Parte utilizadora da EUDI Wallet: registro, certificados e obrigações
Como se tornar parte utilizadora da EUDI Wallet: registro do Artigo 5b, certificados de acesso e de registro, pedidos OpenID4VP, o que pode solicitar, suas obrigações e um checklist para 24 de dezembro de 2027.

Em resumo
Uma parte utilizadora da carteira europeia de identidade digital (EUDI Wallet) é uma empresa ou um órgão público que se baseia em carteiras europeias de identidade digital (EUDI Wallets) para prestar um serviço, pedindo aos usuários que apresentem dados da carteira. Ela deve se registrar no Estado-Membro em que está estabelecida (Art. 5b(1)), declarar os dados que vai solicitar e obter um certificado de acesso que a autentica perante a carteira.[1][2]
- Empresas privadas reguladas que devem usar autenticação forte do usuário aceitam a carteira a pedido do usuário até 24 de dezembro de 2027. Microempresas e pequenas empresas estão isentas.[1]
- Você nunca pode solicitar mais atributos do que os que registrou.[1]
- A verificação dos certificados de registro pela carteira só se aplica a partir de 11 de agosto de 2028.[3]
Todo Estado-Membro da UE deve disponibilizar uma EUDI Wallet até 24 de dezembro de 2026 nos termos do eIDAS 2, Regulamento (UE) 2024/1183, que altera o Regulamento (UE) n.º 910/2014.[1] A carteira contém dados de identificação pessoal (PID) com nível de garantia (LoA) elevado. Uma parte utilizadora (RP) é normalmente um banco, uma seguradora, uma operadora de telecomunicações ou uma plataforma.
Se a identificação eletrônica (eID) é novidade para você, comece por o que é a verificação por eID.
O que a lei exige de uma parte utilizadora da EUDI Wallet
Três disposições do eIDAS alterado definem esse papel: o Artigo 5b estabelece o registro e as obrigações correspondentes, o Artigo 5f diz quem deve aceitar a carteira e o Artigo 5b(10) inclui os intermediários no âmbito de aplicação.[1]
Artigo 5b(1)Regulamento (UE) n.º 910/2014, alterado pelo Regulamento (UE) 2024/1183
"Caso uma parte utilizadora pretenda basear-se nas Carteiras Europeias de Identidade Digital para a prestação de serviços públicos ou privados por meio de interação digital, a parte utilizadora deve registrar-se no Estado-Membro em que está estabelecida."
Fonte: EUR-Lex, Regulamento (UE) 2024/1183[1]
O Artigo 5f responde se você deve aceitar a carteira:[1]
| Quem | Obrigação de aceitação | Prazo no texto |
|---|---|---|
| Órgãos do setor público | Quando a eID é exigida para um serviço online (Art. 5f(1)) | Verificar as regras nacionais |
| Entidades privadas obrigadas por lei ou por contrato a usar autenticação forte do usuário | Apenas a pedido voluntário do usuário (Art. 5f(2)) | 24 de dezembro de 2027 |
| Microempresas e pequenas empresas | Isentas do Art. 5f(2) | Nenhum |
| Plataformas online de muito grande dimensão | Quando exigem autenticação do usuário, apenas os dados mínimos (Art. 5f(3)) | Sem data própria |
Atenção
Os setores citados no artigo 5f(2) (bancos, energia, saúde, telecomunicações e outros) são exemplos. O que gera a obrigação é o dever de autenticação forte. O uso da carteira continua voluntário, e outras vias devem permanecer disponíveis (art. 5a(15)).[1]
Sobre intermediários, o artigo 5b(10) diz: "Os intermediários que atuam em nome das partes utilizadoras são considerados partes utilizadoras e não podem armazenar dados sobre o conteúdo da transação."[1]
Como se registrar como parte utilizadora da carteira europeia de identidade digital (EUDI Wallet)
Você se registra uma única vez, no Estado-Membro onde está estabelecido. O registro deve ser "eficaz em termos de custos e proporcional ao risco" e inclui, no mínimo, o seu Estado-Membro, nome, número de registro, dados de contato e "a utilização prevista das carteiras europeias de identidade digital, incluindo uma indicação dos dados a solicitar".[1] As regras detalhadas, previstas no Regulamento de Execução (UE) 2025/848, se aplicam a partir de 24 de dezembro de 2026.[2]
O Architecture and Reference Framework (ARF) acrescenta três pontos: o órgão de registro coleta dados "apenas para fins de transparência", sem autorização prévia; uma parte utilizadora "pode se registrar várias vezes"; e "a emissão de certificados de acesso a uma parte utilizadora registrada é obrigatória".[4]
1Defina cada caso de uso
O serviço e os atributos de que ele precisa.
