API de DigiLocker: com verifiquen documents les empreses a l'Índia
L'API de DigiLocker explicada per a empreses: qui es pot registrar com a sol·licitant, què veu l'usuari, les dades i els documents retornats, la Regla 9A i les PML Rules, què no es publica i l'alternativa per a la resta.

En resum
L'API de DigiLocker permet a una empresa registrada, anomenada sol·licitant, demanar el consentiment d'un usuari indi i després llegir les dades d'identitat i els documents oficials del compte DigiLocker d'aquest usuari. Funciona amb una redirecció OAuth 2.0 i OpenID Connect, gestionada per la National e-Governance Division (NeGD) de l'Índia.[5][7]
- Les organitzacions privades registrades a l'Índia figuren a la llista d'entitats elegibles. Un comitè revisa cada sol·licitud, i l'aprovació final correspon al director executiu.[6]
- Els documents emesos tenen el mateix valor que els originals físics, i la normativa índia de prevenció del blanqueig de capitals (AML) els accepta.[2][9][10]
- No es publica cap barem de tarifes, cap entorn de proves (sandbox) ni cap termini d'alta.[6][8]
DigiLocker és la cartera de documents del govern de l'Índia: un compte al núvol on el ciutadà guarda els documents que ministeris, estats i consells emeten en format digital, i des del qual els comparteix amb el seu consentiment.[1] Per a una empresa, una sola redirecció retorna un nom, una data de naixement i documents signats digitalment, com ara un registre PAN o un permís de conduir.
Què és l'API de DigiLocker
DigiLocker es presenta com una plataforma segura al núvol per desar, compartir i verificar documents, i com una iniciativa emblemàtica del Ministry of Electronics and IT (MeitY).[1] Hi intervenen tres rols: els emissors envien documents a un compte, l'usuari (el "subscriber" a les normes) els conserva, i els sol·licitants en demanen l'accés.[4][9]
La interfície per als sol·licitants és la Requester Meri Pehchaan API Specification, versió 2.4 de setembre de 2026. Meri Pehchaan és l'inici de sessió únic nacional de DigiLocker.[7] No és una identificació electrònica (eID) en el sentit europeu, sinó un intercanvi de documents amb consentiment darrere d'un inici de sessió.
DigiLocker
Cartera de documents del govern de l'Índia i intercanvi de documents amb consentiment
Quantes persones fan servir DigiLocker
La pàgina d'inici de DigiLocker comptabilitza 70+ crore d'usuaris registrats i 900+ crore de documents emesos. Un crore equival a deu milions: més de 700 milions de comptes i 9 mil milions de documents.[1]
Les pàgines consultades no indiquen quina part de la població adulta representa ni quantes transaccions de sol·licitants hi ha. A més, un compte registrat pot no tenir el document que necessiteu: no es pot obtenir un document si la base de dades de l'emissor no en té cap registre.[3]
Què veu l'usuari
El primer pas no és una crida a l'API. És una pàgina web de DigiLocker on l'usuari inicia la sessió i autoritza la vostra aplicació, i després torna a la vostra adreça de redirecció.[7] Vosaltres no veieu mai l'OTP ni el PIN.
Comparteix des de DigiLocker
Continua amb DigiLocker
Fes servir un document d'identitat
1L'usuari tria DigiLocker al vostre registre.
Inicia la sessió
Número de mòbil o d'Aadhaar, un OTP i després el teu PIN de seguretat.
2DigiLocker demana un número de mòbil o d'Aadhaar, un OTP vàlid durant 10 minuts i el PIN.[3]
Dona el consentiment
- Dades del perfilCompartit
- Registre PANCompartit
- Altres documentsNo compartit
Permet
3La pantalla de consentiment mostra el nom del vostre servei, la finalitat i els documents sol·licitats.[7]
Documents rebuts
4De tornada a la vostra app, amb un codi d'autorització.
