Onboarding remoto com eID no AMLR: regras e plano de implementação
Onboarding remoto no AMLR a partir de julho de 2027: Artigo 22(6), projeto final da AMLA com eID em primeiro lugar, orientações da EBA, regras nacionais, a lacuna de KYC que uma carteira deixa e um plano de implementação.

Em resumo
O onboarding remoto no âmbito do Regulamento de Combate à Lavagem de Dinheiro da UE (AMLR) se apoia em duas vias: um documento de identidade ou a identificação eletrônica (eID) com nível de garantia substancial ou elevado.[1] O projeto final de normas da Autoridade de Combate à Lavagem de Dinheiro (AMLA), datado de 30 de setembro de 2026, diz que a eID deve ser usada sempre que possível e mantém a verificação remota de documentos como alternativa que a empresa precisa ser capaz de justificar.[2]
- O AMLR se aplica a partir de 10 de julho de 2027.[1]
- O texto da AMLA é um projeto final enviado à Comissão Europeia e ainda não é lei.[3]
- Uma eID cobre atributos de identidade. Lacunas como o endereço, e o restante da diligência devida, continuam sendo sua responsabilidade.[1][2]
Onboarding remoto significa verificar a identidade de um novo cliente sem encontrá-lo pessoalmente. Pelo AMLR, Regulamento (UE) 2024/1624, a entidade obrigada verifica a identidade com um documento de identidade e, quando pertinente, fontes confiáveis e independentes, ou com uma eID nos níveis eIDAS substancial ou elevado.[1] O projeto final de normas técnicas de regulamentação (RTS) da AMLA sobre diligência devida do cliente (CDD) coloca a eID em primeiro lugar sempre que possível e permite a verificação remota de documentos caso a caso, mediante justificativa.[2]
Este guia aborda cada texto, as regras nacionais atuais, o que uma eID ou a carteira europeia de identidade digital (EUDI Wallet) deixa de fora do Know Your Customer (KYC) e um plano de implementação. Contexto: AMLR explicado.
Onboarding remoto no AMLR: o que diz o Regulamento
O AMLR foi publicado no Jornal Oficial em 19 de junho de 2024 e se aplica a partir de 10 de julho de 2027, ou de 10 de julho de 2029 para as entidades obrigadas do artigo 3(3)(n) e (o).[1]
Artigo 22(6)Regulamento (UE) 2024/1624
"As entidades obrigadas devem obter as informações, os documentos e os dados necessários para a verificação da identidade do cliente e de qualquer pessoa que pretenda agir em seu nome por um dos seguintes meios: (a) a apresentação de um documento de identidade, passaporte ou equivalente e, quando pertinente, a obtenção de informações de fontes confiáveis e independentes [...]; (b) a utilização de meios de identificação eletrônica que cumpram os requisitos do Regulamento (UE) nº 910/2014 no que diz respeito aos níveis de garantia 'substancial' ou 'elevado' e dos serviços de confiança qualificados pertinentes previstos nesse Regulamento."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
- Verifique cada dado do artigo 22(1): nomes, local e data de nascimento, nacionalidades, o número de identificação nacional, quando aplicável, e o local de residência habitual.[1][4]
- Trate o considerando 66 como orientação: a eID "deve ser levada em conta e aceita pelas entidades obrigadas" e pode reduzir o nível de risco "para padrão ou até baixo".[1]
- Não espere uma técnica nomeada: o AMLR não tem artigo sobre identificação por vídeo, comparação de selfie, prova de vida ou biometria.[1]
- 2 de outubro de 2023Regras da EBAAs orientações sobre onboarding remoto se aplicam a instituições de crédito e financeiras.
- 19 de junho de 2024PublicaçãoO AMLR é publicado no Jornal Oficial.
- 30 de setembro de 2026Projeto finalA AMLA envia suas normas de CDD à Comissão.
- 10 de julho de 2027AplicaçãoO AMLR se aplica à maioria das entidades obrigadas.
