Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
AMLR · Reglament europeu contra el blanqueig

Compleix les comprovacions de clients de l’AMLR
abans del 10 de juliol de 2027.

El Reglament europeu contra el blanqueig de capitals (AMLR) s’aplica a partir del 10 de juliol de 2027. Verifica les persones amb identificació electrònica o amb document, identifica els titulars reals, comprova sancions i guarda les proves, tot en un sol flux de treball. Una comprovació completa de coneixement del client (KYC) costa $0.33.

Amb el suport de
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Confiat per més de 3.000 organitzacions a tot el món.

Què et demana l'AMLR

Un reglament europeu.
Cinc obligacions.

A partir del 10 de juliol de 2027, tots els subjectes obligats de la UE (entitats obligades, en el text de l’AMLR) seguiran un únic conjunt de normes de diligència deguda amb el client (CDD). Didit fa les comprovacions i et retorna les proves. Tu conserves les decisions i la responsabilitat.

  1. 01Identifica i verifica cada client (Article 22)
  2. 02Identifica els titulars reals (Articles 51 a 62)
  3. 03Comprova sancions i persones amb responsabilitat pública (PRP) (Article 20)
  4. 04Mantén el seguiment continu de la relació (Article 26)
  5. 05Guarda les proves durant cinc anys (Article 77)
Com funciona

De la política AMLR a un client verificat en quatre passos.

Pas 01 / 04

Crea el flux de treball

Tria les comprovacions que la teva política de risc requereix al constructor no-code: verificació electrònica d'identitat o de documents, prova de vida, coincidència facial, cribratge i qüestionaris. Tu aproves la política. El flux de treball l'aplica.

Diligència deguda del client · Sis comprovacions

Totes les comprovacions de clients de l’AMLR, en un sol flux de treball.

Cada fila respon a un grup d'articles de l'AMLR. Didit realitza la comprovació i retorna les proves. El teu equip manté les decisions que l'Article 18 diu que no es poden externalitzar.
01 · Identifica i verifica

Verifica les persones amb identificació electrònica o amb document.

L'Article 22(6) esmenta dues vies: la identificació electrònica sota eIDAS, o un document d'identitat. Didit executa ambdues. Cinc carteres d'identitat digital estan operatives: MitID, Finnish Trust Network, Smart-ID, Mobile-ID i BankID Sweden. La cartera d'identitat digital de la UE (EUDI) arribarà aviat. Les comprovacions de documents cobreixen més de 14.000 tipus de documents, amb lectura de xip, prova de vida i coincidència facial.
Consulta les carteres d'identitat digital
02 · Empreses i titulars reals

Identifica els titulars reals de cada empresa.

Obtén dades del registre mercantil, inclosos els accionistes i els beneficiaris efectius finals (UBOs) quan el registre els tingui. L'AMLR estableix la prova de propietat en un 25% o més, amb el control avaluat en paral·lel (Articles 51 a 53). Una entrada de registre per si sola no finalitza la verificació, per la qual cosa cada propietari o directiu rep una comprovació d'identitat i un cribratge vinculats.
Consulta la verificació d'empreses
03 · Sancions i PRP

Comprova clients, titulars reals i persones amb control.

Comprova cada client i beneficiari efectiu contra més de 1.300 llistes de sancions, persones políticament exposades (PEP) i llistes de vigilància, actualitzades diàriament. Els resultats de PEP inclouen familiars i associats propers, tal com preveuen els Articles 20 i 46. El teu revisor confirma o descarta cada coincidència. El cribratge costa 0,20 $ per comprovació.
Consulta el cribratge AML
04 · Seguiment i actualització

Torna a comprovar cada dia. Actualitza dins del termini.

L'Article 26 limita el període entre actualitzacions de la informació del client a 1 any per a clients d'alt risc i 5 anys per a la resta, amb activadors d'esdeveniments addicionals. Didit torna a cribrar els clients aprovats diàriament, envia una alerta per webhook quan alguna cosa canvia i registra cada execució, per 0,07 $ per persona a l'any. Tu estableixes les dates d'actualització.
Consulta la monitorització contínua
05 · Transaccions i casos

Monitoritza transaccions i gestiona els casos.

