Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 6 d’octubre del 2026

API de DigiLocker: com verifiquen documents les empreses a l'Índia

L'API de DigiLocker explicada per a empreses: qui es pot registrar com a sol·licitant, què veu l'usuari, les dades i els documents retornats, la Regla 9A i les PML Rules, què no es publica i l'alternativa per a la resta.

Per DiditActualitzat el
digilocker-api-cover.png

En resum

L'API de DigiLocker permet a una empresa registrada, anomenada sol·licitant, demanar el consentiment d'un usuari indi i després llegir les dades d'identitat i els documents oficials del compte DigiLocker d'aquest usuari. Funciona amb una redirecció OAuth 2.0 i OpenID Connect, gestionada per la National e-Governance Division (NeGD) de l'Índia.[5][7]

  • Les organitzacions privades registrades a l'Índia figuren a la llista d'entitats elegibles. Un comitè revisa cada sol·licitud, i l'aprovació final correspon al director executiu.[6]
  • Els documents emesos tenen el mateix valor que els originals físics, i la normativa índia de prevenció del blanqueig de capitals (AML) els accepta.[2][9][10]
  • No es publica cap barem de tarifes, cap entorn de proves (sandbox) ni cap termini d'alta.[6][8]

Última revisió: 5 d'octubre de 2026 · No constitueix assessorament jurídic

DigiLocker és la cartera de documents del govern de l'Índia: un compte al núvol on el ciutadà guarda els documents que ministeris, estats i consells emeten en format digital, i des del qual els comparteix amb el seu consentiment.[1] Per a una empresa, una sola redirecció retorna un nom, una data de naixement i documents signats digitalment, com ara un registre PAN o un permís de conduir.

Què és l'API de DigiLocker

DigiLocker es presenta com una plataforma segura al núvol per desar, compartir i verificar documents, i com una iniciativa emblemàtica del Ministry of Electronics and IT (MeitY).[1] Hi intervenen tres rols: els emissors envien documents a un compte, l'usuari (el "subscriber" a les normes) els conserva, i els sol·licitants en demanen l'accés.[4][9]

La interfície per als sol·licitants és la Requester Meri Pehchaan API Specification, versió 2.4 de setembre de 2026. Meri Pehchaan és l'inici de sessió únic nacional de DigiLocker.[7] No és una identificació electrònica (eID) en el sentit europeu, sinó un intercanvi de documents amb consentiment darrere d'un inici de sessió.

DigiLocker

Cartera de documents del govern de l'Índia i intercanvi de documents amb consentiment

A petició
PaísÍndia
OperadorNeGD, Digital India Corporation, MeitY[1]
LlançamentDigital Locker Rules notificades el 21 de juliol de 2016. Les pàgines consultades no indiquen l'any de llançament[9]
Usuaris70+ crore (700 milions+) d'usuaris registrats, segons el comptador del web consultat l'octubre de 2026[1]
CredencialUn compte al núvol obert amb un número de mòbil o d'Aadhaar, una contrasenya d'un sol ús (OTP) i un PIN de seguretat[3]
Nivell de garantiaCap segons eIDAS: és un sistema indi fora del sistema de notificació de la UE. El reconeixement per part de la UE només és una proposta[12]
Dades retornadesDigiLocker ID, nom, data de naixement, gènere, mòbil, fotografia, correu electrònic. Documents emesos en PDF o XML[7]
Base jurídicaInformation Technology Act, 2000; Digital Locker Rules, 2016; Norma 9A del 8 de febrer de 2017[9]
Estat a DiditS'afegeix a petició

Quantes persones fan servir DigiLocker

La pàgina d'inici de DigiLocker comptabilitza 70+ crore d'usuaris registrats i 900+ crore de documents emesos. Un crore equival a deu milions: més de 700 milions de comptes i 9 mil milions de documents.[1]

700 milions+Usuaris registrats (comptador del web, octubre de 2026)
Més de 9 mil milionsDocuments emesos
300+Emissors només a Maharashtra

Les pàgines consultades no indiquen quina part de la població adulta representa ni quantes transaccions de sol·licitants hi ha. A més, un compte registrat pot no tenir el document que necessiteu: no es pot obtenir un document si la base de dades de l'emissor no en té cap registre.[3]

Què veu l'usuari

El primer pas no és una crida a l'API. És una pàgina web de DigiLocker on l'usuari inicia la sessió i autoritza la vostra aplicació, i després torna a la vostra adreça de redirecció.[7] Vosaltres no veieu mai l'OTP ni el PIN.