- 24 de dezembro de 2027CarteirasEmpresas privadas reguladas aceitam a EUDI Wallet mediante solicitação.
As datas que delimitam o onboarding remoto na UE.[1][3][5][6]
Projeto final da AMLA: eID em primeiro lugar, documentos como alternativa justificada
O relatório final da AMLA sobre as RTS previstas no artigo 28(1) é datado de 30 de setembro de 2026. As normas "foram agora submetidas à Comissão Europeia" e "está proposto que se apliquem seis meses após sua entrada em vigor".[3] Elas "continuam sujeitas a revisão e a possíveis alterações".[4] Os números dos artigos seguem o projeto final, não o projeto da consulta de fevereiro de 2026.[2]
Artigo 7(1)Projeto final de RTS da AMLA nos termos do artigo 28(1) do AMLR
"quando não se puder razoavelmente esperar que uma pessoa física apresente o documento de identidade, passaporte ou equivalente presencialmente e ela não tiver acesso a meios de identificação eletrônica e a serviços de confiança qualificados pertinentes que cumpram os requisitos estipulados no artigo 22(6), alínea (b), [...] as entidades obrigadas devem verificar a identidade da pessoa física por meio do seu documento de identidade, passaporte ou equivalente, utilizando soluções alternativas que cumpram as condições estabelecidas neste artigo."
Fonte: AMLA, Relatório Final, projeto de RTS nos termos do artigo 28(1) do AMLR[2]
No projeto, o artigo 7(3) diz que as empresas "devem ser capazes de justificar por que o cliente não pôde ser verificado pelos métodos referidos no artigo 22(6)".[2] O feedback da AMLA diz que os meios do artigo 22(6) "continuam sendo a opção padrão" e que as empresas "podem continuar usando as ferramentas de onboarding remoto existentes" que cumpram os requisitos mínimos.[2]
Via padrão
Identificação eletrônica
- Substancial ou elevado, notificado ou não, incluindo as EUDI Wallets
- Permitido a distância e presencialmente
- Atributos ausentes obtidos por outros meios
Artigo 22(6)(b) do AMLR; considerando 11 das RTS, Artigos 6(4) e 27(2)
Via alternativa
Verificação remota de documento
- Sem documento presencial e sem eID elegível
- Cinco salvaguardas no Artigo 7(2)
- Uma justificativa para o supervisor
Artigo 7(1) a 7(3) das RTS
As duas vias remotas no projeto final da AMLA, que ainda não é lei.[2]
O considerando 11 afirma que os meios de eID são elegíveis "independentemente de terem sido notificados", desde que atendam ao nível substancial ou elevado, e acrescenta: "Isso inclui as carteiras europeias de identidade digital."[2] As salvaguardas do Artigo 7(2) são:[2]
- Controles garantem que a pessoa que apresenta o documento é o titular do documento.
- Proteger a integridade e a confidencialidade da comunicação.
- Capturar imagens, vídeo e dados com qualidade suficiente para identificar a pessoa de forma inequívoca.
- Interromper em caso de falhas técnicas, conexões interrompidas ou dúvidas.
- Manter cópias com carimbo de tempo, armazenadas com segurança, para verificações posteriores.
Ainda não definido
Nenhum texto diz com que rigor os supervisores vão interpretar "não tem acesso a", por exemplo no caso de um cliente que possui uma eID mas prefere um documento. Até 5 de outubro de 2026 isso não foi publicado, e a Comissão ainda pode alterar o Artigo 7. Veja as normas finais de CDD da AMLA.
