Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
AMLR · Reglamento europeo contra el blanqueo

Cumple las comprobaciones de clientes del AMLR
antes del 10 de julio de 2027.

El Reglamento europeo contra el blanqueo de capitales (AMLR) se aplica desde el 10 de julio de 2027. Verifica a las personas con identificación electrónica o con documento, identifica a los titulares reales, comprueba sanciones y guarda las pruebas, todo en un solo flujo de trabajo. Una verificación completa de conocimiento del cliente (KYC) cuesta $0.33.

Respaldado por
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Con la confianza de más de 3.000 organizaciones en todo el mundo.

Lo que el AMLR te exige

Un reglamento único en la UE.
Cinco obligaciones.

A partir del 10 de julio de 2027, todos los sujetos obligados de la UE (entidades obligadas, en el texto del AMLR) seguirán un mismo conjunto de normas de diligencia debida con el cliente (CDD). Didit realiza las comprobaciones y te entrega las pruebas. Tú conservas las decisiones y la responsabilidad.

  1. 01Identifica y verifica a cada cliente (Artículo 22)
  2. 02Identifica a los titulares reales (Artículos 51 a 62)
  3. 03Comprueba sanciones y personas con responsabilidad pública (PRP) (Artículo 20)
  4. 04Mantén el seguimiento continuo de la relación (Artículo 26)
  5. 05Guarda las pruebas durante cinco años (Artículo 77)
Cómo funciona

De la política AMLR a un cliente verificado en cuatro pasos.

Paso 01 / 04

Crea el flujo de trabajo

Elige las comprobaciones que tu política de riesgo requiera en el constructor no-code: verificación electrónica de identidad o documentos, prueba de vida, comparación facial, screening y cuestionarios. Tú apruebas la política. El flujo de trabajo la aplica.

Diligencia debida del cliente · Seis comprobaciones

Todas las comprobaciones de clientes del AMLR, en un solo flujo de trabajo.

Cada fila responde a un grupo de artículos del AMLR. Didit realiza la comprobación y te entrega las pruebas. Tu equipo mantiene las decisiones que el Artículo 18 dice que no pueden subcontratarse.
01 · Identifica y verifica

Verifica a las personas con identificación electrónica o con documento.

El Artículo 22(6) nombra dos vías: identificación electrónica bajo eIDAS, o un documento de identidad. Didit gestiona ambas. Cinco carteras de identidad digital están activas: MitID, Finnish Trust Network, Smart-ID, Mobile-ID y BankID Sweden. La Cartera de Identidad Digital de la UE (EUDI) estará disponible pronto. Las comprobaciones de documentos cubren más de 14.000 tipos de documentos, con lectura de chip, prueba de vida y comparación facial.
Ver carteras de ID digital
02 · Empresas y titulares reales

Identifica a los titulares reales de cada empresa.

Obtén datos del registro mercantil, incluyendo accionistas y titulares reales (UBOs) cuando el registro los contenga. El AMLR establece la prueba de propiedad en un 25% o más, con el control evaluado en paralelo (Artículos 51 a 53). Una entrada en el registro por sí sola no finaliza la verificación, por lo que cada propietario o directivo recibe una comprobación de identidad y un screening vinculados.
Ver Verificación de Empresas
03 · Sanciones y PRP

Comprueba a clientes, titulares reales y personas con control.

Comprueba a cada cliente y titular real contra más de 1.300 listas de sanciones, personas expuestas políticamente (PEP) y listas de vigilancia, actualizadas diariamente. Los resultados de PEP cubren a familiares y asociados cercanos, como esperan los Artículos 20 y 46. Tu revisor confirma o descarta cada coincidencia. El screening cuesta $0.20 por comprobación.
Ver Screening AML
04 · Seguimiento y actualización

Comprueba de nuevo cada día. Actualiza en plazo.

El Artículo 26 limita el plazo entre actualizaciones de la información del cliente a 1 año para clientes de alto riesgo y 5 años para todos los demás, con disparadores de eventos adicionales. Didit vuelve a filtrar a los clientes aprobados diariamente, envía una alerta por webhook cuando algo cambia y registra cada ejecución, por $0.07 por persona al año. Tú estableces las fechas de actualización.
Ver monitorización continua
05 · Transacciones y casos

Monitoriza transacciones y gestiona los casos.

