Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
Voltar ao blog
Blog · 6 de outubro de 2026

Parte utilizadora da EUDI Wallet: registo, certificados e obrigações

Como ser parte utilizadora da carteira europeia de identidade digital (EUDI Wallet): registo (artigo 5b), certificados de acesso e registo, pedidos OpenID4VP, o que pode pedir, obrigações e checklist para 24 de dezembro de 2027.

Por DiditAtualizado
eudi-wallet-relying-party-cover.png

Em resumo

Uma parte utilizadora da carteira europeia de identidade digital (EUDI Wallet) é uma empresa ou um organismo público que recorre a carteiras europeias de identidade digital (EUDI Wallets) para prestar um serviço, pedindo aos utilizadores que apresentem dados da carteira. Tem de se registar no Estado-Membro onde está estabelecida (art. 5b(1)), declarar os dados que vai pedir e obter um certificado de acesso que a autentica perante a carteira.[1][2]

  • As empresas privadas reguladas que têm de utilizar autenticação forte do utilizador aceitam a carteira a pedido do utilizador até 24 de dezembro de 2027. As micro e pequenas empresas estão isentas.[1]
  • Nunca pode pedir mais atributos do que os que registou.[1]
  • A verificação dos certificados de registo pela carteira só se aplica a partir de 11 de agosto de 2028.[3]

Última revisão: 5 de outubro de 2026 · Não constitui aconselhamento jurídico

Todos os Estados-Membros da UE têm de disponibilizar uma EUDI Wallet até 24 de dezembro de 2026 ao abrigo do eIDAS 2, Regulamento (UE) 2024/1183, que altera o Regulamento (UE) n.º 910/2014.[1] A carteira contém dados de identificação pessoal (PID) com nível de garantia (LoA) elevado. Uma parte utilizadora (RP) é tipicamente um banco, uma seguradora, um operador de telecomunicações ou uma plataforma.

Se a identificação eletrónica (eID) é nova para si, comece por o que é a verificação de eID.

O que a lei exige de uma parte utilizadora da EUDI Wallet

Três disposições do eIDAS alterado definem este papel: o artigo 5b estabelece o registo e os respetivos deveres, o artigo 5f determina quem tem de aceitar a carteira e o artigo 5b(10) inclui os intermediários no âmbito de aplicação.[1]

Artigo 5b(1)Regulamento (UE) n.º 910/2014, alterado pelo Regulamento (UE) 2024/1183

"Caso uma parte utilizadora tencione recorrer às carteiras europeias de identidade digital para a prestação de serviços públicos ou privados por meio de interação digital, a parte utilizadora deve registar-se no Estado-Membro onde está estabelecida."

Fonte: EUR-Lex, Regulamento (UE) 2024/1183[1]

O artigo 5f responde à questão de saber se tem de aceitar a carteira:[1]

QuemDever de aceitaçãoPrazo no texto
Organismos do setor públicoQuando é exigida eID para um serviço em linha (art. 5f(1))Verificar as regras nacionais
Partes privadas obrigadas por lei ou por contrato a utilizar autenticação forte do utilizadorApenas a pedido voluntário do utilizador (art. 5f(2))24 de dezembro de 2027
Micro e pequenas empresasIsentas do art. 5f(2)Nenhum
Plataformas em linha de muito grande dimensãoQuando exigem autenticação do utilizador, apenas dados mínimos (art. 5f(3))Sem data própria

Atenção

Os setores que o artigo 5f(2) indica (banca, energia, saúde, telecomunicações e outros) são exemplos; o fator determinante é a obrigação de autenticação forte. A utilização da carteira continua a ser voluntária, e outras vias têm de permanecer disponíveis (art. 5a(15)).[1]

Sobre os intermediários, o artigo 5b(10) dispõe: "Os intermediários que atuem em nome de partes utilizadoras são considerados partes utilizadoras e não podem armazenar dados sobre o conteúdo da transação."[1]

Como se registar como parte utilizadora da carteira europeia de identidade digital (EUDI Wallet)