As diretrizes da EBA sobre onboarding remoto que se aplicam hoje
Até o AMLR entrar em aplicação, a referência são as diretrizes EBA/GL/2022/15 da Autoridade Bancária Europeia (EBA), aplicáveis desde 2 de outubro de 2023 a instituições de crédito e financeiras.[5] Elas tratam mais da parte técnica do que o AMLR.
| Parágrafo | O que exige |
|---|---|
| 33 | Verificar a autenticidade do documento, os elementos de segurança e eventuais adulterações, e que a imagem não foi exibida em uma tela.[5] |
| 39 | Comparar os dados biométricos do documento com o cliente usando algoritmos robustos e confiáveis.[5] |
| 41 | Soluções não assistidas executam detecção de prova de vida durante a sessão.[5] |
| 42, 43 | O vídeo assistido usa equipe treinada, um roteiro de entrevista e ações aleatórias.[5] |
| 45 | Critérios atendidos quando são usados uma eID notificada de nível substancial ou elevado, ou serviços de confiança qualificados.[5] |
Nenhuma fonte primária que encontramos até 5 de outubro de 2026 informa se essas diretrizes continuam valendo após 10 de julho de 2027. O projeto da AMLA não as menciona.[2]
Regras nacionais de identificação remota hoje
Pela diretiva atual, cada Estado-Membro redigiu suas próprias regras para a identificação remota. Estes são os textos em vigor hoje. Este guia não avalia como cada um se articulará com o AMLR.
| País | Texto legal | Via eID ou assinatura | Outra via remota |
|---|---|---|---|
| Espanha | Ley 10/2010 art. 12.1.a; RD 304/2014 art. 21.1.d | Uma assinatura eletrônica qualificada, sem cópia do documento[9] | Videoconferência autorizada pelo SEPBLAC (1º de março de 2016) e videoidentificação (1º de junho de 2017)[10][11][12] |
| Itália | D.Lgs. 231/2007 art. 19(1)(a)(2) | SPID ou CIE no nível substancial ou superior, uma eID notificada na UE ou um certificado de assinatura qualificada[13] | Procedimentos reconhecidos pela AgID[13] |
| Tchéquia | Act 253/2008 Sb. § 8a | Uma eID de nível elevado em um sistema qualificado ou uma identidade bancária[14] | Não abordado aqui |
| Portugal | Lei 83/2017 art. 25.2 | Cartão de Cidadão, Chave Móvel Digital ou plataformas eIDAS[15] | Não abordado aqui |
| Dinamarca | Orientações da Danish FSA | Em muitos casos, o MitID pode ser usado sozinho fora da diligência devida reforçada[16] | Não abordado aqui |
| Alemanha | GwG § 12(1) nº 2 | eID da carteira de identidade, do cartão eID da UE ou do título de residência[17] | Não abordado aqui |
| Áustria | FM-GwG § 6(4) | Uma identificação eletrônica prevista em lei[18] | Identificação por vídeo[18] |
| Grécia | Ato 172/1/2020 do Banco da Grécia, alterado em 2025 | Não abordado aqui | Videochamada, vídeo não assistido com revisão humana ou selfie dinâmica com prova de vida[19] |
A autorização do SEPBLAC para identificação por vídeo é detalhada: um único dispositivo com transmissão ao vivo, nenhum arquivo pré-gravado, a frente e o verso do documento na câmera e cada gravação revisada antes de qualquer operação.[12] Para os esquemas por país, veja Esquemas de eID por país.
Um fluxo de decisão para onboarding remoto com eID
Lidos em conjunto, o AMLR e o projeto da AMLA definem uma ordem de etapas. Esta é a nossa leitura, não um modelo da AMLA.[1][2]
1Ofereça a eID primeiro
As eIDs do país do cliente.
O cliente tem uma eID de nível substancial ou elevado
Verifique com a eID
Atributos assinados contam como verificados.
Preencha as lacunas
Verifique por outro meio os atributos que faltam.
Verificação remota de documento
Artigo 7 com as suas salvaguardas.
Registre o motivo
Uma justificativa que o seu supervisor consiga ler.
2Conclua a diligência devida
Beneficiários, finalidade, sanções, pessoas politicamente expostas.
3Decida e mantenha registros
A decisão e os seus motivos ficam com você.
Onboarding remoto segundo o AMLR e o projeto final de RTS da AMLA.[1][2]
O que o cliente vê
Uma sequência típica, neutra em relação ao esquema, em um celular: primeiro a eID, depois o documento.