Aplica reglas en tiempo real a transacciones fiat y cripto, empezando con 11 paquetes de reglas. Una alerta abre un caso con la evidencia adjunta, y Didit prepara el informe para tu unidad de inteligencia financiera (UIF). Según el Artículo 18, tú apruebas los criterios de detección y presentas el informe.
Ver monitorización de transacciones
06 · Registros y pruebas

Conserva las pruebas cinco años y después elimínalas.

El Artículo 77 exigirá registros de diligencia debida durante 5 años después de que finalice la relación, y luego su eliminación. Configura la retención de sesiones de 1 mes a 10 años y elimina bajo demanda. La revisión manual y la aprobación a cuatro ojos respaldan la intervención humana que el Artículo 76(5) requiere para las decisiones automatizadas. Los datos se almacenan en la UE por defecto.
Ver seguridad y cumplimiento
Cronología de AMLR

En vigor desde 2024. Aplicable a partir del 10 de julio de 2027.

El AMLR ya es ley, pero aún no vincula a las entidades obligadas. Estas son las fechas clave a tener en cuenta.
  1. 19 de junio de 2024

    Publicación

    El Reglamento (UE) 2024/1624 aparece en el Diario Oficial de la UE.

  2. 9 de julio de 2024

    Entrada en vigor

    El AMLR entra en vigor. Todavía no se aplica a las entidades obligadas.

  3. 1 de julio de 2025

    AMLA comienza

    La Autoridad contra el Blanqueo de Capitales (AMLA), con sede en Fráncfort, inicia sus operaciones.

  4. 1 de octubre de 2026

    Estándares finales provisionales

    AMLA anuncia sus estándares técnicos finales provisionales sobre diligencia debida del cliente, con fecha de 30 de septiembre de 2026, y los envía a la Comisión Europea. Son un borrador final, no ley.

  5. 10 de julio de 2027

    AMLR se aplica

    Las normas vinculan a las entidades obligadas en toda la UE. El límite de 10.000 EUR en pagos en efectivo para personas que comercian con bienes o prestan servicios comienza el mismo día.

  6. 2028

    Supervisión directa de AMLA

    AMLA comienza a supervisar directamente a instituciones financieras de alto riesgo seleccionadas, con un límite de 40 en la primera ronda.

  7. 10 de julio de 2029

    Fútbol

    El AMLR comienza a aplicarse a los agentes de fútbol y a los clubes de fútbol profesionales.

Artículo por artículo

Qué pide el AMLR, qué ofrece Didit, qué te corresponde a ti.

Didit proporciona verificaciones y evidencias. No te hace cumplir la normativa, y la entidad obligada sigue siendo totalmente responsable según el Artículo 18.

Art. 19

Cuándo se aplica la diligencia debida

El AMLR pide

Diligencia debida del cliente en cada nueva relación comercial y en transacciones ocasionales de 10.000 EUR o más. Umbrales inferiores: 1.000 EUR para transferencias de fondos y para proveedores de servicios de criptoactivos (CASP), 3.000 EUR en efectivo (identificar y verificar), 2.000 EUR en juegos de azar.

Didit ofrece

Sesiones por API o enlace alojado, iniciadas desde tus propios disparadores. Reglas de monitoreo de transacciones que marcan cantidades y patrones.

Te corresponde a ti

Decidir cuándo se cumple un umbral y qué transacciones están vinculadas.

Art. 22

Identificación y verificación

El AMLR pide

Un conjunto fijo de datos para cada persona (nombres, lugar y fecha de nacimiento, nacionalidades, dirección) y para cada entidad legal, todo ello verificado.

Didit ofrece

Captura de documentos para más de 14.000 tipos de documentos, lectura de chip para pasaportes electrónicos e identificaciones electrónicas, prueba de vida pasiva y activa, coincidencia facial y búsqueda sin documento.

Te corresponde a ti

Elegir una segunda fuente fiable cuando un documento carece de un dato, como una dirección.

Art. 22(6)

Ruta de identificación electrónica

El AMLR pide

Verificación a través de un documento de identidad, o a través de identificación electrónica con un nivel de garantía eIDAS sustancial o alto y servicios de confianza cualificados.

