Saltar al contenido

Cómo lanzar una fintech regulada en Praga y la Unión Europea siendo una empresa extranjera

Una empresa extranjera que quiera montar una fintech en la República Checa tiene que cumplir una compleja normativa europea y nacional, obtener varias licencias y crear sólidos sistemas de cumplimiento normativo. Este artículo explica en la práctica, según el Derecho checo, cómo constituir la sociedad, qué licencias regulatorias se necesitan y qué obligaciones de cumplimiento clave debe atender antes de lanzar su fintech en Praga y en toda la Unión Europea.

Expertos jurídicos hablan sobre cómo una empresa extranjera puede lanzar una fintech regulada en Praga y la UE.

El marco regulatorio fintech en la República Checa y la Unión Europea

El entorno regulatorio de las empresas fintech en Praga y en toda la Unión Europea es cada vez más sofisticado y exigente. Si usted crea un negocio fintech como entidad extranjera, estará sujeto a la normativa financiera armonizada de la UE y, además, a los requisitos nacionales checos que aplica el Banco Nacional Checo (ČNB). Este marco regulatorio se aplica con independencia del origen de su empresa, de modo que las firmas extranjeras deben cumplir los mismos estándares estrictos que los operadores nacionales.

El Reglamento de Resiliencia Operativa Digital (DORA), aplicable desde el 17 de enero de 2025, impone requisitos estrictos de resiliencia operativa y de gestión de la ciberseguridad.

El Reglamento relativo a los mercados de criptoactivos (MiCA), plenamente aplicable desde el 30 de diciembre de 2024, establece normas uniformes para los proveedores de servicios de criptoactivos y para la emisión de criptoactivos. Además, la Segunda Directiva de Servicios de Pago (PSD2), transpuesta al Derecho checo mediante la Ley de sistemas de pago checa, obliga a los bancos y a las entidades de pago a abrir sus sistemas a proveedores terceros a través de API seguras. Esta normativa constituye la base de las obligaciones de cumplimiento que debe atender su fintech.

Muchos emprendedores extranjeros subestiman que estas normas interactúan de forma compleja. Una entidad de pago que ofrezca servicios de iniciación de pagos puede estar sujeta al mismo tiempo a los requisitos de la PSD2, a las obligaciones de ciberseguridad de DORA y a las directivas contra el blanqueo de capitales. En la práctica, el marco de cumplimiento normativo es bastante más enrevesado de lo que sugieren los resúmenes: incluye interdependencias y obligaciones ocultas con las que los profesionales jurídicos experimentados se encuentran a menudo, pero que los profanos suelen pasar por alto.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Elección de la forma jurídica: constitución de sociedades para operadores fintech extranjeros

Antes de obtener cualquier licencia de servicios financieros que permita operar en toda la UE («pasaporte comunitario»), debe constituir su empresa como persona jurídica en la República Checa. Aunque la República Checa permite a las empresas extranjeras operar a través de sucursales, a las fintech que quieran operar en toda la UE se les recomienda encarecidamente constituir una filial.

Para la mayoría de los emprendedores fintech extranjeros, la sociedad de responsabilidad limitada (s.r.o.) es la mejor opción. Esta forma jurídica exige un capital social mínimo, limita la responsabilidad personal y ofrece la flexibilidad operativa que necesitan las fintech, que se mueven deprisa. Lo más importante es que una s.r.o. es una persona jurídica independiente que puede tener una licencia completa y ejercer los «derechos de pasaporte» en otros Estados miembros de la UE.

Otra opción es que las empresas extranjeras abran una sucursal (odštěpný závod) directamente en la República Checa. La sucursal no es una persona jurídica independiente, sino una extensión de la sociedad matriz extranjera. Aunque inscribir una sucursal suele exigir menos trámites, con esta estructura toda la matriz responde de todas las obligaciones que contraiga la sucursal checa. Por eso, para los inversores de fuera de la UE, la s.r.o. es la única vía viable para una estrategia paneuropea.

Pasos esenciales para constituir su sociedad checa

Para inscribir una sociedad en la República Checa como entidad extranjera debe completar varios pasos obligatorios. Primero, debe elegir una denominación social única y comprobar que está disponible en el Registro Mercantil (obchodní rejstřík). La denominación debe tener al menos tres caracteres distintos y no puede diferenciarse de otras ya inscritas solo por una referencia geográfica. Segundo, debe preparar la documentación societaria, sobre todo el contrato de sociedad (společenská smlouva), que según el Derecho checo debe otorgarse ante notario.

Tercero, debe reunir la documentación personal de todos los fundadores y administradores (jednatelé), incluidos pasaportes vigentes, justificante de domicilio y partidas de nacimiento certificadas. A los extranjeros se les exigen además certificados de antecedentes penales de su país de origen y de cualquier país en el que hayan residido más de 3 meses en los últimos 3 años, traducidos al checo por un traductor jurado.