Verifica la teva identitat

Comparteix des de DigiLocker

Continua amb DigiLocker

1L'usuari tria DigiLocker al vostre registre.

DigiLocker

Inicia la sessió

Número de mòbil o d'Aadhaar, un OTP i després el teu PIN de seguretat.

2DigiLocker demana un número de mòbil o d'Aadhaar, un OTP vàlid durant 10 minuts i el PIN.[3]

DigiLocker

Dona el consentiment

  • Dades del perfilCompartit
  • Registre PANCompartit
  • Altres documentsNo compartit

Permet

3La pantalla de consentiment mostra el nom del vostre servei, la finalitat i els documents sol·licitats.[7]

Verifica la teva identitat

Documents rebuts

4De tornada a la vostra app, amb un codi d'autorització.

Els usuaris donen el consentiment per document o per àmbit i el poden revocar en qualsevol moment.[5] L'especificació documenta un sol flux, una redirecció del navegador. Les crides de codi de dispositiu per a dispositius amb entrada limitada es van eliminar a la versió 2.0 (15 de setembre de 2022), de manera que no hi ha documentada cap transferència per QR entre dispositius.[7]

Usuari La vostra app DigiLocker Emissor
1Inicia el registre
2Redirecció d'autorització

L'usuari inicia la sessió i dona el consentiment a la pàgina de DigiLocker

3Codi d'autorització
4Codi a canvi de token
5Token d'accés i token d'ID
6Obtenció dels documents emesos
7Obtenció des de l'origen
8Fitxer i HMAC

Codi d'autorització amb PKCE i, després, crides als documents.[7]

Què rep una empresa

El que es retorna depèn dels àmbits (scopes) que l'usuari ha aprovat. La resposta del token els enumera.[7]

DadesQuanFormat i notes
DigiLocker IDAmb l'àmbit de dades de l'usuariUn identificador de compte únic de 36 caràcters
Nom, data de naixement, gènereAmb l'àmbit de dades de l'usuariData en format DDMMYYYY; gènere M, F o T
Mòbil, fotografia, correu electrònicEl mateix àmbit, des de la versió 2.4Tal com consten registrats a DigiLocker
Documents emesosOpcional, per documentUna llista amb tipus, emissor i URI; cada fitxer en PDF o XML, amb un HMAC per comprovar-ne la integritat
Dades d'e-AadhaarOpcional, si el compte en téNomés XML, mai el PDF[7][8]
Número d'Aadhaar completNo figura entre els camps enumeratsLes preguntes freqüents per a socis diuen que només es poden verificar els quatre últims dígits[8]

Camps de l'especificació per a sol·licitants, versió 2.4.[7]

L'identificador estable és el DigiLocker ID, no un número nacional. Les dades de l'usuari poden incloure una fotografia. L'especificació no enumera els camps de l'XML d'e-Aadhaar. A títol de referència, l'XML fora de línia que emet directament la Unique Identification Authority of India (UIDAI) conté, signats per la UIDAI, el nom, la data de naixement, el gènere, l'adreça i una fotografia.[13]

Atenció

Les dades del perfil són "tal com consten registrades a DigiLocker", i es pot obrir un compte només amb un número de mòbil. Comproveu l'indicador d'e-Aadhaar (Y o N) a les dades de l'usuari, o baseu-vos en un document emès, abans de tractar un nom o una data de naixement com a verificats.[3][7]

La llei darrere de DigiLocker

DigiLocker es basa en les Digital Locker Rules, 2016, dictades en virtut de les seccions 6A, 67C i 87 de l'Information Technology Act, 2000.[9] Defineixen un sol·licitant com qualsevol departament o agència estatal o central "o persona jurídica" (body corporate) que sol·liciti accés als registres d'un subscriptor, i aquesta és la porta d'entrada per a les empreses privades.

Norma 9A(1)Digital Locker Rules, 2016, modificades el 8 de febrer de 2017

"Els emissors poden començar a emetre i els sol·licitants poden començar a acceptar certificats o documents signats digitalment (o electrònicament) compartits des dels comptes de Digital Locker dels subscriptors, en igualtat amb els documents físics, d'acord amb les disposicions de la Llei i de les normes dictades en virtut d'aquesta."

Font: Digital Locker Rules and Amendment, G.S.R. 711(E) i G.S.R. 111(E)[9]

La norma permet que els sol·licitants acceptin aquests documents. No els obliga a fer-ho.[9]

DigiLocker compleix la diligència deguda amb el client en matèria de prevenció del blanqueig de capitals?

Per a les entitats obligades per la Prevention of Money-laundering Act, la resposta es troba a les Maintenance of Records Rules, 2005 (les PML Rules), que esmenten el dipòsit digital (digital locker) en una definició.

