Saltar al contenido

Obligaciones legales de las empresas fintech en 2025

Las obligaciones legales de las empresas fintech abarcan la obtención de licencias, la protección de los clientes, la ciberseguridad y las normas sobre el uso de la inteligencia artificial. Desde enero de 2025 se aplica a determinadas entidades financieras de la UE, también en la República Checa, el Reglamento DORA, que pone el acento en la gestión de los riesgos digitales y en el control de los proveedores. El artículo explica asimismo MiCA, las normas contra el blanqueo de capitales y los cambios que se preparan en la regulación de los pagos.

Los abogados de ARROWS asesoran a empresas fintech sobre sus obligaciones legales en 2025.

PSD3: una nueva era de los servicios de pago y de la protección del consumidor

Principales cambios y nuevas obligaciones

La PSD3 trae consigo una serie de endurecimientos y mejoras:

  • Refuerzo de la lucha contra el fraude: Se introducirán mecanismos más sólidos de prevención del fraude, incluida la posibilidad de que los proveedores de pagos compartan información sobre fraudes en todo el mercado​. Además, se endurecerán los requisitos de autenticación reforzada de cliente (SCA): su uso se ampliará a más supuestos y se precisarán las excepciones​. Como novedad se prevé, por ejemplo, verificar el nombre del beneficiario frente al número de cuenta antes de ejecutar el pago, para evitar fraudes del tipo «cuenta equivocada»: la denominada comprobación del IBAN frente al nombre del titular​. Asimismo, los proveedores de servicios técnicos (Third-Party Providers) asumirán una mayor responsabilidad por la seguridad: si un banco delega la verificación de identidad en un tercero, este pasará a responder del cumplimiento de los requisitos de SCA​.
  • Más derechos y mayor protección de los consumidores: Los consumidores tendrán un mayor control sobre sus datos y sus pagos. La PSD3 introducirá «paneles de control» claros para la gestión de consentimientos: el cliente verá qué empresas tienen acceso a sus datos de pago y podrá revocar fácilmente dichos accesos​. También se ampliará el deber de información: los extractos de cuenta serán más claros y, por ejemplo, las comisiones de los cajeros automáticos, más transparentes​. Se endurecerán las normas sobre operaciones no autorizadas: los proveedores de pagos solo podrán negarse a devolver el dinero en casos excepcionales de sospecha de fraude por parte del cliente. En conjunto, la directiva ampliará los derechos de reembolso de las víctimas de fraude y limitará las excepciones en las que el banco no está obligado a devolver los fondos sustraídos​.
  • Igualdad de condiciones para bancos y fintech: La PSD3 pretende equiparar las condiciones en el mercado de pagos: los proveedores no bancarios de servicios de pago obtendrán un mejor acceso a los sistemas de pago esenciales (p. ej., los esquemas de tarjetas) en condiciones no discriminatorias​. Los operadores de los sistemas no podrán denegar injustificadamente la conexión a las fintech con licencia​. Con ello se fomentarán la competencia y la innovación. Al mismo tiempo se unificarán las licencias de las entidades de pago y de las entidades de dinero electrónico: las entidades de dinero electrónico quedarán integradas como una categoría especial de entidad de pago, en lugar del actual régimen paralelo​. Esto simplificará la estructura de supervisión también para las propias empresas (desaparecerá la duplicidad de licencias).
  • Banca abierta y finanzas abiertas: Las nuevas normas eliminan los obstáculos al desarrollo del Open Banking. Los bancos deberán ofrecer API estandarizadas para compartir datos con terceros, lo que simplificará la conexión de las aplicaciones fintech​. Desaparecerá la obligación de la denominada interfaz de contingencia (fallback): los bancos ya no tendrán que mantener accesos duplicados a los datos​. Los clientes podrán compartir de forma segura sus datos financieros con las fintech que dispongan de licencia AISP/PISP y beneficiarse de servicios innovadores. En paralelo a la PSD3 se prepara también el reglamento FIDA (Financial Data Access), que impulsa las finanzas abiertas (open finance), es decir, el intercambio de datos más allá de las cuentas bancarias (p. ej., inversiones, seguros) a través de un nuevo tipo de intermediarios con licencia para el acceso a datos financieros (los denominados FISP)​. Todo ello debe acelerar la digitalización de los servicios financieros en la UE.
  • Otros cambios: El paquete PSD3/PSR contiene numerosos ajustes parciales, por ejemplo la precisión de definiciones (qué es una cuenta de pago, quién es un agregador de información, etc.)​, la modificación de las excepciones existentes a la regulación (p. ej., la restricción de la «red limitada»: vales utilizables únicamente en establecimientos estrictamente delimitados)​, la obligación de ofrecer a los clientes una resolución extrajudicial alternativa de litigios, la prohibición de que el proveedor aumente unilateralmente los límites de pago, etc.​. En resumen, la PSD3 reforzará la seguridad, la innovación y la confianza en el ámbito de los pagos: se trata de un avance hacia un ecosistema de pagos más integrado y más favorable para el consumidor​.

Repercusiones, sanciones y recomendaciones

La PSD3 probablemente no será aplicable hasta después de 2025 (tras su transposición a las leyes nacionales, que durará unos 18 meses desde su aprobación)​. No obstante, las empresas del sector de pagos deben empezar ya a prepararse, porque previsiblemente solo dispondrán de unos 18–24 meses para alcanzar el cumplimiento​. Es imprescindible realizar un análisis de brechas (gap analysis): comparar los procesos actuales con los nuevos requisitos (p. ej., actualizar los sistemas de SCA, preparar el mecanismo de verificación del nombre del beneficiario, adaptar los contratos con los proveedores técnicos, etc.). El incumplimiento de las futuras obligaciones estaría sujeto a sanciones similares a las de la PSD2: multas y, en última instancia, la retirada de la licencia de entidad de pago​. Los reguladores (p. ej., el Banco Nacional Checo (ČNB)) contarán con competencias reforzadas para hacer cumplir unas normas uniformes.

Recomendaciones para las fintech: seguir activamente la evolución legislativa de la PSD3, participar en los debates especializados y empezar a preparar proyectos internos para implantar los cambios. También puede recurrirse a consultas con expertos en regulación de pagos, que ayudarán a interpretar los nuevos requisitos con antelación.

Las fintech que se adapten a tiempo a los cambios obtendrán una ventaja competitiva: por un lado evitarán sanciones y, por otro, reforzarán la confianza de los clientes en la seguridad y la transparencia de sus servicios​.