Cuarto, todos los documentos en lengua extranjera deben contar con una traducción oficial al checo realizada por un traductor cualificado. No es opcional: las autoridades checas rechazan las solicitudes que contienen documentos extranjeros sin traducir. La inscripción consiste en presentar la documentación ante el tribunal regional (krajský soud) que lleva el Registro Mercantil o directamente a través de un notario. Una vez inscrita la sociedad, debe fijar su domicilio social (sídlo společnosti) en la República Checa.

Por último, debe abrir una cuenta bancaria corporativa y desembolsar el capital social. Aunque algunos bancos permiten abrir cuentas a distancia a empresas ya establecidas, las entidades financieras suelen exigir presencia física para la primera apertura por los estrictos requisitos AML que deben cumplir. Entre la constitución de la sociedad, el registro del domicilio y la apertura de la cuenta bancaria suelen pasar de 3 a 4 semanas desde la solicitud inicial hasta estar plenamente operativo.

Requisitos de licencia: qué actividades fintech requieren autorización

Es fundamental saber qué actividades fintech requieren licencia, porque operar sin la autorización correspondiente es una infracción regulatoria grave, castigada con severas sanciones. El Banco Nacional Checo supervisa la mayoría de los servicios financieros en la República Checa y concede las licencias necesarias para las actividades reguladas.

Licencia de entidad de pago

Si su fintech ejecuta operaciones de pago, acepta transferencias de dinero o gestiona cuentas de pago, debe obtener del ČNB una licencia de entidad de pago. Los requisitos de esta licencia dependen directamente del alcance de los servicios que quiera prestar.

Si pretende prestar servicios de iniciación de pagos (que permiten a los clientes iniciar pagos desde sus cuentas bancarias a través de su plataforma), el capital mínimo exigido sube a 50.000 €. Para una licencia completa de entidad de pago que abarque servicios como la gestión de cuentas de pago, la emisión de instrumentos de pago o la adquisición de operaciones de pago de comercios, debe mantener un capital inicial mínimo de 125.000 €.

La solicitud de licencia de entidad de pago exige una documentación exhaustiva. Debe presentar un plan de negocio detallado que describa su modelo operativo, clientes objetivo, previsiones de ingresos y posicionamiento competitivo. También debe documentar su estructura organizativa, mecanismos de control interno, procedimientos contra el blanqueo de capitales y medidas de protección de los fondos de los clientes. Al presentar la solicitud de una licencia estándar de entidad de pago, debe abonar una tasa administrativa de 100 000 CZK (aprox. 4100 EUR).

Por ley, el procedimiento dura 3 meses desde la presentación de una solicitud completa, pero en la práctica, por las suspensiones debidas a los requerimientos de información adicional, suele llevar de 6 a 9 meses. Un punto crítico que muchos solicitantes pasan por alto: no puede empezar a prestar servicios de pago mientras la solicitud esté en trámite. Prestar servicios de pago regulados sin una licencia válida es una infracción grave de la legislación financiera, con multas cuantiosas y posible responsabilidad penal.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Licencia de entidad de dinero electrónico

Si su fintech emite dinero electrónico, debe obtener una autorización específica como entidad de dinero electrónico (EDE). Por dinero electrónico se entiende normalmente una representación digital de valor emitida a cambio de fondos recibidos, que terceros distintos del emisor aceptan como medio de pago. El ČNB exige a las entidades de dinero electrónico un capital inicial mínimo de 350.000 €.

Además del capital, debe acreditar que dispone de medios materiales, técnicos, humanos y organizativos suficientes para gestionar la emisión de dinero electrónico y los servicios de pago. El ČNB presta especial atención al plan de negocio, que debe incluir previsiones financieras realistas, un análisis de mercado y la viabilidad operativa para tres ejercicios.

El ČNB también examina con detenimiento a los fundadores y a la dirección de quienes solicitan ser entidades de dinero electrónico. Su enfoque supervisor responde a la preocupación por el posible riesgo de blanqueo de capitales mediante esquemas de dinero electrónico, por lo que la idoneidad del solicitante se analiza con rigor.

Servicios de inversión y regulación de las criptomonedas

Sus obligaciones regulatorias como fintech dependen en gran medida de si negocia instrumentos financieros, gestiona fondos de inversión o presta servicios relacionados con criptoactivos. Si su negocio consiste en gestionar activos de clientes invertidos en valores o en derivados sobre criptomonedas, el ČNB exige una autorización específica como empresa de servicios de inversión (obchodník s cennými papíry).

Los proveedores que ofrecen servicios de cambio entre criptomonedas y moneda fiduciaria deben cumplir los requisitos de MiCA y normalmente necesitan una autorización como proveedor de servicios de activos virtuales (VASP).

