Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
AMLR · Règlement LCB-FT de l’UE

Prépare les vérifications clients de l’AMLR
avant le 10 juillet 2027.

Le règlement européen LCB-FT (AMLR) s’applique à partir du 10 juillet 2027. Vérifie les personnes par identification électronique ou par document, identifie les bénéficiaires effectifs, filtre les sanctions et conserve les preuves, dans un seul workflow. Une vérification complète de connaissance client (KYC) coûte 0,33 $.

Soutenu par
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Approuvé par plus de 3 000 organisations dans le monde entier.

Ce que l'AMLR exige de toi

Un seul règlement européen.
Cinq obligations.

À partir du 10 juillet 2027, toutes les entités assujetties de l’UE suivront un seul ensemble de règles de vigilance à l’égard de la clientèle (CDD). Didit exécute les vérifications et fournit les preuves. Tu gardes les décisions et la responsabilité.

  1. 01Identifier et vérifier chaque client (Article 22)
  2. 02Identifier les bénéficiaires effectifs (Articles 51 à 62)
  3. 03Filtrer les sanctions et les personnes politiquement exposées (PPE) (Article 20)
  4. 04Assurer une vigilance constante sur la relation (Article 26)
  5. 05Conserver les preuves pendant cinq ans (Article 77)
Comment ça marche

De la politique AMLR à un client vérifié en quatre étapes.

Étape 01 / 04

Crée le workflow

Choisis les vérifications requises par ta politique de risque dans le builder no-code : vérification d'identité électronique ou de document, détection du vivant, correspondance faciale, screening et questionnaires. Tu approuves la politique. Le workflow l'applique.

Vigilance à l’égard de la clientèle · Six vérifications

Toutes les vérifications clients de l’AMLR, dans un seul workflow.

Chaque ligne répond à un groupe d'articles de l'AMLR. Didit effectue la vérification et fournit les preuves. Ton équipe conserve les décisions que l'Article 18 stipule ne pas pouvoir être externalisées.
01 · Identifier et vérifier

Vérifie les personnes par identification électronique ou par document.

L'Article 22(6) mentionne deux voies : l'identification électronique selon eIDAS, ou un document d'identité. Didit gère les deux. Cinq portefeuilles d'identité numérique sont actifs : MitID, Finnish Trust Network, Smart-ID, Mobile-ID et BankID Sweden. Le portefeuille d'identité numérique de l'UE (EUDI) arrive bientôt. Les vérifications de documents couvrent plus de 14 000 types de documents, avec lecture de puce, détection du vivant et correspondance faciale.
Voir les portefeuilles d'identité numérique
02 · Entreprises et bénéficiaires effectifs

Identifie les bénéficiaires effectifs de chaque entreprise.

Récupère les données du registre des entreprises, y compris les actionnaires et les bénéficiaires effectifs ultimes (UBO) lorsque le registre les contient. L'AMLR fixe le seuil de propriété à 25 % ou plus, avec un contrôle évalué en parallèle (Articles 51 à 53). Une simple inscription au registre ne suffit pas pour la vérification, chaque propriétaire ou dirigeant fait donc l'objet d'une vérification d'identité et d'un screening liés.
Voir la vérification d'entreprise
03 · Sanctions et PPE

Filtre les clients, les bénéficiaires effectifs et les personnes qui contrôlent.

Vérifie chaque client et bénéficiaire effectif par rapport à plus de 1 300 listes de sanctions, de personnes politiquement exposées (PPE) et de surveillance, mises à jour quotidiennement. Les résultats PPE couvrent les membres de la famille et les associés proches, comme le prévoient les Articles 20 et 46. Ton examinateur confirme ou rejette chaque correspondance. Le screening coûte 0,20 $ par vérification.
Voir le screening AML
04 · Vigilance constante et mise à jour

Refiltre chaque jour. Mets à jour à l’échéance.

L'Article 26 plafonne l'intervalle entre les mises à jour des informations client à 1 an pour les clients à risque élevé et 5 ans pour tous les autres, avec des déclencheurs d'événements en plus. Didit re-screen les clients approuvés quotidiennement, envoie une alerte par webhook en cas de changement et enregistre chaque exécution, pour 0,07 $ par personne par an. Tu définis les dates d'actualisation.
Voir la surveillance continue
05 · Transactions et dossiers

Surveille les transactions et gère les dossiers.