DORA: resiliencia operativa digital y ciberseguridad

Desde el 17 de enero de 2025 es aplicable el Reglamento sobre la resiliencia operativa digital del sector financiero (DORA)​. Este reglamento de la UE, directamente aplicable, cambia de forma sustancial el enfoque de la ciberseguridad y la resiliencia de bancos, aseguradoras, sociedades de inversión, empresas fintech y otras entidades financieras de toda la UE. DORA responde al hecho de que las finanzas dependen cada vez más de las tecnologías informáticas y de proveedores externos de servicios TIC (nube, software, etc.), lo que las hace vulnerables a ciberataques e interrupciones​. El objetivo es garantizar que el sector financiero resista incluso una perturbación operativa grave —típicamente un ataque informático, un fallo de la nube, un error de sistema, etc.— sin que se ponga en peligro a los clientes ni la estabilidad del mercado.

Solicite el e-book Los abogados aconsejan cómo ahorrar millones AQUÍ

A quién afecta

El Reglamento DORA se aplica a un amplio grupo de «entidades financieras» (20 tipos en total), entre las que figuran bancos, entidades de pago, entidades de dinero electrónico, empresas de servicios de inversión, sociedades de valores, gestores de fondos, aseguradoras, proveedores de servicios de criptoactivos y muchas otras​. Quedan incluidas, por tanto, también las empresas fintech que disponen de alguna de estas licencias (p. ej., sociedades de pagos, plataformas de negociación, plataformas de crowdfunding reguladas por la UE, etc.).

Además, DORA afecta indirectamente también a los proveedores de servicios TIC del sector financiero: los proveedores críticos (p. ej., los grandes operadores de servicios en la nube) estarán sujetos a registro y supervisión por parte de la UE, y las entidades financieras deben celebrar con sus proveedores contratos que contengan las cláusulas exigidas sobre riesgos TIC.

Requisitos de DORA

El Reglamento establece un marco único de gestión de riesgos TIC y de resiliencia digital basado en cinco pilares:

  • Gestión de riesgos TIC: Toda entidad financiera debe implantar un sistema integral de gestión de riesgos TIC, desde la estrategia, pasando por las políticas y los procedimientos, hasta las medidas técnicas​. DORA establece como principio que la gestión de riesgos TIC debe formar parte de la estrategia global de gestión de riesgos de la empresa y estar sujeta a la supervisión de la dirección. En la práctica esto significa, por ejemplo, evaluar periódicamente los riesgos cibernéticos, adoptar medidas de control (cortafuegos, antivirus, gestión de accesos, etc.), disponer de copias de seguridad de los datos y de planes de recuperación de la actividad en caso de desastre. La alta dirección (el consejo) será directamente responsable de la gestión de los riesgos digitales.
  • Gestión y notificación de incidentes: DORA exige implantar procedimientos para la detección y resolución de incidentes cibernéticos. Cada entidad debe clasificar los incidentes según su gravedad y notificar los incidentes significativos a las autoridades de supervisión (normalmente en un plazo de 72 horas desde la detección de un incidente grave). Ello supone la obligación de disponer de un canal interno de notificación, llevar un registro de todos los incidentes e informar a tiempo al regulador y, en su caso, a los clientes de la vulneración, si llega a producirse​. El objetivo es permitir una reacción rápida e impedir que el problema se propague a otras partes del sistema financiero.
  • Resiliencia operativa digital: pruebas: Las empresas deben probar periódicamente su capacidad para resistir las amenazas cibernéticas. Los programas de pruebas de resiliencia deben incluir pruebas básicas (p. ej., pruebas de penetración de los sistemas informáticos) y, para las entidades de mayor tamaño, también pruebas avanzadas, como las denominadas Threat-Led Penetration Testing (TLPT), que simulan ataques sofisticados​. Estas pruebas avanzadas se realizarán cada 3 años con la participación de evaluadores externos certificados y bajo la supervisión de los reguladores. Las entidades deben utilizar los resultados de las pruebas para subsanar las deficiencias detectadas.
  • Gestión del riesgo de terceros (ICT third-party): DORA pone el acento en los riesgos asociados a los proveedores de TI. Las entidades financieras deben seleccionar y supervisar cuidadosamente a sus proveedores de TIC, en especial a los críticos. Deben establecerse requisitos contractuales clave: en los contratos con los proveedores de TIC se pactarán obligatoriamente la disponibilidad de los servicios, la protección de datos, las medidas de ciberseguridad, el derecho de auditoría y la información sobre incidentes​. Además, los reguladores pueden exigir información sobre estos contratos y, en última instancia, ordenar la resolución del contrato con un proveedor que represente un riesgo excesivo.
  • Intercambio de información sobre amenazas: El Reglamento fomenta el intercambio seguro de información sobre amenazas cibernéticas y vulnerabilidades entre entidades financieras​. No es una obligación, sino una posibilidad: las empresas pueden incorporarse a comunidades de intercambio de inteligencia sobre amenazas (threat intelligence), lo que les ayudará a hacer frente mejor a los ataques actuales.

Principales riesgos y sanciones

DORA pone muy alto el listón de la resiliencia cibernética y los reguladores exigirán su cumplimiento sin concesiones. El incumplimiento de las obligaciones puede acarrear sanciones muy severas. Las autoridades de supervisión (en la República Checa el ČNB y, a escala de la UE, las Autoridades Europeas de Supervisión) pueden imponer multas por infracción de DORA; por ejemplo, en algunos Estados hasta el 10 % del volumen de negocios anual de la empresa o 5 millones de EUR​. Se trata, pues, de sanciones comparables a las multas más severas previstas en el RGPD o en la regulación bancaria.

Además de las multas, existe el riesgo de limitación o prohibición de la actividad en caso de infracción grave y reiterada (p. ej., si una fintech ignorase reiteradamente deficiencias de seguridad fundamentales, podría perder la autorización para prestar sus servicios)​. Los riesgos del incumplimiento no son solo regulatorios: en el entorno financiero, un único incidente cibernético grave puede provocar la interrupción del servicio, la fuga de datos de clientes y un daño irreparable a la reputación. En particular, las startups fintech, que aún están construyendo su confianza en el mercado, difícilmente podrían superar una sacudida así. Como señala un informe del Latvijas Banka, una ciberseguridad deficiente puede conducir no solo a fugas de datos y a la interrupción de la actividad, sino también a la pérdida de la licencia y a poner en peligro la estabilidad de todo el sistema financiero​.

Cómo prepararse

Antes de enero de 2025, toda empresa fintech debería haber realizado una auditoría exhaustiva de su seguridad y sus procesos TIC. Se recomienda elaborar una evaluación interna de preparación para DORA (DORA readiness): comprobar si existen marcos formales de gestión de riesgos TIC, planes de crisis, normas para la externalización de TI, etc. Si no es así, hay que completarlos con urgencia. También es necesario formar al personal: no solo a los especialistas en TI, sino también a la dirección y al resto de empleados, sobre sus funciones en la gestión de incidentes cibernéticos.

