Zum Hauptinhalt springen
Didit erhält 7,5 Mio. $ für die Infrastruktur für Identität und Betrug
Didit
AMLR · EU-Geldwäscheverordnung

Erfülle die AMLR-Kundenprüfungen
vor dem 10. Juli 2027.

Die EU-Geldwäscheverordnung (AMLR) gilt ab dem 10. Juli 2027. Verifiziere Personen per elektronischer Identifizierung oder Ausweisdokument, ermittle die wirtschaftlich Berechtigten, prüfe Sanktionslisten und bewahre die Nachweise auf, alles in einem Workflow. Eine vollständige KYC-Prüfung (Know Your Customer) kostet $0.33.

Unterstützt von
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Über 3.000 Organisationen weltweit vertrauen uns.

Was die AMLR von dir verlangt

Ein EU-Regelwerk.
Fünf Pflichten.

Ab dem 10. Juli 2027 gelten für alle Verpflichteten in der EU einheitliche Sorgfaltspflichten gegenüber Kunden (CDD). Didit führt die Prüfungen durch und liefert die Nachweise. Die Entscheidungen und die Haftung bleiben bei dir.

  1. 01Jeden Kunden identifizieren und verifizieren (Artikel 22)
  2. 02Die wirtschaftlich Berechtigten ermitteln (Artikel 51 bis 62)
  3. 03Auf Sanktionen und politisch exponierte Personen prüfen (Artikel 20)
  4. 04Die Geschäftsbeziehung kontinuierlich überwachen (Artikel 26)
  5. 05Die Nachweise fünf Jahre lang aufbewahren (Artikel 77)
So funktioniert's

Von den AMLR-Vorgaben zum verifizierten Kunden in vier Schritten.

Schritt 01 / 04

Workflow erstellen

Wähle im No-Code-Builder die Prüfungen aus, die deine Risikopolitik erfordert: elektronische ID oder Dokumentenprüfung, Liveness-Erkennung, Gesichtsvergleich, Screening und Fragebögen. Du genehmigst die Richtlinie. Der Workflow setzt sie um.

Kundenprüfung · Sechs Checks

Jede AMLR-Kundenprüfung, in einem Workflow.

Jede Zeile beantwortet eine Gruppe von AMLR-Artikeln. Didit führt die Prüfung durch und liefert die Nachweise. Dein Team behält die Entscheidungen, die laut Artikel 18 nicht ausgelagert werden dürfen.
01 · Identifizieren und verifizieren

Personen per eID oder Ausweisdokument verifizieren.

Artikel 22(6) nennt zwei Wege: elektronische Identifizierung gemäß eIDAS oder ein Identitätsdokument. Didit unterstützt beides. Fünf digitale ID-Wallets sind live: MitID, Finnish Trust Network, Smart-ID, Mobile-ID und BankID Sweden. Die EU Digital Identity (EUDI) Wallet kommt bald. Dokumentenprüfungen decken über 14.000 Dokumententypen ab, inklusive Chip-Lesung, Liveness-Erkennung und Gesichtsvergleich.
Digitale ID-Wallets ansehen
02 · Unternehmen und wirtschaftlich Berechtigte

Die wirtschaftlich Berechtigten hinter jedem Unternehmen ermitteln.

Rufe Unternehmensregisterdaten ab, einschließlich Aktionären und letztendlichen wirtschaftlich Berechtigten (UBOs), sofern im Register vorhanden. Die AMLR legt den Eigentümertest bei 25 % oder mehr fest, wobei die Kontrolle parallel bewertet wird (Artikel 51 bis 53). Ein Registereintrag allein schließt die Verifizierung nicht ab, daher erhält jeder Eigentümer oder Verantwortliche eine verknüpfte Identitätsprüfung und ein Screening.
Geschäftsverifizierung ansehen
03 · Sanktionen und PEPs

Kunden, wirtschaftlich Berechtigte und Kontrollpersonen prüfen.

Prüfe jeden Kunden und wirtschaftlich Berechtigten gegen über 1.300 Sanktions-, politisch exponierte Personen (PEP)- und Watchlists, die täglich aktualisiert werden. PEP-Ergebnisse umfassen Familienmitglieder und enge Vertraute, wie in Artikel 20 und 46 erwartet. Dein Prüfer bestätigt oder verwirft jeden Treffer. Das Screening kostet $0.20 pro Prüfung.
AML-Screening ansehen
04 · Überwachung und Aktualisierung

Täglich neu screenen. Planmäßig aktualisieren.

Artikel 26 begrenzt den Zeitraum zwischen Aktualisierungen von Kundeninformationen auf 1 Jahr für Kunden mit höherem Risiko und 5 Jahre für alle anderen, zusätzlich zu ereignisbasierten Auslösern. Didit screenet genehmigte Kunden täglich neu, sendet eine Benachrichtigung per Webhook, wenn sich etwas ändert, und protokolliert jeden Durchlauf für $0.07 pro Person pro Jahr. Du legst die Aktualisierungsdaten fest.
Laufende Überwachung ansehen
05 · Transaktionen und Fälle

Transaktionen überwachen und Fälle bearbeiten.

