Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
Voltar ao blog
Blog · 6 de outubro de 2026

Onboarding remoto com eID ao abrigo do AMLR: regras e plano de implementação

Onboarding remoto no AMLR a partir de julho de 2027: o artigo 22(6), o projeto final da AMLA que privilegia a eID, as orientações da EBA, as regras nacionais, a lacuna de KYC que uma carteira deixa e um plano de implementação.

Por DiditAtualizado
remote-onboarding-eid-amlr-cover.png

Em resumo

O onboarding remoto ao abrigo do Regulamento Antibranqueamento de Capitais da UE (AMLR) assenta em duas vias: um documento de identificação ou a identificação eletrónica (eID) com nível de garantia substancial ou elevado.[1] O projeto final de normas da Autoridade Antibranqueamento de Capitais (AMLA), datado de 30 de setembro de 2026, indica que a eID deve ser usada sempre que possível e mantém as verificações remotas de documentos como alternativa que a empresa tem de conseguir justificar.[2]

  • O AMLR é aplicável a partir de 10 de julho de 2027.[1]
  • O texto da AMLA é um projeto final enviado à Comissão Europeia e ainda não é lei.[3]
  • Uma eID abrange atributos de identidade. As lacunas, como a morada, e o resto da diligência devida continuam a seu cargo.[1][2]

Última revisão: 5 de outubro de 2026 · Não constitui aconselhamento jurídico

Onboarding remoto significa verificar a identidade de um novo cliente sem o encontrar presencialmente. Ao abrigo do AMLR, o Regulamento (UE) 2024/1624, uma entidade obrigada verifica a identidade com um documento de identificação e, se for caso disso, com fontes fiáveis e independentes, ou com uma eID com os níveis de garantia substancial ou elevado do eIDAS.[1] O projeto final de normas técnicas de regulamentação (RTS) da AMLA sobre o dever de diligência relativo à clientela (CDD) coloca a eID em primeiro lugar sempre que possível e permite verificações remotas de documentos caso a caso, mediante justificação.[2]

Este guia aborda cada texto, as regras nacionais atuais, o que uma eID ou a carteira europeia de identidade digital (EUDI Wallet) deixa de fora do processo «conheça o seu cliente» (KYC) e um plano de implementação. Contexto: AMLR explicado.

Onboarding remoto ao abrigo do AMLR: o que diz o Regulamento

O AMLR foi publicado no Jornal Oficial em 19 de junho de 2024 e é aplicável a partir de 10 de julho de 2027, ou de 10 de julho de 2029 no caso das entidades obrigadas referidas no artigo 3(3)(n) e (o).[1]

Artigo 22(6)Regulamento (UE) 2024/1624

«As entidades obrigadas obtêm as informações, os documentos e os dados necessários à verificação da identidade do cliente e de qualquer pessoa que pretenda agir em seu nome através de um dos seguintes meios: (a) a apresentação de um documento de identificação, passaporte ou equivalente e, se for caso disso, a obtenção de informações junto de fontes fiáveis e independentes [...]; (b) a utilização de meios de identificação eletrónica que cumpram os requisitos do Regulamento (UE) n.º 910/2014 no que respeita aos níveis de garantia "substancial" ou "elevado" e de serviços de confiança qualificados pertinentes, tal como previstos nesse regulamento.»

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

  • Verifique todos os elementos do artigo 22(1): nomes, local e data de nascimento, nacionalidades, número de identificação nacional, se aplicável, e local de residência habitual.[1][4]
  • Trate o considerando 66 como orientação: a eID «deve ser tida em conta e aceite pelas entidades obrigadas» e pode baixar o nível de risco «para normal ou mesmo baixo».[1]
  • Não conte com nenhuma técnica específica: o AMLR não tem nenhum artigo sobre videoidentificação, correspondência de selfies, prova de vida (liveness) ou biometria.[1]
  1. 2 de outubro de 2023Regras da EBAAs orientações sobre onboarding remoto aplicam-se às instituições de crédito e às instituições financeiras.
  2. 19 de junho de 2024PublicaçãoO AMLR é publicado no Jornal Oficial.
  3. 30 de setembro de 2026Projeto finalA AMLA envia as suas normas de CDD à Comissão.
  4. 10 de julho de 2027AplicaçãoO AMLR passa a aplicar-se à maioria das entidades obrigadas.
  5. 24 de dezembro de 2027CarteirasAs empresas privadas reguladas aceitam a EUDI Wallet mediante pedido.