MiCA se ha aplicado de forma escalonada. El reglamento abarca a los emisores de criptoactivos, a los proveedores de servicios (CASP) y a las plataformas de negociación, e incluye requisitos de autorización, gobierno organizativo, pruebas de resiliencia operativa (exigidas por DORA), diligencia debida con los clientes y seguimiento de las operaciones.

Sandbox regulatorio y apoyo a la innovación

La República Checa ha puesto en marcha recientemente iniciativas de apoyo a empresas fintech innovadoras y de tecnología de registro distribuido (DLT). Aunque no es un «sandbox» en el sentido de una exención regulatoria total, la iniciativa Fintech Sandbox ofrece un entorno de acompañamiento. Las empresas que cumplen los requisitos pueden trabajar con expertos para validar sus modelos de negocio y probar sus planteamientos de cumplimiento.

Las empresas seleccionadas pueden recibir apoyo (a menudo valorado en hasta unos 50.000 € por participante) en forma de servicios de consultoría y apoyo indirecto. Participar en programas de innovación no exime de obtener la licencia correspondiente, pero sí facilita el proceso gracias al asesoramiento experto y a la claridad sobre los requisitos regulatorios. Esto resulta especialmente valioso para las empresas extranjeras que no conocen los procedimientos ni las expectativas de los reguladores checos.

microFAQ – Consejos jurídicos sobre constitución de sociedades y licencias para fintech

1. ¿Puedo operar mi fintech en la República Checa sin constituir una sociedad checa?

No. Los requisitos de licencia de servicios financieros, las operaciones de cuenta bancaria y las obligaciones de cumplimiento normativo exigen una persona jurídica con domicilio social en la República Checa (o una sucursal de la UE con derechos de pasaporte). Las estructuras basadas únicamente en la matriz extranjera no bastan.

2. ¿Necesito administradores y socios checos, o pueden ser todos extranjeros?

Una s.r.o. (sociedad de responsabilidad limitada) puede tener socios y dirección extranjeros. Los administradores y socios pueden ser extranjeros sin necesidad de residir en la República Checa, aunque contar al menos con un administrador o directivo residente facilita la apertura de la cuenta bancaria y la credibilidad ante el ČNB.

3. ¿Cuánto se tarda normalmente en constituir una sociedad y obtener una licencia de entidad de pago?

La inscripción de la sociedad suele llevar de 5 a 10 días hábiles. Para la licencia de entidad de pago, la ley prevé 3 meses de evaluación de una solicitud completa, pero con las habituales suspensiones por aclaraciones, en la realidad suelen ser de 6 a 9 meses. El plazo total desde la planificación inicial hasta estar operativo suele oscilar entre 6 y 12 meses.
ARROWS despacho de abogados

Obligaciones de cumplimiento: prevención del blanqueo de capitales y conocimiento del cliente

Una vez obtenida la licencia, su fintech debe implantar sistemas de cumplimiento integrales en materia de prevención del blanqueo de capitales (AML), financiación del terrorismo (CFT) y conocimiento del cliente (KYC). La República Checa aplica las obligaciones AML/CFT a través de la Ley AML checa (Ley n.º 253/2008 Sb., en adelante «Ley AML») y de los decretos relacionados, cuyo cumplimiento vigilan la Oficina de Análisis Financiero (Finanční analytický úřad, FAÚ) y el ČNB.

El alcance de las obligaciones AML/CFT en la República Checa es amplio: no solo afecta a las entidades financieras tradicionales, sino también a los proveedores de servicios de activos virtuales, a las entidades de pago y a los servicios de envío de dinero.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Diligencia debida con los clientes y procedimientos KYC

Su fintech debe establecer procedimientos sólidos de diligencia debida con los clientes (CDD) que verifiquen su identidad antes de iniciar la relación de negocio. En el caso de las personas físicas, debe obtener y verificar su nombre completo, número de identificación personal o fecha de nacimiento, sexo, lugar de nacimiento, domicilio de residencia permanente y nacionalidad.

La identificación debe realizarse antes de que comience la relación de negocio. Aunque la identificación presencial sigue siendo la norma, el marco AML checo admite métodos alternativos, como la identificación electrónica (BankID), la firma electrónica cualificada o el método «penny drop» combinado con copias de documentos.

En los contratos de servicios financieros a distancia debe aplicar procedimientos de verificación reforzados. Según las normas vigentes, el primer pago del cliente debe proceder de una cuenta bancaria a su nombre abierta en una entidad de crédito que opere en la UE o el EEE, o verificarse mediante un sistema de identidad electrónica garantizado por el Estado.

Seguimiento de operaciones y comunicación de actividades sospechosas

Además de identificar a los clientes, su fintech debe contar con sistemas de seguimiento capaces de detectar operaciones y patrones sospechosos que indiquen un posible blanqueo de capitales o financiación del terrorismo. Debe vigilar de forma continua la actividad de los clientes y comunicar sin demora las operaciones sospechosas a la FAÚ. Debe establecer procedimientos claros para detectar actividades sospechosas y designar a los responsables (AML Officer) que valoren si procede informar a las autoridades.