Aplica regles en temps real a transaccions fiat i cripto, començant amb 11 paquets de regles. Una alerta obre un cas amb les proves adjuntes, i Didit prepara l'informe per a la teva unitat d'intel·ligència financera (UIF). Segons l'article 18, tu aproves els criteris de detecció i presentes l'informe.
Veure Monitorització de Transaccions
06 · Registres i proves

Conserva les proves cinc anys i després elimina-les.

L'article 77 requerirà registres de diligència deguda durant 5 anys després de la finalització de la relació, i després la seva eliminació. Configura la retenció de sessions d'1 mes a 10 anys i elimina-les sota demanda. La revisió manual i l'aprovació de quatre ulls donen suport a la intervenció humana que l'article 76(5) exigeix per a les decisions automatitzades. Les dades s'emmagatzemen a la UE per defecte.
Veure seguretat i compliment
Cronologia AMLR

En vigor des del 2024. Aplicable a partir del 10 de juliol de 2027.

L'AMLR ja és llei, però encara no vincula les entitats obligades. Aquestes són les dates a tenir en compte.
  1. 19 de juny de 2024

    Publicat

    El Reglament (UE) 2024/1624 apareix al Diari Oficial de la UE.

  2. 9 de juliol de 2024

    En vigor

    L'AMLR entra en vigor. Encara no s'aplica a les entitats obligades.

  3. 1 de juliol de 2025

    L'AMLA comença

    L'Autoritat de Lluita contra el Blanqueig de Capitals (AMLA), amb seu a Frankfurt, inicia les seves operacions.

  4. 1 d'octubre de 2026

    Esborranys finals d'estàndards

    L'AMLA anuncia els seus esborranys finals d'estàndards tècnics sobre diligència deguda del client, datats el 30 de setembre de 2026, i els envia a la Comissió Europea. Són un esborrany final, no llei.

  5. 10 de juliol de 2027

    L'AMLR s'aplica

    Les normes vinculen les entitats obligades a tota la UE. El límit de 10.000 EUR en pagaments en efectiu per a persones que comercien amb béns o presten serveis comença el mateix dia.

  6. 2028

    Supervisió directa de l'AMLA

    L'AMLA comença a supervisar directament institucions financeres d'alt risc seleccionades, amb un màxim de 40 en la primera ronda.

  7. 10 de juliol de 2029

    Futbol

    L'AMLR comença a aplicar-se als agents de futbol i als clubs de futbol professionals.

Article per article

Què demana l'AMLR, què proporciona Didit, què et queda a tu.

Didit proporciona verificacions i proves. No et fa complir la normativa, i l'entitat obligada segueix sent totalment responsable segons l'article 18.

Art. 19

Quan s'aplica la diligència deguda

L'AMLR demana

Diligent atenció al client en cada nova relació comercial i en transaccions ocasionals de 10.000 EUR o més. Llindars inferiors: 1.000 EUR per a transferències de fons i per a proveïdors de serveis de criptoactius (CASPs), 3.000 EUR en efectiu (identificar i verificar), 2.000 EUR en jocs d'atzar.

Didit proporciona

Sessions per API o enllaç allotjat, iniciades des dels teus propis activadors. Regles de monitorització de transaccions que detecten quantitats i patrons.

Et queda a tu

Decidir quan s'assoleix un llindar i quines transaccions estan vinculades.

Art. 22

Identificació i verificació

L'AMLR demana

Un conjunt fix de dades per a cada persona (noms, lloc i data de naixement, nacionalitats, adreça) i per a cada entitat jurídica, tot verificat.

Didit proporciona

Captura de documents per a més de 14.000 tipus de documents, lectura de xips per a passaports electrònics i DNI electrònics, prova de vida passiva i activa, coincidència facial i cerca sense document.

Et queda a tu

Triar una segona font fiable quan un document no té un punt de dades, com ara una adreça.

Art. 22(6)

Ruta d'identificació electrònica

L'AMLR demana

Verificació mitjançant un document d'identitat, o mitjançant identificació electrònica amb un nivell d'assegurament eIDAS substancial o alt i serveis de confiança qualificats.