2Registre-se no seu Estado-Membro
Identidade, contatos, uso previsto, dados solicitados.
3Receba um certificado de acesso
Obrigatório para toda parte utilizadora registrada.
Seu Estado-Membro emite certificados de registro
Receba um certificado de registro
Lista os atributos registrados.
Baseie-se no registro
Seu cadastro continua limitando o que você solicita.
4Desenvolva, teste e coloque em produção
Solicitações assinadas, verificação das respostas, uma via alternativa.
Registro segundo o artigo 5b e o Regulamento de Execução (UE) 2025/848, de forma simplificada.[1][2][4]
As estruturas nacionais variam (mais em Lançamento da EUDI Wallet por país e A EUDI Wallet da Alemanha):
| Estado-Membro | O que o governo diz |
|---|---|
| Alemanha | A organização se registra, é identificada e recebe um certificado de acesso e de registro para a organização e o caso de uso ("EUDI Wallet Hub DE"). O aplicativo estatal da carteira está previsto para o início de 2027.[7] |
| Dinamarca | A carteira, AltID, está sendo implementada em etapas. Seu atual registro de partes utilizadoras "ainda não é um registro de partes utilizadoras do eIDAS 2.0".[9] |
| Países Baixos | A NL Wallet pública está em desenvolvimento e segue a legislação nacional de implementação.[10] |
Certificados de acesso e certificados de registro
Dois certificados levam o seu registro para cada transação:[2][3][4]
| Certificado de acesso (WRPAC) | Certificado de registro | |
|---|---|---|
| O que é | "Um certificado para selos eletrônicos ou assinaturas eletrônicas que autentica e valida a parte utilizadora da carteira" | "Um objeto de dados que descreve a utilização prevista da parte utilizadora e indica os atributos" que ela registrou |
| Emitido por | Um prestador de certificados de acesso | Onde o Estado-Membro exigir |
| Obrigatório | Sim | Uma escolha do Estado-Membro |
| Norma | ETSI TS 119 475; o certificado folha para o identificador de cliente x509_hash do OpenID4VP | Enviado no parâmetro verifier_info da solicitação |
| A carteira verifica | Em toda apresentação, antes de exibir a solicitação | A partir de 11 de agosto de 2028 |
O considerando 6 do Regulamento de Execução (UE) 2026/1731 diz que a verificação "só deve aplicar-se a partir de 11 de agosto de 2028"; o texto dispositivo que ele acrescenta ao Regulamento de Execução (UE) 2024/2982 diz "O artigo 3(4) é aplicável a partir de 11 de agosto de 2028".[3] O artigo 5b(3) vincula você desde o início, com ou sem verificação pela carteira.[1]
- 30 de abril de 2024eIDAS 2Publicação do Regulamento (UE) 2024/1183.
- 24 de dezembro de 2026Prazo das carteirasAs regras de registro passam a se aplicar.
- 24 de dezembro de 2027AceitaçãoPartes utilizadoras privadas reguladas.
- 11 de agosto de 2028VerificaçõesCertificados de registro verificados; retrato no PID.