As datas que enquadram o onboarding remoto na UE.[1][3][5][6]

Projeto final da AMLA: a eID em primeiro lugar, os documentos como alternativa justificada

O relatório final da AMLA sobre as RTS ao abrigo do artigo 28(1) tem data de 30 de setembro de 2026. As normas «foram agora apresentadas à Comissão Europeia» e «propõe-se que se apliquem seis meses após a sua entrada em vigor».[3] Continuam «sujeitas a revisão e a eventuais alterações».[4] A numeração dos artigos segue o projeto final e não o projeto de consulta de fevereiro de 2026.[2]

Artigo 7(1)Projeto final de RTS da AMLA ao abrigo do artigo 28(1) do AMLR

«caso não se possa razoavelmente esperar que uma pessoa singular apresente o documento de identificação, passaporte ou equivalente num contexto presencial e essa pessoa não tenha acesso a meios de identificação eletrónica e a serviços de confiança qualificados pertinentes que cumpram os requisitos estabelecidos no artigo 22(6), alínea (b), [...] as entidades obrigadas verificam a identidade da pessoa singular através do seu documento de identificação, passaporte ou equivalente, utilizando soluções alternativas que cumpram as condições estabelecidas no presente artigo.»

Fonte: AMLA, Relatório Final, projeto de RTS ao abrigo do artigo 28(1) do AMLR[2]

No projeto, o artigo 7(3) estabelece que as empresas «devem ser capazes de justificar por que motivo o cliente não pôde ser verificado através dos métodos referidos no artigo 22(6)».[2] Na sua resposta aos comentários, a AMLA afirma que os meios do artigo 22(6) «continuam a ser a opção por defeito» e que as empresas «podem continuar a utilizar as ferramentas de onboarding remoto existentes» que cumpram os requisitos mínimos.[2]

Via por defeito

Identificação eletrónica

  • Substancial ou elevado, notificados ou não, incluindo as carteiras europeias de identidade digital (EUDI Wallets)
  • Permitido à distância e presencialmente
  • Atributos em falta obtidos por outros meios

Artigo 22(6)(b) do AMLR; considerando 11 das RTS, Artigos 6(4) e 27(2)

Via alternativa

Verificação remota de documentos

  • Sem documento apresentado presencialmente e sem meio de identificação eletrónica elegível
  • Cinco salvaguardas no Artigo 7(2)
  • Uma justificação para a autoridade de supervisão

Artigo 7(1) a 7(3) das RTS

As duas vias remotas no projeto final da AMLA, que ainda não é lei.[2]

O considerando 11 indica que os meios de identificação eletrónica são elegíveis "independentemente de estarem notificados", desde que cumpram o nível substancial ou elevado, e acrescenta: "Isto inclui as Carteiras Europeias de Identidade Digital."[2] As salvaguardas do Artigo 7(2) são:[2]

  • Os controlos asseguram que a pessoa que apresenta o documento é o seu titular.
  • Proteger a integridade e a confidencialidade da comunicação.
  • Captar imagens, vídeo e dados com qualidade suficiente para identificar a pessoa de forma inequívoca.
  • Interromper em caso de falhas técnicas, quebras de ligação ou dúvidas.
  • Conservar cópias com carimbo temporal, armazenadas de forma segura, para verificações posteriores.

Ainda por definir

Nenhum texto indica com que rigor as autoridades de supervisão vão interpretar "não tem acesso a", por exemplo no caso de um cliente que tem um meio de identificação eletrónica mas prefere um documento. A 5 de outubro de 2026, isso não está publicado e a Comissão ainda pode alterar o Artigo 7. Consulte as normas finais de CDD da AMLA.