Wende Echtzeit-Regeln auf Fiat- und Krypto-Transaktionen an, basierend auf 11 Regelpaketen. Ein Alert öffnet einen Fall mit den angehängten Nachweisen, und Didit bereitet den Bericht für deine Financial Intelligence Unit (FIU) vor. Gemäß Artikel 18 genehmigst du die Erkennungskriterien und reichst den Bericht ein.
Zur Transaktionsüberwachung
06 · Aufzeichnungen und Nachweise

Nachweise fünf Jahre aufbewahren, dann löschen.

Artikel 77 verlangt Sorgfaltspflicht-Aufzeichnungen für 5 Jahre nach Beendigung der Geschäftsbeziehung, danach die Löschung. Lege die Aufbewahrungsdauer von 1 Monat bis 10 Jahren fest und lösche bei Bedarf. Manuelle Überprüfung und das Vier-Augen-Prinzip unterstützen die menschliche Intervention, die Artikel 76(5) für automatisierte Entscheidungen vorschreibt. Daten werden standardmäßig in der EU gespeichert.
Zu Sicherheit und Compliance
AMLR-Zeitplan

Seit 2024 in Kraft. Gilt ab 10. Juli 2027.

Die AMLR ist bereits Gesetz, bindet aber noch nicht die verpflichteten Unternehmen. Das sind die Daten, die du einplanen solltest.
  1. 19. Juni 2024

    Veröffentlicht

    Die Verordnung (EU) 2024/1624 erscheint im Amtsblatt der EU.

  2. 9. Juli 2024

    In Kraft

    Die AMLR tritt in Kraft. Sie gilt noch nicht für verpflichtete Unternehmen.

  3. 1. Juli 2025

    AMLA startet

    Die Anti-Money Laundering Authority (AMLA) mit Sitz in Frankfurt nimmt ihren Betrieb auf.

  4. 1. Oktober 2026

    Endgültige Entwürfe der Standards

    Die AMLA gibt ihre endgültigen Entwürfe der technischen Standards zur Kunden-Sorgfaltspflicht, datiert auf den 30. September 2026, bekannt und sendet sie an die Europäische Kommission. Es handelt sich um einen Entwurf, nicht um Gesetz.

  5. 10. Juli 2027

    AMLR gilt

    Die Regeln binden verpflichtete Unternehmen in der gesamten EU. Die Obergrenze von 10.000 EUR für Barzahlungen für Personen, die mit Waren handeln oder Dienstleistungen erbringen, beginnt am selben Tag.

  6. 2028

    AMLA direkte Aufsicht

    Die AMLA beginnt mit der direkten Aufsicht ausgewählter Hochrisiko-Finanzinstitute, begrenzt auf 40 in der ersten Runde.

  7. 10. Juli 2029

    Fußball

    Die AMLR beginnt für Fußballagenten und professionelle Fußballvereine zu gelten.

Artikel für Artikel

Was die AMLR verlangt, was Didit liefert, was bei dir bleibt.

Didit liefert Prüfungen und Nachweise. Es macht dich nicht compliant, und das verpflichtete Unternehmen bleibt gemäß Artikel 18 voll haftbar.

Art. 19

Wann Sorgfaltspflicht gilt

AMLR verlangt

Sorgfältige Prüfung der Kundenbeziehung bei jeder neuen Geschäftsbeziehung und bei gelegentlichen Transaktionen ab 10.000 EUR. Niedrigere Schwellenwerte: 1.000 EUR für Geldtransfers und Krypto-Dienstleister (CASPs), 3.000 EUR bei Bargeld (Identifizierung und Verifizierung), 2.000 EUR im Glücksspiel.

Didit liefert

Sessions per API oder gehostetem Link, gestartet durch deine eigenen Trigger. Regeln zur Transaktionsüberwachung, die Beträge und Muster kennzeichnen.

Bleibt bei dir

Du entscheidest, wann ein Schwellenwert erreicht ist und welche Transaktionen verknüpft sind.

Art. 22

Identifizierung und Verifizierung

AMLR verlangt

Ein fester Datensatz für jede Person (Namen, Geburtsort und -datum, Nationalitäten, Adresse) und für jede juristische Person, alles verifiziert.

Didit liefert

Dokumentenerfassung für über 14.000 Dokumententypen, Chip-Lesung für E-Pässe und E-IDs, passive und aktive Liveness-Prüfung, Gesichtsabgleich und Non-Dokumenten-Lookup.

Bleibt bei dir

Du wählst eine zweite zuverlässige Quelle, wenn einem Dokument ein Datenpunkt wie eine Adresse fehlt.

Art. 22(6)

Elektronische Identifizierung

AMLR verlangt

Verifizierung durch ein Ausweisdokument oder durch elektronische Identifizierung auf eIDAS-Sicherheitsniveau „erheblich“ oder „hoch“ und qualifizierte Vertrauensdienste.

Didit liefert

Fünf digitale ID-Wallets live: MitID, Finnish Trust Network, Smart-ID, Mobile-ID und BankID Schweden. EUDI Wallet kommt bald.

