AMLR Art. 18: o que pode e não pode subcontratar a um fornecedor de KYC
O Art. 18 do AMLR permite subcontratar tarefas de KYC, mas não as decisões ou a responsabilidade. Há 6 tarefas reservadas, uma zona cinzenta (considerando 47), uma lista de verificação do fornecedor e um registo de subcontratação.

Em resumo
A subcontratação ao abrigo do Regulamento (UE) 2024/1624 (AMLR) é regida pelo Art. 18 do AMLR, que se aplica a partir de 10 de julho de 2027.[1] Pode atribuir tarefas a um prestador de serviços ao abrigo de um acordo escrito, após notificação ao seu supervisor e com controlos regulares, e "permanece integralmente responsável" pelo resultado.[1]
- Seis tarefas nunca podem ser subcontratadas, entre elas a decisão de integração.[1]
- A compra de software ou o acesso a bases de dados não é subcontratação, de acordo com o considerando 47.[1]
- O enquadramento de um serviço de verificação automatizado não está definido em 2 de outubro de 2026.
A maioria das empresas que realizam diligência quanto à clientela (CDD) ao abrigo do AMLR comprará parte dela a um fornecedor de KYC. O Regulamento (UE) 2024/1624 permite isso e estabelece três limites que as páginas de vendas tendem a esbater: quem permanece responsável, quais as decisões que nunca saem da empresa e quando uma compra é considerada subcontratação. Este guia é neutro em relação ao fornecedor até à última secção.
Recurso a outras entidades obrigadas, subcontratação e ferramentas: três regimes, três conjuntos de regras
O AMLR tem dois mecanismos para envolver terceiros na diligência, e o considerando 47 descreve uma terceira situação que não é nenhuma das anteriores.[1]
Confiança
Recorrer a outra entidade obrigada
- Apenas outra entidade obrigada
- Apenas identidade, beneficiário efetivo e finalidade
- Acordo escrito; cópias no prazo de 5 dias úteis
- A "responsabilidade total" permanece sua
Artigos 48 e 49 AMLR
Subcontratação
Um prestador executa a tarefa
- Um prestador de serviços
- Qualquer tarefa, exceto as seis reservadas
- Acordo escrito, notificação ao supervisor, controlos
- Você "permanece integralmente responsável"
Art. 18 AMLR
Utilização de ferramentas
Você executa a tarefa com uma ferramenta
- Software, bases de dados, serviços de triagem
- O seu pessoal executa o requisito
- "Não é considerada subcontratação"
- O requisito permanece seu
Considerando 47 AMLR
A dependência (Artigos 48 e 49) é restrita. O Artigo 48(1) permite depender de "outras entidades obrigadas" para a identificação, beneficiário efetivo e propósito, mas não para a verificação de sanções, a determinação de pessoa politicamente exposta (PEP) ou o acompanhamento contínuo.[1] Um fornecedor que não seja uma entidade obrigada não pode ser objeto de dependência.[1] Um fornecedor de KYC enquadra-se, portanto, no Artigo 18, ou situa-se fora de ambos os mecanismos como um fornecedor de ferramentas. Para o regulamento mais amplo, comece com AMLR explicado.
Subcontratação AMLR ao abrigo do Artigo 18, passo a passo
Artigo 18(1)Regulamento (UE) 2024/1624
"As entidades obrigadas podem subcontratar tarefas decorrentes do presente regulamento a prestadores de serviços. A entidade obrigada notifica o supervisor da subcontratação antes de o prestador de serviços começar a executar a tarefa subcontratada."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
A notificação não é uma aprovação. O Considerando 49 afirma que "não implica uma aceitação do acordo de subcontratação".[1]
1Classificar o acordo
O fornecedor executa o requisito por si mesmo
Verificar o fornecedor
Deve ser suficientemente qualificado.
Assinar um acordo escrito
Vincula o fornecedor e qualquer subcontratado às suas políticas.
Notificar o supervisor
Antes de o fornecedor começar.
Controlar regularmente
Mais frequentemente para tarefas críticas.
Não é subcontratação
Considerando 47: software, bases de dados ou serviços de triagem que utiliza por si mesmo.
2Manter as decisões
Em ambos os caminhos, as seis tarefas reservadas permanecem com a empresa.