Didit ofrece

Cinco carteras de identidad digital en vivo: MitID, Finnish Trust Network, Smart-ID, Mobile-ID y BankID Sweden. EUDI Wallet próximamente.

Te corresponde a ti

Confirmar que cada esquema cumple con el nivel de garantía que necesitas y registrar por qué utilizaste la ruta del documento cuando lo hiciste, lo que solicitarían los estándares finales de la AMLA.

Arts. 22(7), 24, 51 a 55 y 62

Titularidad real

El AMLR pide

Identificar a toda persona física que posea el 25% o más, directa o indirectamente, y a cualquier persona que controle la entidad por otros medios. Consultar el registro central e informar de las discrepancias en un plazo de 14 días naturales (Artículo 24).

Didit ofrece

Datos del registro de empresas en tres niveles (Lite, Accionistas, UBOs), una verificación de identidad vinculada para cada propietario o directivo, y cribado de empresas y personas.

Te corresponde a ti

Evaluar el control por otros medios, consultar el registro central e informar de las discrepancias. La disponibilidad de los niveles varía según el país.

Art. 25

Propósito y origen de los fondos

El AMLR pide

Comprender el propósito y la naturaleza prevista de la relación y, cuando sea necesario, el origen de los fondos.

Didit ofrece

Cuestionarios con plantillas para el origen de los fondos y el propósito de la relación.

Te corresponde a ti

Decidir cuánta información necesita cada nivel de riesgo.

Art. 26

Monitoreo continuo y actualizaciones

El AMLR pide

Monitorear la relación y actualizar la información del cliente al menos cada 1 año para clientes de mayor riesgo y cada 5 años para todos los demás, además de los disparadores de eventos.

Didit ofrece

Re-cribado diario con alertas por webhook y un registro de cada ejecución, por 0,07 $ por persona al año. Nuevas sesiones cuando se deba actualizar.

Te corresponde a ti

Establecer la clase de riesgo y la fecha de revisión de cada cliente.

Arts. 20(1)(g) y 42 a 46

Personas expuestas políticamente (PEP)

El AMLR pide

Determinar si el cliente o un beneficiario real es una PEP, un familiar o un asociado cercano. Aplicar la aprobación de la alta dirección, la verificación del origen de la riqueza y el origen de los fondos, y un monitoreo mejorado. Las medidas de riesgo continúan durante al menos 12 meses después de que la persona deje el cargo.

Didit ofrece

Cribado de PEP que cubre a familiares y asociados cercanos, cuestionarios, revisión manual y aprobación de cuatro ojos.

Te corresponde a ti

Aprobación de la alta dirección y las medidas mejoradas que elijas.

Arts. 20(1)(d) y 26(4)

Cribado de sanciones

El AMLR pide

Verificar a clientes, beneficiarios reales y personas controladoras contra las sanciones financieras específicas de la UE, y volver a verificar regularmente.

Didit ofrece

Cribado contra más de 1.300 sanciones, PEP y listas de vigilancia, actualizado diariamente, por 0,20 $ por verificación. Re-cribado diario con monitoreo continuo.

Te corresponde a ti

Revisar cada coincidencia y actuar sobre una confirmada.

Arts. 26(1) y 69

Transacciones e informes

El AMLR pide

Monitoriza las transacciones según lo que sabes del cliente e informa de las sospechas a la unidad de inteligencia financiera (UIF).

Didit ofrece

Reglas en tiempo real para fiat y cripto, 11 paquetes de reglas, alertas, gestión de casos y preparación de informes.

Te corresponde a ti

Aprobar los criterios de detección y presentar el informe.

Art. 18

Externalización

El AMLR pide

La externalización está permitida con un acuerdo por escrito, notificación a tu supervisor antes de que el proveedor empiece y controles regulares. Sigues siendo totalmente responsable.

Didit ofrece

Las comprobaciones, la evidencia detrás de cada resultado y los registros exportables para tus controles.

Te corresponde a ti

Seis tareas que nunca se pueden externalizar: aprobar la evaluación de riesgos de toda la empresa, aprobar políticas y controles, decidir el perfil de riesgo del cliente, decidir la incorporación, informar a la UIF y aprobar los criterios de detección.