Norma 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

"'document electrònic equivalent' significa un equivalent electrònic d'un document, emès per l'autoritat emissora d'aquest document amb la seva signatura digital vàlida, inclosos els documents emesos al compte de dipòsit digital del client d'acord amb la norma 9 de les Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"

Font: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

La norma 9(4) permet que un client persona física presenti un document oficialment vàlid "o el document electrònic equivalent", i la mateixa redacció s'aplica al Permanent Account Number (PAN). La norma 9(15)(c) fixa la condició: l'entitat obligada "ha de verificar la signatura digital" i "fer una foto en directe" tal com especifica l'Annexure 1.[10] Per tant, un document de DigiLocker és un document d'identitat acceptat, no un expedient complet de diligència deguda.

El Reserve Bank of India (RBI), en les seves preguntes freqüents sobre Know Your Customer (KYC) del 9 de juny de 2025, inclou DigiLocker entre els canals digitals per a l'alta de clients no presencial.[11]

Com es connecta una empresa a l'API de DigiLocker

No hi ha cap categoria de llicència com la de l'autenticació amb Aadhaar, que tractem a la nostra guia d'Aadhaar eKYC. Una empresa es registra com a sol·licitant, i NeGD decideix.

RequisitQuè diu el procediment
Qui pot sol·licitar-hoOrganitzacions registrades a l'Índia, incloses les empreses privades, amb experiència en serveis en línia per a ciutadans indis
Acreditació de l'entitatUn responsable designat (nodal officer) s'autentica amb una OTP d'Aadhaar. Es verifiquen els números d'empresa i fiscals. Cal una signatura digital
AprovacióUn responsable, després un comitè i després el director executiu. Les condicions d'ús se signen al portal
Després de la posada en marxaUn informe d'ús trimestral i un informe d'auditoria STQC de l'aplicació
Empreses estrangeresSón obligatoris un número de mòbil indi i un servidor ubicat a l'Índia (preguntes freqüents per a socis, 24 de març de 2025)[8]

Segons el procediment d'incorporació de socis del 5 de juny de 2024.[6]

Les credencials s'obtenen al portal de socis API Setu del govern.[5][8] Hi ha tres coses que no es publiquen en els documents que hem llegit: un barem de tarifes, un termini d'alta i un entorn de proves (sandbox). El comitè es reuneix cada setmana, no s'admeten "sol·licituds d'accés temporal per a cap finalitat de proves", i les preguntes freqüents per a socis indiquen que no hi ha cap entorn de proves separat.[6][8]

Directe

Registrar-se com a sol·licitant

  • El vostre nom a la pantalla de consentiment
  • La vostra pròpia aprovació i auditoria

Procediment d'incorporació de socis

A través d'un proveïdor

Utilitzar la verificació de DigiLocker d'un proveïdor

  • Un sol contracte amb el proveïdor
  • No s'ha trobat cap norma pública sobre la revenda

Confirmeu les condicions amb NeGD

Sense l'API

Via documental

  • Funciona per a tots els usuaris
  • Captura del document d'identitat, prova de vida, comparació facial

El vostre propi flux de verificació

La verificació de DigiLocker d'un proveïdor és la segona via. No hem trobat cap norma pública sobre la subllicència de l'accés com a sol·licitant, de manera que pregunteu per escrit a qualsevol proveïdor com s'aprova el seu accés per al vostre cas d'ús. Vegeu també què és la verificació eID i els sistemes eID per país.

Casos d'ús i normes sectorials

DigiLocker esmenta bancs, organismes públics i institucions educatives com a sol·licitants habituals.[5]

  • Alta KYC i AML: un document emès és un document electrònic equivalent segons les PML Rules.[10]
  • Controls de conducció: el ministeri de transport per carretera va reconèixer DigiLocker per als permisos de conduir digitals i els certificats de matriculació el 8 d'agost de 2018.[3]
  • Verificació d'edat: les dades de l'usuari inclouen la data de naixement.[7] Segons dpdpa.com, la Norma 10 de les Digital Personal Data Protection Rules 2025 permet un token virtual vinculat a dades d'edat, per exemple a través de DigiLocker, per al consentiment parental.
  • Signatura: els documents carregats es poden signar digitalment amb el servei eSign.[7]

En aquestes fonts no hem trobat cap norma específica de DigiLocker per al joc ni per a les telecomunicacions. L'Aadhaar and Other Laws (Amendment) Act, 2019 permet l'ús voluntari d'Aadhaar per a targetes SIM i per al KYC bancari, però això afecta Aadhaar, no DigiLocker.[14]

Límits i alternatives

DigiLocker té un abast ampli, però no universal.

