Parte utilizadora da EUDI Wallet: registo, certificados e obrigações
Como ser parte utilizadora da carteira europeia de identidade digital (EUDI Wallet): registo (artigo 5b), certificados de acesso e registo, pedidos OpenID4VP, o que pode pedir, obrigações e checklist para 24 de dezembro de 2027.

Em resumo
Uma parte utilizadora da carteira europeia de identidade digital (EUDI Wallet) é uma empresa ou um organismo público que recorre a carteiras europeias de identidade digital (EUDI Wallets) para prestar um serviço, pedindo aos utilizadores que apresentem dados da carteira. Tem de se registar no Estado-Membro onde está estabelecida (art. 5b(1)), declarar os dados que vai pedir e obter um certificado de acesso que a autentica perante a carteira.[1][2]
- As empresas privadas reguladas que têm de utilizar autenticação forte do utilizador aceitam a carteira a pedido do utilizador até 24 de dezembro de 2027. As micro e pequenas empresas estão isentas.[1]
- Nunca pode pedir mais atributos do que os que registou.[1]
- A verificação dos certificados de registo pela carteira só se aplica a partir de 11 de agosto de 2028.[3]
Todos os Estados-Membros da UE têm de disponibilizar uma EUDI Wallet até 24 de dezembro de 2026 ao abrigo do eIDAS 2, Regulamento (UE) 2024/1183, que altera o Regulamento (UE) n.º 910/2014.[1] A carteira contém dados de identificação pessoal (PID) com nível de garantia (LoA) elevado. Uma parte utilizadora (RP) é tipicamente um banco, uma seguradora, um operador de telecomunicações ou uma plataforma.
Se a identificação eletrónica (eID) é nova para si, comece por o que é a verificação de eID.
O que a lei exige de uma parte utilizadora da EUDI Wallet
Três disposições do eIDAS alterado definem este papel: o artigo 5b estabelece o registo e os respetivos deveres, o artigo 5f determina quem tem de aceitar a carteira e o artigo 5b(10) inclui os intermediários no âmbito de aplicação.[1]
Artigo 5b(1)Regulamento (UE) n.º 910/2014, alterado pelo Regulamento (UE) 2024/1183
"Caso uma parte utilizadora tencione recorrer às carteiras europeias de identidade digital para a prestação de serviços públicos ou privados por meio de interação digital, a parte utilizadora deve registar-se no Estado-Membro onde está estabelecida."
Fonte: EUR-Lex, Regulamento (UE) 2024/1183[1]
O artigo 5f responde à questão de saber se tem de aceitar a carteira:[1]
| Quem | Dever de aceitação | Prazo no texto |
|---|---|---|
| Organismos do setor público | Quando é exigida eID para um serviço em linha (art. 5f(1)) | Verificar as regras nacionais |
| Partes privadas obrigadas por lei ou por contrato a utilizar autenticação forte do utilizador | Apenas a pedido voluntário do utilizador (art. 5f(2)) | 24 de dezembro de 2027 |
| Micro e pequenas empresas | Isentas do art. 5f(2) | Nenhum |
| Plataformas em linha de muito grande dimensão | Quando exigem autenticação do utilizador, apenas dados mínimos (art. 5f(3)) | Sem data própria |
Atenção
Os setores que o artigo 5f(2) indica (banca, energia, saúde, telecomunicações e outros) são exemplos; o fator determinante é a obrigação de autenticação forte. A utilização da carteira continua a ser voluntária, e outras vias têm de permanecer disponíveis (art. 5a(15)).[1]
Sobre os intermediários, o artigo 5b(10) dispõe: "Os intermediários que atuem em nome de partes utilizadoras são considerados partes utilizadoras e não podem armazenar dados sobre o conteúdo da transação."[1]
Como se registar como parte utilizadora da carteira europeia de identidade digital (EUDI Wallet)
O registo é feito uma única vez, no Estado-Membro onde está estabelecido. O registo tem de ser "eficaz em termos de custos e proporcional ao risco" e inclui, pelo menos, o seu Estado-Membro, nome, número de registo, contactos e "a utilização prevista das carteiras europeias de identidade digital, incluindo uma indicação dos dados a solicitar".[1] As regras detalhadas, constantes do Regulamento de Execução (UE) 2025/848, aplicam-se a partir de 24 de dezembro de 2026.[2]
O Quadro de Arquitetura e Referência (ARF) acrescenta três pontos: a entidade de registo recolhe dados "apenas para efeitos de transparência", sem autorização prévia; uma parte utilizadora "pode registar-se várias vezes"; e "a emissão de certificados de acesso a uma parte utilizadora registada é obrigatória".[4]
1Definir cada caso de utilização
O serviço e os atributos de que necessita.