Art. 77

Registros

El AMLR pide

Conserva los registros de diligencia debida, sin editar, durante 5 años después de que finalice la relación o transacción. Luego, elimina los datos personales.

Didit ofrece

Registros de sesión con retención configurable de 1 mes a 10 años, eliminación bajo demanda y almacenamiento en la UE por defecto.

Te corresponde a ti

El deber de retención en sí mismo y cualquier extensión que requiera una autoridad.

Art. 76(5)

Intervención humana

El AMLR pide

Las decisiones automatizadas para aceptar o rechazar a un cliente, o para cambiar el nivel de diligencia debida, necesitan una intervención humana significativa. El cliente puede solicitar una explicación.

Didit ofrece

Colas de revisión manual, aprobación de cuatro ojos y la evidencia detrás de cada resultado automatizado.

Te corresponde a ti

La decisión humana y la explicación a tu cliente.

Última revisión: 2 de octubre de 2026. No es asesoramiento legal. Confirma tus obligaciones con un asesor. El AMLR se aplica a partir del 10 de julio de 2027, y los estándares técnicos de la AMLA son un borrador final con fecha de 30 de septiembre de 2026, no una ley.

Integra

Inicia una verificación. Recibe la evidencia.

Crea una sesión para el cliente y luego recibe un webhook firmado cuando el estado cambie. Tu sistema mantiene la decisión de incorporación.
POST /v3/session/Inicia la verificación
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Creado{ "url": "https://verify.didit.me/session/…" }
Una sesión por cliente. Tu propia referencia se devuelve con cada resultado.docs
POST /webhooks/diditTu endpoint
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
Verifica la firma primero. Un estado de 'En revisión' va a tu revisor.docs
Integración lista para agentes

Implementa verificaciones de clientes AMLR con un solo prompt.

Copia este prompt en tu agente de codificación y describe tu stack. Cubre el flujo de trabajo, la llamada de sesión, el webhook firmado, el screening, la monitorización y la retención. Tu equipo de cumplimiento mantiene las decisiones.
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
¿Necesitas más contexto? Consulta la documentación completa del módulo.docs.didit.me →
Cumplimiento por diseño

Abre un nuevo país en un clic. Nosotros hacemos el trabajo duro.

Abrimos las filiales locales, aseguramos las licencias, realizamos las pruebas de penetración, obtenemos las certificaciones y nos alineamos con cada nueva regulación. Para lanzar verificaciones en un nuevo país, activa un interruptor. Más de 220 países en vivo, auditados y probados trimestralmente, el único proveedor de identidad que un gobierno de un estado miembro de la UE ha calificado formalmente como más seguro que la verificación presencial.
Lee el dossier de seguridad y cumplimiento
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Seguridad de la información · 2026
Sandbox financiero de la UE — Tesoro · SEPBLAC · BdE
FIDO Alliance — Miembro asociado · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
Onboarding remoto EBA — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — Alineado con la UE por diseño
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Cifras que lo demuestran

Cifras que lo demuestran
  • 3,000+
    Empresas en producción
  • 220+
    Países y territorios cubiertos
  • 1,300+
    Listas de sanciones, PEP y vigilancia
  • 14,000+
    Tipos de documentos compatibles
Tres niveles, una lista de precios

Empieza gratis. Paga por uso. Escala a Enterprise.

500 verificaciones gratis cada mes, para siempre. Después, paga solo cuando se ejecute un módulo. Contratos personalizados, residencia de datos y acuerdos de nivel de servicio (SLA) en Enterprise.

Gratis

$0/ mes · sin tarjeta

Para construir, probar y tus primeros usuarios.

Todo lo que necesitas para empezar:
  • 500 verificaciones KYC completas cada mes
  • ID, prueba de vida, coincidencia facial, dispositivo e IP
  • Más de 200 señales de fraude, lista de bloqueo, duplicados
  • KYC reutilizable en toda la red Didit
  • Constructor de flujos de trabajo, gestión de casos, SDKs
  • Soporte con IA Agente de IA en consola, documentación y comunidad.
El más popular

Paga por uso

$0.33por KYC completo

Más de 25 módulos con precios públicos. Descuentos automáticos por volumen.