O registo é feito uma única vez, no Estado-Membro onde está estabelecido. O registo tem de ser "eficaz em termos de custos e proporcional ao risco" e inclui, pelo menos, o seu Estado-Membro, nome, número de registo, contactos e "a utilização prevista das carteiras europeias de identidade digital, incluindo uma indicação dos dados a solicitar".[1] As regras detalhadas, constantes do Regulamento de Execução (UE) 2025/848, aplicam-se a partir de 24 de dezembro de 2026.[2]

O Quadro de Arquitetura e Referência (ARF) acrescenta três pontos: a entidade de registo recolhe dados "apenas para efeitos de transparência", sem autorização prévia; uma parte utilizadora "pode registar-se várias vezes"; e "a emissão de certificados de acesso a uma parte utilizadora registada é obrigatória".[4]

1Definir cada caso de utilização

O serviço e os atributos de que necessita.

2Registar-se no seu Estado-Membro

Identidade, contactos, utilização prevista, dados solicitados.

3Receber um certificado de acesso

Obrigatório para todas as partes utilizadoras registadas.

O seu Estado-Membro emite certificados de registo

Sim

Receber um certificado de registo

Enumera os atributos registados.

Não

Basear-se no registo

A sua inscrição continua a limitar o que pode solicitar.

4Desenvolver, testar, passar a produção

Pedidos assinados, verificação das respostas, uma via alternativa.

Registo ao abrigo do artigo 5b e do Regulamento de Execução (UE) 2025/848, de forma simplificada.[1][2][4]

As configurações nacionais variam (mais informação em Lançamento da EUDI Wallet por país e A EUDI Wallet da Alemanha):

Estado-MembroO que diz o governo
AlemanhaUma organização regista-se, é identificada e recebe um certificado de acesso e de registo para a organização e o caso de utilização ("EUDI Wallet Hub DE"). A aplicação estatal da carteira está prevista para o início de 2027.[7]
DinamarcaA carteira, AltID, está a ser implementada por fases; o seu atual registo de partes utilizadoras "ainda não é um registo de partes utilizadoras do eIDAS 2.0".[9]
Países BaixosA NL Wallet pública está em desenvolvimento e segue a legislação nacional de execução.[10]

Certificados de acesso e certificados de registo

Dois certificados levam o seu registo a cada transação:[2][3][4]

Certificado de acesso (WRPAC)Certificado de registo
O que é"Um certificado de selos ou assinaturas eletrónicos que autentica e valida a parte utilizadora da carteira""Um objeto de dados que descreve a utilização prevista da parte utilizadora e indica os atributos" que registou
Emitido porUm prestador de certificados de acessoQuando o Estado-Membro o exigir
ObrigatórioSimOpção do Estado-Membro
NormaETSI TS 119 475; o certificado final para o identificador de cliente x509_hash do OpenID4VPIncluído no parâmetro verifier_info do pedido
A carteira verifica-oEm cada apresentação, antes de mostrar o pedidoA partir de 11 de agosto de 2028

O considerando 6 do Regulamento de Execução (UE) 2026/1731 diz que a verificação "só deverá aplicar-se a partir de 11 de agosto de 2028"; o texto dispositivo que acrescenta ao Regulamento de Execução (UE) 2024/2982 diz "O artigo 3(4) é aplicável a partir de 11 de agosto de 2028".[3] O artigo 5b(3) vincula-o desde o início, quer a carteira verifique quer não.[1]

  1. 30 de abril de 2024eIDAS 2Publicação do Regulamento (UE) 2024/1183.
  2. 24 de dezembro de 2026Prazo das carteirasAplicam-se as regras de registo.
  3. 24 de dezembro de 2027AceitaçãoPartes utilizadoras privadas reguladas.
  4. 11 de agosto de 2028VerificaçõesVerificação dos certificados de registo; retrato no PID.

