Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
AMLR · Regulamento da UE contra a lavagem de dinheiro

Cumpra as verificações de clientes do AMLR
antes de 10 de julho de 2027.

O Regulamento da UE contra a lavagem de dinheiro (AMLR) se aplica a partir de 10 de julho de 2027. Verifique pessoas por identificação eletrônica ou por documento, identifique os beneficiários finais, verifique sanções e guarde as evidências, em um único fluxo de trabalho. Uma verificação completa de know your customer (KYC) custa $0.33.

Apoiado por
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Confiado por mais de 3.000 organizações em todo o mundo.

O que o AMLR exige de você

Um único regulamento da UE.
Cinco deveres.

A partir de 10 de julho de 2027, todas as entidades obrigadas na UE seguirão um único conjunto de regras de due diligence do cliente (CDD). A Didit executa as verificações e devolve as evidências. Você mantém as decisões e a responsabilidade.

  1. 01Identificar e verificar cada cliente (Artigo 22)
  2. 02Identificar os beneficiários finais (Artigos 51 a 62)
  3. 03Verificar sanções e pessoas politicamente expostas (Artigo 20)
  4. 04Manter o monitoramento do relacionamento (Artigo 26)
  5. 05Manter as evidências por cinco anos (Artigo 77)
Como funciona

Da política AMLR a um cliente verificado em quatro passos.

Passo 01 / 04

Crie o fluxo de trabalho

Escolha as verificações que sua política de risco exige no construtor no-code: verificação eletrônica de identidade ou documento, prova de vida, correspondência facial, triagem e questionários. Você aprova a política. O fluxo de trabalho a aplica.

Due diligence do cliente · Seis verificações

Todas as verificações de clientes do AMLR, em um único fluxo de trabalho.

Cada linha responde a um grupo de artigos do AMLR. A Didit executa a verificação e retorna as evidências. Sua equipe mantém as decisões que o Artigo 18 diz que não podem ser terceirizadas.
01 · Identificar e verificar

Verifique pessoas por identificação eletrônica ou por documento.

O Artigo 22(6) nomeia duas rotas: identificação eletrônica sob eIDAS, ou um documento de identidade. A Didit executa ambas. Cinco carteiras de identidade digital estão ativas: MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Sweden. A Carteira de Identidade Digital da UE (EUDI) está chegando em breve. As verificações de documentos cobrem mais de 14.000 tipos de documentos, com leitura de chip, prova de vida e correspondência facial.
Ver carteiras de identidade digital
02 · Empresas e beneficiários finais

Identifique os beneficiários finais de cada empresa.

Puxe dados do registro da empresa, incluindo acionistas e beneficiários finais (UBOs) onde o registro os detém. O AMLR define o teste de propriedade em 25% ou mais, com o controle avaliado em paralelo (Artigos 51 a 53). Um registro por si só não finaliza a verificação, então cada proprietário ou diretor recebe uma verificação de identidade e triagem vinculadas.
Ver Verificação de Negócios
03 · Sanções e PEP

Verifique clientes, beneficiários finais e controladores.

Verifique cada cliente e beneficiário final contra mais de 1.300 listas de sanções, pessoas politicamente expostas (PEP) e listas de observação, atualizadas diariamente. Os resultados de PEP cobrem membros da família e associados próximos, conforme esperado pelos Artigos 20 e 46. Seu revisor confirma ou descarta cada correspondência. A triagem custa $0.20 por verificação.
Ver Triagem AML
04 · Monitoramento e atualização

Verifique de novo todos os dias. Atualize no prazo.

O Artigo 26 limita o intervalo entre as atualizações das informações do cliente em 1 ano para clientes de maior risco e 5 anos para todos os outros, com gatilhos de evento adicionais. A Didit re-faz a triagem de clientes aprovados diariamente, envia um alerta por webhook quando algo muda e registra cada execução, por $0.07 por pessoa por ano. Você define as datas de atualização.
Ver monitoramento contínuo
05 · Transações e casos

Monitore transações e gerencie os casos.