Bleibt bei dir

Du bestätigst, dass jedes Schema das von dir benötigte Sicherheitsniveau erfüllt, und dokumentierst, warum du den Dokumentenweg gewählt hast, wenn dies der Fall war, was die endgültigen Entwurfsstandards der AMLA verlangen würden.

Art. 22(7), 24, 51 bis 55 und 62

Wirtschaftlich Berechtigte

AMLR verlangt

Identifiziere jede natürliche Person, die direkt oder indirekt 25 % oder mehr hält, und jede Person, die die Einheit auf andere Weise kontrolliert. Konsultiere das zentrale Register und melde Abweichungen innerhalb von 14 Kalendertagen (Artikel 24).

Didit liefert

Handelsregisterdaten in drei Stufen (Lite, Aktionäre, UBOs), eine verknüpfte Identitätsprüfung für jeden Eigentümer oder Verantwortlichen sowie Unternehmens- und Personenscreening.

Bleibt bei dir

Du bewertest die Kontrolle auf andere Weise, konsultierst das zentrale Register und meldest Abweichungen. Die Verfügbarkeit der Stufen variiert je nach Land.

Art. 25

Zweck und Herkunft der Mittel

AMLR verlangt

Verstehe den Zweck und die beabsichtigte Art der Beziehung und, falls erforderlich, die Herkunft der Mittel.

Didit liefert

Fragebögen mit Vorlagen für die Herkunft der Mittel und den Zweck der Beziehung.

Bleibt bei dir

Du entscheidest, wie viele Informationen jede Risikostufe benötigt.

Art. 26

Laufende Überwachung und Aktualisierungen

AMLR verlangt

Überwache die Beziehung und aktualisiere Kundeninformationen mindestens einmal jährlich für Kunden mit höherem Risiko und alle 5 Jahre für alle anderen, plus ereignisbasierte Trigger.

Didit liefert

Tägliches Re-Screening mit Alerts per Webhook und einer Aufzeichnung jedes Laufs, für 0,07 $ pro Person pro Jahr. Neue Sessions, wenn eine Aktualisierung fällig ist.

Bleibt bei dir

Du legst die Risikoklasse und das Überprüfungsdatum jedes Kunden fest.

Art. 20(1)(g) und 42 bis 46

Politisch exponierte Personen (PEPs)

AMLR verlangt

Stelle fest, ob der Kunde oder ein wirtschaftlich Berechtigter eine PEP, ein Familienmitglied oder eine nahestehende Person ist. Wende die Genehmigung durch die Geschäftsleitung, Prüfungen der Herkunft des Vermögens und der Mittel sowie eine verstärkte Überwachung an. Risikomaßnahmen werden mindestens 12 Monate nach dem Ausscheiden der Person aus dem Amt fortgesetzt.

Didit liefert

PEP-Screening, das Familienmitglieder und nahestehende Personen abdeckt, Fragebögen, manuelle Überprüfung und Vier-Augen-Prinzip.

Bleibt bei dir

Genehmigung durch die Geschäftsleitung und die von dir gewählten verstärkten Maßnahmen.

Art. 20(1)(d) und 26(4)

Sanktions-Screening

AMLR verlangt

Überprüfe Kunden, wirtschaftlich Berechtigte und kontrollierende Personen anhand der gezielten EU-Finanzsanktionen und überprüfe dies regelmäßig erneut.

Didit liefert

Screening gegen über 1.300 Sanktions-, PEP- und Watchlists, täglich aktualisiert, für 0,20 $ pro Prüfung. Tägliches Re-Screening mit laufender Überwachung.

Bleibt bei dir

Du überprüfst jeden Treffer und handelst bei einem bestätigten.

Art. 26(1) und 69

Transaktionen und Meldepflichten

AMLR verlangt

Überwache Transaktionen basierend auf deinen Kundeninformationen und melde Verdachtsfälle an die Financial Intelligence Unit (FIU).

Didit liefert

Echtzeit-Regeln für Fiat und Krypto, 11 Regelpakete, Warnmeldungen, Fallmanagement und Berichtsvorbereitung.

Bleibt bei dir

Die Genehmigung der Erkennungskriterien und die Einreichung des Berichts.

Art. 18

Auslagerung

AMLR verlangt

Auslagerungen sind mit einer schriftlichen Vereinbarung, einer Benachrichtigung an deine Aufsichtsbehörde vor Beginn der Tätigkeit des Anbieters und regelmäßigen Kontrollen zulässig. Du bleibst voll haftbar.

Didit liefert

Die Prüfungen, die Nachweise hinter jedem Ergebnis und exportierbare Aufzeichnungen für deine Kontrollen.

Bleibt bei dir

Sechs Aufgaben, die niemals ausgelagert werden dürfen: Genehmigung der unternehmensweiten Risikobewertung, Genehmigung von Richtlinien und Kontrollen, Festlegung des Risikoprofils des Kunden, Entscheidung über das Onboarding, Meldung an die FIU und Genehmigung der Erkennungskriterien.