As datas com que uma RP conta no planeamento; ver prazos da carteira europeia de identidade digital (EUDI Wallet) para 2026 e 2027.[1][2][3]

O pedido: o que envia um verificador da EUDI Wallet

O PID é emitido como SD-JWT VC (um JSON Web Token de divulgação seletiva) ou no formato ISO/IEC mdoc.[3] No ARF, o mdoc serve a utilização presencial e o SD-JWT VC a utilização remota, e as carteiras suportam ambos (ver SD-JWT VC vs. mdoc).[4] A lei fixa dois perfis de apresentação, um perfil ISO/IEC-mdoc e um perfil OpenID4VC-HAIP; o ARF enumera estas combinações remotas:[3][4]

ProtocoloTransporteARF v3.0.0
OpenID for Verifiable Presentations (OpenID4VP)Redirecionamentos e esquemas de URI personalizadosSuportado
OpenID4VPW3C Digital Credentials APISuportado
ISO/IEC 18013-7W3C Digital Credentials APISuportado (Anexo C na lei)
ISO/IEC 18013-7Redirecionamentos e esquemas de URI personalizadosOpcional

Num único dispositivo, o navegador passa uma ligação como openid4vp:// ao telemóvel, que abre a carteira. Num computador, o sítio web mostra um código QR. A ARF alerta que os fluxos entre dispositivos com URI personalizados "são vulneráveis a ataques de phishing e de retransmissão" e remete, em alternativa, para a Digital Credentials API.[4] O detalhe ao nível do pedido está em o guia do verificador OpenID4VP. A sequência mostra o caso do mesmo dispositivo. Com um código QR, o resto é idêntico:

Example Bank

Verifique a sua identidade

Partilhe os seus dados a partir da sua EUDI Wallet.

Continuar na sua carteira

1Mesmo dispositivo: o botão passa uma ligação openid4vp:// à carteira. Os outros métodos continuam disponíveis.[1][4]

EUDI Wallet

Example Bank pede

  • ApelidoPartilhado
  • Nome próprioPartilhado
  • Data de nascimentoPartilhado
  • MoradaNão partilhado

2A própria carteira identifica o seu serviço (art. 5b(8)) e lista os atributos pedidos.[4]

EUDI Wallet

Aprovar o pedido

Partilhe apenas o que escolher.

Partilhar

3O utilizador aprova ou rejeita.[4]

Banco Exemplo

Dados recebidos

4O seu serviço valida o que recebeu.[1]

Vídeo pendente: flow-eudi-openid4vp

Uma apresentação através da carteira europeia de identidade digital (EUDI Wallet) via OpenID4VP, do início ao fim.

O que pode pedir

O registo é a forma como a lei impõe a minimização de dados: "As partes utilizadoras não podem solicitar aos utilizadores que forneçam dados diferentes dos indicados" no seu registo (Art. 5b(3)). As carteiras suportam a divulgação seletiva, e não pode recusar pseudónimos quando o direito da União ou o direito nacional não exija a identificação (Art. 5b(9)).[1]

Aquilo com que pode contar é definido pelos atributos do PID previstos no Regulamento de Execução (UE) 2024/2977, aqui associados aos dados do cliente exigidos pelo Regulamento Antibranqueamento de Capitais da UE (AMLR):[3][5]

Dados de que precisaAtributo do PIDNo PID
Nomesfamily_name, given_nameObrigatório
Data e local de nascimentobirth_date, birth_placeObrigatório
NacionalidadenationalityObrigatório
Número de identificação nacionalpersonal administrative numberOpcional
Moradacampos de moradaOpcional
Número de identificação fiscalNenhumNão consta do PID
RetratoretratoOpcional até 11 de agosto de 2028

O retrato é opcional no PID até 11 de agosto de 2028,[3] por isso não conte com uma correspondência facial com o retrato da carteira antes dessa data. Planeie outra via. O artigo 22(6)(b) do AMLR aceita a identificação eletrónica de nível substancial ou elevado.[11] As normas técnicas de regulamentação finais em projeto da Autoridade para o Combate ao Branqueamento de Capitais (AMLA), ao abrigo do artigo 28(1) do AMLR (30 de setembro de 2026, enviadas à Comissão, ainda não são lei), indicam que esta "inclui as Carteiras Europeias de Identidade Digital" e que os atributos em falta são obtidos "por outros meios".[12]