2Registar-se no seu Estado-Membro
Identidade, contactos, utilização prevista, dados solicitados.
3Receber um certificado de acesso
Obrigatório para todas as partes utilizadoras registadas.
O seu Estado-Membro emite certificados de registo
Receber um certificado de registo
Enumera os atributos registados.
Basear-se no registo
A sua inscrição continua a limitar o que pode solicitar.
4Desenvolver, testar, passar a produção
Pedidos assinados, verificação das respostas, uma via alternativa.
Registo ao abrigo do artigo 5b e do Regulamento de Execução (UE) 2025/848, de forma simplificada.[1][2][4]
As configurações nacionais variam (mais informação em Lançamento da EUDI Wallet por país e A EUDI Wallet da Alemanha):
| Estado-Membro | O que diz o governo |
|---|---|
| Alemanha | Uma organização regista-se, é identificada e recebe um certificado de acesso e de registo para a organização e o caso de utilização ("EUDI Wallet Hub DE"). A aplicação estatal da carteira está prevista para o início de 2027.[7] |
| Dinamarca | A carteira, AltID, está a ser implementada por fases; o seu atual registo de partes utilizadoras "ainda não é um registo de partes utilizadoras do eIDAS 2.0".[9] |
| Países Baixos | A NL Wallet pública está em desenvolvimento e segue a legislação nacional de execução.[10] |
Certificados de acesso e certificados de registo
Dois certificados levam o seu registo a cada transação:[2][3][4]
| Certificado de acesso (WRPAC) | Certificado de registo | |
|---|---|---|
| O que é | "Um certificado de selos ou assinaturas eletrónicos que autentica e valida a parte utilizadora da carteira" | "Um objeto de dados que descreve a utilização prevista da parte utilizadora e indica os atributos" que registou |
| Emitido por | Um prestador de certificados de acesso | Quando o Estado-Membro o exigir |
| Obrigatório | Sim | Opção do Estado-Membro |
| Norma | ETSI TS 119 475; o certificado final para o identificador de cliente x509_hash do OpenID4VP | Incluído no parâmetro verifier_info do pedido |
| A carteira verifica-o | Em cada apresentação, antes de mostrar o pedido | A partir de 11 de agosto de 2028 |
O considerando 6 do Regulamento de Execução (UE) 2026/1731 diz que a verificação "só deverá aplicar-se a partir de 11 de agosto de 2028"; o texto dispositivo que acrescenta ao Regulamento de Execução (UE) 2024/2982 diz "O artigo 3(4) é aplicável a partir de 11 de agosto de 2028".[3] O artigo 5b(3) vincula-o desde o início, quer a carteira verifique quer não.[1]
- 30 de abril de 2024eIDAS 2Publicação do Regulamento (UE) 2024/1183.
- 24 de dezembro de 2026Prazo das carteirasAplicam-se as regras de registo.
- 24 de dezembro de 2027AceitaçãoPartes utilizadoras privadas reguladas.
- 11 de agosto de 2028VerificaçõesVerificação dos certificados de registo; retrato no PID.
