無料
開発、テスト、そして最初のユーザー向け。
- 毎月500件のフルKYC認証
- 本人確認、生体認証、顔照合、デバイス&IP
- 200以上の不正検知シグナル、ブロックリスト、重複チェック
- Diditネットワーク全体でKYCを再利用可能
- ワークフロービルダー、ケース管理、SDK
- AIサポート コンソール内AIエージェント、ドキュメント、コミュニティ。
世界中の3,000以上の組織から信頼されています。
AMLRが求めること
2027年7月10日より、EU内のすべての義務対象事業体は、単一の顧客デューデリジェンス(CDD)規則に従うことになります。Diditは必要なチェックを実行し、その証拠を返します。お客様は意思決定と責任を保持します。
ノーコードビルダーで、リスクポリシーが求めるチェックを選択します。電子IDまたは書類による本人確認、ライブネス、顔照合、スクリーニング、アンケートなどです。お客様がポリシーを承認すれば、ワークフローがそれを適用します。
2024年6月19日
規則 (EU) 2024/1624がEU官報に掲載されます。
2024年7月9日
AMLRが発効します。ただし、義務を負う事業体にはまだ適用されません。
2025年7月1日
フランクフルトに拠点を置くマネーロンダリング対策機関(AMLA)が業務を開始します。
2026年10月1日
AMLAは、顧客デューデリジェンスに関する最終草案技術基準(2026年9月30日付)を発表し、欧州委員会に送付します。これらは最終草案であり、法律ではありません。
2027年7月10日
EU全域の義務を負う事業体に規則が適用されます。物品取引業者またはサービス提供者に対する現金支払いの上限10,000ユーロも同日に開始されます。
2028年
AMLAは、選定された高リスク金融機関の直接監督を開始します。初回は最大40機関です。
2029年7月10日
AMLRがサッカーエージェントおよびプロサッカークラブに適用され始めます。
第19条
デューデリジェンスの適用時期
AMLRの要求
新規の取引関係および10,000ユーロ以上の一時的な取引について、顧客デューデリジェンスを実施します。より低いトリガーは、資金移動および暗号資産サービスプロバイダー(CASP)の場合は1,000ユーロ、現金の場合は3,000ユーロ(本人確認と検証)、ギャンブルの場合は2,000ユーロです。
Diditが提供
APIまたはホストされたリンクから開始されるセッションは、お客様独自のトリガーで起動します。金額とパターンを検出する取引監視ルール。
お客様に残るもの
しきい値が満たされた時期と、どの取引がリンクされているかを決定します。
第22条
本人確認と検証
AMLRの要求
各個人(氏名、生年月日、国籍、住所)および各法人について、すべて検証済みの固定データセット。
Diditが提供
14,000種類以上の書類に対応した書類キャプチャ、eパスポートおよびeIDのチップ読み取り、パッシブおよびアクティブなライブネス判定、顔照合、非書類による情報検索。
お客様に残るもの
住所など、書類にデータポイントが不足している場合に、2番目の信頼できる情報源を選択します。
第22条(6)
電子的な本人確認方法
AMLRの要求
本人確認書類、またはeIDASの保証レベルが「実質的」または「高」の電子的な本人確認、および認定されたトラストサービスによる検証。
Diditが提供
MitID、Finnish Trust Network、Smart-ID、Mobile-ID、BankID Swedenの5つのデジタルIDウォレットが稼働中。EUDI Walletも近日公開予定。
お客様に残るもの
各スキームが必要な保証レベルを満たしていることを確認し、AMLAの最終草案基準で求められる、書類による方法を使用した理由を記録します。
第22条(7)、第24条、第51条から第55条および第62条
実質的支配者
AMLRの要求
直接的または間接的に25%以上を保有するすべての自然人、およびその他の手段で事業体を支配するすべての人物を特定します。中央登録簿を参照し、14暦日以内に不一致を報告します(第24条)。
Diditが提供
3つのティア(Lite、Shareholders、UBOs)の企業登録データ、各所有者または役員に対するリンクされた本人確認、および企業と個人のスクリーニング。
お客様に残るもの
その他の手段による支配を評価し、中央登録簿を参照して不一致を報告します。ティアの利用可能性は国によって異なります。
第25条
資金の目的と出所
AMLRの要求
関係の目的と意図される性質、および必要に応じて資金の出所を理解します。
Diditが提供
資金の出所と関係の目的に関するテンプレート付きアンケート。
お客様に残るもの
各リスクレベルに必要な情報量を決定します。
第26条
継続的なモニタリングと更新
AMLRの要求
取引関係を監視し、高リスク顧客については少なくとも1年ごと、その他の顧客については5年ごとに顧客情報を更新します。これに加えて、イベントトリガーも適用されます。
Diditが提供
毎日再スクリーニングを行い、webhookによるアラートと各実行の記録を提供します。料金は1人あたり年間$0.07です。更新が必要な場合は新しいセッションを開始します。
お客様に残るもの
各顧客のリスククラスとレビュー日を設定します。
第20条(1)(g)および第42条から第46条
政治的要人(PEP)
AMLRの要求
顧客または実質的支配者がPEP、その家族、または密接な関係者であるかどうかを判断します。上級管理職の承認、資産の出所と資金の出所の確認、および強化されたモニタリングを適用します。リスク対策は、その人物が職を離れてから少なくとも12か月間継続されます。
Diditが提供
家族や密接な関係者を含むPEPスクリーニング、アンケート、手動レビュー、および四眼承認。
お客様に残るもの
上級管理職の承認と、お客様が選択する強化された対策。
第20条(1)(d)および第26条(4)
制裁スクリーニング
AMLRの要求
顧客、実質的支配者、および支配的立場にある人物をEUの対象金融制裁リストと照合し、定期的に再確認します。
Diditが提供
1,300以上の制裁、PEP、ウォッチリストに対するスクリーニングを毎日更新し、1回のチェックにつき$0.20です。継続的なモニタリングを伴う毎日再スクリーニング。
お客様に残るもの
各一致を確認し、確認されたものに対して行動します。
第26条(1)および第69条
取引と報告
AMLRの要求
顧客情報に基づいて取引を監視し、疑わしい場合は金融情報機関(FIU)に報告します。
Diditが提供
法定通貨と仮想通貨に対応したリアルタイムのルール、11種類のルールバンドル、アラート、ケース管理、レポート作成機能を提供します。
お客様に残るもの
検出基準の承認とレポートの提出。
第18条