Listas de confiança e as verificações que efetua

O Regulamento de Execução (UE) 2024/2980 rege as notificações que os Estados-Membros fazem sobre o ecossistema da carteira, e a ARF v3.0.0 obtém as âncoras de confiança das Listas de Confiança (ETSI TS 119 612) e das Listas de Entidades de Confiança (ETSI TS 119 602).[4][6] A carteira usa-as para verificar o seu certificado de acesso. O seu serviço usa-as para verificar o emitente do PID.

O artigo 5b(9) torna-o "responsável pela execução do procedimento de autenticação e validação" do PID.[1] Na ARF, a carteira autentica o seu serviço, compara o pedido com o seu registo e pergunta ao utilizador. Depois, o seu serviço verifica a assinatura, verifica a revogação e verifica a vinculação ao dispositivo, para que uma credencial copiada ou reutilizada falhe.[4]

Utilizador O seu serviço Carteira EUDI Listas de confiança
1Inicia o registo
2Pedido assinado
3Verifica o certificado de acesso

Mostra o seu nome e os atributos

4Aprova a partilha
5Atributos assinados
6Verifica o emitente e a revogação
7Conta aberta

Uma apresentação remota simplificada, com base na secção 6.6.3 da ARF v3.0.0.[4]

As suas obrigações: sem rastreio, sem pedir dados a mais

Os fornecedores de carteiras garantem a "inobservabilidade" (considerando 32), e os emitentes de atestados não podem rastrear, associar ou correlacionar a utilização sem o consentimento explícito do utilizador (art. 5a(16)).[1] Os deveres que recaem sobre si:

DeverArtigoNa prática
Pedir apenas os dados registados5b(3)Um conjunto de atributos por caso de utilização
Identificar-se perante o utilizador5b(8)O seu nome aparece na carteira
Autenticar e validar o PID5b(9)Assinatura, revogação, vinculação
Aceitar pseudónimos quando a identificação não é exigida5b(9)Nada de PID completo para um serviço que não precisa dele
Os intermediários não armazenam o conteúdo das transações5b(10)Verifique o seu fornecedor
Mantenha outras vias de acesso5a(15)A carteira acrescenta uma via

Nota

Os utilizadores dispõem de um painel com as partes utilizadoras com quem partilharam dados e, a partir dele, podem pedir o apagamento ou denunciar uma parte utilizadora à autoridade de proteção de dados (Art. 5a(4)(d)).[1]

Quanto custa tornar-se parte utilizadora

A carteira tem de ser gratuita para as pessoas singulares (Art. 5a(13)). Para as partes utilizadoras, o Regulamento apenas exige que o registo seja "eficaz em termos de custos e proporcional ao risco" (Art. 5b(2)).[1]

O que se sabe a 5 de outubro de 2026

As fontes oficiais em que este guia se baseia não publicam qualquer tabela de taxas para o registo ou para os certificados de acesso. O único número oficial é o da Alemanha: a sua lei da carteira estima cerca de €13.5 milhões em custos únicos e €1.1 milhões por ano para as empresas, e uma poupança anual de cerca de €121.7 milhões para a administração.[8]

Lista de verificação de preparação antes de dezembro de 2027

Itália comunicou 10.1 milhões de ativações da IT-Wallet até 17 de fevereiro de 2026,[13] e, segundo a Euronews (15 de setembro de 2026), vários Estados-Membros estão atrasados.