Inversión en tecnología

Las fintech deberían plantearse implantar herramientas de seguridad avanzadas (SIEM para la monitorización de redes, sistema de detección de intrusiones, autenticación multifactor, etc.), si aún no las utilizan. Es importante entablar comunicación con los proveedores de TI clave y actualizar los contratos conforme a los requisitos de DORA; por ejemplo, añadir cláusulas sobre la notificación de incidentes y el consentimiento a auditorías y pruebas de recuperación.

Las pruebas de resiliencia no deberían quedarse solo sobre el papel: realice con antelación pruebas de penetración y simulacros de ciberataques para descubrir los puntos débiles. La dirección de la sociedad debería estar informada periódicamente del estado de los riesgos TIC. Y, por último, siga las metodologías y directrices que publican sobre DORA la Autoridad Bancaria Europea (ABE) y otros organismos: DORA es compleja y algunos detalles solo se concretarán en las normas técnicas (RTS). Involucrar a expertos jurídicos y de seguridad en la preparación para DORA es una inversión razonable: ayudarán a priorizar las medidas para que la empresa cumpla sus obligaciones a tiempo y de forma eficiente.

AI Act: regulación de la inteligencia artificial en el sector fintech

¿Qué es el AI Act?

La Unión Europea es la primera del mundo en introducir un marco jurídico integral para la inteligencia artificial. El AI Act (Reglamento de Inteligencia Artificial) es un reglamento de la UE en preparación que debe garantizar que el despliegue de la IA sea seguro, transparente y conforme con los derechos fundamentales. La propuesta ya fue aprobada por el Parlamento Europeo (en 2023) y la versión definitiva se espera a lo largo de 2024. Algunas obligaciones empiezan a aplicarse ya desde el 2 de febrero de 2025: ese día entra en vigor la prohibición de las prácticas de IA más peligrosas​. El AI Act introduce un enfoque basado en la evaluación del riesgo: clasifica los sistemas de IA en cuatro categorías según su nivel de riesgo: prohibidos, de alto riesgo, de riesgo limitado y de bajo riesgo​.

  • Prácticas de IA prohibidas: Rige una prohibición absoluta para los sistemas de IA que amenazan gravemente los valores y los derechos. Entre los ejemplos figuran la denominada puntuación social de las personas en función de su comportamiento (calificación de los ciudadanos), los sistemas de vigilancia biométrica masiva en espacios públicos o la IA que manipula de forma subliminal el comportamiento humano​. El sector fintech evita en general estas prácticas, pero conviene prestar atención, por ejemplo, al uso de una IA que discrimine a los clientes. Estas aplicaciones prohibidas son desde febrero de 2025 totalmente inadmisibles y su despliegue daría lugar a multas draconianas (véase más abajo).
  • IA de alto riesgo: Aquí se incluye la IA utilizada en ámbitos sensibles, donde puede afectar a la seguridad o a los derechos fundamentales de las personas​. Para el sector fintech es clave que los sistemas de evaluación de la solvencia (credit scoring) se mencionan expresamente como IA de alto riesgo​. Asimismo, por ejemplo, la IA para la selección de personal, la evaluación de seguros, la detección de fraudes o la supervisión de operaciones a efectos de AML puede considerarse de alto riesgo. Los requisitos para la IA de alto riesgo son muy estrictos: el desarrollador o proveedor de un sistema de este tipo debe cumplir una serie de obligaciones antes de su introducción en el mercado: implantar una gestión sistemática de los riesgos de la IA, garantizar la máxima calidad de los datos de entrada (para evitar sesgos o errores), elaborar la documentación técnica y las instrucciones de uso, asegurar la supervisión humana del funcionamiento del sistema, garantizar la precisión, la fiabilidad y la ciberseguridad del sistema de IA y, tras su introducción en el mercado, hacer un seguimiento de su funcionamiento​. El proveedor de una IA de alto riesgo también debe registrar el sistema en la base de datos de la UE y obtener la certificación (la denominada evaluación de la conformidad, a menudo en forma de marcado CE) antes de su uso. Las organizaciones que despliegan IA de alto riesgo de otros proveedores tienen obligaciones algo más leves: sobre todo deben utilizar la IA con fines legítimos, formar a los operadores, supervisar los resultados y, si detectan defectos graves, informar al proveedor o a las autoridades​. Los importadores y distribuidores de IA tienen una responsabilidad análoga de verificar que los productos cumplen los requisitos y cuentan con la certificación​. En la práctica esto significa que una fintech que utilice, por ejemplo, una IA externa para la puntuación de clientes debe comprobar que el proveedor tiene resuelto el cumplimiento del AI Act; de lo contrario, el riesgo se traslada también a la fintech.
  • Riesgo limitado y bajo: En la categoría de riesgo limitado se incluyen las herramientas de IA que pueden interactuar con las personas y causar potencialmente solo un nivel menor de riesgo o un posible engaño al usuario. Un ejemplo típico son los chatbots o los generadores de contenido deepfake​. Estos sistemas no se prohibirán, pero están sujetos a una obligación de transparencia: el usuario debe ser advertido de que se comunica con una IA o de que el contenido ha sido creado por una IA. En la categoría de bajo riesgo (riesgo mínimo) se incluyen todas las demás aplicaciones de IA, a las que no se imponen obligaciones especiales (aunque, por supuesto, siguen plenamente sujetas a las leyes generales, como el RGPD, el Derecho de consumo, etc.​). En la práctica aquí quedará la mayoría de las IA habituales del sector fintech, que, por ejemplo, analizan datos con fines internos, de estrategia comercial, etc., siempre que no afecten directamente al cliente ni a los riesgos sistémicos.

Nuestros especialistas le ayudarán

Mgr. Ondřej Cicvárek

Mgr. Ondřej Cicvárek

advokát

cicvarek@arws.cz
Mgr. Petr Hanzel, LL.M.

Mgr. Petr Hanzel, LL.M.

advokát

hanzel@arws.cz
ARROWS despacho de abogados

Aplicación y sanciones

La supervisión del cumplimiento del AI Act se llevará a cabo a nivel de los Estados miembros (se designará una «autoridad de supervisión» nacional para la IA; en la República Checa será probablemente la Oficina para la Protección de Datos Personales (ÚOOÚ) o un nuevo organismo) en cooperación con la Oficina Europea de IA, de nueva creación.