Aplique regras em tempo real para transações fiat e cripto, começando com 11 pacotes de regras. Um alerta abre um caso com as evidências anexadas, e a Didit prepara o relatório para sua unidade de inteligência financeira (UIF). Conforme o Artigo 18, você aprova os critérios de detecção e envia o relatório.
Ver Monitoramento de Transações
06 · Registros e evidências

Guarde as evidências por cinco anos e depois as exclua.

O Artigo 77 exigirá registros de due diligence por 5 anos após o término do relacionamento, e depois a exclusão. Defina a retenção de sessão de 1 mês a 10 anos e exclua sob demanda. A revisão manual e a aprovação de quatro olhos suportam a intervenção humana que o Artigo 76(5) exige para decisões automatizadas. Os dados são armazenados na UE por padrão.
Ver segurança e conformidade
Cronograma AMLR

Em vigor desde 2024. Aplica-se a partir de 10 de julho de 2027.

O AMLR já é lei, mas ainda não vincula as entidades obrigadas. Estas são as datas para você se planejar.
  1. 19 de junho de 2024

    Publicada

    O Regulamento (UE) 2024/1624 aparece no Jornal Oficial da UE.

  2. 9 de julho de 2024

    Em vigor

    O AMLR entra em vigor. Ainda não se aplica às entidades obrigadas.

  3. 1º de julho de 2025

    AMLA começa

    A Autoridade Anti-Lavagem de Dinheiro (AMLA), sediada em Frankfurt, inicia suas operações.

  4. 1º de outubro de 2026

    Padrões preliminares finais

    A AMLA anuncia seus padrões técnicos preliminares finais sobre due diligence de clientes, datados de 30 de setembro de 2026, e os envia à Comissão Europeia. São um rascunho final, não lei.

  5. 10 de julho de 2027

    AMLR se aplica

    As regras vinculam as entidades obrigadas em toda a UE. O limite de EUR 10.000 para pagamentos em dinheiro para pessoas que comercializam bens ou prestam serviços começa no mesmo dia.

  6. 2028

    Supervisão direta da AMLA

    A AMLA começa a supervisionar diretamente instituições financeiras de alto risco selecionadas, limitadas a 40 na primeira rodada.

  7. 10 de julho de 2029

    Futebol

    O AMLR começa a se aplicar a agentes de futebol e clubes de futebol profissionais.

Artigo por artigo

O que o AMLR pede, o que a Didit oferece, o que fica com você.

A Didit fornece verificações e evidências. Ela não garante sua conformidade, e a entidade obrigada permanece totalmente responsável sob o Artigo 18.

Art. 19

Quando a due diligence se aplica

AMLR pede

Due diligence do cliente em cada novo relacionamento comercial e em transações ocasionais de EUR 10.000 ou mais. Gatilhos menores: EUR 1.000 para transferências de fundos e para provedores de serviços de criptoativos (CASPs), EUR 3.000 em dinheiro (identificar e verificar), EUR 2.000 em jogos de azar.

Didit oferece

Sessões via API ou link hospedado, iniciadas a partir dos seus próprios gatilhos. Regras de monitoramento de transações que sinalizam valores e padrões.

Fica com você

Decidir quando um limite é atingido e quais transações estão vinculadas.

Art. 22

Identificação e verificação

AMLR pede

Um conjunto fixo de dados para cada pessoa (nomes, local e data de nascimento, nacionalidades, endereço) e para cada entidade legal, tudo verificado.

Didit oferece

Captura de documentos para mais de 14.000 tipos de documentos, leitura de chip para e-passaportes e e-IDs, prova de vida passiva e ativa, correspondência facial e busca não documental.

Fica com você

Escolher uma segunda fonte confiável quando um documento não possui um dado, como um endereço.

Art. 22(6)

Rota de identificação eletrônica

AMLR pede

Verificação por meio de um documento de identidade, ou por meio de identificação eletrônica no nível de garantia eIDAS substancial ou alto e serviços de confiança qualificados.

Didit oferece

Cinco carteiras de identidade digital ativas: MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Sweden. EUDI Wallet em breve.