Artigo 18 como uma sequência.[1]
Antes da subcontratação, a empresa "deve assegurar-se de que o prestador de serviços é suficientemente qualificado", e deve garantir que o prestador e qualquer prestador de subcontratação apliquem as próprias políticas e procedimentos da empresa.[1]
Artigo 18(4)Regulamento (UE) 2024/1624
"As condições para a execução dessas tarefas são estabelecidas num acordo escrito entre a entidade obrigada e o prestador de serviços. A entidade obrigada efetua controlos regulares para verificar a implementação efetiva dessas políticas e procedimentos pelo prestador de serviços."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
A frequência desses controlos depende da "natureza crítica das tarefas subcontratadas".[1] O Artigo 9 acrescenta que as suas políticas internas devem cobrir a subcontratação e ser comunicadas aos prestadores de serviços envolvidos.[1]
Artigo 18(2)Regulamento (UE) 2024/1624
"A entidade obrigada permanece integralmente responsável por qualquer ação, seja um ato de comissão ou omissão, relacionada com as tarefas subcontratadas que são executadas pelos prestadores de serviços."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
O Considerando 47 explica o porquê: um prestador que não é uma entidade obrigada tem deveres que "decorrem apenas do contrato entre as partes e não do presente regulamento".[1] Um contrato não altera quem responde perante o supervisor.
Seguem-se mais dois deveres. Para cada tarefa subcontratada, a empresa deve demonstrar que "compreende a lógica subjacente às atividades realizadas pelo prestador de serviços" e que estas mitigam os seus riscos específicos.[1] E a subcontratação não deve prejudicar materialmente a capacidade do supervisor "de controlar e monitorizar o cumprimento por parte da entidade obrigada".[1]
As seis tarefas que nunca pode subcontratar
O Artigo 18(3) lista tarefas que "não podem ser subcontratadas em nenhuma circunstância".[1] A coluna da direita é a nossa interpretação do que um prestador ainda pode contribuir.
| Ponto | Tarefa reservada, Artigo 18(3)[1] | Um prestador ainda pode fornecer |
|---|---|---|
| (a) | "a proposta e aprovação da avaliação de risco global da entidade obrigada [...]" | Dados de portefólio como entrada |
| (b) | "a aprovação das políticas, procedimentos e controlos internos da entidade obrigada [...]" | Verificações que aplicam as suas políticas |
| (c) | "decisão sobre o perfil de risco a atribuir ao cliente" | Uma classificação proposta e a sua justificação |
| (d) | "a decisão de estabelecer uma relação de negócio ou realizar uma transação ocasional com um cliente" | Resultados da verificação e filas de revisão |
| (e) | "a comunicação à UIF de atividades suspeitas [...] ou comunicações baseadas em limiares [...]" | Um projeto de relatório que o cliente arquiva |
| (f) | "a aprovação dos critérios para a deteção de transações e atividades suspeitas ou invulgares" | Monitorização com base em critérios aprovados pelo cliente |
UIF é a unidade de informação financeira. O ponto (e) tem uma exceção, para uma entidade obrigada do mesmo grupo no mesmo Estado-Membro.[1] O Artigo 76(5) impõe uma segunda restrição ao ponto (d): uma decisão automatizada para aceitar ou recusar um cliente requer "intervenção humana significativa".[1] Os organismos de investimento coletivo sem personalidade jurídica podem subcontratar os pontos (c), (d) e (e) após aprovação do supervisor.[1]
Tudo o resto pode ser subcontratado, desde que não "prejudique materialmente a qualidade" das políticas, procedimentos e controlos da empresa.[1] O regulamento não apresenta uma lista positiva. Por eliminação, e esta é a nossa inferência, isso inclui a recolha de dados de identificação, a verificação de documentos ou de identificação eletrónica (eID), consultas de registos, triagem de PEP e sanções, acompanhamento contínuo com base nos critérios que aprovou e o armazenamento de registos.
A restrição a prestadores de países terceiros
O Artigo 18(6) afirma que as entidades obrigadas "não devem subcontratar tarefas decorrentes dos requisitos do presente regulamento a prestadores de serviços residentes ou estabelecidos em países terceiros identificados nos termos da Secção 2 do Capítulo III".[1] Estes são os países listados nos Artigos 29 a 31. A única exceção é um prestador do mesmo grupo, onde o grupo aplica políticas de nível AMLR e o supervisor de origem as supervisiona a nível de grupo.[1]
Atenção
Esta não é uma proibição geral de prestadores não-UE, nem uma regra de localização de dados.[1] Se se aplica a um subcontratado ou a um local de processamento num país listado, quando o prestador contratante está na UE, não está estabelecido no texto.
Considerando 47: quando uma ferramenta KYC não é subcontratação
Para quem adquire software de verificação, esta é a parte menos resolvida das regras de subcontratação da AMLR.
Considerando 47Regulamento (UE) 2024/1624
"Os processos ou acordos que contribuem para o cumprimento de um requisito do presente regulamento, mas em que o cumprimento do requisito em si não é efetuado por um prestador de serviços, como a utilização ou aquisição de software de terceiros ou o acesso a bases de dados ou serviços de triagem pela entidade obrigada, não são considerados subcontratação."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
O teste é quem executa o requisito. O que se segue é uma interpretação, a ser confirmada com aconselhamento jurídico.
- Utilização de ferramentas. O licenciamento de software ou a consulta de um serviço de triagem, com a sua equipa a executar o requisito. As regras de notificação e contratuais do Artigo 18 não se aplicam por essa razão.
- Subcontratação. O prestador executa o requisito por si mesmo, por exemplo, os seus sistemas ou revisores decidem que o documento é genuíno e que a pessoa corresponde ao mesmo. O mesmo considerando menciona expressamente um prestador "envolvido para efeitos de identificação remota do cliente".[1]
- A zona cinzenta. Um serviço de verificação automatizado acessível por API, com ou sem revisão por parte dos colaboradores do prestador. Nenhum texto primário diz de que lado se enquadra.
Ainda não é conhecido
A AMLA, a Autoridade para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo, deve emitir diretrizes sobre subcontratação até 10 de julho de 2027.[1] A 2 de outubro de 2026, nenhuma consulta sobre as mesmas aparece na lista da AMLA.[2] Até que existam, a classificação é um julgamento que a empresa faz e documenta.
- 9 de julho de 2024Em vigorO Artigo 18 e o considerando 47 são textos finais.
- 2 de outubro de 2026Sem rascunhoNenhuma consulta sobre subcontratação na lista da AMLA.
- 10 de julho de 2027Aplica-seO Artigo 18 vincula. As diretrizes de subcontratação são esperadas.
As orientações podem chegar no mesmo dia em que a obrigação se aplica.[1][2]
Quando as diretrizes forem emitidas, as entidades obrigadas "envidarão todos os esforços para as cumprir".[3] O ponto de referência mais próximo hoje são as diretrizes da Autoridade Bancária Europeia sobre o acolhimento remoto de clientes (EBA/GL/2022/15), redigidas ao abrigo da diretiva atual.[4] O registo da AMLA lista-as entre as diretrizes da EBA que se aplicam até que os próprios instrumentos da AMLA sobre o assunto entrem em vigor.[5] O seu estatuto após 10 de julho de 2027 não está confirmado.
Uma coisa é certa: o AMLR não cria licença, certificação ou aprovação para fornecedores de KYC.[1] A identificação remota em si é abordada na verificação de identidade do AMLR e nas normas finais de CDD da AMLA.
Diligência quanto a um prestador: uma lista de verificação que pode documentar
O Artigo 18.º, n.º 4, não indica como verificar um prestador. Esta lista combina os deveres do Artigo 18.º com o padrão da EBA; duas linhas são a nossa sugestão.
- Confirmar que o prestador não está estabelecido num país listado nos Artigos 29.º a 31.º.[1]
- Perguntar onde os dados são armazenados e processados, para que os supervisores possam rastrear a sua conformidade.[1]
- Listar todos os subcontratados e vincular cada um às suas políticas.[1]
- Garantir direitos de auditoria: relatórios regulares, visitas no local ou testes por amostragem.[4]
- Avaliar a formação do pessoal, a adequação da tecnologia e a governação dos dados.[4]
- Exigir notificação de qualquer alteração ao processo ou à solução.[4]
- Exigir notificação de incidentes que afetem os dados dos seus clientes (nossa sugestão).
- Garantir acesso a provas não editadas para cada caso.[1]
- Acordar um período de retenção definido, com acesso limitado e registado.[4]
- Planear a saída: uma exportação de todas as provas quando o contrato termina (nossa sugestão).