Didit proporciona

Cinc carteres d'identitat digital en funcionament: MitID, Finnish Trust Network, Smart-ID, Mobile-ID i BankID Sweden. EUDI Wallet properament.

Et queda a tu

Confirmar que cada esquema compleix el nivell d'assegurament que necessites, i registrar per què vas utilitzar la ruta del document quan ho vas fer, cosa que els esborranys finals de les normes de l'AMLA demanarien.

Arts. 22(7), 24, 51 a 55 i 62

Propietat beneficiària

L'AMLR demana

Identificar cada persona física que posseeixi el 25% o més, directament o indirectament, i qualsevol persona que controli l'entitat per altres mitjans. Consultar el registre central i informar de les discrepàncies en un termini de 14 dies naturals (article 24).

Didit proporciona

Dades del registre mercantil en tres nivells (Lite, Accionistes, UBOs), una comprovació d'identitat vinculada per a cada propietari o directiu, i cribratge d'empreses i persones.

Et queda a tu

Avaluar el control per altres mitjans, consultar el registre central i informar de les discrepàncies. La disponibilitat dels nivells varia segons el país.

Art. 25

Propòsit i origen dels fons

L'AMLR demana

Comprendre el propòsit i la naturalesa prevista de la relació i, si cal, l'origen dels fons.

Didit proporciona

Qüestionaris amb plantilles per a l'origen dels fons i el propòsit de la relació.

Et queda a tu

Decidir quanta informació necessita cada nivell de risc.

Art. 26

Monitorització i actualitzacions contínues

L'AMLR demana

Monitoritzar la relació i actualitzar la informació del client almenys cada 1 any per a clients d'alt risc i cada 5 anys per a tots els altres, a més dels activadors d'esdeveniments.

Didit proporciona

Re-cribratge diari amb alertes per webhook i un registre de cada execució, per $0.07 per persona a l'any. Noves sessions quan cal una actualització.

Et queda a tu

Establir la classe de risc i la data de revisió de cada client.

Arts. 20(1)(g) i 42 a 46

Persones exposades políticament (PEPs)

L'AMLR demana

Determinar si el client o un propietari beneficiari és una PEP, un familiar o un associat proper. Aplicar l'aprovació de la direcció superior, comprovacions de l'origen de la riquesa i l'origen dels fons i una monitorització millorada. Les mesures de risc continuen durant almenys 12 mesos després que la persona deixi el càrrec.

Didit proporciona

Cribratge de PEP que cobreix familiars i associats propers, qüestionaris, revisió manual i aprovació a quatre ulls.

Et queda a tu

L'aprovació de la direcció superior i les mesures millorades que triïs.

Arts. 20(1)(d) i 26(4)

Cribratge de sancions

L'AMLR demana

Comprovar clients, propietaris beneficiaris i persones que controlen contra les sancions financeres dirigides de la UE, i tornar a comprovar regularment.

Didit proporciona

Cribratge contra més de 1.300 sancions, PEP i llistes de vigilància, actualitzat diàriament, per $0.20 per comprovació. Re-cribratge diari amb monitorització contínua.

Et queda a tu

Revisar cada coincidència i actuar sobre una de confirmada.

Arts. 26(1) i 69

Transaccions i informes

L'AMLR demana

Supervisa les transaccions segons el que saps del client i informa de les sospites a la unitat d'intel·ligència financera (UIF).

Didit proporciona

Regles en temps real per a fiat i cripto, 11 paquets de regles, alertes, gestió de casos i preparació d'informes.

Et queda a tu

Aprovar els criteris de detecció i presentar l'informe.

Art. 18

Externalització

L'AMLR demana

L'externalització està permesa amb un acord escrit, notificació al teu supervisor abans que el proveïdor comenci i controls regulars. Tu segueixes sent totalment responsable.

Didit proporciona

Les comprovacions, l'evidència darrere de cada resultat i els registres exportables per als teus controls.

Et queda a tu

Sis tasques que mai es poden externalitzar: aprovar l'avaluació de riscos de tota l'empresa, aprovar polítiques i controls, decidir el perfil de risc del client, decidir l'incorporació, informar a la UIF i aprovar els criteris de detecció.