A diferencia del RGPD, aquí no rige el principio de la autoridad de control principal: una empresa que opere en varios países de la UE puede enfrentarse a inspecciones paralelas en distintos Estados. Las sanciones por incumplimiento se graduarán según la gravedad: las multas más elevadas, de hasta 30 millones de EUR o el 6–7 % del volumen de negocios anual mundial (la cifra que sea mayor), se prevén para la infracción de la prohibición de las prácticas de IA prohibidas​. Es una sanción aún más severa que la del RGPD (máx. 4 % del volumen de negocios). Para las demás infracciones graves de las obligaciones (p. ej., en la IA de alto riesgo: falta de documentación, ausencia de supervisión, etc.) las multas serán de hasta 20 millones de EUR o el 4 % del volumen de negocios​. Y para las infracciones menos graves o los incumplimientos administrativos (p. ej., facilitar información falsa a las autoridades), de hasta 10 millones de EUR o el 2 % del volumen de negocios​. Estas cifras indican claramente que el regulador se toma la IA muy en serio.

Así pues, las fintech que desplieguen un sistema de IA que infrinja las normas se exponen no solo a una multa, sino también a la prohibición de explotar dicha tecnología. Además, cabe esperar un notable impacto reputacional: al igual que con el RGPD, la publicación de que una empresa ha experimentado sin autorización con una IA «peligrosa» podría ahuyentar a clientes e inversores.

Qué deben hacer ya las fintech

Aunque la mayoría de las obligaciones (en especial para la IA de alto riesgo) probablemente no empezará a aplicarse de hecho hasta 2026 (el AI Act incluirá períodos transitorios de unos 2–3 años)​, 2025 es el momento ideal para prepararse. Pasos recomendados:

  • Identificar los usos de la IA en la empresa: elabore un mapa de los sistemas de IA que utiliza o desarrolla (internamente y a través de proveedores). Evalúe en cada caso si entra en el ámbito del AI Act (es decir, si es un «sistema de IA» según la definición, lo que incluye la mayor parte del software que utiliza aprendizaje automático, sistemas expertos, etc.).
  • Clasificar el nivel de riesgo: Asigne de forma preliminar las herramientas de IA identificadas a la categoría que les correspondería. Preste especial atención a si alguna es de alto riesgo conforme a los anexos del AI Act; en el sector fintech, típicamente la puntuación crediticia, la supervisión AML de operaciones, el asesoramiento automatizado (robo-advisory) en finanzas, etc. Para ellas, prepare un plan de cumplimiento de los requisitos futuros.
  • Implantar principios de gobernanza de la IA: Ya ahora merece la pena fijar normas internas para el desarrollo y el uso de la IA (principios éticos, procedimientos de prueba de sesgos, aprobación del despliegue de la IA por la dirección, etc.). Estas políticas de IA ayudarán a la empresa a pasar sin sobresaltos al régimen regulado. Designe a una persona responsable del cumplimiento en materia de IA.
  • Evaluar el impacto en el modelo de negocio: Si su producto se basa en la IA (p. ej., toma de decisiones totalmente automatizada), valore si será necesario incorporar al proceso un elemento humano (human oversight) o dar a los clientes la posibilidad de impugnar la decisión. El AI Act no establece pretensiones directas de Derecho privado, pero junto a él se preparan la directiva sobre responsabilidad en materia de IA y la revisión de la directiva sobre responsabilidad por productos defectuosos​, que pueden facilitar a los clientes la reclamación de los daños causados por la IA. También desde este punto de vista es razonable que las fintech dispongan de sistemas de IA explicables y controlables.
  • Seguir la evolución y consultar: Lo que ocurre en torno al AI Act es dinámico; merece la pena seguir la información actualizada (p. ej., los dictámenes de la Comisión Europea sobre la IA, las interpretaciones de los conceptos, o bien aprovechar las ofertas de consulta con expertos jurídicos). Algunos Estados miembros pueden crear centros de innovación para la IA (de forma similar a los sandboxes existentes para fintech), lo que puede aprovecharse para ajustar las soluciones de conformidad con la regulación.

Las empresas fintech que utilizan inteligencia artificial deberían tomar el AI Act como un impulso para implantar un enfoque responsable de la IA. No se trata solo de la amenaza de sanciones, sino también de una ventaja competitiva: la capacidad de acreditar el cumplimiento normativo y un enfoque ético de la IA puede ser para clientes y socios un factor importante a la hora de elegir servicios fintech.

Otras regulaciones y su implementación en la República Checa: AML, MiCA y otras

Además de las normas europeas mencionadas, entran en vigor otros cambios regulatorios que afectan directamente al sector fintech. Entre los más importantes figuran las nuevas normas contra el blanqueo de capitales (AML/CFT) y el marco integral para los criptoactivos (MiCA). La República Checa implementará estas normas en su Derecho y en su práctica supervisora.

Equipo de juristas de ARROWS especializados en la regulación del sector fintech para 2025.

Equipo de IA del despacho de abogados ARROWS

Una lucha más estricta contra el blanqueo de capitales (AML)

En junio de 2024 se adoptó en la UE el paquete legislativo AML, que comprende la sexta directiva AMLD6, el reglamento AMLR (una norma única y directamente aplicable sobre medidas contra el blanqueo de capitales) y la creación de la nueva Autoridad Europea de Lucha contra el Blanqueo de Capitales (AMLA)​. El objetivo es unificar y endurecer las normas en todos los Estados miembros, ya que hasta ahora existían diferencias en la aplicación de las normas AML. Para las fintech —que a menudo se encuentran entre los «sujetos obligados» conforme a la Ley checa contra el blanqueo de capitales (Ley n.º 253/2008 Sb., en adelante «Ley AML»)— esto supone una serie de cambios:

  • Normas uniformes de diligencia debida: El reglamento AMLR en preparación introducirá requisitos más detallados y uniformes para la identificación y el control del cliente (Customer Due Diligence), incluidas obligaciones reforzadas para los clientes de alto riesgo​. Los sujetos obligados (bancos, sociedades de pagos, proveedores de monedas virtuales, empresas de inversión, etc.) deberán obtener más información sobre los titulares reales, verificarla a partir de fuentes independientes y recabar la aprobación de la dirección al entablar una relación con un cliente de riesgo​. También se introduce la obligación de notificar las posibles discrepancias entre los datos facilitados por el cliente y las inscripciones en el registro de titulares reales en un plazo de 30 días; de lo contrario, la sanción puede alcanzar 1 millón de CZK (aprox. 41 200 EUR)​.
  • Ampliación del círculo de sujetos obligados: La AMLD6 añade nuevos tipos de entidades que deben cumplir las obligaciones contra el blanqueo de capitales. Por ejemplo, en la República Checa ya desde 2021 figuran entre los sujetos obligados también las agencias inmobiliarias y los promotores, con multas de hasta 10 millones de CZK (aprox. 411 500 EUR) por incumplimiento​. A nivel europeo se llegó a plantear incluso la inclusión de los clubes de fútbol y otros sectores de riesgo​. Para las fintech es importante que todas las sociedades que prestan servicios financieros (aunque sean innovadores) están sujetas a la normativa AML y, con la llegada de la regulación de los criptoactivos, también las empresas de criptoactivos (véase más abajo).
  • Supervisión más fuerte (AMLA): El 1 de julio de 2024 se constituyó formalmente la nueva autoridad europea AMLA, con sede en Fráncfort​. A partir de 2025 irá asumiendo progresivamente el papel de coordinadora de la supervisión de la lucha contra el blanqueo de capitales en la UE. Desde el 1 de julio de 2025, la AMLA dispondrá de competencias de supervisión directas e indirectas sobre las entidades de alto riesgo del sector financiero​. Esto significa que algunas grandes fintech o empresas de criptoactivos multinacionales pueden ser supervisadas directamente por esta autoridad de la UE (que seleccionará a las entidades con mayor riesgo de blanqueo de capitales). La AMLA podrá emitir metodologías, coordinar a los reguladores nacionales y, en última instancia, intervenir directamente contra una empresa que represente un riesgo grave e inminente​. Para la mayoría de las fintech checas, no obstante, no cambia que la supervisión principal sigue correspondiendo a la Oficina de Análisis Financiero (Finanční analytický úřad, FAÚ) y al ČNB, pero cabe esperar un endurecimiento de las inspecciones y una unificación de los estándares en el futuro. La UE impulsa además un enfoque firme; por ejemplo, ha fijado un límite de 10 000 EUR para los pagos en efectivo en toda la UE​, para dificultar el blanqueo de capitales en efectivo.
  • Sanciones por infracción de las normas AML: La legislación checa vigente ya permite imponer multas considerables —en el caso de las entidades financieras, de hasta 50 millones de CZK (aprox. 2,1 millones de EUR) o el 10 % del volumen de negocios anual (conforme a la Ley de bancos checa o la Ley de servicios de pago checa)— por infracciones graves de las obligaciones AML. Las modificaciones propuestas van aún más lejos: por ejemplo, se estudió elevar las sanciones hasta 130 millones de CZK (aprox. 5,3 millones de EUR) para las entidades financieras en caso de fallo sistémico del grupo en materia de AML​. Además de las multas, en casos extremos puede llegarse a la retirada de la autorización para ejercer la actividad (prohibición de la actividad empresarial)​. En la práctica, pues, también una fintech pequeña puede ser multada con millones de coronas checas por descuidar la identificación del cliente o no comunicar una operación sospechosa. El sesenta por ciento de las fintech declaró en una encuesta reciente que ya en 2022 había pagado una multa de al menos 250 000 USD por incumplimientos normativos​; la tendencia es clara: los reguladores endurecen su postura.

Recomendaciones en materia de AML

Las fintech deberían actualizar de forma continua sus normas internas de AML conforme a los riesgos y directrices más recientes. En 2025 conviene llevar a cabo una revisión de los procedimientos internos de KYC; por ejemplo, cómo verifican a los titulares reales, si recaban información adicional de los clientes de riesgo, si consultan las listas de sanciones, etc. Hay que prepararse para inspecciones en profundidad: el regulador puede exigir una acreditación detallada de cómo cumple usted sus obligaciones (p. ej., registros de la formación de los empleados en AML, resultados de las auditorías internas). La automatización puede ayudar: implantación de herramientas RegTech para el cribado de operaciones y personas, verificación de identidad en línea, etc. Una fintech que ya invierta ahora en un sistema AML sólido no tendrá problemas para cumplir también los requisitos más estrictos del futuro.

También es importante seguir la modificación de la Ley AML checa en preparación (Ley n.º 253/2008 Sb.), que antes de 2025 introducirá probablemente algunos elementos de la legislación europea (p. ej., personas de control obligatorias en los órganos de administración responsables de AML, notificación obligatoria de discrepancias en el registro, etc., como ya propuso en el pasado el Ministerio de Hacienda de la República Checa (Ministerstvo financí)​). Una consulta a tiempo con expertos ayudará a valorar si a su negocio le resultan aplicables nuevas obligaciones (p. ej., si amplía sus servicios al ámbito de los criptoactivos, se convertirá automáticamente en sujeto obligado conforme a la Ley AML).

En conjunto, el mensaje de los reguladores es claro: el cumplimiento en materia de AML no puede subestimarse; junto a la amenaza de sanciones existe también el riesgo de que una fintech implicada en un escándalo de blanqueo de capitales pierda la confianza de clientes y socios.

Regulación de los criptoactivos (MiCA)

El año 2025 supone también un punto de inflexión para las empresas que operan en el ámbito de las criptomonedas y los criptoactivos. El Reglamento (UE) 2023/1114 relativo a los mercados de criptoactivos (MiCA) introduce la primera regulación integral de este sector en Europa. MiCA fue aprobado formalmente en mayo de 2023 y sus disposiciones entran en aplicación en dos fases: desde el 30 de junio de 2024 se aplican las normas sobre las denominadas stablecoins (tokens vinculados al valor de monedas fiduciarias, oficialmente fichas referenciadas a activos – ART y fichas de dinero electrónico – EMT), y desde el 30 de diciembre de 2024, todas las demás disposiciones, en especial la regulación de los proveedores de servicios de criptoactivos (CASP)​. En la práctica, pues, desde enero de 2025 la criptoindustria está sujeta a normas uniformes en toda la UE.

A quién afecta

El Reglamento MiCA se aplica a todas las entidades que emiten criptoactivos en la UE o prestan servicios relacionados con criptoactivos. Esto incluye, por ejemplo: plataformas y casas de cambio de criptomonedas, operadores de monederos de custodia, plataformas de negociación de tokens, proveedores de servicios de asesoramiento en criptoactivos, pero también emisores de nuevas criptomonedas o tokens en el marco de ICO/ITO.

Quedan excluidos únicamente los criptoactivos que ya están regulados por otras normas; por ejemplo, los security tokens considerados valores negociables de inversión están sujetos a la legislación del mercado de capitales (MiFID) y MiCA no se les aplica​.

Además, MiCA no regula los NFT (non-fungible tokens) únicos en su forma pura, siempre que no se trate de tokens negociables en serie. Sin embargo, la inmensa mayoría de las criptomonedas habituales (Bitcoin, Ethereum, etc.) y de los servicios relacionados quedará comprendida en el marco de MiCA.

Nuestros especialistas le ayudarán

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Jáchym Petřík

Mgr. Jáchym Petřík

advokát, partner

petrik@arws.cz
ARROWS despacho de abogados

Principales obligaciones conforme a MiCA:

  • Licencias para los proveedores de servicios de criptoactivos (CASP): Desde el 1 de enero de 2025, en la UE solo puede explotar una casa de cambio, una plataforma de negociación, servicios de intermediación, la custodia de criptomonedas, etc., una entidad con licencia CASP (Crypto-Asset Service Provider)​. Las empresas existentes deberán obtener antes de una fecha determinada la autorización del supervisor competente (en la República Checa, del Banco Nacional Checo). La licencia CASP será única y reconocida en todos los Estados de la UE (principio del pasaporte único). Las condiciones para obtener la licencia incluyen, por ejemplo, capital suficiente, la garantía de la competencia profesional de la dirección, la implantación de procedimientos para la protección de los activos de los clientes, medidas contra ciberataques, etc.​ Las empresas que hoy operan sobre la base de licencias comerciales ordinarias (típicamente las casas de cambio de criptomonedas) deberán pasar a un régimen plenamente regulado, lo que puede suponer importantes inversiones en cumplimiento normativo y cambios de estructura (como espera, por lo demás, también el regulador letón: MiCA puede conducir a la consolidación del sector y a la desaparición de los actores más pequeños que no cumplan las condiciones​).
  • Libro blanco en la emisión de tokens: MiCA impone a todo aquel que públicamente ofrezca criptoactivos (salvo stablecoins) o quiera admitirlos a negociación en una plataforma la obligación de publicar un documento informativo: el «crypto-asset white paper»​. Este contiene información comprensible sobre el proyecto, los derechos asociados al token, la tecnología, los riesgos, etc., de forma similar al folleto de las acciones. El libro blanco se presenta al regulador (solo para su notificación, no para su aprobación). Existen determinadas excepciones; por ejemplo, si el token se ofrece a menos de 150 personas en cada Estado, o si el valor total de la oferta es inferior a 1 millón de EUR en 12 meses, el libro blanco no es necesario​. Para las stablecoins (ART/EMT) rige un régimen más estricto: el emisor debe cumplir requisitos de capital, obtener autorización y está sujeto a supervisión (la estabilidad del valor de estos tokens es clave para el sistema financiero).
  • Protección de los clientes e integridad del mercado: Los proveedores de servicios de criptoactivos deben actuar de forma honesta, leal y en el mejor interés de los clientes​. MiCA impone, por ejemplo, la obligación de separar los criptoactivos de los clientes de los propios, establecer normas para la tramitación de reclamaciones de los clientes y publicar las comisiones y los riesgos asociados a los productos. Quedarán prohibidas las prácticas de manipulación de mercado y de abuso de información en el mercado de criptoactivos; con ello la UE traslada a las criptomonedas un régimen análogo al de los valores tradicionales (MAR)​.
  • AML/CFT y gestión de riesgos: Las empresas de criptoactivos sujetas a MiCA deberán cumplir también los requisitos AML/CFT exactamente igual que los bancos​. Ello incluye la identificación de los clientes, la supervisión de las operaciones y la comunicación de operaciones sospechosas a la FAÚ. Además, MiCA subraya la necesidad de medidas de ciberseguridad y de planes de contingencia; por ejemplo, un proveedor de custodia debe contar con monederos bien protegidos, mecanismos de respaldo para el caso de fallos técnicos, etc.​

Repercusiones y sanciones

Para las fintech checas del ámbito cripto, MiCA supone un cambio fundamental de las «reglas del juego». Un entorno hasta ahora relativamente libre adquiere un marco firme, similar al del mercado financiero regulado. Por un lado, ello aumentará la credibilidad del sector (los clientes estarán mejor protegidos y el regulador dispone de instrumentos contra los proyectos fraudulentos); por otro, aumentarán los costes de cumplimiento normativo.

Las empresas que no se adapten no podrán continuar legalmente: la prestación de servicios de criptoactivos sin licencia será ilegal y se sancionará con dureza. Las sanciones por infracción de MiCA pueden ser muy elevadas. Los reguladores (p. ej., el ČNB) tendrán la facultad de imponer multas de hasta 20 millones de EUR o el 5 % del volumen de negocios anual total de la empresa, la cifra que sea mayor​. Estos límites son comparables a los del RGPD e indican que la UE exigirá un cumplimiento estricto (p. ej., si alguien siguiera explotando una plataforma no regulada, se expondría a una multa del orden de cientos de millones de CZK). Para las infracciones menos graves, MiCA puede prever multas inferiores; algunas fuentes mencionan, por ejemplo, hasta 700 000 EUR para las personas físicas (los directivos responsables)​, o multas mínimas de 500 000 EUR por la explotación ilegal de una casa de cambio en la República Checa​.

Además de las sanciones económicas existe, lógicamente, también un riesgo penal: el blanqueo de capitales a través de criptoactivos o una ICO fraudulenta pueden dar lugar al enjuiciamiento penal de las personas responsables.

Cómo prepararse para MiCA

Las entidades que operan con criptomonedas deberían tomar sin demora medidas para garantizar el cumplimiento. Las criptoempresas existentes (casas de cambio, plataformas de negociación) deberían iniciar el proceso de obtención de la licencia, es decir, ponerse en contacto con el ČNB, familiarizarse con los requisitos de la licencia y empezar a reunir la documentación para la solicitud de autorización. El Latvijas Banka anunció que desde enero de 2025 estaría preparado para conceder licencias CASP​ ; cabe esperar que también el ČNB ponga en marcha los procesos a tiempo.

Además, es necesario adaptar los procesos internos: implantar las políticas necesarias (para la protección de los activos de los clientes, la negociación por cuenta propia, la gestión de conflictos de intereses, etc.), completar las funciones que falten (p. ej., el departamento de cumplimiento normativo o la función de notificación de sospechas de abuso de mercado) y asegurar auditorías de seguridad de los sistemas informáticos. Los emisores de tokens deberían preparar modelos de libros blancos y los mecanismos para su aprobación.

También conviene revisar los contratos y acuerdos con los clientes; por ejemplo, habrá que actualizar las condiciones generales para que reflejen los derechos de los clientes conforme a MiCA (información sobre los riesgos, sobre la garantía de depósitos o la falta de cobertura de los criptoactivos, etc.).