Fica com você

Confirmar que cada esquema atende ao nível de garantia que você precisa e registrar por que você usou a rota do documento quando o fez, o que os padrões finais da AMLA exigiriam.

Arts. 22(7), 24, 51 a 55 e 62

Propriedade beneficiária

AMLR pede

Identificar toda pessoa física que detenha 25% ou mais, direta ou indiretamente, e qualquer pessoa que controle a entidade por outros meios. Consultar o registro central e relatar discrepâncias em até 14 dias corridos (Artigo 24).

Didit oferece

Dados do registro da empresa em três níveis (Lite, Acionistas, UBOs), uma verificação de identidade vinculada para cada proprietário ou diretor, e triagem de empresa e pessoa.

Fica com você

Avaliar o controle por outros meios, consultar o registro central e relatar discrepâncias. A disponibilidade dos níveis varia por país.

Art. 25

Propósito e origem dos fundos

AMLR pede

Compreender o propósito e a natureza pretendida do relacionamento e, quando necessário, a origem dos fundos.

Didit oferece

Questionários com modelos para origem dos fundos e propósito do relacionamento.

Fica com você

Decidir quanta informação cada nível de risco precisa.

Art. 26

Monitoramento contínuo e atualizações

AMLR pede

Monitorar o relacionamento e atualizar as informações do cliente pelo menos a cada 1 ano para clientes de maior risco e a cada 5 anos para todos os outros, além de gatilhos de eventos.

Didit oferece

Re-triagem diária com alertas por webhook e um registro de cada execução, por $0.07 por pessoa por ano. Novas sessões quando uma atualização é devida.

Fica com você

Definir a classe de risco e a data de revisão de cada cliente.

Arts. 20(1)(g) e 42 a 46

Pessoas politicamente expostas (PEPs)

AMLR pede

Determinar se o cliente ou um beneficiário final é uma PEP, um membro da família ou um associado próximo. Aplicar aprovação da alta gerência, verificações de origem da riqueza e origem dos fundos e monitoramento aprimorado. As medidas de risco continuam por pelo menos 12 meses após a pessoa deixar o cargo.

Didit oferece

Triagem de PEP que abrange membros da família e associados próximos, questionários, revisão manual e aprovação de quatro olhos.

Fica com você

Aprovação da alta gerência e as medidas aprimoradas que você escolher.

Arts. 20(1)(d) e 26(4)

Triagem de sanções

AMLR pede

Verificar clientes, beneficiários finais e pessoas controladoras contra sanções financeiras direcionadas da UE, e verificar novamente regularmente.

Didit oferece

Triagem contra mais de 1.300 sanções, PEP e listas de observação, atualizadas diariamente, por $0.20 por verificação. Re-triagem diária com monitoramento contínuo.

Fica com você

Revisar cada correspondência e agir em uma confirmada.

Arts. 26(1) e 69

Transações e relatórios

AMLR pede

Monitore transações com base no que você sabe sobre o cliente e reporte suspeitas à unidade de inteligência financeira (UIF).

Didit oferece

Regras em tempo real para fiat e cripto, 11 pacotes de regras, alertas, gerenciamento de casos e preparação de relatórios.

Fica com você

Aprovar os critérios de detecção e registrar o relatório.

Art. 18

Terceirização

AMLR pede

A terceirização é permitida com um acordo por escrito, notificação ao seu supervisor antes do início do provedor e controles regulares. Você permanece totalmente responsável.

Didit oferece

As verificações, as evidências por trás de cada resultado e registros exportáveis para seus controles.

Fica com você

Seis tarefas que nunca podem ser terceirizadas: aprovar a avaliação de risco de toda a empresa, aprovar políticas e controles, decidir o perfil de risco do cliente, decidir sobre a integração, reportar à UIF e aprovar os critérios de detecção.

Art. 77

Registros

AMLR pede

Mantenha os registros de due diligence, sem edições, por 5 anos após o término do relacionamento ou transação. Depois, exclua os dados pessoais.

