Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 3 de outubro de 2026

AMLR e a Carteira EUDI: quando você deve aceitá-la e o que resta

O dever de aceitar a Carteira de Identidade Digital da UE está no Artigo 5f(2) do eIDAS, não no AMLR. Quem ele vincula, as datas confirmadas e calculadas, o que uma carteira cobre do Artigo 22 e qual diligência ainda permanece.

Por DiditAtualizado
amlr-eudi-wallet-acceptance-cover.png

Em resumo

A questão da carteira EUDI da AMLR tem uma resposta em duas partes. O dever de aceitar a Carteira Europeia de Identidade Digital (EUDI) está no Artigo 5f(2) do Regulamento eIDAS, não no Regulamento da União Europeia contra a Lavagem de Dinheiro (AMLR). Ele vincula grandes empresas privadas que devem usar autenticação forte do utilizador, 36 meses após os atos de implementação da carteira.[2] De acordo com o Artigo 22(6) da AMLR, uma carteira digital é um meio válido de verificação de identidade.[1] Isso não conclui a devida diligência do cliente.

  • Prazo de aceitação, calculado: 24 de dezembro de 2027.
  • Uma carteira digital abrange atributos de identidade. Beneficiários finais, propósito, triagem e monitoramento permanecem.[1]

Última revisão: 2 de outubro de 2026 · Não é aconselhamento jurídico

O Regulamento (UE) 2024/1183, conhecido como eIDAS 2, cria a carteira digital e estabelece quem deve aceitá-la.[2] A AMLR, Regulamento (UE) 2024/1624, aplica-se a partir de 10 de julho de 2027 e define como uma entidade obrigada verifica um cliente.[1] Muitas páginas misturam os dois e afirmam que a AMLR torna a carteira digital obrigatória a partir de julho de 2027. Seu texto operacional não diz isso.

Este guia separa os dois deveres, marca quais datas são calculadas e mostra o que uma carteira digital abrange do conjunto de dados do Artigo 22. Para a regulamentação mais ampla, comece com AMLR explicada.

O que é a Carteira Europeia de Identidade Digital sob o eIDAS 2

O eIDAS 2 altera o Regulamento (UE) n.º 910/2014, o Regulamento eIDAS sobre identificação eletrónica (eID).[2] Seu novo Artigo 5a impõe o primeiro dever aos Estados-Membros, não às empresas.

Artigo 5a(1)Regulamento (UE) n.º 910/2014, conforme alterado pelo Regulamento (UE) 2024/1183

"cada Estado-Membro deve fornecer pelo menos uma Carteira Europeia de Identidade Digital no prazo de 24 meses a contar da data de entrada em vigor dos atos de execução referidos no n.º 23 do presente artigo e no artigo 5.º-C, n.º 6."

Fonte: EUR-Lex, Regulamento (UE) 2024/1183[2]

De acordo com o Artigo 5a(5)(d) do eIDAS, as carteiras digitais devem "cumprir os requisitos estabelecidos no Artigo 8 no que diz respeito ao nível de garantia elevado".[2] Esse nível é importante para a AMLR, conforme mostrado abaixo.

Ainda não conhecido

Não verificamos o status de lançamento de cada carteira digital nacional em 2 de outubro de 2026. Verifique cada Estado-Membro em que você realiza integração.

Onde reside a obrigação de aceitação da carteira digital EUDI: Artigo 5f(2) do eIDAS, não a AMLR.

O dever das empresas privadas de aceitar a carteira digital é uma frase no eIDAS.

Artigo 5f(2)Regulamento (UE) n.º 910/2014, conforme alterado pelo Regulamento (UE) 2024/1183

"Quando as partes que confiam e fornecem serviços, com exceção de microempresas e pequenas empresas [...], são obrigadas pela legislação da União ou nacional a utilizar autenticação forte do usuário para identificação online ou quando a autenticação forte do usuário para identificação online é exigida por obrigação contratual, incluindo nas áreas de transporte, energia, banca, serviços financeiros, segurança social, saúde, água potável, serviços postais, infraestruturas digitais, educação ou telecomunicações, essas partes que confiam devem, o mais tardar 36 meses a contar da data de entrada em vigor dos atos de execução referidos no Artigo 5.º-A, n.º 23, e no Artigo 5.º-C, n.º 6, e apenas mediante pedido voluntário do usuário, aceitar igualmente as Carteiras Europeias de Identidade Digital que são fornecidas em conformidade com o presente regulamento."