Los requisitos regulatorios de seguimiento y comunicación son mucho más técnicos y complejos desde el punto de vista procedimental de lo que sugieren los resúmenes. Las fintech tienen a menudo dificultades para determinar si un patrón de operaciones concreto activa la obligación de comunicar, si la suma de varias operaciones relacionadas supera los umbrales de sospecha y cómo documentar la justificación de sus decisiones de comunicación.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Diligencia debida reforzada en situaciones de alto riesgo

Su fintech debe aplicar procedimientos de diligencia debida reforzada (EDD) a los clientes con un perfil de riesgo elevado. Entre estas situaciones se encuentran las relaciones de servicios financieros a distancia, las operaciones con personas con responsabilidad pública (PEP) y las relaciones de negocio con terceros países de alto riesgo.

Se consideran PEP las personas que desempeñan funciones públicas, así como sus familiares y allegados. En las relaciones con PEP, en concreto, debe obtener la aprobación de la alta dirección antes de iniciar la relación de negocio, determinar el origen del patrimonio y aplicar un seguimiento continuo reforzado.

Resiliencia operativa digital y cumplimiento en ciberseguridad

Sea cual sea su modelo de negocio fintech, el Reglamento de Resiliencia Operativa Digital (DORA) establece requisitos obligatorios de ciberseguridad y resiliencia operativa para todas las entidades financieras y sus proveedores críticos de servicios TIC.

DORA, aplicable desde el 17 de enero de 2025, exige a su fintech establecer marcos integrales para identificar, evaluar y mitigar los riesgos TIC. Esto incluye la detección de vulnerabilidades, la implantación de controles de seguridad y el desarrollo de procedimientos de respuesta a incidentes.

Si su fintech sufre incidentes TIC graves que afecten a la disponibilidad del servicio, a la seguridad de los datos de los clientes o a la estabilidad financiera, debe notificarlo al ČNB en un plazo de 24 horas desde su detección.

Su fintech debe realizar pruebas de resiliencia operativa, incluidos escenarios simulados de ciberataque que evalúen si sus sistemas pueden resistir interrupciones y recuperarse eficazmente. Estas pruebas se realizan periódicamente y deben abarcar distintos escenarios de amenaza, procedimientos de recuperación y el funcionamiento de los sistemas de respaldo.

Si su fintech externaliza funciones críticas, debe formalizar contratos que especifiquen las obligaciones de seguridad, aplicar procedimientos de diligencia debida para evaluar la seguridad del proveedor y supervisar de forma continua el cumplimiento de los estándares de seguridad.

El incumplimiento de DORA conlleva severas sanciones. Las autoridades competentes pueden imponer sanciones administrativas y medidas correctoras. A los proveedores terceros críticos de servicios TIC, las Autoridades Europeas de Supervisión pueden imponerles multas de hasta el 1 % del volumen de negocios medio diario mundial por cada día de incumplimiento.

microFAQ – Consejos jurídicos sobre el cumplimiento de DORA y las obligaciones de ciberseguridad

1. ¿Se aplica DORA a mi fintech aunque no sea un banco regulado?

Sí. DORA se aplica a las entidades financieras, incluidos bancos, entidades de pago, empresas de servicios de inversión, aseguradoras y entidades de dinero electrónico autorizadas. También se aplica a los proveedores críticos de servicios TIC que dan soporte a entidades financieras. Si su fintech presta servicios a entidades financieras reguladas, es probable que las obligaciones de DORA alcancen también a sus operaciones.

2. ¿Qué se considera un «incidente grave» que exige notificación en 24 horas?

Son incidentes graves las interrupciones que afectan a funciones críticas, los accesos no autorizados a datos de clientes y los fallos operativos que superan los objetivos de tiempo de recuperación definidos o una determinada extensión geográfica. Los umbrales concretos se fijan en las normas técnicas de regulación (RTS) de DORA.

3. ¿Puedo externalizar mis funciones de ciberseguridad a proveedores terceros y confiar en su cumplimiento?

Puede externalizar funciones, pero sigue siendo jurídicamente responsable de su supervisión. Debe realizar una diligencia debida sobre la seguridad del proveedor, fijar obligaciones contractuales que especifiquen los estándares de seguridad (conforme al art. 30 de DORA) y supervisarlo de forma continua.
ARROWS despacho de abogados

El Reglamento de IA: obligaciones de cumplimiento para servicios fintech basados en inteligencia artificial

El Reglamento de Inteligencia Artificial de la UE (AI Act), en vigor desde agosto de 2024, establece nuevas obligaciones regulatorias para las fintech que utilizan sistemas de inteligencia artificial. El Reglamento sigue un enfoque basado en el riesgo y define cuatro niveles de riesgo para los sistemas de IA.