As datas que uma RP usa para planejar; veja Prazos da EUDI Wallet para 2026 e 2027.[1][2][3]
A solicitação: o que um verificador da EUDI Wallet envia
O PID é emitido como SD-JWT VC (um JSON Web Token com divulgação seletiva) ou no formato ISO/IEC mdoc.[3] Na ARF, o mdoc atende ao uso por proximidade e o SD-JWT VC ao uso remoto, e as carteiras suportam ambos (veja SD-JWT VC vs mdoc).[4] A lei fixa dois perfis de apresentação, um perfil ISO/IEC-mdoc e um perfil OpenID4VC-HAIP; a ARF lista estas combinações remotas:[3][4]
| Protocolo | Transporte | ARF v3.0.0 |
|---|---|---|
| OpenID for Verifiable Presentations (OpenID4VP) | Redirecionamentos e esquemas de URI personalizados | Suportado |
| OpenID4VP | W3C Digital Credentials API | Suportado |
| ISO/IEC 18013-7 | W3C Digital Credentials API | Suportado (Anexo C na lei) |
| ISO/IEC 18013-7 | Redirecionamentos e esquemas de URI personalizados | Opcional |
No mesmo dispositivo, o navegador entrega ao celular um link como openid4vp://, que abre a carteira. Em um computador, o site mostra um QR code. O ARF alerta que fluxos entre dispositivos com URI personalizado "são vulneráveis a ataques de phishing e de retransmissão" e recomenda, em vez disso, a Digital Credentials API.[4] Os detalhes no nível da requisição estão no guia do verificador OpenID4VP. A sequência abaixo mostra o caso no mesmo dispositivo. Com um QR code, o restante é idêntico:
Verifique sua identidade
Compartilhe seus dados a partir da sua carteira europeia de identidade digital (EUDI Wallet).
Continuar na sua carteira
Usar outro método
1Mesmo dispositivo: o botão entrega um link openid4vp:// à carteira. Os outros métodos continuam abertos.[1][4]
O Banco Exemplo solicita
- SobrenomeCompartilhado
- NomeCompartilhado
- Data de nascimentoCompartilhado
- EndereçoNão compartilhado
2A própria carteira informa o nome do seu serviço (Art. 5b(8)) e lista os atributos solicitados.[4]
Aprovar a solicitação
Compartilhe apenas o que você escolher.
Compartilhar
Recusar
3O usuário aprova ou recusa.[4]
Dados recebidos
4Seu serviço valida o que recebeu.[1]
Vídeo pendente: flow-eudi-openid4vp
Uma apresentação da carteira europeia de identidade digital (EUDI Wallet) via OpenID4VP, do início ao fim.
O que você pode solicitar
O registro é a forma como a lei garante a minimização de dados: "As partes utilizadoras não podem solicitar aos usuários que forneçam quaisquer dados além dos indicados" no seu registro (Artigo 5b(3)). As carteiras permitem a divulgação seletiva, e você não pode recusar pseudônimos quando o direito da União ou o direito nacional não exigir identificação (Artigo 5b(9)).[1]
Aquilo com que você pode contar é definido pelos atributos do PID no Regulamento de Execução (UE) 2024/2977, aqui relacionados aos dados do cliente exigidos pelo Regulamento Antilavagem de Dinheiro da UE (AMLR):[3][5]
| Dados de que você precisa | Atributo do PID | No PID |
|---|---|---|
| Nomes | family_name, given_name | Obrigatório |
| Data e local de nascimento | birth_date, birth_place | Obrigatório |
| Nacionalidade | nationality | Obrigatório |
| Número de identificação nacional | número administrativo pessoal | Opcional |
| Endereço | campos de endereço | Opcional |
| Número de identificação fiscal | Nenhum | Não consta do PID |
| Retrato | retrato | Opcional até 11 de agosto de 2028 |
O retrato é opcional no PID até 11 de agosto de 2028,[3] então não conte com uma comparação facial com o retrato da carteira antes dessa data; planeje outra via. O artigo 22(6)(b) do AMLR aceita a identificação eletrônica de nível substancial ou elevado.[11] O projeto final de normas técnicas de regulamentação da Autoridade de Combate à Lavagem de Dinheiro (AMLA) previsto no artigo 28(1) do AMLR (30 de setembro de 2026, enviado à Comissão, ainda não é lei) diz que isso "inclui as Carteiras Europeias de Identidade Digital" e que os atributos ausentes são obtidos "por outros meios".[12]
Listas de confiança e as verificações que você executa
O Regulamento de Execução (UE) 2024/2980 rege as notificações que os Estados-Membros fazem sobre o ecossistema da carteira, e a ARF v3.0.0 obtém as âncoras de confiança das Listas de Confiança (ETSI TS 119 612) e das Listas de Entidades Confiáveis (ETSI TS 119 602).[4][6] A carteira as usa para verificar seu certificado de acesso; você as usa para verificar o emissor do PID.