アウトソーシング
AMLRの要求
アウトソーシングは、書面による合意、プロバイダー開始前の監督者への通知、および定期的な管理があれば許可されます。ただし、責任は完全に貴社に残ります。
Diditが提供
チェック、各結果の根拠となる証拠、および管理用のエクスポート可能な記録を提供します。
お客様に残るもの
アウトソーシングできない6つのタスク:事業全体のリスク評価の承認、ポリシーと管理策の承認、顧客のリスクプロファイルの決定、オンボーディングの決定、FIUへの報告、検出基準の承認。
第77条
記録
AMLRの要求
デューデリジェンスの記録は、関係または取引終了後5年間、修正せずに保管してください。その後、個人データを削除します。
Diditが提供
1ヶ月から10年まで設定可能な保持期間、オンデマンド削除、デフォルトでのEU内ストレージを備えたセッション記録を提供します。
お客様に残るもの
保持義務そのもの、および当局が要求する延長。
第76条(5)
人間の介入
AMLRの要求
顧客の受け入れまたは拒否、あるいはデューデリジェンスのレベル変更に関する自動決定には、意味のある人間の介入が必要です。顧客は説明を求めることができます。
Diditが提供
手動レビューキュー、四眼承認、およびすべての自動結果の根拠となる証拠を提供します。
お客様に残るもの
人間の判断と顧客への説明。
最終レビュー日:2026年10月2日。法的助言ではありません。弁護士にご相談の上、義務をご確認ください。AMLRは2027年7月10日から適用され、AMLAの技術標準は2026年9月30日付けの最終草案であり、法律ではありません。
$ curl -X POST https://verification.didit.me/v3/session/ \
-H "x-api-key: $DIDIT_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
"vendor_data": "customer_8412"
}'{ "url": "https://verify.didit.me/session/…" }app.post("/webhooks/didit", async (req, res) => {
const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
.update(req.rawBody).digest();
const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
if (sig.length !== expected.length ||
!crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);
const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
if (!fresh) return res.sendStatus(401);
if (webhook_type === "status.updated" || webhook_type === "data.updated") {
// event_id repeats on retries: store each event once (unique key).
if (await alreadyStored(event_id)) return res.sendStatus(200);
await saveEvidence(event_id, vendor_data, req.body); // your record
if (status === "In Review") queueForReviewer(vendor_data);
// "Approved" and "Declined" are results. You decide to onboard.
}
res.sendStatus(200);
});OK# Integrate Didit for AMLR customer due diligence
Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.
## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.
## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.
## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.
Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
(the electronic identification route of Article 22(6)(b)) or ID
Verification with chip reading, liveness and face match (the document
route of Article 22(6)(a)). Which route a customer takes is the obliged
entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
business) workflow and start a linked identity session for each owner.
The AMLR ownership test is 25% or more, with control assessed in parallel.
Registry tiers vary by country, and a register alone is not sufficient
verification.
Publish the draft. Existing sessions keep the workflow version they started
with.
## 2. Create a session for each customer
curl -X POST https://verification.didit.me/v3/session/ \
-H "x-api-key: <application-key>" \
-H "Content-Type: application/json" \
-d '{
"workflow_id": "<workflow-uuid>",
"vendor_data": "<your-customer-id>"
}'
The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.
## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
Require it to match the timestamp in the authenticated payload. The header
is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
event_id, so key on event_id and skip an event you have already stored.
Durably queue the work before acknowledging.
Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
decisions. Store the result, then let the obliged entity's own process
decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.
## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.
## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
years). The clock that matters starts when the relationship ends, so either
size the window for that or export the evidence into the obliged entity's
own archive.
- Delete a session on demand with
DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.
## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.
Docs: https://docs.didit.me/getting-started/amlr-compliance開発、テスト、そして最初のユーザー向け。
25以上のモジュールを公開価格で提供。自動ボリュームディスカウントあり。
大量利用や規制対象プログラム向け。
利用量の増加に応じて割引が自動適用されます。交渉や営業担当とのやり取りは不要です。
Diditは、本人確認と不正対策のためのインフラです。私たちが自分たちでプロダクトを開発していた時に「こんなプラットフォームがあれば」と願ったものを形にしました。オープンで柔軟、そして開発者に優しい設計なので、ブラックボックスとしてではなく、スタックの真の構成要素として機能します。
単一のAPIで、個人の本人確認(KYC、顧客確認)、企業の本人確認(KYB、企業確認)、暗号資産ウォレットのスクリーニング(KYT、取引確認)、リアルタイムの取引監視をカバーします。このスタックは以下の特徴を備えています。
基盤となるのは、48以上の言語に対応した14,000以上のドキュメントタイプ、1,000以上のデータソース、そしてすべてのセッションで200以上の不正シグナルです。Diditのインフラは、すべてのセッションから動的に学習し、日々進化しています。
AMLRは、EUのマネーロンダリング対策規則であるRegulation (EU) 2024/1624です。EU内のすべての義務対象事業体に対し、顧客デューデリジェンス、実質的支配者、報告、記録保持に関する単一の直接適用可能な規則を定めています。
重要な日付は以下の通りです。
2027年7月10日までは、以前の指令を国内法化した法律が引き続き適用されます。AMLRは規則であるため、国内法への転置は不要ですが、加盟国は現金取引の上限引き下げなど、一部の選択肢を保持しています。
Diditは、お客様が顧客確認要件を満たすお手伝いをします。完全な顧客確認(KYC)チェックは$0.33、制裁対象者および政治的要人(PEP)スクリーニングは1チェックあたり$0.20です。
最終レビュー日: 2026年10月2日。これは法的助言ではありません。弁護士にご確認ください。
これらは、2024年のパッケージを構成する3つの要素です。
注意点として、犯罪法によるマネーロンダリング対策に関するDirective (EU) 2018/1673は別の法律です。関連する際には番号を明記してください。
AMLAはベンダーを認定または承認せず、AMLRはベンダーライセンスを創設しません。Diditは、例えば14,000種類以上のドキュメントタイプにわたる本人確認や、1,300以上のリストに対するスクリーニングなど、チェックと証拠を提供します。監督機関が評価するのは、お客様自身のプログラムです。
第3条に記載されています。主なグループは以下の通りです。
加盟国は、リスクが低いと証明された一部のギャンブルサービスや一部のサッカークラブを免除することができます。
どのカテゴリーであっても、顧客確認の形式は同じであり、Diditはそれらを単一のワークフローで実行します。220以上の国と地域での本人確認、および各所有者の本人確認を含む企業確認を提供します。
ご自身が対象範囲に含まれるか不明な場合は、弁護士にご相談ください。これは法的助言ではありません。
はい、現行の条文では許可されていますが、第一の選択肢ではありません。
規制の規定。 第22条(6)は、本人確認の2つの方法として、身分証明書、またはeIDASの「実質的」または「高」保証レベルの電子識別と適格なトラストサービスを挙げています。AMLRは特定の技術を明記していません。「セルフィー」、「ライブネス」、「生体認証」といった言葉は含まれていません。