Todo lo de Gratis, más:
  • Detección y monitoreo AML desde 0,07 $
  • Precios de registro de empresas por país y nivel de datos
  • Monitoreo de transacciones a $0.02 cada una
  • Detección de wallets a $0.15 por verificación
  • Flujo de marca blanca con tu propia marca
  • Soporte con IA Agente de IA en consola, documentación y comunidad.

Enterprise

Personalizadocontrato anual

Para grandes volúmenes y programas regulados.

Todo lo de Paga por uso, más:
  • Contratos anuales, precios por volumen comprometido
  • Términos legales personalizados y un SLA de tiempo de actividad del 99,99 %
  • Residencia de datos, retención, revisión de seguridad
  • Revisores manuales bajo demanda
  • Términos para revendedores y marca blanca
  • Soporte humano prioritario Canal de Slack compartido 24/7, gestor de éxito dedicado.

Los descuentos por volumen se aplican automáticamente a medida que aumenta el uso, sin negociaciones ni llamadas de ventas.

FAQ

Preguntas sobre AMLR, resueltas

Última revisión: 2 de octubre de 2026. No es asesoramiento legal. Confirma tus obligaciones con un asesor. El AMLR se aplica a partir del 10 de julio de 2027, y los estándares técnicos de la AMLA son un borrador final con fecha de 30 de septiembre de 2026, no una ley.
¿Qué es Didit?

Didit es la infraestructura para identidad y fraude, la plataforma que nos hubiera gustado tener cuando creábamos nuestros propios productos: abierta, flexible y pensada para desarrolladores, para que se integre de verdad en tu stack en lugar de ser una caja negra que tienes que rodear.

Una sola API cubre la verificación de personas (KYC, know your customer), la verificación de empresas (KYB, know your business), el cribado de carteras de criptomonedas (KYT, know your transaction) y la monitorización de transacciones en tiempo real, todo ello sobre una infraestructura diseñada para ser:

  • Rápida, con un p99 de menos de 2 segundos en cada sesión.
  • Fiable, en producción con más de 3.000 empresas en más de 220 países.
  • Segura, SOC 2 Tipo 1 y Tipo 2, ISO 27001, nativa de GDPR y formalmente certificada por el regulador financiero español como más segura que la verificación presencial.

La base tecnológica: más de 14.000 tipos de documentos en más de 48 idiomas, más de 1.000 fuentes de datos y más de 200 señales de fraude en cada sesión. La infraestructura de Didit aprende dinámicamente de cada sesión y mejora cada día.

¿Qué es el AMLR, en una frase, y cuándo se aplica?

AMLR es el Reglamento (UE) 2024/1624, el Reglamento de la UE contra el blanqueo de capitales: un conjunto de normas de aplicación directa sobre diligencia debida del cliente, titularidad real, notificación y mantenimiento de registros para toda entidad obligada en la UE.

Las fechas clave:

  • 19 de junio de 2024: publicado en el Diario Oficial.
  • 9 de julio de 2024: entró en vigor.
  • 10 de julio de 2027: se aplica a las entidades obligadas (Artículo 90).
  • 10 de julio de 2029: se aplica a los agentes de fútbol y clubes de fútbol profesionales.

Hasta el 10 de julio de 2027, siguen aplicándose las leyes nacionales que transponen las directivas anteriores. Dado que AMLR es un reglamento, no necesita transposición nacional, aunque los Estados miembros conservan algunas opciones, como límites de efectivo más bajos.

Didit te ayuda a cumplir con las verificaciones de clientes. Una verificación completa de conocimiento del cliente (KYC) cuesta $0.33, y el cribado de sanciones y personas expuestas políticamente (PEP) cuesta $0.20 por verificación.

Última revisión: 2 de octubre de 2026. Esto no es asesoramiento legal. Confirma con tu asesor.

¿Cuál es la diferencia entre AMLR, AMLD6 y AMLA?

