Sanktionskonformität und Überwachung
1) Ziele und Rahmen
Sanktionskonformität verhindert die Erbringung von Dienstleistungen für Personen/Länder aus Sanktionsregimen und reduziert das Risiko von Zahlungsblockaden, Domains, Hosting und Lizenzen. Bei iGaming umfasst dies Spieler (B2C), Partner und Anbieter (B2B), Affiliates, Zahlungsketten, Krypto-On-/Off-Rump und Traffic.
2) Quellen von Sanktionsforderungen
Internationale Listen: UN, EU, OFAC (SDN/SSI), UK HMT, Kanada, Australien usw.
Eigentums-/Kontrollregeln: Verbot der Aufrechterhaltung von Unternehmen, die von einer Person auf der Liste kontrolliert werden (in der Regel ≥50% insgesamt).
Sektorale/Embargos: vollständiges Verbot oder eingeschränkte Dienstleistungen nach Branchen/Jurisdiktionen.
Exportkontrolle: Kryptographie/Software, Übertragung von technischen Daten und Zugang zu Diensten.
3) Gouverneure und Rollen
Bord/Risk Committee: genehmigt Sanktionspolitik, Risikoappetit, Ausnahmen (sofern gesetzlich zulässig).
Sanctions Officer/MLRO: Eigentümer der Verfahren, Listen und Berichterstattung; verwaltet Vorfälle.
Compliance Ops: Screening/Rescrining, Trefferanalyse, Eskalationen.
Sicherheit/Daten/Infra: Geo-Block, Anti-VPN/Tor, Protokollierung; API-Integration von Anbietern.
Beschaffung/Recht: DD Dritter (PSP, KYC-Anbieter, Affiliates), Aufnahme von Klauseln in Verträge.
4) Erfassungsbereiche und Screening-Einrichtungen
1. Kunden/Spieler (B2C) - KYC-Daten, Zahlungsinstrumente, Geräte, IP/Geo.
2. B2B-Kontrahenten sind juristische Personen, UBOs/Direktoren, Eigentümerketten (50% +), Affiliate/Agenturnetzwerke.
3. Zahlungen - Sender/Empfänger, Korrespondenzbanken, Zweck (Zweck), MCC/Land des Weges.
4. Content/infra - Hosting/CDN/Registrare/Anbieter, Kryptoexport.
5. Krypto - Adressen/Börsen, Risiko-Tags (Mixer, High-Risk-Exchanges), Transferketten.
5) Screening und Rescrining-Prozess
Onboarding: Volltextscreening Name/Firma + Geburtsdatum/Land; fuzzy-Logik, Normalisierung von Transliterationen.
Kontinuierliches Rescrining: täglich für aktive B2C, täglich/wöchentlich für B2B und Zahlungsempfänger.
Auslöser des Re-Screenings: Dokumenten-/Adress-/Gerätewechsel, neues Zahlungsinstrument, wesentliche Aktivität, UBO-Wechsel im B2B.
Empfindlichkeitskalibrierung: unterschiedliche Schwellenwerte für häufige Namen/Sprachen, „Watchlist only“ -Modus für Adverse Media.
Datenqualität: Standardfelder (Name in lateinischer/kyrillischer Schrift, DOB, Staatsbürgerschaft), Homonym-Kontrolle.
6) Geo-Schaltung und De-Anonymisierung
Geoblock: Blocklisten der Länder/Regionen; Verbot der Registrierung und des Zugangs; Beweise (Protokolle) aufbewahren.
IP-Steuerung: ASN-Kategorisierung, VPN/Tor/Proxy-Erkennung, Geovelosity.
Devices: Device-fingerprint, Verbot von „gemeinsamen“ Geräten und Re-Onboarding von Block-Geo.
Zahlungsmethoden: Karten-/Wallet-Block von Sank-Geo; zusätzliche Kontrollen für A2A/Crypto.
Inhalte und Sprachen: Vermeiden Sie „Targeting-Signale“ (lokale Währung, Zahlungsmethoden, Local) für verbotene Geos.
7) Zahlungen und Banken
Zahlungsscreening: Name des Empfängers, Bank, BIC/IBAN-Masken, Route der Korsetts; Verbot von Sank-Geo.
PSP-Verträge: Sanktions-/Exportverpflichtungen, Recht auf Aussetzung, SLA für Berichterstattung, Step-in und alternative Korridore.
Hold/Reject Logik: Halten Sie fragwürdige Übersetzungen automatisch bis zur Überprüfung.
8) Krypto-Risiken (on/off-ramp)
Überprüfung von Adressen/Kontrahenten: Börsen, Mixer, High-Risk-Wallets, Sank-Tags.
SoF-Politik (Geldquelle) für Krypto; Limits, Whitelist auf Adressen.
Vorfälle: Block/Report, Verbot der Wiedereinzahlung, SAR/STR bei begründetem Verdacht.
9) Umgang mit Dritten
CUS/Sank-Anbieter: SLA Abdeckung Listen und Latenz Updates, Genauigkeit, Audit-Protokolle.
Affiliates/Agenturen: Sanktionsklauseln; Verbot des Verkehrs von Block-Geo; Beweise für Geo-Targeting.
Hosting/CDN/Registrare: Überprüfung der Gerichtsbarkeiten, Recht auf schnelle „Traffic-Migration“.
10) Exportkontrolle
Bewertung der Exportbeschränkungen für Software/Verschlüsselung und Fernzugriff; Verbot der Erbringung von Dienstleistungen für Teilsanktionspersonen/-länder; Benutzerregister nach Geo.
11) Incident Management und Reporting
Play/Stop/Report: vorübergehende Sperrung des Kontos/Zahlung → manuelle Überprüfung → MLRO-Eskalation → Bericht (falls erforderlich) → endgültige Entscheidung.
Tipping-off: Verbot, dem Kunden die Tatsache der Sank-Inspektion/des Reports offenzulegen.
Journaling: Wer/wann hat die Entscheidung getroffen, Quellen, Screenshots, Hashes von Artefakten.
Zeitrahmen: interne SLAs (z. B. P1 ≤ 24 h), Lagerung 5 + Jahre (lokal klären).
12) Risikomatrix (RAG)
13) Checklisten
Vor Markteinführung/Markteintritt
- Sanktionspolitik (Listenquellen, 50% + Regel, Exporte).
- Geo-Loop: Blocklisten, Anti-VPN/Tor, Log-Beweis.
- Anbieter: SLA Listen-Updates, Genauigkeit, Reservierung.
- PSPs/Banken: Sank-Klauseln, Step-in, Alternativen.
- Incident Procedures (P1/P2), Training, Rollen.
Betriebszyklus (täglich/wöchentlich)
Rescrining aktiver B2C/B2B.
- Überprüfung neuer Zahlungskanäle/-instrumente.
- Anti-VPN/Tor-Überwachung; Geovelosity-Berichte.
- Krypto-Adressen: Update-Tags, Whitelist Revue.
- QA-Stichproben von „falschen Übereinstimmungen“.
Vierteljährlich
- Prüfung von Listen- und Latenzdeckungen.
- Recovery Test (Vendor Down/Banking Block).
- Aktualisierung der vertraglichen Klauseln und Playbooks.
14) Vorlagen für vertragliche Klauseln (Fragmente)
A. Sanktionen und Ausfuhren
Die Parteien bestätigen die Einhaltung der geltenden Sanktionsregelungen (UN/EU/USA/UK usw.) und der Exportkontrollen. Im Falle eines Sanktionsereignisses ist die Vertragspartei berechtigt, die Ausführung durch Benachrichtigung des Vertragspartners unverzüglich auszusetzen.
B. Besitz und Kontrolle
C. Geo-Targeting und Affiliates
D. Zahlungen
15) Empfohlene Register (YAML)
15. 1 Profil der Sank-Politik
yaml policy_id: "SAN-PLCY-2025-01"
lists: ["UN","EU","OFAC_SDN","OFAC_SSI","UK_HMT","CA","AU"]
ownership_rule: ">=50% aggregate"
rescreening:
b2c_active: "daily"
b2b_active: "daily"
payouts: "pre-disbursement"
geo_block:
blocked_countries: ["..."]