Art. 77

Registres

L'AMLR demana

Conserva els registres de diligència deguda, sense editar, durant 5 anys després que finalitzi la relació o transacció. Després, elimina les dades personals.

Didit proporciona

Registres de sessió amb retenció que tu configures d'1 mes a 10 anys, eliminació sota demanda i emmagatzematge a la UE per defecte.

Et queda a tu

El deure de retenció en si mateix i qualsevol extensió que requereixi una autoritat.

Art. 76(5)

Intervenció humana

L'AMLR demana

Les decisions automatitzades per acceptar o rebutjar un client, o per canviar el nivell de diligència deguda, necessiten una intervenció humana significativa. El client pot demanar una explicació.

Didit proporciona

Cues de revisió manual, aprovació a quatre ulls i l'evidència darrere de cada resultat automatitzat.

Et queda a tu

La decisió humana i l'explicació al teu client.

Última revisió: 2 d'octubre de 2026. No és assessorament legal. Confirma les teves obligacions amb un assessor. L'AMLR s'aplica a partir del 10 de juliol de 2027, i els estàndards tècnics de l'AMLA són un esborrany final datat el 30 de setembre de 2026, no una llei.

Integra

Inicia una comprovació. Rep l'evidència.

Crea una sessió per al client i, després, rep un webhook signat quan l'estat canviï. El teu sistema manté la decisió d'incorporació.
POST /v3/session/Inicia la comprovació
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Creat{ "url": "https://verify.didit.me/session/…" }
Una sessió per client. La teva pròpia referència torna amb cada resultat.docs
POST /webhooks/diditEl teu endpoint
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
Verifica la signatura primer. Un estat de 'En revisió' va al teu revisor.docs
Integració preparada per a agents

Envia comprovacions de clients AMLR amb una sola indicació.

Copia aquesta indicació al teu agent de codificació i descriu la teva pila. Cobreix el flux de treball, la crida de sessió, el webhook signat, el cribratge, la supervisió i la retenció. El teu equip de compliment manté les decisions.
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
Necessites més context? Consulta la documentació completa del mòdul.docs.didit.me →
Compliment per disseny

Obre un nou país amb un clic. Nosaltres fem la feina difícil.

Obrim les filials locals, assegurem les llicències, realitzem les proves de penetració, obtenim les certificacions i ens alineem amb cada nova regulació. Per desplegar verificacions en un nou país, només has d'activar un interruptor. Més de 220 països en funcionament, auditats i provats trimestralment, l'únic proveïdor d'identitat que un govern d'un estat membre de la UE ha qualificat formalment com més segur que la verificació presencial.
Llegeix el dossier de seguretat i compliment
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Seguretat de la informació · 2026
Sandbox financer de la UE — Tesoro · SEPBLAC · BdE
FIDO Alliance — Membre associat · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
Onboarding remot EBA — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — Alineat amb la UE per disseny
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Xifres de prova

Xifres de prova
  • 3,000+
    Empreses en producció
  • 220+
    Països i territoris coberts
  • 1,300+
    Llistes de sancions, PEP i vigilància
  • 14,000+
    Tipus de documents compatibles
Tres nivells, una llista de preus

Comença gratis. Paga per ús. Escala a Enterprise.

500 verificacions gratuïtes cada mes, per sempre. Després, paga només quan s'executa un mòdul. Contractes personalitzats, residència de dades i acords de nivell de servei (SLA) a Enterprise.

Gratuït

$0/ mes · sense targeta

Per construir, provar i per als teus primers usuaris.

Tot el que necessites per començar:
  • 500 verificacions KYC completes cada mes
  • Identificació, prova de vida, coincidència facial, dispositiu i IP
  • Més de 200 senyals de frau, llista de bloqueig, duplicats
  • KYC reutilitzable a tota la xarxa Didit
  • Constructor de fluxos de treball, gestió de casos, SDKs
  • Suport amb IA Agent d'IA a la consola, documentació i comunitat.
Més popular

Paga per ús

$0.33per KYC complet

Més de 25 mòduls amb preus públics. Descomptes automàtics per volum.