Art. 77

Aufzeichnungen

AMLR verlangt

Bewahre Due-Diligence-Aufzeichnungen ungeschwärzt für 5 Jahre nach Beendigung der Geschäftsbeziehung oder Transaktion auf. Lösche danach die personenbezogenen Daten.

Didit liefert

Sitzungsaufzeichnungen mit von dir festgelegter Aufbewahrungsdauer von 1 Monat bis 10 Jahren, Löschung auf Anfrage und standardmäßig EU-Speicherung.

Bleibt bei dir

Die Aufbewahrungspflicht selbst und jede Verlängerung, die eine Behörde verlangt.

Art. 76(5)

Menschliche Intervention

AMLR verlangt

Automatisierte Entscheidungen zur Annahme oder Ablehnung eines Kunden oder zur Änderung des Umfangs der Due Diligence erfordern eine sinnvolle menschliche Intervention. Der Kunde kann eine Erklärung verlangen.

Didit liefert

Manuelle Prüfschlangen, Vier-Augen-Prinzip und die Nachweise hinter jedem automatisierten Ergebnis.

Bleibt bei dir

Die menschliche Entscheidung und die Erklärung an deinen Kunden.

Zuletzt geprüft: 2. Oktober 2026. Keine Rechtsberatung. Bestätige deine Pflichten mit einem Anwalt. Die AMLR gilt ab dem 10. Juli 2027, und die technischen Standards der AMLA sind ein endgültiger Entwurf vom 30. September 2026, kein Gesetz.

Integration

Prüfung starten. Nachweise erhalten.

Erstelle eine Session für den Kunden und erhalte einen signierten Webhook, wenn sich der Status ändert. Dein System behält die Onboarding-Entscheidung.
POST /v3/session/Prüfung starten
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Erstellt{ "url": "https://verify.didit.me/session/…" }
Eine Session pro Kunde. Deine eigene Referenz wird mit jedem Ergebnis zurückgegeben.docs
POST /webhooks/diditDein Endpunkt
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
Überprüfe zuerst die Signatur. Ein Status „In Review“ geht an deinen Prüfer.docs
Agenten-fertige Integration

AMLR-Kundenprüfungen mit einem Prompt umsetzen.

Kopiere diesen Prompt in deinen Coding Agent und beschreibe deinen Stack. Er deckt den Workflow, den Session-Call, den signierten Webhook, Screening, Monitoring und Aufbewahrung ab. Dein Compliance-Team behält die Entscheidungen.
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
Brauchst du mehr Kontext? Siehe die vollständige Moduldokumentation.docs.didit.me →
Compliant by Design

Ein neues Land mit einem Klick erschließen. Wir machen die Arbeit.

Wir gründen lokale Tochtergesellschaften, sichern Lizenzen, führen Penetrationstests durch, erhalten Zertifizierungen und passen uns jeder neuen Regulierung an. Um Verifizierungen in einem neuen Land zu starten, legst du einfach einen Schalter um. Über 220 Länder live, vierteljährlich auditiert und Pen-getestet, der einzige Identitätsanbieter, den eine EU-Mitgliedsregierung offiziell als sicherer als die persönliche Verifizierung eingestuft hat.
Sicherheits- & Compliance-Dossier lesen
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Informationssicherheit · 2026
EU Financial Sandbox — Tesoro · SEPBLAC · BdE
FIDO Alliance — Assoziiertes Mitglied · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
EBA-Leitlinien für Remote-Onboarding — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — EU-konform by Design
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Zahlen, die überzeugen

Zahlen, die überzeugen
  • 3,000+
    Unternehmen in Produktion
  • 220+
    Abgedeckte Länder und Gebiete
  • 1,300+
    Sanktions-, PEP- und Beobachtungslisten
  • 14,000+
    Unterstützte Dokumententypen
Drei Stufen, eine Preisliste

Kostenlos starten. Nach Verbrauch zahlen. Bis zum Enterprise-Level skalieren.

500 kostenlose Verifizierungen jeden Monat, für immer. Danach zahlst du nur, wenn ein Modul läuft. Individuelle Verträge, Datenresidenz und Service Level Agreements (SLAs) für Enterprise-Kunden.

Kostenlos

$0/ Monat · keine Kreditkarte nötig

Zum Entwickeln, Testen und für deine ersten Nutzer.

Alles, was du für den Start brauchst:
  • 500 vollständige KYC-Verifizierungen pro Monat
  • ID, Liveness, Face Match, Gerät & IP
  • Über 200 Betrugssignale, Blocklist, Duplikate
  • Wiederverwendbares KYC im Didit-Netzwerk
  • Workflow Builder, Case Management, SDKs
  • KI-Support KI-Agent in der Konsole, Docs und Community.
Am beliebtesten

Nach Verbrauch zahlen

$0.33pro vollständigem KYC

Über 25 Module, transparente Preise. Automatische Mengenrabatte.

Alles in Kostenlos, plus:
  • AML-Screening und -Monitoring ab 0,07 $
  • Preise für Handelsregisterabfragen nach Land und Datenstufe
  • Transaktionsmonitoring für $0.02 pro Transaktion
  • Wallet-Screening für $0.15 pro Prüfung
  • White-Label-Flow unter deiner eigenen Marke
  • KI-Support KI-Agent in der Konsole, Docs und Community.

