# Carteira de identidade digital europeia: o que o eIDAS 2 muda para quem verifica

<https://unifokal.com/blog/carteira-de-identidade-digital-europeia>

Norma explicada · UNIFOKAL · 12 de setembro de 2026 · Atualizado em 1 de outubro de 2026 · 8 min de leitura · KYC

O Regulamento (UE) 2024/1183 cria a carteira europeia, registra quem a aceita e limita o que pode ser pedido. Leia o que muda para quem verifica europeu e o que não muda no Brasil.

Quem faz cadastro de cliente europeu começou a ouvir falar de carteira de identidade digital e de eIDAS 2 em reunião comercial. O apelido é de mercado. A norma é o Regulamento (UE) 2024/1183 do Parlamento Europeu e do Conselho, de 11 de abril de 2024, que altera o Regulamento (UE) n.º 910/2014 para criar o Regime Europeu para a Identidade Digital.

Vale ler o texto antes de decidir qualquer coisa, porque ele é mais específico do que o resumo sugere. Ele não cria um documento novo que qualquer empresa possa consultar. Ele cria uma carteira sob controle do próprio titular, com regras duras sobre quem pode pedir dados e sobre o que pode ser pedido.

Este texto separa o que a norma efetivamente obriga, quem precisa aceitar a carteira e a partir de quando, e o que nada disso altera para quem verifica identidade no Brasil.

## O que o Regulamento (UE) 2024/1183 criou

O regulamento entrou em vigor no vigésimo dia seguinte ao da publicação no Jornal Oficial da União Europeia, em 30 de abril de 2024, e é obrigatório em todos os seus elementos e diretamente aplicável nos Estados-Membros.

O prazo de disponibilização, porém, não é uma data fixa no texto. O artigo 5.º-A, n.º 1, diz que cada Estado-Membro fornece pelo menos uma carteira europeia de identidade digital no prazo de 24 meses a contar da entrada em vigor dos atos de execução previstos no n.º 23 do mesmo artigo e no artigo 5.º-C, n.º 6. Esses atos de execução, com a lista de normas de referência e as especificações técnicas, tinham prazo próprio: até 21 de novembro de 2024. Quem monta cronograma a partir da data de publicação do regulamento erra a conta.

A carteira pode ser fornecida diretamente por um Estado-Membro, por mandato dele, ou de forma independente mas reconhecida por ele. Ela é fornecida no âmbito de um sistema de identificação eletrônica com nível de garantia elevado, e a emissão, o uso e a revogação são gratuitos para todas as pessoas singulares.

## O que a carteira entrega, e sob que controle

O artigo 5.º-A, n.º 4, descreve o que o titular pode fazer: solicitar, obter, selecionar, combinar, armazenar, apagar, partilhar e apresentar dados de identificação pessoal e, quando for o caso, certificados eletrônicos de atributos, autenticando-se em linha e, quando aplicável, fora de linha, assegurada a possibilidade de divulgação seletiva. Divulgação seletiva é o ponto que muda o desenho de fluxo: o titular pode comprovar um atributo sem entregar o conjunto de dados que o sustenta.

A carteira também gera pseudônimos armazenados cifrados localmente e oferece um painel com o histórico de transações. Toda pessoa singular deve poder assinar com assinatura eletrônica qualificada por defeito e gratuitamente, o que se conecta com a discussão sobre [os três níveis de assinatura eletrônica no onboarding](https://unifokal.com/blog/assinatura-eletronica-no-onboarding). Os Estados-Membros podem limitar esse uso gratuito a fins não profissionais.

Há duas travas de privacidade que merecem leitura literal. O n.º 14 proíbe o fornecedor da carteira de recolher informação de uso além do necessário e de combinar esses dados com dados de outros serviços. O n.º 16 exige que o enquadramento técnico não permita que fornecedores de certificados de atributos ou qualquer outra parte obtenham dados que permitam seguir, ligar ou correlacionar transações e comportamento do titular, salvo autorização explícita dele.

## Quem aceita a carteira tem obrigações próprias

Aqui está a parte que o mercado brasileiro costuma ignorar. O artigo 5.º-B trata do utilizador da carteira, isto é, de quem recebe os dados. Ele se registra no Estado-Membro em que está estabelecido e declara, no mínimo, o Estado-Membro de estabelecimento, o nome e, se for o caso, o número de registro oficial, os dados de contato, e a utilização prevista da carteira, incluindo a indicação dos dados que vai solicitar.

O n.º 3 fecha o cerco: não é permitido solicitar ao titular dados além dos indicados nessa declaração. O n.º 8 obriga quem recebe os dados a identificar-se perante o titular. O n.º 9 proíbe recusar o uso de pseudônimo quando a identificação não for exigida pelo direito da União ou nacional. E o n.º 10 estende a condição de utilizador aos intermediários que atuam em nome de outra parte, que não podem armazenar dados sobre o conteúdo da transação. Quem usa fornecedor no meio do caminho deveria ler esse parágrafo duas vezes, na mesma linha do que já vale para [reduzir o dado antes de enviá-lo a um subprocessador](https://unifokal.com/blog/minimizar-dado-antes-do-subprocessador).

## Quem é obrigado a aceitar, e a partir de quando

O artigo 5.º-F distribui as obrigações em três camadas. Quando um Estado-Membro exige identificação eletrônica e autenticação para acesso a serviço público em linha, ele aceita também a carteira.

Para o setor privado, a obrigação alcança utilizadores que prestam serviços, com exceção das microempresas e pequenas empresas na acepção da Recomendação 2003/361/CE, quando forem obrigados por direito nacional ou da União a usar autenticação forte do usuário para identificação em linha, ou quando essa autenticação forte for exigida por obrigação contratual. O texto cita expressamente os domínios de transportes, energia, serviços bancários, serviços financeiros, segurança social, saúde, água potável, serviços postais, infraestruturas digitais, educação e telecomunicações. O prazo é de até 36 meses a contar da entrada em vigor dos mesmos atos de execução, e a aceitação ocorre exclusivamente a pedido voluntário do titular.

A terceira camada alcança as plataformas em linha de muito grande dimensão a que se refere o artigo 33.º do Regulamento (UE) 2022/2065, o regulamento dos serviços digitais. Quando exigem autenticação do utilizador, elas aceitam e facilitam o uso da carteira, também apenas a pedido voluntário do titular e respeitando os dados mínimos necessários.

## O que isso não muda para quem verifica no Brasil

Três coisas continuam iguais para uma empresa brasileira.

A primeira é o alcance. O regulamento é diretamente aplicável nos Estados-Membros, e o registro do artigo 5.º-B se dá no Estado-Membro de estabelecimento. Empresa sem estabelecimento na União não tem, no próprio texto, um caminho evidente de registro. Quem pretende depender da carteira precisa tratar isso como questão jurídica a resolver com assessoria, não como configuração de produto.

A segunda é a base da obrigação. Cadastro feito no Brasil continua respondendo à norma brasileira do setor. Um considerando do regulamento descreve a identificação eletrônica segura como flexibilidade e solução adicional para o setor financeiro, inclusive para requisitos de diligência relativa à clientela, e adicional é a palavra exata: a carteira é um canal a mais, não a dispensa de um dever.

A terceira é a existência de alternativa. O artigo 5.º-A, n.º 15, diz que o uso da carteira é voluntário e que o acesso a serviços públicos e privados não pode ser restringido para quem não a usa, continuando possível o acesso por outros meios de identificação. Na prática, o caminho documental precisa continuar de pé, do jeito que já é preciso ao [verificar passaporte e CRNM no onboarding](https://unifokal.com/blog/verificacao-de-passaporte-no-onboarding), e é esse caminho que qualquer esteira de [verificação de identidade de pessoa](https://unifokal.com/produto/identidade) precisa manter em pé.

Provar que há uma pessoa real sem entregar nome, CPF ou rosto, e o limite dessa promessa, é o assunto de [pessoa real sem entregar identidade](https://unifokal.com/blog/pessoa-real-sem-entregar-identidade).

## Perguntas frequentes

### A carteira europeia substitui o documento de identidade no cadastro?

Não. Ela é um meio de identificação eletrônica com nível de garantia elevado, de uso voluntário pelo titular. O regulamento exige que existam soluções alternativas para quem não a usa.

### Uma empresa brasileira pode simplesmente aceitar a carteira de um cliente europeu?

O texto condiciona a leitura dos dados ao registo do utilizador no Estado-Membro em que está estabelecido, com declaração prévia dos dados que pretende solicitar. Empresa sem estabelecimento na União não encontra esse caminho descrito no regulamento.

### A carteira resolve a diligência de cliente exigida na Europa?

O regulamento a descreve como flexibilidade e solução adicional para o setor financeiro, inclusive para requisitos de diligência relativa à clientela. Ela facilita a identificação, e não revoga as obrigações da norma setorial aplicável.

## Fontes citadas

- [Regulamento (UE) 2024/1183 do Parlamento Europeu e do Conselho, de 11 de abril de 2024](https://eur-lex.europa.eu/legal-content/PT/TXT/HTML/?uri=OJ:L_202401183), que altera o Regulamento (UE) n.º 910/2014 no respeitante à criação do Regime Europeu para a Identidade Digital. Artigos 5.º-A, 5.º-B e 5.º-F, considerandos e artigo final de entrada em vigor.
- Regulamento (UE) 2022/2065, regulamento dos serviços digitais, artigo 33.º, citado pelo artigo 5.º-F, n.º 3, para definir plataformas em linha de muito grande dimensão.
- Recomendação 2003/361/CE da Comissão, citada pelo artigo 5.º-F, n.º 2, para a definição de microempresa e pequena empresa.
