Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
AMLR · Regulamento da UE contra o branqueamento

Cumpra as verificações de clientes do AMLR
antes de 10 de julho de 2027.

O Regulamento da UE relativo à prevenção do branqueamento de capitais (AMLR) aplica-se a partir de 10 de julho de 2027. Verifique pessoas por identificação eletrónica ou por documento, identifique os beneficiários efetivos, verifique sanções e guarde as provas, num único fluxo de trabalho. Uma verificação completa de know your customer (KYC) custa $0.33.

Apoiado por
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

Confiado por mais de 3.000 organizações em todo o mundo.

O que o AMLR exige de si

Um regulamento único na UE.
Cinco deveres.

A partir de 10 de julho de 2027, todas as entidades obrigadas na UE seguirão um conjunto único de regras de identificação e diligência quanto à clientela (CDD). A Didit executa as verificações e devolve as provas. As decisões e a responsabilidade ficam consigo.

  1. 01Identificar e verificar cada cliente (Artigo 22)
  2. 02Identificar os beneficiários efetivos (Artigos 51 a 62)
  3. 03Verificar sanções e pessoas politicamente expostas (Artigo 20)
  4. 04Manter o acompanhamento contínuo da relação (Artigo 26)
  5. 05Guardar as provas por cinco anos (Artigo 77)
Como funciona

Da política AMLR a um cliente verificado em quatro passos.

Passo 01 / 04

Crie o fluxo de trabalho

Escolha as verificações que a sua política de risco exige no construtor no-code: identificação eletrónica ou verificação de documentos, prova de vida, correspondência facial, rastreio e questionários. Você aprova a política. O fluxo de trabalho aplica-a.

Diligência devida do cliente · Seis verificações

Todas as verificações de cliente AMLR, num só fluxo de trabalho.

Cada linha responde a um grupo de artigos AMLR. A Didit executa a verificação e devolve as provas. A sua equipa mantém as decisões que o Artigo 18 diz que não podem ser externalizadas.
01 · Identificar e verificar

Verifique pessoas por identificação eletrónica ou por documento.

O Artigo 22(6) nomeia duas vias: identificação eletrónica ao abrigo do eIDAS, ou um documento de identidade. A Didit executa ambas. Cinco carteiras de identificação digital estão ativas: MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Sweden. A Carteira de Identidade Digital da UE (EUDI) estará disponível em breve. As verificações de documentos cobrem mais de 14.000 tipos de documentos, com leitura de chip, prova de vida e correspondência facial.
Ver carteiras de identificação digital
02 · Empresas e beneficiários efetivos

Identifique os beneficiários efetivos de cada empresa.

Obtenha dados do registo comercial, incluindo acionistas e beneficiários efetivos (UBOs) onde o registo os detenha. O AMLR estabelece o teste de propriedade em 25% ou mais, com o controlo avaliado em paralelo (Artigos 51 a 53). Um registo por si só não conclui a verificação, pelo que cada proprietário ou responsável recebe uma verificação de identidade e rastreio associados.
Ver Verificação de Empresas
03 · Sanções e PEP

Verifique clientes, beneficiários efetivos e quem controla.

Verifique cada cliente e beneficiário efetivo em relação a mais de 1.300 sanções, pessoas politicamente expostas (PEP) e listas de vigilância, atualizadas diariamente. Os resultados PEP cobrem membros da família e associados próximos, como os Artigos 20 e 46 esperam. O seu revisor confirma ou descarta cada correspondência. O rastreio custa $0.20 por verificação.
Ver Rastreio AML
04 · Monitorização e atualização

Volte a verificar todos os dias. Atualize dentro do prazo.

O Artigo 26 limita o intervalo entre as atualizações de informações do cliente a 1 ano para clientes de maior risco e 5 anos para todos os outros, com gatilhos de eventos adicionais. A Didit rastreia novamente os clientes aprovados diariamente, envia um alerta por webhook quando algo muda e regista cada execução, por $0.07 por pessoa por ano. Você define as datas de atualização.
Ver monitorização contínua
05 · Transações e casos

Monitorize transações e trate os casos.

Aplique regras em tempo real a transações fiduciárias e de cripto, a partir de 11 pacotes de regras. Um alerta abre um caso com as provas anexadas, e a Didit prepara o relatório para a sua unidade de informação financeira (UIF). De acordo com o Artigo 18, aprova os critérios de deteção e apresenta o relatório.
Ver Monitorização de Transações
06 · Registos e provas

Guarde as provas durante cinco anos e depois elimine-as.

O Artigo 77 exigirá registos de diligência devida por 5 anos após o fim da relação, e depois a sua eliminação. Defina a retenção da sessão de 1 mês a 10 anos e apague a pedido. A revisão manual e a aprovação por quatro olhos apoiam a intervenção humana que o Artigo 76(5) exige para decisões automatizadas. Os dados são armazenados na UE por predefinição.
Ver segurança e conformidade
Cronograma AMLR

Em vigor desde 2024. Aplica-se a partir de 10 de julho de 2027.

O AMLR já é lei, mas ainda não vincula as entidades obrigadas. Estas são as datas a ter em conta.
  1. 19 de junho de 2024

    Publicado

    O Regulamento (UE) 2024/1624 é publicado no Jornal Oficial da UE.

  2. 9 de julho de 2024

    Em vigor

    O AMLR entra em vigor. Ainda não se aplica às entidades obrigadas.

  3. 1 de julho de 2025

    AMLA inicia

    A Autoridade de Combate ao Branqueamento de Capitais (AMLA), sediada em Frankfurt, inicia as suas operações.

  4. 1 de outubro de 2026

    Normas finais provisórias

    A AMLA anuncia as suas normas técnicas finais provisórias sobre diligência devida do cliente, datadas de 30 de setembro de 2026, e envia-as à Comissão Europeia. São um projeto final, não lei.

  5. 10 de julho de 2027

    AMLR aplica-se

    As regras vinculam as entidades obrigadas em toda a UE. O limite de 10.000 EUR para pagamentos em numerário para pessoas que transacionam bens ou prestam serviços começa no mesmo dia.

  6. 2028

    Supervisão direta da AMLA

    A AMLA começa a supervisionar diretamente instituições financeiras de alto risco selecionadas, limitadas a 40 na primeira ronda.

  7. 10 de julho de 2029

    Futebol

    O AMLR começa a aplicar-se a agentes de futebol e clubes de futebol profissionais.

Artigo por artigo

O que o AMLR pede, o que a Didit fornece, o que fica consigo.

A Didit fornece verificações e provas. Não o torna conforme, e a entidade obrigada permanece totalmente responsável nos termos do Artigo 18.

Art. 19

Quando a diligência devida se aplica

O AMLR pede

Diligência devida do cliente em cada nova relação comercial e em transações ocasionais de 10.000 EUR ou mais. Limites inferiores: 1.000 EUR para transferências de fundos e para prestadores de serviços de criptoativos (CASPs), 3.000 EUR em numerário (identificar e verificar), 2.000 EUR em jogos de azar.

A Didit fornece

Sessões via API ou link alojado, iniciadas a partir dos seus próprios gatilhos. Regras de monitorização de transações que sinalizam montantes e padrões.

Fica consigo

Decidir quando um limite é atingido e quais as transações que estão ligadas.

Art. 22

Identificação e verificação

O AMLR pede

Um conjunto fixo de dados para cada pessoa (nomes, local e data de nascimento, nacionalidades, morada) e para cada entidade legal, tudo verificado.

A Didit fornece

Captura de documentos para mais de 14.000 tipos de documentos, leitura de chip para e-passaportes e e-IDs, prova de vida passiva e ativa, correspondência facial e pesquisa não documental.

Fica consigo

Escolher uma segunda fonte fiável quando um documento não possui um dado, como uma morada.

Art. 22(6)

Via de identificação eletrónica

O AMLR pede

Verificação através de um documento de identidade, ou através de identificação eletrónica com nível de garantia eIDAS substancial ou elevado e serviços de confiança qualificados.

A Didit fornece

Cinco carteiras de identificação digital ativas: MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Sweden. A EUDI Wallet estará disponível em breve.

Fica consigo

Confirmar que cada esquema cumpre o nível de garantia de que necessita e registar por que motivo utilizou a via documental quando o fez, o que os padrões finais da AMLA exigiriam.

Arts. 22(7), 24, 51 a 55 e 62

Beneficiário efetivo

O AMLR pede

Identificar cada pessoa singular que detenha 25% ou mais, direta ou indiretamente, e qualquer pessoa que controle a entidade por outros meios. Consultar o registo central e comunicar discrepâncias no prazo de 14 dias de calendário (Artigo 24).

A Didit fornece

Dados do registo comercial em três níveis (Lite, Acionistas, UBOs), uma verificação de identidade ligada para cada proprietário ou responsável, e rastreio de empresas e pessoas.

Fica consigo

Avaliar o controlo por outros meios, consultar o registo central e comunicar discrepâncias. A disponibilidade dos níveis varia consoante o país.

Art. 25

Finalidade e origem dos fundos

O AMLR pede

Compreender a finalidade e a natureza pretendida da relação e, se necessário, a origem dos fundos.

A Didit fornece

Questionários com modelos para a origem dos fundos e a finalidade da relação.

Fica consigo

Decidir quanta informação cada nível de risco necessita.

Art. 26

Monitorização contínua e atualizações

O AMLR pede

Monitorizar a relação e atualizar as informações do cliente pelo menos uma vez por ano para clientes de maior risco e a cada 5 anos para todos os outros, além de gatilhos de eventos.

A Didit fornece

Re-rastreio diário com alertas por webhook e um registo de cada execução, por $0.07 por pessoa por ano. Novas sessões quando uma atualização é devida.

Fica consigo

Definir a classe de risco e a data de revisão de cada cliente.

Arts. 20(1)(g) e 42 a 46

Pessoas politicamente expostas (PEPs)

O AMLR pede

Determinar se o cliente ou um beneficiário efetivo é uma PEP, um membro da família ou um associado próximo. Aplicar aprovação da gestão de topo, verificações da origem da riqueza e da origem dos fundos e monitorização reforçada. As medidas de risco continuam por pelo menos 12 meses após a pessoa deixar o cargo.

A Didit fornece

Rastreio de PEP que abrange membros da família e associados próximos, questionários, revisão manual e aprovação de quatro olhos.

Fica consigo

Aprovação da gestão de topo e as medidas reforçadas que escolher.

Arts. 20(1)(d) e 26(4)

Rastreio de sanções

O AMLR pede

Verificar clientes, beneficiários efetivos e pessoas de controlo em relação às sanções financeiras direcionadas da UE, e verificar novamente regularmente.

A Didit fornece

Rastreio contra mais de 1.300 sanções, PEP e listas de vigilância, atualizado diariamente, por $0.20 por verificação. Re-rastreio diário com monitorização contínua.

Fica consigo

Rever cada correspondência e agir sobre uma confirmada.

Arts. 26(1) e 69

Transações e relatórios

O AMLR pede

Monitorize as transações em relação ao que sabe sobre o cliente e reporte suspeitas à unidade de informação financeira (UIF).

A Didit fornece

Regras em tempo real para moeda fiduciária e cripto, 11 pacotes de regras, alertas, gestão de casos e preparação de relatórios.

Fica consigo

Aprovar os critérios de deteção e apresentar o relatório.

Art. 18

Externalização

O AMLR pede

A externalização é permitida com um acordo escrito, notificação ao seu supervisor antes do início do prestador e controlos regulares. A sua responsabilidade permanece total.

A Didit fornece

As verificações, a evidência por trás de cada resultado e registos exportáveis para os seus controlos.

Fica consigo

Seis tarefas que nunca podem ser externalizadas: aprovar a avaliação de risco de toda a empresa, aprovar políticas e controlos, decidir o perfil de risco do cliente, decidir a integração, reportar à UIF e aprovar os critérios de deteção.

Art. 77

Registos

O AMLR pede

Mantenha os registos de diligência devida, não editados, por 5 anos após o fim da relação ou transação. Depois, elimine os dados pessoais.

A Didit fornece

Registos de sessão com retenção definida por si de 1 mês a 10 anos, eliminação a pedido e armazenamento na UE por predefinição.

Fica consigo

O dever de retenção em si e qualquer extensão exigida por uma autoridade.

Art. 76(5)

Intervenção humana

O AMLR pede

Decisões automatizadas para aceitar ou recusar um cliente, ou para alterar o nível de diligência devida, necessitam de intervenção humana significativa. O cliente pode pedir uma explicação.

A Didit fornece

Filas de revisão manual, aprovação de quatro olhos e a evidência por trás de cada resultado automatizado.

Fica consigo

A decisão humana e a explicação ao seu cliente.

Última revisão: 2 de outubro de 2026. Não é aconselhamento jurídico. Confirme as suas obrigações com um advogado. O AMLR aplica-se a partir de 10 de julho de 2027, e as normas técnicas do AMLA são um rascunho final datado de 30 de setembro de 2026, não sendo lei.

Integrar

Inicie uma verificação. Receba a evidência.

Crie uma sessão para o cliente e, em seguida, receba um webhook assinado quando o estado mudar. O seu sistema mantém a decisão de integração.
POST /v3/session/Iniciar a verificação
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201Criado{ "url": "https://verify.didit.me/session/…" }
Uma sessão por cliente. A sua própria referência é devolvida com cada resultado.docs
POST /webhooks/diditO seu endpoint
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
Verifique a assinatura primeiro. Um estado de "Em Revisão" vai para o seu revisor.docs
Integração pronta para agente

Implemente verificações de clientes AMLR com um único prompt.

Copie este prompt para o seu agente de codificação e descreva a sua stack. Abrange o fluxo de trabalho, a chamada de sessão, o webhook assinado, a triagem, a monitorização e a retenção. A sua equipa de conformidade mantém as decisões.
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
Precisa de mais contexto? Consulte a documentação completa do módulo.docs.didit.me →
Conformidade desde a conceção

Abra um novo país com um clique. Nós fazemos o trabalho difícil.

Abrimos as subsidiárias locais, garantimos as licenças, realizamos os testes de penetração, obtemos as certificações e alinhamos com cada nova regulamentação. Para lançar verificações num novo país, basta ativar um botão. Mais de 220 países ativos, auditados e testados trimestralmente, o único fornecedor de identidade que um governo de um estado-membro da UE formalmente considerou mais seguro do que a verificação presencial.
Ler o dossiê de segurança e conformidade
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — Segurança da informação · 2026
Sandbox financeiro da UE — Tesoro · SEPBLAC · BdE
FIDO Alliance — Membro associado · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
EBA onboarding remoto — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — Alinhado com a UE por design
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

Números de prova

Números de prova
  • 3,000+
    Empresas em produção
  • 220+
    Países e territórios abrangidos
  • 1,300+
    Listas de sanções, PEP e vigilância
  • 14,000+
    Tipos de documentos suportados
Três níveis, uma tabela de preços

Comece grátis. Pague à medida que usa. Escale para Enterprise.

500 verificações gratuitas todos os meses, para sempre. Depois, pague apenas quando um módulo for executado. Contratos personalizados, residência de dados e acordos de nível de serviço (SLAs) no plano Enterprise.

Grátis

$0/ mês · sem cartão

Para construir, testar e para os seus primeiros utilizadores.

Tudo o que precisa para começar:
  • 500 verificações KYC completas por mês
  • ID, prova de vida, correspondência facial, dispositivo e IP
  • Mais de 200 sinais de fraude, blocklist, duplicados
  • KYC reutilizável em toda a rede Didit
  • Construtor de fluxos de trabalho, gestão de casos, SDKs
  • Apoio de IA Agente de IA na consola, documentação e comunidade.
Mais popular

Pague à medida que usa

$0.33por KYC completo

Mais de 25 módulos, preços públicos. Descontos automáticos por volume.

Tudo o que está incluído em Grátis, e ainda:
  • Rastreio e monitorização AML a partir de 0,07 $
  • Preços de registo comercial por país e nível de dados
  • Monitorização de transações a $0.02 cada
  • Rastreio de carteiras a $0.15 por verificação
  • Fluxo white-label com a sua própria marca
  • Apoio de IA Agente de IA na consola, documentação e comunidade.

Enterprise

Personalizadocontrato anual

Para grandes volumes e programas regulados.

Tudo o que está incluído em Pague à medida que usa, e ainda:
  • Contratos anuais, preços por volume comprometido
  • Termos legais personalizados e um SLA de 99,99% de uptime
  • Residência de dados, retenção, revisão de segurança
  • Revisores manuais sob demanda
  • Termos para revendedores e white-label
  • Apoio humano prioritário Canal partilhado de Slack 24/7, gestor de sucesso dedicado.

Os descontos por volume são aplicados automaticamente à medida que o uso aumenta — sem negociações, sem chamadas de vendas.

FAQ

Perguntas e respostas sobre AMLR

Última revisão: 2 de outubro de 2026. Não é aconselhamento jurídico. Confirme as suas obrigações com um advogado. O AMLR aplica-se a partir de 10 de julho de 2027, e as normas técnicas do AMLA são um rascunho final datado de 30 de setembro de 2026, não sendo lei.
O que é a Didit?

A Didit é uma infraestrutura para identidade e fraude, a plataforma que gostaríamos que existisse quando estávamos a desenvolver os nossos próprios produtos: aberta, flexível e pensada para developers, para que funcione como uma parte real da sua stack, em vez de uma caixa preta que integra à volta.

Uma única API abrange a verificação de pessoas (KYC, know your customer), a verificação de empresas (KYB, know your business), a triagem de carteiras de criptomoedas (KYT, know your transaction), e a monitorização de transações em tempo real, numa stack construída para ser:

  • Rápida, p99 abaixo de 2 segundos em cada sessão
  • Fiável, em produção com mais de 3.000 empresas em mais de 220 países
  • Segura, SOC 2 Tipo 1 e Tipo 2, ISO 27001, nativa GDPR, e formalmente atestada pelo regulador financeiro espanhol como mais segura do que verificar alguém presencialmente

A base subjacente: mais de 14.000 tipos de documentos em mais de 48 idiomas, mais de 1.000 fontes de dados e mais de 200 sinais de fraude em cada sessão. A infraestrutura Didit aprende dinamicamente com cada sessão e melhora a cada dia.

O que é o AMLR, numa frase, e quando se aplica?

O AMLR é o Regulamento (UE) 2024/1624, o Regulamento Anti-Branqueamento de Capitais da UE: um conjunto de regras diretamente aplicáveis sobre a diligência devida do cliente, titularidade efetiva, comunicação e manutenção de registos para todas as entidades obrigadas na UE.

As datas importantes:

  • 19 de junho de 2024: publicado no Jornal Oficial
  • 9 de julho de 2024: entrou em vigor
  • 10 de julho de 2027: aplica-se às entidades obrigadas (Artigo 90)
  • 10 de julho de 2029: aplica-se aos agentes de futebol e clubes de futebol profissionais

Até 10 de julho de 2027, as leis nacionais que transpõem as diretivas anteriores ainda se aplicam. Como o AMLR é um regulamento, não necessita de transposição nacional, embora os Estados-Membros mantenham algumas opções, como limites de numerário mais baixos.

A Didit ajuda-o a cumprir as verificações de clientes. Uma verificação completa de know your customer (KYC) custa $0.33, e a análise de sanções e pessoas politicamente expostas (PEP) custa $0.20 por verificação.

Última revisão: 2 de outubro de 2026. Isto não é aconselhamento jurídico. Confirme com um advogado.

Qual a diferença entre AMLR, AMLD6 e AMLA?

São três partes do mesmo pacote de 2024:

  • AMLR, Regulamento (UE) 2024/1624: as regras para as empresas. Aplica-se diretamente a partir de 10 de julho de 2027.
  • AMLD6, Diretiva (UE) 2024/1640: dirigida aos Estados-Membros. Abrange supervisores, unidades de informação financeira (UIF), registos e sanções, e deve ser transposta até 10 de julho de 2027.
  • AMLA, a Autoridade Anti-Branqueamento de Capitais, criada pelo Regulamento (UE) 2024/1620 e sediada em Frankfurt. Elabora as normas técnicas e, a partir de 2028, supervisiona diretamente um grupo selecionado de instituições financeiras de alto risco, limitado a 40 na primeira ronda.

Uma armadilha: a Diretiva (UE) 2018/1673, relativa ao combate ao branqueamento de capitais por via do direito penal, é um ato diferente. Indique o número quando for relevante.

A AMLA não certifica nem aprova fornecedores, e o AMLR não cria nenhuma licença de fornecedor. A Didit fornece as verificações e as provas, por exemplo, verificação de identidade em mais de 14.000 tipos de documentos e análise contra mais de 1.300 listas. O seu próprio programa é o que um supervisor avalia.

Quem é uma entidade obrigada ao abrigo do AMLR?

O Artigo 3 lista-os. Os principais grupos:

  • Instituições de crédito e instituições financeiras, que incluem empresas de investimento, seguradoras de vida, casas de câmbio e prestadores de serviços de criptoativos (CASPs)
  • Auditores, contabilistas externos e consultores fiscais, além de notários e advogados para certas transações
  • Prestadores de serviços de fidúcia ou de sociedades e agentes imobiliários, incluindo arrendamentos a partir de 10.000 EUR por mês
  • Comerciantes de metais e pedras preciosas e de bens de alto valor, como joias e relógios acima de 10.000 EUR
  • Prestadores de serviços de jogo, prestadores de serviços de crowdfunding, intermediários de crédito e operadores de migração de investimento
  • Agentes de futebol e clubes de futebol profissionais, a partir de 10 de julho de 2029

Os Estados-Membros podem isentar alguns serviços de jogo e alguns clubes de futebol onde o risco se prove ser baixo.

Qualquer que seja a categoria, as verificações de clientes têm a mesma forma, e a Didit executa-as num único fluxo de trabalho: verificações de identidade em mais de 220 países e territórios, e verificação de empresas com uma verificação de identidade para cada proprietário.

Se não tiver a certeza se está abrangido, consulte um advogado. Isto não é aconselhamento jurídico.

A abertura de conta à distância com um documento e uma selfie ainda é permitida?

Sim, nos textos tal como estão, mas não é a primeira escolha.

O que diz o regulamento. O Artigo 22(6) nomeia duas formas de verificar a identidade: um documento de identidade, ou identificação eletrónica com nível de garantia eIDAS substancial ou elevado, com serviços de confiança qualificados. O AMLR não nomeia nenhuma técnica. As palavras “selfie”, “prova de vida” e “biométrico” não aparecem nele.

O que dizem os projetos de normas. Os projetos finais de normas técnicas da AMLA, datados de 30 de setembro de 2026, tratam a identificação eletrónica como a rota remota padrão. A verificação remota baseada em documentos é uma alternativa para clientes que não podem razoavelmente apresentar o documento pessoalmente e não têm acesso a uma identificação eletrónica qualificada. Deve ser capaz de justificar a sua utilização e apresentar salvaguardas. A AMLA também afirma que as empresas podem continuar a usar as ferramentas de onboarding remoto existentes que cumprem esses requisitos. Este é um projeto final enviado à Comissão Europeia. Não é lei.

Onde a Didit se encaixa. A Didit executa ambas as rotas: cinco carteiras de identificação digital em produção, e verificação de documentos com leitura de chip, prova de vida e correspondência facial.

As normas técnicas da AMLA são definitivas, e quando se aplicam?

Ainda não. A AMLA concluiu os seus projetos finais de normas técnicas regulamentares (RTS) sobre a diligência devida do cliente em 30 de setembro de 2026 e anunciou-os em 1 de outubro de 2026. Foram enviados à Comissão Europeia.

Três coisas se seguem:

  • Não são lei. Só são vinculativas depois de a Comissão as adotar e de serem publicadas no Jornal Oficial, e a Comissão ainda pode alterá-las.
  • Não há data de calendário. O projeto propõe que as normas se apliquem seis meses após a sua entrada em vigor, pelo que a data de início depende da adoção.
  • As diretrizes ainda estão abertas. A AMLA consultou as suas diretrizes sobre monitorização contínua e avaliação de risco a nível empresarial em 2026. Não são finais.

O próprio AMLR está fixo: aplica-se a partir de 10 de julho de 2027.

O que fazer agora: construir de acordo com o regulamento e manter o fluxo de trabalho fácil de alterar. No construtor sem código da Didit, pode adicionar ou remover uma verificação, ou mover clientes da rota de documentos para uma carteira de identificação digital, sem uma nova implementação. Cada sessão regista a versão do fluxo de trabalho em que foi executada, para que possa mostrar quais as regras aplicadas.

Temos de aceitar a Carteira Europeia de Identidade Digital?

O AMLR não o diz. O dever de aceitação reside no Regulamento eIDAS, não no AMLR.

  • eIDAS, Artigo 5f(2). As empresas privadas que devem usar autenticação forte de utilizador para identificação online terão de aceitar a Carteira Europeia de Identidade Digital (EUDI) quando o utilizador o solicitar, o mais tardar 36 meses após a entrada em vigor dos atos de execução da carteira. As micro e pequenas empresas estão isentas.
  • AMLR, Artigo 22(6). A identificação eletrónica com nível de garantia substancial ou elevado é uma das duas formas de verificar a identidade. Os projetos finais de normas da AMLA (30 de setembro de 2026, não são lei) dizem que deve ser usada sempre que possível e confirmam que as Carteiras EUDI se qualificam.

Uma carteira também não conclui a diligência devida. A titularidade efetiva, o propósito, a análise de sanções e PEP, e a monitorização permanecem.

A Didit hoje: cinco carteiras de identificação digital estão em produção: MitID (Dinamarca), Finnish Trust Network, Smart-ID (Estónia, Letónia, Lituânia, Bélgica), Mobile-ID (Estónia, Lituânia) e BankID Suécia. A Carteira EUDI estará disponível em breve. A verificação de documentos abrange clientes que não têm carteira.

O limiar do beneficiário efetivo é de 25% ou de 15%?

25% ou mais. O Artigo 52(1) estabelece o teste de titularidade em 25% ou mais das ações, direitos de voto ou outros interesses de propriedade, detidos direta ou indiretamente. A redação é 25% ou mais, não mais de 25%.

Três pontos que são frequentemente esquecidos:

  • A titularidade indireta é calculada. Multiplica-se as participações em cada cadeia e somam-se as cadeias.
  • O controlo é testado em paralelo. Uma pessoa pode ser um titular efetivo através do controlo por outros meios, como o direito de nomear a maioria do conselho, independentemente da sua participação (Artigos 51 e 53).
  • 15% é apenas uma possibilidade. O Artigo 52(2) permite que a Comissão estabeleça um limiar mais baixo, no máximo 15%, para categorias de entidades de maior risco. Não existe tal ato.

Se nenhum titular efetivo for encontrado, regista-se isso e verifica-se os altos funcionários de gestão. O registo central deve ser consultado, mas não é suficiente por si só, e as discrepâncias são comunicadas no prazo de 14 dias de calendário.

A Verificação de Empresas da Didit retorna dados do registo comercial em três níveis (Lite, Acionistas, UBOs) e associa uma verificação de identidade a cada proprietário ou funcionário. A disponibilidade do nível varia por país.

Com que frequência as informações do cliente devem ser atualizadas?

O Artigo 26(2) estabelece intervalos máximos entre as atualizações das informações do cliente:

  • 1 ano para clientes de maior risco
  • 5 anos para todos os outros clientes

Estes são tetos, não metas. O Artigo 26(3) adiciona gatilhos de eventos: uma mudança nas circunstâncias do cliente, um dever legal de contactar o cliente durante o ano, ou um facto relevante de que tenha conhecimento. A AMLA afirmou que estes períodos não podem ser estendidos através de normas técnicas.

As sanções são separadas. O Artigo 26(4) pede que verifique regularmente se os clientes e titulares efetivos estão sujeitos a sanções financeiras direcionadas. As instituições de crédito e financeiras também devem verificar qualquer nova designação.

Como a Didit ajuda:

  • A monitorização contínua reanalisa diariamente os clientes aprovados contra mais de 1.300 listas, envia um alerta por webhook quando algo muda e regista cada execução, por $0.07 por pessoa por ano.
  • As sessões de atualização voltam a executar as verificações de identidade de acordo com o cronograma definido pela sua política.

Você decide a classe de risco de cada cliente e a data de revisão. A Didit não toma essa decisão por si.

O que podemos subcontratar à Didit ao abrigo do Artigo 18, e o que permanece connosco?

O Artigo 18 permite que as entidades obrigadas subcontratem tarefas a prestadores de serviços sob condições que incluem um acordo escrito, notificação ao seu supervisor antes do início do prestador, e controlos regulares. Você permanece totalmente responsável pelas tarefas subcontratadas.

Seis tarefas nunca podem ser subcontratadas (Artigo 18(3)):

  • Propor e aprovar a avaliação de risco a nível empresarial
  • Aprovar políticas, procedimentos e controlos internos
  • Decidir o perfil de risco do cliente
  • Decidir iniciar uma relação comercial ou realizar uma transação
  • Comunicar à unidade de informação financeira (UIF)
  • Aprovar os critérios para detetar transações suspeitas

O que a Didit pode fazer por si: verificações de identidade e documentos, verificação de carteira de identificação digital, pesquisas de registo e verificações de proprietários, análise de sanções e PEP, reanálise diária, monitorização de transações contra regras aprovadas por si, e preparação de relatórios.

O Recital 47 acrescenta que a utilização de software de terceiros ou serviços de análise, onde o seu próprio pessoal executa o requisito, não é subcontratação. De que lado dessa linha a sua configuração se enquadra é uma questão para um advogado. As diretrizes de subcontratação da AMLA devem ser publicadas até 10 de julho de 2027.

Durante quanto tempo têm de ser conservados os registos, e como trata a Didit a conservação e a eliminação?

Cinco anos. O Artigo 77 exigirá que mantenha os registos de diligência devida do cliente, registos de transações e avaliações de suspeita por 5 anos a partir do fim da relação comercial, da transação ocasional ou da recusa de onboarding. Os registos não devem ser editados. Quando os 5 anos terminarem, os dados pessoais devem ser eliminados, a menos que outra lei se aplique ou uma autoridade solicite até mais 5 anos num caso específico.

O dever é seu. Um fornecedor pode armazenar os registos, mas a obrigação não se transfere.

Como a Didit lida com isso:

  • Retenção definida por si, de 1 mês a 10 anos, para que os registos de sessão possam corresponder à regra dos 5 anos
  • Eliminação a pedido, na consola ou por API
  • Armazenamento na UE por padrão, com processamento no país para Enterprise
  • Revisão humana: a revisão manual e a aprovação por quatro olhos apoiam a intervenção humana significativa que o Artigo 76(5) exige para decisões automatizadas

Uma ressalva: os 5 anos começam quando a relação termina, não quando a verificação foi executada. Defina a janela de retenção com isso em mente, ou exporte os registos para o seu próprio arquivo.

Quanto custa e com que rapidez podemos começar?

Paga por verificação, aos preços publicados:

  • $0.33 para uma verificação completa de know your customer (KYC)
  • $0.20 por verificação de sanções e PEP
  • $0.07 por pessoa por ano para monitorização contínua

A verificação de empresas, carteiras de identificação digital e monitorização de transações também são precificadas por utilização. Consulte preços para cada módulo.

Entrar em funcionamento é um caminho curto:

  • Crie uma conta e construa o fluxo de trabalho no construtor sem código
  • Teste-o numa aplicação sandbox
  • Crie sessões por API, ou partilhe um link alojado
  • Receba os resultados por webhook assinado

A integração é uma chamada de API e um webhook. O tempo que a implementação leva depende das suas próprias políticas e aprovações, que permanecem consigo ao abrigo do Artigo 18.

Comece gratuitamente em business.didit.me, ou fale connosco através da página de contacto.

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página