Enterprise

MaßgeschneidertJahresvertrag

Für große Volumina und regulierte Programme.

Alles in Nach Verbrauch zahlen, plus:
  • Jahresverträge, volumenbasierte Preise
  • Individuelle rechtliche Bedingungen und ein 99,99 % Uptime SLA
  • Datenresidenz, -aufbewahrung, Sicherheitsprüfung
  • Manuelle Prüfer auf Abruf
  • Wiederverkäufer- und White-Label-Bedingungen
  • Priorisierter menschlicher Support 24/7 Shared Slack-Channel, fester Success Manager.

Mengenrabatte werden automatisch angewendet, wenn die Nutzung steigt – keine Verhandlungen, kein Verkaufsgespräch.

FAQ

AMLR-Fragen, beantwortet

Zuletzt geprüft: 2. Oktober 2026. Keine Rechtsberatung. Bestätige deine Pflichten mit einem Anwalt. Die AMLR gilt ab dem 10. Juli 2027, und die technischen Standards der AMLA sind ein endgültiger Entwurf vom 30. September 2026, kein Gesetz.
Was ist Didit?

Didit ist die Infrastruktur für Identität und Betrugsprävention. Die Plattform, die wir uns selbst gewünscht hätten, als wir unsere eigenen Produkte entwickelten: offen, flexibel und entwicklerfreundlich. So wird sie zu einem echten Teil deines Stacks, statt einer Blackbox, um die du herum integrieren musst.

Eine einzige API deckt die Verifizierung von Personen (KYC, Know Your Customer), Unternehmen (KYB, Know Your Business), die Überprüfung von Krypto-Wallets (KYT, Know Your Transaction) und die Echtzeit-Transaktionsüberwachung ab. Unser Stack ist darauf ausgelegt, zu sein:

  • Schnell: p99 unter 2 Sekunden bei jeder Session
  • Zuverlässig: Im Produktiveinsatz bei über 3.000 Unternehmen in über 220 Ländern
  • Sicher: SOC 2 Typ 1 & Typ 2, ISO 27001, GDPR-nativ und vom spanischen Finanzregulator offiziell als sicherer eingestuft als die persönliche Verifizierung

Die Basis darunter: über 14.000 Dokumenttypen in über 48 Sprachen, über 1.000 Datenquellen und über 200 Betrugssignale pro Session. Die Didit-Infrastruktur lernt dynamisch aus jeder Session und wird täglich besser.

Was ist die AMLR in einem Satz, und ab wann gilt sie?

AMLR ist die Verordnung (EU) 2024/1624, die EU-Geldwäscheverordnung: ein direkt anwendbares Regelwerk für die Sorgfaltspflichten gegenüber Kunden, wirtschaftlich Berechtigte, Meldepflichten und Aufzeichnungen für jede verpflichtete Stelle in der EU.

Die wichtigen Daten:

  • 19. Juni 2024: Veröffentlichung im Amtsblatt
  • 9. Juli 2024: Inkrafttreten
  • 10. Juli 2027: Anwendung auf verpflichtete Stellen (Artikel 90)
  • 10. Juli 2029: Anwendung auf Fußballagenten und professionelle Fußballvereine

Bis zum 10. Juli 2027 gelten weiterhin die nationalen Gesetze, die die früheren Richtlinien umsetzen. Da die AMLR eine Verordnung ist, bedarf sie keiner nationalen Umsetzung, obwohl die Mitgliedstaaten einige Optionen behalten, wie z.B. niedrigere Bargeldobergrenzen.

Didit hilft dir, die Kundenprüfungen zu erfüllen. Eine vollständige Know Your Customer (KYC)-Prüfung kostet $0.33, und das Screening von Sanktionen und politisch exponierten Personen (PEP) kostet $0.20 pro Prüfung.

Zuletzt geprüft: 2. Oktober 2026. Dies ist keine Rechtsberatung. Bitte konsultiere einen Anwalt.

Was ist der Unterschied zwischen AMLR, AMLD6 und AMLA?

Sie sind drei Teile des gleichen Pakets von 2024:

  • AMLR, Verordnung (EU) 2024/1624: die Regeln für Unternehmen. Sie gilt direkt ab dem 10. Juli 2027.
  • AMLD6, Richtlinie (EU) 2024/1640: richtet sich an die Mitgliedstaaten. Sie umfasst Aufsichtsbehörden, Financial Intelligence Units (FIUs), Register und Sanktionen und muss bis zum 10. Juli 2027 umgesetzt werden.
  • AMLA, die Anti-Money Laundering Authority, gegründet durch die Verordnung (EU) 2024/1620 und mit Sitz in Frankfurt. Sie entwirft die technischen Standards und überwacht ab 2028 eine ausgewählte Gruppe von Hochrisiko-Finanzinstituten, begrenzt auf 40 in der ersten Runde.

Eine Falle: Die Richtlinie (EU) 2018/1673 zur Bekämpfung der Geldwäsche durch Strafrecht ist ein anderes Gesetz. Gib die Nummer an, wenn es darauf ankommt.