Los sistemas de IA de alto riesgo, entre los que el Reglamento incluye la IA utilizada para evaluar la solvencia (credit scoring) y para evaluar riesgos en seguros de vida y salud, están sujetos a obligaciones considerables. Entre ellas figuran una evaluación de riesgos exhaustiva, conjuntos de datos de entrenamiento de alta calidad que minimicen los resultados discriminatorios y estándares sólidos de ciberseguridad.

La mayoría de las normas del Reglamento para los sistemas de alto riesgo serán aplicables 24 meses después de su entrada en vigor (agosto de 2026), lo que da a las fintech un periodo transitorio para implantar sus marcos de cumplimiento.

El Reglamento de IA se aplica ampliamente a las fintech que utilizan sistemas de IA vinculados al mercado de la UE. Las sanciones por infracción son severas: multas de hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial por sistemas de IA prohibidos, y de hasta 15 millones de euros o el 3 % del volumen de negocios por incumplir las obligaciones sobre IA de alto riesgo.

Open banking y la Tercera Directiva de Servicios de Pago: próximos cambios regulatorios

La Tercera Directiva de Servicios de Pago (PSD3) y el Reglamento de Servicios de Pago (PSR) que la acompaña representan la nueva generación de la normativa europea de servicios de pago. Estas propuestas están en tramitación legislativa y se espera su adopción en un futuro próximo. La PSD3 pretende reforzar las obligaciones de open banking mejorando el rendimiento de las API y eliminando obstáculos para los proveedores terceros.

Una vez adoptado, el nuevo marco regulatorio introducirá requisitos de cumplimiento escalonados. Tras su publicación oficial en el Diario Oficial de la Unión Europea, las entidades financieras afectadas dispondrán normalmente de un periodo transitorio de 18 a 24 meses antes de que el cumplimiento pleno sea obligatorio.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

El Reglamento MiCA y la innovación blockchain

El Reglamento relativo a los mercados de criptoactivos (MiCA), plenamente aplicable desde el 30 de diciembre de 2024, establece el marco regulatorio de la UE para los servicios de criptomonedas, la emisión de stablecoins y las actividades financieras basadas en blockchain.

MiCA se aplica a los proveedores de servicios de criptoactivos (CASP) que ofrecen servicios de cambio entre criptoactivos y monedas fiduciarias, custodia, gestión de activos y servicios financieros relacionados.

Los emisores de stablecoins (fichas referenciadas a activos y fichas de dinero electrónico) están sujetos a requisitos especialmente estrictos. MiCA exige respaldo íntegro con reservas, reembolso a la par, custodia segregada y estrictos estándares de adecuación del capital.

El régimen piloto de tecnología de registro distribuido (DLT), establecido por la normativa de la UE, permite a las entidades financieras reguladas negociar y liquidar activos tradicionales tokenizados en blockchains sin permisos, en condiciones definidas. Este régimen piloto abre vías reguladas para la negociación basada en blockchain, aunque el acceso sigue limitado a entidades financieras autorizadas.

Cómo detectar y gestionar la complejidad regulatoria transfronteriza

Si su fintech opera en varias jurisdicciones de la UE, el cumplimiento normativo se complica considerablemente, porque las diferencias nacionales persisten pese a los esfuerzos de armonización. Aunque MiCA, DORA, la PSD2 y otras normas establecen marcos para toda la UE, los Estados miembros conservan margen en la aplicación, en los enfoques de supervisión y en determinadas cuestiones regulatorias.

Para las entidades de pago, esto supone lidiar con distintos procedimientos de notificación del pasaporte, cumplir estándares nacionales de protección del consumidor diferentes y gestionar las particularidades de la comunicación AML/CFT en los países de acogida. El sistema de pasaporte financiero permite a las entidades financieras europeas operar en toda la UE sobre la base de la autorización de su país de origen y la notificación a las autoridades del país de acogida.

ARROWS, un destacado despacho de abogados checo con sede en Praga (Unión Europea), asesora habitualmente a fintech extranjeras en materia de cumplimiento regulatorio transfronterizo y cuenta con amplia experiencia en la complejidad regulatoria que generan las operaciones en varias jurisdicciones.

Nuestros abogados combinan un profundo conocimiento de la regulación checa de servicios financieros con experiencia práctica en el acompañamiento a clientes ante los requisitos regulatorios de varias jurisdicciones de la UE.

Tabla de riesgos y marco de cumplimiento

Riesgos y sanciones

Cómo le ayuda ARROWS (consultation@arws.cz)

Operar sin la licencia correspondiente: prestar servicios de pago regulados, emitir dinero electrónico o prestar servicios de inversión sin autorización del ČNB constituye un delito castigado con pena de prisión y multas cuantiosas.

