Política AML
OEX Canada Limited — Política de prevención del blanqueo de capitales y la financiación del terrorismo
OEX CANADA LIMITED
POLÍTICA DE PREVENCIÓN DEL LAVADO DE DINERO (AML) Y DE LA FINANCIACIÓN DEL TERRORISMO (ATF)
1. OBJETIVO
1.1 Objeto de esta Política
La presente Política de Prevención del Lavado de Dinero y de la Financiación del Terrorismo (la «Política») establece el marco adoptado por OEX CANADA LIMITED (la «Compañía») para identificar, evaluar, mitigar, supervisar y gestionar los riesgos de lavado de dinero, financiación de actividades terroristas, elusión de sanciones y demás delitos financieros relacionados derivados de sus actividades comerciales.
La Compañía está constituida al amparo de la Ley canadiense sobre sociedades por acciones (Canada Business Corporations Act) con el número de corporación 1425293-3, y tiene su domicilio social en 20 Teagarden Court, Whitby, Ontario L1R 2H9, Canadá. La Compañía está registrada ante el Centro de análisis de operaciones y declaraciones financieras de Canadá («FINTRAC») como empresa de servicios monetarios con el número de registro MSB M22760780.
La Compañía presta servicios relacionados con monedas virtuales, incluidos el cambio de monedas virtuales, la transferencia de monedas virtuales y servicios de monedero alojado, y puede custodiar o controlar monedas virtuales en nombre de clientes. Estas actividades pueden exponer a la Compañía a riesgos de delitos financieros derivados de clientes, beneficiarios finales, contrapartes, pagadores terceros, direcciones de monedero, transacciones en blockchain, jurisdicciones, productos, tecnologías y canales de prestación.
El objeto de esta Política es establecer un marco de cumplimiento documentado y eficaz, proporcionado a la naturaleza, el tamaño y la complejidad del negocio de la Compañía, y garantizar que los riesgos y obligaciones aplicables se gestionen de forma coherente.
La Compañía no permitirá a sabiendas que su negocio, sistemas, cuentas, monederos, productos, personal o relaciones con terceros se utilicen para facilitar el lavado de dinero, la financiación de actividades terroristas, la elusión de sanciones u otra conducta ilícita. Cuando la Compañía no pueda obtener información suficiente para comprender o mitigar adecuadamente los riesgos asociados a un cliente, transacción, beneficiario final, origen de fondos, tercero, contraparte o monedero, rechazará, restringirá, suspenderá o dará por terminada la actividad o relación comercial pertinente, según corresponda.
1.2 Enfoque basado en el riesgo
La Compañía adopta un enfoque basado en el riesgo en virtud del cual la naturaleza y el alcance de los controles aplicados a un cliente, transacción, servicio, monedero, producto, jurisdicción o relación comercial serán proporcionados a los riesgos identificados.
El enfoque basado en el riesgo no autoriza a la Compañía a ignorar o reducir ningún requisito legal obligatorio. Se dedicará mayor atención, escrutinio y recursos a las circunstancias de mayor riesgo, mientras que se aplicarán controles proporcionados a las circunstancias de menor riesgo.
El enfoque de la Compañía se basará en su evaluación de riesgos a nivel de la empresa, la metodología de clasificación de riesgo de clientes, la supervisión continua y de transacciones, el análisis de blockchain, la verificación de sanciones, la orientación regulatoria pertinente, las tipologías y la información obtenida a lo largo de la relación con el cliente.
Ningún factor de riesgo individual determinará automáticamente si un cliente o una transacción es aceptable o sospechosa. La Compañía evaluará los hechos, el contexto, el comportamiento y los indicadores pertinentes en su conjunto y documentará la justificación de las decisiones materiales.
1.3 Aplicación y responsabilidad
El cumplimiento de esta Política es obligatorio. Se aplica a todos los directores, directivos, empleados, contratistas, consultores, agentes, mandatarios, representantes autorizados y proveedores de servicios externalizados pertinentes que participen en las actividades de la Compañía.
Toda persona sujeta a esta Política es responsable de comprender y cumplir los requisitos pertinentes a su función. Ninguna persona podrá ignorar o anular un requisito de cumplimiento por motivos comerciales, operativos o de atención al cliente.
Cualquier duda sobre la interpretación o aplicación de esta Política debe remitirse al Oficial de Cumplimiento. Las infracciones reales o sospechadas deben escalarse con prontitud. El incumplimiento puede dar lugar a medidas disciplinarias, rescisión del nombramiento o del encargo, notificación a los reguladores u otras acciones legales, según corresponda.
2. MARCO REGULATORIO Y LEGAL
2.1 Requisitos canadienses aplicables
La Compañía desarrollará sus actividades de conformidad con la Ley sobre el producto del delito (lavado de dinero) y la financiación de actividades terroristas (Proceeds of Crime (Money Laundering) and Terrorist Financing Act), los reglamentos dictados al amparo de dicha ley y demás requisitos legales y regulatorios canadienses aplicables.
La Compañía también cumplirá las sanciones canadienses aplicables, los requisitos relativos a bienes de terroristas y las Directivas ministeriales, incluida cualquier obligación aplicable de restringir o prohibir transacciones, congelar o divulgar bienes, realizar verificaciones o presentar informes a FINTRAC u otra autoridad competente.
El Oficial de Cumplimiento supervisará los desarrollos legales y regulatorios materiales y garantizará que esta Política, los procedimientos de apoyo y los controles pertinentes se actualicen cuando sea necesario.
2.2 Registro en FINTRAC
La Compañía está registrada en FINTRAC como empresa de servicios monetarios con el número de registro MSB M22760780. Sus actividades registradas incluyen operaciones con monedas virtuales.
La Compañía solo realizará aquellas actividades de servicios monetarios que esté legalmente autorizada y debidamente registrada para prestar.
El Oficial de Cumplimiento garantizará que la información de registro de la Compañía en FINTRAC permanezca exacta, completa y actualizada y que cualquier cambio requerido relativo a su propiedad, directores, alta dirección, actividades, ubicaciones, agentes u otros datos de registro se presente dentro del plazo aplicable.
La Compañía conservará los registros pertinentes relativos a su registro, renovación y modificaciones.
2.3 Orientación de FINTRAC y normas internacionales
La Compañía tendrá en cuenta la orientación vigente de FINTRAC, alertas operativas, boletines especiales, indicadores sectoriales, hallazgos de examen y demás publicaciones regulatorias pertinentes al diseñar y revisar su programa de cumplimiento.
La Compañía también podrá considerar normas y orientación internacionales pertinentes, incluidas publicaciones del Grupo de Acción Financiera Internacional (GAFI) y de otras autoridades competentes, cuando ayuden a identificar riesgos emergentes o a reforzar los controles.
La orientación regulatoria y las normas internacionales no sustituyen la ley canadiense aplicable. En caso de inconsistencia, prevalecerá el requisito legal canadiense aplicable.
La Compañía podrá aplicar controles adicionales exigidos por un socio bancario, proveedor de servicios de pago, custodio, contraparte o jurisdicción pertinente, siempre que dichos controles no entren en conflicto con la ley canadiense.
2.4 Conflictos e interpretación
Cuando esta Política sea incompatible con la ley o la normativa aplicable, prevalecerá la ley o la normativa.
Cuando exista incertidumbre respecto de la interpretación de un requisito, el asunto se remitirá al Oficial de Cumplimiento. El Oficial de Cumplimiento podrá obtener asesoramiento legal o profesional externo cuando proceda.
Ninguna persona podrá interpretar una ambigüedad de manera destinada a eludir una obligación de informe, identificación, supervisión o conservación de registros.
3. ÁMBITO DE APLICACIÓN Y MODELO DE NEGOCIO
3.1 Ámbito de aplicación
Esta Política se aplica a todas las actividades realizadas por la Compañía o en su nombre que den lugar, o puedan dar lugar, a obligaciones en virtud de los requisitos canadienses aplicables de LBC/FT.
Se aplica al cambio de monedas virtuales, a las transferencias y a las actividades relacionadas de pago o liquidación de la Compañía, incluida la incorporación de clientes, depósitos, retiros, conversiones y transacciones completadas o intentadas.
Cuando la Compañía preste servicios de monedero alojado, custodia u otros servicios que impliquen la custodia o el control de monedas virtuales de clientes o credenciales de monedero, esas actividades también quedarán dentro del ámbito de esta Política.
La Política se aplica a clientes en Canadá y en otras jurisdicciones permitidas, y a transacciones completadas, intentadas, rechazadas, suspendidas, canceladas o de otro modo no completadas.
Cuando un agente, contratista o proveedor de servicios realice una actividad en nombre de la Compañía, la Compañía sigue siendo responsable de garantizar que la actividad se realice de conformidad con la ley aplicable y esta Política.
3.2 Servicios de monedas virtuales
La Compañía presta, o puede prestar cuando sea legal y operativamente viable, servicios de cambio y transferencia de monedas virtuales, incluida la conversión entre monedas virtuales y transacciones que involucren moneda fiduciaria y monedas virtuales.
Cuando la Compañía preste servicios de monedero alojado o relacionados con la custodia, podrá custodiar, salvaguardar, administrar o controlar monedas virtuales o credenciales de monedero en nombre de clientes.
La Compañía mantendrá diligencia debida del cliente, supervisión de transacciones, verificación de monederos, análisis de blockchain y demás controles proporcionados a la naturaleza y el riesgo de los servicios prestados.
La Compañía no ofrecerá un servicio, activo, red o funcionalidad que no pueda identificar, verificar, supervisar y controlar adecuadamente.
3.3 Efectivo
La Compañía no acepta efectivo físico.
Cualquier intento de pago en efectivo físico será rechazado y escalado a Cumplimiento cuando las circunstancias sean inusuales, sospechosas o inconsistentes con la actividad esperada del cliente.
3.4 Ámbito geográfico
La Compañía puede prestar servicios en Canadá y en otras jurisdicciones cuando sea legal y operativamente permisible.
La Compañía mantendrá un marco documentado de riesgo por jurisdicción que clasifique países y territorios como aprobados, restringidos o prohibidos.
La clasificación reflejará las sanciones canadienses aplicables y las Directivas ministeriales, las normas internacionales pertinentes, el riesgo de delitos financieros, las condiciones regulatorias locales y la capacidad de la Compañía para realizar una diligencia debida y una supervisión eficaces.
Los clientes o transacciones vinculados a jurisdicciones restringidas estarán sujetos a medidas reforzadas y requisitos de aprobación.
La Compañía no establecerá ni mantendrá relaciones que involucren jurisdicciones o actividades prohibidas.
4. GOBERNANZA Y OFICIAL DE CUMPLIMIENTO
4.1 Gobernanza y responsabilidad
La alta dirección es responsable de garantizar que la Compañía mantenga un programa de cumplimiento LBC/FT razonablemente diseñado, basado en el riesgo y eficaz, proporcionado a su negocio y perfil de riesgo.
El personal de negocio es responsable de implementar los controles pertinentes a sus actividades. El Oficial de Cumplimiento es responsable de implementar y supervisar el programa de cumplimiento, y su eficacia será revisada de forma independiente de conformidad con esta Política.
El cumplimiento de los requisitos LBC/FT es una responsabilidad empresarial fundamental y no podrá ser anulado por consideraciones comerciales, operativas o de atención al cliente.
Supervisión de funcionarios superiores
Las políticas y procedimientos de cumplimiento por escrito de la Compañía, incluida esta Política y cualquier modificación material, serán aprobados por un Funcionario Superior de conformidad con los requisitos aplicables.
Al Funcionario Superior se le proporcionará información suficiente para ejercer una supervisión adecuada, incluidos asuntos materiales de cumplimiento, deficiencias significativas de control, remedios y los resultados de las revisiones de eficacia.
La Compañía conservará prueba de la aprobación, la fecha de entrada en vigor, la versión aplicable y la fecha de revisión programada de esta Política.
Información de gestión y escalamiento
El Oficial de Cumplimiento proporcionará a la alta dirección información periódica adecuada al tamaño, las actividades y el perfil de riesgo de la Compañía.
Las infracciones materiales, preocupaciones regulatorias, fallos de informes, asuntos de sanciones y deficiencias significativas de control se escalarán con prontitud y no se pospondrán hasta el siguiente informe periódico.
4.4 Nombramiento del Oficial de Cumplimiento
La Compañía nombrará un Oficial de Cumplimiento responsable de implementar y supervisar su programa de cumplimiento LBC/FT.
El Oficial de Cumplimiento poseerá conocimiento suficiente del negocio, los clientes, los servicios, los sistemas y los riesgos de delitos financieros de la Compañía, así como una comprensión adecuada de los requisitos canadienses aplicables de LBC/FT y sanciones.
El Oficial de Cumplimiento dispondrá de autoridad, independencia, acceso a la información y recursos suficientes para desempeñar el cargo con eficacia y tendrá acceso directo al Funcionario Superior y a la alta dirección.
4.5 Independencia y conflictos
El Oficial de Cumplimiento desempeñará el cargo con independencia suficiente respecto de las presiones comerciales y operativas.
Todo conflicto real o potencial derivado de otro cargo desempeñado por el Oficial de Cumplimiento será identificado y gestionado de forma adecuada. El cargo no se estructurará de manera que comprometa el cuestionamiento objetivo, el escalamiento o las decisiones de informe.