Die AMLA zertifiziert oder genehmigt keine Anbieter, und die AMLR schafft keine Anbieterlizenz. Didit liefert die Prüfungen und die Nachweise, zum Beispiel die Identitätsprüfung über über 14.000 Dokumententypen und das Screening gegen über 1.300 Listen. Dein eigenes Programm ist das, was eine Aufsichtsbehörde bewertet.

Wer ist Verpflichteter nach der AMLR?

Artikel 3 listet sie auf. Die Hauptgruppen:

  • Kredit- und Finanzinstitute, dazu gehören Wertpapierfirmen, Lebensversicherer, Wechselstuben und Krypto-Asset-Dienstleister (CASPs)
  • Wirtschaftsprüfer, externe Buchhalter und Steuerberater, sowie Notare und Rechtsanwälte für bestimmte Transaktionen
  • Dienstleister für Trusts oder Gesellschaften und Immobilienmakler, einschließlich Vermietungen ab 10.000 EUR pro Monat
  • Händler von Edelmetallen und -steinen sowie von hochwertigen Gütern wie Schmuck und Uhren über 10.000 EUR
  • Glücksspielanbieter, Crowdfunding-Dienstleister, Kreditvermittler und Betreiber von Investitionsmigration
  • Fußballagenten und professionelle Fußballvereine, ab dem 10. Juli 2029

Die Mitgliedstaaten können einige Glücksspieldienste und einige Fußballvereine ausnehmen, wenn das Risiko nachweislich gering ist.

Unabhängig von der Kategorie haben die Kundenprüfungen die gleiche Form, und Didit führt sie in einem Workflow durch: Identitätsprüfungen in über 220 Ländern und Gebieten und Unternehmensverifizierung mit einer Identitätsprüfung für jeden Eigentümer.

Wenn du dir nicht sicher bist, ob du betroffen bist, frage einen Anwalt. Dies ist keine Rechtsberatung.

Ist Remote-Onboarding mit Dokument und Selfie noch erlaubt?

Ja, nach den aktuellen Texten, aber es ist nicht die erste Wahl.

Was die Verordnung besagt. Artikel 22 Absatz 6 nennt zwei Wege zur Identitätsprüfung: ein Ausweisdokument oder eine elektronische Identifizierung auf dem eIDAS-Sicherheitsniveau „substanziell“ oder „hoch“ mit qualifizierten Vertrauensdiensten. Die AMLR nennt keine spezifische Technik. Die Begriffe „Selfie“, „Liveness“ und „biometrisch“ kommen darin nicht vor.

Was die Entwürfe der Standards besagen. Die endgültigen Entwürfe der technischen Standards der AMLA vom 30. September 2026 behandeln die elektronische ID als Standardweg für die Fernidentifizierung. Die dokumentenbasierte Fernprüfung ist eine Alternative für Kunden, die das Dokument nicht persönlich vorlegen können und keinen Zugang zu einer qualifizierten elektronischen ID haben. Du musst die Verwendung begründen und Schutzmaßnahmen nachweisen können. Die AMLA sagt auch, dass Unternehmen weiterhin bestehende Remote-Onboarding-Tools verwenden dürfen, die diese Anforderungen erfüllen. Dies ist ein endgültiger Entwurf, der an die Europäische Kommission gesendet wurde. Es ist noch kein Gesetz.

Wo Didit ins Spiel kommt. Didit unterstützt beide Wege: fünf digitale ID-Wallets sind bereits im Einsatz, und die Dokumentenprüfung mit Chip-Lesung, Liveness und Gesichtsabgleich.

Sind die technischen Standards der AMLA endgültig, und ab wann gelten sie?

Noch nicht. Die AMLA hat ihre endgültigen Entwürfe der technischen Regulierungsstandards (RTS) zur Kunden-Sorgfaltspflicht am 30. September 2026 fertiggestellt und am 1. Oktober 2026 bekannt gegeben. Sie wurden an die Europäische Kommission übermittelt.

Drei Punkte sind zu beachten:

  • Sie sind kein Gesetz. Sie werden erst verbindlich, nachdem die Kommission sie angenommen und im Amtsblatt veröffentlicht hat, und die Kommission kann sie noch ändern.
  • Es gibt kein festes Datum. Der Entwurf schlägt vor, dass die Standards sechs Monate nach ihrem Inkrafttreten gelten, das Startdatum hängt also von der Annahme ab.
  • Leitlinien sind noch offen. Die AMLA hat 2026 ihre Leitlinien zur laufenden Überwachung und zur unternehmensweiten Risikobewertung konsultiert. Diese sind noch nicht endgültig.

Die AMLR selbst ist festgelegt: Sie gilt ab dem 10. Juli 2027.

Was jetzt zu tun ist: Baue nach der Verordnung und halte den Workflow leicht änderbar. Im No-Code-Builder von Didit kannst du eine Prüfung hinzufügen oder entfernen oder Kunden vom Dokumentenweg zu einem digitalen ID-Wallet verschieben, ohne einen erneuten Rollout. Jede Session zeichnet die verwendete Workflow-Version auf, sodass du zeigen kannst, welche Regeln angewendet wurden.