As datas com que uma RP conta no planeamento; ver prazos da carteira europeia de identidade digital (EUDI Wallet) para 2026 e 2027.[1][2][3]
O pedido: o que envia um verificador da EUDI Wallet
O PID é emitido como SD-JWT VC (um JSON Web Token de divulgação seletiva) ou no formato ISO/IEC mdoc.[3] No ARF, o mdoc serve a utilização presencial e o SD-JWT VC a utilização remota, e as carteiras suportam ambos (ver SD-JWT VC vs. mdoc).[4] A lei fixa dois perfis de apresentação, um perfil ISO/IEC-mdoc e um perfil OpenID4VC-HAIP; o ARF enumera estas combinações remotas:[3][4]
| Protocolo | Transporte | ARF v3.0.0 |
|---|---|---|
| OpenID for Verifiable Presentations (OpenID4VP) | Redirecionamentos e esquemas de URI personalizados | Suportado |
| OpenID4VP | W3C Digital Credentials API | Suportado |
| ISO/IEC 18013-7 | W3C Digital Credentials API | Suportado (Anexo C na lei) |
| ISO/IEC 18013-7 | Redirecionamentos e esquemas de URI personalizados | Opcional |
Num único dispositivo, o navegador passa uma ligação como openid4vp:// ao telemóvel, que abre a carteira. Num computador, o sítio web mostra um código QR. A ARF alerta que os fluxos entre dispositivos com URI personalizados "são vulneráveis a ataques de phishing e de retransmissão" e remete, em alternativa, para a Digital Credentials API.[4] O detalhe ao nível do pedido está em o guia do verificador OpenID4VP. A sequência mostra o caso do mesmo dispositivo. Com um código QR, o resto é idêntico:
Verifique a sua identidade
Partilhe os seus dados a partir da sua EUDI Wallet.
Continuar na sua carteira
Utilizar outro método
1Mesmo dispositivo: o botão passa uma ligação openid4vp:// à carteira. Os outros métodos continuam disponíveis.[1][4]
Example Bank pede
- ApelidoPartilhado
- Nome próprioPartilhado
- Data de nascimentoPartilhado
- MoradaNão partilhado
2A própria carteira identifica o seu serviço (art. 5b(8)) e lista os atributos pedidos.[4]
Aprovar o pedido
Partilhe apenas o que escolher.
Partilhar
Rejeitar
3O utilizador aprova ou rejeita.[4]
Dados recebidos
4O seu serviço valida o que recebeu.[1]
Vídeo pendente: flow-eudi-openid4vp
Uma apresentação através da carteira europeia de identidade digital (EUDI Wallet) via OpenID4VP, do início ao fim.
O que pode pedir
O registo é a forma como a lei impõe a minimização de dados: "As partes utilizadoras não podem solicitar aos utilizadores que forneçam dados diferentes dos indicados" no seu registo (Art. 5b(3)). As carteiras suportam a divulgação seletiva, e não pode recusar pseudónimos quando o direito da União ou o direito nacional não exija a identificação (Art. 5b(9)).[1]
Aquilo com que pode contar é definido pelos atributos do PID previstos no Regulamento de Execução (UE) 2024/2977, aqui associados aos dados do cliente exigidos pelo Regulamento Antibranqueamento de Capitais da UE (AMLR):[3][5]
| Dados de que precisa | Atributo do PID | No PID |
|---|---|---|
| Nomes | family_name, given_name | Obrigatório |
| Data e local de nascimento | birth_date, birth_place | Obrigatório |
| Nacionalidade | nationality | Obrigatório |
| Número de identificação nacional | personal administrative number | Opcional |
| Morada | campos de morada | Opcional |
| Número de identificação fiscal | Nenhum | Não consta do PID |
| Retrato | retrato | Opcional até 11 de agosto de 2028 |
O retrato é opcional no PID até 11 de agosto de 2028,[3] por isso não conte com uma correspondência facial com o retrato da carteira antes dessa data. Planeie outra via. O artigo 22(6)(b) do AMLR aceita a identificação eletrónica de nível substancial ou elevado.[11] As normas técnicas de regulamentação finais em projeto da Autoridade para o Combate ao Branqueamento de Capitais (AMLA), ao abrigo do artigo 28(1) do AMLR (30 de setembro de 2026, enviadas à Comissão, ainda não são lei), indicam que esta "inclui as Carteiras Europeias de Identidade Digital" e que os atributos em falta são obtidos "por outros meios".[12]
Listas de confiança e as verificações que efetua
O Regulamento de Execução (UE) 2024/2980 rege as notificações que os Estados-Membros fazem sobre o ecossistema da carteira, e a ARF v3.0.0 obtém as âncoras de confiança das Listas de Confiança (ETSI TS 119 612) e das Listas de Entidades de Confiança (ETSI TS 119 602).[4][6] A carteira usa-as para verificar o seu certificado de acesso. O seu serviço usa-as para verificar o emitente do PID.