Preparación de solicitudes de licencia y representación: ARROWS prepara solicitudes de licencia completas, se coordina con el ČNB, gestiona la comunicación con el supervisor y le representa durante todo el procedimiento para que las solicitudes cumplan todos los requisitos procedimentales.

Incumplimientos AML/CFT: incumplir las obligaciones AML/CFT acarrea multas del ČNB o la FAÚ de hasta millones de CZK (o un porcentaje del volumen de negocios), además de la posible revocación de la autorización y la persecución penal de los responsables.

Desarrollo del marco de cumplimiento AML/CFT: ARROWS establece procedimientos de diligencia debida, sistemas de seguimiento de operaciones, protocolos de comunicación de actividades sospechosas y documentación de cumplimiento plenamente acordes con los requisitos AML/CFT checos y de la UE.

Incumplimiento de DORA: no implantar la gestión de riesgos TIC, la notificación de incidentes y las pruebas de resiliencia operativa exigidas conlleva sanciones administrativas efectivas y disuasorias, además de posibles restricciones a la actividad.

Implantación y documentación del cumplimiento de DORA: ARROWS desarrolla marcos de evaluación de riesgos TIC, establece procedimientos de detección y notificación de incidentes, implanta protocolos de pruebas de resiliencia y prepara una documentación completa de cumplimiento de DORA.

Infracciones del Reglamento de IA: utilizar sistemas de IA prohibidos o de alto riesgo sin las salvaguardias exigidas conlleva multas de hasta 35 millones de euros o el 7 % del volumen de negocios en el caso de sistemas prohibidos, y de hasta 15 millones de euros o el 3 % en el de sistemas de alto riesgo.

Evaluación e implantación del cumplimiento del Reglamento de IA: ARROWS evalúa si sus sistemas de IA son aplicaciones de alto riesgo, establece mecanismos de gobernanza y supervisión humana, implanta la documentación y las medidas de transparencia exigidas y garantiza el cumplimiento de los requisitos sobre datos de entrenamiento y precisión.

Infracciones en protección de datos: incumplir el RGPD en operaciones fintech que tratan datos personales conlleva multas de hasta 20 millones de euros o el 4 % del volumen de negocios anual, además de actuaciones de las autoridades y demandas de clientes.

Cumplimiento en protección de datos e implantación del RGPD: ARROWS realiza evaluaciones de impacto en protección de datos, formaliza contratos de encargo de tratamiento con los proveedores, implanta medidas de protección de la privacidad de los clientes y garantiza el cumplimiento de las obligaciones de transparencia y consentimiento del RGPD.

ARROWS despacho de abogados

Implantación práctica: cómo crear el marco operativo de su fintech

Crear una fintech que cumpla la normativa exige integrar requisitos regulatorios en varios ámbitos: constitución de la sociedad, licencias, procedimientos AML/CFT, marcos de ciberseguridad y cumplimiento continuo ante el supervisor. El ČNB aplica con rigor el principio de «sede real»: una sociedad buzón no obtendrá licencia.

Su fintech necesita presencia física en la República Checa, con domicilio social e instalaciones operativas desde las que se ejerzan la dirección y las funciones de cumplimiento. Aunque las plataformas tecnológicas pueden funcionar en parte en la nube, las autoridades esperan una presencia checa documentada, con personal real que desempeñe las funciones de cumplimiento, dirección y supervisión.

Debe establecer funciones operativas separadas para los distintos ámbitos regulatorios. La función de cumplimiento se ocupa de los procedimientos AML/CFT, la diligencia debida con los clientes y el seguimiento de operaciones. La función tecnológica gestiona el desarrollo de sistemas, la ciberseguridad y la resiliencia operativa.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Requisitos de gobierno corporativo y documentación

Su fintech debe mantener una documentación de gobierno completa que responda a los requisitos regulatorios. Esto incluye procedimientos de control interno, metodologías de evaluación de riesgos, protocolos de formación del personal, procedimientos de respuesta a incidentes y procedimientos de comunicación con el supervisor.

Su empresa debe llevar registros detallados de las decisiones de cumplimiento, los procedimientos de diligencia debida, las actividades de seguimiento de operaciones y cualquier interacción con el supervisor. Estos registros sirven como prueba de cumplimiento en las inspecciones y demuestran su compromiso con las obligaciones regulatorias.

Relación continua de supervisión con el ČNB

Una vez obtenida la licencia, su fintech entra en una relación de supervisión continua con el Banco Nacional Checo. El ČNB realiza inspecciones periódicas para evaluar el cumplimiento de las condiciones de la licencia, de las obligaciones AML/CFT, de los requisitos de ciberseguridad y de los procedimientos operativos.