Els usuaris donen el consentiment per document o per àmbit i el poden revocar en qualsevol moment.[5] L'especificació documenta un sol flux, una redirecció del navegador. Les crides de codi de dispositiu per a dispositius amb entrada limitada es van eliminar a la versió 2.0 (15 de setembre de 2022), de manera que no hi ha documentada cap transferència per QR entre dispositius.[7]
L'usuari inicia la sessió i dona el consentiment a la pàgina de DigiLocker
Codi d'autorització amb PKCE i, després, crides als documents.[7]
Què rep una empresa
El que es retorna depèn dels àmbits (scopes) que l'usuari ha aprovat. La resposta del token els enumera.[7]
| Dades | Quan | Format i notes |
|---|---|---|
| DigiLocker ID | Amb l'àmbit de dades de l'usuari | Un identificador de compte únic de 36 caràcters |
| Nom, data de naixement, gènere | Amb l'àmbit de dades de l'usuari | Data en format DDMMYYYY; gènere M, F o T |
| Mòbil, fotografia, correu electrònic | El mateix àmbit, des de la versió 2.4 | Tal com consten registrats a DigiLocker |
| Documents emesos | Opcional, per document | Una llista amb tipus, emissor i URI; cada fitxer en PDF o XML, amb un HMAC per comprovar-ne la integritat |
| Dades d'e-Aadhaar | Opcional, si el compte en té | Només XML, mai el PDF[7][8] |
| Número d'Aadhaar complet | No figura entre els camps enumerats | Les preguntes freqüents per a socis diuen que només es poden verificar els quatre últims dígits[8] |
Camps de l'especificació per a sol·licitants, versió 2.4.[7]
L'identificador estable és el DigiLocker ID, no un número nacional. Les dades de l'usuari poden incloure una fotografia. L'especificació no enumera els camps de l'XML d'e-Aadhaar. A títol de referència, l'XML fora de línia que emet directament la Unique Identification Authority of India (UIDAI) conté, signats per la UIDAI, el nom, la data de naixement, el gènere, l'adreça i una fotografia.[13]
Atenció
Les dades del perfil són "tal com consten registrades a DigiLocker", i es pot obrir un compte només amb un número de mòbil. Comproveu l'indicador d'e-Aadhaar (Y o N) a les dades de l'usuari, o baseu-vos en un document emès, abans de tractar un nom o una data de naixement com a verificats.[3][7]
La llei darrere de DigiLocker
DigiLocker es basa en les Digital Locker Rules, 2016, dictades en virtut de les seccions 6A, 67C i 87 de l'Information Technology Act, 2000.[9] Defineixen un sol·licitant com qualsevol departament o agència estatal o central "o persona jurídica" (body corporate) que sol·liciti accés als registres d'un subscriptor, i aquesta és la porta d'entrada per a les empreses privades.
Norma 9A(1)Digital Locker Rules, 2016, modificades el 8 de febrer de 2017
"Els emissors poden començar a emetre i els sol·licitants poden començar a acceptar certificats o documents signats digitalment (o electrònicament) compartits des dels comptes de Digital Locker dels subscriptors, en igualtat amb els documents físics, d'acord amb les disposicions de la Llei i de les normes dictades en virtut d'aquesta."
Font: Digital Locker Rules and Amendment, G.S.R. 711(E) i G.S.R. 111(E)[9]
La norma permet que els sol·licitants acceptin aquests documents. No els obliga a fer-ho.[9]
DigiLocker compleix la diligència deguda amb el client en matèria de prevenció del blanqueig de capitals?
Per a les entitats obligades per la Prevention of Money-laundering Act, la resposta es troba a les Maintenance of Records Rules, 2005 (les PML Rules), que esmenten el dipòsit digital (digital locker) en una definició.
Norma 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
"'document electrònic equivalent' significa un equivalent electrònic d'un document, emès per l'autoritat emissora d'aquest document amb la seva signatura digital vàlida, inclosos els documents emesos al compte de dipòsit digital del client d'acord amb la norma 9 de les Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"
Font: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
La norma 9(4) permet que un client persona física presenti un document oficialment vàlid "o el document electrònic equivalent", i la mateixa redacció s'aplica al Permanent Account Number (PAN). La norma 9(15)(c) fixa la condició: l'entitat obligada "ha de verificar la signatura digital" i "fer una foto en directe" tal com especifica l'Annexure 1.[10] Per tant, un document de DigiLocker és un document d'identitat acceptat, no un expedient complet de diligència deguda.