O artigo 5b(9) torna-o "responsável pela execução do procedimento de autenticação e validação" do PID.[1] Na ARF, a carteira autentica o seu serviço, compara o pedido com o seu registo e pergunta ao utilizador. Depois, o seu serviço verifica a assinatura, verifica a revogação e verifica a vinculação ao dispositivo, para que uma credencial copiada ou reutilizada falhe.[4]
Mostra o seu nome e os atributos
Uma apresentação remota simplificada, com base na secção 6.6.3 da ARF v3.0.0.[4]
As suas obrigações: sem rastreio, sem pedir dados a mais
Os fornecedores de carteiras garantem a "inobservabilidade" (considerando 32), e os emitentes de atestados não podem rastrear, associar ou correlacionar a utilização sem o consentimento explícito do utilizador (art. 5a(16)).[1] Os deveres que recaem sobre si:
| Dever | Artigo | Na prática |
|---|---|---|
| Pedir apenas os dados registados | 5b(3) | Um conjunto de atributos por caso de utilização |
| Identificar-se perante o utilizador | 5b(8) | O seu nome aparece na carteira |
| Autenticar e validar o PID | 5b(9) | Assinatura, revogação, vinculação |
| Aceitar pseudónimos quando a identificação não é exigida | 5b(9) | Nada de PID completo para um serviço que não precisa dele |
| Os intermediários não armazenam o conteúdo das transações | 5b(10) | Verifique o seu fornecedor |
| Mantenha outras vias de acesso | 5a(15) | A carteira acrescenta uma via |
Nota
Os utilizadores dispõem de um painel com as partes utilizadoras com quem partilharam dados e, a partir dele, podem pedir o apagamento ou denunciar uma parte utilizadora à autoridade de proteção de dados (Art. 5a(4)(d)).[1]
Quanto custa tornar-se parte utilizadora
A carteira tem de ser gratuita para as pessoas singulares (Art. 5a(13)). Para as partes utilizadoras, o Regulamento apenas exige que o registo seja "eficaz em termos de custos e proporcional ao risco" (Art. 5b(2)).[1]
O que se sabe a 5 de outubro de 2026
As fontes oficiais em que este guia se baseia não publicam qualquer tabela de taxas para o registo ou para os certificados de acesso. O único número oficial é o da Alemanha: a sua lei da carteira estima cerca de €13.5 milhões em custos únicos e €1.1 milhões por ano para as empresas, e uma poupança anual de cerca de €121.7 milhões para a administração.[8]
Lista de verificação de preparação antes de dezembro de 2027
Itália comunicou 10.1 milhões de ativações da IT-Wallet até 17 de fevereiro de 2026,[13] e, segundo a Euronews (15 de setembro de 2026), vários Estados-Membros estão atrasados.
- Confirme se o Artigo 5f(2) se aplica a si.[1]
- Faça corresponder os seus dados de diligência devida aos atributos PID e encontre uma fonte para cada lacuna.[12]
- Registe cada caso de utilização e obtenha um certificado de acesso.[4]
- Escolha os seus perfis: OpenID4VC-HAIP, ISO/IEC-mdoc, ou ambos.[3]
- Implemente verificações de assinatura, de revogação e de associação ao dispositivo.[4]
- Prefira a Digital Credentials API para fluxos entre dispositivos.[4]
- Teste numa sandbox nacional, onde exista, como a da Alemanha.[7]
- Mantenha uma via documental para os utilizadores sem carteira.[1]
Como a Didit o ajuda a preparar-se para a carteira europeia de identidade digital (EUDI Wallet)
A aceitação da EUDI Wallet chega em breve à Didit, no mesmo fluxo de trabalho que as eID nacionais e os documentos que já pode utilizar hoje.