Escolha como verificar
Entre com a identificação eletrônica que você já usa.
Usar minha eID
Não tenho eID
1A eID vem primeiro.
Aprove a solicitação
Confira o nome do serviço e depois aprove.
Aprovar
2O cliente aprova no próprio app do esquema.
Identidade confirmada
- Nome completoCompartilhado
- Data de nascimentoCompartilhado
- EndereçoNão compartilhado
3Os atributos assinados chegam. Falta o endereço.
Mais um dado
Informe seu endereço residencial para que possamos verificá-lo.
Continuar
4O atributo ausente é verificado de outra forma.[2]
Sem identificação eletrônica
Em vez disso, escaneie seu documento de identidade e tire uma selfie.
Continuar
5Sem eID, o fluxo por documento é executado e o motivo é registrado.
A lacuna de KYC que uma eID ou a EUDI Wallet deixa
Para os atributos que uma eID contém, "não é necessário obter e verificar pontos de dados adicionais".[2] Para os demais, "a entidade obrigada deve tomar medidas para obter e verificar os atributos ausentes por outros meios" (artigo 27(2) do projeto).[2] A tabela relaciona os pontos de dados do AMLR aos dados de identificação pessoal (PID) da EUDI Wallet. A coluna de lacunas é a nossa interpretação.
| Ponto de dados do AMLR | Atributo PID | Lacuna |
|---|---|---|
| Nomes e sobrenomes | family_name, given_name (obrigatório)[7] | Nenhuma |
| Local e data de nascimento | birth_place, birth_date (obrigatório)[7] | Nenhuma |
| Nacionalidades | nationality (obrigatório)[7] | Nenhuma |
| Número de identificação nacional | número administrativo pessoal (opcional)[7] | Depende do Estado-Membro |
| Local de residência habitual | Campos de endereço (opcionais)[7] | Muitas vezes ausente[2] |
| Número de identificação fiscal | Não consta no PID[7] | Fonte separada |
| Rosto para comparação com selfie | Retrato, obrigatório a partir de 11 de agosto de 2028[8] | Não garantido antes dessa data |
Cada eID nacional retorna seu próprio conjunto de atributos. Além da identidade, o Artigo 20(1) do AMLR lista o restante da diligência devida (CDD), que nenhuma eID cobre: beneficiários efetivos, a finalidade da relação, sanções financeiras específicas, pessoas politicamente expostas e monitoramento contínuo.[1]
Observação
A aceitação da carteira é uma obrigação do eIDAS, não do AMLR. Nos termos do Artigo 5f(2) do eIDAS, as partes utilizadoras privadas obrigadas a usar autenticação forte do usuário para identificação on-line aceitam a EUDI Wallet a pedido do usuário até 24 de dezembro de 2027. Microempresas e pequenas empresas estão isentas.[6] O uso da carteira é voluntário (Artigo 5a(15)).[6] Saiba mais em AMLR e a EUDI Wallet.
Um plano de implementação para o onboarding remoto a partir de 2027
- Mapeie os clientes por país e liste as eIDs de nível substancial ou elevado em cada um.
- Coloque a eID em primeiro lugar e registre a eID e o nível de garantia utilizados.
- Escolha uma fonte confiável para cada dado que a eID não retorna.
- Mantenha uma via documental com verificação de autenticidade, prova de vida e correspondência facial.
- Registre por que cada cliente seguiu a via documental.
- Faça a triagem de sanções e de pessoas politicamente expostas, e verifique os beneficiários efetivos, em todas as vias.
- Planeje a aceitação da EUDI Wallet se o Artigo 5f(2) se aplicar a você.
- Defina sua data de lançamento a partir das RTS finais, quando a Comissão as adotar.
As verificações documentais são escolhas de design: o Regulamento não indica nenhuma técnica, e o projeto exige controles de que a pessoa é a titular do documento.[1][2] Saiba mais em verificação de identidade no AMLR e Artigo 18 do AMLR sobre terceirização.