  • No residents i estrangers. El registre requereix un número de mòbil o d'Aadhaar, i només admet números de mòbil indis, de manera que un indi no resident amb un número estranger no s'hi pot registrar.[3]
  • Menors. No s'indica cap edat mínima. Els comptes d'estudiants es van crear a partir de números de mòbil facilitats pel consell escolar, així que no doneu per fet que el titular és adult.[3]
  • Documents que falten. Si el registre no és a la base de dades de l'emissor, el document no es pot obtenir.[3]
  • Interrupcions. Les preguntes freqüents admeten retards en els OTP i un error "UID service temporarily unavailable".[3]
  • Protecció de dades. El PDF d'Aadhaar no es facilita en virtut de les normes de protecció de dades, i s'apliquen límits de freqüència sense xifres publicades.[3][8]

Pel que fa a la seguretat, DigiLocker esmenta el xifratge en trànsit, l'inici de sessió multifactor, l'allotjament amb certificació ISO 27001 i auditories d'agències acreditades per CERT-In.[3] L'alternativa per a la resta és la via documental: captura d'un passaport o document nacional d'identitat, lectura del xip de comunicació de camp proper (NFC) si el document en té, una prova de vida i una comparació facial.

1Oferiu DigiLocker primer

Té l'usuari DigiLocker i el document

Sí

Consentiment i obtenció

Comproveu la signatura i feu una foto en directe.

No

Verifiqueu amb un document

Captura, lectura del xip, prova de vida i comparació facial.

2Feu el cribratge i decidiu

La decisió continua sent vostra.

Primer DigiLocker, i un document per a la resta.

Llista de comprovació per a la integració de DigiLocker

  • Confirmeu que la vostra entitat està registrada a l'Índia i que pot allotjar el servei en un servidor a l'Índia.[6][8]
  • Redacteu el cas d'ús exactament com el construireu; "no es permetrà cap desviació".
  • Obteniu una signatura digital per a l'organització.[6]
  • Registreu-vos al portal de socis d'API Setu i definiu l'adreça de redirecció exacta.[5][8]
  • Genereu un verificador de codi PKCE nou per a cada sol·licitud d'autorització.[7][8]
  • Sol·liciteu només els tipus de document que necessiteu.[7]
  • Compareu l'HMAC de cada fitxer descarregat amb el valor de la capçalera.
  • Deseu com a màxim el DigiLocker ID i els quatre últims dígits d'Aadhaar, mai el número complet.[8][14]
  • Construïu l'alternativa documental abans del llançament.

Nota

Una nota conceptual del 29 de juliol de 2026 publicada al lloc web de DigiLocker proposa que DigiLocker presenti credencials a les parts usuàries europees amb OpenID for Verifiable Presentations (OpenID4VP). Situa en primer lloc el reconeixement jurídic bilateral.[12] Per a la part europea, vegeu la pàgina de la cartera europea d'identitat digital (EUDI Wallet).

Com us ajuda Didit amb la verificació amb DigiLocker i eID

Didit afegeix DigiLocker a petició. Avui, a l'Índia, Didit executa la via documental: verificació d'identitat de documents indis i estrangers, lectura del xip NFC quan el document porta xip, prova de vida i comparació facial, a més del cribratge AML. Una verificació KYC completa costa $0.33, el cribratge AML $0.20 i la verificació NFC $0.15.

Aquesta via també cobreix els no residents i els estrangers. Per a les eID que Didit executa a Europa, la documentació mostra què arriba a la sessió.[15] La nostra entrada sobre la validació a la base de dades d'Aadhaar tracta la part de la comprovació del número.

Didit proporciona

  • Verificació de documents, prova de vida i comparació facial a l'Índia avui
  • Cribratge AML i seguiment continu
  • Les proves de cada comprovació

Queda al vostre càrrec

  • El vostre registre i la vostra aprovació com a sol·licitant davant la NeGD
  • Les comprovacions de foto en directe i de signatura que exigeixen les vostres normes
  • L'avaluació del risc i la decisió d'alta

Integreu DigiLocker al vostre registre

Expliqueu-nos el vostre cas d'ús a l'Índia i comenceu avui amb la via documental.