As orientações da EBA sobre integração remota de clientes aplicáveis atualmente

Até à aplicação do AMLR, a referência são as orientações EBA/GL/2022/15 da Autoridade Bancária Europeia (EBA), aplicáveis a partir de 2 de outubro de 2023 às instituições de crédito e financeiras.[5] Dizem mais sobre a técnica do que o AMLR.

PontoO que exige
33Verificar a autenticidade do documento, os elementos de segurança e a adulteração, e que a imagem não foi exibida num ecrã.[5]
39Comparar os dados biométricos do documento com o cliente através de algoritmos robustos e fiáveis.[5]
41As soluções não assistidas realizam deteção de prova de vida durante a sessão.[5]
42, 43O vídeo assistido recorre a pessoal com formação, a um guião de entrevista e a ações aleatórias.[5]
45Critérios cumpridos quando são utilizados um meio de identificação eletrónica notificado de nível substancial ou elevado, ou serviços de confiança qualificados.[5]

Nenhuma fonte primária que encontrámos, a 5 de outubro de 2026, indica se estas orientações se mantêm após 10 de julho de 2027. O projeto da AMLA não as menciona.[2]

Regras nacionais de identificação remota atuais

Ao abrigo da diretiva atual, cada Estado-Membro redigiu as suas próprias regras para a identificação à distância. Estes são os textos em vigor hoje. Este guia não avalia como cada um irá coexistir com o AMLR.

PaísTexto legalVia de identificação eletrónica ou de assinaturaOutra via à distância
EspanhaLey 10/2010 art. 12.1.a; RD 304/2014 art. 21.1.dUma assinatura eletrónica qualificada, sem cópia do documento[9]Videoconferência autorizada pelo SEPBLAC (1 de março de 2016) e videoidentificação (1 de junho de 2017)[10][11][12]
ItáliaD.Lgs. 231/2007 art. 19(1)(a)(2)SPID ou CIE de nível substancial ou superior, um meio de identificação eletrónica notificado na UE ou um certificado de assinatura qualificada[13]Procedimentos reconhecidos pela AgID[13]
ChéquiaLei 253/2008 Sb. § 8aUma identificação eletrónica de nível elevado num sistema qualificado ou uma identidade bancária[14]Não abrangido aqui
PortugalLei 83/2017 art. 25.2Cartão de Cidadão, Chave Móvel Digital ou plataformas eIDAS[15]Não abrangido aqui
DinamarcaOrientações da Danish FSAEm muitos casos, o MitID pode ser suficiente por si só fora das medidas reforçadas de diligência[16]Não abrangido aqui
AlemanhaGwG § 12(1) n.º 2Identificação eletrónica do cartão de identificação, do cartão de identificação eletrónica da UE ou da autorização de residência[17]Não abrangido aqui
ÁustriaFM-GwG § 6(4)Uma identificação eletrónica prevista na lei[18]Identificação por vídeo[18]
GréciaAto do Banco da Grécia 172/1/2020, alterado em 2025Não abordado aquiVideochamada, vídeo não assistido com revisão humana, ou selfie dinâmica com deteção de vivacidade[19]

A autorização de identificação por vídeo do SEPBLAC é detalhada: um único dispositivo com transmissão em direto, sem ficheiros pré-gravados, a frente e o verso do documento perante a câmara, e cada gravação revista antes de qualquer operação.[12] Para os esquemas por país, consulte esquemas de eID por país.

Um fluxo de decisão para o onboarding remoto com eID

Lidos em conjunto, o AMLR e o projeto da AMLA indicam uma ordem de operações. Esta é a nossa leitura, não um modelo da AMLA.[1][2]

1Oferecer primeiro a eID

As eID do país do cliente.

O cliente tem uma eID de nível substancial ou elevado

Sim

Verificar com eID

Os atributos assinados contam como verificados.

Preencher as lacunas

Verificar os atributos em falta por outra via.

Não

Verificação remota do documento

Artigo 7, com as respetivas salvaguardas.

Registar o motivo

Uma justificação que a sua autoridade de supervisão consiga ler.

2Concluir a diligência devida

Proprietários, finalidade, sanções, pessoas politicamente expostas.

3Decidir e conservar registos

A decisão e os respetivos fundamentos ficam consigo.

Onboarding remoto ao abrigo do AMLR e do projeto final de RTS da AMLA.[1][2]

O que o cliente vê

Uma sequência típica, neutra quanto ao esquema, num telemóvel: primeiro a eID, depois o documento.

Abra a sua conta

Escolha como verificar

Inicie sessão com a identificação eletrónica que já utiliza.

Usar a minha eID

1A eID vem primeiro.

A sua app de eID

Aprove o pedido

Confirme o nome do serviço e depois aprove.

Aprovar

2O cliente aprova na própria app do esquema.

Abra a sua conta

Identidade confirmada

  • Nome completoPartilhado
  • Data de nascimentoPartilhado
  • MoradaNão partilhado

3Chegam atributos assinados. Falta a morada.

Abra a sua conta

Mais um dado

Indique a sua morada para que a possamos verificar.

Continuar

4O atributo em falta é verificado por outra via.[2]

Abra a sua conta

Sem identificação eletrónica

Em alternativa, digitalize o seu documento de identificação e tire uma selfie.

Continuar

5Sem eID, segue-se a via documental e o motivo fica registado.

A lacuna de KYC que uma eID ou a carteira europeia de identidade digital (EUDI Wallet) deixa

Para os atributos que uma eID contém, "não é necessário obter e verificar dados adicionais".[2] Para os restantes, "a entidade obrigada deve tomar medidas para obter e verificar os atributos em falta através de outros meios" (artigo 27(2) do projeto).[2] A tabela faz corresponder os elementos de dados do AMLR aos dados de identificação pessoal (PID) da EUDI Wallet. A coluna da lacuna é a nossa interpretação.

Elemento de dados do AMLRAtributo PIDLacuna
Nomes e apelidosfamily_name, given_name (obrigatório)[7]Nenhuma
Local e data de nascimentobirth_place, birth_date (obrigatório)[7]Nenhuma
Nacionalidadesnationality (obrigatório)[7]Nenhuma
Número de identificação nacionalnúmero administrativo pessoal (opcional)[7]Depende do Estado-Membro
Local de residência habitualCampos de morada (opcional)[7]Frequentemente em falta[2]
Número de identificação fiscalNão consta do PID[7]Fonte separada
Rosto para correspondência com selfieRetrato, obrigatório a partir de 11 de agosto de 2028[8]Não garantido antes dessa data

Cada eID nacional devolve o seu próprio conjunto de atributos. Para além da identidade, o Artigo 20(1) do AMLR enumera o resto da CDD, que nenhum eID cobre: beneficiários efetivos, finalidade da relação de negócio, sanções financeiras específicas, pessoas politicamente expostas e acompanhamento contínuo.[1]

Nota

A aceitação da carteira é um dever previsto no eIDAS, não no AMLR. Nos termos do Artigo 5f(2) do eIDAS, as partes utilizadoras privadas obrigadas a utilizar autenticação forte do utilizador para a identificação online aceitam a carteira europeia de identidade digital (EUDI Wallet), a pedido do utilizador, até 24 de dezembro de 2027. As micro e pequenas empresas estão isentas.[6] A utilização da carteira é voluntária (Artigo 5a(15)).[6] Mais informação em AMLR e a EUDI Wallet.

Um plano de implementação para a integração remota de clientes a partir de 2027

  • Mapeie os clientes por país e liste os eID de nível substancial ou elevado em cada país.
  • Dê prioridade ao eID e registe o eID e o nível de garantia utilizados.
  • Escolha uma fonte fiável para cada dado que um eID não devolve.
  • Mantenha uma via documental com verificações de autenticidade, prova de vida e comparação facial.
  • Registe o motivo pelo qual cada cliente seguiu a via documental.
  • Faça a triagem de sanções e de pessoas politicamente expostas e verifique os beneficiários efetivos, em todas as vias.
  • Planeie a aceitação da carteira europeia de identidade digital (EUDI Wallet) se o artigo 5f(2) se aplicar a si.
  • Defina a sua data de lançamento a partir das RTS finais, quando a Comissão as adotar.

As verificações documentais são opções de conceção: o Regulamento não indica nenhuma técnica e o projeto exige controlos que confirmem que a pessoa é o titular do documento.[1][2] Saiba mais em verificação de identidade no AMLR e artigo 18 do AMLR sobre externalização.

Como a Didit ajuda na integração remota de clientes e na EUDI Wallet

O fluxo de trabalho da Didit corresponde às duas vias do artigo 22(6). Cinco eID nacionais estão ativas em sete países através de carteiras de identidade digital: MitID, BankID Sweden, Finnish Trust Network, Smart-ID e Mobile-ID. Cada uma devolve o nome completo assinado, a data de nascimento, um identificador do esquema e o nível de garantia, sem morada. O MitID devolve um identificador pseudonimizado, não o número CPR. Ative-as em Workflows, ID Verification, Countries, Wallets accepted.[20] A aceitação da EUDI Wallet está para breve; a Didit adiciona outros esquemas a pedido.

Os clientes sem eID recorrem à captura de documento com leitura do chip NFC, prova de vida e comparação facial. Uma verificação KYC completa custa $0.33, a verificação NFC $0.15, a triagem AML $0.20 e a monitorização contínua $0.07 por pessoa por ano. Só são faturados os inícios de sessão com eID concluídos; os preços das carteiras estão na página de preços. Consulte a página do AMLR e a página de verificação de eID.

A Didit fornece

  • Inícios de sessão com eID nacionais e a via documental num único fluxo de trabalho
  • Os atributos assinados e a prova de cada verificação
  • Triagem AML e monitorização contínua

Fica consigo

  • A avaliação de risco e o perfil de risco do cliente
  • A justificação para cada cliente da via documental
  • A decisão de integração, que não pode ser externalizada

Coloque a eID em primeiro lugar na sua integração remota de clientes

Ative as eID nacionais e a via documental num único fluxo de trabalho e pague apenas as verificações concluídas.

Começar grátisFale connoscoLer a documentação

Pontos-chave

  • O AMLR admite duas vias de identificação a partir de 10 de julho de 2027: um documento ou uma eID de nível substancial ou elevado.
  • O projeto final da AMLA torna a eID a opção por defeito e as verificações remotas de documentos uma alternativa justificada.
  • Uma eID verifica o que contém; os atributos em falta, como a morada, vêm de outras fontes.
  • A decisão de integração e a responsabilidade ficam com a entidade obrigada.

Perguntas frequentes

Quando se aplicam as regras do AMLR sobre identificação remota?

O AMLR aplica-se a partir de 10 de julho de 2027.[1] Propõe-se que as normas de CDD da AMLA se apliquem seis meses após a sua entrada em vigor, que depende da adoção pela Comissão e da publicação.[3]

A eID é obrigatória para a integração remota de clientes ao abrigo do AMLR?

Não. O artigo 22(6) admite um documento de identificação ou uma eID de nível substancial ou elevado.[1] O projeto final da AMLA indica que a eID deve ser utilizada sempre que possível e que uma verificação remota de documentos exige uma justificação.[2]

Posso continuar a utilizar a verificação por documento e selfie depois de julho de 2027?

Sim, como alternativa prevista no artigo 7 do projeto final da AMLA, quando o cliente não pode apresentar o documento presencialmente e não dispõe de uma identificação eletrónica elegível.[2] São necessárias as salvaguardas do artigo 7(2) e uma justificação caso a caso. O projeto ainda não é lei.[3]

Um meio de identificação eletrónica tem de ser notificado ao abrigo do eIDAS para ser considerado?

Não, segundo o projeto final da AMLA, que considera os meios de identificação eletrónica de nível substancial ou elevado, notificados ou não, incluindo a carteira europeia de identidade digital (EUDI Wallet).[2] Algumas leis nacionais são hoje mais restritivas: a italiana remete para a lista da UE de sistemas notificados.[13]

As orientações da EBA sobre a integração remota de clientes continuam a aplicar-se?

Sim. As orientações EBA/GL/2022/15 aplicam-se a partir de 2 de outubro de 2023 às instituições de crédito e às instituições financeiras.[5] O seu estatuto após 10 de julho de 2027 não tinha sido publicado numa fonte primária a 5 de outubro de 2026.

Uma apresentação através da EUDI Wallet é suficiente para o KYC?

Verifica os atributos de identidade que contém. Os atributos em falta, muitas vezes a morada, têm de ser verificados por outra via.[2] Mantêm-se os beneficiários efetivos, as sanções e o acompanhamento.[1]

A minha empresa tem de aceitar a EUDI Wallet?

O dever decorre do artigo 5f(2) do eIDAS, e não do AMLR. As partes utilizadoras privadas obrigadas a utilizar autenticação forte do utilizador aceitam-na, a pedido do utilizador, até 24 de dezembro de 2027. As micro e pequenas empresas estão isentas.[6]

O AMLR exige deteção de prova de vida ou leitura do chip por NFC?

Não. Nem o AMLR nem o projeto da AMLA indicam uma técnica.[1][2] A deteção de prova de vida consta das orientações da EBA para soluções não assistidas.[5]

O que devo registar quando um cliente segue a via do documento?

O motivo pelo qual o cliente não pôde utilizar um meio previsto no artigo 22(6) e cópias com carimbo temporal do que foi recolhido.[2] O AMLR exige também registos das decisões de CDD e das respetivas justificações.[1]

Um prestador de identidade pode tomar a decisão de aceitação do cliente por mim?

Não. O perfil de risco do cliente e a decisão de aceitar o cliente não podem ser subcontratados, e a sua empresa continua a ser plenamente responsável pelas tarefas subcontratadas.[1]

Fontes

  1. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, artigos 3, 18, 20, 21, 22 e 90, considerandos 66 e 74.
  2. Relatório final, projeto de RTS ao abrigo do artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026.
  3. A AMLA finaliza normas essenciais para o setor privado, comunicado de imprensa da AMLA, 1 de outubro de 2026.
  4. Ficha informativa sobre as RTS ao abrigo do artigo 28(1) do AMLR, AMLA.
  5. Orientações relativas à utilização de soluções de integração remota de clientes (EBA/GL/2022/15), Autoridade Bancária Europeia.
  6. Regulamento (UE) 2024/1183 que altera o Regulamento (UE) n.º 910/2014 (eIDAS), EUR-Lex, artigos 5a e 5f.
  7. Regulamento de Execução (UE) 2024/2977 da Comissão relativo aos dados de identificação pessoal, EUR-Lex.
  8. Regulamento de Execução (UE) 2026/1731 da Comissão, EUR-Lex, o retrato a partir de 11 de agosto de 2028.
  9. Ley 10/2010 de prevención del blanqueo de capitales, BOE, texto consolidado, artigo 12.
  10. Real Decreto 304/2014, BOE, artigo 21.
  11. Diligencia debida: procedimentos autorizados, SEPBLAC.
  12. Autorização de procedimentos de videoidentificação, SEPBLAC, 11 de maio de 2017.
  13. D.Lgs. 231/2007, artigo 19, Normattiva.
  14. Lei n.º 253/2008 Sb., § 8a, Zákony pro lidi.
  15. Lei 83/2017, artigo 25, Diário da República.
  16. Orientações sobre a utilização do MitID na diligência devida relativa a clientes, Autoridade de Supervisão Financeira da Dinamarca.
  17. Geldwäschegesetz § 12, Gesetze im Internet.
  18. FM-GwG § 6, Rechtsinformationssystem des Bundes.
  19. Ato do Comité Executivo do Banco da Grécia 244/5/25.07.2025, texto do Diário do Governo reproduzido pela Taxheaven.
  20. Carteiras de identidade digital, documentação da Didit.

Veja como as eID nacionais, a via documental e a aceitação da EUDI Wallet se articulam na página da EUDI Wallet.

Um único fluxo para as duas vias de identificação do AMLR

Comece pelas eID que os seus clientes já têm, mantenha os documentos como alternativa e faça a triagem AML no mesmo fluxo.

Começar grátisFale connosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página