5. PROGRAMA DE CUMPLIMIENTO LBC/FT
La Compañía mantendrá un programa de cumplimiento LBC/FT que comprenda:
(a) el nombramiento de un Oficial de Cumplimiento;
(b) políticas y procedimientos por escrito;
(c) una evaluación de riesgos documentada;
(d) un programa de formación continua por escrito; y
(e) un plan documentado para revisar la eficacia del programa al menos una vez cada dos años.
El programa permanecerá adecuado a las actividades comerciales, el tamaño y el perfil de riesgo de la Compañía y se actualizará tras cambios legales, regulatorios o comerciales materiales.
6. EVALUACIÓN DE RIESGOS DE LAVADO DE DINERO Y FINANCIACIÓN DEL TERRORISMO A NIVEL DE LA EMPRESA
6.1 Objeto de la evaluación de riesgos
La Compañía realizará y mantendrá una evaluación documentada a nivel de la empresa de los riesgos de lavado de dinero, financiación de actividades terroristas, elusión de sanciones y delitos financieros relacionados derivados de sus actividades comerciales.
El objeto de la evaluación es permitir a la Compañía comprender dónde y cómo sus servicios pueden estar expuestos a delitos financieros, determinar si sus controles existentes son adecuados y aplicar recursos y medidas reforzadas de forma proporcionada a los riesgos identificados.
La evaluación de riesgos reflejará el modelo de negocio real de la Compañía, incluida la prestación de servicios de cambio de monedas virtuales, transferencia de monedas virtuales y monedero alojado, su custodia o control de monedas virtuales de clientes, su aceptación de pagos de terceros aprobados y la prestación de servicios a clientes en Canadá y otras jurisdicciones permitidas.
La evaluación de riesgos no se tratará como un documento estático o genérico. Será suficientemente detallada para demostrar cómo la Compañía ha identificado los riesgos materiales, cómo se han evaluado esos riesgos y qué controles se han implementado para mitigarlos.
6.2 Metodología de evaluación de riesgos
La Compañía utilizará una metodología documentada para evaluar el riesgo inherente, la eficacia de los controles de mitigación y el riesgo residual.
El riesgo inherente es el nivel de riesgo de delitos financieros que surgiría en ausencia de controles. La eficacia de los controles es el grado en que los sistemas, procedimientos, personal y supervisión de la Compañía reducen el riesgo identificado. El riesgo residual es el nivel de riesgo que permanece tras aplicar los controles pertinentes.
La metodología proporcionará una base clara y coherente para asignar calificaciones de riesgo y documentará las razones de los juicios materiales. Las calificaciones de riesgo no se determinarán únicamente mediante puntuación automatizada ni con referencia a un solo factor. La Compañía considerará la interacción global entre los riesgos y controles pertinentes.
Cuando la información fiable sea limitada o persista la incertidumbre, la Compañía adoptará un enfoque cauteloso y podrá aplicar una calificación de riesgo más alta hasta obtener información suficiente.
6.3 Riesgo del cliente
La Compañía evaluará los riesgos asociados a los tipos de clientes a los que presta servicios y a la naturaleza de sus actividades.
Los factores pertinentes pueden incluir si el cliente es una persona física o jurídica, la ocupación o actividad del cliente, la naturaleza y complejidad de la estructura de propiedad y control del cliente, su situación regulatoria, el propósito de la relación, el origen y uso esperados de los fondos, el volumen y la frecuencia anticipados de las transacciones y las jurisdicciones vinculadas al cliente.
La Compañía también considerará si el perfil del cliente presenta un riesgo incrementado debido a exposición política, información adversa, exposición a sanciones, alegaciones de delitos financieros, acuerdos con nominados, intermediarios inexplicados, actividades intensivas en efectivo, sectores de alto riesgo o dificultad para verificar la identidad, la propiedad o el origen de fondos.
Los clientes cuya identidad, propiedad, propósito o actividad esperada no puedan comprenderse adecuadamente no se tratarán como de menor riesgo únicamente porque no se haya identificado información adversa.
6.4 Riesgo de productos y servicios
La Compañía evaluará los riesgos de delitos financieros asociados a cada producto y servicio que preste.
El cambio de monedas virtuales, la transferencia de monedas virtuales, los servicios de monedero alojado y de custodia pueden presentar riesgos elevados porque las monedas virtuales pueden transferirse rápidamente, a través de fronteras y mediante múltiples direcciones de monedero, y pueden utilizarse para ocultar el origen, el destino o la titularidad real de los activos.
La evaluación considerará si un producto permite depósitos y retiros rápidos, conversión entre activos, transferencias a monederos externos, interacción con protocolos descentralizados, exposición a tecnologías que aumentan el anonimato, transacciones automatizadas, transferencias entre cadenas u otras características que puedan incrementar el riesgo de delitos financieros.
La Compañía también considerará en qué medida la moneda virtual, la red o el servicio pertinentes pueden supervisarse eficazmente mediante controles de supervisión de transacciones y análisis de blockchain.
Cuando un producto o servicio no pueda supervisarse adecuadamente, la Compañía no lo ofrecerá salvo que se implementen y aprueben controles alternativos adecuados.
6.5 Riesgo del canal de prestación y de la tecnología
La Compañía evaluará los riesgos derivados de los métodos mediante los cuales los clientes acceden y utilizan sus servicios.
La incorporación no presencial, el acceso remoto a cuentas, los servicios móviles u online, las interfaces de programación de aplicaciones, las transferencias automatizadas y la dependencia de métodos electrónicos de verificación de identidad pueden incrementar el riesgo de suplantación, fraude de identidad sintética, apropiación de cuentas, actividad de mulas o uso indebido por terceros no autorizados.
La evaluación considerará la adecuación de los controles de dispositivo, red, inicio de sesión, autenticación, geolocalización y comportamiento, cuando proceda. También considerará los riesgos derivados de nuevas tecnologías, sistemas externalizados, infraestructura en la nube y dependencias de proveedores externos de datos o servicios.
El uso de la tecnología no elimina la necesidad de juicio humano. Los sistemas automatizados estarán sujetos a gobernanza, calibración, pruebas, gestión de excepciones y supervisión adecuadas.
6.6 Riesgo geográfico
La Compañía evaluará los riesgos asociados a cada jurisdicción vinculada a sus clientes, contrapartes, transacciones, rutas de pago, actividad de monederos y relaciones comerciales.
La evaluación considerará las sanciones aplicables, las directivas ministeriales, las publicaciones del GAFI, la solidez de los controles locales antilavado de dinero, la transparencia regulatoria, los niveles de corrupción, las preocupaciones de financiación del terrorismo, la regulación de activos virtuales, la eficacia de la aplicación de la ley y la capacidad de la Compañía para obtener información fiable sobre clientes y transacciones.
Una jurisdicción no se tratará como aceptable únicamente porque no esté prohibida por ley. Las jurisdicciones que presenten un riesgo elevado pero manejable pueden clasificarse como restringidas y quedar sujetas a diligencia debida reforzada, aprobación, límites o supervisión.
Cuando la Compañía no pueda obtener información suficiente o no pueda supervisar eficazmente los riesgos asociados a una jurisdicción, la jurisdicción podrá prohibirse a pesar de la ausencia de una prohibición legal específica.
6.7 Riesgo de transacciones
La Compañía evaluará los riesgos asociados al tamaño, volumen, frecuencia, velocidad, complejidad y patrón de las transacciones realizadas a través de sus servicios.
Los factores pertinentes pueden incluir movimiento rápido de fondos, depósitos y retiros repetidos, transferencias inconsistentes con la actividad esperada del cliente, transacciones que involucren múltiples monederos o terceros, actividad estructurada por debajo de umbrales de informe o identificación, transferencias circulares, actividad de paso, transacciones sin propósito económico aparente y transacciones que involucren servicios o jurisdicciones de alto riesgo.
Para la actividad en monedas virtuales, la Compañía considerará la exposición del monedero, el historial de transacciones en blockchain, vínculos con servicios ilícitos, exposición a sanciones, uso de mezcladores o tumblers, indicadores de ransomware, exposición a estafas o fraudes, actividad en mercados de la darknet, activos robados, saltos entre cadenas y otros métodos utilizados para ocultar flujos de transacciones.
La evaluación también tendrá en cuenta las transacciones intentadas, rechazadas, canceladas o fallidas, ya que pueden aportar información pertinente sobre la intención del cliente o el riesgo de delitos financieros.
6.8 Riesgo de terceros y externalización
La Compañía evaluará los riesgos de delitos financieros y de cumplimiento derivados de sus relaciones con agentes, proveedores de servicios de pago, proveedores de monederos, custodios, proveedores de servicios de activos virtuales, proveedores de verificación de identidad, proveedores de análisis de blockchain, proveedores tecnológicos y demás proveedores de servicios externalizados.
La evaluación considerará la situación regulatoria del proveedor, su propiedad, reputación, jurisdicción, entorno de control, capacidad técnica, seguridad de la información, auditabilidad, continuidad del servicio y capacidad para proporcionar registros con prontitud.
La Compañía no asumirá que el uso de un proveedor regulado o de reputación elimina la necesidad de su propia evaluación de riesgos y supervisión. La Compañía sigue siendo responsable del cumplimiento de sus obligaciones legales incluso cuando un proveedor externo realice tareas operativas en su nombre.
6.9 Revisión y aprobación
La evaluación de riesgos a nivel de la empresa se revisará formalmente al menos anualmente y siempre que se produzca un cambio material.
También se realizará una revisión antes de que la Compañía introduzca un nuevo producto, moneda virtual, red blockchain, servicio, segmento de clientes, jurisdicción, canal de prestación o acuerdo material con terceros.
La evaluación se aprobará de conformidad con el marco de gobernanza de la Compañía. Los hallazgos materiales, brechas de control y riesgos residuales se informarán al Funcionario Superior y se abordarán mediante remedios documentados o aceptación formal de conformidad con el apetito de riesgo de la Compañía.
FINTRAC exige que las entidades obligadas a informar evalúen y documenten los riesgos de lavado de dinero y financiación de actividades terroristas que surjan en el curso de sus actividades y apliquen medidas reforzadas en situaciones de alto riesgo.
7. ACEPTACIÓN DE CLIENTES Y CLASIFICACIÓN DE RIESGOS
7.1 Principios de aceptación de clientes
La Compañía establecerá una relación comercial solo cuando haya obtenido información suficiente para comprender la identidad, la propiedad y el control del cliente, el propósito de la relación, la actividad esperada y el riesgo global de delitos financieros.
La aceptación del cliente se basará en una evaluación de si la información obtenida es completa, creíble y coherente, si el uso propuesto de los servicios de la Compañía es razonable y si los riesgos identificados pueden gestionarse adecuadamente.
La Compañía podrá rechazar una solicitud cuando no pueda obtenerse la información obligatoria, el cliente quede fuera del apetito de riesgo de la Compañía o la relación exponga a la Compañía a un riesgo legal, regulatorio o de delitos financieros inaceptable.
7.2 Clasificación de riesgos
La Compañía clasificará a los clientes como de riesgo bajo, medio o alto utilizando una metodología documentada de calificación de riesgos.
La clasificación tendrá en cuenta los factores pertinentes de riesgo del cliente, propiedad, producto, geografía, canal de prestación, transacciones, sanciones y monedas virtuales, incluida la fiabilidad de la información obtenida y cualquier inconsistencia material o indicador adverso.
La clasificación de riesgo del cliente determinará el nivel de diligencia debida, aprobación, supervisión continua y revisión aplicado a la relación.
Las clasificaciones de riesgo se revisarán y actualizarán cuando nueva información, actividad transaccional, resultados de verificación, cambios de propiedad u otros desarrollos materiales afecten al perfil de riesgo del cliente.
7.3 Clientes de riesgo bajo y medio
Un cliente solo podrá clasificarse como de riesgo bajo cuando el cliente, la estructura de propiedad, la actividad prevista, las jurisdicciones, los métodos de pago y el comportamiento transaccional esperado presenten un riesgo de delitos financieros relativamente limitado.
La clasificación de riesgo bajo no elimina ni reduce ningún requisito obligatorio de identificación, verificación, verificación de listas, supervisión, informes o conservación de registros.
Se aplicará una clasificación de riesgo medio cuando la relación presente un riesgo ordinario o moderado que pueda gestionarse mediante los controles estándar de diligencia debida y supervisión de la Compañía.
Cuando surjan indicadores de riesgo adicionales, el cliente será reevaluado y podrá reclasificarse o someterse a medidas reforzadas.
7.4 Clientes de alto riesgo
La Compañía mantendrá criterios documentados que identifiquen clientes, actividades y relaciones restringidos y prohibidos.
Una relación restringida solo podrá aceptarse cuando se haya completado la diligencia debida reforzada, los riesgos puedan controlarse adecuadamente y se haya obtenido la aprobación requerida.
La Compañía no establecerá ni mantendrá una relación que involucre:
(a) una persona o actividad prohibida por la ley o las sanciones aplicables;
(b) una jurisdicción prohibida;
(c) un banco ficticio (shell bank);
(d) una identidad anónima o ficticia;
(e) bienes de procedencia delictiva conocida o actividad ilícita; o
(f) cualquier otro riesgo fuera del apetito de riesgo aprobado de la Compañía.