Cinco eID nacionais estão em produção em sete países através de carteiras de identidade digital: MitID, BankID Sweden, a Finnish Trust Network, Smart-ID e Mobile-ID. Ative-as na consola em Workflows, no passo ID Verification, em Countries e, depois, em Wallets accepted. Cada uma devolve o nome completo, a data de nascimento, um identificador do esquema (por exemplo, o personnummer sueco; a MitID devolve um identificador pseudonimizado, não o número CPR), o nível de garantia declarado pelo esquema e uma verificação de assinatura.[14] Os utilizadores que não tenham nenhuma recorrem à captura de documentos com leitura do chip NFC, prova de vida e correspondência facial: uma verificação KYC completa custa $0.33, a verificação NFC $0.15 e a triagem AML $0.20. Compare os esquemas na página de verificação eID e em esquemas eID por país; os preços das carteiras estão na página de preços.
A Didit fornece
- Autenticação com eID nacionais e via documental num único fluxo de trabalho
- Triagem AML e a prova de cada verificação
- Aceitação da EUDI Wallet, em breve
Fica a seu cargo
- O seu registo como parte utilizadora e os atributos declarados
- Se o Artigo 5f(2) se aplica a si
- A avaliação de risco e a decisão de integração do cliente
Planeie connosco a implementação da carteira europeia de identidade digital (EUDI Wallet)
Indique-nos os seus mercados e casos de utilização e comece hoje com eIDs nacionais e documentos.
Pontos-chave
- Os certificados de acesso são obrigatórios. Os certificados de registo são uma opção de cada Estado-Membro, e a verificação destes pela carteira aplica-se a partir de 11 de agosto de 2028.
- As partes confiantes privadas reguladas aceitam a carteira até 24 de dezembro de 2027, a pedido do utilizador.
- O PID não inclui o número de identificação fiscal, e a morada e o retrato são opcionais: mantenha outra via.
Perguntas frequentes
O que é uma parte confiante da EUDI Wallet?
Uma empresa ou um organismo público que confia na EUDI Wallet para prestar um serviço, pedindo aos utilizadores que apresentem dados da mesma. O artigo 5.º-B exige que se registe primeiro.[1]
Onde me registo como parte confiante?
No Estado-Membro onde a sua organização está estabelecida, e não em cada país onde residem os seus utilizadores. O registo indica quem é e os dados que pretende pedir.[1]
Qual é a diferença entre um certificado de acesso e um certificado de registo?
O certificado de acesso autentica-o perante a carteira em cada apresentação, e todas as partes confiantes registadas recebem um. O certificado de registo descreve a utilização pretendida e os atributos registados. Os Estados-Membros decidem se o emitem.[2][4]
Quando têm as carteiras de verificar os certificados de registo?
A partir de 11 de agosto de 2028, a data de aplicação que o Regulamento de Execução (UE) 2026/1731 fixa para o artigo 3.º, n.º 4, do Regulamento de Execução (UE) 2024/2982.[3] A regra de que só pode pedir dados registados aplica-se desde o início.[1]
A minha empresa tem de aceitar a EUDI Wallet até dezembro de 2027?
Só se a lei ou um contrato o obrigar a utilizar autenticação forte do utilizador para a identificação em linha e se não for uma microempresa ou pequena empresa. Nesse caso, aceita-a até 24 de dezembro de 2027, quando um utilizador pedir para a utilizar.[1]
Que protocolos tenho de suportar?
A lei define dois perfis de apresentação: o OpenID4VC-HAIP, assente no OpenID4VP, e um perfil ISO/IEC-mdoc que utiliza a norma ISO/IEC 18013-7 para fluxos remotos.[3] A ARF também prevê ambos através da W3C Digital Credentials API.[4]
Posso pedir a morada ou o número de identificação fiscal do utilizador?
