AMLR e Carteira EUDI: quando é obrigatório aceitá-la e o que está por fazer
A obrigação de aceitar a Carteira Europeia de Identidade Digital (EUDI) consta do Artigo 5.º-F, n.º 2, do eIDAS, não do AMLR. Aplicabilidade, datas, o que a carteira abrange do Artigo 22.º, e diligência necessária.

Em resumo
A questão da carteira EUDI na AMLR tem uma resposta em duas partes. O dever de aceitar a Carteira Europeia de Identidade Digital (EUDI) encontra-se no Art. 5.º-F, n.º 2, do Regulamento eIDAS, não no Regulamento (UE) Anti-Branqueamento de Capitais (AMLR). Vincula as grandes empresas privadas que devem usar autenticação forte do utilizador, 36 meses após os atos de execução da carteira.[2] De acordo com o Art. 22.º, n.º 6, da AMLR, uma carteira é um meio válido de verificação de identidade.[1] Não conclui a diligência quanto à clientela.
- Prazo de aceitação, calculado: 24 de dezembro de 2027.
- Uma carteira abrange atributos de identidade. Os beneficiários efetivos, a finalidade, a verificação e o controlo em permanência permanecem.[1]
O Regulamento (UE) 2024/1183, conhecido como eIDAS 2, cria a carteira e estabelece quem a deve aceitar.[2] O Regulamento (UE) 2024/1624, a AMLR, aplica-se a partir de 10 de julho de 2027 e estabelece como uma entidade obrigada verifica um cliente.[1] Muitas páginas misturam os dois e afirmam que a AMLR torna a carteira obrigatória a partir de julho de 2027. O seu texto operativo não afirma isso.
Este guia separa os dois deveres, indica quais as datas calculadas e mostra o que uma carteira abrange do conjunto de dados do Artigo 22.º. Para o regulamento mais amplo, comece com AMLR explicado.
O que é a Carteira Europeia de Identidade Digital ao abrigo do eIDAS 2
O eIDAS 2 altera o Regulamento (UE) n.º 910/2014, o Regulamento eIDAS relativo à identificação eletrónica (eID).[2] O seu novo Artigo 5.º-A impõe o primeiro dever aos Estados-Membros, não às empresas.
Artigo 5.º-A, n.º 1Regulamento (UE) n.º 910/2014, conforme alterado pelo Regulamento (UE) 2024/1183
"Cada Estado-Membro deve disponibilizar, pelo menos, uma Carteira Europeia de Identidade Digital no prazo de 24 meses a contar da data de entrada em vigor dos atos de execução referidos no n.º 23 do presente artigo e no artigo 5.º-C, n.º 6."
Fonte: EUR-Lex, Regulamento (UE) 2024/1183[2]
Nos termos do Artigo 5.º-A, n.º 5, alínea d), do eIDAS, as carteiras devem "cumprir os requisitos estabelecidos no Artigo 8.º no que diz respeito ao nível de garantia elevado".[2] Esse nível é importante para a AMLR, conforme demonstrado abaixo.
Ainda não é conhecido
Não verificámos o estado de lançamento de cada carteira nacional em 2 de outubro de 2026. Verifique cada Estado-Membro em que efetua a integração.
Onde reside a obrigação de aceitação da carteira EUDI: Artigo 5.º-F, n.º 2, do eIDAS, não na AMLR
O dever das empresas privadas de aceitar a carteira é uma frase do eIDAS.