El Banco Nacional Checo dispone de un punto de contacto FinTech creado para facilitar la comunicación entre las fintech y el regulador sobre cuestiones regulatorias poco claras y asuntos de licencias. Este punto de contacto permite a las fintech pedir orientación sobre la interpretación de la normativa y las expectativas del supervisor, y aclarar los requisitos antes de cerrar sus planes de negocio o sus desarrollos técnicos.

Resumen ejecutivo para la dirección

Aspectos clave para los responsables de decisiones financieras que lanzan una fintech en Praga y la Unión Europea:

1. Los requisitos de licencia varían mucho según el modelo de negocio fintech: las entidades de pago, las entidades de dinero electrónico, las empresas de servicios de inversión y los proveedores de servicios de criptomonedas necesitan licencias distintas, con diferentes requisitos de capital, procedimientos de solicitud y obligaciones de supervisión. La licencia de entidad de pago exige un capital mínimo de entre 20.000 € y 125.000 € según los servicios; la de entidad de dinero electrónico, un capital mínimo de 350.000 €.

2. La infraestructura de cumplimiento normativo requiere una inversión continua y conocimientos considerables: la prevención del blanqueo de capitales, las obligaciones de ciberseguridad de DORA, los requisitos del Reglamento de IA y los estándares de open banking de la PSD2/PSD3 generan obligaciones superpuestas que implican seguimiento continuo, detección de incidentes, formación del personal y comunicación con el supervisor.

3. La complejidad del entorno regulatorio y la interconexión de las obligaciones superan lo que una dirección sin asesoramiento suele prever: la normativa financiera de la UE interactúa con los requisitos nacionales checos y genera complejidades procedimentales, dificultades de interpretación y obligaciones ocultas que los profesionales jurídicos experimentados abordan de forma sistemática.

4. La experiencia regulatoria internacional y transfronteriza es esencial para las fintech que operan en varias jurisdicciones de la UE: pese a la armonización europea, persisten diferencias nacionales en la aplicación, los enfoques de supervisión y los requisitos concretos. Las empresas que necesitan licencias en varias jurisdicciones requieren el asesoramiento de profesionales con experiencia en los requisitos regulatorios de distintos Estados miembros.

5. Contar con asesoramiento jurídico profesional durante la constitución de la sociedad, la obtención de licencias y la implantación del cumplimiento reduce notablemente el tiempo de lanzamiento, minimiza el riesgo regulatorio y evita errores y sanciones costosos: la constitución de la sociedad, las solicitudes de licencia, el desarrollo del marco de cumplimiento y la relación continua con el supervisor implican numerosos trámites, requisitos documentales y comunicaciones regulatorias en los que los errores tienen consecuencias graves.

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Conclusión del artículo

Lanzar una fintech regulada en Praga y la Unión Europea como empresa extranjera exige cumplir una compleja normativa europea armonizada y los requisitos nacionales checos, y a la vez crear sólidos marcos de cumplimiento que cubran las obligaciones AML/CFT, los requisitos de ciberseguridad de DORA, el Reglamento de IA y la normativa de servicios de pago.

El marco de cumplimiento integra varios ámbitos regulatorios con interdependencias y complejidades procedimentales que la mayoría de los emprendedores fintech no consiguen resolver con éxito por su cuenta. Los especialistas de ARROWS tramitan habitualmente solicitudes de licencia fintech, implantan sistemas de cumplimiento normativo y gestionan la relación continua de supervisión con el Banco Nacional Checo, por lo que conocemos de primera mano las expectativas prácticas y los enfoques del supervisor.

Nuestra experiencia abarca los requisitos regulatorios de la UE y su aplicación en varios Estados miembros, lo que nos permite acompañar operaciones fintech transfronterizas y coordinar el cumplimiento en todas las jurisdicciones en las que opere su negocio.

Si va a crear una fintech en Praga o a expandirse por la Unión Europea, no subestime la complejidad regulatoria ni la carga de cumplimiento que conlleva. Consultar pronto con ARROWS evita errores costosos, agiliza la aprobación regulatoria y sienta unas bases operativas conformes a la normativa que protegen su negocio frente a sanciones y medidas del supervisor.

Escríbanos a consultation@arws.cz para hablar de su modelo de negocio fintech y de sus requisitos regulatorios.

FAQ – Preguntas jurídicas frecuentes sobre el lanzamiento de una fintech regulada en Praga y la Unión Europea

1. ¿Puede mi fintech operar desde fuera de la República Checa y atender a clientes checos a través de una web?

Por lo general, no. Los requisitos de licencia de servicios financieros, la supervisión regulatoria y las obligaciones AML/CFT suelen exigir presencia física y una persona jurídica constituida en la República Checa, o un pasaporte válido de otro Estado miembro de la UE. No puede prestar legalmente servicios de pago regulados, emitir dinero electrónico ni prestar servicios de inversión a clientes checos desde un tercer país sin la autorización correspondiente. Las empresas extranjeras que operan sin licencia se exponen a medidas coercitivas, al bloqueo de su actividad, a multas cuantiosas y a una posible persecución penal. Si necesita orientación para establecer una presencia adecuada en la República Checa y obtener la licencia, contacte con ARROWS en consultation@arws.cz.