Tot el que inclou Gratuït, i a més:
  • Detecció i seguiment AML des de 0,07 $
  • Preus del registre d'empreses per país i nivell de dades
  • Monitorització de transaccions a $0.02 cadascuna
  • Detecció de carteres a $0.15 per comprovació
  • Flux de marca blanca amb la teva pròpia marca
  • Suport amb IA Agent d'IA a la consola, documentació i comunitat.

Enterprise

Personalitzatcontracte anual

Per a grans volums i programes regulats.

Tot el que inclou Paga per ús, i a més:
  • Contractes anuals, preus per volum compromès
  • Condicions legals personalitzades i un SLA del 99,99% de temps d'activitat
  • Residència de dades, retenció, revisió de seguretat
  • Revisors manuals sota demanda
  • Condicions de revenda i marca blanca
  • Suport humà prioritari Canal de Slack compartit 24/7, gestor d'èxit assignat.

Els descomptes per volum s'apliquen automàticament a mesura que augmenta l'ús — sense negociacions ni trucades de vendes.

FAQ

Preguntes sobre AMLR, respostes

Última revisió: 2 d'octubre de 2026. No és assessorament legal. Confirma les teves obligacions amb un assessor. L'AMLR s'aplica a partir del 10 de juliol de 2027, i els estàndards tècnics de l'AMLA són un esborrany final datat el 30 de setembre de 2026, no una llei.
Què és Didit?

Didit és la infraestructura per a la identitat i el frau, la plataforma que ens hauria agradat tenir quan creàvem els nostres propis productes: oberta, flexible i pensada per a desenvolupadors, perquè s'integri de veritat al teu stack en lloc de ser una caixa negra que has d'adaptar.

Una sola API cobreix la verificació de persones (KYC, know your customer), la verificació d'empreses (KYB, know your business), el cribratge de carteres de criptomonedes (KYT, know your transaction) i el monitoratge de transaccions en temps real, tot sobre un stack dissenyat per ser:

  • Ràpid, amb un p99 de menys de 2 segons en cada sessió
  • Fiable, en producció amb més de 3.000 empreses en més de 220 països
  • Segur, SOC 2 Tipus 1 i Tipus 2, ISO 27001, natiu de GDPR i formalment certificat pel regulador financer espanyol com a més segur que la verificació presencial

La base: més de 14.000 tipus de documents en més de 48 idiomes, més de 1.000 fonts de dades i més de 200 senyals de frau en cada sessió. La infraestructura de Didit aprèn dinàmicament de cada sessió i millora cada dia.

Què és l'AMLR, en una frase, i quan s'aplica?

L'AMLR és el Reglament (UE) 2024/1624, el Reglament de la UE contra el blanqueig de capitals: un conjunt de normes directament aplicables sobre la diligència deguda del client, la titularitat real, la presentació d'informes i el manteniment de registres per a cada entitat obligada a la UE.

Les dates clau:

  • 19 de juny de 2024: publicat al Diari Oficial
  • 9 de juliol de 2024: va entrar en vigor
  • 10 de juliol de 2027: s'aplica a les entitats obligades (article 90)
  • 10 de juliol de 2029: s'aplica als agents de futbol i clubs de futbol professionals

Fins al 10 de juliol de 2027, les lleis nacionals que transposen les directives anteriors encara s'apliquen. Com que l'AMLR és un reglament, no necessita transposició nacional, tot i que els Estats membres mantenen algunes opcions, com ara límits de caixa més baixos.

Didit t'ajuda a complir amb les comprovacions de clients. Una comprovació completa de coneixement del client (KYC) costa $0.33, i el cribratge de sancions i persones políticament exposades (PEP) costa $0.20 per comprovació.

Última revisió: 2 d'octubre de 2026. Això no és assessorament legal. Confirma-ho amb un advocat.

Quina diferència hi ha entre AMLR, AMLD6 i AMLA?

Són tres parts del mateix paquet de 2024:

  • AMLR, Reglament (UE) 2024/1624: les normes per a les empreses. S'aplica directament a partir del 10 de juliol de 2027.
  • AMLD6, Directiva (UE) 2024/1640: adreçada als Estats membres. Cobreix els supervisors, les unitats d'intel·ligència financera (UIF), els registres i les sancions, i s'ha de transposar abans del 10 de juliol de 2027.
  • AMLA, l'Autoritat contra el Blanqueig de Capitals, creada pel Reglament (UE) 2024/1620 i amb seu a Frankfurt. Redacta els estàndards tècnics i, a partir de 2028, supervisa directament un grup seleccionat d'institucions financeres d'alt risc, limitat a 40 en la primera ronda.