7.5 Aprobación y documentación
Las decisiones de aceptación de clientes y clasificación de riesgos se documentarán de forma proporcionada a los riesgos involucrados.
Cuando se requiera aprobación, el registro identificará al aprobador, la fecha, los riesgos materiales considerados y cualquier condición impuesta.
Ninguna clasificación de riesgo o aprobación podrá utilizarse para anular un requisito legal obligatorio ni para justificar la aceptación cuando la información requerida siga incompleta.
8. DILIGENCIA DEBIDA DEL CLIENTE Y VERIFICACIÓN DE IDENTIDAD
8.1 Requisito general
La Compañía realizará diligencia debida del cliente para comprender quiénes son sus clientes, por qué desean utilizar los servicios de la Compañía y si su actividad prevista y real es coherente con la información proporcionada.
La diligencia debida del cliente se completará cuando lo exija la ley y antes de que se permita al cliente utilizar los servicios de la Compañía, excepto cuando la legislación aplicable permita expresamente que la verificación se realice en un momento posterior y se cumplan las condiciones pertinentes.
El alcance de la diligencia debida será proporcionado al riesgo, pero siempre se cumplirán los requisitos legales obligatorios.
8.2 Clientes personas físicas
Para un cliente persona física, la Compañía obtendrá el nombre legal completo del cliente, la dirección de residencia, la fecha de nacimiento, la ocupación o naturaleza de la actividad principal, los datos de contacto y cualquier otra información necesaria para comprender y evaluar la relación.
La Compañía verificará la identidad del individuo utilizando un método permitido en virtud de los requisitos canadienses aplicables. Se registrarán el método de verificación, la fuente, la información de referencia y la fecha de verificación.
La Compañía tomará medidas razonables para garantizar que la persona que presenta la identificación es la persona a la que se refiere la información. Cuando la incorporación se realice de forma remota, la Compañía aplicará controles adecuados para abordar la suplantación, el fraude de identidad, la manipulación de documentos y la apertura no autorizada de cuentas.
Cuando la información sea inconsistente, incompleta o poco fiable, la Compañía obtendrá aclaraciones o pruebas adicionales antes de completar la incorporación.
8.3 Clientes entidades
Para un cliente entidad, la Compañía obtendrá información suficiente para comprender la existencia legal de la entidad, su propiedad, control, actividades y propósito.
Esto incluirá el nombre legal de la entidad, los datos de registro o constitución, la dirección registrada, la dirección principal del negocio, la naturaleza del negocio, los documentos constitutivos o de formación, los directores o personas rectoras equivalentes y la autoridad de las personas que actúen en nombre de la entidad.
La Compañía verificará la existencia de la entidad utilizando registros o fuentes fiables e independientes permitidos en virtud de los requisitos aplicables.
La Compañía también verificará la identidad de las personas que actúen por la entidad y confirmará que están autorizadas para establecer y operar la relación.
8.4 Propósito y naturaleza prevista de la relación
La Compañía establecerá y registrará el propósito y la naturaleza prevista de cada relación comercial.
La información obtenida será suficientemente específica para permitir a la Compañía comprender cómo se espera que el cliente utilice sus servicios. No se aceptarán descripciones genéricas como «inversión», «negocio» o «uso personal» sin mayor explicación cuando no proporcionen una comprensión significativa de la actividad prevista.
La Compañía establecerá, según proceda, los valores transaccionales esperados, la frecuencia, las contrapartes, las jurisdicciones, los métodos de pago, el uso de monederos, el origen de fondos y los destinos anticipados de retiros o transferencias.
Esta información constituirá la línea base contra la cual se supervisará la actividad posterior del cliente.
8.5 Origen de fondos y origen de patrimonio
La Compañía obtendrá información sobre el origen de fondos cuando lo exija la ley, en virtud de sus procedimientos basados en el riesgo o cuando sea necesario para comprender una transacción o relación.
Origen de fondos significa el origen inmediato de los fondos o monedas virtuales utilizados en una transacción o relación. Origen de patrimonio significa la manera en que el cliente acumuló su patrimonio global.
La información sobre el origen de patrimonio puede requerirse para clientes de alto riesgo, personas políticamente expuestas, actividad de valor significativo u otras circunstancias en las que la situación financiera del cliente requiera mayor explicación.
La Compañía obtendrá pruebas de respaldo cuando la explicación del cliente por sí sola sea insuficiente, teniendo en cuenta el riesgo, el valor y la complejidad de la actividad.
Cuando no pueda establecerse adecuadamente el origen de fondos o de patrimonio, la Compañía podrá rechazar, restringir o dar por terminada la transacción o relación y considerará si se requiere una evaluación para el informe de transacciones sospechosas.
8.6 Dependencia de tecnología y proveedores de servicios
La Compañía podrá utilizar herramientas de verificación electrónica o proveedores externos para apoyar la verificación de identidad y la diligencia debida del cliente.
Dicho uso no transfiere la responsabilidad de la Compañía de determinar si se han satisfecho los requisitos legales.
La Compañía comprenderá el método utilizado, la información en la que se basa, las limitaciones del servicio y las pruebas disponibles para demostrar que la verificación se completó de forma adecuada.
La Compañía mantendrá arreglos de contingencia cuando un proveedor o sistema no esté disponible o produzca un resultado no concluyente.
8.7 Incumplimiento de la diligencia debida
Cuando la Compañía no pueda completar la diligencia debida del cliente o la verificación de identidad requeridas, no establecerá ni continuará la relación salvo que la ley lo permita expresamente y se apruebe conforme a procedimientos documentados.
La Compañía considerará si la imposibilidad de obtener información es en sí misma inusual o sospechosa.
La Compañía podrá restringir servicios, congelar actividad adicional cuando sea legalmente permisible, rechazar o devolver fondos, dar por terminada la relación o presentar un informe a FINTRAC cuando se cumpla el umbral pertinente.
9. TITULARIDAD REAL Y CONTROL
9.1 Requisito general
La Compañía identificará a las personas físicas que en última instancia poseen o controlan a un cliente entidad y tomará medidas razonables para confirmar la exactitud de la información obtenida.
La Compañía no se basará únicamente en la identidad del accionista inmediato, nominado, fiduciario, director corporativo o representante autorizado cuando exista propiedad o control adicional.
La revisión de titularidad real será suficiente para permitir a la Compañía comprender la estructura de propiedad y control de la entidad e identificar a cualquier persona que ejerza en última instancia propiedad o control material.
9.2 Sociedades
Para una sociedad, la Compañía obtendrá los nombres de todos los directores y los nombres y direcciones de las personas que posean o controlen directa o indirectamente el 25 por ciento o más de las acciones de la sociedad.
La Compañía obtendrá información suficiente para comprender cómo se ejerce la propiedad y el control, incluso mediante entidades intermediarias, acuerdos de voto, fideicomisos, sociedades, acuerdos con nominados u otras estructuras jurídicas.
Cuando la propiedad esté distribuida y ninguna persona alcance el umbral de propiedad pertinente, la Compañía considerará no obstante si alguna persona ejerce control por otros medios.
9.3 Fideicomisos
Para un fideicomiso, la Compañía obtendrá los nombres y direcciones de todos los fiduciarios, beneficiarios conocidos y constituyentes, junto con información suficiente para comprender la naturaleza, el propósito y el control del fideicomiso.
Cuando los beneficiarios se definan por clase en lugar de nombrarse individualmente, la Compañía obtendrá información suficiente para comprender la clase e identificar a las personas pertinentes cuando surjan distribuciones o control.
La Compañía prestará especial atención a fideicomisos que involucren nominados, protectores, estructuras transfronterizas complejas o cambios inexplicados de fiduciario, constituyente o beneficiario.
9.4 Otras entidades
Para sociedades y otras entidades, la Compañía identificará a las personas que posean o controlen directa o indirectamente el 25 por ciento o más y comprenderá los acuerdos mediante los cuales se ejerce el control.
La Compañía también identificará a las personas responsables de la gestión de la entidad cuando sea pertinente para comprender su propiedad, autoridad y riesgo.
9.5 Medidas para confirmar la exactitud
La Compañía tomará medidas razonables para confirmar la exactitud de la información sobre titularidad real.
Dichas medidas pueden incluir la revisión de documentos constitutivos, registros, acuerdos de sociedad, escrituras de fideicomiso, presentaciones corporativas, estados financieros auditados, organigramas de propiedad, registros de accionistas, bases de datos independientes y otra información fiable.
La Compañía documentará las medidas adoptadas, las fuentes revisadas y las conclusiones alcanzadas.
Una autodeclaración puede formar parte del proceso, pero no se tratará como concluyente cuando la estructura de propiedad sea compleja, inconsistente o de alto riesgo.
9.6 Imposibilidad de confirmar la titularidad real
Cuando la Compañía no pueda obtener la información prescrita sobre titularidad real, mantener esa información actualizada durante la supervisión continua o confirmar su exactitud, la Compañía:
(a) tomará medidas razonables para verificar la identidad del director ejecutivo de la entidad o de la persona que desempeñe esa función; y
(b) aplicará las medidas especiales requeridas para clientes de alto riesgo, incluida la supervisión continua reforzada.
La Compañía también considerará la deficiencia al evaluar el riesgo del cliente y al determinar si restringir los servicios prestados, imponer controles adicionales, exigir aprobación de la alta dirección, rechazar la solicitud o dar por terminada la relación.
9.7 Mantenimiento continuo
La información sobre titularidad real se mantendrá actualizada mediante revisión periódica y supervisión impulsada por eventos.
Los cambios en la propiedad, directores, fiduciarios, personas autorizadas, acuerdos de control o estructura corporativa desencadenarán una reevaluación cuando sean materiales.
La Compañía no seguirá basándose en información que sepa o sospeche que está desactualizada, incompleta o inexacta.
10. DETERMINACIONES DE TERCEROS Y PAGOS DE TERCEROS
10.1 Determinación de terceros
La Compañía tomará medidas razonables para determinar si una persona que realiza o intenta realizar una transacción actúa en nombre de un tercero siempre que lo exija la ley o cuando las circunstancias indiquen que otra persona puede dirigir, financiar o beneficiarse de la actividad.
La Compañía no asumirá que una transacción se realiza únicamente en beneficio del cliente meramente porque se inicie a través de la cuenta o monedero del cliente.
10.2 Información que debe obtenerse
Cuando la Compañía determine que interviene un tercero, tomará medidas razonables para obtener y registrar la información prescrita por la ley aplicable.
Para un tercero persona física, esto incluirá el nombre, la dirección, la fecha de nacimiento, la ocupación o naturaleza del negocio principal y, cuando esté prescrito, el número de teléfono de la persona.
Para un tercero entidad corporativa u otra entidad, esto incluirá su nombre, dirección, naturaleza del negocio principal, número de registro o constitución, la jurisdicción y el país en que se emitió dicho número y, cuando esté prescrito, el número de teléfono.
La Compañía también registrará la relación entre el tercero y el cliente, conductor, titular de la cuenta u otra persona o entidad pertinente.
10.3 Medidas razonables y determinaciones infructuosas
Cuando la Compañía no pueda determinar si interviene un tercero, pero tenga motivos razonables para sospechar que una persona o entidad actúa en nombre de un tercero, la Compañía conservará un registro:
(a) que indique si, según la persona o entidad pertinente, actúan únicamente por cuenta propia; y
(b) que describa los motivos razonables para sospechar que interviene un tercero.
La Compañía también documentará las medidas razonables adoptadas para realizar la determinación.
10.4 Pagos de terceros
Los pagos de terceros están restringidos y solo podrán aceptarse cuando el acuerdo sea lícito, transparente, coherente con el perfil y el propósito comercial del cliente y susceptible de identificarse, verificarse y supervisarse adecuadamente.
La Compañía se reserva el derecho de prohibir pagos de terceros para productos, categorías de clientes, jurisdicciones o métodos de pago particulares.
10.5 Acuerdos de terceros de mayor riesgo
Los pagos de terceros se tratarán como de mayor riesgo cuando involucren personas no relacionadas, múltiples intermediarios, estructuras corporativas complejas, jurisdicciones de alto riesgo, transferencias rápidas posteriores, múltiples cuentas de clientes, monederos o métodos de pago comunes, o explicaciones inconsistentes.
Los pagos originados por una persona o entidad que parezca realizar servicios monetarios, servicios de pago, corretaje, inversión o actividad de activos virtuales sin la autorización adecuada serán escalados.
La Compañía no permitirá a sabiendas que sus servicios se utilicen como instalación de paso para clientes no divulgados ni para permitir que un cliente realice transacciones en nombre de múltiples personas no identificadas.
10.6 Retiros y devoluciones
Como principio general, los fondos o monedas virtuales se devolverán a la cuenta o monedero verificado del que procedieron. Cuando no sea razonablemente posible la devolución a la fuente original, la Compañía podrá permitir un destino alternativo solo cuando:
(a) el cliente haya proporcionado una explicación creíble y documentada;
(b) la cuenta o monedero alternativo esté verificado como propiedad o bajo control del cliente u otro destinatario legítimamente titulado;
(c) se hayan completado la verificación aplicable y la revisión reforzada; y
(d) el acuerdo haya sido aprobado de conformidad con los procedimientos de la Compañía.
11. DILIGENCIA DEBIDA REFORZADA Y MEDIDAS REFORZADAS
11.1 Aplicación de medidas reforzadas
La Compañía aplicará medidas reforzadas cuando un cliente, relación comercial, transacción, producto, jurisdicción, monedero u otra circunstancia se evalúe como de alto riesgo.
La diligencia debida reforzada se adaptará a los riesgos específicos identificados. No consistirá únicamente en obtener documentos adicionales sin considerar si dichos documentos abordan de forma significativa el riesgo pertinente.
La Compañía documentará las razones por las que se requirieron medidas reforzadas, las medidas aplicadas, la información obtenida y la conclusión alcanzada.
FINTRAC exige que las entidades obligadas a informar implementen medidas reforzadas para actividades y relaciones comerciales de alto riesgo, incluidas medidas para identificar y mitigar el riesgo pertinente.
11.2 Información reforzada del cliente
Las medidas reforzadas pueden incluir obtener información adicional sobre la identidad, ocupación, actividades comerciales, situación regulatoria, propiedad y control, situación financiera, actividad esperada, contrapartes, jurisdicciones y razones para utilizar los servicios de la Compañía del cliente.
La Compañía también podrá obtener información independiente para corroborar las declaraciones del cliente, incluidos registros corporativos, registros regulatorios, estados financieros, registros fiscales, pruebas de transacciones, contratos, facturas e información pública fiable.
Cuando la información material sea inconsistente, no pueda explicarse razonablemente o no pueda corroborarse en la medida apropiada teniendo en cuenta el riesgo del cliente, la Compañía evaluará si los controles adicionales pueden mitigar adecuadamente el riesgo y si la relación puede aceptarse o continuarse.
11.3 Origen de fondos y origen de patrimonio
Cuando proceda teniendo en cuenta el riesgo identificado, y siempre que lo exija la ley aplicable, la Compañía establecerá y tomará medidas razonables para corroborar el origen de fondos, el origen de monedas virtuales y el origen de patrimonio del cliente u otra persona pertinente.
La naturaleza y el alcance de las pruebas requeridas serán proporcionados al valor, la complejidad, las circunstancias y el riesgo de la relación o transacción.
Cuando se reciban monedas virtuales, la Compañía considerará el historial de adquisición, la actividad pertinente del monedero, la exposición en blockchain y cualquier prueba disponible que muestre cómo se obtuvieron los activos.
11.4 Aprobación superior
Las relaciones de alto riesgo serán aprobadas por el Oficial de Cumplimiento u otra persona superior designada de conformidad con los procedimientos de la Compañía antes de la incorporación y, cuando proceda, antes de la continuación tras un incremento material del riesgo. Se obtendrá la aprobación de la alta dirección siempre que lo exija específicamente la ley aplicable.
El registro de aprobación identificará los riesgos materiales, la diligencia debida completada, los controles de mitigación, las condiciones impuestas y las razones por las que el riesgo residual se considera aceptable.
La aprobación no se tratará como sustituto de información faltante o controles ineficaces.
Podrán imponerse condiciones, incluidos límites transaccionales, servicios restringidos, monederos aprobados, requisitos de financiación de primera parte, frecuencia de revisión reforzada o supervisión adicional.
11.5 Supervisión reforzada
Las relaciones comerciales de alto riesgo estarán sujetas a supervisión continua reforzada con una frecuencia e intensidad proporcionadas a los riesgos identificados.
La supervisión reforzada estará diseñada para detectar transacciones o transacciones intentadas que puedan requerir informe, mantener actualizada la información del cliente y de titularidad real, reevaluar el riesgo del cliente y determinar si la actividad sigue siendo coherente con el conocimiento de la Compañía sobre el cliente, el propósito de la relación y la actividad esperada del cliente.
La supervisión reforzada puede incluir revisión transaccional más frecuente, escrutinio más estrecho de contrapartes y monederos, umbrales de alerta ajustados, revisión manual, consultas adicionales sobre origen de fondos y actualizaciones más frecuentes del expediente del cliente.
11.6 Restricciones y salida
Cuando las medidas reforzadas no reduzcan el riesgo residual a un nivel aceptable según el apetito de riesgo de la Compañía, la Compañía rechazará la solicitud o considerará restringir, suspender o dar por terminada la relación, sujeto a los requisitos legales, regulatorios, contractuales y de informes aplicables.
Antes de tomar dicha acción, la Compañía considerará si alguna transacción completada o intentada da lugar a un informe de transacciones sospechosas (STR), un informe relacionado con sanciones, un informe de bienes de terroristas u otra obligación legal, y si alguna restricción se aplica a la devolución o transferencia de fondos o monedas virtuales.
11.7 Directivas ministeriales y medidas prescritas
La Compañía cumplirá cualquier Directiva ministerial aplicable, restricción transaccional, contramedida, requisito de diligencia debida reforzada u otra medida prescrita relativa a una jurisdicción, persona, entidad, producto, transacción o actividad.
La Compañía mantendrá procedimientos para identificar desarrollos regulatorios pertinentes y actualizar sus controles con prontitud. Cuando una medida prescrita imponga requisitos que excedan los procedimientos ordinarios de diligencia debida reforzada de la Compañía, prevalecerá la medida prescrita.
12. RELACIONES COMERCIALES, SUPERVISIÓN CONTINUA Y REVISIÓN PERIÓDICA
12.1 Relaciones comerciales
La Compañía identificará cuándo se establece una relación comercial en virtud de los requisitos canadienses aplicables y mantendrá los registros prescritos relativos a dicha relación.
La Compañía registrará el propósito y la naturaleza prevista de la relación y garantizará que la información sea suficientemente detallada para apoyar una supervisión continua significativa.
Cuando la relación cambie materialmente, se reevaluarán y actualizarán el propósito y la naturaleza prevista.
12.2 Propósito de la supervisión continua
La Compañía realizará supervisión continua de las relaciones comerciales de forma sensible al riesgo.
La supervisión continua tiene por objeto permitir a la Compañía detectar transacciones informables, mantener actualizada la información del cliente y de titularidad real, reevaluar el riesgo y determinar si la actividad real es coherente con el conocimiento de la Compañía sobre el cliente.
La supervisión considerará las transacciones del cliente, depósitos, retiros, actividad de monederos, contrapartes, jurisdicciones, métodos de pago, indicadores de dispositivo o acceso, resultados de verificación, origen de fondos y otra información pertinente.
12.3 Coherencia transaccional
La Compañía evaluará si la actividad del cliente es coherente con el propósito declarado de la relación, el perfil transaccional esperado, la ocupación o negocio, el origen de fondos y las circunstancias financieras conocidas.
La actividad inusual, inconsistente o insuficientemente explicada será revisada.
La Compañía considerará los hechos y el contexto globales en lugar de basarse únicamente en umbrales fijos o alertas aisladas.
La orientación de FINTRAC enfatiza que las evaluaciones de actividad sospechosa deben tener en cuenta hechos, contexto e indicadores pertinentes de lavado de dinero o financiación del terrorismo, en lugar de tratar un solo indicador como determinante.
12.4 Frecuencia de revisión periódica
La Compañía realizará revisiones periódicas según el riesgo del cliente.
Los clientes de alto riesgo se revisarán al menos anualmente. Los clientes de riesgo medio se revisarán al menos cada dos años. Los clientes de riesgo bajo se revisarán al menos cada tres años.
Estos intervalos representan periodos máximos de revisión rutinaria. Se realizará una revisión antes cuando un evento o cambio indique que la información o el perfil de riesgo del cliente ya no sean exactos.
La revisión periódica será proporcionada al riesgo y la actividad del cliente. Una revisión no se considerará completa meramente porque el cliente confirme que no ha cambiado ninguna información.
12.5 Revisión impulsada por eventos
Se iniciará una revisión impulsada por eventos siempre que surja información que pueda afectar materialmente la identidad, propiedad, control, propósito, actividad o clasificación de riesgo del cliente.
Los eventos desencadenantes pueden incluir un cambio de propiedad o gestión, una nueva persona autorizada, cambios materiales en el comportamiento transaccional, actividad inusual de monederos, alertas de sanciones o medios adversos, consultas de fuerzas del orden, nuevas jurisdicciones, cambios en el origen de fondos, pagos de terceros inexplicados, sospecha de compromiso de la cuenta o preocupaciones sobre la exactitud de la información proporcionada anteriormente.
La Compañía no esperará hasta la próxima revisión programada cuando se haya producido un desencadenante material.
12.6 Actualización de información
La Compañía tomará medidas razonables para mantener actualizada la identificación del cliente, la titularidad real, la información de terceros, la relación comercial y la información de riesgo.
El alcance de la actualización reflejará el riesgo del cliente y la naturaleza del cambio.
Cuando el cliente no proporcione la información solicitada dentro de un plazo razonable, la Compañía podrá restringir transacciones, suspender servicios, rechazar actividad adicional o dar por terminada la relación.
La Compañía considerará si la negativa o demora en proporcionar información es en sí misma sospechosa.
12.7 Supervisión de relaciones de alto riesgo
Las relaciones comerciales de alto riesgo estarán sujetas a supervisión continua reforzada de conformidad con los procedimientos documentados de la Compañía.
La Compañía determinará y registrará las medidas de supervisión aplicadas, incluida la frecuencia de revisión y cualquier restricción específica transaccional, de monederos, de contrapartes, geográfica o basada en el valor.
La eficacia de la supervisión reforzada se reevaluará periódicamente. Cuando los controles ya no mitiguen adecuadamente el riesgo, la relación se escalará, restringirá o dará por terminada.
12.8 Registros de supervisión
La Compañía conservará registros suficientes para demostrar que se han completado la supervisión continua y las revisiones periódicas.
Los registros incluirán la información revisada, las alertas consideradas, las consultas realizadas, las explicaciones obtenidas, los cambios de calificación de riesgo, las decisiones alcanzadas, las aprobaciones concedidas y las acciones adoptadas.
Cuando se identifique actividad inusual, el asunto se escalará de conformidad con los procedimientos de actividad sospechosa de la Compañía.
La orientación de FINTRAC para empresas de servicios monetarios exige que se mantengan registros adecuados en relación con relaciones comerciales, supervisión continua, transacciones, titularidad real y obligaciones de informe relacionadas.
13. SUPERVISIÓN DE TRANSACCIONES Y ANÁLISIS DE BLOCKCHAIN
13.1 Marco de supervisión de transacciones
La Compañía mantendrá un marco de supervisión de transacciones basado en el riesgo diseñado para identificar actividad inusual, inconsistente con el perfil conocido del cliente o potencialmente vinculada con lavado de dinero, financiación de actividades terroristas, elusión de sanciones u otros delitos financieros.
El marco abarcará transacciones completadas e intentadas y se aplicará a lo largo de la relación con el cliente. Tendrá en cuenta depósitos, retiros, cambios de monedas virtuales, transferencias entre monederos alojados y externos, pagos de terceros, transacciones rechazadas, instrucciones canceladas y otra actividad realizada o intentada a través de los servicios de la Compañía.
La supervisión de transacciones puede realizarse mediante sistemas automatizados, controles manuales o una combinación de ambos. Cuando cualquier elemento de supervisión automatizada no esté disponible, esté en implementación o temporalmente interrumpido, la Compañía aplicará controles alternativos documentados suficientes para identificar, revisar y escalar actividad inusual o potencialmente informable. La ausencia o indisponibilidad de una herramienta automatizada no eximirá a la Compañía de sus obligaciones de supervisión, escalamiento o informe.
La Compañía garantizará que la supervisión de transacciones no se limite a comprobar si una transacción individual supera un umbral monetario fijo. La evaluación considerará el comportamiento global del cliente, el historial transaccional, el origen de fondos, las contrapartes, la exposición de monederos, las conexiones geográficas y el propósito y la naturaleza prevista de la relación.
13.2 Supervisión frente al perfil del cliente
La Compañía comparará la actividad real del cliente con la información obtenida durante la incorporación y revisiones posteriores.
El marco de supervisión considerará si el valor, volumen, frecuencia, velocidad, propósito y dirección de las transacciones son coherentes con la ocupación o negocio del cliente, el origen de fondos, la actividad esperada, el uso declarado de los servicios de la Compañía y las circunstancias financieras conocidas.
La actividad que supere materialmente el perfil esperado, involucre contrapartes nuevas o inexplicadas, introduzca jurisdicciones de mayor riesgo o difiera significativamente del comportamiento anterior del cliente será revisada.
13.3 Escenarios e indicadores de supervisión
La Compañía mantendrá escenarios de supervisión adecuados a sus productos, servicios y perfil de riesgo. La supervisión será capaz de identificar actividad transaccional inusual, movimiento rápido de fondos, actividad inconsistente con el perfil del cliente, jurisdicciones de alto riesgo, actividad inusual de monederos, intervención de terceros, posible estructuración y otros indicadores de lavado de dinero, financiación del terrorismo o elusión de sanciones.
Los escenarios de supervisión se basarán en la orientación de FINTRAC, desarrollos regulatorios y tipologías emergentes de delitos financieros.
Un solo indicador no se tratará por sí solo como prueba concluyente de actividad sospechosa. La Compañía evaluará todos los hechos, el contexto e indicadores pertinentes de lavado de dinero o financiación del terrorismo. Cuando uno o más indicadores, considerados junto con las circunstancias circundantes, den lugar a motivos razonables para sospechar que una transacción completada o intentada está relacionada con un delito de lavado de dinero o financiación de actividades terroristas, el asunto se informará de conformidad con los procedimientos de informe de transacciones sospechosas de la Compañía.