Applique des règles en temps réel aux transactions fiat et crypto, à partir de 11 ensembles de règles. Une alerte ouvre un dossier avec les preuves jointes, et Didit prépare le rapport pour ton cellule de renseignement financier (CRF). Conformément à l'article 18, tu approuves les critères de détection et tu déposes le rapport.
Voir la surveillance des transactions
06 · Conservation et preuves

Conserve les preuves pendant cinq ans, puis supprime-les.

L'article 77 exigera la conservation des dossiers de vigilance pendant 5 ans après la fin de la relation, puis leur suppression. Définis la rétention des sessions de 1 mois à 10 ans et supprime-les à la demande. L'examen manuel et l'approbation à quatre yeux soutiennent l'intervention humaine que l'article 76(5) exige pour les décisions automatisées. Les données sont stockées par défaut dans l'UE.
Voir la sécurité et la conformité
Calendrier AMLR

En vigueur depuis 2024. Applicable à partir du 10 juillet 2027.

L'AMLR est déjà une loi, mais elle ne lie pas encore les entités assujetties. Voici les dates à prendre en compte.
  1. 19 juin 2024

    Publication

    Le règlement (UE) 2024/1624 paraît au Journal officiel de l'UE.

  2. 9 juillet 2024

    Entrée en vigueur

    L'AMLR entre en vigueur. Elle ne s'applique pas encore aux entités assujetties.

  3. 1er juillet 2025

    Début de l'AMLA

    L'Autorité de lutte contre le blanchiment d'argent (AMLA), basée à Francfort, commence ses opérations.

  4. 1er octobre 2026

    Projets de normes définitifs

    L'AMLA annonce ses projets de normes techniques définitifs sur la vigilance à l’égard de la clientèle, datés du 30 septembre 2026, et les envoie à la Commission européenne. Il s'agit d'un projet définitif, pas d'une loi.

  5. 10 juillet 2027

    Application de l'AMLR

    Les règles lient les entités assujetties dans toute l'UE. Le plafond de 10 000 EUR sur les paiements en espèces pour les personnes qui commercialisent des biens ou fournissent des services entre en vigueur le même jour.

  6. 2028

    Supervision directe de l'AMLA

    L'AMLA commence à superviser directement certaines institutions financières à haut risque, plafonnées à 40 lors de la première phase.

  7. 10 juillet 2029

    Football

    L'AMLR commence à s'appliquer aux agents de football et aux clubs de football professionnels.

Article par article

Ce que l'AMLR demande, ce que Didit fournit, ce qui te reste.

Didit fournit les vérifications et les preuves. Cela ne te rend pas conforme, et l'entité assujettie reste entièrement responsable en vertu de l'article 18.

Art. 19

Quand la vigilance s'applique

L'AMLR demande

Vigilance sur chaque nouvelle relation commerciale et sur les transactions occasionnelles de 10 000 EUR ou plus. Seuils inférieurs : 1 000 EUR pour les transferts de fonds et pour les fournisseurs de services sur crypto-actifs (CASP), 3 000 EUR en espèces (identification et vérification), 2 000 EUR pour les jeux de hasard.

Didit fournit

Sessions via API ou lien hébergé, déclenchées par tes propres règles. Règles de surveillance des transactions qui signalent les montants et les schémas.

Reste avec toi

Décider quand un seuil est atteint et quelles transactions sont liées.

Art. 22

Identification et vérification

L'AMLR demande

Un ensemble fixe de données pour chaque personne (noms, lieu et date de naissance, nationalités, adresse) et pour chaque entité juridique, le tout vérifié.

Didit fournit

Capture de documents pour plus de 14 000 types de documents, lecture de puce pour les passeports et e-ID, détection de vivacité passive et active, correspondance faciale et recherche sans document.

Reste avec toi

Choisir une deuxième source fiable lorsqu'un document manque d'une donnée, comme une adresse.

Art. 22(6)

Voie d'identification électronique

L'AMLR demande

Vérification via un document d'identité, ou via une identification électronique avec un niveau d'assurance eIDAS substantiel ou élevé et des services de confiance qualifiés.

Didit fournit

Cinq portefeuilles d'identité numérique en direct : MitID, Finnish Trust Network, Smart-ID, Mobile-ID et BankID Sweden. EUDI Wallet bientôt disponible.