Fonte: EUR-Lex, Regulamento (UE) 2024/1183[2]

A AMLR funciona de forma diferente. O Artigo 22(6) afirma que a verificação é feita "por um dos seguintes meios", um documento de identidade ou identificação eletrônica.[1] A frase sobre a aceitação está num considerando, que explica a lei, mas não é um artigo operacional.

Considerando 66Regulamento (UE) 2024/1624

"A identificação eletrónica, tal como estabelecida nesse Regulamento, deve ser tida em conta e aceite pelas entidades obrigadas para o processo de identificação do cliente."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

eIDAS

Um dever de aceitar

  • Vincula grandes partes privadas que confiam
  • Desencadeado por autenticação forte do utilizador
  • Vigora a partir dos atos de implementação da carteira

Artigo 5f(2) eIDAS

AMLR

Um meio de verificação

  • Vincula toda entidade obrigada
  • Acionado pela devida diligência do cliente
  • Aplica-se a partir de 10 de julho de 2027

Artigo 22(6) AMLR

Duas leis, dois deveres diferentes.[1][2]

Atenção

"A partir de julho de 2027, toda entidade obrigada deve aceitar a carteira sob a AMLR" não é o que o texto operativo diz.

Quem deve aceitar a carteira digital, e a partir de quando

O Artigo 5f(2) é uma lista de condições. Todas elas devem ser cumpridas.[2]

CondiçãoO que o Artigo 5f(2) diz
QuemPartes privadas que confiam e prestam serviços, em serviços bancários e financeiros, entre outras áreas.
Quem está isentoMicro e pequenas empresas.
GatilhoA legislação da União, a legislação nacional ou um contrato exigem "autenticação forte do usuário para identificação online".
De quem é a escolha"somente mediante solicitação voluntária do usuário". O cliente decide se apresenta uma carteira digital.
Prazo"o mais tardar 36 meses" a partir da entrada em vigor dos atos de execução.
  1. 24 de dezembro de 2024Início da contagemOs primeiros regulamentos de implementação da carteira entram em vigor.[4]
  2. 30 de setembro de 2026Rascunho da AMLAO rascunho final dos padrões equipara as carteiras digitais a eID qualificada. Não é lei.[3]
  3. 24 de dezembro de 2026Prazo para as carteiras digitaisCalculado: 24 meses para os Estados-Membros.[2]
  4. 10 de julho de 2027AMLR se aplicaO Artigo 22(6) vincula as entidades obrigadas.[1]
  5. 24 de dezembro de 2027AceitaçãoCalculado: 36 meses sob o Artigo 5f(2).[2]

Os dois prazos de dezembro são calculados.

Apenas o ponto de partida é confirmado em um texto legislativo. O Regulamento de Execução (UE) 2024/2977 da Comissão, um dos primeiros atos de execução da carteira, foi publicado no Jornal Oficial em 4 de dezembro de 2024 e entrou em vigor no vigésimo dia seguinte: 24 de dezembro de 2024.[4]

Contamos a partir da entrada em vigor desse ato: 24 meses dão 24 de dezembro de 2026 para os Estados-Membros, e 36 meses dão 24 de dezembro de 2027 para aceitação privada.[2] Ambas as datas são nossa computação e baseiam-se nesse ponto de partida. A Comissão apenas fornece o ano: ela afirma que o quadro "determina que os Estados-Membros forneçam Carteiras de Identidade Digital da UE (eID) aos cidadãos até o final de 2026".[5] Nenhuma fonte primária que lemos menciona o segundo dia.

Ainda não conhecido

Em 2 de outubro de 2026, os textos não esclarecem se o onboarding de diligência do cliente conta como "autenticação forte de usuário para identificação online" para uma determinada entidade obrigada. Busque aconselhamento sobre este ponto.

Veja também nosso guia para prazos do eIDAS 2.

Como a Carteira EUDI se relaciona com o Artigo 22(6) da AMLR e os níveis de garantia

No Artigo 22(6), o ponto (a) é o documento de identidade e o ponto (b) é a via eletrônica.