13.4 Capacidad de análisis de blockchain
Cuando sea proporcionado a la naturaleza, escala y riesgo de las actividades en monedas virtuales de la Compañía, la Compañía utilizará herramientas de análisis de blockchain, inteligencia de blockchain u otros métodos investigativos apropiados para apoyar la supervisión de transacciones, la evaluación de monederos y la revisión de actividad sospechosa.
La capacidad puede proporcionarse internamente o mediante un proveedor de servicios tercero.
El análisis de blockchain se utilizará, cuando proceda, para evaluar direcciones de monedero, historiales de transacciones, exposición de origen y destino, contrapartes, clusters y vínculos con actividad ilícita conocida o sospechada.
El análisis de blockchain puede utilizarse para identificar exposición a sanciones, actividad ilícita y otros riesgos de delitos financieros.
La Compañía no tratará una puntuación de riesgo de blockchain o una clasificación del proveedor como concluyente. Dicha información se considerará junto con la información del cliente, el contexto transaccional, las pruebas de origen de fondos y otros hechos pertinentes.
Cuando el análisis de blockchain genere una alerta, la Compañía evaluará la naturaleza, proximidad, valor, momento y relevancia de la exposición y documentará la base de la acción adoptada.
13.5 Propiedad y control de monederos
Cuando proceda, la Compañía podrá tomar medidas razonables para comprender la propiedad o el control de monederos externos. El nivel de verificación será proporcionado al riesgo identificado. Las transacciones que involucren monederos de terceros estarán sujetas a revisión adicional y diligencia debida cuando se requiera.
13.6 Revisión de alertas y documentación
Las alertas de supervisión de transacciones se revisarán dentro de un plazo proporcionado a su riesgo y urgencia.
Las alertas que involucren sospecha de financiación de actividades terroristas, exposición a sanciones, fraude significativo, disipación activa de activos o amenazas inmediatas recibirán prioridad.
El revisor documentará las transacciones e información consideradas, los hechos y el contexto pertinentes, los indicadores identificados, las consultas realizadas, la explicación del cliente, los resultados de blockchain o verificación y la conclusión alcanzada.
Cuando una alerta se cierre sin escalamiento, la justificación debe ser suficientemente clara para permitir que otra persona debidamente formada comprenda por qué la actividad se consideró razonable.
Cuando persista la sospecha o la actividad no pueda explicarse adecuadamente, el asunto se escalará al Oficial de Cumplimiento de conformidad con la Sección 15.
Calibración y eficacia
La Compañía revisará periódicamente la eficacia de sus controles de supervisión de transacciones y análisis de blockchain. Los escenarios de supervisión, umbrales y parámetros se ajustarán cuando sea necesario para reflejar cambios en productos, clientes, jurisdicciones, volúmenes transaccionales o riesgos emergentes. Los cambios materiales se documentarán y aprobarán a través del marco de gobernanza de la Compañía.
14. SANCIONES, BIENES INCLUIDOS EN LISTAS Y DIRECTIVAS MINISTERIALES
14.1 Marco de cumplimiento de sanciones
La Compañía mantendrá controles basados en el riesgo diseñados para impedir transacciones, servicios o relaciones prohibidos en virtud de las sanciones canadienses aplicables, las listas de terroristas y la legislación conexa, y para identificar, restringir, congelar e informar bienes o actividades cuando la ley aplicable lo exija.
El cumplimiento de sanciones formará parte del marco de incorporación de clientes, monitorización de transacciones, cribado de monederos, monitorización continua y controles de pago de la Compañía.
La Compañía someterá a cribado a clientes, beneficiarios finales, directores, personas autorizadas, pagadores terceros, contrapartes, originadores, beneficiarios y otras partes pertinentes frente a las listas y restricciones aplicables.
Cuando intervenga moneda virtual, la Compañía también someterá a cribado las direcciones de monedero pertinentes y la exposición en blockchain cuando proceda.
El cribado se realizará antes de la incorporación o de permitir la actividad pertinente y se repetirá de forma continua para detectar cambios de situación o nuevas designaciones.
14.2 Listas y restricciones aplicables
La Compañía cumplirá los requisitos de sanciones y listas de terroristas aplicables en virtud de la legislación canadiense.
La Compañía también podrá tener en cuenta otras listas de sanciones reconocidas internacionalmente cuando ello sea pertinente para su actividad, contrapartes, relaciones bancarias o evaluación de riesgos, siempre que la aplicación de dichas listas no entre en conflicto con la legislación canadiense.
La Compañía mantendrá procedimientos para identificar cambios en las listas pertinentes, aplicar restricciones actualizadas y revisar clientes o transacciones potencialmente afectados por una nueva designación.
La Compañía no limitará sus controles al cribado de nombres. Tendrá en cuenta la propiedad, el control, la participación indirecta, los alias, la exposición de monederos y otra información que indique que un bien o una actividad pueda estar vinculado a una persona o entidad incluida en lista o sancionada.
La Compañía someterá a cribado y tendrá en cuenta todas las listas, reglamentos, directivas y restricciones aplicables en virtud de la legislación canadiense. Podrá utilizarse una lista consolidada de cribado como herramienta operativa, pero no se considerará que sustituya la legislación, los reglamentos o los instrumentos de designación aplicables.
14.3 Coincidencias potenciales
Las coincidencias potenciales de sanciones o de personas incluidas en listas se escalarán de inmediato a Cumplimiento y no se descartarán únicamente porque el nombre sea común o la información inicial del cribado esté incompleta.
La Compañía evaluará los identificadores pertinentes, incluidos la fecha de nacimiento, la nacionalidad, la dirección, los datos de constitución, la propiedad, el control, los alias, los números de identificación y la información de monederos o transacciones.
Mientras se resuelva una coincidencia potencial, la Compañía aplicará cualquier restricción, prohibición, medida de congelación u otra acción exigida por la ley aplicable. Cuando no exista una prohibición legal inmediata, la Compañía podrá retrasar, rechazar, suspender o restringir la transacción o relación pertinente de conformidad con sus derechos contractuales, controles de riesgo y procedimientos de escalamiento.
La Compañía documentará la información considerada y el fundamento en el que se confirmó o descartó la coincidencia.
14.4 Bienes de una persona o entidad incluida en lista
Cuando la Compañía sepa que un bien en su posesión o bajo su control es propiedad de, está controlado por o en nombre de una persona o entidad incluida en lista, aplicará de inmediato todas las prohibiciones, restricciones, medidas de congelación, divulgaciones e informes impuestos por la ley aplicable.
La Compañía presentará de inmediato a FINTRAC un informe de bienes de persona o entidad incluida en lista cuando sea obligatorio y efectuará cualquier divulgación o informe separado exigido en virtud de la legislación aplicable de sanciones, bienes de terroristas o inclusiones en listas ante la autoridad competente.
La obligación de informar puede surgir incluso cuando no se haya producido ninguna transacción. Cuando también intervenga una transacción completada o intentada, la Compañía evaluará por separado si es necesario un STR.
El acceso a la información relativa a bienes incluidos en lista se restringirá a quienes la necesiten para el desempeño de sus funciones.
14.5 Sospecha de elusión de sanciones
La Compañía evaluará las transacciones completadas e intentadas en busca de indicadores de elusión de sanciones.
Los indicadores pertinentes pueden incluir el uso de intermediarios, sociedades pantalla, prestanombres, información falsa sobre la propiedad, rutas de pago indirectas, entidades de reciente creación, cambios inexplicables de contrapartes, transferencias a través de jurisdicciones utilizadas habitualmente para eludir restricciones y el uso de múltiples monederos o redes blockchain para ocultar el origen o destino de los activos.
Cuando la Compañía tenga motivos razonables para sospechar que una transacción completada o intentada está relacionada con la comisión o tentativa de comisión de un delito de elusión de sanciones, un delito de blanqueo de capitales o un delito de financiación de actividades terroristas, presentará un STR tan pronto como sea razonablemente posible de conformidad con la Sección 15 e identificará todos los motivos de sospecha pertinentes.
14.6 Directivas ministeriales y restricciones de transacciones
La Compañía distinguirá entre directivas ministeriales legalmente vinculantes y avisos regulatorios, boletines o declaraciones internacionales. Los avisos y boletines se tendrán en cuenta en la evaluación de riesgos y los controles de la Compañía, mientras que toda directiva ministerial aplicable se implementará de acuerdo con sus requisitos legales específicos.
Cuando una directiva imponga identificación reforzada, debida diligencia, informes, conservación de registros o restricciones de transacciones, la Compañía incorporará esos requisitos en sus procedimientos y sistemas.
El Oficial de Cumplimiento evaluará si las directivas ministeriales nuevas o modificadas afectan a los clientes, servicios, jurisdicciones o apetito de riesgo de la Compañía y organizará la implementación pertinente.
15. ESCALAMIENTO INTERNO E INFORMES DE TRANSACCIONES SOSPECHOSAS
15.1 Obligación de informes internos
Todos los directores, directivos, empleados, contratistas, agentes y demás personas que actúen en nombre de la Compañía deben escalar de inmediato a Cumplimiento cualquier actividad inusual o potencialmente sospechosa.
No se exige que una persona acredite que se ha producido blanqueo de capitales, financiación de actividades terroristas o elusión de sanciones antes de elevar un informe interno.
Debe efectuarse un escalamiento interno siempre que la persona tenga conocimiento de hechos, conductas, transacciones o circunstancias que no puedan explicarse razonablemente o que puedan indicar delito financiero.
Los informes internos se tratarán de forma confidencial y se presentarán a través del proceso de escalamiento aprobado por la Compañía.
Ninguna persona suprimirá, retrasará ni disuadirá un informe interno por consideraciones comerciales, importancia del cliente, valor de la transacción o preocupación por dañar una relación con el cliente.
15.2 Revisión de Cumplimiento
El Oficial de Cumplimiento o un revisor de Cumplimiento autorizado evaluará los informes internos y otra actividad inusual para determinar si se requieren consultas adicionales, debida diligencia reforzada, restricciones de transacciones, medidas sobre la relación o informes regulatorios.
La revisión tendrá en cuenta los hechos conocidos, el contexto de la relación con el cliente, el historial de transacciones, las explicaciones del cliente, el origen de los fondos, la propiedad beneficiaria, la participación de terceros, la exposición geográfica, los resultados de sanciones, el análisis blockchain y los indicadores pertinentes de blanqueo de capitales o financiación del terrorismo.
La Compañía no está obligada a demostrar que se ha cometido un delito. El umbral pertinente para presentar un STR son motivos razonables para sospechar, que es superior a una mera intuición pero inferior a motivos razonables para creer.
El revisor debe poder explicar cómo los hechos, el contexto y los indicadores pertinentes respaldan o no respaldan la conclusión alcanzada. FINTRAC exige expresamente que las medidas utilizadas para identificar y evaluar transacciones sospechosas se describan en las políticas y procedimientos de la entidad informante.
15.3 Motivos razonables para sospechar
La Compañía presentará un STR cuando se produzca o se intente una transacción financiera en el curso de sus actividades y existan motivos razonables para sospechar que la transacción está relacionada con la comisión o tentativa de comisión de un delito de blanqueo de capitales, un delito de financiación de actividades terroristas o, cuando proceda, un delito de elusión de sanciones.
No existe umbral monetario para un STR.
La evaluación de motivos razonables para sospechar será objetiva, basada en pruebas y libre de sesgos o prejuicios. Debe poder ser comprendida por otra persona debidamente formada que revise la misma información.
La Compañía no necesita verificar cada hecho ni acreditar el delito subyacente antes de presentar el informe. No obstante, debe completar las medidas razonablemente necesarias para alcanzar y articular el umbral de informe.
15.4 Plazo de presentación
Un STR se presentará a FINTRAC tan pronto como sea razonablemente posible después de que la Compañía haya completado las medidas que le permitieron establecer motivos razonables para sospechar.
Una vez alcanzado ese umbral, la preparación y presentación del informe se tratarán como prioritarias.
Cuanto mayor sea el retraso entre alcanzar el umbral y presentar el informe, mayor será la necesidad de una explicación documentada.
Los informes relativos a sospecha de financiación de actividades terroristas, amenazas a la seguridad nacional u otros asuntos urgentes se tramitarán con la mayor celeridad posible.
15.5 Responsabilidad de la presentación
El Oficial de Cumplimiento es responsable de revisar, aprobar y organizar la presentación de los STR ante FINTRAC.
La Compañía puede utilizar un empleado autorizado o un proveedor de servicios para preparar, presentar o corregir un informe. No obstante, la responsabilidad legal del cumplimiento permanece en la Compañía y no puede delegarse.
Los informes se presentarán utilizando el método prescrito o aprobado por FINTRAC en cada momento.
La Compañía mantendrá controles adecuados sobre el acceso a los sistemas, la autorización, el aseguramiento de la calidad, la confirmación de presentación y la continuidad del negocio.
15.6 Contenido y narrativa del STR
La Compañía garantizará que los STR sean completos, exactos y suficientemente detallados para respaldar el análisis de FINTRAC.
La narrativa explicará en un lenguaje claro y conciso quién intervino, qué ocurrió o se intentó, cuándo y dónde tuvo lugar la actividad, cómo se movieron los fondos o la moneda virtual y por qué la Compañía considera sospechosa la actividad.
El informe debe identificar a los clientes, conductores, terceros, beneficiarios finales, contrapartes, originadores, beneficiarios, cuentas bancarias, direcciones de monedero, hashes de transacción y personas o entidades relacionadas pertinentes cuando dicha información esté disponible.
La narrativa distinguirá los hechos de las suposiciones y explicará el contexto y los indicadores pertinentes en lugar de limitarse a enumerar alertas o afirmar que la actividad es «inusual».
Se evitará la jerga interna, las abreviaturas sin explicar y las referencias que no puedan entenderse fuera de la Compañía.
La Compañía también registrará la acción adoptada o prevista en respuesta a la actividad.
15.7 Transacciones posteriores
Cuando persista la sospecha y se produzcan más transacciones completadas o intentadas, la Compañía seguirá evaluando e informando de esas transacciones según corresponda.
Los informes posteriores deben hacer referencia a informes anteriores relacionados cuando proceda e identificar nuevas transacciones, personas, entidades, hechos, contexto o indicadores.
El riesgo del cliente y la base continuada de la sospecha se reevaluarán periódicamente.
15.8 Correcciones y enmiendas
Cuando la Compañía identifique información faltante o inexacta en un STR presentado, efectuará la corrección o enmienda necesaria a través del método de informe aplicable de FINTRAC y proporcionará una explicación del cambio.
Las correcciones se completarán dentro del plazo aplicable del sistema o regulatorio.
Los errores o retrasos materiales en los informes se escalarán al Oficial de Cumplimiento, quien considerará si procede una remediación adicional, una revisión retrospectiva o una autodeclaración voluntaria de incumplimiento.
15.9 Prohibición de alertar y confidencialidad
La Compañía no divulgará a un cliente ni a una persona no autorizada el contenido de un STR ni el hecho de que se haya presentado o vaya a presentarse un STR cuando la divulgación pudiera perjudicar una investigación penal.
El personal no realizará consultas inusuales o innecesarias que puedan alertar al cliente sobre un posible informe.
Cuando se requiera información adicional, las consultas se realizarán de manera coherente con los procesos ordinarios de debida diligencia y atención al cliente.
Los STR, los informes internos de actividad sospechosa, el análisis de respaldo y las decisiones de informe estarán sujetos a acceso restringido y controles de confidencialidad reforzados.
16. INFORMES PRESCRITOS ANTE FINTRAC Y LA REGLA DE LAS 23 HORAS
16.1 Obligación general de informes
Además de los STR, la Compañía presentará cualquier otro informe de transacciones o bienes exigido en virtud de la legislación canadiense aplicable.
Según las actividades de la Compañía y la transacción pertinente, estos pueden incluir informes de transacciones en efectivo de gran cuantía, informes de transacciones de moneda virtual de gran cuantía, informes de transferencias electrónicas de fondos e informes de bienes de persona o entidad incluida en lista.
Cada obligación de informe se evaluará de forma independiente. La presentación de un tipo de informe no elimina la obligación de presentar otro informe en relación con la misma transacción o el mismo bien.
La Compañía mantendrá procedimientos documentados que identifiquen el desencadenante pertinente, la regla de agregación, el plazo de informe, la información requerida, la persona responsable y la prueba de presentación para cada tipo de informe.
16.2 Transacciones en efectivo de gran cuantía
La Compañía no acepta efectivo físico como parte de su modelo de negocio habitual.
Cualquier intento de pago en efectivo se rechazará y se escalará cuando las circunstancias sean inusuales o sospechosas.
Si la Compañía recibe efectivo o queda sujeta a obligaciones de informe de transacciones en efectivo de gran cuantía, cumplirá los requisitos aplicables de informe, verificación de identidad, determinación de terceros y conservación de registros.
Los procedimientos de la Compañía garantizarán que las transacciones en efectivo vinculadas se identifiquen y agreguen cuando la regla de las 23 horas lo exija.
16.3 Transacciones de moneda virtual de gran cuantía
La Compañía presentará un informe de transacción de moneda virtual de gran cuantía cuando reciba moneda virtual por un importe que cumpla el umbral legal aplicable, ya sea mediante una sola recepción o mediante recepciones que deban agregarse en virtud de la regla de las 23 horas.
La Compañía determinará y registrará el equivalente en dólares canadienses utilizando la metodología de valoración aplicable y conservará el tipo de cambio y la fuente utilizados.
El informe y el registro relacionado incluirán la información prescrita sobre el cliente, la transacción, la cuenta, el monedero, la dirección de envío, la dirección de recepción y el identificador de la transacción.
La Compañía mantendrá controles capaces de identificar recepciones de moneda virtual vinculadas entre cuentas, monederos, redes o canales cuando la agregación sea legalmente obligatoria.
16.4 Transferencias electrónicas de fondos
Cuando la Compañía inicie, envíe, reciba o participe de otro modo en una transferencia electrónica de fondos sujeta a requisitos de informe de FINTRAC, determinará si es necesario un informe de transferencia electrónica de fondos.
La Compañía mantendrá procedimientos para identificar transferencias electrónicas de fondos internacionales sujetas a informe, aplicar las reglas de agregación pertinentes y presentar informes dentro del plazo aplicable.
La evaluación del informe tendrá en cuenta el papel de la Compañía en la transferencia y no se basará únicamente en si el cliente inició directamente el pago a través de la interfaz de la Compañía.
16.5 Informes de bienes de persona o entidad incluida en lista
Cuando la Compañía deba efectuar una divulgación relativa a bienes propiedad de, controlados por o en nombre de una persona o entidad incluida en lista, presentará de inmediato el informe de bienes pertinente ante FINTRAC.
Esta obligación se aborda con mayor detalle en la Sección 14 y debe evaluarse por separado de cualquier obligación de STR.
16.6 La regla de las 23 horas
La Compañía aplicará la regla de las 23 horas cuando sea necesario para determinar si deben agregarse múltiples transacciones e informarse como un único importe sujeto a informe.
Los procedimientos de la Compañía identificarán los factores de vinculación legalmente pertinentes, que pueden incluir transacciones realizadas por o en nombre de la misma persona o entidad, para el mismo tercero o para el mismo beneficiario.
La evaluación de agregación considerará la actividad vinculada realizada a través de distintas cuentas, monederos, rutas de pago, divisas, monedas virtuales, dispositivos, canales o agentes cuando la información disponible indique que las transacciones forman parte de la misma actividad.
La Compañía no permitirá que clientes o terceros eludan las obligaciones de identificación, informe o monitorización dividiendo la actividad en transacciones más pequeñas.
16.7 Estructuración y elusión
La Compañía prohíbe la estructuración, división o disposición deliberada de transacciones con el fin de eludir un umbral legal, un requisito de debida diligencia del cliente, un control de monitorización de transacciones o un informe regulatorio.
La posible estructuración se evaluará como actividad sospechosa incluso cuando ninguna transacción individual supere el umbral aplicable.
Cuando la Compañía identifique transacciones repetidas por debajo de un umbral, el uso de múltiples clientes o monederos, transacciones coordinadas, plazos inusuales u otro comportamiento de elusión, el asunto se escalará a Cumplimiento y se considerará la presentación de un STR.
16.8 Calidad y control de los informes
La Compañía mantendrá controles para respaldar la integridad, exactitud y puntualidad de los informes prescritos.
Dichos controles incluirán la captura adecuada de datos, la revisión maker-checker cuando sea proporcionada, la conciliación de la actividad sujeta a informe con los informes presentados, la gestión de presentaciones rechazadas o fallidas y la conservación de confirmaciones de presentación.
Los informes tardíos, inexactos, incompletos u omitidos se escalarán de inmediato y se remediarán.
El Oficial de Cumplimiento considerará si las transacciones afectadas requieren informes retrospectivos y si el asunto debe divulgarse voluntariamente a FINTRAC.
17. REGLA DE VIAJE
17.1 Aplicación
La Compañía cumplirá la regla de viaje cuando inicie, envíe, reciba o actúe como intermediaria en una transferencia electrónica de fondos o de moneda virtual a la que se apliquen los requisitos canadienses pertinentes.
La Compañía garantizará que la información prescrita del originador y del beneficiario acompañe la transferencia y se conserve en los registros de la Compañía.
La regla de viaje se aplica con independencia de las obligaciones de debida diligencia del cliente e informes de transacciones. El cumplimiento de la regla de viaje no elimina la necesidad de evaluar la transacción en cuanto a exposición a sanciones, actividad inusual o requisitos de informe.
17.2 Información de transferencia requerida
Para las transferencias de moneda virtual pertinentes, la Compañía recopilará, registrará y transmitirá la información prescrita relativa a la persona o entidad que solicita la transferencia y al beneficiario.
La Compañía también conservará la información pertinente de la transferencia, incluida la fecha, el importe y el tipo de moneda virtual, la información de cuenta cuando proceda, las direcciones de monedero, los identificadores de transacción y los hashes de transacción.
La información conservada debe ser suficiente para identificar a las partes pertinentes y reconstruir la transferencia.
Los requisitos de conservación de registros de las ESM exigen expresamente que los registros de transferencias y recepciones de moneda virtual incluyan las direcciones de envío y recepción y los hashes de transacción o identificadores similares, cuando proceda.
17.3 Transferencias entrantes
Cuando la Compañía reciba una transferencia, adoptará medidas razonables para determinar si la información prescrita acompaña la transferencia.
La Compañía no asumirá que la información está completa únicamente porque haya sido transmitida por otra institución financiera o proveedor de servicios de activos virtuales.
La información faltante, incompleta, incoherente o claramente inexacta se identificará y escalará de conformidad con los procedimientos de la Compañía.
17.4 Información faltante o incompleta
La Compañía mantendrá procedimientos escritos basados en el riesgo que establezcan cuándo puede aceptarse, retrasarse, suspenderse, rechazarse o devolverse una transferencia con información de la regla de viaje faltante o incompleta.
La decisión tendrá en cuenta la naturaleza y el alcance de la información faltante, las partes implicadas, las jurisdicciones pertinentes, deficiencias previas, el valor de la transacción, la calificación de riesgo del cliente y cualquier otro factor inusual o sospechoso.
La Compañía podrá solicitar información adicional al cliente, a la contraparte o al proveedor de servicios pertinente.
La recepción repetida de transferencias con información faltante de la misma contraparte se evaluará como una deficiencia de control e indicador potencial de delito financiero.
17.5 Acuerdos con contrapartes
Cuando la Compañía transmita información de la regla de viaje a, o la reciba de, otra institución financiera, proveedor de servicios de activos virtuales, proveedor de monederos o intermediario, adoptará medidas razonables para comprender el papel de la contraparte y el método de intercambio de información utilizado.
La Compañía mantendrá controles adecuados de confidencialidad, seguridad de la información, minimización de datos y conservación de registros.
El uso de una solución externa de regla de viaje no transfiere la responsabilidad legal de cumplimiento de la Compañía.
17.6 Transferencias sospechosas o prohibidas
Una transferencia que cumpla la regla de viaje no es automáticamente aceptable.
La Compañía seguirá evaluando al cliente, la contraparte, el monedero, la transacción y la jurisdicción en el marco de sus controles de debida diligencia del cliente, sanciones, análisis blockchain y monitorización de transacciones.
Cuando la información disponible dé lugar a motivos razonables para sospechar blanqueo de capitales, financiación de actividades terroristas o elusión de sanciones, se presentará un STR de conformidad con la Sección 15.
18. CONSERVACIÓN, RETENCIÓN Y RECUPERACIÓN DE REGISTROS
18.1 Estándar general de conservación de registros
La Compañía creará y mantendrá registros exactos, completos e inteligibles de conformidad con la PCMLTFA, los reglamentos aplicables y la orientación de FINTRAC.
Los registros serán suficientes para demostrar qué información se obtuvo, qué verificación o evaluación se realizó, qué transacciones ocurrieron, qué decisiones se tomaron y cómo la Compañía cumplió sus obligaciones legales y regulatorias.
La Compañía no se basará únicamente en información en poder de un cliente, empleado, agente o proveedor de servicios cuando dicha información deba ser mantenida por la Compañía.
18.2 Registros de clientes y relaciones comerciales
La Compañía mantendrá los registros requeridos de identificación y verificación de clientes, registros de entidades, información sobre beneficiarios finales, documentación de autoridad para actuar, registros de determinación de terceros, registros de PEP y HIO, pruebas del origen de los fondos y del patrimonio cuando proceda, y el propósito y la naturaleza prevista de las relaciones comerciales.
Los registros incluirán también evaluaciones de riesgo de clientes, aprobaciones, debida diligencia reforzada, monitorización continua, revisiones periódicas y cambios materiales en la información o el riesgo del cliente.
La información registrada relativa a una ocupación o actividad principal será suficientemente descriptiva para respaldar una monitorización significativa y no debe limitarse a términos vagos que no expliquen la actividad del cliente.
18.3 Registros de transacciones
La Compañía mantendrá los registros prescritos relativos a transacciones y servicios pertinentes para su negocio.