Reste avec toi

Confirmer que chaque système répond au niveau d'assurance dont tu as besoin, et enregistrer pourquoi tu as utilisé la voie du document lorsque tu l'as fait, ce que les projets de normes finales de l'AMLA exigeraient.

Art. 22(7), 24, 51 à 55 et 62

Bénéficiaires effectifs

L'AMLR demande

Identifier toute personne physique détenant 25 % ou plus, directement ou indirectement, et toute personne contrôlant l'entité par d'autres moyens. Consulter le registre central et signaler les divergences dans les 14 jours calendaires (Article 24).

Didit fournit

Données du registre des entreprises en trois niveaux (Lite, Actionnaires, UBOs), une vérification d'identité liée pour chaque propriétaire ou dirigeant, et un filtrage de l'entreprise et des personnes.

Reste avec toi

Évaluer le contrôle par d'autres moyens, consulter le registre central et signaler les divergences. La disponibilité des niveaux varie selon les pays.

Art. 25

Objet et source des fonds

L'AMLR demande

Comprendre l'objet et la nature prévue de la relation et, si nécessaire, la source des fonds.

Didit fournit

Questionnaires avec des modèles pour la source des fonds et l'objet de la relation.

Reste avec toi

Décider de la quantité d'informations nécessaire pour chaque niveau de risque.

Art. 26

Surveillance continue et mises à jour

L'AMLR demande

Surveiller la relation et mettre à jour les informations client au moins tous les 1 an pour les clients à risque élevé et tous les 5 ans pour tous les autres, plus les déclencheurs d'événements.

Didit fournit

Re-filtrage quotidien avec alertes par webhook et un enregistrement de chaque exécution, pour 0,07 $ par personne et par an. Nouvelles sessions lorsqu'un rafraîchissement est dû.

Reste avec toi

Définir la classe de risque et la date de révision de chaque client.

Art. 20(1)(g) et 42 à 46

Personnes politiquement exposées (PPE)

L'AMLR demande

Déterminer si le client ou un bénéficiaire effectif est une PPE, un membre de la famille ou un associé proche. Appliquer l'approbation de la haute direction, les vérifications de la source de richesse et de la source des fonds, et une surveillance renforcée. Les mesures de risque se poursuivent pendant au moins 12 mois après que la personne quitte ses fonctions.

Didit fournit

Filtrage des PPE qui couvre les membres de la famille et les associés proches, questionnaires, examen manuel et approbation à quatre yeux.

Reste avec toi

L'approbation de la haute direction et les mesures renforcées que tu choisis.

Art. 20(1)(d) et 26(4)

Filtrage des sanctions

L'AMLR demande

Vérifier les clients, les bénéficiaires effectifs et les personnes contrôlantes par rapport aux sanctions financières ciblées de l'UE, et vérifier à nouveau régulièrement.

Didit fournit

Filtrage contre plus de 1 300 sanctions, PPE et listes de surveillance, mis à jour quotidiennement, pour 0,20 $ par vérification. Re-filtrage quotidien avec surveillance continue.

Reste avec toi

Examiner chaque correspondance et agir sur une correspondance confirmée.

Art. 26(1) et 69

Transactions et rapports

L'AMLR demande

Surveille les transactions en fonction de ce que tu sais du client, et signale les soupçons à la cellule de renseignement financier (CRF).

Didit fournit

Règles en temps réel pour la fiat et la crypto, 11 ensembles de règles, alertes, gestion des cas et préparation des rapports.

Reste avec toi

Approuver les critères de détection et déposer le rapport.

Art. 18

Externalisation

L'AMLR demande

L'externalisation est autorisée avec un accord écrit, une notification à ton superviseur avant le début du service par le fournisseur, et des contrôles réguliers. Tu restes entièrement responsable.

Didit fournit

Les vérifications, les preuves derrière chaque résultat et les enregistrements exportables pour tes contrôles.

Reste avec toi

Six tâches qui ne peuvent jamais être externalisées : l'approbation de l'évaluation des risques à l'échelle de l'entreprise, l'approbation des politiques et des contrôles, la décision du profil de risque du client, la décision d'intégrer un client, le signalement à la CRF et l'approbation des critères de détection.

Art. 77

Registres

L'AMLR demande

Conserve les dossiers de vigilance, non expurgés, pendant 5 ans après la fin de la relation ou de la transaction. Ensuite, supprime les données personnelles.