Artigo 22(6)(b)Regulamento (UE) 2024/1624

"a utilização de meios de identificação eletrónica que satisfaçam os requisitos do Regulamento (UE) n.º 910/2014 no que respeita aos níveis de garantia 'substancial' ou 'elevado' e os serviços de confiança qualificados relevantes, tal como previsto nesse Regulamento."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

O nível mínimo é substancial. As carteiras digitais devem atender ao nível de garantia alto, então elas o superam.[2]

A AMLA, Autoridade para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo da UE, afirma isso diretamente em seus rascunhos finais de padrões técnicos regulatórios (RTS) sobre devida diligência do cliente, datados de 30 de setembro de 2026. A eID qualificada "inclui as Carteiras de Identidade Digital Europeias", e os meios de eID e serviços de confiança qualificados "devem ser usados sempre que possível".[3]

Esse rascunho não é lei. A AMLA o submeteu à Comissão, e suas disposições "só se tornarão definitivas após publicação no Jornal Oficial".[6][7] Veja os padrões finais de devida diligência do cliente da AMLA.

O Considerando 66 da AMLR acrescenta que o uso de eID "pode reduzir, quando medidas apropriadas de mitigação de risco estiverem em vigor, o nível de risco para o padrão ou mesmo baixo".[1]

O que uma carteira digital fornece em relação aos pontos de dados do Artigo 22

O Artigo 22(1)(a) fixa os dados a serem coletados sobre uma pessoa natural.[1] A ficha informativa da AMLA diz que todos esses pontos de dado devem ser verificados, não apenas coletados.[7] O Anexo I do rascunho final os mapeia para atributos de carteira, com base no Regulamento de Execução (UE) 2024/2977.[3]

Ponto de dado do Artigo 22(1)(a)Atributo no rascunho do Anexo I
Todos os nomes e sobrenomesfamily_name, given_name
Local e data completa de nascimentobirth_place, birth_date
Nacionalidadesnationality
Local de residência habitualOs campos de endereço de residência
Número de identificação nacional, quando aplicávelNúmero administrativo pessoal, quando aplicável

Ponto de dado do Artigo 22(1)(a) e os atributos listados no rascunho.[1][3]

Duas regras no rascunho estabelecem os limites:

  • Suficiente para o que ela carrega. Onde a verificação utiliza um meio do Artigo 22(6)(b), "nenhum pontos de dados adicionais precisa ser obtido e verificado por meio de informações adicionais".[3]
  • As lacunas são sua responsabilidade. Quando o eID não possui um atributo exigido, "a entidade obrigada deve tomar medidas para obter e verificar os atributos ausentes por outros meios".[3]

Portanto, mapeie o que cada apresentação retorna em relação ao Artigo 22(1), campo por campo, conforme estabelecido na verificação de identidade AMLR.

Por que uma carteira digital sozinha não completa a devida diligência

Identificar o cliente é a primeira medida do Artigo 20(1).[1] As outras medidas são deveres separados, e a apresentação de uma carteira digital as deixa intocadas.

Medida de devida diligênciaArtigo AMLRCoberto por uma carteira digital
Identificar e verificar o cliente20(1)(a), 22Sim, para os atributos que ela possui
Beneficiários finais e a estrutura de propriedade20(1)(b)Não
Finalidade do relacionamento; origem dos fundos quando necessário20(1)(c), 25Não
Verificação de sanções financeiras direcionadas20(1)(d)Não
Status de pessoa politicamente exposta (PEP)20(1)(g)Não
Classificação de risco do cliente20(2)Não. A decisão sobre a classificação de risco do cliente não pode ser terceirizada (Artigo 18(3)(c))
Monitoramento contínuo20(1)(f), 26Não
Pessoa agindo em nome do cliente20(1)(i)Sua identidade, sim. Sua autoridade para agir, não

As medidas do Artigo 20(1) e o que uma apresentação de carteira digital resolve.[1]

Veja AMLR beneficiário final para a regra dos 25% e monitoramento contínuo sob o Artigo 26 para os períodos de atualização.

Esquemas nacionais de eID que já existem

A carteira digital não é a única rota eletrônica. O Artigo 22(6)(b) fala de meios de identificação eletrônica em geral.[1] O rascunho final da AMLA abrange meios de eID “independentemente de serem notificados nos termos do Artigo 9 desse Regulamento ou não, desde que cumpram os requisitos dos níveis de garantia ‘substancial’ ou ‘alto’ [...]”.[3]

Nessa leitura, um esquema nacional com nível de garantia substancial ou alto pode realizar a rota eletrônica antes da chegada de qualquer carteira digital. Os atributos do Artigo 22(1) que faltarem devem ser obtidos e verificados “por outros meios”.[3]

Atenção

Nem a AMLR nem o rascunho final listam quais serviços de confiança qualificados são “relevantes”. Pergunte a cada esquema qual é o seu nível de garantia por escrito.