Como a Didit ajuda no onboarding remoto e na EUDI Wallet
O fluxo da Didit atende às duas vias do Artigo 22(6). Cinco eIDs nacionais estão ativas em sete países por meio das carteiras de identidade digital: MitID, BankID Sweden, Finnish Trust Network, Smart-ID e Mobile-ID. Cada uma retorna nome completo assinado, data de nascimento, um identificador do esquema e o nível de garantia, sem endereço. O MitID retorna um identificador pseudonimizado, não o número CPR. Ative-as em Workflows, ID Verification, Countries, Wallets accepted.[20] A aceitação da EUDI Wallet está chegando em breve; a Didit adiciona outros esquemas mediante solicitação.
Clientes sem eID recorrem à captura de documento com leitura do chip por NFC, prova de vida e correspondência facial. Uma verificação KYC completa custa $0.33, a verificação por NFC $0.15, a triagem AML $0.20 e o monitoramento contínuo $0.07 por pessoa por ano. Apenas os logins por eID concluídos são cobrados; os preços das carteiras estão na página de preços. Veja a página do AMLR e a página de verificação por eID.
A Didit fornece
- Logins por eID nacional e a via documental em um único fluxo
- Os atributos assinados e as evidências de cada verificação
- Triagem AML e monitoramento contínuo
Fica com você
- A avaliação de risco e o perfil de risco do cliente
- A justificativa para cada cliente da via documental
- A decisão de onboarding, que não pode ser terceirizada
Coloque a eID em primeiro lugar no seu onboarding remoto
Ative as eIDs nacionais e a via documental em um único fluxo e pague apenas pelas verificações concluídas.
Principais conclusões
- O AMLR permite duas vias de identificação a partir de 10 de julho de 2027: um documento ou eID de nível substancial ou elevado.
- O projeto final da AMLA torna a eID o padrão e a verificação documental remota uma alternativa justificada.
- Uma eID verifica o que contém; atributos ausentes, como o endereço, vêm de outras fontes.
- A decisão de onboarding e a responsabilidade ficam com a entidade obrigada.
Perguntas frequentes
Quando se aplicam as regras de identificação remota do AMLR?
O AMLR se aplica a partir de 10 de julho de 2027.[1] Propõe-se que as normas de CDD da AMLA se apliquem seis meses após sua entrada em vigor, o que depende da adoção e da publicação pela Comissão.[3]
A eID é obrigatória para o onboarding remoto segundo o AMLR?
Não. O Artigo 22(6) permite um documento de identidade ou eID de nível substancial ou elevado.[1] O projeto final da AMLA diz que a eID deve ser usada sempre que possível, e uma verificação documental remota exige justificativa.[2]
Ainda posso usar a verificação por documento e selfie depois de julho de 2027?
Sim, como a alternativa do Artigo 7 no projeto final da AMLA, quando o cliente não pode apresentar o documento presencialmente e não tem uma identificação eletrônica que se enquadre.[2] Você precisa das salvaguardas do Artigo 7(2) e de uma justificativa para cada caso. O projeto ainda não é lei.[3]
Uma identificação eletrônica precisa ser notificada nos termos do eIDAS para ser aceita?
Não segundo o projeto final da AMLA, que aceita meios de identificação eletrônica de nível substancial ou elevado, notificados ou não, incluindo as EUDI Wallets.[2] Algumas leis nacionais hoje são mais restritas: a italiana remete à lista da UE de sistemas notificados.[13]
As diretrizes da EBA sobre onboarding remoto ainda se aplicam?
Sim. As EBA/GL/2022/15 se aplicam desde 2 de outubro de 2023 a instituições de crédito e instituições financeiras.[5] Até 5 de outubro de 2026, nenhuma fonte primária havia publicado sua situação após 10 de julho de 2027.
Uma apresentação da EUDI Wallet é suficiente para o KYC?
Ela verifica os atributos de identidade que contém. Os atributos ausentes, muitas vezes o endereço, devem ser verificados de outra forma.[2] Beneficiários efetivos, sanções e monitoramento continuam sendo exigidos.[1]
Minha empresa é obrigada a aceitar a EUDI Wallet?