Un parany: la Directiva (UE) 2018/1673, sobre la lluita contra el blanqueig de capitals mitjançant el dret penal, és un acte diferent. Dóna el número quan sigui important.

L'AMLA no certifica ni aprova proveïdors, i l'AMLR no crea cap llicència de proveïdor. Didit proporciona les comprovacions i les proves, per exemple, la verificació d'identitat en més de 14.000 tipus de documents i el cribratge contra més de 1.300 llistes. El teu propi programa és el que avalua un supervisor.

Qui és subjecte obligat (entitat obligada) segons l’AMLR?

L'article 3 els enumera. Els grups principals:

  • Entitats de crèdit i institucions financeres, que inclouen empreses d'inversió, asseguradores de vida, oficines de canvi de divises i proveïdors de serveis de criptoactius (CASPs)
  • Auditors, comptables externs i assessors fiscals, a més de notaris i advocats per a certes transaccions
  • Proveïdors de serveis fiduciaris o de societats i agents immobiliaris, inclosos els lloguers a partir de 10.000 EUR al mes
  • Comerciants de metalls i pedres precioses i de béns de gran valor, com ara joies i rellotges de més de 10.000 EUR
  • Proveïdors de jocs d'atzar, proveïdors de serveis de crowdfunding, intermediaris de crèdit i operadors de migració d'inversions
  • Agents de futbol i clubs de futbol professionals, a partir del 10 de juliol de 2029

Els Estats membres poden eximir alguns serveis de jocs d'atzar i alguns clubs de futbol quan es demostri que el risc és baix.

Sigui quina sigui la categoria, les comprovacions de clients tenen la mateixa forma, i Didit les executa en un sol flux de treball: comprovacions d'identitat en més de 220 països i territoris, i verificació d'empreses amb una comprovació d'identitat per a cada propietari.

Si no estàs segur de si estàs dins de l'àmbit d'aplicació, consulta un advocat. Això no és assessorament legal.

Encara es permet l’alta a distància amb un document i una selfie?

Sí, segons els textos actuals, però no és la primera opció.

Què diu el reglament. L'article 22(6) esmenta dues maneres de verificar la identitat: un document d'identitat, o la identificació electrònica amb un nivell de seguretat eIDAS substancial o alt, amb serveis de confiança qualificats. L'AMLR no esmenta cap tècnica. Les paraules “selfie”, “liveness” i “biomètric” no hi apareixen.

Què diuen els esborranys d'estàndards. Els esborranys finals d'estàndards tècnics de l'AMLA, datats el 30 de setembre de 2026, tracten la identificació electrònica com la ruta remota per defecte. La verificació remota basada en documents és una alternativa per als clients que no poden presentar raonablement el document en persona i no tenen accés a una identificació electrònica qualificada. Has de poder justificar-ne l'ús i mostrar garanties. L'AMLA també diu que les empreses poden seguir utilitzant les eines d'onboarding remot existents que compleixin aquests requisits. Aquest és un esborrany final enviat a la Comissió Europea. No és llei.

On encaixa Didit. Didit executa ambdues rutes: cinc carteres d'identitat digital en producció, i verificació de documents amb lectura de xip, liveness i coincidència facial.

Les normes tècniques de l’AMLA són definitives, i quan s’apliquen?

Encara no. L'AMLA va finalitzar els seus esborranys finals d'estàndards tècnics reguladors (RTS) sobre la diligència deguda del client el 30 de setembre de 2026 i els va anunciar l'1 d'octubre de 2026. S'han enviat a la Comissió Europea.

En resulten tres coses:

  • No són llei. Només són vinculants un cop la Comissió els adopta i es publiquen al Diari Oficial, i la Comissió encara els pot modificar.
  • No hi ha una data de calendari. L'esborrany proposa que els estàndards s'apliquin sis mesos després de la seva entrada en vigor, de manera que la data d'inici depèn de l'adopció.
  • Les directrius encara estan obertes. L'AMLA va consultar sobre les seves directrius sobre el seguiment continu i l'avaluació de riscos a nivell empresarial el 2026. No són definitives.