  • Confirme se o Artigo 5f(2) se aplica a si.[1]
  • Faça corresponder os seus dados de diligência devida aos atributos PID e encontre uma fonte para cada lacuna.[12]
  • Registe cada caso de utilização e obtenha um certificado de acesso.[4]
  • Escolha os seus perfis: OpenID4VC-HAIP, ISO/IEC-mdoc, ou ambos.[3]
  • Implemente verificações de assinatura, de revogação e de associação ao dispositivo.[4]
  • Prefira a Digital Credentials API para fluxos entre dispositivos.[4]
  • Teste numa sandbox nacional, onde exista, como a da Alemanha.[7]
  • Mantenha uma via documental para os utilizadores sem carteira.[1]

Como a Didit o ajuda a preparar-se para a carteira europeia de identidade digital (EUDI Wallet)

A aceitação da EUDI Wallet chega em breve à Didit, no mesmo fluxo de trabalho que as eID nacionais e os documentos que já pode utilizar hoje.

Cinco eID nacionais estão em produção em sete países através de carteiras de identidade digital: MitID, BankID Sweden, a Finnish Trust Network, Smart-ID e Mobile-ID. Ative-as na consola em Workflows, no passo ID Verification, em Countries e, depois, em Wallets accepted. Cada uma devolve o nome completo, a data de nascimento, um identificador do esquema (por exemplo, o personnummer sueco; a MitID devolve um identificador pseudonimizado, não o número CPR), o nível de garantia declarado pelo esquema e uma verificação de assinatura.[14] Os utilizadores que não tenham nenhuma recorrem à captura de documentos com leitura do chip NFC, prova de vida e correspondência facial: uma verificação KYC completa custa $0.33, a verificação NFC $0.15 e a triagem AML $0.20. Compare os esquemas na página de verificação eID e em esquemas eID por país; os preços das carteiras estão na página de preços.

A Didit fornece

  • Autenticação com eID nacionais e via documental num único fluxo de trabalho
  • Triagem AML e a prova de cada verificação
  • Aceitação da EUDI Wallet, em breve

Fica a seu cargo

  • O seu registo como parte utilizadora e os atributos declarados
  • Se o Artigo 5f(2) se aplica a si
  • A avaliação de risco e a decisão de integração do cliente

Planeie connosco a implementação da carteira europeia de identidade digital (EUDI Wallet)

Indique-nos os seus mercados e casos de utilização e comece hoje com eIDs nacionais e documentos.

Fale connoscoComece grátisLeia a documentação

Pontos-chave

  • Os certificados de acesso são obrigatórios. Os certificados de registo são uma opção de cada Estado-Membro, e a verificação destes pela carteira aplica-se a partir de 11 de agosto de 2028.
  • As partes confiantes privadas reguladas aceitam a carteira até 24 de dezembro de 2027, a pedido do utilizador.
  • O PID não inclui o número de identificação fiscal, e a morada e o retrato são opcionais: mantenha outra via.

Perguntas frequentes

O que é uma parte confiante da EUDI Wallet?

Uma empresa ou um organismo público que confia na EUDI Wallet para prestar um serviço, pedindo aos utilizadores que apresentem dados da mesma. O artigo 5.º-B exige que se registe primeiro.[1]

Onde me registo como parte confiante?

No Estado-Membro onde a sua organização está estabelecida, e não em cada país onde residem os seus utilizadores. O registo indica quem é e os dados que pretende pedir.[1]

Qual é a diferença entre um certificado de acesso e um certificado de registo?

O certificado de acesso autentica-o perante a carteira em cada apresentação, e todas as partes confiantes registadas recebem um. O certificado de registo descreve a utilização pretendida e os atributos registados. Os Estados-Membros decidem se o emitem.[2][4]

Quando têm as carteiras de verificar os certificados de registo?

A partir de 11 de agosto de 2028, a data de aplicação que o Regulamento de Execução (UE) 2026/1731 fixa para o artigo 3.º, n.º 4, do Regulamento de Execução (UE) 2024/2982.[3] A regra de que só pode pedir dados registados aplica-se desde o início.[1]

A minha empresa tem de aceitar a EUDI Wallet até dezembro de 2027?

Só se a lei ou um contrato o obrigar a utilizar autenticação forte do utilizador para a identificação em linha e se não for uma microempresa ou pequena empresa. Nesse caso, aceita-a até 24 de dezembro de 2027, quando um utilizador pedir para a utilizar.[1]

Que protocolos tenho de suportar?