A obrigação decorre do Artigo 5f(2) do eIDAS, não do AMLR. As partes utilizadoras privadas obrigadas a usar autenticação forte do usuário devem aceitá-la, a pedido do usuário, até 24 de dezembro de 2027. Microempresas e pequenas empresas estão isentas.[6]
O AMLR exige prova de vida (liveness) ou leitura do chip NFC?
Não. Nem o AMLR nem o projeto da AMLA indicam uma técnica.[1][2] A prova de vida aparece nas diretrizes da EBA para soluções não assistidas.[5]
O que devo registrar quando um cliente segue a via documental?
O motivo pelo qual o cliente não pôde usar um meio do Artigo 22(6) e cópias com carimbo de data e hora do que foi capturado.[2] O AMLR também exige registros das decisões e das justificativas de CDD.[1]
Um provedor de identidade pode tomar a decisão de onboarding por mim?
Não. O perfil de risco do cliente e a decisão de aceitar o cliente não podem ser terceirizados, e você continua integralmente responsável pelas tarefas terceirizadas.[1]
Fontes
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, Artigos 3, 18, 20, 21, 22 e 90, considerandos 66 e 74.
- Relatório final, projeto de RTS nos termos do Artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026.
- AMLA finaliza normas-chave para o setor privado, comunicado de imprensa da AMLA, 1 de outubro de 2026.
- Ficha informativa sobre as RTS nos termos do Artigo 28(1) do AMLR, AMLA.
- Diretrizes sobre o uso de soluções de onboarding remoto de clientes (EBA/GL/2022/15), Autoridade Bancária Europeia.
- Regulamento (UE) 2024/1183, que altera o Regulamento (UE) nº 910/2014 (eIDAS), EUR-Lex, Artigos 5a e 5f.
- Regulamento de Execução (UE) 2024/2977 da Comissão, sobre dados de identificação pessoal, EUR-Lex.
- Regulamento de Execução (UE) 2026/1731 da Comissão, EUR-Lex, o retrato a partir de 11 de agosto de 2028.
- Ley 10/2010 de prevención del blanqueo de capitales, BOE, texto consolidado, artigo 12.
- Real Decreto 304/2014, BOE, artigo 21.
- Diligencia debida: procedimentos autorizados, SEPBLAC.
- Autorização de procedimentos de videoidentificação, SEPBLAC, 11 de maio de 2017.
- D.Lgs. 231/2007, artigo 19, Normattiva.
- Lei nº 253/2008 Sb., § 8a, Zákony pro lidi.
- Lei 83/2017, artigo 25, Diário da República.
- Orientações sobre o uso do MitID na diligência devida do cliente, Autoridade de Supervisão Financeira da Dinamarca.
- Geldwäschegesetz § 12, Gesetze im Internet.
- FM-GwG § 6, Rechtsinformationssystem des Bundes.
- Ato 244/5/25.07.2025 do Comitê Executivo do Banco da Grécia, texto do Diário Oficial do Governo reproduzido pela Taxheaven.
- Carteiras de identidade digital, documentação da Didit.
Veja como as eIDs nacionais, a via documental e a aceitação da EUDI Wallet se encaixam na página da EUDI Wallet.
Um único fluxo para as duas vias de identificação do AMLR
Comece pelas eIDs que seus clientes já têm, mantenha os documentos como alternativa e faça a triagem de AML no mesmo fluxo.
Artigos relacionados
- e-Devlet para empresas: verificação de identidade na Turquia
- Integração Singpass Myinfo: guia para empresas em Singapura
- Integração com Cl@ve na Espanha: quem pode se conectar e o que usar no lugar
- Verificação PhilSys: como as empresas checam a National ID
- Verificador OpenID4VP: aceitar a carteira europeia de identidade digital (EUDI Wallet)
- Entenda o regulamento eIDAS e as mudanças trazidas pelo eIDAS 2 (2024/1183)