenante y beneficiario.
  • Datos de destino, país, ciudad, importe, moneda y notas de la operación.
  • Verificación adicional cuando el riesgo, importe, canal o proveedor lo requiera.
  • Restricción o suspensión si los datos son insuficientes, inconsistentes o no verificables.

3. Prevención de blanqueo, fraude y financiación ilícita

Los usuarios deben explicar el propósito económico y origen de fondos cuando sea requerido. La plataforma puede registrar eventos de cumplimiento, IP, agente de usuario, versión de divulgación y metadatos, y puede someter operaciones a límites, revisión, rechazo o comunicación conforme a la normativa y procedimientos aplicables.

  • No se permiten identidades falsas, fraccionamiento para eludir controles, beneficiarios ficticios ni uso por cuenta de terceros no declarados.
  • Pueden revisarse patrones de frecuencia, importe, destino, cambios de cuenta, códigos fallidos e inconsistencias documentales.
  • La confidencialidad legal puede impedir informar sobre determinadas revisiones o comunicaciones a autoridades.

4. Protección del consumidor

  • Información previa sobre importe, comisión, moneda, beneficiario y estado de la operación.
  • Consentimiento expreso antes de ejecutar transferencias sujetas a la divulgación CEMAC configurada.
  • Historial, referencias y evidencias para comprobar movimientos.
  • Canal de reclamaciones gratuito con referencia, categoría, acuse y fecha objetivo.
  • Prohibición de comunicaciones engañosas, tarifas ocultas y cláusulas abusivas.

5. Integridad financiera y trazabilidad

Las operaciones utilizan funciones transaccionales para bloquear saldos, mantener reservas, evitar duplicados y registrar saldo anterior y posterior. Los eventos financieros, logs de actividad, estados, autores, tiempos y referencias apoyan la conciliación y auditoría. Los mecanismos de idempotencia reducen el riesgo de repetir solicitudes API.

6. Seguridad tecnológica

  • Autenticación de usuarios mediante Supabase y cookies técnicas de sesión.
  • Control por roles y políticas Row Level Security para limitar acceso a registros.
  • Claves API con permisos, entornos, límites y secretos tratados mediante hash o cifrado según el flujo.
  • Webhooks firmados, rotación de secretos y registro de intentos de entrega.
  • Registros de IP, agente de usuario, actividad y solicitudes para investigación.
  • Separación entre sandbox y producción para integraciones externas.

7. Notificaciones y proveedores

FondosEG puede utilizar Twilio para SMS, Resend para correo, un buzón IMAP para soporte, Revolut para enlaces o pagos y proveedores configurables para pagos de alquiler. Cada integración debe someterse a evaluación de seguridad, privacidad, continuidad, localización de datos y cumplimiento contractual antes de producción.

8. Incidentes y continuidad

Los incidentes que afecten confidencialidad, integridad, disponibilidad o ejecución de pagos deben registrarse, contenerse, investigarse y notificarse cuando lo exija la normativa o el contrato. Deben existir copias de seguridad, procedimientos de recuperación, rotación de secretos y mecanismos para revocar accesos comprometidos.

9. Responsabilidades por rol

  • Clientes: proteger credenciales, verificar beneficiarios y aportar información legítima.
  • Gestores: validar identidad y documentación, custodiar fondos y seguir procedimientos de pago y liquidación.
  • Administradores: aplicar mínimo privilegio, justificar correcciones y recargas y supervisar trazas.
  • Developers: proteger secretos, validar firmas, limitar datos y respetar rate limits e idempotencia.
  • Operador: mantener políticas, formación, controles, gestión de proveedores, reclamaciones y revisión periódica de riesgos.

10. Revisión independiente y límites

Antes de producción comercial, el operador debe completar su matriz regulatoria, confirmar licencias, formalizar responsables, aprobar periodos de conservación, probar respuesta a incidentes y someter controles críticos a revisión jurídica y técnica independiente. La existencia de funciones de cumplimiento en el código no sustituye esos pasos.

11. Fuentes oficiales

  • BEAC: Reglamento n.º 04/18/CEMAC/UMAC/COBAC sobre servicios de pago.
  • BEAC/COBAC: Reglamento n.º 01/20 sobre protección de consumidores de productos y servicios bancarios.
  • BEAC: Reglamento n.º 03/16 sobre sistemas, medios e incidentes de pago.
  • BEAC: Reglamento n.º 02/18 relativo a la regulación de cambios en la CEMAC.
  • Normativa nacional de Guinea Ecuatorial sobre protección de datos, comunicaciones electrónicas y conservación de datos, una vez publicada y confirmada por asesoría local.

Referencias regulatorias oficiales

Marco consultado para la redacción. La aplicabilidad concreta debe confirmarse con asesoría jurídica local.

Reglamentos COBAC — BEAC Sistemas de pago — BEAC Regulación de cambios — BEAC

¿Tienes dudas sobre este documento?

soporte@fondoseg.com