L'AMLR en si mateix és fix: s'aplica a partir del 10 de juliol de 2027.

Què fer ara: construir segons el reglament i mantenir el flux de treball fàcil de canviar. Al constructor sense codi de Didit pots afegir o eliminar una comprovació, o moure clients de la ruta de documents a una cartera d'identitat digital, sense necessitat de tornar a desplegar. Cada sessió registra la versió del flux de treball que es va executar, de manera que pots mostrar quines regles es van aplicar.

Hem d'acceptar la Cartera d'Identitat Digital de la UE?

L'AMLR no ho diu. El deure d'acceptació recau en el Reglament eIDAS, no en l'AMLR.

  • eIDAS, article 5f(2). Les empreses privades que hagin d'utilitzar una autenticació d'usuari forta per a la identificació en línia hauran d'acceptar la Cartera d'Identitat Digital de la UE (EUDI) quan l'usuari ho sol·liciti, com a màxim 36 mesos després de l'entrada en vigor dels actes d'implementació de la cartera. Les micro i petites empreses estan exemptes.
  • AMLR, article 22(6). La identificació electrònica amb un nivell de seguretat substancial o alt és una de les dues maneres de verificar la identitat. Els esborranys finals d'estàndards de l'AMLA (30 de setembre de 2026, no són llei) diuen que s'hauria d'utilitzar sempre que sigui possible i confirmen que les carteres EUDI compleixen els requisits.

Una cartera tampoc finalitza la diligència deguda. La titularitat real, el propòsit, el cribratge de sancions i PEP, i el seguiment romanen.

Didit avui: cinc carteres d'identitat digital estan en producció: MitID (Dinamarca), Finnish Trust Network, Smart-ID (Estònia, Letònia, Lituània, Bèlgica), Mobile-ID (Estònia, Lituània) i BankID Suècia. La Cartera EUDI arribarà aviat. La verificació de documents cobreix els clients que no tenen cartera.

El llindar de titularitat real és del 25% o del 15%?

25% o més. L'article 52(1) estableix la prova de propietat en el 25% o més de les accions, drets de vot o altres interessos de propietat, directament o indirectament. La redacció és 25% o més, no més del 25%.

Tres punts que sovint es passen per alt:

  • La propietat indirecta es calcula. Es multipliquen les participacions per cada cadena i s'afegeixen les cadenes.
  • El control es prova en paral·lel. Una persona pot ser un titular real a través del control per altres mitjans, com ara el dret a nomenar la majoria del consell, independentment de la seva participació (articles 51 i 53).
  • El 15% és només una possibilitat. L'article 52(2) permet a la Comissió establir un llindar inferior, com a màxim del 15%, per a categories d'entitats de major risc. No existeix cap acte d'aquest tipus.

Si no es troba cap titular real, ho registres i verifiques els alts càrrecs directius en el seu lloc. S'ha de consultar el registre central, però no és suficient per si sol, i les discrepàncies s'han de comunicar en un termini de 14 dies naturals.

La verificació d'empreses de Didit retorna dades del registre mercantil en tres nivells (Lite, Accionistes, UBOs) i vincula una comprovació d'identitat a cada propietari o directiu. La disponibilitat de nivells varia segons el país.

Amb quina freqüència s'ha d'actualitzar la informació del client?

L'article 26(2) estableix intervals màxims entre les actualitzacions de la informació del client:

  • 1 any per a clients d'alt risc
  • 5 anys per a tots els altres clients

Aquests són límits màxims, no objectius. L'article 26(3) afegeix desencadenants d'esdeveniments: un canvi en les circumstàncies del client, un deure legal de contactar amb el client durant l'any, o un fet rellevant del qual tinguis coneixement. L'AMLA ha dit que aquests períodes no es poden estendre mitjançant estàndards tècnics.

Les sancions són un tema a part. L'article 26(4) et demana que comprovis regularment si els clients i els titulars reals estan subjectes a sancions financeres dirigides. Les entitats de crèdit i financeres també han de comprovar qualsevol nova designació.