Estos incluirán tickets de transacciones de cambio de moneda virtual, registros de transferencia y recepción de moneda virtual, registros de cuentas y monederos alojados, depósitos, retiros, instrucciones de pago, tipos de cambio y fuentes, información pertinente de terceros, identificadores de transacción, hashes de transacción y direcciones de monedero de envío y recepción.
La Compañía mantendrá tickets de transacciones de cambio de moneda virtual para cada transacción de cambio de moneda virtual, independientemente del importe, e incluirá la información prescrita aplicable a la transacción.
Cuando la Compañía quede sujeta a requisitos de registros de transferencias electrónicas de fondos, transacciones de moneda virtual de gran cuantía u otros registros de transacciones prescritos, mantendrá toda la información requerida.
18.4 Registros de informes regulatorios
La Compañía conservará copias de los informes presentados ante FINTRAC y la información asociada exigida por ley.
Esto incluirá STR, informes de transacciones de moneda virtual de gran cuantía, informes de transferencias electrónicas de fondos, informes de bienes de persona o entidad incluida en lista y cualquier informe de transacciones en efectivo de gran cuantía que pueda surgir a pesar de la política de no aceptar efectivo de la Compañía.
La Compañía también conservará confirmaciones de presentación, números de referencia de informes, correcciones, enmiendas, registros de revisión interna y documentación de respaldo.
El acceso a los STR y al análisis interno relacionado se restringirá debido a su naturaleza sensible y confidencial.
18.5 Registros de cumplimiento y gobernanza
La Compañía conservará esta Política y versiones anteriores, procedimientos, evaluaciones de riesgo de toda la empresa, metodologías de riesgo de clientes, materiales y registros de formación, planes e informes de revisión de eficacia, información de gestión, aprobaciones de directivos superiores, registros de remediación y correspondencia regulatoria.
También conservará registros de alertas de monitorización de transacciones, revisiones de análisis blockchain, cribado de sanciones, informes internos de actividad inusual, decisiones de informe, decisiones de no presentar informe y aprobaciones de gestión pertinentes.
Los registros permitirán a la Compañía demostrar que su programa documentado se implementa en la práctica.
18.6 Período de retención
Los registros requeridos se conservarán durante al menos el período prescrito por la ley aplicable.
Salvo que se aplique un cálculo legal distinto, la Compañía conservará en general los registros AML/ATF requeridos durante al menos cinco años a partir de la transacción pertinente, la creación, la presentación, el cierre de cuenta, la terminación de la relación comercial u otro evento prescrito.
Cuando otro requisito legal, regulatorio, contractual, de litigio o de investigación exija un período de retención más largo, se aplicará el período más largo.
La Compañía mantendrá un calendario de retención de registros separado que identifique el desencadenante de retención aplicable para cada categoría de registro.
La orientación de FINTRAC para ESM prescribe un período mínimo de retención de cinco años para numerosos registros de transacciones, incluidos los registros de transferencia, recepción e intercambio de moneda virtual.
18.7 Formato e integridad
Los registros pueden mantenerse electrónicamente, siempre que permanezcan completos, seguros, legibles y susceptibles de reproducirse en papel.
La Compañía implementará controles adecuados para proteger los registros contra acceso no autorizado, alteración, eliminación, corrupción, pérdida o destrucción.
Los registros estarán sujetos a controles de acceso, copias de seguridad, recuperación y pistas de auditoría proporcionados a su sensibilidad.
La Compañía garantizará que las decisiones y revisiones materiales no se registren únicamente en canales de comunicación informales o temporales que no puedan conservarse y recuperarse de forma fiable.
18.8 Recuperación y acceso regulatorio
Los registros se organizarán de manera que puedan localizarse y producirse con prontitud.
La Compañía podrá proporcionar los registros requeridos a FINTRAC en un plazo de 30 días desde una solicitud.
Las solicitudes de FINTRAC, las fuerzas del orden u otra autoridad competente serán coordinadas por el Oficial de Cumplimiento u otra persona autorizada.
La Compañía verificará la autoridad y el alcance de una solicitud cuando proceda y preservará la confidencialidad de la solicitud y de la información proporcionada.
18.9 Registros en poder de empleados y proveedores de servicios
Cuando un empleado, contratista, agente o proveedor de servicios mantenga registros en nombre de la Compañía, la Compañía garantizará que conserva la propiedad, el acceso y el control de esos registros.
Antes de que finalice el empleo, la contratación o el acuerdo de servicio pertinente, la Compañía obtendrá todos los registros que deban conservarse en su nombre.
La orientación de FINTRAC establece expresamente que la entidad informante debe obtener y conservar los registros en poder de un empleado o contratista antes de que finalice la relación laboral o contractual.
La Compañía no confiará en un proveedor de servicios dado de baja para satisfacer sus obligaciones legales continuas.
18.10 Destrucción de registros
Los registros no se destruirán antes de que expire el período de retención aplicable ni mientras estén sujetos a una retención legal, solicitud regulatoria, investigación, litigio o ejercicio de remediación.
Al final del período de retención, los registros se destruirán de forma segura y de acuerdo con los requisitos aplicables de privacidad, seguridad de la información y gestión de registros.
19. AGENTES, EXTERNALIZACIÓN Y PROVEEDORES DE SERVICIOS TERCEROS
19.1 Principio general
La Compañía puede contratar agentes, mandatarios, contratistas y proveedores de servicios terceros para respaldar sus actividades comerciales y de cumplimiento.
Dichos acuerdos pueden incluir verificación de identidad, cribado, procesamiento de pagos, servicios bancarios, custodia, infraestructura de monederos alojados, análisis blockchain, monitorización de transacciones, mensajería de regla de viaje, alojamiento en la nube, atención al cliente y apoyo a informes regulatorios.
El uso de un tercero no reduce ni transfiere la responsabilidad legal de la Compañía por el cumplimiento de la PCMLTFA, los reglamentos aplicables o esta Política.
La Compañía sigue siendo responsable de determinar si se han satisfecho sus obligaciones y de la integridad, exactitud y puntualidad de los informes presentados en su nombre.
19.2 Debida diligencia previa al nombramiento
Antes de nombrar a un proveedor de servicios o agente material, la Compañía realizará una debida diligencia proporcionada a la naturaleza, importancia y riesgo del servicio propuesto.
La revisión considerará la propiedad, la gestión, la reputación, la situación regulatoria, la jurisdicción, la experiencia, la competencia técnica, la estabilidad financiera, la seguridad de la información, la continuidad del negocio, el marco de cumplimiento y el historial de cuestiones regulatorias o legales materiales del proveedor.
Cuando el proveedor realice funciones de identificación de clientes, monitorización de transacciones, cribado de sanciones, análisis blockchain, custodia, monederos o informes, la Compañía evaluará si la metodología y los sistemas del proveedor son adecuados para las obligaciones legales y el modelo de negocio de la Compañía.
La Compañía no nombrará a un proveedor únicamente porque sea ampliamente utilizado o comercialmente conveniente.
19.3 Acuerdos por escrito
Los acuerdos materiales de externalización y agencia se regirán por acuerdos por escrito.
El acuerdo describirá claramente los servicios, responsabilidades, estándares de desempeño, requisitos de información, arreglos de escalamiento, obligaciones de confidencialidad, responsabilidades de conservación de registros y derechos de acceso.
Cuando proceda, el acuerdo exigirá al proveedor que cumpla los requisitos AML/ATF aplicables y las políticas de la Compañía, mantenga sistemas y personal formado adecuados, notifique a la Compañía incidentes o deficiencias materiales y coopere con auditorías, revisiones y solicitudes regulatorias.
El acuerdo también abordará la subcontratación, la propiedad de los datos, la seguridad de la información, la continuidad del negocio, la asistencia en la terminación y la devolución o transferencia de los registros de la Compañía.
19.4 Supervisión y monitorización
La Compañía monitorizará de forma continua a los proveedores de servicios y agentes materiales.
La supervisión puede incluir informes de niveles de servicio, pruebas por muestreo, aseguramiento de la calidad, revisión de incidentes, actualización de la debida diligencia, informes de auditoría, attestaciones de controles y revisión de desarrollos regulatorios que afecten al proveedor.
El alcance y la frecuencia de la monitorización reflejarán la importancia del servicio y los riesgos identificados.
La Compañía no asumirá que la existencia de un contrato es prueba suficiente de que el proveedor ejecuta eficazmente los controles requeridos.
Cuando se identifiquen deficiencias, la Compañía exigirá remediación, impondrá controles adicionales, restringirá el papel del proveedor o terminará el acuerdo cuando sea necesario.
19.5 Proveedores de identificación y verificación de clientes
Cuando la Compañía utilice un proveedor de servicios para respaldar la identificación o verificación de clientes, comprenderá el método de verificación utilizado, las fuentes en las que se basa y las pruebas generadas.
La Compañía determinará si el método satisface los requisitos canadienses aplicables y conservará acceso a la información necesaria para demostrar el cumplimiento.
Un resultado automático favorable no impedirá a la Compañía realizar una revisión adicional cuando el cliente, el documento, el dispositivo, el comportamiento o las circunstancias circundantes presenten indicadores de riesgo.
19.6 Proveedores de monitorización de transacciones y análisis blockchain
Cuando la Compañía dependa de un proveedor externo de monitorización de transacciones o análisis blockchain, comprenderá el alcance, la cobertura, la metodología y las limitaciones materiales del servicio.
La Compañía determinará si los activos, redes, categorías de riesgo, fuentes de datos y lógica de alertas admitidos son adecuados para su negocio.
La alerta, calificación o clasificación del proveedor respaldará, pero no sustituirá, el propio juicio y la decisión de informe de la Compañía.
La Compañía mantendrá procedimientos para gestionar interrupciones del servicio, cobertura incompleta, falsos positivos, falsos negativos, problemas de calidad de datos y cambios materiales de metodología.
19.7 Proveedores de servicios de informes
Un proveedor de servicios puede preparar, presentar o corregir informes ante FINTRAC en nombre de la Compañía cuando sea legal y operativamente apropiado.
El Oficial de Cumplimiento debe mantener una supervisión suficiente para aprobar las decisiones de informe y garantizar que los informes sean completos, exactos y oportunos.
La Compañía mantendrá acceso directo a los registros de presentación, confirmaciones, números de referencia y contenido de los informes.
La orientación de FINTRAC deja claro que, aunque un proveedor de servicios puede presentar y corregir un STR en nombre de una entidad informante, la responsabilidad legal permanece en la entidad informante y no puede delegarse.
19.8 Seguridad de la información y confidencialidad
Los proveedores de servicios recibirán acceso únicamente a la información necesaria para desempeñar sus funciones autorizadas.
La Compañía evaluará los riesgos de seguridad, privacidad y confidencialidad asociados al intercambio de información de clientes, transacciones, monederos, cribado o informes.
Los STR y la información interna de actividad sospechosa no se divulgarán a un proveedor de servicios a menos que la divulgación sea necesaria, lícita y esté sujeta a controles de confidencialidad y acceso adecuados.
19.9 Continuidad del negocio y salida
La Compañía mantendrá arreglos de contingencia para el fallo, la interrupción o la terminación de un proveedor de servicios material.
Los arreglos abordarán el acceso continuado a registros de clientes y transacciones, el procesamiento o monitorización alternativos, la continuidad de informes regulatorios, la seguridad de los activos de los clientes y la transición a otro proveedor.
Antes de la terminación, la Compañía garantizará que todos los registros, datos, configuraciones, informes y pruebas requeridos se devuelvan o queden accesibles en un formato utilizable.
19.10 Agentes y mandatarios
Cuando la Compañía nombre agentes o mandatarios para realizar actividades en su nombre, documentará su papel e incluirá a dichos agentes en el ámbito del programa de cumplimiento cuando sea necesario.
Los agentes y mandatarios recibirán la formación adecuada, seguirán los procedimientos de la Compañía, mantendrán los registros requeridos y escalarán de inmediato la actividad inusual o sospechosa.
La Compañía monitorizará su cumplimiento e incluirá los acuerdos de agencia y registros pertinentes en el ámbito de la revisión de eficacia bienal cuando proceda. FINTRAC identifica específicamente la revisión de acuerdos de agentes o mandatarios y registros de identificación de clientes como un componente pertinente de las pruebas de eficacia.
20. PROGRAMA DE FORMACIÓN AML/ATF
20.1 Finalidad de la formación
La Compañía mantendrá un programa escrito y continuo de formación contra el blanqueo de capitales y la financiación del terrorismo diseñado para garantizar que todo el personal pertinente comprenda las obligaciones legales aplicables a la Compañía, los riesgos de delito financiero derivados de su modelo de negocio y los controles que deben operar.
La Compañía garantizará que las personas que desempeñen funciones pertinentes puedan reconocer actividad inusual o sospechosa, comprender cuándo y cómo escalar preocupaciones y apreciar las consecuencias de incumplir los requisitos aplicables.
20.2 Personas que deben recibir formación
Se impartirá formación a empleados, directivos, contratistas, agentes, mandatarios y demás personas autorizadas para actuar en nombre de la Compañía cuando sus funciones puedan afectar al cumplimiento de la Compañía de la PCMLTFA, los reglamentos aplicables o esta Política.