Artigo 5.º-F, n.º 2Regulamento (UE) n.º 910/2014, conforme alterado pelo Regulamento (UE) 2024/1183
"Sempre que as partes de confiança privadas que prestam serviços, com exceção das microempresas e das pequenas empresas [...], sejam obrigadas por legislação da União ou nacional a utilizar uma autenticação forte do utilizador para a identificação em linha ou sempre que a autenticação forte do utilizador para a identificação em linha seja exigida por obrigação contratual, incluindo nos domínios dos transportes, da energia, da banca, dos serviços financeiros, da segurança social, da saúde, da água potável, dos serviços postais, das infraestruturas digitais, da educação ou das telecomunicações, essas partes de confiança privadas devem, o mais tardar 36 meses a contar da data de entrada em vigor dos atos de execução referidos no artigo 5.º-A, n.º 23, e no artigo 5.º-C, n.º 6, e apenas mediante pedido voluntário do utilizador, aceitar também as Carteiras Europeias de Identidade Digital que sejam disponibilizadas em conformidade com o presente regulamento."
Fonte: EUR-Lex, Regulamento (UE) 2024/1183[2]
A AMLR funciona de forma diferente. O Artigo 22.º, n.º 6, estabelece que a verificação é feita "através de um dos seguintes meios", um documento de identidade ou identificação eletrónica.[1] A frase sobre a aceitação encontra-se num considerando, que explica a lei, mas não é um artigo operacional.
Considerando 66Regulamento (UE) 2024/1624
A identificação eletrónica, tal como estabelecida nesse regulamento, deverá ser tida em conta e aceite pelas entidades obrigadas para o processo de identificação do cliente.
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
eIDAS
Um dever de aceitar
- Vincula as partes de confiança privadas de maior dimensão
- Desencadeado por autenticação forte do utilizador
- Vigora a partir dos atos de execução da carteira
Artigo 5.º-F, n.º 2, do eIDAS
AMLR
Um meio de verificação
- Vincula todas as entidades obrigadas
- Desencadeado pela diligência quanto à clientela
- Aplica-se a partir de 10 de julho de 2027
Artigo 22.º, n.º 6, AMLR
Duas leis, dois deveres diferentes.[1][2]
Atenção
“A partir de julho de 2027, todas as entidades obrigadas devem aceitar a carteira ao abrigo da AMLR” não é o que o texto operativo diz.
Quem deve aceitar a carteira, e a partir de quando
O artigo 5.º-F, n.º 2, é uma lista de condições. Todas elas devem ser cumpridas.[2]
| Condição | O que o artigo 5.º-F, n.º 2, diz |
|---|---|
| Quem | Partes privadas que prestam serviços, entre outras áreas, nos serviços bancários e financeiros. |
| Quem está isento | Micro e pequenas empresas. |
| Desencadeador | O direito da União, o direito nacional ou um contrato exige "autenticação forte do utilizador para identificação em linha". |
| Escolha de quem | "apenas a pedido voluntário do utilizador". O cliente decide se apresenta uma carteira. |
| Prazo | "o mais tardar 36 meses" a partir da entrada em vigor dos atos de execução. |
- 24 de dezembro de 2024Início da contagemOs primeiros regulamentos de execução da carteira entram em vigor.[4]
- 30 de setembro de 2026Projeto AMLAO projeto final de normas considera as carteiras como eID qualificadas. Não é lei.[3]
- 24 de dezembro de 2026Carteiras devidasCalculado: 24 meses para os Estados-Membros.[2]
- 10 de julho de 2027A AMLR aplica-seO artigo 22.º, n.º 6, vincula as entidades obrigadas.[1]
- 24 de dezembro de 2027AceitaçãoCalculado: 36 meses nos termos do artigo 5.º-F, n.º 2.[2]
Os dois prazos de dezembro são calculados.
Apenas o ponto de partida é confirmado num texto legal. O Regulamento de Execução (UE) 2024/2977 da Comissão, um dos primeiros atos de execução da carteira, foi publicado no Jornal Oficial em 4 de dezembro de 2024 e entrou em vigor no vigésimo dia seguinte: 24 de dezembro de 2024.[4]
Contamos a partir da entrada em vigor desse ato: 24 meses dá 24 de dezembro de 2026 para os Estados-Membros, e 36 meses dá 24 de dezembro de 2027 para aceitação privada.[2] Ambas as datas são o nosso cálculo e baseiam-se nesse ponto de partida. A Comissão indica apenas o ano: afirma que o quadro "obriga os Estados-Membros a fornecerem Carteiras Digitais de Identidade da UE (eID) aos cidadãos até ao final de 2026".[5] Nenhuma fonte primária que lemos indica o segundo dia.