Son tres partes del mismo paquete de 2024:

  • AMLR, Reglamento (UE) 2024/1624: las normas para las empresas. Se aplica directamente a partir del 10 de julio de 2027.
  • AMLD6, Directiva (UE) 2024/1640: dirigida a los Estados miembros. Cubre supervisores, unidades de inteligencia financiera (UIF), registros y sanciones, y debe transponerse antes del 10 de julio de 2027.
  • AMLA, la Autoridad contra el Blanqueo de Capitales, creada por el Reglamento (UE) 2024/1620 y con sede en Fráncfort. Redacta las normas técnicas y, a partir de 2028, supervisa directamente a un grupo seleccionado de instituciones financieras de alto riesgo, limitado a 40 en la primera ronda.

Una trampa: la Directiva (UE) 2018/1673, sobre la lucha contra el blanqueo de capitales mediante el derecho penal, es un acto diferente. Menciona el número cuando sea relevante.

AMLA no certifica ni aprueba proveedores, y AMLR no crea ninguna licencia de proveedor. Didit proporciona las verificaciones y las pruebas, por ejemplo, la verificación de identidad en más de 14.000 tipos de documentos y el cribado contra más de 1.300 listas. Tu propio programa es lo que evalúa un supervisor.

¿Quién es sujeto obligado (entidad obligada) según el AMLR?

El Artículo 3 los enumera. Los grupos principales:

  • Entidades de crédito y financieras, que incluyen empresas de inversión, aseguradoras de vida, oficinas de cambio de divisas y proveedores de servicios de criptoactivos (CASP).
  • Auditores, contables externos y asesores fiscales, además de notarios y abogados para ciertas transacciones.
  • Proveedores de servicios fiduciarios o societarios y agentes inmobiliarios, incluyendo alquileres a partir de 10.000 EUR al mes.
  • Comerciantes de metales y piedras preciosas y de bienes de alto valor, como joyas y relojes por encima de 10.000 EUR.
  • Proveedores de juegos de azar, proveedores de servicios de crowdfunding, intermediarios de crédito y operadores de migración de inversiones.
  • Agentes de fútbol y clubes de fútbol profesionales, a partir del 10 de julio de 2029.

Los Estados miembros pueden eximir algunos servicios de juego y algunos clubes de fútbol cuando se demuestre que el riesgo es bajo.

Sea cual sea la categoría, las verificaciones de clientes tienen la misma forma, y Didit las ejecuta en un solo flujo de trabajo: verificaciones de identidad en más de 220 países y territorios, y verificación de empresas con una verificación de identidad para cada propietario.

Si no estás seguro de si estás dentro del alcance, consulta a tu asesor. Esto no es asesoramiento legal.

¿Sigue permitido el alta a distancia con un documento y un selfi?

Sí, según los textos actuales, pero no es la primera opción.

Lo que dice el reglamento. El Artículo 22(6) nombra dos formas de verificar la identidad: un documento de identidad o una identificación electrónica con un nivel de garantía eIDAS sustancial o alto, con servicios de confianza cualificados. AMLR no nombra ninguna técnica. Las palabras “selfi”, “prueba de vida” y “biométrico” no aparecen en él.

Lo que dicen los borradores de normas. Los borradores finales de las normas técnicas de AMLA, con fecha de 30 de septiembre de 2026, tratan la identificación electrónica como la ruta remota predeterminada. La verificación remota basada en documentos es una alternativa para los clientes que no pueden presentar razonablemente el documento en persona y no tienen acceso a una identificación electrónica cualificada. Debes poder justificar su uso y mostrar salvaguardias. AMLA también dice que las empresas pueden seguir utilizando las herramientas de incorporación remota existentes que cumplan esos requisitos. Este es un borrador final enviado a la Comisión Europea. No es ley.

Dónde encaja Didit. Didit ejecuta ambas rutas: cinco carteras de identidad digital en producción, y verificación de documentos con lectura de chip, prueba de vida y coincidencia facial.

¿Son definitivas las normas técnicas de la AMLA y cuándo se aplican?

Todavía no. AMLA finalizó sus borradores finales de normas técnicas regulatorias (RTS) sobre diligencia debida del cliente el 30 de septiembre de 2026 y los anunció el 1 de octubre de 2026. Han sido enviados a la Comisión Europea.