El alcance y la profundidad de la formación se adaptarán al papel de cada persona. El personal involucrado en incorporación de clientes, atención al cliente, procesamiento de pagos, operaciones de monederos, monitorización de transacciones, cribado de sanciones, cumplimiento, informes, tecnología, desarrollo de productos, alta dirección y funciones de supervisión recibirá formación pertinente a sus responsabilidades.
Los directores y directivos superiores recibirán formación suficiente para comprender los principales riesgos de delito financiero de la Compañía, el funcionamiento del programa de cumplimiento, la importancia de los informes regulatorios y sus responsabilidades de gobernanza y supervisión.
20.3 Contenido de la formación
El programa de formación abarcará los requisitos legales y regulatorios AML/ATF aplicables, las políticas y procedimientos de la Compañía, la debida diligencia del cliente, la propiedad beneficiaria, la monitorización continua, el cribado de sanciones, los informes de transacciones sospechosas, la conservación de registros y los riesgos de delito financiero asociados a los servicios de moneda virtual. El personal recibirá formación pertinente a sus responsabilidades y a los sistemas o herramientas utilizados en su función.
20.4 Formación de incorporación y por función
El personal pertinente completará la formación AML/ATF adecuada antes de desempeñar funciones reguladas o sensibles al cumplimiento sin supervisión.
Cuando una persona cambie de función o asuma responsabilidades adicionales, la Compañía evaluará si se requiere formación adicional específica de la función antes de desempeñar las nuevas funciones.
20.5 Formación de actualización y por eventos
El personal pertinente recibirá formación de actualización al menos una vez al año.
Se impartirá formación adicional cuando exista un cambio material en los requisitos legales, los procedimientos de la Compañía, los productos, los servicios o los riesgos de delito financiero identificados.
20.6 Impartición y evaluación de la formación
La formación puede impartirse mediante diversos métodos, incluidas sesiones presenciales, aprendizaje en línea y ejercicios prácticos. La Compañía puede evaluar la eficacia de la formación mediante pruebas, revisiones de aseguramiento de la calidad u otros medios apropiados.
20.7 Plan y registros de formación
El Oficial de Cumplimiento mantendrá un plan de formación documentado que identifique el público previsto, la materia, el método de impartición, el calendario, el formador responsable y el resultado de aprendizaje esperado.
La Compañía conservará registros de la fecha de la formación, las personas que asistieron o la completaron, el contenido impartido, el método utilizado, el formador o proveedor y los resultados de cualquier evaluación.
Los registros de formación serán suficientemente detallados para demostrar que el programa es continuo, adecuado al papel y se implementa en la práctica.
FINTRAC exige que las entidades informantes mantengan un programa de formación escrito y continuo y un plan de formación documentado para empleados, agentes, mandatarios y demás personas autorizadas.
21. REVISIÓN DE EFICACIA BIENAL
21.1 Requisito de pruebas de eficacia
La Compañía establecerá y documentará un plan para revisar la eficacia de su programa de cumplimiento AML/ATF.
Se realizará una revisión de eficacia al menos cada dos años. La revisión interna anual no sustituye el requisito legal de una revisión de eficacia formal.
La finalidad de la revisión de eficacia es determinar si el programa de cumplimiento está diseñado de forma adecuada, implementado suficientemente y opera eficazmente en la práctica.
21.2 Alcance de la revisión
La revisión de eficacia abarcará los elementos obligatorios del programa de cumplimiento, incluido el nombramiento y las responsabilidades del Oficial de Cumplimiento, las políticas y procedimientos escritos, la evaluación de riesgo de toda la empresa, el programa de formación y el plan de formación.
La revisión también pondrá a prueba el funcionamiento de los controles de debida diligencia del cliente, verificación de identidad, propiedad beneficiaria, determinación de terceros, relación comercial, monitorización continua, debida diligencia reforzada, PEP y HIO, sanciones, monitorización de transacciones, análisis blockchain, regla de viaje, informes regulatorios y conservación de registros de la Compañía.
21.3 Plan de revisión
Antes de iniciar la revisión, la Compañía documentará el alcance, la metodología, el período de revisión y las personas responsables de llevarla a cabo.
21.4 Competencia e independencia del revisor
La revisión será realizada por una o más personas con conocimiento suficiente de los requisitos AML/ATF canadienses, las expectativas de FINTRAC, los riesgos de moneda virtual y el modelo de negocio de la Compañía.
Como cuestión de buena gobernanza, el revisor debe ser independiente de la administración cotidiana de los controles sometidos a prueba.
21.5 Pruebas de controles de clientes y transacciones
La revisión evaluará la eficacia de la debida diligencia del cliente, la monitorización de transacciones, los controles de sanciones, los informes regulatorios, la conservación de registros y otros controles clave de cumplimiento.
21.6 Pruebas de informes regulatorios
La revisión evaluará la eficacia de la debida diligencia del cliente, la monitorización de transacciones, los controles de sanciones, los informes regulatorios, la conservación de registros y otros controles clave de cumplimiento.
21.7 Hallazgos e informe
El revisor preparará un informe escrito que resuma el alcance, las pruebas realizadas, los hallazgos, las conclusiones y las acciones de remediación recomendadas.
21.8 Informes al directivo superior y remediación
Los hallazgos de la revisión de eficacia, los cambios pertinentes de políticas o procedimientos y el estado de la implementación se informarán por escrito al Directivo Superior en un plazo de 30 días tras completar la revisión.
La dirección considerará los hallazgos y garantizará que la remediación se priorice, dote de recursos y haga un seguimiento adecuado.
La Compañía confirmará que el control remedial se ha implementado y opera eficazmente.
La orientación del programa de cumplimiento de FINTRAC exige un plan de revisión documentado, una revisión de eficacia al menos cada dos años e informes escritos de los hallazgos a un directivo superior.
22. INCUMPLIMIENTOS, INCIDENTES Y RELACIÓN CON LOS REGULADORES
22.1 Identificación y escalamiento de incumplimientos
Cualquier incumplimiento real o sospechado de esta Política, de los procedimientos de apoyo o de los requisitos AML/ATF aplicables se escalará de inmediato al Oficial de Cumplimiento.
Un incumplimiento puede incluir el fallo en verificar la identidad, información incompleta sobre beneficiarios finales, revisiones de clientes omitidas o tardías, monitorización de transacciones inadecuada, revisión tardía de alertas, informes regulatorios inexactos o tardíos, conservación de registros insuficiente, fallos en controles de sanciones, divulgación no autorizada o incumplimiento de un procedimiento aprobado.
El personal no ocultará, corregirá informalmente ni pasará por alto un error sin informar a la función de control pertinente cuando el asunto pueda afectar al cumplimiento legal o regulatorio.
La Compañía fomentará una cultura en la que los errores y las preocupaciones se informen de inmediato y de buena fe.
22.2 Evaluación de incidentes
El Oficial de Cumplimiento evaluará la naturaleza, el alcance y el impacto potencial de cualquier incumplimiento o incidente y determinará si se requieren remediación, escalamiento o revisión adicional.
22.3 Contención y remediación
La Compañía adoptará acciones prontas y proporcionadas para abordar las deficiencias identificadas e implementar medidas de remediación adecuadas. Las actividades de remediación materiales se harán un seguimiento hasta su finalización.
22.4 Informes omitidos, tardíos o inexactos
Cuando la Compañía identifique un informe omitido, tardío, incompleto o inexacto ante FINTRAC, el asunto se escalará de inmediato al Oficial de Cumplimiento. Se completará la acción correctiva pertinente, incluida la presentación, corrección o enmienda, sin demora innecesaria. Las deficiencias materiales de informes se documentarán y, cuando proceda, estarán sujetas a revisión retrospectiva.
22.5 Autodeclaración voluntaria de incumplimiento
El Oficial de Cumplimiento considerará si un incumplimiento material o sistémico debe divulgarse voluntariamente a FINTRAC.
La decisión tendrá en cuenta la naturaleza, duración, causa e impacto del incumplimiento, el número de transacciones o clientes afectados, el estado de la remediación y cualquier orientación aplicable de FINTRAC.
Una autodeclaración voluntaria será exacta, completa y respaldada por un plan de remediación claro.
La Compañía no retrasará la acción correctiva mientras decide si la divulgación voluntaria es apropiada.
22.6 Exámenes regulatorios y solicitudes de información
La Compañía cooperará con los exámenes de FINTRAC y las solicitudes regulatorias lícitas. El Oficial de Cumplimiento coordinará las respuestas y garantizará que la información proporcionada sea exacta, completa y oportuna. Se mantendrán registros de las interacciones regulatorias materiales.
22.7 Solicitudes de las fuerzas del orden
Las solicitudes de las fuerzas del orden se remitirán de inmediato al Oficial de Cumplimiento y, cuando proceda, al asesor jurídico. La Compañía mantendrá la confidencialidad y cumplirá los requisitos legales aplicables.
22.8 Consecuencias del incumplimiento
El incumplimiento de esta Política puede dar lugar a medidas disciplinarias, hasta e incluyendo la terminación del empleo o la contratación, notificación regulatoria u otra acción legal cuando proceda.
23. CONFIDENCIALIDAD, PRIVACIDAD Y SEGURIDAD DE LA INFORMACIÓN
23.1 Confidencialidad general
La Compañía protegerá la información AML/ATF mediante controles adecuados de confidencialidad, acceso, privacidad y seguridad de la información. El acceso se limitará a las personas que necesiten la información para sus funciones. Cualquier pérdida, divulgación no autorizada, alteración o indisponibilidad de registros requeridos se escalará y remediará de inmediato.
24. INFORMACIÓN DE GESTIÓN, INFORMES DE GOBERNANZA Y SUPERVISIÓN
24.1 Finalidad de la información de gestión
La Compañía mantendrá información de gestión suficiente para permitir al Directivo Superior y a la alta dirección comprender el perfil de riesgo de delito financiero de la Compañía y la eficacia del programa de cumplimiento.
La información de gestión será exacta, oportuna, proporcionada y capaz de respaldar decisiones informadas.
24.2 Informes periódicos de cumplimiento
El Oficial de Cumplimiento proporcionará informes periódicos al Directivo Superior y, cuando proceda, al Consejo o al comité de gobernanza pertinente.
Los informes incluirán cambios materiales en el perfil de riesgo de la Compañía, actividades de cumplimiento, informes regulatorios, incidentes significativos, resultados de monitorización y actividades de remediación.
24.3 Informes sobre informes regulatorios
La información de gestión incluirá el número y tipo de informes presentados ante FINTRAC, la puntualidad de la presentación, correcciones o rechazos materiales y cualquier posible problema de informes omitidos.
Cuando la Compañía no haya presentado STR u otros informes durante un período material, el Oficial de Cumplimiento considerará si ello es coherente con el perfil de riesgo y la actividad de transacciones de la Compañía.
24.4 Escalamiento material
Los asuntos materiales de cumplimiento se escalarán de inmediato y no esperarán al siguiente informe programado.
Los asuntos que requieran escalamiento inmediato o acelerado pueden incluir coincidencias confirmadas de sanciones, bienes incluidos en lista, sospecha de financiación de actividades terroristas, fallo sistémico de monitorización, subinforme significativo, pérdida de registros requeridos, incidentes cibernéticos materiales, mala conducta grave de empleados, hallazgos de exámenes regulatorios o circunstancias que presenten riesgo legal o reputacional significativo.
24.5 Supervisión de la remediación
La alta dirección supervisará la remediación de deficiencias materiales de cumplimiento y garantizará que las acciones correctivas se completen en un plazo apropiado.
24.6 Registros de gobernanza
La Compañía conservará registros de informes materiales de cumplimiento, documentos de reuniones, actas, decisiones, aprobaciones, cuestionamientos y supervisión de remediación.
25. REVISIÓN, APROBACIÓN Y CONTROL DOCUMENTAL DE LA POLÍTICA
25.1 Revisión anual
Esta Política se revisará al menos anualmente y siempre que sea necesario para reflejar cambios en la legislación aplicable, los requisitos regulatorios, las actividades comerciales de la Compañía o los riesgos de delito financiero.
La revisión y cualquier enmienda resultante se documentarán.
25.2 Revisión por eventos
La Política también se revisará tras cualquier cambio material en el negocio, productos, servicios, sistemas, requisitos regulatorios o perfil de riesgo de la Compañía.
El Oficial de Cumplimiento determinará si se requieren enmiendas a la Política, los procedimientos o el programa de formación.
25.3 Aprobación
Esta Política y todas las enmiendas materiales serán aprobadas por un Directivo Superior.
El registro de aprobación identificará la versión, la fecha de entrada en vigor y la fecha de revisión.
25.4 Comunicación e implementación
El Oficial de Cumplimiento garantizará que las enmiendas materiales se comuniquen al personal pertinente y que se implementen las actualizaciones requeridas de procedimientos, controles o formación.
25.5 Control de versiones
La Compañía mantendrá un historial de versiones que registre la fecha, la naturaleza y la aprobación de las enmiendas materiales.
Las versiones sustituidas se conservarán de acuerdo con los requisitos de retención de registros de la Compañía.
25.6 Excepciones
Las excepciones a esta Política serán excepcionales, lícitas y respaldadas por una evaluación de riesgos documentada.
Ninguna excepción puede renunciar o reducir un requisito legal o regulatorio obligatorio.
Toda excepción permitida será aprobada en el nivel apropiado, sujeta a condiciones definidas y conservada como parte del registro de cumplimiento pertinente.