Cumplimiento y verificación de clientes

Tonyzales sigue la normativa estonia y europea de prevención del blanqueo de capitales y financiación del terrorismo. Aquí explicamos por qué pedimos información en ciertas situaciones y cómo se maneja. Última actualización: 27 de junio de 2026.

1.Por qué hacemos verificaciones

Como Tonyzales, sociedad estonia que acepta pagos a través de procesadores regulados en la Unión Europea, aplicamos medidas de diligencia debida sobre nuestros clientes siguiendo los estándares de la Quinta Directiva AML de la UE (2018/843), la Ley estonia de Prevención del Blanqueo de Capitales y la Financiación del Terrorismo y las directrices de la Unidad de Inteligencia Financiera de Estonia, así como las exigencias de nuestros procesadores de pago.

Hacer estas verificaciones también te conviene a ti: baja el fraude, mantiene tu cuenta fuera del alcance de terceros y los procesadores liberan el dinero sin retenciones cuando todo está en orden.

2.Verificación básica para todas las cuentas

Toda cuenta requiere verificación del email mediante un enlace de confirmación y la activación obligatoria de la verificación en dos pasos (2FA) usando una app de autenticación (Google Authenticator, Authy o similar). Esto se hace una sola vez al crear la cuenta.

Comprobamos la geolocalización de tu IP y, si cambia respecto a la de tu última verificación, te pediremos que vuelvas a pasar la verificación en dos pasos antes de continuar.

3.Cuándo activamos la verificación reforzada (EDD)

La verificación reforzada se aplica cuando el monto acumulado de tus compras supera 400 euros en una ventana de 30 días, cuando una operación individual supera 40 euros en productos de monto personalizado (por ejemplo, compras grandes de Tibia Coins manuales), cuando estás clasificado como Persona Políticamente Expuesta, cuando tu IP o instrumento de pago figura en una jurisdicción de alto riesgo según la UE, o cuando detectamos patrones inusuales como muchos pagos fallidos seguidos o IP en países muy distintos al declarado.

En esos casos te pedimos una foto de tu documento de identidad oficial. La imagen se procesa a través de Stripe Identity, un proveedor especializado de verificación de identidad. No se almacena en nuestros servidores en formato visible: lo único que conservamos es el resultado de la verificación (aprobado o rechazado) y un identificador opaco.

4.Personas políticamente expuestas (PEP)

Si eres una persona políticamente expuesta, familiar cercano o socio comercial de una, la normativa europea exige que apliquemos medidas reforzadas y que la decisión de comenzar o continuar la relación comercial sea aprobada por la dirección. Eso no implica que rechacemos la cuenta automáticamente, simplemente que pasa por una revisión adicional. Tu información se trata con el mismo nivel de confidencialidad que la del resto de clientes.

5.Listas de sanciones y jurisdicciones bloqueadas

No operamos con personas o entidades sujetas a sanciones de la Unión Europea, las Naciones Unidas, la Oficina de Control de Activos Extranjeros de los Estados Unidos (OFAC), la Oficina de Implementación de Sanciones Financieras del Reino Unido (OFSI) o la lista nacional estonia. El cribado por nombre frente a estas listas lo realizan nuestros procesadores de pago regulados (Stripe y PayPal) como parte de su propio cumplimiento, y nos reservamos el derecho de rechazar o cancelar cualquier operación vinculada a una persona o entidad sancionada.

Nos reservamos el derecho de bloquear, a nivel de red, el acceso desde direcciones IP en jurisdicciones sancionadas o de alto riesgo (Cuba, Irán, Corea del Norte, Siria, las áreas no controladas por el gobierno de Ucrania y, para ciertos productos, Rusia). Revisamos esta lista cuando cambian los regímenes de sanciones aplicables.

6.Comunicación de operaciones sospechosas

Si detectamos motivos razonables para sospechar que una operación está vinculada al blanqueo de capitales o a la financiación del terrorismo, tenemos la obligación legal de informarlo a la Unidad de Inteligencia Financiera de Estonia. No podemos avisarte si tú eres el sujeto de ese reporte; hacerlo sería un delito tipificado como "tipping-off" en la ley estonia.

Si tu operación termina siendo legítima y la UIF lo confirma, el caso se cierra y no queda ninguna marca pública sobre ti. Si por el contrario hay indicios de delito, la UIF puede ordenar la congelación de los fondos y la cooperación con investigaciones más amplias.

7.Conservación y acceso a tus registros

Por ley, conservamos los registros de identificación y de transacciones durante 5 años desde el fin de la relación comercial o desde la transacción, lo que sea más tarde. Nuestra base de datos PostgreSQL está alojada en la Unión Europea (Alemania) y los comprobantes y documentos se guardan en almacenamiento de Cloudflare R2. Las claves digitales se almacenan cifradas con AES-256-GCM en la base de datos, las comunicaciones viajan cifradas, y cada noche realizamos una copia de seguridad cifrada con AES-256 de la base de datos hacia un almacenamiento externo (Hetzner Storage Box) con una retención de 7 días.

El acceso a los registros está restringido por rol: el responsable de cumplimiento, la Dirección y el personal con rol de administrador tienen acceso completo, mientras que los agentes de atención al cliente solo ven los tickets y pedidos que les fueron asignados. Las acciones de administración sobre el catálogo y el contenido quedan registradas para auditoría interna.

8.Tus derechos durante las verificaciones

Tienes derecho a saber qué datos te pedimos y por qué. Si no entiendes un requisito, escríbenos a [email protected] y un agente lo explica.

Si consideras que una verificación es desproporcionada para el monto en juego, puedes solicitar una revisión escrita. Si no estás de acuerdo con la decisión final, puedes presentar una reclamación ante la Autoridad de Protección de Datos o ante la UIF de Estonia, según el caso.

No podemos eliminar los registros sujetos a obligación legal de conservación (5 años AML), pero sí los datos que no estén bajo esa obligación, conforme a la política de privacidad.

9.Responsable de cumplimiento

El Money Laundering Reporting Officer (MLRO) de Tonyzales es Juan Eduardo Gonzalez Sarmiento, Director General, designado por el Consejo de la sociedad. Es la persona responsable de coordinar el programa AML/CTF, recibir escalaciones internas y mantener el contacto con la UIF de Estonia.

Para consultas estrictamente de cumplimiento puedes escribir a [email protected].

¿Te pidieron una verificación y no entiendes por qué?

Escríbenos a [email protected] con el número del pedido y te explicamos paso a paso.

Ir a contacto