Ainda não é conhecido
Em 2 de outubro de 2026, os textos não determinam se a integração de diligência quanto à clientela conta como "autenticação forte do utilizador para identificação online" para uma determinada entidade obrigada. Aconselhe-se sobre este ponto.
Consulte também o nosso guia para os prazos de conformidade eIDAS 2.
Como a Carteira EUDI se enquadra no Artigo 22(6) da AMLR e nos níveis de garantia
No artigo 22.º, n.º 6, a alínea a) refere-se ao documento de identidade e a alínea b) à via eletrónica.
Artigo 22.º, n.º 6, alínea b)Regulamento (UE) 2024/1624
"a utilização de meios de identificação eletrónica que satisfaçam os requisitos do Regulamento (UE) n.º 910/2014 no que diz respeito aos níveis de garantia 'substancial' ou 'elevado' e os serviços de confiança qualificados relevantes, tal como previsto nesse Regulamento."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
O nível mínimo é substancial. As Carteiras devem satisfazer o nível de garantia elevado, pelo que o cumprem.[2]
A AMLA, a Autoridade da UE para o Combate ao Branqueamento de Capitais, afirma-o diretamente nos seus projetos finais de normas técnicas regulamentares (RTS) sobre a diligência quanto à clientela (CDD), datados de 30 de setembro de 2026. A eID qualificada "inclui as Carteiras Digitais de Identidade Europeias", e os meios de eID e os serviços de confiança qualificados "devem ser utilizados sempre que possível".[3]
Esse projeto não é lei. A AMLA submeteu-o à Comissão, e as suas disposições "só se tornarão definitivas após publicação no Jornal Oficial".[6][7] Consulte as normas finais de diligência quanto à clientela da AMLA.
O Considerando 66 da AMLR acrescenta que a utilização da eID "pode reduzir, quando existam medidas adequadas de mitigação de riscos, o nível de risco para padrão ou mesmo baixo".[1]
O que uma carteira lhe dá em relação aos pontos de dados do Artigo 22
O Artigo 22.º, n.º 1, alínea a) fixa os dados a recolher sobre uma pessoa singular.[1] A ficha informativa da AMLA afirma que todos esses pontos de dados devem ser verificados, não apenas recolhidos.[7] O Anexo I do projeto final mapeia-os para os atributos da carteira, com base no Regulamento de Execução (UE) 2024/2977.[3]
| Ponto de dados do Artigo 22.º, n.º 1, alínea a) | Atributo no projeto do Anexo I |
|---|---|
| Todos os nomes e apelidos | family_name, given_name |
| Local e data completa de nascimento | birth_place, birth_date |
| Nacionalidades | nationality |
| Local de residência habitual | Os campos do endereço de residência |
| Número de identificação nacional, se aplicável | Número administrativo pessoal, se aplicável |
Pontos de dados do Artigo 22(1)(a) e os atributos listados no projeto.[1][3]
Duas regras no projeto estabelecem os limites:
- Suficiente para o que transporta. Quando a verificação utiliza um meio do Artigo 22(6)(b), "não são necessários pontos de dados adicionais a obter e verificar através de informação adicional".[3]
- As lacunas são da sua responsabilidade. Se o eID não tiver um atributo exigido, «a entidade obrigada deve tomar as medidas necessárias para obter e verificar os atributos em falta por outros meios».[3]
Mapeie, portanto, o que cada apresentação devolve em relação ao Artigo 22.º, n.º 1, campo a campo, conforme estabelecido na verificação de identidade AMLR.