A linha de saída é mais importante do que parece. Os registos são mantidos por 5 anos a partir do fim da relação, da transação ocasional ou da recusa, e o dever é da empresa.[1] Se o contrato terminar no segundo ano, ainda precisará das provas no sexto ano. Ver também Software AMLR: o que construir, o que comprar e quanto custa.
O que incluir no seu registo de subcontratação do AMLR
O AMLR não utiliza as palavras "registo de subcontratação". Exige coisas que um registo facilita provar: a notificação, o acordo escrito, os controlos e a sua compreensão de cada tarefa.[1]
| Campo | O que registar | Base[1] |
|---|---|---|
| Tarefa | O que o fornecedor executa e o que permanece interno | Art. 18(3) |
| Classificação | Subcontratação, confiança ou uso de ferramenta, com a sua justificação | Art. 18, considerando 47 |
| Fornecedor | Entidade legal, país de estabelecimento, subcontratados | Art. 18(4), (6) |
| Acordo | Data, versão, a cláusula que vincula o fornecedor às suas políticas | Art. 18(4) |
| Notificação | Data de envio ao supervisor; data de início do fornecedor | Art. 18(1) |
| Controlos | Frequência e porquê, último resultado, descobertas abertas | Art. 18(4) |
| Fundamentação | Como o fornecedor funciona e quais os riscos que mitiga | Art. 18(2) |
| Registos | Onde a evidência está, como a recupera, quando é eliminada | Arts. 18(5), 77 |
Os campos são a nossa proposta, não um modelo legal. A lista de verificação AMLR por tipo de entidade obrigada contém o restante.
Como a Didit ajuda: verificações e evidências, deixando as decisões consigo
A Didit fornece verificações e a evidência de cada uma. Usá-la não transfere nenhuma da sua responsabilidade e nenhuma das seis tarefas reservadas. A página da solução AMLR mapeia cada requisito a uma verificação.
Isso abrange a verificação de identidade, triagem AML contra mais de 1.300 sanções, PEP e listas de vigilância, verificação de empresas e monitorização de transações, integrados num único fluxo no construtor de fluxos de trabalho com revisão manual e aprovação por quatro olhos.
Os dados são armazenados na UE por predefinição, com processamento no país para clientes Enterprise. A retenção é configurável de 1 mês a 10 anos, com eliminação a pedido. A Didit possui as certificações SOC 2 Tipo 1 e Tipo 2 e ISO/IEC 27001:2022 (ver segurança e conformidade).
Se a sua configuração da Didit é de subcontratação ou uso de ferramenta depende de como a configura e de orientações que ainda não existem, por isso, leve essa questão ao seu advogado. Os preços são públicos: uma verificação KYC completa custa $0.33, e o restante está na página de preços. Os passos de integração estão no guia AMLR na documentação.
A Didit fornece
- Verificações de identidade por documento, carteira de identidade digital ou pesquisa sem documento
- Triagem de sanções, PEP e listas de vigilância, re-verificadas diariamente
- Dados do registo comercial e verificações ligadas aos beneficiários efetivos
- Regras de monitorização, alertas e preparação de relatórios da UIF
- A evidência de cada verificação, com retenção que configura
Fica consigo
- A avaliação de risco e as políticas
- O perfil de risco do cliente e a decisão de aceitação do cliente
- A aprovação dos critérios de deteção
- A apresentação de comunicações à UIF
- A notificação ao supervisor, os controlos e a responsabilidade integral
Compre as verificações, mantenha as decisões
Configure a verificação de identidade, a triagem e o acompanhamento contínuo num único fluxo de trabalho, com a prova de cada verificação pronta para a sua própria revisão.
Principais conclusões
- O Art. 18 permite a subcontratação com um acordo escrito, aviso prévio ao supervisor e controlos regulares.
- A entidade obrigada "permanece integralmente responsável". Nenhum contrato altera isso.
- Seis tarefas nunca saem da empresa, incluindo o perfil de risco, a decisão de aceitação do cliente e a comunicação à UIF.
- As diretrizes da AMLA sobre subcontratação devem ser publicadas até 10 de julho de 2027 e não tinham um rascunho em 2 de outubro de 2026.
Perguntas frequentes
É possível subcontratar o KYC ao abrigo da AMLR?