ドラフト標準の規定。 AMLAの最終ドラフト技術標準(2026年9月30日付)では、電子IDをリモート経路のデフォルトとして扱っています。リモートでの書類ベースの確認は、書類を合理的に対面で提示できない、または適格な電子IDにアクセスできない顧客のための代替手段です。これを使用する場合は、その正当性を説明し、安全対策を示す必要があります。AMLAはまた、企業がこれらの要件を満たす既存のリモートオンボーディングツールを引き続き使用できるとも述べています。これは欧州委員会に送付された最終ドラフトであり、法律ではありません。
Diditの役割。 Diditは両方の経路に対応しています。5つのデジタルIDウォレットが本番環境で稼働しており、チップ読み取り、ライブネス、顔照合による書類確認も提供しています。
まだです。AMLAは、顧客デューデリジェンスに関する最終ドラフトの規制技術標準(RTS)を2026年9月30日に完成させ、2026年10月1日に発表しました。これは欧州委員会に送付されています。
以下の3点が重要です。
AMLR自体は確定しており、2027年7月10日から適用されます。
今すべきこと: 規制に沿ってシステムを構築し、ワークフローを容易に変更できるようにしておくことです。Diditのノーコードビルダーでは、チェックの追加・削除や、顧客を書類経路からデジタルIDウォレットに移行させる際も、再デプロイなしで対応できます。各セッションは実行されたワークフローのバージョンを記録するため、どの規則が適用されたかを示すことができます。
AMLRにはその旨の記載はありません。受け入れ義務はAMLRではなく、eIDAS規則に定められています。
ウォレットだけではデューデリジェンスは完了しません。実質的支配者、目的、制裁対象者およびPEPスクリーニング、モニタリングは引き続き必要です。
Diditの現状: 5つのデジタルIDウォレットが本番環境で稼働中です。MitID(デンマーク)、Finnish Trust Network、Smart-ID(エストニア、ラトビア、リトアニア、ベルギー)、Mobile-ID(エストニア、リトアニア)、BankID Sweden。EUDIウォレットも近日対応予定です。ウォレットを持たない顧客向けには、書類確認を提供しています。
25%以上です。 第52条(1)は、株式、議決権、またはその他の所有権の25%以上を直接的または間接的に保有していることを所有権テストの基準としています。文言は「25%以上」であり、「25%を超える」ではありません。
見落とされがちな3つのポイント:
実質的支配者が見つからない場合は、その旨を記録し、代わりに上級管理職の確認を行います。中央登録簿は参照する必要がありますが、それだけでは不十分であり、不一致は14暦日以内に報告されます。
Diditの企業確認は、3つのティア(Lite、株主、UBO)で企業登録データを提供し、各所有者または役員に本人確認をリンクします。ティアの利用可能性は国によって異なります。
第26条(2)は、顧客情報の更新間隔の最大値を定めています。
これらは上限であり、目標ではありません。第26条(3)は、顧客の状況の変化、年間を通じて顧客に連絡する法的義務、または認識した関連事実といったイベントトリガーを追加しています。AMLAは、これらの期間を技術標準によって延長することはできないと述べています。
制裁対象者スクリーニングは別です。第26条(4)は、顧客および実質的支配者が対象となる金融制裁の対象であるかを定期的に確認するよう求めています。信用機関および金融機関は、新たな指定があった場合も確認する必要があります。
Diditのサポート内容:
各顧客のリスククラスとレビュー日はお客様が決定します。Diditがその決定を行うことはありません。
第18条は、義務対象事業体が、書面による合意、プロバイダー開始前の監督機関への通知、定期的な管理といった条件の下で、業務をサービスプロバイダーにアウトソースすることを許可しています。ただし、アウトソースされた業務に対する全責任はお客様に帰属します。
以下の6つの業務は決してアウトソースできません(第18条(3))。
Diditがお客様のために実行できる業務: 本人確認と書類確認、デジタルIDウォレット認証、登録簿検索と所有者確認、制裁対象者およびPEPスクリーニング、日次再スクリーニング、お客様が承認したルールに基づく取引モニタリング、報告書作成。
Recital 47は、お客様自身のスタッフが要件を実行する場合の第三者ソフトウェアやスクリーニングサービスの使用は、アウトソーシングではないと付け加えています。お客様のセットアップがこの境界線のどちらに該当するかは、弁護士に相談すべき問題です。AMLAのアウトソーシングガイドラインは2027年7月10日までに発表される予定です。
5年間です。 第77条は、顧客デューデリジェンス記録、取引記録、疑義評価を、取引関係の終了、一時的な取引、またはオンボーディング拒否から5年間保持することを義務付けています。記録は修正されてはなりません。5年が経過したら、個人データは削除されなければなりません。ただし、他の法律が適用される場合や、当局が特定のケースで最大5年間の延長を要求する場合は除きます。
この義務はお客様にあります。プロバイダーが記録を保管することはできますが、義務が移転することはありません。
Diditの対応:
注意点: 5年間は、チェックが実行された時点ではなく、関係が終了した時点から始まります。この点を考慮して保持期間を設定するか、記録を独自のアーカイブにエクスポートしてください。
チェックごとに、公開されている料金でお支払いいただきます。
企業確認、デジタルIDウォレット、取引モニタリングも使用量に応じて課金されます。すべてのモジュールの料金については、料金ページをご覧ください。
稼働までの道のりは短いです。
統合はAPIコール1回とWebhook1回です。展開にかかる時間は、お客様自身のポリシーと承認プロセスに依存します。これらは第18条に基づきお客様の責任となります。
business.didit.meで無料で開始するか、お問い合わせページからご相談ください。