O artigo 5b(9) torna você "responsável por realizar o procedimento de autenticação e validação" do PID.[1] Na ARF, a carteira autentica você, compara a solicitação com o seu registro e consulta o usuário; em seguida, você verifica a assinatura, verifica a revogação e verifica a vinculação ao dispositivo, para que uma credencial copiada ou reproduzida seja rejeitada.[4]
Mostra seu nome e os atributos
Uma apresentação remota simplificada, com base na seção 6.6.3 da ARF v3.0.0.[4]
Suas obrigações: sem rastreamento, sem pedir dados em excesso
Os provedores de carteira garantem a "não observabilidade" (considerando 32), e os emissores de atestados não podem rastrear, vincular ou correlacionar o uso sem o consentimento explícito do usuário (art. 5a(16)).[1] Os deveres que recaem sobre você:
| Dever | Artigo | Na prática |
|---|---|---|
| Solicitar apenas dados registrados | 5b(3) | Um conjunto de atributos por caso de uso |
| Identificar-se para o usuário | 5b(8) | Seu nome aparece na carteira |
| Autenticar e validar o PID | 5b(9) | Assinatura, revogação, vinculação |
| Aceitar pseudônimos quando a identificação não for exigida | 5b(9) | Nada de PID completo para um serviço que não precisa dele |
| Os intermediários não armazenam o conteúdo das transações | 5b(10) | Verifique o seu provedor |
| Mantenha outras vias de acesso | 5a(15) | A carteira acrescenta uma via |
Nota
Os usuários têm um painel com as partes utilizadoras com as quais compartilharam dados e, a partir dele, podem solicitar o apagamento ou denunciar uma parte utilizadora à autoridade de proteção de dados (Artigo 5a(4)(d)).[1]
Quanto custa se tornar uma parte utilizadora
A carteira deve ser gratuita para pessoas físicas (Artigo 5a(13)). Para as partes utilizadoras, o Regulamento exige apenas que o registro seja "eficiente em termos de custos e proporcional ao risco" (Artigo 5b(2)).[1]
O que se sabe em 5 de outubro de 2026
As fontes oficiais deste guia não publicam nenhuma tabela de taxas para o registro ou para os certificados de acesso. O único número oficial é o da Alemanha: sua lei da carteira estima cerca de €13.5 milhões em custo único e €1.1 milhão por ano para as empresas, além de uma economia anual de cerca de €121.7 milhões para a administração pública.[8]
Checklist de preparação antes de dezembro de 2027
A Itália informou 10.1 milhões de ativações da IT-Wallet até 17 de fevereiro de 2026,[13] e, segundo a Euronews (15 de setembro de 2026), vários Estados-Membros estão atrasados em relação ao cronograma.
- Confirme se o Artigo 5f(2) se aplica a você.[1]
- Mapeie os seus dados de due diligence para os atributos PID e defina uma fonte para cada lacuna.[12]
- Registre cada caso de uso e obtenha um certificado de acesso.[4]
- Escolha os seus perfis: OpenID4VC-HAIP, ISO/IEC-mdoc ou ambos.[3]
- Implemente verificações de assinatura, revogação e vinculação ao dispositivo.[4]
- Prefira a Digital Credentials API para fluxos entre dispositivos.[4]
- Teste em um sandbox nacional onde houver um, como o da Alemanha.[7]
- Mantenha uma via por documento para usuários sem carteira.[1]
Como a Didit ajuda você a se preparar para a carteira europeia de identidade digital (EUDI Wallet)
A aceitação da EUDI Wallet chega em breve à Didit, no mesmo workflow dos eIDs nacionais e dos documentos que você já pode usar hoje.