2. ¿Qué diferencia hay entre la licencia de entidad de pago y la de entidad de dinero electrónico?

Las entidades de pago ejecutan operaciones de pago y gestionan cuentas de pago, pero no emiten dinero electrónico. Las entidades de dinero electrónico emiten dinero electrónico (representaciones digitales de valor, como monederos electrónicos o determinadas stablecoins) y pueden prestar servicios de pago relacionados con el dinero electrónico que emiten. La licencia de entidad de dinero electrónico exige un capital mínimo mayor (350.000 € frente a 20.000-125.000 € para las entidades de pago) y requisitos organizativos adicionales. La elección depende de si su modelo de negocio consiste en emitir su propio valor digital o principalmente en ejecutar operaciones. Si necesita aclarar qué licencia corresponde a su modelo de negocio, escriba a ARROWS a consultation@arws.cz.

3. ¿Cuánto se tarda en obtener del Banco Nacional Checo una licencia de entidad de pago o de dinero electrónico?

Por ley, el procedimiento formal de autorización dura 3 meses desde la presentación de una solicitud completa. Sin embargo, el plazo real suele alargarse (a menudo de 6 a 12 meses), porque el ČNB pide información complementaria, exige aclaraciones o detecta deficiencias de cumplimiento que hay que subsanar. Muchos solicitantes subestiman los ciclos de observaciones y revisiones. La constitución previa de la sociedad y la apertura de la cuenta bancaria suelen requerir otras 4-6 semanas. Los profesionales jurídicos que conocen las expectativas del ČNB ayudan a evitar retrasos asegurándose de que la solicitud sea completa, esté bien documentada y responda desde el principio a las preocupaciones habituales del supervisor. Si está planificando la creación de una fintech y quiere conocer plazos realistas, consulte a ARROWS en consultation@arws.cz.

4. ¿Tengo que contratar personal en la República Checa o puedo dirigir mi fintech principalmente desde mi país?

Las autoridades esperan que su fintech tenga una «sede real» en la República Checa, con personal que desempeñe efectivamente funciones de dirección, cumplimiento y operación. Una dirección virtual desde el extranjero, sin presencia ni personal en la República Checa, no satisface las expectativas del regulador y podría poner en peligro su licencia. Debe contar con personal en la República Checa que se ocupe del cumplimiento (AML Officer), la atención al cliente y la gestión operativa. El tamaño de la plantilla checa depende de su modelo de negocio, pero las autoridades esperan pruebas documentadas de que se desarrolla una actividad real en territorio checo. Para aclarar los requisitos de personal adecuados a su modelo de negocio, contacte con ARROWS en consultation@arws.cz.

5. ¿Qué ocurre si incumplo los requisitos de ciberseguridad de DORA o no notifico los incidentes TIC graves en los plazos obligatorios?

El incumplimiento de DORA conlleva sanciones administrativas considerables. A los proveedores terceros críticos se les pueden imponer multas de hasta el 1 % del volumen de negocios medio diario mundial. Para las entidades financieras, las sanciones las fijan los Estados miembros, pero deben ser efectivas y disuasorias. No notificar los incidentes graves en las 24 horas siguientes a su detección da lugar a sanciones adicionales. Más allá de las consecuencias económicas, incumplir DORA supone una infracción regulatoria grave que daña la reputación de su empresa ante supervisores, clientes y socios comerciales. Si tiene dudas sobre los requisitos de DORA aplicables a sus operaciones, contacte con ARROWS en consultation@arws.cz.

6. ¿Debe mi fintech cumplir el Reglamento de IA si utilizo inteligencia artificial para decisiones de crédito o detección de fraude?

Sí. El Reglamento de IA se aplica a todas las fintech que utilizan sistemas de IA vinculados al mercado de la UE. Si utiliza IA para la calificación crediticia, la elaboración de perfiles de clientes o la evaluación de riesgos en seguros de vida o salud, es probable que estos sistemas sean aplicaciones de IA de alto riesgo, que exigen evaluaciones de riesgos exhaustivas, medidas de mitigación, controles de calidad de los datos de entrenamiento, documentación, registro de actividad, mecanismos de supervisión humana y una precisión demostrada. No implantar las salvaguardias exigidas por el Reglamento conlleva multas de hasta 15 millones de euros o el 3 % del volumen de negocios en el caso de sistemas de alto riesgo. Para evaluar sus aplicaciones de IA y sus obligaciones de cumplimiento, contacte con ARROWS en consultation@arws.cz.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.