Didit oferece

Registros de sessão com retenção configurável de 1 mês a 10 anos, exclusão sob demanda e armazenamento na UE por padrão.

Fica com você

A própria obrigação de retenção e qualquer extensão exigida por uma autoridade.

Art. 76(5)

Intervenção humana

AMLR pede

Decisões automatizadas para aceitar ou recusar um cliente, ou para alterar o nível de due diligence, precisam de intervenção humana significativa. O cliente pode pedir uma explicação.

Didit oferece

Filas de revisão manual, aprovação de quatro olhos e as evidências por trás de cada resultado automatizado.

Fica com você

A decisão humana e a explicação para o seu cliente.

Última revisão: 2 de outubro de 2026. Não é aconselhamento jurídico. Confirme suas obrigações com um advogado. O AMLR se aplica a partir de 10 de julho de 2027, e os padrões técnicos do AMLA são um rascunho final datado de 30 de setembro de 2026, não uma lei.

Integre

Inicie uma verificação. Receba a evidência.

Crie uma sessão para o cliente e receba um webhook assinado quando o status mudar. Seu sistema mantém a decisão de integração.
POST /v3/session/Inicie a verificação
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Criado{ "url": "https://verify.didit.me/session/…" }
Uma sessão por cliente. Sua própria referência retorna com cada resultado.docs
POST /webhooks/diditSeu endpoint
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
Verifique a assinatura primeiro. Um status de "Em Revisão" vai para o seu revisor.docs
Integração pronta para agentes

Lance verificações de clientes AMLR em um único prompt.

Copie este prompt para seu agente de codificação e descreva sua stack. Ele abrange o fluxo de trabalho, a chamada de sessão, o webhook assinado, a triagem, o monitoramento e a retenção. Sua equipe de conformidade mantém as decisões.
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
Precisa de mais contexto? Consulte a documentação completa do módulo.docs.didit.me →
Conformidade por design

Abra um novo país com um clique. Nós fazemos o trabalho pesado.

Nós abrimos as subsidiárias locais, garantimos as licenças, realizamos os testes de penetração, obtemos as certificações e nos alinhamos a cada nova regulamentação. Para lançar verificações em um novo país, basta ativar uma chave. Mais de 220 países ativos, auditados e testados trimestralmente, o único provedor de identidade que um governo de um estado membro da UE formalmente considerou mais seguro do que a verificação presencial.
Leia o dossiê de segurança e conformidade
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Segurança da informação · 2026
Sandbox financeiro da UE — Tesoro · SEPBLAC · BdE
FIDO Alliance — Membro associado · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
Diretrizes EBA para onboarding remoto — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — Alinhado com a UE por design
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Números de prova

Números de prova
  • 3,000+
    Empresas em produção
  • 220+
    Países e territórios cobertos
  • 1,300+
    Listas de sanções, PEP e watchlists
  • 14,000+
    Tipos de documentos suportados
Três planos, uma tabela de preços

Comece grátis. Pague pelo uso. Escale para Enterprise.

500 verificações gratuitas todo mês, para sempre. Depois, pague apenas quando um módulo for executado. Contratos personalizados, residência de dados e acordos de nível de serviço (SLAs) no plano Enterprise.

Grátis

$0/ mês · sem cartão

Para construir, testar e para seus primeiros usuários.

Tudo o que você precisa para começar:
  • 500 verificações KYC completas todo mês
  • ID, prova de vida, face match, dispositivo e IP
  • Mais de 200 sinais de fraude, blocklist, duplicatas
  • KYC reutilizável em toda a rede Didit
  • Construtor de fluxo de trabalho, gerenciamento de casos, SDKs
  • Suporte de IA Agente de IA no console, documentação e comunidade.
Mais popular

Pague pelo uso

$0.33por KYC completo

Mais de 25 módulos, preços públicos. Descontos automáticos por volume.

Tudo que está em Grátis, e mais:
  • Triagem e monitoramento AML a partir de $0.07
  • Preços de registro de empresas por país e nível de dados
  • Monitoramento de transações a $0.02 cada
  • Triagem de carteira a $0.15 por verificação
  • Fluxo white-label com a sua marca
  • Suporte de IA Agente de IA no console, documentação e comunidade.