Sim, em parte. O Art. 18(1) permite que as entidades obrigadas subcontratem tarefas a prestadores de serviços, com um acordo escrito, aviso prévio ao supervisor e controlos regulares. As decisões permanecem na empresa: o perfil de risco do cliente e a decisão de aceitação do cliente não podem ser subcontratados.
A subcontratação de KYC transfere a responsabilidade para o prestador?
Não. O Art. 18(2) estabelece que a entidade obrigada "permanece integralmente responsável por qualquer ação, seja um ato de comissão ou omissão, relacionada com as tarefas subcontratadas". Um contrato com o prestador não altera quem responde perante o supervisor.
Que tarefas nunca podem ser subcontratadas ao abrigo do Art. 18?
Seis: a avaliação do risco a nível empresarial, a aprovação das políticas internas, o perfil de risco do cliente, a decisão de aceitação do cliente ou de realizar uma transação ocasional, a comunicação à unidade de informação financeira e a aprovação dos critérios de deteção. A comunicação tem uma exceção, dentro de um grupo no mesmo Estado-Membro.
A utilização de software KYC ou de uma base de dados de triagem é considerada subcontratação?
Não, quando a empresa executa o requisito por si mesma. O Considerando 47 estabelece que a utilização de software de terceiros e o acesso a bases de dados ou serviços de triagem não são considerados subcontratação. Em 2 de outubro de 2026, nenhum texto primário declara onde se enquadra um serviço de verificação automatizado.
Preciso da aprovação do meu supervisor antes de subcontratar?
Não. O Art. 18(1) exige uma notificação antes de o prestador iniciar a tarefa, não uma aprovação. O Considerando 49 acrescenta que a notificação não implica a aceitação do acordo.
Posso utilizar um prestador de KYC sediado fora da UE?
Sim, a menos que o prestador resida ou esteja estabelecido num país terceiro identificado nos Artigos 29 a 31 da AMLR. Para esses países, a subcontratação é permitida apenas dentro do mesmo grupo e sob condições a nível de grupo. O Art. 18(6) não é uma proibição geral de prestadores não pertencentes à UE.
Qual é a diferença entre dependência e subcontratação?
O recurso a outras entidades obrigadas, ao abrigo dos Artigos 48 e 49, significa utilizar a diligência já realizada por outra entidade obrigada e abrange apenas a identidade, o beneficiário efetivo e a finalidade. A subcontratação, ao abrigo do Art. 18, significa que um prestador de serviços realiza uma tarefa para si de acordo com as suas políticas. Em ambos os casos, a responsabilidade permanece consigo.
Quando é que a AMLA publicará as suas diretrizes sobre subcontratação?
O prazo no Art. 18(8) é 10 de julho de 2027, data de aplicação do AMLR. Em 2 de outubro de 2026, nenhuma consulta sobre estas diretrizes aparece na lista de consultas públicas da AMLA. Planeie com o texto do Art. 18 e reveja cada classificação assim que forem divulgadas.
Fontes
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024. Artigos 9, 18, 48, 49, 76 e 77; considerandos 47 e 49.
- Consultas públicas, AMLA, lido em 2 de outubro de 2026.
- Regulamento (UE) 2024/1620 (Regulamento AMLA), EUR-Lex, Jornal Oficial de 19 de junho de 2024. Artigo 54.
- Diretrizes sobre a utilização de soluções de integração remota de clientes (EBA/GL/2022/15), Autoridade Bancária Europeia, secção 4.5.2.
- Registo de instrumentos regulamentares, AMLA, última atualização 30 de setembro de 2026.
O Art. 18 permite subcontratar o trabalho, mas a responsabilidade permanece sua. A página de soluções AMLR mostra quais verificações a Didit executa para cada requisito e quais decisões continuam a ser suas.
Veja o que o seu dossiê de subcontratação conteria
Execute uma verificação, abra a evidência que ela produz e avalie se responde às perguntas do seu supervisor.
Artigos relacionados
- O limite de numerário de 10.000 EUR da UE a partir de julho de 2027: a quem se aplica
- Software AMLR: construir, comprar e custos
- AMLR: verificação de identidade – eID primeiro, documentos em alternativa
- AMLR e Carteira EUDI: quando é obrigatório aceitá-la e o que está por fazer
- AMLR para cripto: o que os prestadores de serviços de criptoativos devem verificar
- Lista de verificação da AMLR por entidade obrigada, com o artigo subjacente a cada linha