Cuenta Paf — el modelo por dentro
2. Alta — los 3 datos mínimos y por qué esos y no otros
El principio de pedir solo lo necesario del GDPR (art. 5.1.c) es tajante: se piden únicamente los datos que hacen falta para el propósito declarado. En un alta de casino el propósito es abrir cuenta y depositar. No es todavía retirar ni cerrar operaciones AML avanzadas. Por eso pedimos 3 datos y no 8:
- Email — tu identificador único. Sirve para resetear contraseña, avisar de intentos de acceso raros, notificar retiros procesados y recuperar la cuenta si pierdes el 2FA y los códigos de respaldo. Usa un email que revises al menos cada semana — nada de emails desechables.
- Contraseña de mínimo 10 caracteres con mayúsculas, minúsculas, números y un símbolo. Se guarda cifrada con bcrypt cost 12 — ni el equipo técnico puede leerla en claro. Consejo: genera una frase de 4-5 palabras aleatorias con un gestor de contraseñas (Bitwarden, 1Password, KeePass) — es más cómoda que una «P4ssw0rd!23» y muchas veces más segura.
- Móvil español (+34) — hace falta para la autenticación reforzada de Bizum (PSD2 exige confirmación biométrica en la app del banco vinculada a tu número) y como respaldo por SMS si te quedas sin TOTP y sin códigos de respaldo. No lo usamos para marketing sin tu opt-in explícito.
Dirección, DNI/NIE, fecha de nacimiento y datos bancarios no se piden al alta — llegan solo cuando pides el primer retiro, como parte del KYC. Es el equilibrio entre pedir poco y cumplir AML que el marco Kahnawake + Curaçao permite y que otros operadores internacionales aplican en España fuera del canal DGOJ.
Un consejo rápido: el mismo email que uses aquí será el que aparecerá en tu comprobante de retiro. Si prevés cambiar de proveedor de email en unos meses, mejor da de alta uno estable (Gmail, Outlook, iCloud) que uno del trabajo o del proveedor de internet.
5. Monedero EUR — cómo se sincroniza entre móvil y escritorio
El monedero vive en un microservicio propio, detrás de una vía REST y una conexión permanente de sincronización. El REST se ocupa de las transacciones (depósito, retiro, apuesta, otorgamiento de bono); la conexión permanente empuja actualizaciones de saldo cada 2 segundos a todos los clientes activos del mismo account_id. Traducido: si tienes la PWA abierta en el iPhone y el navegador en el porti, y depositas por Bizum desde el móvil, el saldo del porti se refresca solo en menos de 3 segundos — sin pulsar F5.
Paf es un operador enfocado en casino: no hay sportsbook, no hay apuestas deportivas en directo, no hay virtuales. Eso simplifica el modelo — un único saldo en EUR cubre tragaperras (con vitrina curada por familia de mecánica) y casino en vivo (Evolution + Pragmatic Play Live con crupieres que hablan español nativo 24 horas). No hay traspasos entre productos ni comisiones ocultas por moverse entre verticales. El bono activo cuenta como una partición lógica del mismo monedero: durante el wagering las apuestas descuentan primero del saldo bono y luego del real (regla estándar antitrampa), pero visualmente ves un único número.
6. KYC en revisión → Verificado — el filtro del primer retiro
El KYC es el filtro crítico del ciclo: hasta que no lo pasas, no retiras. Se dispara solo, automáticamente, cuando pides tu primer retiro — no antes. El equipo de compliance necesita tres documentos:
- Documento de identidad — DNI (anverso y reverso), NIE (anverso y reverso) o pasaporte (página de datos). Foto nítida, sin brillos, sin recortar información. Aceptamos JPG, PNG y PDF de hasta 8 MB por archivo.
- Selfie con detección de vida — captura desde la cámara frontal siguiendo el flujo guiado (parpadear, girar la cabeza un poco). La detección de vida evita suplantación con una foto impresa o una máscara 3D. Lo procesa un servicio compliance externo (SumSub / Onfido).
- Comprobante de domicilio < 90 días — factura de luz, gas, agua, internet, teléfono fijo o móvil, extracto bancario o certificado de empadronamiento. La dirección tiene que coincidir con la del perfil. Facturas de más de 90 días no cuentan (norma AML).
Se sube desde Cuenta › Verificación › KYC en tres pasos guiados. Una vez subidos los tres archivos, el ticket entra en cola de compliance y el plazo es de 24 h laborables. En vez de rechazarte el expediente entero por un detalle, compliance escribe a kyc@paf-casino.it.com con una petición concreta («falta el reverso del DNI», «la factura supera los 90 días, sube una más reciente») — ahorra tiempo a las dos partes. Una vez aprobado, tu cuenta pasa a Verificado y los retiros siguientes salen sin volver a pedirte nada.
De Visitante a Depositante en unos 2 minutos
Tres datos (email + contraseña + móvil ES), verificas el email con un clic y depositas por Bizum, PayPal, SEPA o USDT-TRC20. Bono 100% hasta 200 € + 100 giros con código BIENVENIDA. KYC solo cuando pidas el primer retiro, no antes.
Crear cuenta
8. Recuperar acceso — tres escenarios, tres flujos
Perder el acceso a la cuenta tiene tres versiones y cada una lleva su propio flujo. Los cubrimos por gravedad ascendente:
Escenario A — olvidaste la contraseña (el más frecuente). En la pantalla de login toca «¿Olvidaste tu contraseña?», mete el email y te llega un enlace de reset válido 30 minutos. Estableces contraseña nueva de 10+ caracteres y entras. Si en 5 minutos no ha llegado, revisa Spam y Promociones. Este flujo está automatizado — funciona 24/7, sin intervención humana.
Escenario B — se te ha perdido el móvil con el TOTP. Mete uno de los 10 códigos de respaldo que generaste al activar el 2FA (sirven una vez cada uno) en el campo del código TOTP. Entras normalmente y regeneras el 2FA en el móvil nuevo desde Cuenta › Seguridad — al hacerlo, los códigos viejos se invalidan y se generan 10 nuevos. También automatizado.
Escenario C — te has quedado sin móvil TOTP, sin códigos de respaldo y sin acceso al email. El peor caso. Escribe al chat 24/7 desde otro email adjuntando: (1) foto del DNI/NIE por ambas caras sujeto en la mano, (2) vídeo-selfie de 5 segundos diciendo tu email de registro y la fecha del día, (3) los últimos 4 dígitos del método de depósito que usaste. Compliance verifica a mano, resetea 2FA y email, y te devuelve el acceso — plazo 24-48 h laborables. Por seguridad, este escenario no se resuelve por teléfono ni por chat sin vídeo-selfie.