O que fazer para clientes sem uma carteira digital

Alguns clientes não terão uma carteira digital ou um eID qualificado. A AMLR mantém o documento de identidade como outro meio, de acordo com o Artigo 22(6)(a).[1]

Verificações remotas de documentos são o caminho alternativo no rascunho final da AMLA. O Artigo 7(1) do rascunho o permite quando não se pode “razoavelmente esperar que uma pessoa apresente o documento de identidade, passaporte ou equivalente em um contexto presencial e não tenha acesso a meios de identificação eletrônica e serviços de confiança qualificados relevantes”.[3] Duas condições se seguem:

  • Salvaguardas. Controles de que a pessoa que apresenta o documento é seu titular e cópias com registro de data e hora.[3]
  • Justificativa. As empresas “deverão ser capazes de justificar por que o cliente não pôde ser verificado pelos métodos mencionados no Artigo 22(6)”.[3]

O rascunho acrescenta que as empresas “podem continuar a usar as ferramentas de integração remota existentes que atendam a esses requisitos”.[3] A forma como os supervisores tratarão um cliente que possui uma carteira digital e se recusa a usá-la estava em aberto em 2 de outubro de 2026.

1Ofereça a via eletrônica primeiro

Uma carteira digital ou um eID nacional em nível substancial ou alto.

O cliente pode usar uma carteira digital ou eID qualificado

Sim

Verifique com a carteira digital

Mapeie os atributos para o Artigo 22(1). Obtenha os atributos ausentes por outros meios.

Não

Verifique com um documento

Presencialmente, ou remotamente com salvaguardas. Registre o motivo pelo qual esta via foi utilizada.

2Execute o restante da devida diligência

Beneficiários finais, propósito, triagem de sanções e PEP, classificação de risco do cliente.

3Decida e mantenha os registros

A decisão de integração permanece com a entidade obrigada.

4Monitore o relacionamento

Atualize as informações do cliente dentro dos períodos do Artigo 26.

Integração priorizando a carteira digital com um fallback de documento.[1][3]

Como a Didit ajuda com carteiras digitais e o restante da devida diligência

A Didit executa a via eletrônica, a via de documentos e as outras verificações em um único fluxo de trabalho. A página da solução AMLR mapeia cada verificação para seu artigo, e o guia AMLR na documentação mostra a configuração.

Carteiras digitais hoje. Cinco carteiras de identidade digital estão em produção: MitID (Dinamarca), Finnish Trust Network, Smart-ID (Estônia, Letônia, Lituânia, Bélgica), Mobile-ID (Estônia, Lituânia) e BankID Suécia. O suporte para a Carteira de Identidade Digital da UE (EUDI) estará disponível em breve; não está em produção hoje. Confirme com um advogado quais esquemas atingem o nível de garantia que você precisa.

O fallback. Clientes sem carteira digital passam para a verificação de documentos com leitura de chip, prova de vida e correspondência facial, no mesmo fluxo de trabalho.

O restante da devida diligência. A triagem AML contra mais de 1.300 listas de sanções, PEP e listas de observação custa US$ 0,20 por verificação, e o monitoramento contínuo verifica novamente diariamente por US$ 0,07 por pessoa por ano. A verificação de empresas vincula as verificações de identidade a cada proprietário ou diretor, e os questionários contêm modelos para a origem dos fundos e o propósito. Uma verificação completa de Know Your Customer (KYC) custa US$ 0,33 e você pode começar gratuitamente. Veja os preços.

A Didit oferece

  • Verificação por carteira de identidade digital, com documentos como fallback
  • Triagem de sanções e PEP, reverificada diariamente
  • Questionários, verificação de empresas e um registro de cada verificação

Permanece com você

  • A rota que cada cliente percorre e sua justificativa
  • A classificação de risco do cliente e a decisão de integração
  • A responsabilidade: você "permanecerá totalmente responsável"[1]

Coloque carteiras e documentos em um fluxo de integração

Ofereça primeiro uma carteira de identidade digital, volte para a verificação de documentos e execute a triagem no mesmo fluxo de trabalho.

Comece grátisFale conosco

Principais conclusões

  • O dever de aceitar a carteira digital está no Artigo 5f(2) do eIDAS. No AMLR, a aceitação do eID aparece apenas no considerando 66.
  • Datas calculadas: carteiras devidas até 24 de dezembro de 2026, aceitação privada até 24 de dezembro de 2027.
  • Uma carteira digital abrange atributos de identidade. A identificação do beneficiário final, a finalidade, a origem dos fundos, a triagem, o perfil de risco e o monitoramento permanecem.
  • O documento de identidade permanece como o outro meio de verificação.