Cinco eIDs nacionais estão em produção em sete países por meio de carteiras de identidade digital: MitID, BankID Sweden, o Finnish Trust Network, Smart-ID e Mobile-ID. Ative-os no console em Workflows, na etapa ID Verification, em Countries e depois em Wallets accepted. Cada um retorna o nome completo, a data de nascimento, um identificador do esquema (por exemplo, o personnummer sueco; o MitID retorna um identificador pseudonimizado, não o número CPR), o nível de garantia declarado pelo esquema e uma verificação de assinatura.[14] Os usuários que não têm um recorrem à captura de documento com leitura do chip NFC, prova de vida e comparação facial: uma verificação KYC completa custa $0.33, a verificação NFC $0.15 e a triagem AML $0.20. Compare os esquemas na página de verificação de eID e em esquemas de eID por país; os preços das carteiras estão na página de preços.
A Didit oferece
- Logins com eID nacional e a via por documento em um único workflow
- Triagem AML e a evidência de cada verificação
- Aceitação da EUDI Wallet, em breve
Fica com você
- O seu registro como parte utilizadora e os atributos declarados
- Se o Artigo 5f(2) se aplica a você
- A avaliação de risco e a decisão de onboarding
Planeje com a gente a implantação da carteira europeia de identidade digital (EUDI Wallet)
Conte quais são seus mercados e casos de uso, e comece hoje com eIDs nacionais e documentos.
Pontos principais
- Os certificados de acesso são obrigatórios. Os certificados de registro são uma escolha de cada Estado-Membro, e a verificação deles pela carteira se aplica a partir de 11 de agosto de 2028.
- As partes que confiam privadas reguladas aceitam a carteira até 24 de dezembro de 2027, a pedido do usuário.
- O PID não tem número de identificação fiscal, e o endereço e o retrato são opcionais: mantenha outra via.
Perguntas frequentes
O que é uma parte utilizadora da carteira europeia de identidade digital (EUDI Wallet)?
Uma empresa ou órgão público que confia na EUDI Wallet para prestar um serviço, pedindo aos usuários que apresentem dados dela. O Artigo 5b exige que ela se registre antes.[1]
Onde me registro como parte que confia?
No Estado-Membro onde sua organização está estabelecida, e não em cada país onde seus usuários vivem. O registro indica quem você é e os dados que pretende solicitar.[1]
Qual é a diferença entre um certificado de acesso e um certificado de registro?
O certificado de acesso autentica você perante a carteira em cada apresentação, e toda parte utilizadora registrada recebe um. O certificado de registro descreve o uso pretendido e os atributos registrados. Os Estados-Membros decidem se o emitem.[2][4]
Quando as carteiras devem verificar os certificados de registro?
A partir de 11 de agosto de 2028, data de aplicação que o Regulamento de Execução (UE) 2026/1731 fixa para o Artigo 3(4) do Regulamento de Execução (UE) 2024/2982.[3] A regra de que você só pode solicitar dados registrados se aplica desde o início.[1]
Minha empresa precisa aceitar a EUDI Wallet até dezembro de 2027?
Somente se uma lei ou um contrato exigir que você use autenticação forte do usuário para identificação online, e se você não for uma microempresa ou pequena empresa. Nesse caso, você a aceita até 24 de dezembro de 2027, quando um usuário pedir para usá-la.[1]
Quais protocolos preciso suportar?
A lei define dois perfis de apresentação: o OpenID4VC-HAIP, baseado no OpenID4VP, e um perfil ISO/IEC-mdoc que usa a ISO/IEC 18013-7 para fluxos remotos.[3] O ARF também lista os dois sobre a W3C Digital Credentials API.[4]
Posso pedir o endereço ou o número de identificação fiscal do usuário?