Só se os tiver registado. A morada é opcional no PID e o número de identificação fiscal não faz parte dele, por isso preveja outra fonte.[1][5]
Uma apresentação da EUDI Wallet basta para a diligência devida relativa à clientela nos termos do AMLR?
O artigo 22.º, n.º 6, alínea b), do AMLR aceita a eID de nível de garantia substancial ou elevado, e o projeto final de normas técnicas de regulamentação da AMLA indica que isto inclui as EUDI Wallets.[11][12] Essas normas ainda não são lei, e os atributos em falta têm de ser obtidos por outros meios.[12]
Posso recorrer a um intermediário?
Sim. O artigo 5.º-B, n.º 10, determina que um intermediário que atue em seu nome é considerado parte confiante e não pode armazenar dados sobre o conteúdo da transação.[1] Pergunte à sua entidade de registo nacional como o deve indicar no seu registo.
Quanto custa o registo como parte confiante?
O Regulamento exige que o registo seja eficiente em termos de custos e proporcional ao risco.[1] As fontes oficiais deste guia não publicam qualquer tabela de taxas para o registo ou para os certificados de acesso à data de 5 de outubro de 2026. O único valor oficial que encontrámos é a estimativa da Alemanha para a sua lei sobre a carteira no seu conjunto: cerca de €13.5 milhões em custos pontuais e €1.1 milhões por ano para as empresas.[8]
Fontes
- Regulamento (UE) 2024/1183 (eIDAS 2), EUR-Lex, Jornal Oficial de 30 de abril de 2024. Artigos 5a, 5b, 5d, 5f e considerando 32.
- Regulamento de Execução (UE) 2025/848 relativo ao registo das partes utilizadoras de carteiras, EUR-Lex, Jornal Oficial de 7 de maio de 2025.
- Regulamento de Execução (UE) 2026/1731, EUR-Lex, Jornal Oficial de 22 de julho de 2026 (formatos, perfis, retrato, verificações do certificado de registo).
- Architecture and Reference Framework v3.0.0, Comissão Europeia, 23 de julho de 2026.
- Regulamento de Execução (UE) 2024/2977 relativo aos dados de identificação pessoal, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
- Regulamento de Execução (UE) 2024/2980 relativo às notificações sobre o ecossistema de carteiras, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
- Perguntas frequentes sobre a EUDI Wallet, Governo federal alemão, consultado em 5 de outubro de 2026.
- Digitale Identitätengesetz, primeira leitura, Bundestag alemão, 23 de setembro de 2026.
- eIDAS2 e a carteira de identidade digital, Agência Dinamarquesa para a Administração Digital, consultado em 5 de outubro de 2026.
- Carteira de identificação, Governo neerlandês (NL Digital Government), consultado em 5 de outubro de 2026.
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, artigo 22(6).
- Relatório final, projeto de RTS ao abrigo do artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026 (projeto final, não é lei).
- IT-Wallet ultrapassa 10 milhões de ativações, Departamento para a Transformação Digital de Itália, 17 de fevereiro de 2026.
- Carteiras de identidade digital, documentação da Didit.
Mais informações sobre a aceitação da carteira na página da EUDI Wallet e em eIDAS 2 explicado.
Comece pelas eID que os seus utilizadores já têm
Execute as eID nacionais e a via documental num único fluxo de trabalho enquanto a carteira europeia de identidade digital (EUDI Wallet) é implementada.
Artigos relacionados
- Integração do Cl@ve em Espanha: quem se pode ligar e que alternativas usar
- Verificação PhilSys: como as empresas verificam o National ID
- Verificador OpenID4VP: aceitação da carteira de identidade digital europeia (EUDI Wallet)
- Regulamento eIDAS explicado: o que muda com o eIDAS 2 (2024/1183)
- API Smart-ID: guia para programadores da RP API v3
- Identidade digital nacional no mundo: modelos, líderes e normas