El Reserve Bank of India (RBI), en les seves preguntes freqüents sobre Know Your Customer (KYC) del 9 de juny de 2025, inclou DigiLocker entre els canals digitals per a l'alta de clients no presencial.[11]
Com es connecta una empresa a l'API de DigiLocker
No hi ha cap categoria de llicència com la de l'autenticació amb Aadhaar, que tractem a la nostra guia d'Aadhaar eKYC. Una empresa es registra com a sol·licitant, i NeGD decideix.
| Requisit | Què diu el procediment |
|---|---|
| Qui pot sol·licitar-ho | Organitzacions registrades a l'Índia, incloses les empreses privades, amb experiència en serveis en línia per a ciutadans indis |
| Acreditació de l'entitat | Un responsable designat (nodal officer) s'autentica amb una OTP d'Aadhaar. Es verifiquen els números d'empresa i fiscals. Cal una signatura digital |
| Aprovació | Un responsable, després un comitè i després el director executiu. Les condicions d'ús se signen al portal |
| Després de la posada en marxa | Un informe d'ús trimestral i un informe d'auditoria STQC de l'aplicació |
| Empreses estrangeres | Són obligatoris un número de mòbil indi i un servidor ubicat a l'Índia (preguntes freqüents per a socis, 24 de març de 2025)[8] |
Segons el procediment d'incorporació de socis del 5 de juny de 2024.[6]
Les credencials s'obtenen al portal de socis API Setu del govern.[5][8] Hi ha tres coses que no es publiquen en els documents que hem llegit: un barem de tarifes, un termini d'alta i un entorn de proves (sandbox). El comitè es reuneix cada setmana, no s'admeten "sol·licituds d'accés temporal per a cap finalitat de proves", i les preguntes freqüents per a socis indiquen que no hi ha cap entorn de proves separat.[6][8]
Directe
Registrar-se com a sol·licitant
- El vostre nom a la pantalla de consentiment
- La vostra pròpia aprovació i auditoria
Procediment d'incorporació de socis
A través d'un proveïdor
Utilitzar la verificació de DigiLocker d'un proveïdor
- Un sol contracte amb el proveïdor
- No s'ha trobat cap norma pública sobre la revenda
Confirmeu les condicions amb NeGD
Sense l'API
Via documental
- Funciona per a tots els usuaris
- Captura del document d'identitat, prova de vida, comparació facial
El vostre propi flux de verificació
La verificació de DigiLocker d'un proveïdor és la segona via. No hem trobat cap norma pública sobre la subllicència de l'accés com a sol·licitant, de manera que pregunteu per escrit a qualsevol proveïdor com s'aprova el seu accés per al vostre cas d'ús. Vegeu també què és la verificació eID i els sistemes eID per país.
Casos d'ús i normes sectorials
DigiLocker esmenta bancs, organismes públics i institucions educatives com a sol·licitants habituals.[5]
- Alta KYC i AML: un document emès és un document electrònic equivalent segons les PML Rules.[10]
- Controls de conducció: el ministeri de transport per carretera va reconèixer DigiLocker per als permisos de conduir digitals i els certificats de matriculació el 8 d'agost de 2018.[3]
- Verificació d'edat: les dades de l'usuari inclouen la data de naixement.[7] Segons dpdpa.com, la Norma 10 de les Digital Personal Data Protection Rules 2025 permet un token virtual vinculat a dades d'edat, per exemple a través de DigiLocker, per al consentiment parental.
- Signatura: els documents carregats es poden signar digitalment amb el servei eSign.[7]
En aquestes fonts no hem trobat cap norma específica de DigiLocker per al joc ni per a les telecomunicacions. L'Aadhaar and Other Laws (Amendment) Act, 2019 permet l'ús voluntari d'Aadhaar per a targetes SIM i per al KYC bancari, però això afecta Aadhaar, no DigiLocker.[14]
Límits i alternatives
DigiLocker té un abast ampli, però no universal.
- No residents i estrangers. El registre requereix un número de mòbil o d'Aadhaar, i només admet números de mòbil indis, de manera que un indi no resident amb un número estranger no s'hi pot registrar.[3]
- Menors. No s'indica cap edat mínima. Els comptes d'estudiants es van crear a partir de números de mòbil facilitats pel consell escolar, així que no doneu per fet que el titular és adult.[3]
- Documents que falten. Si el registre no és a la base de dades de l'emissor, el document no es pot obtenir.[3]
- Interrupcions. Les preguntes freqüents admeten retards en els OTP i un error "UID service temporarily unavailable".[3]
- Protecció de dades. El PDF d'Aadhaar no es facilita en virtut de les normes de protecció de dades, i s'apliquen límits de freqüència sense xifres publicades.[3][8]
Pel que fa a la seguretat, DigiLocker esmenta el xifratge en trànsit, l'inici de sessió multifactor, l'allotjament amb certificació ISO 27001 i auditories d'agències acreditades per CERT-In.[3] L'alternativa per a la resta és la via documental: captura d'un passaport o document nacional d'identitat, lectura del xip de comunicació de camp proper (NFC) si el document en té, una prova de vida i una comparació facial.