Enterprise

Personalizadocontrato anual

Para grandes volumes e programas regulamentados.

Tudo que está em Pague pelo uso, e mais:
  • Contratos anuais, preços por volume comprometido
  • Termos legais personalizados e SLA de 99,99% de uptime
  • Residência de dados, retenção, revisão de segurança
  • Revisores manuais sob demanda
  • Termos para revendedores e white-label
  • Suporte humano prioritário Canal de Slack compartilhado 24/7, gerente de sucesso dedicado.

Descontos por volume são aplicados automaticamente conforme o uso aumenta — sem negociação, sem ligação de vendas.

FAQ

Perguntas sobre AMLR, respondidas

Última revisão: 2 de outubro de 2026. Não é aconselhamento jurídico. Confirme suas obrigações com um advogado. O AMLR se aplica a partir de 10 de julho de 2027, e os padrões técnicos do AMLA são um rascunho final datado de 30 de setembro de 2026, não uma lei.
O que é a Didit?

A Didit é a infraestrutura para identidade e fraude, a plataforma que gostaríamos que existisse quando estávamos construindo nossos próprios produtos: aberta, flexível e amigável para desenvolvedores, para que funcione como uma parte real da sua stack, e não como uma caixa preta que você integra por fora.

Uma única API cobre a verificação de pessoas (KYC, know your customer), verificação de empresas (KYB, know your business), triagem de carteiras de criptomoedas (KYT, know your transaction) e monitoramento de transações em tempo real, em uma stack construída para ser:

  • Rápida, p99 abaixo de 2 segundos em cada sessão
  • Confiável, em produção com mais de 3.000 empresas em mais de 220 países
  • Segura, SOC 2 Tipo 1 e Tipo 2, ISO 27001, nativa do GDPR, e formalmente atestada pelo regulador financeiro da Espanha como mais segura do que verificar alguém pessoalmente

A base por trás: mais de 14.000 tipos de documentos em mais de 48 idiomas, mais de 1.000 fontes de dados e mais de 200 sinais de fraude em cada sessão. A infraestrutura da Didit aprende dinamicamente com cada sessão e melhora a cada dia.

O que é o AMLR, em uma frase, e quando ele se aplica?

AMLR é o Regulamento (UE) 2024/1624, o Regulamento Anti-Lavagem de Dinheiro da UE: um conjunto de regras diretamente aplicáveis sobre due diligence de clientes, propriedade beneficiária, relatórios e manutenção de registros para toda entidade obrigada na UE.

As datas importantes:

  • 19 de junho de 2024: publicado no Jornal Oficial
  • 9 de julho de 2024: entrou em vigor
  • 10 de julho de 2027: aplica-se às entidades obrigadas (Artigo 90)
  • 10 de julho de 2029: aplica-se a agentes de futebol e clubes de futebol profissionais

Até 10 de julho de 2027, as leis nacionais que transponham as diretivas anteriores ainda se aplicam. Como o AMLR é um regulamento, não precisa de transposição nacional, embora os Estados-Membros mantenham algumas opções, como limites de caixa mais baixos.

A Didit te ajuda a cumprir as verificações de clientes. Uma verificação completa de know your customer (KYC) custa $0.33, e a triagem de sanções e pessoas politicamente expostas (PEP) custa $0.20 por verificação.

Última revisão: 2 de outubro de 2026. Isso não é aconselhamento jurídico. Confirme com um advogado.

Qual a diferença entre AMLR, AMLD6 e AMLA?

São três partes do mesmo pacote de 2024:

  • AMLR, Regulamento (UE) 2024/1624: as regras para empresas. Aplica-se diretamente a partir de 10 de julho de 2027.
  • AMLD6, Diretiva (UE) 2024/1640: endereçada aos Estados-Membros. Abrange supervisores, unidades de inteligência financeira (UIFs), registros e penalidades, e deve ser transposta até 10 de julho de 2027.
  • AMLA, a Autoridade Anti-Lavagem de Dinheiro, criada pelo Regulamento (UE) 2024/1620 e sediada em Frankfurt. Ela elabora os padrões técnicos e, a partir de 2028, supervisiona diretamente um grupo selecionado de instituições financeiras de alto risco, limitado a 40 na primeira rodada.