vpn_tor_block: true crypto:
address_risk_vendor: "ChainIntelX"
mixers_block: true psp:
sanction_clauses: true step_in: true owner: "Sanctions Officer"
15. 2 Treffer-/Entscheidungsprotokoll
yaml hit_id: "HIT-2025-2117"
subject:
type: "person"
name: "Ivan Petrov"
dob: "1984-07-10"
match:
list: "OFAC_SDN"
score: 91 fields: ["name","dob","country"]
decision: "false_positive"
analyst: "m. ivanova"
qa_by: "san. officer"
closed_at: "2025-11-05T17:10Z"
evidence: ["passport_scan. png","watchlist_export. pdf"]
15. 3 Geo-Schaltung/Anti-VPN
yaml geo_control:
blocked_countries: ["IR","KP","SY","CU","RU","BY", "..."]
tor_exit_nodes_block: true vpn_providers_block: true geovelocity_threshold:
km_per_min: 200 action: "challenge+hold"
15. 4 B2B und UBO Rescrining
yaml b2b_entity: "AffNet Media Ltd"
ubos:
- name: "John Doe"
ownership: 40
- name: "Jane Roe"
ownership: 60 last_rescreened: "2025-11-05"
status: "clear"
notes: "ownership change 2025-10-28 verified"
16) Playbooks (Betriebsszenarien)
P-SAN-01: Listenübereinstimmung beim Onboarding
Auto-Hit → Überprüfung der DOB/Adresse/Quellen → bei Bestätigung - Denial-of-Service, Beweissicherung → Registrierung/Benachrichtigung (falls erforderlich).
P-SAN-02: Zahlung über die Sankroute
Hold → Überprüfung der Korrespondenzbank/BIC → Anforderung eines alternativen Korridors → falls unmöglich - Rückerstattung → Bericht an die PSP.
P-SAN-03: Geo-Bypass (VPN/Tor)
Der Autoblock der Sitzung → die KYC-Challenge → bei der bestätigten Umgehung - die Schließung, die Annullierung der Boni, die Eintragung ins Register, die Benachrichtigung des Affiliates falls vorhanden.
P-SAN-04: Crypto mit dem Label „Mixer“
Einzahlungsstopp → Kettenanalyse → SoF-Anfrage → MLRO-Eskalation → mögliche SAR/STR und Block.
P-SAN-05: UBO-Wechsel beim Partner
Der Rescrining-Auslöser → die Aktualisierung des Besitzbaums der → unter der Flagge - die Aussetzung von Diensten, die Anforderung von Dokumenten, die rechtliche Bewertung → die Entscheidung des Board.
17) KPIs und Reporting
Rescreening Coverage% (B2C/B2V/Zahlungen).
Average Sanctions TAT по P1/P2.
False Positive Rate/Precision @ Top-N durch Zufall.
Geo Evasion Block% (Anteil der blockierten VPN/Tor-Versuche).
Vendor SLA Compliance% (Listenaktualisierungen/Verfügbarkeit).
PSP Route Incidents/Monat und durchschnittliche Umgehungszeit für Sperren.
18) Mini-FAQ
Reicht es aus, nur SDN zu blockieren? Nein: Beachten Sie die Eigentums-/Kontrollvorschriften und sektoralen Listen.
Müssen Affiliates gescreent werden? Ja, sowie deren Sub-Netzwerke; Verkehrsverbot von Block-Geo ist obligatorisch.
Wie geht man mit falschen Zufällen um? QA-Sampling, Schwellenkalibrierung, klare Beweispakete und DOB/Adressfeldsteuerung.
Ist der Zugriff über VPN erlaubt? Für Sank-Geo - nein; Verwenden Sie im Allgemeinen einen Risikoansatz mit Herausforderungen.
19) Disclaimer
Die Sanktionsregelungen sind dynamisch und unterscheiden sich in der Rechtsprechung. Das eigentliche Material ist der Operationsrahmen; spezifische Verbote und Berichtsformate sollten mit lokalem Recht und Beratern abgeglichen werden.
20) Schlussfolgerung
Sanktionierte Compliance ist eine Architektur von Prozessen: Richtlinien und Rollen, kontinuierliches Screening, eine starre Geo-Kontur, bewährte Anbieter und klare Playbooks von Vorfällen. Standardisieren Sie Register und KPIs - und Sanktionsrisiken werden beherrschbar und der Zugang zum Zahlungs- und Infrastruktur-Ökosystem vorhersehbar.