Didit fournit

Enregistrements de session avec une rétention que tu définis de 1 mois à 10 ans, suppression à la demande et stockage dans l'UE par défaut.

Reste avec toi

L'obligation de rétention elle-même, et toute prolongation exigée par une autorité.

Art. 76(5)

Intervention humaine

L'AMLR demande

Les décisions automatisées d'accepter ou de refuser un client, ou de modifier le niveau de vigilance, nécessitent une intervention humaine significative. Le client peut demander une explication.

Didit fournit

Files d'attente de révision manuelle, approbation à quatre yeux et les preuves derrière chaque résultat automatisé.

Reste avec toi

La décision humaine et l'explication à ton client.

Dernière révision : 2 octobre 2026. Ceci n'est pas un avis juridique. Confirme tes obligations avec un conseiller. L'AMLR s'applique à partir du 10 juillet 2027, et les normes techniques de l'AMLA sont un projet final daté du 30 septembre 2026, non encore une loi.

Intégrer

Lance une vérification. Reçois les preuves.

Crée une session pour le client, puis reçois un webhook signé lorsque le statut change. Ton système conserve la décision d'intégration.
POST /v3/session/Lance la vérification
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Créé{ "url": "https://verify.didit.me/session/…" }
Une session par client. Ta propre référence est renvoyée avec chaque résultat.docs
POST /webhooks/diditTon endpoint
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
Vérifie d'abord la signature. Un statut « En révision » est envoyé à ton réviseur.docs
Intégration prête pour agent

Déploie les vérifications client AMLR en une seule invite.

Copie cette invite dans ton agent de codage et décris ta stack. Elle couvre le workflow, l'appel de session, le webhook signé, le screening, la surveillance et la rétention. Ton équipe de conformité conserve les décisions.
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
Besoin de plus de contexte ? Consulte la documentation complète du module.docs.didit.me →
Conforme par nature

Ouvre un nouveau pays en un clic. On s'occupe du plus dur.

Nous ouvrons les filiales locales, obtenons les licences, effectuons les tests d'intrusion, obtenons les certifications et nous alignons sur chaque nouvelle réglementation. Pour déployer des vérifications dans un nouveau pays, il suffit d'activer un interrupteur. Plus de 220 pays en direct, audités et testés chaque trimestre, le seul fournisseur d'identité qu'un gouvernement d'un État membre de l'UE a formellement jugé plus sûr que la vérification en personne.
Lire le dossier sécurité & conformité
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Sécurité de l'information · 2026
Bac à sable financier de l'UE — Tesoro · SEPBLAC · BdE
FIDO Alliance — Membre associé · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
Intégration à distance EBA — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — Conforme UE par conception
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Chiffres à l'appui

Chiffres à l'appui
  • 3,000+
    Entreprises en production
  • 220+
    Pays et territoires couverts
  • 1,300+
    Listes de sanctions, PEP et de surveillance
  • 14,000+
    Types de documents pris en charge
Trois niveaux, une seule grille tarifaire

Commence gratuitement. Payez à l'usage. Passez à l'Enterprise.

500 vérifications gratuites chaque mois, pour toujours. Ensuite, ne payez que lorsqu'un module s'exécute. Contrats personnalisés, résidence des données et accords de niveau de service (SLA) pour l'offre Enterprise.

Gratuit

$0/ mois · sans carte bancaire

Pour le développement, les tests et tes premiers utilisateurs.

Tout ce qu'il te faut pour démarrer :
  • 500 vérifications KYC complètes chaque mois
  • ID, preuve de vie, correspondance faciale, appareil et IP
  • Plus de 200 signaux de fraude, liste noire, doublons
  • KYC réutilisable sur le réseau Didit
  • Éditeur de workflows, gestion des cas, SDK
  • Support IA Agent IA intégré à la console, documentation et communauté.
Le plus populaire

Payez à l'usage

$0.33par KYC complet

Plus de 25 modules, tarifs publics. Remises automatiques sur volume.

Tout ce qui est inclus dans Gratuit, et en plus :
  • Filtrage et surveillance AML à partir de 0,07 $
  • Tarification du registre des entreprises par pays et niveau de données
  • Surveillance des transactions à 0,02 $ chacune
  • Filtrage de portefeuille à 0,15 $ par vérification
  • Flux en marque blanche sous ta propre marque
  • Support IA Agent IA intégré à la console, documentation et communauté.