Para algunos proyectos, la implantación de MiCA puede suponer también una decisión estratégica sobre si continuar: las entidades que no sean capaces de cumplir los requisitos de capital u otras exigencias pueden plantearse la unión con actores de mayor tamaño (consolidación del mercado). En cambio, quienes se adapten a la regulación a tiempo obtendrán ventaja y la posibilidad de ofrecer legalmente servicios en toda la UE.

Principales riesgos del incumplimiento de las obligaciones

De las regulaciones descritas se desprende que el listón regulatorio para el sector fintech sube de forma notable en 2025. Las autoridades de supervisión reciben nuevos instrumentos y competencias para imponer el cumplimiento de las normas en toda la UE. En síntesis, los principales riesgos del incumplimiento pueden resumirse así:

  • Elevadas sanciones económicas: Las nuevas normas permiten imponer multas de entre millones y decenas de millones de euros, a menudo vinculadas al volumen de negocios de la empresa (un 5–10 % del volumen de negocios anual no es una excepción)​. Para una fintech pequeña, incluso una multa de decenas de miles de euros puede suponer una amenaza para su existencia, no digamos ya una sanción de millones. Además, estas multas pueden acumularse: una empresa que opere en distintos ámbitos podría enfrentarse a sanciones por infringir varias normas a la vez.
  • Pérdida de la licencia o de la autorización para ejercer la actividad: Los reguladores estarán facultados para suspender o retirar la licencia a la entidad que infrinja sus obligaciones de forma grave o reiterada (p. ej., que ignore los riesgos de seguridad, explote un sistema de IA no aprobado o no cumpla las medidas correctoras en materia de AML). La prohibición de la actividad es la sanción más extrema, pero real, y supondría el fin efectivo de una startup​. En particular en el ámbito de los pagos y los criptoactivos, la licencia es el requisito básico de la actividad: su pérdida expulsa a la empresa del mercado.
  • Responsabilidad penal y jurídica: El descuido de las obligaciones puede dar lugar también a la responsabilidad personal de los directivos. Por ejemplo, en el ámbito de AML, en caso de ignorar deliberadamente las señales de alerta, los directivos pueden ser perseguidos por blanqueo de los productos del delito. Si el incumplimiento de la regulación causa daños a los clientes (fuga de datos, pérdidas financieras), pueden seguirse demandas colectivas o reclamaciones individuales de indemnización. Además, la regulación en preparación sobre la responsabilidad en materia de IA puede trasladar la carga de la prueba a los desarrolladores, lo que aumenta el riesgo de que los clientes perjudicados prosperen en eventuales litigios​.
  • Pérdida de reputación y fuga de clientes: El sector fintech se basa en la confianza y la innovación. Si sale a la luz que una empresa ha subestimado la seguridad (p. ej., con una fuga de datos por incumplimiento de DORA) o no ha respetado los derechos de los clientes (p. ej., con un uso desproporcionado de la IA sin explicación), ello puede dañar irreparablemente su reputación. Hoy los clientes son muy sensibles a la protección de sus datos y de su dinero: las sanciones publicadas por el regulador o la publicidad negativa provocarán una fuga de clientes hacia competidores que sí cumplen la normativa. También los inversores y socios serán cautelosos a la hora de colaborar con una empresa que tenga una «mancha» ante el supervisor.

En conjunto, el riesgo de incumplir las nuevas obligaciones en 2025 no es meramente teórico; al contrario, las autoridades de supervisión de la UE dejan claro que pretenden hacer cumplir las normas de forma rigurosa. Las empresas fintech deben, por tanto, adoptar una actitud proactiva ante el cumplimiento normativo: percibir los requisitos regulatorios no como un obstáculo, sino como una parte necesaria del negocio en el ámbito financiero. Quien no sepa adaptarse puede ser sancionado con tal intensidad que quede en peligro la propia existencia de su negocio.

Conclusión y recomendaciones: cómo prepararse para los cambios

El año 2025 trae al sector fintech mayores exigencias regulatorias, pero con una preparación adecuada es posible afrontarlas y aprovecharlas en beneficio propio.

A continuación se resumen las principales recomendaciones para prepararse para las nuevas obligaciones:

  • Siga la evolución legislativa: Tenga claro cuándo entra en vigor exactamente cada regulación (p. ej., DORA en enero de 2025, el AI Act progresivamente en 2025–26, MiCA a finales de 2024, etc.) y cuándo terminan los eventuales períodos transitorios. Asista a seminarios especializados, lea las circulares de los reguladores (ČNB, FAÚ) y participe en asociaciones sectoriales (la Asociación Checa de Fintech (Česká fintech asociace), etc.), que a menudo comparten información práctica. La regulación evoluciona; por ejemplo, en 2025–26 se publicarán normas de desarrollo del AI Act, así que manténgase al día.
  • Realice una auditoría interna y un análisis de brechas: Determine en qué situación se encuentra actualmente su empresa respecto de los nuevos requisitos. Lo ideal es elaborar para cada norma una lista de obligaciones y verificar su cumplimiento. Por ejemplo: ¿Tenemos designada formalmente a una persona responsable de AML? (si no, la designamos; será además una obligación legal). ¿Conservamos registros de los incidentes TIC conforme a DORA? ¿Utilizamos alguna IA para la toma de decisiones y cumple los principios de no discriminación? Así identificará los ámbitos en los que hay que completar procesos o documentar la práctica existente.
  • Refuerce el equipo y los conocimientos: Valore si dispone de suficiente capacidad de personal para las nuevas obligaciones de cumplimiento. Puede que sea necesario contratar o designar a un responsable de cumplimiento (compliance officer) especializado (si aún no lo tiene) o reforzar el equipo de seguridad informática. Invierta en formación, no solo para los especialistas, sino también de forma amplia para los empleados, de modo que comprendan la importancia de la nueva regulación (p. ej., la formación de los empleados en ciberhigiene ayudará a cumplir DORA, y la formación de los desarrolladores sobre el AI Act previene problemas por un uso inadecuado de la IA).
  • Elabore una hoja de ruta y priorice: La dirección de la sociedad debería elaborar, junto con los juristas y el área de cumplimiento, un plan de implantación: qué tareas hay que cumplir y en qué plazo. Por ejemplo: antes del T3/2024 adaptar las condiciones generales a MiCA, antes de finales de 2024 solicitar la licencia CASP, durante 2025 implantar nuevos sistemas de notificación de incidentes conforme a DORA, etc. No todos los cambios pueden hacerse de una vez: es necesario priorizar según el riesgo (abordar primero los mayores riesgos de incumplimiento). Tenga en cuenta también el presupuesto en el plan, ya que algunas medidas pueden ser costosas (p. ej., pruebas de penetración, compra de nuevo software de monitorización).
  • Automatización y tecnología: Para gestionar el volumen de obligaciones, utilice herramientas modernas. En el mercado hay disponibles soluciones RegTech; por ejemplo, software para el seguimiento continuo del cumplimiento (compliance management tools), herramientas de supervisión de operaciones y listas de sanciones (para AML), sistemas de detección de anomalías (para DORA) o plataformas para el registro y la documentación de modelos de IA. Estas tecnologías pueden hacer más eficiente el cumplimiento de las obligaciones y reducir los errores debidos al factor humano.
  • Colaboración con expertos: No tiene por qué afrontarlo todo solo. Es útil consultar las cuestiones específicas con asesores jurídicos o auditores, sobre todo si opera en varias jurisdicciones. Los expertos que siguen a diario la interpretación de las regulaciones le ayudarán a evitar incumplimientos derivados de una mala comprensión de un requisito. Por ejemplo, valorar si su sistema de IA es de «alto riesgo» conforme al AI Act puede ser complejo, y una opinión externa evitará problemas posteriores. Tampoco dude en dirigirse directamente a los reguladores: el ČNB gestiona un Hub de Innovación, donde asesora a los innovadores fintech en cuestiones regulatorias, lo que puede aclarar dudas y prevenir errores.

Con una preparación oportuna y sistemática puede lograrse que su empresa fintech entre en 2025 plenamente en conformidad con las nuevas normas y obtenga así la confianza de los clientes y ventaja frente a los competidores que reaccionen con retraso.

El equipo jurídico de ARROWS debate sobre la regulación de las empresas fintech en 2025.

Equipo del despacho de abogados ARROWS

Cómo puede ayudarle el despacho de abogados ARROWS

Orientarse en cambios regulatorios tan amplios e implantarlos correctamente en la práctica puede resultar exigente para las fintech. El despacho de abogados ARROWS ofrece en este ámbito un apoyo integral y una relación de colaboración.

Nuestro equipo de juristas especializados en Derecho financiero y en la industria fintech sigue la evolución actual de la legislación europea y cuenta con experiencia práctica en la implantación de requisitos regulatorios en entidades financieras.

¿Cómo podemos ayudarle en concreto?

  • Análisis del impacto de la regulación en su negocio: Realizaremos una auditoría detallada de sus servicios y procesos desde el punto de vista de las nuevas normas (PSD3, DORA, AI Act, AML, MiCA, etc.). Identificaremos las obligaciones concretas aplicables a su sociedad y le advertiremos de las posibles lagunas de cumplimiento. Obtendrá un mapa claro de lo que hay que adaptar.
  • Implantación a medida: Le ayudaremos a elaborar o adaptar las políticas internas, los procedimientos y la documentación contractual para que se ajusten a los nuevos requisitos. Prepararemos, por ejemplo, nuevas condiciones generales y documentos informativos para clientes (conforme a la PSD3 o MiCA), políticas de gestión de riesgos e incidentes TIC (DORA), un código ético para el desarrollo de IA (AI Act), la actualización de las normas internas de AML, etc. Todo ello de conformidad con el Derecho checo y con los estándares europeos aplicables.
  • Formación y talleres: Organizaremos formaciones prácticas para sus empleados y directivos centradas en las nuevas obligaciones regulatorias. Enseñaremos a su equipo a reconocer las situaciones de riesgo (p. ej., incidentes cibernéticos, operaciones sospechosas) y a reaccionar correctamente conforme a los requisitos legales. Así minimizará el riesgo de un error humano que desemboque en una sanción.
  • Procedimientos de licencia y regulatorios: Si necesita obtener una nueva licencia (típicamente la licencia de entidad de pago, de entidad de dinero electrónico o, ahora, la nueva licencia CASP para servicios de criptoactivos), le acompañaremos en todo el proceso ante el Banco Nacional Checo. Prepararemos las solicitudes, la documentación necesaria y la comunicación con el regulador para que el procedimiento transcurra sin contratiempos. Asimismo, le asistimos en las obligaciones de notificación (p. ej., la notificación del libro blanco conforme a MiCA).
  • Asesoramiento continuo y seguimiento del cumplimiento: El cumplimiento normativo no es una acción puntual; ofrecemos una colaboración a largo plazo en forma de supervisión externa del cumplimiento. Seguiremos por usted los nuevos cambios legislativos, le advertiremos de las nuevas obligaciones y le asesoraremos en situaciones concretas (p. ej., la introducción de una nueva tecnología o producto desde el punto de vista regulatorio). Identificaremos a tiempo los posibles problemas y propondremos soluciones antes de que puedan derivar en un procedimiento sancionador.
  • Gestión de incidentes y litigios: En caso de que ya se haya producido un hecho no deseado —un incidente de seguridad, una sospecha por parte del regulador o incluso la incoación de un procedimiento administrativo— representaremos sus intereses. Le ayudaremos con la comunicación obligatoria (notificación del incidente conforme a DORA, explicaciones al supervisor en el marco de una inspección, plan de medidas correctoras) y defenderemos a su sociedad en los procedimientos para que las consecuencias sean las menores posibles.

El despacho de abogados ARROWS comprende las particularidades del sector fintech y la rapidez con la que evoluciona. Nuestro objetivo es ser para usted un socio que le garantice seguridad jurídica, para que usted pueda concentrarse en el desarrollo de su negocio.

Gracias a la combinación de conocimiento del Derecho y enfoque práctico, ayudamos a los clientes fintech a implantar eficazmente las nuevas regulaciones, desde el análisis inicial hasta la adecuación final y la formación del equipo. Con nuestro apoyo superará el exigente año 2025 sin complicaciones innecesarias y convertirá los retos regulatorios en una oportunidad para reforzar la credibilidad y la estabilidad de su empresa.

Para concluir

Regulaciones como la PSD3, DORA, el AI Act, AML o MiCA representan nuevos «límites» para la innovación fintech en Europa. Aportan una mayor protección de los clientes y estabilidad del mercado, pero también exigen de las empresas fintech un enfoque profesional del cumplimiento normativo.

Las empresas que se preparen a tiempo e inviertan en cumplimiento normativo obtendrán ventaja y seguridad para su desarrollo futuro. Las que ignoren la regulación asumirían riesgos desproporcionados. El futuro del sector fintech pertenece a quienes innovan de forma responsable y dentro de los límites de la ley. El despacho de abogados ARROWS está preparado para tenderle la mano en este camino hacia un crecimiento responsable.

Normas de referencia y enlaces: PSD3: propuesta de Directiva sobre servicios de pago 3 y reglamento conexo​

¿NECESITA AYUDA JURÍDICA?

Contáctenos — estaremos encantados de ayudarle.

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.