Somente se você os tiver registrado. O endereço é opcional no PID e o número de identificação fiscal não faz parte dele, então planeje outra fonte.[1][5]
Uma apresentação da EUDI Wallet basta para a diligência devida em relação ao cliente do AMLR?
O Artigo 22(6)(b) do AMLR aceita eID de nível substancial ou elevado, e o projeto final de normas técnicas de regulamentação da AMLA diz que isso inclui as EUDI Wallets.[11][12] Essas normas ainda não são lei, e os atributos ausentes devem vir de outros meios.[12]
Posso usar um intermediário?
Sim. O Artigo 5b(10) diz que um intermediário que atua em seu nome é considerado parte utilizadora e não pode armazenar dados sobre o conteúdo da transação.[1] Pergunte ao órgão de registro nacional como incluí-lo no seu registro.
Quanto custa o registro como parte que confia?
O Regulamento exige que o registro tenha boa relação custo-benefício e seja proporcional ao risco.[1] As fontes oficiais deste guia não publicam nenhuma tabela de taxas para o registro ou para os certificados de acesso em 5 de outubro de 2026. O único valor oficial que encontramos é a estimativa da Alemanha para sua lei da carteira como um todo: cerca de €13.5 milhões de custo único e €1.1 milhão por ano para as empresas.[8]
Fontes
- Regulamento (UE) 2024/1183 (eIDAS 2), EUR-Lex, Jornal Oficial de 30 de abril de 2024. Artigos 5a, 5b, 5d, 5f e considerando 32.
- Regulamento de Execução (UE) 2025/848 relativo ao registro das partes utilizadoras das carteiras, EUR-Lex, Jornal Oficial de 7 de maio de 2025.
- Regulamento de Execução (UE) 2026/1731, EUR-Lex, Jornal Oficial de 22 de julho de 2026 (formatos, perfis, retrato, verificações de certificados de registro).
- Architecture and Reference Framework v3.0.0, Comissão Europeia, 23 de julho de 2026.
- Regulamento de Execução (UE) 2024/2977 relativo aos dados de identificação pessoal, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
- Regulamento de Execução (UE) 2024/2980 relativo às notificações sobre o ecossistema de carteiras, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
- Perguntas frequentes sobre a EUDI Wallet, governo federal alemão, consultado em 5 de outubro de 2026.
- Digitale Identitätengesetz, primeira leitura, Bundestag alemão, 23 de setembro de 2026.
- eIDAS2 e a carteira de identidade digital, Agência Dinamarquesa para o Governo Digital, consultado em 5 de outubro de 2026.
- Carteira de identidade, governo dos Países Baixos (NL Digital Government), consultado em 5 de outubro de 2026.
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, artigo 22(6).
- Relatório final, projeto de RTS nos termos do artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026 (projeto final, não é lei).
- IT-Wallet ultrapassa 10 milhões de ativações, Departamento para a Transformação Digital da Itália, 17 de fevereiro de 2026.
- Carteiras de identidade digital, documentação da Didit.
Mais sobre como aceitar a carteira na página da EUDI Wallet e em eIDAS 2 explicado.
Comece pelas eIDs que seus usuários já têm
Execute eIDs nacionais e a rota por documento em um único fluxo enquanto a carteira europeia de identidade digital (EUDI Wallet) é implantada.
Artigos relacionados
- Integração com Cl@ve na Espanha: quem pode se conectar e o que usar no lugar
- Verificação PhilSys: como as empresas checam a National ID
- Verificador OpenID4VP: aceitar a carteira europeia de identidade digital (EUDI Wallet)
- Entenda o regulamento eIDAS e as mudanças trazidas pelo eIDAS 2 (2024/1183)
- API do Smart-ID: guia para desenvolvedores da RP API v3
- Identidade digital nacional no mundo: modelos, líderes, padrões