Perguntas frequentes

O AMLR exige que as entidades obrigadas aceitem a Carteira Europeia de Identidade Digital?

Não em seu texto operacional. O Artigo 22(6) lista a identificação eletrônica como um dos dois meios de verificação, e apenas o considerando 66 afirma que o eID "deve ser levado em consideração e aceito".[1] O dever de aceitar a carteira digital está no Artigo 5f(2) do Regulamento eIDAS, com suas próprias condições.[2]

A partir de que data as empresas privadas devem aceitar a carteira digital?

O mais tardar 36 meses após a entrada em vigor dos atos de execução da carteira.[2] O primeiro desses atos entrou em vigor em 24 de dezembro de 2024, o que dá 24 de dezembro de 2027.[4] Essa data é nosso cálculo, não uma data impressa no Regulamento.

Quais empresas estão fora do dever de aceitação da carteira digital?

Microempresas e pequenas empresas estão excluídas. O dever também se aplica apenas quando a legislação da União, a legislação nacional ou um contrato exige autenticação forte do utilizador para identificação online, e somente quando o utilizador solicita o uso de uma carteira digital.[2]

A verificação da carteira digital completa a devida diligência do cliente?

Não. Uma carteira digital verifica os atributos de identidade que ela carrega. O Artigo 20(1) também exige a identificação do beneficiário final, a finalidade do relacionamento, uma verificação de sanções, o status de pessoa politicamente exposta e o monitoramento contínuo.[1] Atributos que a carteira digital não possui devem ser obtidos e verificados por outros meios, de acordo com o rascunho final da AMLA.[3]

Os esquemas nacionais de eID contam, ou apenas a carteira da UE?

De acordo com o rascunho final da AMLA, os esquemas nacionais contam se atingirem um nível substancial ou alto, "independentemente de serem notificados nos termos do Artigo 9" do Regulamento eIDAS.[3] O rascunho é datado de 30 de setembro de 2026 e ainda não é lei.[6]

Ainda podemos verificar clientes com um documento de identidade após a chegada das carteiras digitais?

Sim. O documento de identidade é um dos dois meios no Artigo 22(6).[1] Para integração remota, o rascunho final da AMLA mantém as verificações de documentos para clientes que não podem comparecer pessoalmente e não possuem um eID qualificado, e a empresa deve justificar a escolha.[3]

A integração conta como autenticação forte do utilizador para identificação online?

Isso não foi resolvido em 2 de outubro de 2026. O Artigo 5f(2) é acionado por uma exigência legal ou contratual para usar autenticação forte do usuário para identificação online.[2] Os textos não dizem se a integração de diligência quanto à clientela atende a esse teste. Procure aconselhamento antes de confiar em qualquer uma das leituras.

Por quanto tempo devemos manter os dados de uma verificação de carteira digital?

Cinco anos. O Artigo 77 abrange documentos e informações obtidos na devida diligência do cliente, "incluindo informações obtidas por meio de meios de identificação eletrônica", por 5 anos a partir do término da relação de negócio ou da transação ocasional. Depois disso, os dados pessoais devem ser excluídos.[1]

Fontes

  1. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
  2. Regulamento (UE) 2024/1183 que altera o Regulamento (UE) n.º 910/2014 (eIDAS 2), EUR-Lex.
  3. Relatório Final, projeto de padrões técnicos regulatórios ao abrigo do Artigo 28(1) da AMLR, AMLA, 30 de setembro de 2026.
  4. Regulamento de Execução (UE) 2024/2977 da Comissão, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
  5. Regulamento Europeu da Identidade Digital, página de política, Comissão Europeia.
  6. AMLA finaliza padrões-chave para o setor privado, comunicado de imprensa da AMLA, 1 de outubro de 2026.
  7. Ficha informativa sobre os padrões técnicos regulatórios ao abrigo do Artigo 28(1) da AMLR, AMLA, setembro de 2026.

Uma carteira digital encurta uma etapa da devida diligência. As outras etapas, e as decisões, permanecem onde a AMLR as coloca. O mapa completo de requisitos e verificações está na página da solução AMLR.

Construa o restante da devida diligência em torno da carteira digital

Configure verificações de identidade, triagem, questionários e monitoramento, e mantenha as evidências de cada um.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Carteira AMLR EUDI: quem deve aceitá-la e a partir de quando