Cuenta One-Play — anatomía del modelo
2. Alta — los 3 datos mínimos y por qué esos y no otros
El principio de data minimization del GDPR (art. 5.1.c) exige pedir solo los datos necesarios para el propósito declarado. En el alta de casino el propósito es: abrir la cuenta y depositar. No es todavía: retirar ni pagar bonos con requisitos AML avanzados. Por eso pedimos 3 datos y no 8:
- Email — el identificador único. Sirve para reset de contraseña, alerts de seguridad, notificaciones de retiro procesado y recuperación si pierdes 2FA + códigos backup. Usa un email que compruebes al menos semanalmente, no uno desechable.
- Contraseña de mín. 10 caracteres con mayúsculas, minúsculas, números y un símbolo. Guardada como hash bcrypt cost factor 12 — ni el CTO puede leerla en claro. Recomendación: génera una passphrase de 4-5 palabras aleatorias con un gestor (Bitwarden, 1Password, KeePass).
- Móvil español (+34) — requerido para SCA en Bizum (PSD2 exige confirmación biométrica en la app del banco vinculada al número) y como fallback SMS si pierdes el TOTP y los códigos backup. No lo usamos para marketing sin opt-in explícito.
Dirección de residencia, DNI/NIE, fecha de nacimiento y datos bancarios no se piden al alta — llegan solo al 1er retiro como parte del KYC. Es el compromiso data-minimization/AML que el marco Kahnawake+Curazao permite y que otros operadores tier-1 aplican en España fuera del canal DGOJ.
4. Wallet EUR — cómo se sincroniza cross-device en tiempo real
El monedero vive en un microservicio dedicado, detrás de una API REST + una conexión WebSocket persistente. El REST maneja transacciones (depósito, retiro, apuesta, otorgamiento de bono); el WebSocket empuja actualizaciones de saldo cada 2 segundos a todos los clientes activos del mismo account_id. Consecuencia práctica: si tienes la PWA abierta en el móvil y el navegador en desktop, y depositas por Bizum desde el móvil, el saldo del desktop se actualiza en menos de 3 segundos sin refresh manual.
One-Play es casino-only: no hay sportsbook, live-betting ni deportes virtuales RNG. Eso simplifica enormemente el modelo — un solo saldo en EUR cubre tragaperras RNG (1.100+ en el lobby, 12 curadas por familia de mecánica en la vitrina) y Live Casino (Evolution + Playtech Live con crupieres en español nativo 24/7). No hay traspasos entre productos que hacer, ni comisiones ocultas por moverse entre verticales. El bono activo cuenta como una partición lógica del mismo wallet: durante wagering las apuestas descuentan primero del saldo bono y luego del real (regla anti-abuso estándar), pero visualmente ves un único número.
5. KYC-pending → Verified — el gate del 1er retiro
El KYC es el gate crítico del ciclo de vida: hasta que no lo pases, no puedes retirar. Se dispara automáticamente cuando pides tu primer retiro, no antes. El equipo compliance necesita tres documentos:
- Documento de identidad — DNI (anverso + reverso), NIE (anverso + reverso) o pasaporte (página de datos). Foto nítida, sin brillos ni recortes que oculten datos. Aceptamos JPG, PNG, PDF hasta 8 MB por archivo.
- Selfie liveness — captura desde la cámara frontal siguiendo el flujo guiado (parpadear, girar la cabeza levemente). El liveness check estático + biométrico previene suplantación con foto o máscara 3D. Se procesa en un servicio compliance externo (SumSub / Onfido tier).
- Comprobante de domicilio <90 días — factura de luz, gas, agua, internet, teléfono fijo o móvil, extracto bancario o certificado de empadronamiento. La dirección debe coincidir con la declarada en el perfil. Facturas más antiguas de 90 días no cuentan (marco AML).
El upload se hace desde Cuenta › Verificación › KYC en 3 pasos guiados. Una vez subidos los 3 archivos, el ticket entra en cola compliance y el SLA es de 24 horas laborables. En vez de rechazar el expediente completo si algo falta, compliance escribe a kyc@oneplay-casino.it.com con una petición específica («falta el reverso del DNI», «factura excede 90 días, sube una más reciente») — es más eficiente para ambos. Una vez aprobado el KYC, la cuenta pasa a Verified y todos los retiros posteriores se procesan sin re-subir nada.
Del estado Guest al estado Depositante en ~2 minutos
Tres datos (email + contraseña + móvil ES), verificas email de un clic, depositas por Bizum, PayPal, SEPA o USDT-TRC20. Bono 100% hasta 200 € + 100 FS con código BIENVENIDA. KYC solo cuando pidas el 1er retiro, no antes.
Crear cuenta
7. Recuperación — 3 vectores distintos, 3 flujos distintos
Recuperar el acceso es un problema con tres vectores independientes, cada uno con su propio flujo. Los cubrimos por severidad ascendente:
Vector A — olvidaste la contraseña (el más común). En la pantalla de login pulsa «¿Olvidaste tu contraseña?», introduce el email — te llega un enlace de reset con validez de 30 minutos. Estableces contraseña nueva de 10+ caracteres y entras. Si el email no aparece en 5 minutos, revisa Spam y Promociones. Este flujo es automatizado, sin intervención humana — funciona 24/7.
Vector B — perdiste el móvil con la app TOTP. Introduce uno de los 10 códigos de recuperación generados al activar 2FA (sirven una sola vez cada uno) en el campo del código TOTP. Entra normalmente y regenera la 2FA en el móvil nuevo desde Cuenta › Seguridad — al hacerlo, los códigos backup viejos se invalidan y se generan 10 nuevos. Este flujo también es automatizado.
Vector C — perdiste móvil TOTP + códigos backup + acceso al email. Escenario peor caso. Escribe al chat 24/7 desde otro email adjuntando: (1) foto del DNI/NIE por ambos lados sujeto en la mano, (2) video-selfie de 5 segundos diciendo tu email de registro y la fecha del día, (3) últimos 4 dígitos del método de depósito utilizado. Compliance verifica manualmente, resetea la 2FA y el email, y te devuelve el acceso — SLA 24-48 h laborables. Por seguridad, este flujo no se resuelve por teléfono ni por chat sin video-selfie.