Uma armadilha: a Diretiva (UE) 2018/1673, sobre o combate à lavagem de dinheiro por meio do direito penal, é um ato diferente. Mencione o número quando for relevante.

A AMLA não certifica ou aprova fornecedores, e o AMLR não cria licença de fornecedor. A Didit fornece as verificações e as evidências, por exemplo, verificação de identidade em mais de 14.000 tipos de documentos e triagem contra mais de 1.300 listas. Seu próprio programa é o que um supervisor avalia.

Quem é entidade obrigada segundo o AMLR?

O Artigo 3 os lista. Os principais grupos:

  • Instituições de crédito e instituições financeiras, que incluem empresas de investimento, seguradoras de vida, casas de câmbio e provedores de serviços de criptoativos (CASPs)
  • Auditores, contadores externos e consultores fiscais, além de notários e advogados para certas transações
  • Provedores de serviços fiduciários ou corporativos e agentes imobiliários, incluindo aluguéis a partir de EUR 10.000 por mês
  • Comerciantes de metais e pedras preciosas e de bens de alto valor, como joias e relógios acima de EUR 10.000
  • Provedores de jogos de azar, provedores de serviços de crowdfunding, intermediários de crédito e operadores de migração de investimento
  • Agentes de futebol e clubes de futebol profissionais, a partir de 10 de julho de 2029

Os Estados-Membros podem isentar alguns serviços de jogos de azar e alguns clubes de futebol onde o risco comprovadamente é baixo.

Qualquer que seja a categoria, as verificações de clientes têm o mesmo formato, e a Didit as executa em um único fluxo de trabalho: verificações de identidade em mais de 220 países e territórios, e verificação de negócios com uma verificação de identidade para cada proprietário.

Se você não tem certeza se está no escopo, consulte um advogado. Isso não é aconselhamento jurídico.

O onboarding remoto com documento e selfie ainda é permitido?

Sim, conforme os textos atuais, mas não é a primeira opção.

O que o regulamento diz. O Artigo 22(6) nomeia duas formas de verificar a identidade: um documento de identidade, ou identificação eletrônica no nível de garantia eIDAS substancial ou alta, com serviços de confiança qualificados. O AMLR não nomeia nenhuma técnica. As palavras “selfie”, “prova de vida” e “biométrico” não aparecem nela.

O que os rascunhos de padrões dizem. Os rascunhos finais dos padrões técnicos da AMLA, datados de 30 de setembro de 2026, tratam a ID eletrônica como a rota remota padrão. A verificação remota baseada em documentos é uma alternativa para clientes que não podem razoavelmente apresentar o documento pessoalmente e não têm acesso a uma ID eletrônica qualificada. Você deve ser capaz de justificar o uso e mostrar salvaguardas. A AMLA também diz que as empresas podem continuar usando ferramentas de onboarding remoto existentes que atendam a esses requisitos. Este é um rascunho final enviado à Comissão Europeia. Não é lei.

Onde a Didit se encaixa. A Didit executa ambas as rotas: cinco carteiras de ID digital em produção, e verificação de documentos com leitura de chip, prova de vida e correspondência facial.

As normas técnicas da AMLA são definitivas, e quando se aplicam?

Ainda não. A AMLA finalizou seus rascunhos finais de padrões técnicos regulatórios (RTS) sobre due diligence de clientes em 30 de setembro de 2026 e os anunciou em 1º de outubro de 2026. Eles foram enviados à Comissão Europeia.

Três coisas se seguem:

  • Não são lei. Eles só se tornam vinculativos depois que a Comissão os adota e são publicados no Jornal Oficial, e a Comissão ainda pode alterá-los.
  • Não há data de calendário. O rascunho propõe que os padrões se apliquem seis meses após sua entrada em vigor, então a data de início depende da adoção.
  • As diretrizes ainda estão abertas. A AMLA consultou suas diretrizes sobre monitoramento contínuo e avaliação de risco em toda a empresa em 2026. Elas não são finais.

A própria AMLR é fixa: aplica-se a partir de 10 de julho de 2027.

O que fazer agora: construir de acordo com o regulamento e manter o fluxo de trabalho fácil de mudar. No construtor no-code da Didit, você pode adicionar ou remover uma verificação, ou mover clientes da rota de documentos para uma carteira de ID digital, sem uma nova implantação. Cada sessão registra a versão do fluxo de trabalho em que foi executada, para que você possa mostrar quais regras foram aplicadas.

Temos que aceitar a Carteira de Identidade Digital da UE?

O AMLR não diz isso. O dever de aceitação está no Regulamento eIDAS, não no AMLR.

  • eIDAS, Artigo 5f(2). Empresas privadas que devem usar autenticação forte de usuário para identificação online terão que aceitar a Carteira de Identidade Digital da UE (EUDI) quando o usuário solicitar, o mais tardar 36 meses após a entrada em vigor dos atos de implementação da carteira. Micro e pequenas empresas estão isentas.
  • AMLR, Artigo 22(6). A identificação eletrônica no nível de garantia substancial ou alta é uma das duas formas de verificar a identidade. Os rascunhos finais dos padrões da AMLA (30 de setembro de 2026, não são lei) dizem que deve ser usada sempre que possível e confirmam que as Carteiras EUDI se qualificam.

Uma carteira também não finaliza a due diligence. Propriedade beneficiária, propósito, triagem de sanções e PEP, e monitoramento permanecem.

A Didit hoje: cinco carteiras de ID digital estão em produção: MitID (Dinamarca), Finnish Trust Network, Smart-ID (Estônia, Letônia, Lituânia, Bélgica), Mobile-ID (Estônia, Lituânia) e BankID Suécia. A Carteira EUDI estará disponível em breve. A verificação de documentos cobre clientes que não possuem carteira.

O limite de beneficiário final é de 25% ou de 15%?

25% ou mais. O Artigo 52(1) estabelece o teste de propriedade em 25% ou mais das ações, direitos de voto ou outro interesse de propriedade, detidos direta ou indiretamente. A redação é 25% ou mais, não mais de 25%.

Três pontos que são frequentemente esquecidos:

  • A propriedade indireta é calculada. Você multiplica as participações em cada cadeia e soma as cadeias.
  • O controle é testado em paralelo. Uma pessoa pode ser um proprietário beneficiário através do controle por outros meios, como o direito de nomear a maioria do conselho, independentemente de sua participação (Artigos 51 e 53).
  • 15% é apenas uma possibilidade. O Artigo 52(2) permite que a Comissão estabeleça um limite inferior, no máximo 15%, para categorias de entidades de maior risco. Nenhum ato desse tipo existe.

Se nenhum proprietário beneficiário for encontrado, você registra isso e verifica os altos funcionários de gestão. O registro central deve ser consultado, mas não é suficiente por si só, e as discrepâncias são relatadas em até 14 dias corridos.

A Verificação de Negócios da Didit retorna dados do registro da empresa em três níveis (Lite, Acionistas, UBOs) e vincula uma verificação de identidade a cada proprietário ou oficial. A disponibilidade do nível varia por país.

Com que frequência as informações do cliente devem ser atualizadas?

O Artigo 26(2) estabelece intervalos máximos entre as atualizações das informações do cliente:

  • 1 ano para clientes de maior risco
  • 5 anos para todos os outros clientes

Esses são tetos, não metas. O Artigo 26(3) adiciona gatilhos de eventos: uma mudança nas circunstâncias do cliente, um dever legal de contatar o cliente durante o ano, ou um fato relevante do qual você toma conhecimento. A AMLA disse que esses períodos não podem ser estendidos por meio de padrões técnicos.

As sanções são separadas. O Artigo 26(4) pede que você verifique regularmente se clientes e proprietários beneficiários estão sujeitos a sanções financeiras direcionadas. Instituições de crédito e financeiras também devem verificar qualquer nova designação.