Com t'ajuda Didit:

  • El seguiment continu torna a cribrar els clients aprovats diàriament contra més de 1.300 llistes, envia una alerta per webhook quan alguna cosa canvia i registra cada execució, per $0.07 per persona a l'any.
  • Les sessions d'actualització tornen a executar les comprovacions d'identitat segons el calendari que estableixi la teva política.

Tu decideixes la classe de risc de cada client i la data de revisió. Didit no pren aquesta decisió per tu.

Què podem externalitzar a Didit segons l'article 18, i què ens queda a nosaltres?

L'article 18 permet a les entitats obligades externalitzar tasques a proveïdors de serveis sota condicions que inclouen un acord escrit, la notificació al teu supervisor abans que el proveïdor comenci, i controls regulars. Tu segueixes sent totalment responsable de les tasques externalitzades.

Sis tasques mai es poden externalitzar (article 18(3)):

  • Proposar i aprovar l'avaluació de riscos a nivell empresarial
  • Aprovar les polítiques, procediments i controls interns
  • Decidir el perfil de risc del client
  • Decidir iniciar una relació comercial o realitzar una transacció
  • Informar a la unitat d'intel·ligència financera (UIF)
  • Aprovar els criteris per detectar transaccions sospitoses

El que Didit pot fer per tu: comprovacions d'identitat i documents, verificació de carteres d'identitat digital, consultes de registres i comprovacions de propietaris, cribratge de sancions i PEP, re-cribratge diari, monitorització de transaccions segons les regles que hagis aprovat, i preparació d'informes.

El considerant 47 afegeix que l'ús de programari o serveis de cribratge de tercers, on el teu propi personal realitza el requisit, no és externalització. A quin costat d'aquesta línia cau la teva configuració és una pregunta per a un advocat. Les directrius d'externalització de l'AMLA s'esperen per al 10 de juliol de 2027.

Quant de temps s'han de conservar els registres, i com gestiona Didit la retenció i l'eliminació?

Cinc anys. L'article 77 exigirà que conservis els registres de diligència deguda del client, els registres de transaccions i les avaluacions de sospites durant 5 anys des de la finalització de la relació comercial, la transacció ocasional o la negativa a incorporar. Els registres no s'han de redactar. Quan finalitzin els 5 anys, les dades personals s'han d'eliminar, tret que s'apliqui una altra llei o una autoritat sol·liciti fins a 5 anys més en un cas específic.

El deure és teu. Un proveïdor pot emmagatzemar els registres, però l'obligació no es trasllada.

Com ho gestiona Didit:

  • Retenció que tu estableixes, d'1 mes a 10 anys, perquè els registres de sessió puguin coincidir amb la regla dels 5 anys
  • Eliminació sota demanda, a la consola o per API
  • Emmagatzematge a la UE per defecte, amb processament al país per a Enterprise
  • Revisió humana: la revisió manual i el suport d'aprovació a quatre ulls la intervenció humana significativa que l'article 76(5) requereix per a les decisions automatitzades

Una precaució: els 5 anys comencen quan finalitza la relació, no quan es va realitzar la comprovació. Estableix la finestra de retenció tenint això en compte, o exporta els registres al teu propi arxiu.

Quant costa i amb quina rapidesa podem començar?

Pagues per comprovació, amb preus publicats:

  • $0.33 per a una comprovació completa de coneixement del client (KYC)
  • $0.20 per comprovació de cribratge de sancions i PEP
  • $0.07 per persona a l'any per al seguiment continu

La verificació d'empreses, les carteres d'identitat digital i la monitorització de transaccions també es facturen per ús. Consulta preus per a cada mòdul.

Sortir en directe és un camí curt:

  • Crea un compte i construeix el flux de treball al constructor sense codi
  • Prova-ho en una aplicació sandbox
  • Crea sessions per API, o comparteix un enllaç allotjat
  • Rep els resultats per webhook signat

La integració és una trucada API i un webhook. El temps que triga el desplegament depèn de les teves pròpies polítiques i aprovacions, que romanen amb tu segons l'article 18.

Comença gratis a business.didit.me, o parla amb nosaltres a través de la pàgina de contacte.

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina