メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
AMLR · EUマネーロンダリング対策規則

AMLRの顧客確認要件に
2027年7月10日までに対応。

EUマネーロンダリング対策規則(AMLR)は2027年7月10日から適用されます。電子IDまたは書類による本人確認、所有者の特定、スクリーニング、証拠の保持を単一のワークフローで実現します。完全な顧客確認(KYC)チェックは$0.33です。

支援元
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

世界中の3,000以上の組織から信頼されています。

AMLRが求めること

EUの単一規制。
5つの義務。

2027年7月10日より、EU内のすべての義務対象事業体は、単一の顧客デューデリジェンス(CDD)規則に従うことになります。Diditは必要なチェックを実行し、その証拠を返します。お客様は意思決定と責任を保持します。

  1. 01各顧客の特定と検証(第22条)
  2. 02実質的支配者の特定(第51条から第62条)
  3. 03制裁対象者および政治的要人(PEP)のスクリーニング(第20条)
  4. 04継続的な関係監視(第26条)
  5. 05証拠を5年間保持(第77条)
仕組み

AMLRポリシーから検証済み顧客まで、4つのステップで。

ステップ 01 / 04

ワークフローの作成

ノーコードビルダーで、リスクポリシーが求めるチェックを選択します。電子IDまたは書類による本人確認、ライブネス、顔照合、スクリーニング、アンケートなどです。お客様がポリシーを承認すれば、ワークフローがそれを適用します。

顧客デューデリジェンス · 6つのチェック

すべてのAMLR顧客チェックを、1つのワークフローで。

各項目はAMLRの条項群に対応しています。Diditがチェックを実行し、証拠を返します。第18条でアウトソースできないとされている意思決定は、お客様のチームが保持します。
01 · 特定と検証

電子IDまたは書類で個人を検証。

第22条(6)では、eIDASに基づく電子識別または身分証明書の2つの方法が挙げられています。Diditは両方に対応しています。MitID、Finnish Trust Network、Smart-ID、Mobile-ID、BankID Swedenの5つのデジタルIDウォレットが利用可能です。EUデジタルID(EUDI)ウォレットも近日中に対応予定です。書類チェックは14,000種類以上の書類に対応し、チップ読み取り、ライブネス、顔照合機能も備えています。
デジタルIDウォレットを見る
02 · 企業と所有者

すべての企業の背後にある所有者を特定。

株主や最終的実質的支配者(UBO)を含む企業登記データを、登記簿に記載されている場合に取得します。AMLRは所有権テストを25%以上と定め、並行して支配権を評価します(第51条から第53条)。登記簿の記載だけでは検証は完了しないため、各所有者または役員に対してリンクされた本人確認とスクリーニングが行われます。
ビジネス検証を見る
03 · 制裁対象者とPEP

顧客、所有者、管理者をスクリーニング。

各顧客および実質的支配者を、毎日更新される1,300以上の制裁リスト、政治的要人(PEP)リスト、ウォッチリストと照合します。PEPの結果には、第20条および第46条の要件に従い、家族および近親者も含まれます。レビュー担当者は、各一致を確認または却下します。スクリーニング費用は1チェックあたり$0.20です。
AMLスクリーニングを見る
04 · モニタリングと更新

毎日再スクリーニング。スケジュールに基づいて更新。

第26条は、顧客情報の更新間隔を、高リスク顧客の場合は1年、その他の顧客の場合は5年と定めており、さらにイベントトリガーも設定されています。Diditは承認された顧客を毎日再スクリーニングし、変更があった場合はWebhookでアラートを送信し、各実行を記録します。費用は1人あたり年間$0.07です。更新日はお客様が設定します。
継続的なモニタリングを見る
05 · 取引とケース

取引を監視し、ケースを処理。

11種類のルールバンドルから、法定通貨と暗号資産の取引にリアルタイムでルールを適用します。アラートが発生すると、証拠が添付されたケースが作成され、Diditが金融情報部門(FIU)向けのレポートを作成します。第18条に基づき、検出基準を承認し、レポートを提出するのはお客様です。
取引監視を見る
06 · 記録と証拠

証拠を5年間保管し、その後削除。

第77条では、関係終了後5年間のデューデリジェンス記録の保管と、その後の削除が義務付けられます。セッションの保持期間は1ヶ月から10年まで設定でき、オンデマンドで削除も可能です。手動レビューと四眼承認により、第76条(5)で求められる自動化された決定に対する人間の介入をサポートします。データはデフォルトでEUに保存されます。
セキュリティとコンプライアンスを見る
AMLRのタイムライン

2024年から施行。2027年7月10日から適用。

AMLRはすでに法律ですが、義務を負う事業体にはまだ拘束力がありません。これらは計画を立てるべき日付です。
  1. 2024年6月19日

    発行

    規則 (EU) 2024/1624がEU官報に掲載されます。

  2. 2024年7月9日

    施行

    AMLRが発効します。ただし、義務を負う事業体にはまだ適用されません。

  3. 2025年7月1日

    AMLA開始

    フランクフルトに拠点を置くマネーロンダリング対策機関(AMLA)が業務を開始します。

  4. 2026年10月1日

    最終草案基準

    AMLAは、顧客デューデリジェンスに関する最終草案技術基準(2026年9月30日付)を発表し、欧州委員会に送付します。これらは最終草案であり、法律ではありません。

  5. 2027年7月10日

    AMLR適用

    EU全域の義務を負う事業体に規則が適用されます。物品取引業者またはサービス提供者に対する現金支払いの上限10,000ユーロも同日に開始されます。

  6. 2028年

    AMLA直接監督

    AMLAは、選定された高リスク金融機関の直接監督を開始します。初回は最大40機関です。

  7. 2029年7月10日

    サッカー

    AMLRがサッカーエージェントおよびプロサッカークラブに適用され始めます。

条項別

AMLRが求めるもの、Diditが提供するもの、お客様に残るもの。

Diditはチェックと証拠を提供します。これによりお客様がコンプライアンスを遵守するわけではなく、第18条に基づき、義務を負う事業体は引き続き全責任を負います。

第19条

デューデリジェンスの適用時期

AMLRの要求

新規の取引関係および10,000ユーロ以上の一時的な取引について、顧客デューデリジェンスを実施します。より低いトリガーは、資金移動および暗号資産サービスプロバイダー(CASP)の場合は1,000ユーロ、現金の場合は3,000ユーロ(本人確認と検証)、ギャンブルの場合は2,000ユーロです。

Diditが提供

APIまたはホストされたリンクから開始されるセッションは、お客様独自のトリガーで起動します。金額とパターンを検出する取引監視ルール。

お客様に残るもの

しきい値が満たされた時期と、どの取引がリンクされているかを決定します。

第22条

本人確認と検証

AMLRの要求

各個人(氏名、生年月日、国籍、住所)および各法人について、すべて検証済みの固定データセット。

Diditが提供

14,000種類以上の書類に対応した書類キャプチャ、eパスポートおよびeIDのチップ読み取り、パッシブおよびアクティブなライブネス判定、顔照合、非書類による情報検索。

お客様に残るもの

住所など、書類にデータポイントが不足している場合に、2番目の信頼できる情報源を選択します。

第22条(6)

電子的な本人確認方法

AMLRの要求

本人確認書類、またはeIDASの保証レベルが「実質的」または「高」の電子的な本人確認、および認定されたトラストサービスによる検証。

Diditが提供

MitID、Finnish Trust Network、Smart-ID、Mobile-ID、BankID Swedenの5つのデジタルIDウォレットが稼働中。EUDI Walletも近日公開予定。

お客様に残るもの

各スキームが必要な保証レベルを満たしていることを確認し、AMLAの最終草案基準で求められる、書類による方法を使用した理由を記録します。

第22条(7)、第24条、第51条から第55条および第62条

実質的支配者

AMLRの要求

直接的または間接的に25%以上を保有するすべての自然人、およびその他の手段で事業体を支配するすべての人物を特定します。中央登録簿を参照し、14暦日以内に不一致を報告します(第24条)。

Diditが提供

3つのティア(Lite、Shareholders、UBOs)の企業登録データ、各所有者または役員に対するリンクされた本人確認、および企業と個人のスクリーニング。

お客様に残るもの

その他の手段による支配を評価し、中央登録簿を参照して不一致を報告します。ティアの利用可能性は国によって異なります。

第25条

資金の目的と出所

AMLRの要求

関係の目的と意図される性質、および必要に応じて資金の出所を理解します。

Diditが提供

資金の出所と関係の目的に関するテンプレート付きアンケート。

お客様に残るもの

各リスクレベルに必要な情報量を決定します。

第26条

継続的なモニタリングと更新

AMLRの要求

取引関係を監視し、高リスク顧客については少なくとも1年ごと、その他の顧客については5年ごとに顧客情報を更新します。これに加えて、イベントトリガーも適用されます。

Diditが提供

毎日再スクリーニングを行い、webhookによるアラートと各実行の記録を提供します。料金は1人あたり年間$0.07です。更新が必要な場合は新しいセッションを開始します。

お客様に残るもの

各顧客のリスククラスとレビュー日を設定します。

第20条(1)(g)および第42条から第46条

政治的要人(PEP)

AMLRの要求

顧客または実質的支配者がPEP、その家族、または密接な関係者であるかどうかを判断します。上級管理職の承認、資産の出所と資金の出所の確認、および強化されたモニタリングを適用します。リスク対策は、その人物が職を離れてから少なくとも12か月間継続されます。

Diditが提供

家族や密接な関係者を含むPEPスクリーニング、アンケート、手動レビュー、および四眼承認。

お客様に残るもの

上級管理職の承認と、お客様が選択する強化された対策。

第20条(1)(d)および第26条(4)

制裁スクリーニング

AMLRの要求

顧客、実質的支配者、および支配的立場にある人物をEUの対象金融制裁リストと照合し、定期的に再確認します。

Diditが提供

1,300以上の制裁、PEP、ウォッチリストに対するスクリーニングを毎日更新し、1回のチェックにつき$0.20です。継続的なモニタリングを伴う毎日再スクリーニング。

お客様に残るもの

各一致を確認し、確認されたものに対して行動します。

第26条(1)および第69条

取引と報告

AMLRの要求

顧客情報に基づいて取引を監視し、疑わしい場合は金融情報機関(FIU)に報告します。

Diditが提供

法定通貨と仮想通貨に対応したリアルタイムのルール、11種類のルールバンドル、アラート、ケース管理、レポート作成機能を提供します。

お客様に残るもの

検出基準の承認とレポートの提出。

第18条

アウトソーシング

AMLRの要求

アウトソーシングは、書面による合意、プロバイダー開始前の監督者への通知、および定期的な管理があれば許可されます。ただし、責任は完全に貴社に残ります。

Diditが提供

チェック、各結果の根拠となる証拠、および管理用のエクスポート可能な記録を提供します。

お客様に残るもの

アウトソーシングできない6つのタスク:事業全体のリスク評価の承認、ポリシーと管理策の承認、顧客のリスクプロファイルの決定、オンボーディングの決定、FIUへの報告、検出基準の承認。

第77条

記録

AMLRの要求

デューデリジェンスの記録は、関係または取引終了後5年間、修正せずに保管してください。その後、個人データを削除します。

Diditが提供

1ヶ月から10年まで設定可能な保持期間、オンデマンド削除、デフォルトでのEU内ストレージを備えたセッション記録を提供します。

お客様に残るもの

保持義務そのもの、および当局が要求する延長。

第76条(5)

人間の介入

AMLRの要求

顧客の受け入れまたは拒否、あるいはデューデリジェンスのレベル変更に関する自動決定には、意味のある人間の介入が必要です。顧客は説明を求めることができます。

Diditが提供

手動レビューキュー、四眼承認、およびすべての自動結果の根拠となる証拠を提供します。

お客様に残るもの

人間の判断と顧客への説明。

最終レビュー日:2026年10月2日。法的助言ではありません。弁護士にご相談の上、義務をご確認ください。AMLRは2027年7月10日から適用され、AMLAの技術標準は2026年9月30日付けの最終草案であり、法律ではありません。

連携

チェックを開始し、証拠を受け取ります。

顧客のセッションを作成し、ステータス変更時に署名付きウェブフックを受け取ります。オンボーディングの決定は貴社のシステムで行われます。
POST /v3/session/チェックを開始
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201作成済み{ "url": "https://verify.didit.me/session/…" }
顧客ごとに1つのセッション。貴社独自の参照IDは、すべての結果とともに返されます。docs
POST /webhooks/didit貴社のエンドポイント
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
まず署名を確認してください。「In Review」ステータスはレビュー担当者に送られます。docs
エージェント対応統合

1つのプロンプトでAMLR顧客チェックを実装。

このプロンプトをコーディングエージェントにコピーし、貴社のスタックを記述してください。ワークフロー、セッション呼び出し、署名付きウェブフック、スクリーニング、モニタリング、保持をカバーします。コンプライアンスチームが決定を保持します。
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
さらに詳しい情報が必要ですか?モジュールの全ドキュメントをご覧ください。docs.didit.me →
設計段階からのコンプライアンス

ワンクリックで新しい国に進出。 面倒な作業は私たちにお任せください。

私たちは現地法人を設立し、ライセンスを取得し、ペネトレーションテストを実施し、認証を取得し、新しい規制すべてに準拠します。新しい国で認証を提供するには、トグルを切り替えるだけです。220以上の国で稼働しており、四半期ごとに監査とペネトレーションテストを実施しています。EU加盟国の政府が対面認証よりも安全だと正式に認めた唯一のIDプロバイダーです。
セキュリティ&コンプライアンス資料を読む
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — 情報セキュリティ · 2026
EU金融サンドボックス — Tesoro · SEPBLAC · BdE
FIDO Alliance — アソシエイトメンバー · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
EBAリモートオンボーディング — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — 設計段階からのEU準拠
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

実績データ

実績データ
  • 3,000+
    導入企業数
  • 220+
    対応国・地域数
  • 1,300+
    制裁、PEP、ウォッチリスト
  • 14,000+
    対応書類タイプ
3つのティア、1つの料金表

無料で開始。従量課金制。エンタープライズまで対応。

毎月500件まで永年無料。それ以降はモジュール実行時のみ課金されます。エンタープライズプランでは、カスタム契約、データレジデンシー、サービス品質保証契約(SLA)をご利用いただけます。

無料

$0/月・カード情報不要

開発、テスト、そして最初のユーザー向け。

スタートに必要なすべて:
  • 毎月500件のフルKYC認証
  • 本人確認、生体認証、顔照合、デバイス&IP
  • 200以上の不正検知シグナル、ブロックリスト、重複チェック
  • Diditネットワーク全体でKYCを再利用可能
  • ワークフロービルダー、ケース管理、SDK
  • AIサポート コンソール内AIエージェント、ドキュメント、コミュニティ。
最も人気

従量課金制

$0.33フルKYCあたり

25以上のモジュールを公開価格で提供。自動ボリュームディスカウントあり。

無料の全機能に加え、以下が含まれます。
  • AMLスクリーニングとモニタリングは$0.07から
  • 国およびデータティア別の商業登記料金
  • トランザクションモニタリング $0.02 /件
  • ウォレットスクリーニング $0.15 /チェック
  • 貴社ブランドでのホワイトラベルフロー
  • AIサポート コンソール内AIエージェント、ドキュメント、コミュニティ。

エンタープライズ

カスタム年間契約

大量利用や規制対象プログラム向け。

従量課金制の全機能に加え、以下が含まれます。
  • 年間契約、コミットメント量に応じた価格設定
  • カスタム法務条件、99.99%の稼働率SLA
  • データレジデンシー、保持、セキュリティレビュー
  • オンデマンドでの手動レビュー担当者
  • リセラーおよびホワイトラベル契約
  • 優先ヒューマンサポート 24時間年中無休の共有Slackチャンネル、専任のサクセスマネージャー

利用量の増加に応じて割引が自動適用されます。交渉や営業担当とのやり取りは不要です。

FAQ

AMLRに関するよくある質問

最終レビュー日:2026年10月2日。法的助言ではありません。弁護士にご相談の上、義務をご確認ください。AMLRは2027年7月10日から適用され、AMLAの技術標準は2026年9月30日付けの最終草案であり、法律ではありません。
Diditとは何ですか?

Diditは、本人確認と不正対策のためのインフラです。私たちが自分たちでプロダクトを開発していた時に「こんなプラットフォームがあれば」と願ったものを形にしました。オープンで柔軟、そして開発者に優しい設計なので、ブラックボックスとしてではなく、スタックの真の構成要素として機能します。

単一のAPIで、個人の本人確認(KYC、顧客確認)、企業の本人確認(KYB、企業確認)、暗号資産ウォレットのスクリーニング(KYT、取引確認)、リアルタイムの取引監視をカバーします。このスタックは以下の特徴を備えています。

  • 高速性: すべてのセッションでp99が2秒未満
  • 信頼性: 220以上の国で3,000以上の企業が本番環境で利用
  • 安全性: SOC 2 Type 1 & Type 2、ISO 27001、GDPR準拠。スペインの金融規制当局から対面での本人確認よりも安全であると正式に認定

基盤となるのは、48以上の言語に対応した14,000以上のドキュメントタイプ、1,000以上のデータソース、そしてすべてのセッションで200以上の不正シグナルです。Diditのインフラは、すべてのセッションから動的に学習し、日々進化しています。

AMLRとは一言で言うと何ですか?また、いつ適用されますか?

AMLRは、EUのマネーロンダリング対策規則であるRegulation (EU) 2024/1624です。EU内のすべての義務対象事業体に対し、顧客デューデリジェンス、実質的支配者、報告、記録保持に関する単一の直接適用可能な規則を定めています。

重要な日付は以下の通りです。

  • 2024年6月19日: 官報に掲載
  • 2024年7月9日: 発効
  • 2027年7月10日: 義務対象事業体に適用開始(第90条)
  • 2029年7月10日: サッカー代理人およびプロサッカークラブに適用開始

2027年7月10日までは、以前の指令を国内法化した法律が引き続き適用されます。AMLRは規則であるため、国内法への転置は不要ですが、加盟国は現金取引の上限引き下げなど、一部の選択肢を保持しています。

Diditは、お客様が顧客確認要件を満たすお手伝いをします。完全な顧客確認(KYC)チェックは$0.33、制裁対象者および政治的要人(PEP)スクリーニングは1チェックあたり$0.20です。

最終レビュー日: 2026年10月2日。これは法的助言ではありません。弁護士にご確認ください。

AMLR、AMLD6、AMLAの違いは何ですか?

これらは、2024年のパッケージを構成する3つの要素です。

  • AMLR、Regulation (EU) 2024/1624: 事業者向けの規則。2027年7月10日から直接適用されます。
  • AMLD6、Directive (EU) 2024/1640: 加盟国向けの指令。監督機関、金融情報機関(FIU)、登録簿、罰則を対象とし、2027年7月10日までに転置が必要です。
  • AMLA、Anti-Money Laundering Authority: Regulation (EU) 2024/1620によって設立され、フランクフルトに拠点を置きます。技術標準を策定し、2028年からは、選定された高リスク金融機関(初回は最大40社)を直接監督します。

注意点として、犯罪法によるマネーロンダリング対策に関するDirective (EU) 2018/1673は別の法律です。関連する際には番号を明記してください。

AMLAはベンダーを認定または承認せず、AMLRはベンダーライセンスを創設しません。Diditは、例えば14,000種類以上のドキュメントタイプにわたる本人確認や、1,300以上のリストに対するスクリーニングなど、チェックと証拠を提供します。監督機関が評価するのは、お客様自身のプログラムです。

AMLRにおける義務対象事業体とは誰ですか?

第3条に記載されています。主なグループは以下の通りです。

  • 信用機関および金融機関: 投資会社、生命保険会社、両替所、および暗号資産サービスプロバイダー(CASP)を含む
  • 監査人、外部会計士、税務アドバイザー: 特定の取引における公証人および弁護士も含む
  • 信託・会社サービスプロバイダーおよび不動産仲介業者: 月額10,000ユーロ以上の賃貸借も含む
  • 貴金属・宝石の取引業者および高額商品(10,000ユーロ以上の宝飾品や時計など)の取引業者
  • ギャンブルプロバイダー、クラウドファンディングサービスプロバイダー、信用仲介業者、投資移民事業者
  • サッカー代理人およびプロサッカークラブ: 2029年7月10日より

加盟国は、リスクが低いと証明された一部のギャンブルサービスや一部のサッカークラブを免除することができます。

どのカテゴリーであっても、顧客確認の形式は同じであり、Diditはそれらを単一のワークフローで実行します。220以上の国と地域での本人確認、および各所有者の本人確認を含む企業確認を提供します。

ご自身が対象範囲に含まれるか不明な場合は、弁護士にご相談ください。これは法的助言ではありません。

書類とセルフィーによるリモートオンボーディングはまだ許可されていますか?

はい、現行の条文では許可されていますが、第一の選択肢ではありません。

規制の規定。 第22条(6)は、本人確認の2つの方法として、身分証明書、またはeIDASの「実質的」または「高」保証レベルの電子識別と適格なトラストサービスを挙げています。AMLRは特定の技術を明記していません。「セルフィー」、「ライブネス」、「生体認証」といった言葉は含まれていません。

ドラフト標準の規定。 AMLAの最終ドラフト技術標準(2026年9月30日付)では、電子IDをリモート経路のデフォルトとして扱っています。リモートでの書類ベースの確認は、書類を合理的に対面で提示できない、または適格な電子IDにアクセスできない顧客のための代替手段です。これを使用する場合は、その正当性を説明し、安全対策を示す必要があります。AMLAはまた、企業がこれらの要件を満たす既存のリモートオンボーディングツールを引き続き使用できるとも述べています。これは欧州委員会に送付された最終ドラフトであり、法律ではありません。

Diditの役割。 Diditは両方の経路に対応しています。5つのデジタルIDウォレットが本番環境で稼働しており、チップ読み取り、ライブネス、顔照合による書類確認も提供しています。

AMLAの技術標準は最終決定されていますか?また、いつ適用されますか?

まだです。AMLAは、顧客デューデリジェンスに関する最終ドラフトの規制技術標準(RTS)を2026年9月30日に完成させ、2026年10月1日に発表しました。これは欧州委員会に送付されています。

以下の3点が重要です。

  • 法律ではありません。 委員会が採択し、官報に掲載されて初めて拘束力を持つものであり、委員会が修正する可能性もあります。
  • 適用開始日は未定です。 ドラフトでは、標準が発効後6ヶ月で適用されると提案されており、開始日は採択時期に依存します。
  • ガイドラインはまだ検討中です。 AMLAは、継続的モニタリングと事業全体のリスク評価に関するガイドラインについて2026年に協議を行いました。これらは最終決定されていません。

AMLR自体は確定しており、2027年7月10日から適用されます。

今すべきこと: 規制に沿ってシステムを構築し、ワークフローを容易に変更できるようにしておくことです。Diditのノーコードビルダーでは、チェックの追加・削除や、顧客を書類経路からデジタルIDウォレットに移行させる際も、再デプロイなしで対応できます。各セッションは実行されたワークフローのバージョンを記録するため、どの規則が適用されたかを示すことができます。

EUデジタルIDウォレットを受け入れる義務はありますか?

AMLRにはその旨の記載はありません。受け入れ義務はAMLRではなく、eIDAS規則に定められています。

  • eIDAS、第5f条(2)。 オンライン識別において強力なユーザー認証を義務付けられている民間企業は、ユーザーが要求した場合、ウォレットの実施法が発効してから36ヶ月以内にEUデジタルID(EUDI)ウォレットを受け入れる必要があります。零細・中小企業は免除されます。
  • AMLR、第22条(6)。 「実質的」または「高」保証レベルの電子識別は、本人確認の2つの方法の1つです。AMLAの最終ドラフト標準(2026年9月30日付、未法制化)では、可能な限り使用すべきであり、EUDIウォレットがこれに該当することを確認しています。

ウォレットだけではデューデリジェンスは完了しません。実質的支配者、目的、制裁対象者およびPEPスクリーニング、モニタリングは引き続き必要です。

Diditの現状: 5つのデジタルIDウォレットが本番環境で稼働中です。MitID(デンマーク)、Finnish Trust Network、Smart-ID(エストニア、ラトビア、リトアニア、ベルギー)、Mobile-ID(エストニア、リトアニア)、BankID Sweden。EUDIウォレットも近日対応予定です。ウォレットを持たない顧客向けには、書類確認を提供しています。

実質的支配者の閾値は25%ですか、それとも15%ですか?

25%以上です。 第52条(1)は、株式、議決権、またはその他の所有権の25%以上を直接的または間接的に保有していることを所有権テストの基準としています。文言は「25%以上」であり、「25%を超える」ではありません。

見落とされがちな3つのポイント:

  • 間接所有権も計算されます。 各チェーンの持分を乗算し、それらを合計します。
  • 支配権も並行してテストされます。 株式保有率に関わらず、取締役会の過半数を任命する権利など、他の手段による支配を通じて実質的支配者となる場合があります(第51条および第53条)。
  • 15%は可能性に過ぎません。 第52条(2)は、委員会が高リスクの事業体カテゴリーに対して、最大15%まで低い閾値を設定することを許可していますが、そのような法律はまだ存在しません。

実質的支配者が見つからない場合は、その旨を記録し、代わりに上級管理職の確認を行います。中央登録簿は参照する必要がありますが、それだけでは不十分であり、不一致は14暦日以内に報告されます。

Diditの企業確認は、3つのティア(Lite、株主、UBO)で企業登録データを提供し、各所有者または役員に本人確認をリンクします。ティアの利用可能性は国によって異なります。

顧客情報はどのくらいの頻度で更新する必要がありますか?

第26条(2)は、顧客情報の更新間隔の最大値を定めています。

  • 高リスク顧客の場合: 1年
  • その他の顧客の場合: 5年

これらは上限であり、目標ではありません。第26条(3)は、顧客の状況の変化、年間を通じて顧客に連絡する法的義務、または認識した関連事実といったイベントトリガーを追加しています。AMLAは、これらの期間を技術標準によって延長することはできないと述べています。

制裁対象者スクリーニングは別です。第26条(4)は、顧客および実質的支配者が対象となる金融制裁の対象であるかを定期的に確認するよう求めています。信用機関および金融機関は、新たな指定があった場合も確認する必要があります。

Diditのサポート内容:

  • 継続的モニタリング: 承認済み顧客を毎日1,300以上のリストに対して再スクリーニングし、変更があった場合はWebhookでアラートを送信し、各実行を記録します。費用は1人あたり年間$0.07です。
  • リフレッシュセッション: お客様のポリシーで設定されたスケジュールに従って、本人確認を再実行します。

各顧客のリスククラスとレビュー日はお客様が決定します。Diditがその決定を行うことはありません。

第18条に基づき、Diditにアウトソースできる業務と、当社に残る業務は何ですか?

第18条は、義務対象事業体が、書面による合意、プロバイダー開始前の監督機関への通知、定期的な管理といった条件の下で、業務をサービスプロバイダーにアウトソースすることを許可しています。ただし、アウトソースされた業務に対する全責任はお客様に帰属します。

以下の6つの業務は決してアウトソースできません(第18条(3))。

  • 事業全体のリスク評価の提案と承認
  • 内部方針、手続き、管理の承認
  • 顧客のリスクプロファイルの決定
  • 取引関係の開始または取引の実行の決定
  • 金融情報機関(FIU)への報告
  • 疑わしい取引を検出するための基準の承認

Diditがお客様のために実行できる業務: 本人確認と書類確認、デジタルIDウォレット認証、登録簿検索と所有者確認、制裁対象者およびPEPスクリーニング、日次再スクリーニング、お客様が承認したルールに基づく取引モニタリング、報告書作成。

Recital 47は、お客様自身のスタッフが要件を実行する場合の第三者ソフトウェアやスクリーニングサービスの使用は、アウトソーシングではないと付け加えています。お客様のセットアップがこの境界線のどちらに該当するかは、弁護士に相談すべき問題です。AMLAのアウトソーシングガイドラインは2027年7月10日までに発表される予定です。

記録はどのくらいの期間保持する必要がありますか?また、Diditは保持と削除をどのように扱いますか?

5年間です。 第77条は、顧客デューデリジェンス記録、取引記録、疑義評価を、取引関係の終了、一時的な取引、またはオンボーディング拒否から5年間保持することを義務付けています。記録は修正されてはなりません。5年が経過したら、個人データは削除されなければなりません。ただし、他の法律が適用される場合や、当局が特定のケースで最大5年間の延長を要求する場合は除きます。

この義務はお客様にあります。プロバイダーが記録を保管することはできますが、義務が移転することはありません。

Diditの対応:

  • お客様が設定する保持期間: 1ヶ月から10年まで設定可能で、5年ルールに合わせられます
  • オンデマンド削除: コンソールまたはAPI経由で削除可能
  • デフォルトはEU内ストレージ: エンタープライズプランでは国内処理も可能
  • 人間によるレビュー: 手動レビューと四眼承認により、第76条(5)が自動化された決定に要求する意味のある人間的介入をサポートします

注意点: 5年間は、チェックが実行された時点ではなく、関係が終了した時点から始まります。この点を考慮して保持期間を設定するか、記録を独自のアーカイブにエクスポートしてください。

費用はいくらですか?また、どのくらいで稼働できますか?

チェックごとに、公開されている料金でお支払いいただきます。

  • 完全な顧客確認(KYC)チェック: $0.33
  • 制裁対象者およびPEPスクリーニングチェック: $0.20
  • 継続的モニタリング: 1人あたり年間$0.07

企業確認、デジタルIDウォレット、取引モニタリングも使用量に応じて課金されます。すべてのモジュールの料金については、料金ページをご覧ください。

稼働までの道のりは短いです。

  • アカウントを作成し、ノーコードビルダーでワークフローを構築
  • サンドボックスアプリケーションでテスト
  • APIでセッションを作成するか、ホストされたリンクを共有
  • 署名付きWebhookで結果を受信

統合はAPIコール1回とWebhook1回です。展開にかかる時間は、お客様自身のポリシーと承認プロセスに依存します。これらは第18条に基づきお客様の責任となります。

business.didit.meで無料で開始するか、お問い合わせページからご相談ください。

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する