1Oferiu DigiLocker primer
Té l'usuari DigiLocker i el document
Consentiment i obtenció
Comproveu la signatura i feu una foto en directe.
Verifiqueu amb un document
Captura, lectura del xip, prova de vida i comparació facial.
2Feu el cribratge i decidiu
La decisió continua sent vostra.
Primer DigiLocker, i un document per a la resta.
Llista de comprovació per a la integració de DigiLocker
- Confirmeu que la vostra entitat està registrada a l'Índia i que pot allotjar el servei en un servidor a l'Índia.[6][8]
- Redacteu el cas d'ús exactament com el construireu; "no es permetrà cap desviació".
- Obteniu una signatura digital per a l'organització.[6]
- Registreu-vos al portal de socis d'API Setu i definiu l'adreça de redirecció exacta.[5][8]
- Genereu un verificador de codi PKCE nou per a cada sol·licitud d'autorització.[7][8]
- Sol·liciteu només els tipus de document que necessiteu.[7]
- Compareu l'HMAC de cada fitxer descarregat amb el valor de la capçalera.
- Deseu com a màxim el DigiLocker ID i els quatre últims dígits d'Aadhaar, mai el número complet.[8][14]
- Construïu l'alternativa documental abans del llançament.
Nota
Una nota conceptual del 29 de juliol de 2026 publicada al lloc web de DigiLocker proposa que DigiLocker presenti credencials a les parts usuàries europees amb OpenID for Verifiable Presentations (OpenID4VP). Situa en primer lloc el reconeixement jurídic bilateral.[12] Per a la part europea, vegeu la pàgina de la cartera europea d'identitat digital (EUDI Wallet).
Com us ajuda Didit amb la verificació amb DigiLocker i eID
Didit afegeix DigiLocker a petició. Avui, a l'Índia, Didit executa la via documental: verificació d'identitat de documents indis i estrangers, lectura del xip NFC quan el document porta xip, prova de vida i comparació facial, a més del cribratge AML. Una verificació KYC completa costa $0.33, el cribratge AML $0.20 i la verificació NFC $0.15.
Aquesta via també cobreix els no residents i els estrangers. Per a les eID que Didit executa a Europa, la documentació mostra què arriba a la sessió.[15] La nostra entrada sobre la validació a la base de dades d'Aadhaar tracta la part de la comprovació del número.
Didit proporciona
- Verificació de documents, prova de vida i comparació facial a l'Índia avui
- Cribratge AML i seguiment continu
- Les proves de cada comprovació
Queda al vostre càrrec
- El vostre registre i la vostra aprovació com a sol·licitant davant la NeGD
- Les comprovacions de foto en directe i de signatura que exigeixen les vostres normes
- L'avaluació del risc i la decisió d'alta
Integreu DigiLocker al vostre registre
Expliqueu-nos el vostre cas d'ús a l'Índia i comenceu avui amb la via documental.
Punts clau
- L'API de DigiLocker és una redirecció OAuth 2.0: l'usuari dona el consentiment a la pàgina de DigiLocker i vosaltres rebeu les dades del perfil i els documents emesos.
- Les organitzacions privades registrades a l'Índia poden demanar ser sol·licitants. Un comitè revisa cada sol·licitud.
- La Norma 9A posa els documents compartits al mateix nivell que els físics, i les PML Rules els accepten com a documents electrònics equivalents amb una comprovació de signatura i una foto en directe.
- Els usuaris sense un número de mòbil indi necessiten una alternativa documental.
Preguntes freqüents
Una empresa privada pot fer servir l'API de DigiLocker?