Porque é que uma carteira por si só não conclui a diligência quanto à clientela
Identificar o cliente é a primeira medida do Artigo 20.º, n.º 1.[1] As outras medidas são deveres separados, e a apresentação de uma carteira deixa-os intocados.
| Medida de diligência | Artigo AMLR | Coberto por uma carteira |
|---|---|---|
| Identificar e verificar o cliente | 20(1)(a), 22 | Sim, para os atributos que possui |
| Beneficiários efetivos e estrutura de propriedade | 20(1)(b) | Não |
| Finalidade da relação de negócio; origem dos fundos, se necessário | 20(1)(c), 25 | Não |
| Verificação de sanções financeiras específicas | 20(1)(d) | Não |
| Estatuto de pessoa politicamente exposta (PEP) | 20(1)(g) | Não |
| Classificação de risco do cliente | 20(2) | Não. A decisão sobre o perfil de risco não pode ser externalizada (Artigo 18.º, n.º 3, alínea c)) |
| Controlo em permanência | 20(1)(f), 26 | Não |
| Pessoa que age em nome do cliente | 20(1)(i) | A sua identidade, sim. A sua autoridade para agir, não |
As medidas do Artigo 20.º, n.º 1 e o que uma apresentação de carteira resolve.[1]
Veja beneficiário efetivo AMLR para a regra dos 25% e controlo em permanência ao abrigo do Artigo 26.º para os períodos de atualização.
Esquemas nacionais de eID já existentes
A carteira não é a única via eletrónica. O Artigo 22.º, n.º 6, alínea b) refere-se aos meios de identificação eletrónica em geral.[1] O projeto final da AMLA abrange os meios de eID «independentemente de terem sido notificados ao abrigo do artigo 9.º do referido regulamento ou não, desde que cumpram os requisitos de níveis de garantia “substancial” ou “elevado” [...]».[3]
Nessa interpretação, um esquema nacional com nível de garantia substancial ou elevado pode ser a via eletrónica antes da chegada de qualquer carteira. Os atributos do Artigo 22.º, n.º 1 que lhe faltam devem ser obtidos e verificados «por outros meios».[3]
Atenção
Nem a AMLR nem o projeto final da AMLA listam quais os serviços de confiança qualificados que são «relevantes». Peça a cada esquema o seu nível de garantia por escrito.
O que fazer com clientes sem carteira
Alguns clientes não terão carteira nem eID qualificada. A AMLR mantém o documento de identidade como o outro meio no Artigo 22(6)(a).[1]
As verificações remotas de documentos são a rota alternativa no projeto final da AMLA. O Artigo 7(1) do projeto permite-o quando uma pessoa "não pode razoavelmente ser esperada para apresentar o documento de identidade, passaporte ou equivalente num contexto presencial e não tem acesso a meios de identificação eletrónica e serviços de confiança qualificados relevantes".[3] Seguem-se duas condições:
- Salvaguardas. Controles de que a pessoa que apresenta o documento é o seu titular, e cópias com carimbo de data/hora.[3]
- Justificação. As empresas "deverão ser capazes de justificar porque o cliente não pôde ser verificado através dos métodos referidos no Artigo 22(6)".[3]
O rascunho acrescenta que as empresas "podem continuar a usar as ferramentas de integração remota existentes que cumprem esses requisitos".[3] A forma como os supervisores tratarão um cliente que possui uma carteira e se recusa a usá-la estava em aberto em 2 de outubro de 2026.
1Ofereça a rota eletrónica primeiro
Uma carteira ou uma eID nacional com nível de garantia substancial ou elevado.
O cliente pode usar uma carteira ou eID qualificada
Verificar com a carteira
Mapeie os atributos para o Artigo 22(1). Obtenha os atributos em falta por outros meios.
Verificar com um documento
Presencialmente, ou remotamente com salvaguardas. Registe por que esta rota foi usada.
2Execute o restante da diligência quanto à clientela
Beneficiários efetivos, propósito, rastreio de sanções e PEP, classificação de risco.
3Decida e guarde os registos
A decisão de integração permanece com a entidade obrigada.
4Monitorize a relação de negócio
Atualize as informações do cliente dentro dos períodos do Artigo 26.
Integração "carteira primeiro" com recurso a documentos.[1][3]
Como a Didit ajuda com carteiras e o restante da diligência quanto à clientela
A Didit executa a rota eletrónica, a rota de documentos e as outras verificações num único fluxo de trabalho. A página da solução AMLR mapeia cada verificação ao seu artigo, e o guia AMLR na documentação mostra a configuração.
Carteiras hoje. Cinco carteiras de identificação digital estão em produção: MitID (Dinamarca), a Finnish Trust Network, Smart-ID (Estónia, Letónia, Lituânia, Bélgica), Mobile-ID (Estónia, Lituânia) e BankID Suécia. O suporte para a Carteira de Identidade Digital da UE (EUDI) estará disponível em breve; não está em produção hoje. Confirme com o seu advogado quais os esquemas que atingem o nível de garantia de que necessita.
O recurso. Clientes sem carteira são direcionados para a verificação de documentos com leitura de chip, prova de vida e correspondência facial, no mesmo fluxo de trabalho.
O restante da diligência quanto à clientela. O rastreio AML contra mais de 1.300 sanções, PEP e listas de vigilância custa $0.20 por verificação, e o controlo em permanência faz novas verificações diárias por $0.07 por pessoa por ano. A verificação de empresas liga as verificações de identidade a cada proprietário ou responsável, e os questionários incluem modelos para a origem dos fundos e o propósito. Uma verificação completa de Know Your Customer (KYC) custa $0.33 e pode começar gratuitamente. Consulte os preços.
A Didit oferece
- Verificação por carteira de identificação digital, com documentos como recurso
- Rastreio de sanções e pessoa politicamente exposta, com novas verificações diárias
- Questionários, verificação da empresa e um registo de cada controlo
Permanece consigo
- O percurso de cada cliente e a sua justificação
- O perfil de risco do cliente e a decisão de integração
- A responsabilidade: "permanece totalmente responsável"[1]
Coloque carteiras e documentos num único fluxo de integração
Ofereça primeiro uma carteira de identificação digital, recorra à verificação de documentos e execute a triagem no mesmo fluxo de trabalho.
Principais conclusões
- O dever de aceitar a carteira consta do Artigo 5.º-F, n.º 2, do eIDAS. No AMLR, a aceitação da eID aparece apenas no considerando 66.
- Datas calculadas: carteiras devidas até 24 de dezembro de 2026, aceitação privada até 24 de dezembro de 2027.
- Uma carteira abrange atributos de identidade. A identificação do beneficiário efetivo, a finalidade, a origem dos fundos, o rastreio, a classificação de risco e o controlo em permanência permanecem.
- O documento de identidade permanece como o outro meio de verificação.
Perguntas frequentes
O AMLR exige que as entidades obrigadas aceitem a Carteira Europeia de Identidade Digital?
Não no seu texto operativo. O Artigo 22.º, n.º 6, lista a identificação eletrónica como um dos dois meios de verificação, e apenas o considerando 66 afirma que a eID "deve ser tida em conta e aceite".[1] O dever de aceitar a carteira consta do Artigo 5.º-F, n.º 2, do Regulamento eIDAS, com as suas próprias condições.[2]
A partir de que data as empresas privadas devem aceitar a carteira?
O mais tardar 36 meses após a entrada em vigor dos atos de execução da carteira.[2] O primeiro desses atos entrou em vigor em 24 de dezembro de 2024, o que nos dá 24 de dezembro de 2027.[4] Essa data é o nosso cálculo, não uma data impressa no Regulamento.
Quais as empresas que não se enquadram no dever de aceitação da carteira?
