NoticiasNews

Tercerizó su oficial de cumplimiento y BaFin multó al banco: 210,000 euros por una responsabilidad que no se delegaIt outsourced its AML officer and BaFin fined the bank: €210,000 for a responsibility that cannot be delegated

2026-09-20

El 17 de septiembre de 2026 la BaFin, supervisora financiera alemana, hizo pública una sanción de 210,000 euros contra el Volksbank Düsseldorf Neuss por fallas en prevención de lavado de activos. La multa quedó firme el 19 de agosto de 2026. La cifra no es la noticia: bancos más grandes han pagado mucho más. Lo que hace que este caso valga la pena leerlo completo es dónde estaba la falla.

El oficial de cumplimiento no trabajaba en el banco

La entidad había tercerizado la función de oficial de cumplimiento (Geldwäschebeauftragter) a un proveedor externo que, según la documentación del caso, desempeñaba ese mismo rol para varios clientes simultáneamente. Es una práctica legal en Alemania y común en entidades medianas que no justifican una estructura interna dedicada.

El problema es que tercerizar la función no terceriza la obligación. BaFin identificó deficiencias concretas:

  • Relaciones de negocio que no fueron monitoreadas de forma continua en la manera que exige la norma.
  • Debida diligencia reforzada aplicada de forma insuficiente en los casos que la requerían.
  • Información adicional del cliente que no se obtuvo cuando correspondía.
  • Reportes de operación sospechosa que no se presentaron, o que se presentaron tarde.
  • Supervisión inadecuada del propio proveedor al que se le había delegado la función.

El principio que deja el caso

La doctrina que reafirma BaFin es directa: la externalización está permitida, pero la responsabilidad última permanece en la institución de crédito. Eso cubre el monitoreo efectivo, los requisitos de diligencia reforzada y el reporte oportuno a la unidad de inteligencia financiera. Un contrato con un tercero traslada la ejecución, no la rendición de cuentas.

Para una entidad que opera con un oficial de cumplimiento compartido o un proveedor de servicios AML, la pregunta operativa es incómoda pero necesaria: ¿cómo sabe la junta que el monitoreo realmente ocurrió? Si la respuesta es «porque el proveedor lo dice en su informe mensual», el modelo de supervisión tiene el mismo hueco que encontró BaFin.

Qué se supervisa cuando se supervisa a un tercero

Lo que distingue a una entidad que puede defender su modelo de tercerización de una que no, rara vez es el contrato. Suelen ser cosas más aburridas y más verificables:

  • Trazabilidad de cada alerta: quién la generó, quién la revisó, cuándo, con qué criterio y qué se decidió. Un registro que la entidad pueda auditar sin pedirle permiso al proveedor.
  • Plazos medidos, no declarados: tiempo real entre detección de la alerta y presentación del reporte, con umbrales que disparen escalamiento automático.
  • Cobertura demostrable: qué porcentaje de la cartera pasó efectivamente por monitoreo continuo en el periodo, no cuántas alertas se cerraron.
  • Independencia del dato: la evidencia de cumplimiento debe vivir en sistemas que la entidad controla, no solo en la plataforma del proveedor.

Por qué esto también aplica en República Dominicana

El caso es alemán, pero la estructura del riesgo es la misma en cualquier jurisdicción donde los sujetos obligados tercerizan funciones de cumplimiento a firmas de consultoría o proveedores especializados. En el mercado dominicano y caribeño, donde muchas entidades financieras, cooperativas, agentes de cambio y empresas de remesas operan con equipos de cumplimiento reducidos, el modelo de apoyo externo es frecuente. La supervisión, en cambio, sigue siendo indelegable.

En TEKFENIX trabajamos con esta premisa desde el diseño. CumplimientoControl mantiene el monitoreo de medios adversos, la trazabilidad regulatoria y el expediente de cada decisión AML dentro de un sistema que pertenece a la entidad, no al proveedor que ejecuta el análisis: cada alerta, cada revisión, cada plazo y cada reporte quedan registrados de forma auditable y consultable por la propia institución. Si su modelo de cumplimiento se apoya en terceros, conversemos sobre cómo hacer que la evidencia que lo respalda viva del lado correcto de la relación.

On September 17, 2026, BaFin, Germany’s financial supervisor, published a €210,000 fine against Volksbank Düsseldorf Neuss for anti-money-laundering failures. The penalty became legally effective on August 19, 2026. The number is not the story: larger banks have paid far more. What makes this case worth reading in full is where the failure sat.

The AML officer did not work at the bank

The institution had outsourced the AML officer function (Geldwäschebeauftragter) to an external provider who, according to case documentation, performed that same role for several clients simultaneously. This is legal in Germany and common among mid-sized institutions that cannot justify a dedicated in-house structure.

The problem is that outsourcing the function does not outsource the obligation. BaFin identified concrete deficiencies:

  • Business relationships not continuously monitored in the manner the rules require.
  • Enhanced due diligence applied insufficiently in cases that called for it.
  • Additional customer information not obtained when it should have been.
  • Suspicious transaction reports that were never filed, or filed late.
  • Inadequate oversight of the very provider the function had been delegated to.

The principle the case leaves behind

The doctrine BaFin reaffirms is blunt: outsourcing is permitted, but ultimate responsibility remains with the credit institution. That covers effective monitoring, enhanced due diligence requirements and timely reporting to the financial intelligence unit. A contract with a third party transfers execution, not accountability.

For an institution running a shared AML officer or an outsourced AML service, the operational question is uncomfortable but necessary: how does the board know the monitoring actually happened? If the answer is “because the provider says so in its monthly report,” the oversight model has the same gap BaFin found.

What supervising a third party actually looks like

What separates an institution that can defend its outsourcing model from one that cannot is rarely the contract. It tends to be duller, more verifiable things:

  • Traceability of every alert: who generated it, who reviewed it, when, against what criteria, and what was decided — in a record the institution can audit without asking the provider’s permission.
  • Measured, not declared, timelines: actual elapsed time between alert detection and report filing, with thresholds that trigger automatic escalation.
  • Demonstrable coverage: what share of the portfolio genuinely passed through continuous monitoring in the period, not how many alerts were closed.
  • Data independence: compliance evidence must live in systems the institution controls, not only in the provider’s platform.

Why this applies in the Dominican Republic too

The case is German, but the risk structure is identical in any jurisdiction where obliged entities outsource compliance functions to consultancies or specialist providers. In the Dominican and Caribbean market — where many financial institutions, cooperatives, currency exchange agents and remittance companies operate with small compliance teams — external support is a common model. Oversight, however, remains non-delegable.

At TEKFENIX we build around that premise. CumplimientoControl keeps adverse media monitoring, regulatory traceability and the record of every AML decision inside a system owned by the institution, not by the provider performing the analysis: every alert, review, deadline and report stays auditable and queryable by the institution itself. If your compliance model leans on third parties, let’s talk about keeping the supporting evidence on the right side of that relationship.

← Volver al blog← Back to blog