Se derivan tres cosas:

  • No son ley. Solo serán vinculantes después de que la Comisión los adopte y se publiquen en el Diario Oficial, y la Comisión aún puede modificarlos.
  • No hay fecha de calendario. El borrador propone que las normas se apliquen seis meses después de su entrada en vigor, por lo que la fecha de inicio depende de la adopción.
  • Las directrices aún están abiertas. AMLA consultó sobre sus directrices de seguimiento continuo y evaluación de riesgos a nivel de empresa en 2026. No son definitivas.

AMLR en sí está fijado: se aplica a partir del 10 de julio de 2027.

Qué hacer ahora: construye según el reglamento y mantén el flujo de trabajo fácil de cambiar. En el constructor sin código de Didit puedes añadir o eliminar una verificación, o mover clientes de la ruta de documentos a una cartera de identidad digital, sin necesidad de volver a desplegar. Cada sesión registra la versión del flujo de trabajo que se ejecutó, para que puedas mostrar qué reglas se aplicaron.

¿Tenemos que aceptar la Cartera Europea de Identidad Digital?

AMLR no lo dice. La obligación de aceptación recae en el Reglamento eIDAS, no en AMLR.

  • eIDAS, Artículo 5f(2). Las empresas privadas que deban utilizar una autenticación de usuario fuerte para la identificación en línea tendrán que aceptar la Cartera Europea de Identidad Digital (EUDI) cuando el usuario lo solicite, a más tardar 36 meses después de la entrada en vigor de los actos de ejecución de la cartera. Las micro y pequeñas empresas están exentas.
  • AMLR, Artículo 22(6). La identificación electrónica con un nivel de garantía sustancial o alto es una de las dos formas de verificar la identidad. Los borradores finales de las normas de AMLA (30 de septiembre de 2026, no son ley) dicen que debe utilizarse siempre que sea posible y confirman que las Carteras EUDI cumplen los requisitos.

Una cartera tampoco completa la diligencia debida. La titularidad real, el propósito, el cribado de sanciones y PEP, y la monitorización permanecen.

Didit hoy: cinco carteras de identidad digital están en producción: MitID (Dinamarca), Finnish Trust Network, Smart-ID (Estonia, Letonia, Lituania, Bélgica), Mobile-ID (Estonia, Lituania) y BankID Suecia. La Cartera EUDI estará disponible pronto. La verificación de documentos cubre a los clientes que no tienen cartera.

¿El umbral de titularidad real es del 25% o del 15%?

25% o más. El Artículo 52(1) establece la prueba de titularidad en el 25% o más de las acciones, derechos de voto u otros intereses de propiedad, poseídos directa o indirectamente. La redacción es 25% o más, no más del 25%.

Tres puntos que a menudo se pasan por alto:

  • La propiedad indirecta se calcula. Multiplicas las participaciones en cada cadena y sumas las cadenas.
  • El control se prueba en paralelo. Una persona puede ser un titular real a través del control por otros medios, como el derecho a nombrar a la mayoría del consejo, independientemente de su participación (Artículos 51 y 53).
  • El 15% es solo una posibilidad. El Artículo 52(2) permite a la Comisión establecer un umbral más bajo, como máximo el 15%, para categorías de entidades de mayor riesgo. No existe tal acto.

Si no se encuentra ningún titular real, lo registras y verificas a los altos directivos en su lugar. El registro central debe consultarse, pero no es suficiente por sí solo, y las discrepancias se notifican en un plazo de 14 días naturales.

La Verificación de Empresas de Didit devuelve datos del registro mercantil en tres niveles (Lite, Accionistas, UBOs) y vincula una verificación de identidad a cada propietario o directivo. La disponibilidad de los niveles varía según el país.

¿Con qué frecuencia debe actualizarse la información del cliente?

El Artículo 26(2) establece intervalos máximos entre actualizaciones de la información del cliente:

  • 1 año para clientes de mayor riesgo.
  • 5 años para todos los demás clientes.

Estos son límites máximos, no objetivos. El Artículo 26(3) añade desencadenantes de eventos: un cambio en las circunstancias del cliente, una obligación legal de contactar al cliente durante el año, o un hecho relevante del que tengas conocimiento. AMLA ha dicho que estos períodos no pueden extenderse mediante normas técnicas.

Las sanciones son aparte. El Artículo 26(4) te pide que verifiques regularmente si los clientes y titulares reales están sujetos a sanciones financieras específicas. Las instituciones de crédito y financieras también deben verificar cualquier nueva designación.