Enterprise

Personnalisécontrat annuel

Pour les gros volumes et les programmes réglementés.

Tout ce qui est inclus dans Payez à l'usage, et en plus :
  • Contrats annuels, tarification au volume engagé
  • Conditions légales personnalisées et un SLA de disponibilité de 99,99 %
  • Résidence des données, rétention, audit de sécurité
  • Réviseurs manuels à la demande
  • Conditions de revendeur et de marque blanche
  • Support humain prioritaire Canal Slack partagé 24/7, responsable de compte dédié.

Les remises sur volume s'appliquent automatiquement à mesure que votre utilisation augmente — pas de négociation, pas d'appel commercial.

FAQ

Questions sur l'AMLR, nos réponses

Dernière révision : 2 octobre 2026. Ceci n'est pas un avis juridique. Confirme tes obligations avec un conseiller. L'AMLR s'applique à partir du 10 juillet 2027, et les normes techniques de l'AMLA sont un projet final daté du 30 septembre 2026, non encore une loi.
Qu'est-ce que Didit ?

Didit est une infrastructure d'identité et de lutte contre la fraude, la plateforme que nous aurions aimé avoir lorsque nous développions nos propres produits : ouverte, flexible et pensée pour les développeurs, afin qu'elle s'intègre parfaitement à votre stack plutôt que d'être une boîte noire autour de laquelle vous devez vous adapter.

Une seule API couvre la vérification des personnes (KYC, Know Your Customer), la vérification des entreprises (KYB, Know Your Business), le screening des portefeuilles crypto (KYT, Know Your Transaction) et le monitoring des transactions en temps réel, sur une stack conçue pour être :

  • Rapide, p99 inférieur à 2 secondes sur chaque session
  • Fiable, en production avec plus de 3 000 entreprises dans plus de 220 pays
  • Sécurisée, SOC 2 Type 1 & Type 2, ISO 27001, conforme au GDPR, et officiellement attestée par le régulateur financier espagnol comme plus sûre que la vérification en personne

En coulisses : plus de 14 000 types de documents dans plus de 48 langues, plus de 1 000 sources de données et plus de 200 signaux de fraude sur chaque session. L'infrastructure Didit apprend dynamiquement de chaque session et s'améliore chaque jour.

Qu’est-ce que l’AMLR, en une phrase, et quand s’applique-t-il ?

L'AMLR est le Règlement (UE) 2024/1624, le Règlement européen sur la lutte contre le blanchiment de capitaux : un ensemble de règles directement applicables en matière de vigilance à l’égard de la clientèle, de propriété effective, de reporting et de tenue de registres pour chaque entité assujettie dans l'UE.

Les dates clés :

  • 19 juin 2024 : publication au Journal officiel
  • 9 juillet 2024 : entrée en vigueur
  • 10 juillet 2027 : application aux entités assujetties (Article 90)
  • 10 juillet 2029 : application aux agents de football et aux clubs de football professionnels

Jusqu'au 10 juillet 2027, les lois nationales transposant les directives précédentes restent applicables. L'AMLR étant un règlement, elle ne nécessite pas de transposition nationale, bien que les États membres conservent certaines options, comme des seuils de liquidités plus bas.

Didit t’aide à respecter les vérifications clients. Une vérification complète de type Know Your Customer (KYC) coûte 0,33 $, et le screening des sanctions et des personnes politiquement exposées (PEP) coûte 0,20 $ par vérification.

Dernière révision : 2 octobre 2026. Ceci ne constitue pas un avis juridique. Veuillez consulter un conseiller juridique.

Quelle est la différence entre AMLR, AMLD6 et AMLA ?

Ce sont trois éléments du même paquet législatif de 2024 :

  • AMLR, Règlement (UE) 2024/1624 : les règles pour les entreprises. Il s'applique directement à partir du 10 juillet 2027.
  • AMLD6, Directive (UE) 2024/1640 : adressée aux États membres. Elle couvre les superviseurs, les cellules de renseignement financier (CRF), les registres et les sanctions, et doit être transposée d'ici le 10 juillet 2027.
  • AMLA, l'Autorité de lutte contre le blanchiment de capitaux, créée par le Règlement (UE) 2024/1620 et basée à Francfort. Elle élabore les normes techniques et, à partir de 2028, supervise directement un groupe sélectionné d'institutions financières à haut risque, limité à 40 lors de la première phase.

Attention : la Directive (UE) 2018/1673, relative à la lutte contre le blanchiment de capitaux par le droit pénal, est un acte différent. Précisez le numéro si nécessaire.

L'AMLA ne certifie ni n'approuve les fournisseurs, et l'AMLR ne crée aucune licence de fournisseur. Didit fournit les vérifications et les preuves, par exemple la vérification d'identité sur plus de 14 000 types de documents et le screening sur plus de 1 300 listes. C’est ton propre programme qui sera évalué par un superviseur.

Qui est une entité assujettie au sens de l’AMLR ?

L'article 3 les énumère. Les principaux groupes :

  • Établissements de crédit et institutions financières, ce qui inclut les entreprises d'investissement, les assureurs-vie, les bureaux de change et les prestataires de services sur crypto-actifs (PSCA)
  • Auditeurs, experts-comptables externes et conseillers fiscaux, ainsi que les notaires et avocats pour certaines transactions
  • Prestataires de services aux fiducies ou aux sociétés et agents immobiliers, y compris les locations à partir de 10 000 EUR par mois
  • Négociants en métaux et pierres précieuses et en biens de grande valeur, tels que les bijoux et montres de plus de 10 000 EUR
  • Fournisseurs de services de jeux de hasard, prestataires de services de financement participatif, intermédiaires de crédit et opérateurs de migration d'investissement
  • Agents de football et clubs de football professionnels, à partir du 10 juillet 2029

Les États membres peuvent exempter certains services de jeux de hasard et certains clubs de football lorsque le risque est avéré faible.

Quelle que soit la catégorie, les vérifications clients ont la même structure, et Didit les exécute dans un seul workflow : vérifications d'identité dans plus de 220 pays et territoires, et vérification d'entreprise avec une vérification d'identité pour chaque propriétaire.

Si tu n'es pas sûr d'être concerné, consulte un conseiller juridique. Ceci ne constitue pas un avis juridique.

L’entrée en relation à distance avec un document et un selfie est-elle toujours autorisée ?

Oui, selon les textes actuels, mais ce n'est pas le premier choix.

Ce que dit le règlement. L'article 22, paragraphe 6, mentionne deux façons de vérifier l'identité : un document d'identité, ou une identification électronique de niveau de garantie substantiel ou élevé eIDAS, avec des services de confiance qualifiés. L'AMLR ne nomme aucune technique. Les mots « selfie », « liveness » et « biométrique » n'y figurent pas.

Ce que disent les projets de normes. Les projets de normes techniques finales de l'AMLA, datés du 30 septembre 2026, considèrent l'identification électronique comme la voie à suivre par défaut pour la vérification à distance. La vérification de documents à distance est une alternative pour les clients qui ne peuvent raisonnablement pas présenter le document en personne et n'ont pas accès à une identification électronique qualifiée. Tu dois être en mesure de justifier son utilisation et de démontrer des garanties. L'AMLA indique également que les entreprises peuvent continuer à utiliser les outils d'onboarding à distance existants qui répondent à ces exigences. Il s'agit d'un projet final envoyé à la Commission européenne. Ce n'est pas encore une loi.

La place de Didit. Didit gère les deux voies : cinq portefeuilles d'identité numérique sont en production, et la vérification de documents avec lecture de puce, liveness et correspondance faciale.

Les normes techniques de l'AMLA sont-elles définitives et quand s'appliquent-elles ?

Pas encore. L'AMLA a finalisé son projet final de normes techniques réglementaires (RTS) sur la vigilance à l’égard de la clientèle le 30 septembre 2026 et les a annoncées le 1er octobre 2026. Elles ont été envoyées à la Commission européenne.

Trois points à retenir :

  • Elles ne sont pas encore une loi. Elles ne deviennent contraignantes qu'après leur adoption par la Commission et leur publication au Journal officiel, et la Commission peut encore les modifier.
  • Il n'y a pas de date calendaire. Le projet propose que les normes s'appliquent six mois après leur entrée en vigueur, la date de début dépend donc de l'adoption.
  • Les lignes directrices sont encore ouvertes. L'AMLA a consulté sur ses lignes directrices concernant le suivi continu et l'évaluation des risques à l'échelle de l'entreprise en 2026. Elles ne sont pas définitives.

L'AMLR elle-même est fixée : elle s'applique à partir du 10 juillet 2027.

Que faire maintenant : construire en fonction du règlement et maintenir le workflow facile à modifier. Dans le builder no-code de Didit, tu peux ajouter ou supprimer une vérification, ou faire passer les clients de la voie documentaire à un portefeuille d'identité numérique, sans redéploiement. Chaque session enregistre la version du workflow exécutée, afin que tu puisses montrer quelles règles ont été appliquées.

Devons-nous accepter le portefeuille d'identité numérique de l'UE ?

L'AMLR ne le dit pas. L'obligation d'acceptation relève du règlement eIDAS, et non de l'AMLR.

  • eIDAS, Article 5f(2). Les entreprises privées qui doivent utiliser une authentification forte de l'utilisateur pour l'identification en ligne devront accepter le portefeuille d'identité numérique de l'UE (EUDI Wallet) lorsque l'utilisateur le demandera, au plus tard 36 mois après l'entrée en vigueur des actes d'exécution du portefeuille. Les micro et petites entreprises sont exemptées.
  • AMLR, Article 22(6). L'identification électronique de niveau de garantie substantiel ou élevé est l'une des deux façons de vérifier l'identité. Les projets de normes finales de l'AMLA (30 septembre 2026, non encore loi) stipulent qu'elle devrait être utilisée chaque fois que possible et confirment que les portefeuilles EUDI sont qualifiés.

Un portefeuille ne suffit pas non plus pour la vigilance. La propriété effective, l'objectif, le screening des sanctions et des PEP, ainsi que le monitoring restent nécessaires.

Didit aujourd'hui : cinq portefeuilles d'identité numérique sont en production : MitID (Danemark), Finnish Trust Network, Smart-ID (Estonie, Lettonie, Lituanie, Belgique), Mobile-ID (Estonie, Lituanie) et BankID Suède. Le portefeuille EUDI arrive bientôt. La vérification de documents couvre les clients qui n'ont pas de portefeuille.

Le seuil des bénéficiaires effectifs est-il de 25 % ou de 15 % ?

25 % ou plus. L'article 52, paragraphe 1, fixe le seuil de propriété à 25 % ou plus des actions, des droits de vote ou d'autres intérêts de propriété, détenus directement ou indirectement. La formulation est 25 % ou plus, et non plus de 25 %.

Trois points souvent négligés :

  • La propriété indirecte est calculée. Tu multiplies les participations le long de chaque chaîne et tu additionnes les chaînes.
  • Le contrôle est testé en parallèle. Une personne peut être un bénéficiaire effectif par le contrôle par d'autres moyens, comme le droit de nommer la majorité du conseil d'administration, quelle que soit sa participation (Articles 51 et 53).
  • 15 % n'est qu'une possibilité. L'article 52, paragraphe 2, permet à la Commission de fixer un seuil inférieur, au maximum 15 %, pour les catégories d'entités à risque plus élevé. Aucun acte de ce type n'existe.

Si aucun bénéficiaire effectif n'est trouvé, tu le notes et tu vérifies les dirigeants principaux à la place. Le registre central doit être consulté, mais il ne suffit pas à lui seul, et les divergences sont signalées dans les 14 jours calendaires.

La vérification d'entreprise de Didit renvoie les données du registre des sociétés en trois niveaux (Lite, Actionnaires, UBOs) et associe une vérification d'identité à chaque propriétaire ou dirigeant. La disponibilité des niveaux varie selon les pays.

À quelle fréquence les informations client doivent-elles être actualisées ?

L'article 26, paragraphe 2, fixe les intervalles maximums entre les mises à jour des informations client :

  • 1 an pour les clients à risque élevé
  • 5 ans pour tous les autres clients

Ce sont des plafonds, pas des objectifs. L'article 26, paragraphe 3, ajoute des déclencheurs d'événements : un changement dans la situation du client, une obligation légale de contacter le client au cours de l'année, ou un fait pertinent dont tu as connaissance. L'AMLA a déclaré que ces périodes ne peuvent pas être prolongées par des normes techniques.

Les sanctions sont distinctes. L'article 26, paragraphe 4, te demande de vérifier régulièrement si les clients et les bénéficiaires effectifs sont soumis à des sanctions financières ciblées. Les établissements de crédit et financiers doivent également vérifier toute nouvelle désignation.