Como a Didit ajuda:

  • O monitoramento contínuo reavalia clientes aprovados diariamente contra mais de 1.300 listas, envia um alerta por webhook quando algo muda e registra cada execução, por $0.07 por pessoa por ano.
  • As sessões de atualização executam novamente as verificações de identidade no cronograma que sua política define.

Você decide a classe de risco e a data de revisão de cada cliente. A Didit não toma essa decisão por você.

O que podemos terceirizar para a Didit segundo o Artigo 18, e o que fica conosco?

O Artigo 18 permite que entidades obrigadas terceirizem tarefas para provedores de serviços sob condições que incluem um acordo por escrito, notificação ao seu supervisor antes do início do provedor e controles regulares. Você permanece totalmente responsável pelas tarefas terceirizadas.

Seis tarefas nunca podem ser terceirizadas (Artigo 18(3)):

  • Propor e aprovar a avaliação de risco em toda a empresa
  • Aprovar políticas, procedimentos e controles internos
  • Decidir o perfil de risco do cliente
  • Decidir iniciar um relacionamento comercial ou realizar uma transação
  • Relatar à unidade de inteligência financeira (UIF)
  • Aprovar os critérios para detectar transações suspeitas

O que a Didit pode executar para você: verificações de identidade e documentos, verificação de carteira de ID digital, consultas de registro e verificações de proprietários, triagem de sanções e PEP, reavaliação diária, monitoramento de transações contra regras que você aprovou e preparação de relatórios.

O Recital 47 acrescenta que o uso de software de terceiros ou serviços de triagem, onde sua própria equipe executa o requisito, não é terceirização. De que lado dessa linha sua configuração se encaixa é uma questão para um advogado. As diretrizes de terceirização da AMLA devem ser divulgadas até 10 de julho de 2027.

Por quanto tempo os registros devem ser mantidos, e como a Didit lida com a retenção e exclusão?

Cinco anos. O Artigo 77 exigirá que você mantenha registros de due diligence de clientes, registros de transações e avaliações de suspeita por 5 anos a partir do fim do relacionamento comercial, da transação ocasional ou da recusa de onboarding. Os registros não devem ser editados. Quando os 5 anos terminam, os dados pessoais devem ser excluídos, a menos que outra lei se aplique ou uma autoridade solicite até mais 5 anos em um caso específico.

O dever é seu. Um provedor pode armazenar os registros, mas a obrigação não se transfere.

Como a Didit lida com isso:

  • Retenção que você define, de 1 mês a 10 anos, para que os registros de sessão possam corresponder à regra de 5 anos
  • Exclusão sob demanda, no console ou por API
  • Armazenamento na UE por padrão, com processamento no país para Enterprise
  • Revisão humana: revisão manual e aprovação de quatro olhos apoiam a intervenção humana significativa que o Artigo 76(5) exige para decisões automatizadas

Uma ressalva: os 5 anos começam quando o relacionamento termina, não quando a verificação foi executada. Defina a janela de retenção com isso em mente, ou exporte os registros para seu próprio arquivo.

Quanto custa e com que rapidez podemos começar?

Você paga por verificação, com preços publicados:

  • $0.33 para uma verificação completa de know your customer (KYC)
  • $0.20 por verificação de sanções e triagem de PEP
  • $0.07 por pessoa por ano para monitoramento contínuo

A verificação de negócios, carteiras de ID digital e monitoramento de transações também são precificados por uso. Veja preços para cada módulo.

Entrar no ar é um caminho curto:

  • Crie uma conta e construa o fluxo de trabalho no construtor no-code
  • Teste-o em um aplicativo sandbox
  • Crie sessões por API, ou compartilhe um link hospedado
  • Receba os resultados por webhook assinado

A integração é uma chamada de API e um webhook. O tempo que a implementação leva depende de suas próprias políticas e aprovações, que permanecem com você sob o Artigo 18.

Comece grátis em business.didit.me, ou fale conosco através da página de contato.

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página