As microempresas e as pequenas empresas estão excluídas. O dever também se aplica apenas quando o direito da União, o direito nacional ou um contrato exigem uma autenticação forte do utilizador para identificação online, e apenas quando o utilizador solicita a utilização de uma carteira.[2]
Uma verificação de carteira completa a diligência quanto à clientela?
Não. Uma carteira verifica os atributos de identidade que contém. O Artigo 20.º, n.º 1, também exige a identificação do beneficiário efetivo, a finalidade da relação de negócio, uma verificação de sanções, o estatuto de pessoa politicamente exposta e o controlo em permanência.[1] Os atributos que a carteira não possui devem ser obtidos e verificados por outros meios, de acordo com o projeto final da AMLA.[3]
Os esquemas nacionais de eID contam, ou apenas a carteira da UE?
De acordo com o projeto final da AMLA, os esquemas nacionais contam se atingirem um nível substancial ou elevado, "independentemente de serem notificados ao abrigo do Artigo 9.º" do Regulamento eIDAS.[3] O projeto tem data de 30 de setembro de 2026 e ainda não é lei.[6]
Ainda podemos verificar clientes com um documento de identidade quando as carteiras chegarem?
Sim. O documento de identidade é um dos dois meios do Artigo 22.º, n.º 6.[1] Para a integração remota, o projeto final da AMLA mantém as verificações de documentos para clientes que não podem comparecer presencialmente e não possuem uma eID qualificada, e a empresa deve justificar a escolha.[3]
A integração conta como autenticação forte do utilizador para identificação online?
Isso não estava definido em 2 de outubro de 2026. O Artigo 5.º-F, n.º 2, é acionado por uma exigência legal ou contratual para usar autenticação forte do utilizador para identificação online.[2] Os textos não dizem se a integração da diligência quanto à clientela satisfaz esse teste. Consulte um especialista antes de confiar em qualquer uma das leituras.
Por quanto tempo devemos manter os dados de uma verificação de carteira?
Cinco anos. O Artigo 77.º abrange os documentos e informações obtidos na diligência quanto à clientela, "incluindo informações obtidas através de meios de identificação eletrónica", durante 5 anos a partir do fim da relação ou da transação ocasional. Depois disso, os dados pessoais devem ser apagados.[1]
Fontes
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
- Regulamento (UE) 2024/1183 que altera o Regulamento (UE) n.º 910/2014 (eIDAS 2), EUR-Lex.
- Relatório Final, projeto de RTS ao abrigo do Artigo 28.º, n.º 1, da AMLR, AMLA, 30 de setembro de 2026.
- Regulamento de Execução (UE) 2024/2977 da Comissão, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
- Regulamento Europeu de Identidade Digital, página de política, Comissão Europeia.
- AMLA finaliza normas-chave para o setor privado, comunicado de imprensa da AMLA, 1 de outubro de 2026.
- Ficha informativa sobre os RTS ao abrigo do Artigo 28.º, n.º 1, da AMLR, AMLA, setembro de 2026.
Uma carteira encurta uma etapa da diligência quanto à clientela. As outras etapas e as decisões permanecem onde a AMLR as coloca. O mapa completo de requisitos e verificações está na página da solução AMLR.
Construa o resto da diligência quanto à clientela em torno da carteira
Configure verificações de identidade, rastreio, questionários e monitorização, e guarde as provas de cada um.
Artigos relacionados
- O limite de numerário de 10.000 EUR da UE a partir de julho de 2027: a quem se aplica
- Software AMLR: construir, comprar e custos
- AMLR: verificação de identidade – eID primeiro, documentos em alternativa
- AMLR e Carteira EUDI: quando é obrigatório aceitá-la e o que está por fazer
- AMLR para cripto: o que os prestadores de serviços de criptoativos devem verificar
- Lista de verificação da AMLR por entidade obrigada, com o artigo subjacente a cada linha