Comment Didit t'aide :

  • Le monitoring continu re-scanne quotidiennement les clients approuvés par rapport à plus de 1 300 listes, envoie une alerte par webhook en cas de changement et enregistre chaque exécution, pour 0,07 $ par personne et par an.
  • Les sessions de rafraîchissement relancent les vérifications d'identité selon le calendrier défini par ta politique.

Tu décides de la classe de risque de chaque client et de la date de révision. Didit ne prend pas cette décision pour toi.

Que pouvons-nous externaliser à Didit au titre de l’article 18, et qu’est-ce qui reste chez nous ?

L'article 18 permet aux entités assujetties d'externaliser des tâches à des prestataires de services, sous certaines conditions, notamment un accord écrit, une notification à ton superviseur avant le début de la prestation et des contrôles réguliers. Tu restes entièrement responsable des tâches externalisées.

Six tâches ne peuvent jamais être externalisées (Article 18, paragraphe 3) :

  • Proposer et approuver l'évaluation des risques à l'échelle de l'entreprise
  • Approuver les politiques, procédures et contrôles internes
  • Décider du profil de risque du client
  • Décider d'établir une relation d'affaires ou d'effectuer une transaction
  • Faire rapport à la cellule de renseignement financier (CRF)
  • Approuver les critères de détection des transactions suspectes

Ce que Didit peut gérer pour toi : les vérifications d'identité et de documents, la vérification de portefeuille d'identité numérique, les recherches dans les registres et les vérifications des propriétaires, le screening des sanctions et des PEP, le re-screening quotidien, le monitoring des transactions selon les règles que tu as approuvées, et la préparation des rapports.

Le considérant 47 ajoute que l'utilisation de logiciels tiers ou de services de screening, lorsque ton propre personnel effectue l'exigence, n'est pas de l'externalisation. La question de savoir de quel côté de cette ligne se situe ta configuration est à poser à un conseiller juridique. Les lignes directrices de l'AMLA sur l'externalisation sont attendues d'ici le 10 juillet 2027.

Combien de temps faut-il conserver les documents, et comment Didit gère-t-il la conservation et la suppression ?

Cinq ans. L'article 77 exigera que tu conserves les enregistrements de vigilance à l’égard de la clientèle, les enregistrements de transactions et les évaluations de suspicion pendant 5 ans à compter de la fin de la relation d'affaires, de la transaction occasionnelle ou du refus d'onboarding. Les enregistrements ne doivent pas être expurgés. À la fin des 5 ans, les données personnelles doivent être supprimées, à moins qu'une autre loi ne s'applique ou qu'une autorité ne demande jusqu'à 5 ans supplémentaires dans un cas spécifique.

L'obligation t'incombe. Un fournisseur peut stocker les enregistrements, mais l'obligation ne se déplace pas.

Comment Didit gère cela :

  • Rétention que tu définis, de 1 mois à 10 ans, afin que les enregistrements de session puissent correspondre à la règle des 5 ans
  • Suppression à la demande, dans la console ou par API
  • Stockage UE par défaut, avec traitement dans le pays pour les entreprises Enterprise
  • Examen humain : l'examen manuel et l'approbation à quatre yeux soutiennent l'intervention humaine significative que l'article 76, paragraphe 5, exige pour les décisions automatisées

Une mise en garde : les 5 ans commencent à la fin de la relation, et non au moment de la vérification. Définis la fenêtre de rétention en gardant cela à l'esprit, ou exporte les enregistrements dans tes propres archives.

Quel est le coût, et à quelle vitesse pouvons-nous être opérationnels ?

Tu paies par vérification, aux prix publiés :

  • 0,33 $ pour une vérification complète Know Your Customer (KYC)
  • 0,20 $ par vérification de screening des sanctions et des PEP
  • 0,07 $ par personne et par an pour le monitoring continu

La vérification d'entreprise, les portefeuilles d'identité numérique et le monitoring des transactions sont également facturés à l'usage. Consulte la tarification pour chaque module.

La mise en service est rapide :

  • Crée un compte et construis le workflow dans le builder no-code
  • Teste-le dans une application sandbox
  • Crée des sessions par API, ou partage un lien hébergé
  • Reçois les résultats par webhook signé

L'intégration se fait via un appel API et un webhook. Le temps de déploiement dépend de tes propres politiques et approbations, qui restent de ton ressort en vertu de l'article 18.

Commence gratuitement sur business.didit.me, ou parle-nous via la page de contact.

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page