Parleu amb nosaltres sobre DigiLockerComenceu gratis

Punts clau

  • L'API de DigiLocker és una redirecció OAuth 2.0: l'usuari dona el consentiment a la pàgina de DigiLocker i vosaltres rebeu les dades del perfil i els documents emesos.
  • Les organitzacions privades registrades a l'Índia poden demanar ser sol·licitants. Un comitè revisa cada sol·licitud.
  • La Norma 9A posa els documents compartits al mateix nivell que els físics, i les PML Rules els accepten com a documents electrònics equivalents amb una comprovació de signatura i una foto en directe.
  • Els usuaris sense un número de mòbil indi necessiten una alternativa documental.

Preguntes freqüents

Una empresa privada pot fer servir l'API de DigiLocker?

Sí, si se n'aprova la sol·licitud. Les Digital Locker Rules defineixen el sol·licitant de manera que inclou una persona jurídica, i el procediment d'alta inclou les organitzacions privades registrades a l'Índia com a elegibles. Una empresa estrangera també necessita un número de mòbil indi i un servidor a l'Índia.[6][8][9]

Quant costa l'API de DigiLocker?

No hi ha cap barem de tarifes publicat a les pàgines de DigiLocker, al procediment d'alta ni a l'especificació de l'API que vam consultar l'octubre de 2026. Pregunteu-ho a NeGD durant l'alta.[6][7]

Quines dades retorna DigiLocker?

Un DigiLocker ID, el nom, la data de naixement, el gènere i, des de la versió 2.4, el mòbil, la fotografia i el correu electrònic. Amb els àmbits de documents, cada document emès en PDF o XML. El número complet d'Aadhaar no figura entre els camps enumerats.[7][8]

Un document de DigiLocker és vàlid per al KYC a l'Índia?

Sí, amb condicions. Les PML Rules defineixen que un document electrònic equivalent inclou els documents emesos al compte de dipòsit digital del client. L'entitat obligada ha de verificar la signatura digital i fer una foto en directe.[10][11]

Quin nivell de garantia té DigiLocker?

Cap en el sentit europeu: els nivells de garantia pertanyen al reglament eIDAS de la UE, i DigiLocker és un sistema indi que en queda fora. L'inici de sessió fa servir un OTP juntament amb un PIN de seguretat.[3][12]

Els estrangers o els indis no residents poden fer servir DigiLocker?

El registre només admet un número de mòbil indi, de manera que un indi no resident no s'hi pot registrar amb un número estranger. Feu servir una comprovació documental en aquests casos.[3]

Els menors poden tenir un compte de DigiLocker?

Les pàgines que vam consultar no indiquen cap edat mínima. Se'n van crear comptes per a alumnes escolars, de manera que un compte no demostra la majoria d'edat. Llegiu la data de naixement.[3][7]

Hi ha un entorn de proves (sandbox) de DigiLocker?

No n'hi ha cap de documentat. El procediment d'alta indica que no s'atenen les sol·licituds d'accés temporal de proves, i les preguntes freqüents per a socis indiquen que no hi ha cap entorn separat.[6][8]

Quant de temps triga la integració de DigiLocker?

No hi ha cap termini publicat. El procediment d'alta inclou la identificació, l'avaluació, la verificació, l'acord, la integració tècnica, les proves i el llançament.[6]

Fonts

  1. Pàgina d'inici de DigiLocker, National e-Governance Division, comptadors d'usuaris i de documents consultats l'octubre de 2026.
  2. Quant a DigiLocker, National e-Governance Division.
  3. Preguntes freqüents de DigiLocker, National e-Governance Division.
  4. Integració de socis de DigiLocker, introducció, National e-Governance Division.
  5. Integració de socis de DigiLocker, sol·licitant, National e-Governance Division.
  6. Procediment operatiu estàndard d'incorporació d'organitzacions sòcies a DigiLocker, NeGD, 5 de juny de 2024.
  7. Especificació de l'API Meri Pehchaan per a sol·licitants, versió 2.4, NeGD, setembre de 2026.
  8. Preguntes freqüents de la videoconferència amb entitats, socis i organitzacions, DigiLocker, actualitzat a 24 de març de 2025.
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) i Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
  11. Preguntes freqüents sobre la Master Direction on KYC, Reserve Bank of India, 9 de juny de 2025.
  12. Marc d'interoperabilitat de carteres digitals amb nacions sobiranes d'arreu del món, nota conceptual, publicada a digilocker.gov.in, 29 de juliol de 2026.
  13. Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
  14. Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
  15. Carteres d'identitat digital, documentació de Didit.

Compara DigiLocker amb altres sistemes nacionals a la pàgina de verificació d'eID.

Un sol flux de treball per a l'Índia i més enllà

Verifica documents avui i afegeix sistemes a mesura que creixis.

Comença gratisParla amb nosaltres

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina