跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
AMLR · 欧盟反洗钱条例

在 2027 年 7 月 10 日前,
满足 AMLR 客户检查要求。

欧盟反洗钱条例 (AMLR) 将于 2027 年 7 月 10 日起适用。在一个工作流程中,通过电子身份或文件验证个人、查找所有者、筛选他们并保留证据。一次完整的了解您的客户 (KYC) 检查费用为 $0.33。

投资方
Y CombinatorRobinhood Ventures
Firecrawl
Slash
Crnogorski Telekom
UCSF Neuroscape
Bit2Me

全球3,000多家组织信赖。

AMLR 对您的要求

一套欧盟法规。
五项义务。

自 2027 年 7 月 10 日起,欧盟所有受规管实体都将遵循一套统一的客户尽职调查 (CDD) 规则。Didit 负责执行检查并提供证据,您则保留决策权并承担相应责任。

  1. 01识别并验证每位客户(第 22 条)
  2. 02查找受益所有人(第 51 至 62 条)
  3. 03制裁和政治公众人物 (PEP) 筛查(第 20 条)
  4. 04持续监控客户关系(第 26 条)
  5. 05保留证据五年(第 77 条)
工作原理

从 AMLR 政策到验证客户,仅需四步。

步骤 01 / 04

创建工作流

在无代码构建器中,根据您的风险政策选择所需检查项:电子身份或文件验证、活体检测、人脸比对、筛查和问卷调查。您批准政策,工作流将自动执行。

客户尽职调查 · 六项检查

所有 AMLR 客户检查,在一个工作流中完成。

每一行都对应一组 AMLR 条款。Didit 执行检查并返回证据。您的团队保留第 18 条规定不可外包的决策权。
01 · 识别与验证

通过电子身份或文件验证个人。

第 22(6) 条规定了两种途径:eIDAS 下的电子身份识别,或身份文件。Didit 同时支持这两种方式。目前已支持五种数字身份钱包:MitID、Finnish Trust Network、Smart-ID、Mobile-ID 和 BankID Sweden。欧盟数字身份 (EUDI) 钱包即将推出。文件检查涵盖 14,000 多种文件类型,支持芯片读取、活体检测和人脸比对。
查看数字身份钱包
02 · 企业与所有者

查找每家公司背后的所有者。

提取公司注册数据,包括股东和最终受益所有人 (UBOs)(如果注册机构持有)。AMLR 将所有权测试设定为 25% 或以上,并同时评估控制权(第 51 至 53 条)。仅凭注册条目无法完成验证,因此每位所有者或高级职员都会进行关联的身份检查和筛查。
查看企业验证
03 · 制裁与 PEPs

筛查客户、所有者和控制人。

对照 1,300 多个制裁、政治公众人物 (PEP) 和观察名单,每日更新,对每位客户和受益所有人进行检查。PEP 结果涵盖家庭成员和密切关联人,符合第 20 条和第 46 条的要求。您的审核员确认或驳回每个匹配项。筛查费用为每次检查 $0.20。
查看 AML 筛查
04 · 监控与更新

每日重新筛查。按计划更新。

第 26 条规定,高风险客户的客户信息更新间隔最长为 1 年,其他客户为 5 年,并在此基础上增加事件触发机制。Didit 每日重新筛查已批准的客户,当发生变化时通过 webhook 发送警报,并记录每次运行,费用为每人每年 $0.07。您可以设置更新日期。
查看持续监控
05 · 交易与案例

监控交易,处理案件。

对法币和加密货币交易应用实时规则,从11个规则包开始。警报会开启一个附带证据的案件,Didit 会为您的金融情报部门 (FIU) 准备报告。根据第18条,您批准检测标准并提交报告。
查看交易监控
06 · 记录与证据

证据保留五年,然后删除。

第77条要求在关系结束后将尽职调查记录保留5年,然后删除。会话保留期可设置为1个月到10年,并可按需删除。人工审查和四眼原则审批支持第76(5)条对自动化决策要求的人工干预。数据默认存储在欧盟。
查看安全与合规
AMLR 时间线

自2024年生效。2027年7月10日起适用。

AMLR 已经成为法律,但尚未对受义务实体产生约束。这些是需要规划的日期。
  1. 2024年6月19日

    发布

    欧盟法规 (EU) 2024/1624 在欧盟官方公报上发布。

  2. 2024年7月9日

    生效

    AMLR 生效。但尚未适用于受义务实体。

  3. 2025年7月1日

    AMLA 启动

    设在法兰克福的反洗钱管理局 (AMLA) 开始运作。

  4. 2026年10月1日

    最终标准草案

    AMLA 公布了其关于客户尽职调查的最终技术标准草案,日期为2026年9月30日,并将其提交给欧盟委员会。它们是最终草案,而非法律。

  5. 2027年7月10日

    AMLR 适用

    该规则对欧盟所有受义务实体具有约束力。对商品交易或服务提供者的现金支付上限10,000欧元也于同日开始实施。

  6. 2028年

    AMLA 直接监管

    AMLA 开始直接监管选定的高风险金融机构,首轮上限为40家。

  7. 2029年7月10日

    足球

    AMLR 开始适用于足球经纪人和职业足球俱乐部。

逐条解读

AMLR 要求什么,Didit 提供什么,什么由您负责。

Didit 提供检查和证据。它并不会使您合规,受义务实体根据第18条仍需承担全部责任。

第19条

尽职调查的适用时机

AMLR 要求

对每项新的业务关系以及金额等于或超过10,000欧元的偶发交易进行客户尽职调查。较低的触发金额:资金转账和加密资产服务提供商 (CASP) 为1,000欧元,现金交易为3,000欧元(需识别和验证),赌博交易为2,000欧元。

Didit 提供

通过API或托管链接启动会话,由您自己的触发器控制。交易监控规则可标记金额和模式。

由您负责

决定何时达到阈值以及哪些交易相关联。

第22条

身份识别与验证

AMLR 要求

对每个人(姓名、出生地和出生日期、国籍、地址)和每个法人实体收集一套固定的数据,并全部进行验证。

Didit 提供

支持14,000多种证件类型的文档捕获,电子护照和电子身份证的芯片读取,被动和主动活体检测,人脸比对和非文档查询。

由您负责

当证件缺少数据点(例如地址)时,选择第二个可靠来源。

第22(6)条

电子身份识别途径

AMLR 要求

通过身份证明文件进行验证,或通过eIDAS实质性或高级别保证的电子身份识别和合格信任服务进行验证。

Didit 提供

已上线五种数字身份钱包:MitID、Finnish Trust Network、Smart-ID、Mobile-ID和BankID Sweden。EUDI Wallet即将推出。

由您负责

确认每个方案都符合您所需的保证级别,并记录您何时使用文档途径以及原因,这是AMLA最终草案标准所要求的。

第22(7)条、第24条、第51至55条和第62条

受益所有权

AMLR 要求

识别直接或间接持有25%或以上股份的每个自然人,以及通过其他方式控制实体的任何人。查阅中央登记册并在14个日历日内报告差异(第24条)。

Didit 提供

提供三个层级的公司注册数据(精简版、股东、UBO),对每个所有者或高级职员进行关联身份检查,以及公司和个人筛选。

由您负责

评估通过其他方式进行的控制,查阅中央登记册并报告差异。层级可用性因国家/地区而异。

第25条

资金目的和来源

AMLR 要求

了解业务关系的目的和预期性质,并在必要时了解资金来源。

Didit 提供

提供带有资金来源和关系目的模板的问卷。

由您负责

决定每个风险级别需要多少信息。

第26条

持续监控和更新

AMLR 要求

监控业务关系,并至少每1年更新高风险客户信息,其他客户每5年更新一次,并根据事件触发进行更新。

Didit 提供

每日重新筛选,通过webhook发出警报,并记录每次运行,每人每年$0.07。当需要刷新时,启动新会话。

由您负责

设置每个客户的风险等级和审查日期。

第20(1)(g)条和第42至46条

政治公众人物 (PEP)

AMLR 要求

确定客户或受益所有人是否为PEP、其家庭成员或密切关联人。需获得高级管理层批准,进行财富来源和资金来源检查,并加强监控。风险措施在当事人离职后至少持续12个月。

Didit 提供

涵盖家庭成员和密切关联人的PEP筛选,问卷调查,人工审核和四眼原则批准。

由您负责

高级管理层批准以及您选择的强化措施。

第20(1)(d)条和第26(4)条

制裁筛选

AMLR 要求

对照欧盟目标金融制裁名单检查客户、受益所有人及控制人,并定期重新检查。

Didit 提供

对照1,300多个制裁、PEP和观察名单进行筛选,每日更新,每次检查$0.20。每日重新筛选并持续监控。

由您负责

审查每个匹配项并对已确认的匹配项采取行动。

第26(1)条和第69条

交易和报告

AMLR 要求

根据您掌握的客户信息监控交易,并向金融情报机构 (FIU) 报告可疑情况。

Didit 提供

针对法币和加密货币的实时规则,11 个规则包,警报,案件管理和报告准备。

由您负责

批准检测标准并提交报告。

第 18 条

外包

AMLR 要求

允许外包,但需签订书面协议,在服务提供商开始前通知您的主管,并进行定期控制。您仍需承担全部责任。

Didit 提供

检查、每个结果背后的证据以及可导出用于您控制的记录。

由您负责

六项绝不能外包的任务:批准全业务风险评估、批准政策和控制措施、决定客户的风险状况、决定客户入驻、向金融情报机构报告以及批准检测标准。

第 77 条

记录

AMLR 要求

在关系或交易结束后,将未经编辑的尽职调查记录保存 5 年。然后删除个人数据。

Didit 提供

会话记录,保留期限可设置为 1 个月至 10 年,可按需删除,默认存储在欧盟。

由您负责

保留义务本身,以及当局要求的任何延期。

第 76(5) 条

人工干预

AMLR 要求

接受或拒绝客户,或更改尽职调查级别的自动化决策,需要有意义的人工干预。客户可以要求解释。

Didit 提供

人工审核队列、四眼原则批准以及每个自动化结果背后的证据。

由您负责

人工决策以及对客户的解释。

最后审阅日期:2026 年 10 月 2 日。非法律建议。请咨询律师确认您的义务。AMLR 将于 2027 年 7 月 10 日生效,AMLA 的技术标准最终草案日期为 2026 年 9 月 30 日,尚未成为法律。

集成

启动检查。接收证据。

为客户创建会话,然后在状态更改时接收已签名的 webhook。您的系统保留入驻决策。
POST /v3/session/启动检查
$ curl -X POST https://verification.didit.me/v3/session/ \
  -H "x-api-key: $DIDIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "workflow_id": "YOUR_AMLR_WORKFLOW_UUID",
    "vendor_data": "customer_8412"
  }'
201已创建{ "url": "https://verify.didit.me/session/…" }
每个客户一个会话。您的自定义引用将随每个结果返回。docs
POST /webhooks/didit您的端点
app.post("/webhooks/didit", async (req, res) => {
  const expected = crypto.createHmac("sha256", process.env.DIDIT_WEBHOOK_SECRET)
    .update(req.rawBody).digest();
  const sig = Buffer.from(req.get("X-Signature") ?? "", "hex");
  if (sig.length !== expected.length ||
      !crypto.timingSafeEqual(sig, expected)) return res.sendStatus(401);

  const { event_id, timestamp, webhook_type, vendor_data, status } = req.body;
  const fresh = Math.abs(Date.now() / 1000 - timestamp) <= 300; // signed field
  if (!fresh) return res.sendStatus(401);
  if (webhook_type === "status.updated" || webhook_type === "data.updated") {
    // event_id repeats on retries: store each event once (unique key).
    if (await alreadyStored(event_id)) return res.sendStatus(200);
    await saveEvidence(event_id, vendor_data, req.body);   // your record
    if (status === "In Review") queueForReviewer(vendor_data);
    // "Approved" and "Declined" are results. You decide to onboard.
  }
  res.sendStatus(200);
});
200OKOK
请先验证签名。状态为“审核中”的会话将发送给您的审核员。docs
代理就绪集成

一键集成 AMLR 客户检查。

将此提示复制到您的编码代理中,并描述您的技术栈。它涵盖了工作流、会话调用、已签名的 webhook、筛选、监控和保留。您的合规团队保留决策权。
didit-integration-prompt.md
# Integrate Didit for AMLR customer due diligence

Integrate Didit into <my_stack> to run the customer checks that the EU
Anti-Money Laundering Regulation (AMLR, Regulation (EU) 2024/1624) will
require from 10 July 2027. Didit supplies the checks and the evidence. The
obliged entity keeps every decision and stays fully liable (Article 18).
This prompt is not legal advice.

## What stays with the obliged entity (never automate these away)
Article 18(3) lists six tasks that cannot be outsourced:
- proposing and approving the business-wide risk assessment
- approving internal policies, procedures and controls
- deciding the risk profile of a customer
- deciding to enter a business relationship or carry out a transaction
- reporting to the financial intelligence unit (FIU)
- approving the criteria for detecting suspicious transactions
Build the integration so that a named person takes each of these decisions.
Article 76(5) also requires meaningful human intervention on automated
decisions to accept or refuse a customer.

## Published prices used below
- Full KYC (know your customer) check: $0.33
- AML (anti-money laundering) screening: $0.20 per check
- Ongoing AML monitoring: $0.07 per person per year
For every other module, read https://didit.me/pricing. Do not invent a price.

## 1. Create the applications and the workflow
Create an account at https://business.didit.me. Live and sandbox are separate
applications. Sandbox outcomes are simulated. Store the application keys and
workflow UUIDs in server-side configuration. Never expose a key to a browser.

Build the workflow in the Console, or with
POST https://verification.didit.me/v3/workflows/.
Map the checks to the regulation:
- Identification and verification (Article 22): either a digital ID wallet
  (the electronic identification route of Article 22(6)(b)) or ID
  Verification with chip reading, liveness and face match (the document
  route of Article 22(6)(a)). Which route a customer takes is the obliged
  entity's policy. Record the route and the reason in your own system.
- Sanctions and PEP (politically exposed person) screening (Article 20):
  add AML Screening.
- Purpose and source of funds (Article 25): add a Questionnaire.
- Companies and beneficial owners (Articles 51 to 62): use a KYB (know your
  business) workflow and start a linked identity session for each owner.
  The AMLR ownership test is 25% or more, with control assessed in parallel.
  Registry tiers vary by country, and a register alone is not sufficient
  verification.
Publish the draft. Existing sessions keep the workflow version they started
with.

## 2. Create a session for each customer

  curl -X POST https://verification.didit.me/v3/session/ \
    -H "x-api-key: <application-key>" \
    -H "Content-Type: application/json" \
    -d '{
      "workflow_id": "<workflow-uuid>",
      "vendor_data": "<your-customer-id>"
    }'

The response contains "url". Redirect the customer to it, or embed the hosted
flow. vendor_data is your own stable reference and is returned on session
events. Within one application only one unfinished session can exist per
(workflow_id, vendor_data) pair.

## 3. Receive authenticated results
Register a webhook destination for status.updated and data.updated and store
its secret_shared_key on the server.
Verify before reading a result or changing a customer's data:
- X-Signature-V2: HMAC-SHA256 over recursively sorted, compact JSON with
  Unicode preserved. This header does not sign raw bytes.
- X-Signature: HMAC-SHA256 over the exact raw request bytes, captured before
  any JSON middleware.
- Check the signature format and length before a constant-time comparison.
- Validate X-Timestamp and reject a difference greater than 300 seconds.
  Require it to match the timestamp in the authenticated payload. The header
  is not signed, so a header checked alone can be replaced on a replay.
- Make processing idempotent before any side effect: a retry reuses the same
  event_id, so key on event_id and skip an event you have already stored.
  Durably queue the work before acknowledging.

Session statuses: Approved, Declined, In Review, In Progress, Not Started,
Abandoned, Expired, Kyc Expired, Resubmitted, Awaiting User.
- "Approved" and "Declined" are verification results, not onboarding
  decisions. Store the result, then let the obliged entity's own process
  decide.
- "In Review" goes to a human reviewer.
For reconciliation read
GET https://verification.didit.me/v3/session/{sessionId}/decision/.

## 4. Keep watching (Article 26)
Enable ongoing AML monitoring for approved customers. Didit re-screens daily
and re-screens fire the usual status.updated and data.updated events.
Store a risk class and a next review date for each customer in your own
system. Article 26(2) caps the interval between updates of customer
information at 1 year for higher-risk customers and 5 years for all others,
with event triggers on top. When a review is due, create a new session.

## 5. Keep the record (Article 77)
Records are kept for 5 years from the end of the business relationship, the
occasional transaction or the refusal, and personal data is then deleted
unless another law or an authority requires otherwise.
- Set retention in Business Console -> App Settings -> Data (1 month to 10
  years). The clock that matters starts when the relationship ends, so either
  size the window for that or export the evidence into the obliged entity's
  own archive.
- Delete a session on demand with
  DELETE https://verification.didit.me/v3/session/{session_id}/delete/.
Store the session id, the status, the workflow version, the route used and
the name of the person who took the onboarding decision.

## 6. Verify the integration
1. In the sandbox application, run one customer through the wallet route and
   one through the document route. Confirm both write the same record shape.
2. Send a webhook with a wrong signature and confirm it is rejected with 401.
3. Confirm an "In Review" result reaches a reviewer and that no code path
   onboards a customer without a recorded human decision.
4. Confirm sandbox and live traffic use separate applications.

Docs: https://docs.didit.me/getting-started/amlr-compliance
合规性设计

一键开启新国家/地区业务。 我们为您解决难题。

我们负责设立当地子公司、获取许可证、进行渗透测试、获得认证,并与所有新法规保持一致。要在新国家/地区发布验证服务,只需轻点开关。已覆盖220多个国家/地区,每个季度进行审计和渗透测试, 是唯一一个被欧盟成员国政府正式认定比线下验证更安全的身份提供商。
阅读安全与合规性档案
SOC 2 · Type II — AICPA · 2026
SOC 2 · Type I — AICPA · 2026
ISO/IEC 27001 — 信息安全 · 2026
欧盟金融沙盒 — Tesoro · SEPBLAC · BdE
FIDO Alliance — 准会员 · 2026
iBeta Level 1 PAD — NIST / NIAP · 2026
GDPR — EU 2016/679
HIPAA — 45 CFR §160 · §164
DORA — EU 2022/2554
MiCA — EU 2023/1114
EBA 远程入驻 — EBA/GL/2022/15
AMLD6 · eIDAS 2.0 — 原生符合欧盟标准
Jugendschutz geprüft — FSM · JMStV §4(2) · 2026

数据证明

数据证明
  • 3,000+
    已投入生产的公司
  • 220+
    覆盖的国家和地区
  • 1,300+
    制裁、PEP 和观察名单
  • 14,000+
    支持的文档类型
三个层级,一份价目表

免费开始,按需付费,可扩展至企业版。

每月500次免费验证,永久有效。之后仅按模块运行付费。企业版提供定制合同、数据驻留和SLA服务。

免费

$0/ 月 · 无需信用卡

适用于构建、测试和您的首批用户。

开始所需的一切:
  • 每月500次完整KYC验证
  • 身份、活体、人脸匹配、设备和IP验证
  • 200+欺诈信号、黑名单、重复项检测
  • Didit网络内可复用KYC
  • 工作流构建器、案件管理、SDK
  • AI 支持 控制台内 AI 助手、文档和社区支持。
最受欢迎

按需付费

$0.33每次完整 KYC

25+ 模块,价格公开透明。自动享受批量折扣。

包含 免费 的所有功能,以及:
  • AML 筛选和监控,低至 $0.07
  • 按国家/地区和数据层级划分的商业注册定价
  • 交易监控 $0.02 / 次
  • 钱包筛选 $0.15 / 次
  • 自有品牌白标流程
  • AI 支持 控制台内 AI 助手、文档和社区支持。

企业版

定制年度合同

适用于大批量和受监管项目。

包含 按需付费 的所有功能,以及:
  • 年度合同,承诺用量定价
  • 定制法律条款和99.99%正常运行时间SLA
  • 数据驻留、保留、安全审查
  • 按需提供人工审核员
  • 经销商和白标条款
  • 优先人工支持 24/7 共享 Slack 频道,专属客户成功经理。

使用量增长时自动享受批量折扣——无需谈判,无需销售电话。

FAQ

AMLR 常见问题解答

最后审阅日期:2026 年 10 月 2 日。非法律建议。请咨询律师确认您的义务。AMLR 将于 2027 年 7 月 10 日生效,AMLA 的技术标准最终草案日期为 2026 年 9 月 30 日,尚未成为法律。
Didit 是什么?

Didit 是身份验证和欺诈防护的基础设施,是我们自己构建产品时梦寐以求的平台:开放、灵活、对开发者友好,能真正融入您的技术栈,而不是一个需要您围绕其进行集成的黑盒。

一个 API 即可覆盖个人验证(KYC,了解您的客户)、企业验证(KYB,了解您的业务)、加密钱包筛选(KYT,了解您的交易)以及实时交易监控。我们的技术栈旨在实现:

  • 快速:每次会话的 p99 延迟低于 2 秒
  • 可靠:已在 220 多个国家/地区的 3,000 多家公司中投入生产
  • 安全:通过 SOC 2 Type 1 & Type 2、ISO 27001 认证,原生支持 GDPR,并经西班牙金融监管机构正式证明比线下验证更安全

底层支持:14,000 多种文档类型,支持 48 种以上语言,1,000 多个数据源,每次会话提供 200 多个欺诈信号。Didit 基础设施通过每次会话动态学习,并日益优化。

AMLR 是什么?一句话概括,它何时适用?

AMLR 是欧盟反洗钱条例 Regulation (EU) 2024/1624:一套直接适用于欧盟所有受义务实体的客户尽职调查、受益所有权、报告和记录保存的规则。

重要日期:

  • 2024 年 6 月 19 日:在官方公报上发布
  • 2024 年 7 月 9 日:生效
  • 2027 年 7 月 10 日:适用于受义务实体(第 90 条)
  • 2029 年 7 月 10 日:适用于足球经纪人和职业足球俱乐部

在 2027 年 7 月 10 日之前,转换早期指令的国家法律仍然适用。由于 AMLR 是一项法规,它无需国家转换,尽管成员国保留了一些选项,例如更低的现金限额。

Didit 帮助您满足客户检查要求。一次完整的了解您的客户 (KYC) 检查费用为 $0.33,制裁和政治公众人物 (PEP) 筛选每次检查费用为 $0.20。

最后审阅时间:2026 年 10 月 2 日。这不是法律建议。请咨询律师确认。

AMLR、AMLD6 和 AMLA 之间有什么区别?

它们是 2024 年一揽子计划的三个组成部分:

  • AMLR,Regulation (EU) 2024/1624:针对企业的规则。它将从 2027 年 7 月 10 日起直接适用。
  • AMLD6,Directive (EU) 2024/1640:针对成员国。它涵盖了监管机构、金融情报机构 (FIU)、登记册和处罚,必须在 2027 年 7 月 10 日前完成转换。
  • AMLA,反洗钱管理局,由 Regulation (EU) 2024/1620 设立,总部设在法兰克福。它负责起草技术标准,并从 2028 年起直接监督一批选定的高风险金融机构,首轮最多 40 家。

一个陷阱:Directive (EU) 2018/1673,关于通过刑法打击洗钱的指令,是另一项法案。在重要时请注明编号。

AMLA 不会认证或批准供应商,AMLR 也不创建供应商许可证。Didit 提供检查和证据,例如对 14,000 多种文档类型的身份验证以及对 1,300 多个列表的筛选。您自己的计划才是监管机构评估的对象。

根据 AMLR,谁是受义务实体?

第 3 条列出了它们。主要群体包括:

  • 信贷机构和金融机构,包括投资公司、人寿保险公司、货币兑换处和加密资产服务提供商 (CASP)
  • 审计师、外部会计师和税务顾问,以及某些交易的公证人和律师
  • 信托或公司服务提供商和房地产经纪人,包括每月租金超过 10,000 欧元的租赁业务
  • 贵金属和宝石交易商以及珠宝和手表等高价值商品交易商(价值超过 10,000 欧元)
  • 赌博服务提供商、众筹服务提供商、信贷中介和投资移民运营商
  • 足球经纪人和职业足球俱乐部,从 2029 年 7 月 10 日起

成员国可以豁免一些赌博服务和一些风险被证明较低的足球俱乐部。

无论属于哪个类别,客户检查的形式都是相同的,Didit 在一个工作流程中运行它们:对 220 多个国家和地区的身份检查,以及对每个所有者的身份检查进行业务验证。

如果您不确定自己是否在范围内,请咨询律师。这不是法律建议。

是否仍然允许使用文件和自拍进行远程入职?

是的,根据现有文本,但这不是首选。

法规规定。 第 22(6) 条规定了两种身份验证方式:身份证明文件,或具有 eIDAS 保证级别“实质性”或“高”的电子身份识别,并使用合格的信任服务。AMLR 未提及任何具体技术。“自拍”、“活体检测”和“生物识别”等词语并未出现在其中。

标准草案规定。 AMLA 于 2026 年 9 月 30 日发布的最终技术标准草案将电子身份识别视为默认的远程途径。远程基于文件的验证是那些无法合理地亲自出示文件且无法获得合格电子身份识别的客户的替代方案。您必须能够证明使用它的合理性并提供保障措施。AMLA 还表示,公司可以继续使用符合这些要求的现有远程入职工具。这是一份已提交给欧盟委员会的最终草案。它不是法律。

Didit 的作用。 Didit 支持这两种途径:五个数字身份钱包已投入生产,并提供带芯片读取、活体检测和人脸匹配的文档验证。

AMLA 的技术标准最终确定了吗?何时适用?

尚未。AMLA 于 2026 年 9 月 30 日完成了客户尽职调查的最终草案监管技术标准 (RTS),并于 2026 年 10 月 1 日公布。它们已提交给欧盟委员会。

以下三点需要注意:

  • 它们不是法律。 只有在委员会通过并在官方公报上发布后,它们才具有约束力,委员会仍可能对其进行修改。
  • 没有具体日期。 草案建议这些标准在生效六个月后适用,因此开始日期取决于通过情况。
  • 指南仍在开放中。 AMLA 在 2026 年就其关于持续监控和全企业风险评估的指南进行了咨询。它们尚未最终确定。

AMLR 本身已确定:它将从 2027 年 7 月 10 日起适用。

现在该怎么做:根据法规进行构建,并保持工作流程易于更改。在 Didit 的无代码构建器中,您可以添加或删除检查,或将客户从文档途径转移到数字身份钱包,而无需重新部署。每个会话都会记录其运行的工作流程版本,因此您可以显示适用的规则。

我们必须接受欧盟数字身份钱包吗?

AMLR 没有这样规定。接受义务在于 eIDAS 法规,而不在 AMLR 中。

  • eIDAS,第 5f(2) 条。 必须使用强用户身份验证进行在线身份识别的私营公司,在用户要求时,必须接受欧盟数字身份 (EUDI) 钱包,最迟在钱包实施法案生效后 36 个月内。微型和小型企业可豁免。
  • AMLR,第 22(6) 条。 具有“实质性”或“高”保证级别的电子身份识别是验证身份的两种方式之一。AMLA 的最终标准草案(2026 年 9 月 30 日,非法律)指出,应尽可能使用它,并确认 EUDI 钱包符合要求。

钱包也不能完成尽职调查。受益所有权、目的、制裁和政治公众人物筛选以及监控仍然存在。

Didit 目前:五个数字身份钱包已投入生产:MitID(丹麦)、Finnish Trust Network、Smart-ID(爱沙尼亚、拉脱维亚、立陶宛、比利时)、Mobile-ID(爱沙尼亚、立陶宛)和BankID Sweden。EUDI 钱包即将推出。 文档验证涵盖没有钱包的客户。

受益所有权门槛是 25% 还是 15%?

25% 或以上。 第 52(1) 条规定,所有权测试为直接或间接持有 25% 或以上的股份、投票权或其他所有权权益。措辞是 25% 或以上,而不是超过 25%。

经常被忽略的三点:

  • 间接所有权是计算的。 您将每个链条的股权相乘,然后将所有链条相加。
  • 控制权同时进行测试。 一个人可以通过其他方式的控制成为受益所有人,例如任命大部分董事会的权利,无论其持股比例如何(第 51 条和第 53 条)。
  • 15% 只是可能性。 第 52(2) 条允许委员会为高风险类别的实体设定更低的门槛,最高为 15%。目前尚无此类法案。

如果未找到受益所有人,您应记录下来并验证高级管理人员。必须查阅中央登记册,但这本身不足够,差异应在 14 个日历日内报告。

Didit 的业务验证提供三层公司注册数据(精简版、股东、受益所有人),并将身份检查链接到每个所有者或高级职员。可用层级因国家/地区而异。

客户信息多久更新一次?

第 26(2) 条规定了客户信息更新的最大间隔时间:

  • 高风险客户:1 年
  • 所有其他客户:5 年

这些是上限,而非目标。第 26(3) 条补充了事件触发条件:客户情况发生变化、当年有法律义务联系客户,或您知晓相关事实。AMLA 表示这些期限不能通过技术标准延长。

制裁是独立的。第 26(4) 条要求您定期检查客户和受益所有人是否受到定向金融制裁。信贷和金融机构还必须检查任何新的指定。

Didit 如何提供帮助:

  • 持续监控:每天对已批准的客户进行 1,300 多个列表的重新筛选,当发生变化时通过 webhook 发送警报,并记录每次运行,费用为每人每年 $0.07。
  • 刷新会话:根据您的政策设定的时间表重新运行身份检查。

您决定每个客户的风险等级和审查日期。Didit 不会为您做出此决定。

根据第 18 条,我们可以将哪些任务外包给 Didit,哪些任务必须保留?

第 18 条允许受义务实体在满足特定条件(包括书面协议、在服务提供商开始前通知您的监管机构以及定期控制)的情况下将任务外包给服务提供商。您对外包任务负全部责任。

六项任务绝不能外包(第 18(3) 条):

  • 提出和批准全企业风险评估
  • 批准内部政策、程序和控制措施
  • 决定客户的风险状况
  • 决定建立业务关系或进行交易
  • 向金融情报机构 (FIU) 报告
  • 批准检测可疑交易的标准

Didit 可以为您运行的任务包括:身份和文件检查、数字身份钱包验证、注册表查询和所有者检查、制裁和政治公众人物筛选、每日重新筛选、根据您批准的规则进行交易监控以及报告准备。

第 47 条补充说,使用第三方软件或筛选服务,如果由您自己的员工执行要求,则不属于外包。您的设置属于哪一方是律师需要考虑的问题。AMLA 的外包指南预计将于 2027 年 7 月 10 日发布。

记录必须保存多久?Didit 如何处理保留和删除?

五年。 第 77 条要求您在业务关系结束、偶发交易或拒绝入职后 5 年内保留客户尽职调查记录、交易记录和可疑评估。记录不得进行修订。5 年期满后,个人数据必须删除,除非适用其他法律或当局在特定情况下要求再延长 5 年。

此义务由您承担。服务提供商可以存储记录,但义务不会转移。

Didit 的处理方式:

  • 您设定的保留期,从1 个月到 10 年,以便会话记录符合 5 年规则
  • 按需删除,可在控制台或通过 API 进行
  • 默认欧盟存储,企业版支持境内处理
  • 人工审核:人工审核和双人审批支持第 76(5) 条要求对自动化决策进行有意义的人工干预

请注意:5 年期限从关系结束时开始计算,而不是从检查运行时开始。请根据此点设置保留窗口,或将记录导出到您自己的存档中。

费用是多少?我们能多快上线?

您按次检查付费,价格公开透明:

  • 完整的了解您的客户 (KYC) 检查:$0.33
  • 每次制裁和政治公众人物 (PEP) 筛选检查:$0.20
  • 持续监控:每人每年 $0.07

业务验证、数字身份钱包和交易监控也按使用量计费。请参阅定价了解所有模块的详细信息。

上线流程简短:

  • 创建账户并在无代码构建器中构建工作流程
  • 在沙盒应用程序中进行测试
  • 通过 API 创建会话,或共享托管链接
  • 通过签名 webhook 接收结果

集成只需一个 API 调用和一个 webhook。上线所需时间取决于您自己的政策和审批,这些根据第 18 条规定由您保留。

通过 business.didit.me 免费开始,或通过联系页面与我们联系。

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面