A lei define dois perfis de apresentação: o OpenID4VC-HAIP, assente no OpenID4VP, e um perfil ISO/IEC-mdoc que utiliza a norma ISO/IEC 18013-7 para fluxos remotos.[3] A ARF também prevê ambos através da W3C Digital Credentials API.[4]

Posso pedir a morada ou o número de identificação fiscal do utilizador?

Só se os tiver registado. A morada é opcional no PID e o número de identificação fiscal não faz parte dele, por isso preveja outra fonte.[1][5]

Uma apresentação da EUDI Wallet basta para a diligência devida relativa à clientela nos termos do AMLR?

O artigo 22.º, n.º 6, alínea b), do AMLR aceita a eID de nível de garantia substancial ou elevado, e o projeto final de normas técnicas de regulamentação da AMLA indica que isto inclui as EUDI Wallets.[11][12] Essas normas ainda não são lei, e os atributos em falta têm de ser obtidos por outros meios.[12]

Posso recorrer a um intermediário?

Sim. O artigo 5.º-B, n.º 10, determina que um intermediário que atue em seu nome é considerado parte confiante e não pode armazenar dados sobre o conteúdo da transação.[1] Pergunte à sua entidade de registo nacional como o deve indicar no seu registo.

Quanto custa o registo como parte confiante?

O Regulamento exige que o registo seja eficiente em termos de custos e proporcional ao risco.[1] As fontes oficiais deste guia não publicam qualquer tabela de taxas para o registo ou para os certificados de acesso à data de 5 de outubro de 2026. O único valor oficial que encontrámos é a estimativa da Alemanha para a sua lei sobre a carteira no seu conjunto: cerca de €13.5 milhões em custos pontuais e €1.1 milhões por ano para as empresas.[8]

Fontes

  1. Regulamento (UE) 2024/1183 (eIDAS 2), EUR-Lex, Jornal Oficial de 30 de abril de 2024. Artigos 5a, 5b, 5d, 5f e considerando 32.
  2. Regulamento de Execução (UE) 2025/848 relativo ao registo das partes utilizadoras de carteiras, EUR-Lex, Jornal Oficial de 7 de maio de 2025.
  3. Regulamento de Execução (UE) 2026/1731, EUR-Lex, Jornal Oficial de 22 de julho de 2026 (formatos, perfis, retrato, verificações do certificado de registo).
  4. Architecture and Reference Framework v3.0.0, Comissão Europeia, 23 de julho de 2026.
  5. Regulamento de Execução (UE) 2024/2977 relativo aos dados de identificação pessoal, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
  6. Regulamento de Execução (UE) 2024/2980 relativo às notificações sobre o ecossistema de carteiras, EUR-Lex, Jornal Oficial de 4 de dezembro de 2024.
  7. Perguntas frequentes sobre a EUDI Wallet, Governo federal alemão, consultado em 5 de outubro de 2026.
  8. Digitale Identitätengesetz, primeira leitura, Bundestag alemão, 23 de setembro de 2026.
  9. eIDAS2 e a carteira de identidade digital, Agência Dinamarquesa para a Administração Digital, consultado em 5 de outubro de 2026.
  10. Carteira de identificação, Governo neerlandês (NL Digital Government), consultado em 5 de outubro de 2026.
  11. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, artigo 22(6).
  12. Relatório final, projeto de RTS ao abrigo do artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026 (projeto final, não é lei).
  13. IT-Wallet ultrapassa 10 milhões de ativações, Departamento para a Transformação Digital de Itália, 17 de fevereiro de 2026.
  14. Carteiras de identidade digital, documentação da Didit.

Mais informações sobre a aceitação da carteira na página da EUDI Wallet e em eIDAS 2 explicado.

Comece pelas eID que os seus utilizadores já têm

Execute as eID nacionais e a via documental num único fluxo de trabalho enquanto a carteira europeia de identidade digital (EUDI Wallet) é implementada.

Começar grátisFale connosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página