Sí, si se n'aprova la sol·licitud. Les Digital Locker Rules defineixen el sol·licitant de manera que inclou una persona jurídica, i el procediment d'alta inclou les organitzacions privades registrades a l'Índia com a elegibles. Una empresa estrangera també necessita un número de mòbil indi i un servidor a l'Índia.[6][8][9]
Quant costa l'API de DigiLocker?
No hi ha cap barem de tarifes publicat a les pàgines de DigiLocker, al procediment d'alta ni a l'especificació de l'API que vam consultar l'octubre de 2026. Pregunteu-ho a NeGD durant l'alta.[6][7]
Quines dades retorna DigiLocker?
Un DigiLocker ID, el nom, la data de naixement, el gènere i, des de la versió 2.4, el mòbil, la fotografia i el correu electrònic. Amb els àmbits de documents, cada document emès en PDF o XML. El número complet d'Aadhaar no figura entre els camps enumerats.[7][8]
Un document de DigiLocker és vàlid per al KYC a l'Índia?
Sí, amb condicions. Les PML Rules defineixen que un document electrònic equivalent inclou els documents emesos al compte de dipòsit digital del client. L'entitat obligada ha de verificar la signatura digital i fer una foto en directe.[10][11]
Quin nivell de garantia té DigiLocker?
Cap en el sentit europeu: els nivells de garantia pertanyen al reglament eIDAS de la UE, i DigiLocker és un sistema indi que en queda fora. L'inici de sessió fa servir un OTP juntament amb un PIN de seguretat.[3][12]
Els estrangers o els indis no residents poden fer servir DigiLocker?
El registre només admet un número de mòbil indi, de manera que un indi no resident no s'hi pot registrar amb un número estranger. Feu servir una comprovació documental en aquests casos.[3]
Els menors poden tenir un compte de DigiLocker?
Les pàgines que vam consultar no indiquen cap edat mínima. Se'n van crear comptes per a alumnes escolars, de manera que un compte no demostra la majoria d'edat. Llegiu la data de naixement.[3][7]
Hi ha un entorn de proves (sandbox) de DigiLocker?
No n'hi ha cap de documentat. El procediment d'alta indica que no s'atenen les sol·licituds d'accés temporal de proves, i les preguntes freqüents per a socis indiquen que no hi ha cap entorn separat.[6][8]
Quant de temps triga la integració de DigiLocker?
No hi ha cap termini publicat. El procediment d'alta inclou la identificació, l'avaluació, la verificació, l'acord, la integració tècnica, les proves i el llançament.[6]
Fonts
- Pàgina d'inici de DigiLocker, National e-Governance Division, comptadors d'usuaris i de documents consultats l'octubre de 2026.
- Quant a DigiLocker, National e-Governance Division.
- Preguntes freqüents de DigiLocker, National e-Governance Division.
- Integració de socis de DigiLocker, introducció, National e-Governance Division.
- Integració de socis de DigiLocker, sol·licitant, National e-Governance Division.
- Procediment operatiu estàndard d'incorporació d'organitzacions sòcies a DigiLocker, NeGD, 5 de juny de 2024.
- Especificació de l'API Meri Pehchaan per a sol·licitants, versió 2.4, NeGD, setembre de 2026.
- Preguntes freqüents de la videoconferència amb entitats, socis i organitzacions, DigiLocker, actualitzat a 24 de març de 2025.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) i Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Preguntes freqüents sobre la Master Direction on KYC, Reserve Bank of India, 9 de juny de 2025.
- Marc d'interoperabilitat de carteres digitals amb nacions sobiranes d'arreu del món, nota conceptual, publicada a digilocker.gov.in, 29 de juliol de 2026.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- Carteres d'identitat digital, documentació de Didit.
Compara DigiLocker amb altres sistemes nacionals a la pàgina de verificació d'eID.
Un sol flux de treball per a l'Índia i més enllà
Verifica documents avui i afegeix sistemes a mesura que creixis.
Articles relacionats
- Integració de Cl@ve a Espanya: qui s'hi pot connectar i què fer servir en lloc seu
- Verificació PhilSys: com comproven les empreses el National ID
- Guia OpenID4VP: verificar i acceptar la cartera europea d'identitat digital (EUDI Wallet)
- Reglament eIDAS explicat: què canvia eIDAS 2 (2024/1183)
- API de Smart-ID: guia de la RP API v3 per a desenvolupadors
- Identitat digital nacional al món: models, líders i estàndards