Müssen wir die EU Digital Identity Wallet akzeptieren?

Die AMLR schreibt dies nicht vor. Die Akzeptanzpflicht ergibt sich aus der eIDAS-Verordnung, nicht aus der AMLR.

  • eIDAS, Artikel 5f(2). Private Unternehmen, die eine starke Nutzerauthentifizierung für die Online-Identifizierung verwenden müssen, müssen die EU Digital Identity (EUDI) Wallet akzeptieren, wenn der Nutzer dies verlangt, spätestens 36 Monate nach Inkrafttreten der Wallet-Durchführungsrechtsakte. Kleinst- und Kleinunternehmen sind ausgenommen.
  • AMLR, Artikel 22(6). Die elektronische Identifizierung auf dem Sicherheitsniveau „substanziell“ oder „hoch“ ist eine der beiden Möglichkeiten zur Identitätsprüfung. Die endgültigen Entwürfe der AMLA-Standards (30. September 2026, noch kein Gesetz) besagen, dass sie wann immer möglich verwendet werden sollte und bestätigen, dass EUDI Wallets qualifiziert sind.

Eine Wallet schließt die Sorgfaltspflichten nicht ab. Die Prüfung des wirtschaftlich Berechtigten, des Zwecks, das Sanktions- und PEP-Screening sowie die Überwachung bleiben bestehen.

Didit heute: fünf digitale ID-Wallets sind bereits im Einsatz: MitID (Dänemark), Finnish Trust Network, Smart-ID (Estland, Lettland, Litauen, Belgien), Mobile-ID (Estland, Litauen) und BankID Schweden. Die EUDI Wallet kommt bald. Die Dokumentenprüfung deckt Kunden ab, die keine Wallet haben.

Liegt die Schwelle für wirtschaftlich Berechtigte (wirtschaftliche Eigentümer) bei 25 % oder 15 %?

25 % oder mehr. Artikel 52 Absatz 1 legt den Eigentumstest bei 25 % oder mehr der Anteile, Stimmrechte oder sonstigen Eigentumsanteile fest, die direkt oder indirekt gehalten werden. Die Formulierung lautet „25 % oder mehr“, nicht „mehr als 25 %“.

Drei oft übersehene Punkte:

  • Indirektes Eigentum wird berechnet. Du multiplizierst die Anteile entlang jeder Kette und addierst die Ketten zusammen.
  • Kontrolle wird parallel geprüft. Eine Person kann durch Kontrolle auf andere Weise wirtschaftlich Berechtigter sein, z. B. durch das Recht, die Mehrheit des Vorstands zu ernennen, unabhängig von ihrem Anteil (Artikel 51 und 53).
  • 15 % ist nur eine Möglichkeit. Artikel 52 Absatz 2 erlaubt der Kommission, eine niedrigere Schwelle von höchstens 15 % für risikoreichere Kategorien von Unternehmen festzulegen. Ein solches Gesetz existiert nicht.

Wenn kein wirtschaftlich Berechtigter gefunden wird, wird dies vermerkt und stattdessen die leitenden Angestellten überprüft. Das Zentralregister muss konsultiert werden, ist aber allein nicht ausreichend, und Abweichungen sind innerhalb von 14 Kalendertagen zu melden.

Didits Business Verification liefert Unternehmensregisterdaten in drei Stufen (Lite, Shareholders, UBOs) und verknüpft eine Identitätsprüfung mit jedem Eigentümer oder Verantwortlichen. Die Verfügbarkeit der Stufen variiert je nach Land.

Wie oft müssen Kundeninformationen aktualisiert werden?

Artikel 26 Absatz 2 legt maximale Intervalle für die Aktualisierung von Kundeninformationen fest:

  • 1 Jahr für Kunden mit höherem Risiko
  • 5 Jahre für alle anderen Kunden

Dies sind Obergrenzen, keine Ziele. Artikel 26 Absatz 3 fügt Ereignisauslöser hinzu: eine Änderung der Umstände des Kunden, eine rechtliche Pflicht zur Kontaktaufnahme mit dem Kunden während des Jahres oder eine relevante Tatsache, die dir bekannt wird. Die AMLA hat erklärt, dass diese Fristen nicht durch technische Standards verlängert werden können.

Sanktionen sind separat zu betrachten. Artikel 26 Absatz 4 verlangt, dass du regelmäßig prüfst, ob Kunden und wirtschaftlich Berechtigte gezielten finanziellen Sanktionen unterliegen. Kredit- und Finanzinstitute müssen auch bei jeder neuen Benennung prüfen.

Wie Didit hilft:

  • Laufende Überwachung überprüft genehmigte Kunden täglich gegen über 1.300 Listen, sendet eine Warnung per Webhook, wenn sich etwas ändert, und zeichnet jeden Lauf auf, für $0.07 pro Person pro Jahr.
  • Refresh-Sessions führen die Identitätsprüfungen gemäß dem von deiner Richtlinie festgelegten Zeitplan erneut durch.