Cómo ayuda Didit:

  • La monitorización continua vuelve a cribar a los clientes aprobados diariamente contra más de 1.300 listas, envía una alerta por webhook cuando algo cambia y registra cada ejecución, por $0.07 por persona al año.
  • Las sesiones de actualización vuelven a ejecutar las verificaciones de identidad según el calendario que establezca tu política.

Tú decides la clase de riesgo y la fecha de revisión de cada cliente. Didit no toma esa decisión por ti.

¿Qué podemos externalizar a Didit según el artículo 18 y qué se queda con nosotros?

El Artículo 18 permite a las entidades obligadas externalizar tareas a proveedores de servicios bajo condiciones que incluyen un acuerdo por escrito, notificación a tu supervisor antes de que el proveedor comience, y controles regulares. Sigues siendo totalmente responsable de las tareas externalizadas.

Seis tareas nunca pueden externalizarse (Artículo 18(3)):

  • Proponer y aprobar la evaluación de riesgos a nivel de empresa.
  • Aprobar políticas, procedimientos y controles internos.
  • Decidir el perfil de riesgo del cliente.
  • Decidir iniciar una relación comercial o realizar una transacción.
  • Informar a la unidad de inteligencia financiera (UIF).
  • Aprobar los criterios para detectar transacciones sospechosas.

Lo que Didit puede ejecutar por ti: verificaciones de identidad y documentos, verificación de cartera de identidad digital, búsquedas en registros y verificaciones de propietarios, cribado de sanciones y PEP, re-cribado diario, monitorización de transacciones según las reglas que aprobaste, y preparación de informes.

El Considerando 47 añade que el uso de software o servicios de cribado de terceros, donde tu propio personal realiza el requisito, no es externalización. Qué lado de esa línea cae tu configuración es una pregunta para tu asesor. Las directrices de externalización de AMLA están previstas para el 10 de julio de 2027.

¿Cuánto tiempo hay que conservar los registros y cómo gestiona Didit la conservación y la eliminación?

Cinco años. El Artículo 77 te exigirá conservar los registros de diligencia debida del cliente, los registros de transacciones y las evaluaciones de sospecha durante 5 años desde el fin de la relación comercial, la transacción ocasional o la negativa a incorporar. Los registros no deben ser redactados. Cuando finalicen los 5 años, los datos personales deben eliminarse, a menos que se aplique otra ley o una autoridad solicite hasta 5 años más en un caso específico.

La obligación es tuya. Un proveedor puede almacenar los registros, pero la obligación no se traslada.

Cómo lo maneja Didit:

  • Retención que tú estableces, desde 1 mes hasta 10 años, para que los registros de sesión puedan coincidir con la regla de los 5 años.
  • Eliminación bajo demanda, en la consola o por API.
  • Almacenamiento en la UE por defecto, con procesamiento en el país para Enterprise.
  • Revisión humana: la revisión manual y el soporte de aprobación a cuatro ojos la intervención humana significativa que el Artículo 76(5) requiere para las decisiones automatizadas.

Una advertencia: los 5 años comienzan cuando termina la relación, no cuando se realizó la verificación. Establece la ventana de retención teniendo esto en cuenta, o exporta los registros a tu propio archivo.

¿Cuánto cuesta y con qué rapidez podemos empezar?

Pagas por verificación, a precios publicados:

  • $0.33 por una verificación completa de conocimiento del cliente (KYC).
  • $0.20 por verificación de sanciones y cribado PEP.
  • $0.07 por persona al año para monitorización continua.

La verificación de empresas, las carteras de identidad digital y la monitorización de transacciones también se tarifican por uso. Consulta precios para cada módulo.

Salir en vivo es un camino corto:

  • Crea una cuenta y construye el flujo de trabajo en el constructor sin código.
  • Pruébalo en una aplicación sandbox.
  • Crea sesiones por API, o comparte un enlace alojado.
  • Recibe los resultados por webhook firmado.

La integración es una llamada a la API y un webhook. El tiempo que tarde el despliegue depende de tus propias políticas y aprobaciones, que permanecen contigo según el Artículo 18.

Empieza gratis en business.didit.me, o habla con nosotros a través de la página de contacto.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página