Du entscheidest über die Risikoklasse und das Überprüfungsdatum jedes Kunden. Didit trifft diese Entscheidung nicht für dich.

Was können wir gemäß Artikel 18 an Didit auslagern und was bleibt bei uns?

Artikel 18 erlaubt verpflichteten Stellen, Aufgaben an Dienstleister auszulagern, unter Bedingungen, die eine schriftliche Vereinbarung, die Benachrichtigung deiner Aufsichtsbehörde vor Beginn der Tätigkeit des Anbieters und regelmäßige Kontrollen umfassen. Du bleibst voll verantwortlich für die ausgelagerten Aufgaben.

Sechs Aufgaben können niemals ausgelagert werden (Artikel 18 Absatz 3):

  • Vorschlag und Genehmigung der unternehmensweiten Risikobewertung
  • Genehmigung interner Richtlinien, Verfahren und Kontrollen
  • Festlegung des Risikoprofils des Kunden
  • Entscheidung über die Aufnahme einer Geschäftsbeziehung oder die Durchführung einer Transaktion
  • Meldung an die Financial Intelligence Unit (FIU)
  • Genehmigung der Kriterien zur Erkennung verdächtiger Transaktionen

Was Didit für dich übernehmen kann: Identitäts- und Dokumentenprüfungen, Verifizierung digitaler ID-Wallets, Registerabfragen und Eigentümerprüfungen, Sanktions- und PEP-Screening, tägliches Re-Screening, Transaktionsüberwachung nach von dir genehmigten Regeln und die Erstellung von Berichten.

Erwägungsgrund 47 fügt hinzu, dass die Nutzung von Software oder Screening-Diensten Dritter, bei denen dein eigenes Personal die Anforderung erfüllt, keine Auslagerung darstellt. Welche Seite dieser Linie dein Setup fällt, ist eine Frage für einen Anwalt. Die AMLA-Leitlinien zur Auslagerung sollen bis zum 10. Juli 2027 vorliegen.

Wie lange müssen Aufzeichnungen aufbewahrt werden und wie handhabt Didit die Aufbewahrung und Löschung?

Fünf Jahre. Artikel 77 verlangt, dass du Aufzeichnungen über die Sorgfaltspflichten gegenüber Kunden, Transaktionsaufzeichnungen und Verdachtsbewertungen 5 Jahre nach Beendigung der Geschäftsbeziehung, der gelegentlichen Transaktion oder der Ablehnung des Onboardings aufbewahrst. Aufzeichnungen dürfen nicht geschwärzt werden. Nach Ablauf der 5 Jahre müssen personenbezogene Daten gelöscht werden, es sei denn, ein anderes Gesetz gilt oder eine Behörde fordert in einem spezifischen Fall bis zu 5 weitere Jahre an.

Die Pflicht liegt bei dir. Ein Anbieter kann die Aufzeichnungen speichern, aber die Verpflichtung geht nicht über.

Wie Didit es handhabt:

  • Von dir festgelegte Aufbewahrungsfristen, von 1 Monat bis 10 Jahren, damit Session-Aufzeichnungen der 5-Jahres-Regel entsprechen können
  • Löschung auf Anfrage, in der Konsole oder per API
  • Standardmäßig EU-Speicherung, mit In-Country-Verarbeitung bei Enterprise-Kunden
  • Menschliche Überprüfung: Manuelle Überprüfung und Vier-Augen-Prinzip unterstützen die sinnvolle menschliche Intervention, die Artikel 76 Absatz 5 für automatisierte Entscheidungen vorschreibt

Ein Hinweis: Die 5 Jahre beginnen mit dem Ende der Beziehung, nicht mit der Durchführung der Prüfung. Lege das Aufbewahrungsfenster entsprechend fest oder exportiere die Aufzeichnungen in dein eigenes Archiv.

Was kostet es und wie schnell können wir live gehen?

Du zahlst pro Prüfung, zu veröffentlichten Preisen:

  • $0.33 für eine vollständige Know Your Customer (KYC)-Prüfung
  • $0.20 pro Sanktions- und PEP-Screening-Prüfung
  • $0.07 pro Person pro Jahr für die laufende Überwachung

Business Verification, digitale ID-Wallets und Transaktionsüberwachung werden ebenfalls pro Nutzung abgerechnet. Alle Module findest du unter Preise.

Der Weg zum Live-Gang ist kurz:

  • Erstelle ein Konto und baue den Workflow im No-Code-Builder
  • Teste ihn in einer Sandbox-Anwendung
  • Erstelle Sessions per API oder teile einen gehosteten Link
  • Erhalte Ergebnisse per signiertem Webhook

Die Integration besteht aus einem API-Aufruf und einem Webhook. Wie lange der Rollout dauert, hängt von deinen eigenen Richtlinien und Genehmigungen ab, die gemäß Artikel 18 bei dir verbleiben.

Kostenlos starten unter business.didit.me oder kontaktiere uns über die Kontaktseite.

Infrastruktur für Identität und Betrugsprävention.

Eine API für KYC, KYB, Transaktionsüberwachung und Wallet-Screening. In 5 Minuten integriert.

Lass dir diese Seite von einer KI zusammenfassen