Comparteix una identitat verificada amb els teus socis. De servidor a servidor.
Verifica un usuari o una empresa una sola vegada. Comparteix el resultat amb un soci: ells incorporen la mateixa persona a l'instant. Sense segon flux, sense segon selfie. Funciona per a KYC i KYB. Dissenyat per a Banking-as-a-Service, grups multimarca, finances incrustades i marketplaces amb subplataformes.
El teu usuari es verifica una vegada a la teva aplicació. El teu soci,el teu patrocinador BaaS,
la teva marca germana, el teu marketplace, necessita el mateix registre. Envia'ls un
token de compartició d'un sol ús. El bescanvien i obtenen la verificació completa.
L'usuari mai veu un segon flux.
Com funciona
De la teva aplicació al teu soci en quatre passos.
Pas 01
Tria una sessió verificada
Tria qualsevol verificació finalitzada,aprovada, rebutjada o en revisió, i demana a Didit un token de compartició. El token caduca en una hora per defecte; pots estendre'l des d'un minut fins a un dia sencer.
Pas 02
Envia el token al teu soci
Lliura el token al teu soci a través del teu propi backend,un webhook, una cua, una crida REST. El token només funciona per al soci que vas anomenar quan el vas generar. Ningú més el pot bescanviar.
Pas 03
El teu soci importa el registre
El teu soci bescanvia el token i tria com incorporar l'usuari,confia en la teva decisió i aprova'l a l'instant, o importa les dades en brut i deixa que el seu equip de compliance prengui la decisió.
Pas 04
La sessió completa arriba a la seva aplicació
Didit clona tot el registre,documents, selfie, coincidència facial, AML, dades de registre, UBOs, a l'espai de treball del teu soci. Amb la mateixa estructura que una verificació nova, amb un registre d'auditoria clar fins a l'original.
Creat per a BaaS · finances incrustades · grups multimarca
Una verificació. Cada plataforma de soci.
Genera un token. Envia'l. Importa'l. Tria la velocitat d'incorporació. Sis components que cobreixen totes les formes d'ecosistema de socis,la mateixa crida per a KYC i KYB.
Tria una verificació finalitzada i demana a Didit un token amb abast per a un soci. La vida útil per defecte és d'una hora; pots estendre-la des d'un minut fins a un dia sencer. El token només funciona per al soci que vas anomenar,ningú més el pot bescanviar.
Default Time-To-Live (TTL): 3,600 s · bounds 60 s, 86,400 s
Scoped to a single receiving application
Finished sessions only (Approved · Declined · In Review)
02 · Importa la sessió
El teu soci recupera el registre complet.
El teu soci bescanvia el token i Didit clona tota la verificació al seu espai de treball,sessió nova, mateixes dades, registre d'auditoria complet fins a l'original. L'etiqueten amb el seu propi ID d'usuari intern i trien el flux de treball on aterrarà.
Incorpora a l'instant o torna a verificar el compliment.
Confia en la teva decisió i deixa que el teu soci aprovi l'usuari en el moment que arriba el token. O lliura'ls les dades en brut i deixa que el seu equip de compliance prengui la decisió. Configurable per soci,mateixa crida, dues velocitats d'incorporació.
trueClones the original status, instant onboarding.Approved
falseClones the data, sets status to In Review.In Review
Toggle per partner relationship · default is `false` for new partners
04 · KYC + KYB · ambdós modes
Comparteix una persona o una empresa sencera.
La mateixa crida funciona per a ambdues formes. Comparteix una persona verificada i el teu soci obté el document, el selfie, la coincidència i tots els resultats d'AML. Comparteix una empresa verificada i obtindran el registre mercantil, tots els beneficiaris finals, cada KYC d'oficial, cada document, cada cribratge.
Token carries `session_kind` · Didit picks the matching clone path
05 · Adaptació a l'ecosistema de socis
Creat per a empreses on una verificació serveix per a moltes.
Patrocinadors de Banking-as-a-Service. Grups multimarca,neobanc més bròker, on-ramp més exchange. Finances incrustades a través de bancs socis. Marketplaces amb subplataformes regionals. Revendedors de marca blanca. Xarxes de prestadors. Qualsevol lloc on un usuari,o una empresa, s'incorpora una vegada i serveix a molts.
Embedded finance / SaaSVertical SaaS + partner bank
Marketplaces with sub-platformsRegional or vertical splits
White-label resellersReseller + downstream tenant
B2B KYB consortiaSame legal entity across many partners
06 · Compliance per disseny
Qualitat d'auditoria per defecte.
Didit només genera tokens per a verificacions finalitzades,no hi ha fluxos a mig capturar que es filtrin entre socis. El mateix token mai es pot importar dues vegades. Ambdues parts signen un acord de compartició de dades GDPR; Didit s'encarrega de la part tècnica.
Implementa la compartició de KYC amb socis en un sol prompt.
Enganxa el bloc següent a Claude Code, Cursor, Codex, Devin, Aider o Replit Agent. L'agent connectarà Didit, prepararà ambdues parts del traspàs i ho implementarà.
didit-integration-prompt.md
# Didit B2B Reusable KYC — partner-to-partner KYC sharing
You are integrating Didit's B2B Reusable Know Your Customer (KYC) into <my_stack>. The recipe is server-to-server: one Didit application (Service X) mints a short-lived JSON Web Token (JWT) share token for a finished session; a partner Didit application (Service Y) imports the token and Didit clones the full verified session into Service Y. Works for both KYC and Know Your Business (KYB) sessions.
Built for Banking-as-a-Service (BaaS) sponsor banks, multi-brand financial groups, embedded finance through partner banks, marketplaces with regional or vertical sub-platforms, on-ramp + exchange ecosystems, white-label resellers, and B2B KYB consortia where the same legal entity onboards once and serves many. Every URL, header, and enum value below is canonical — do not paraphrase or "improve" them.
## 1. Provision both applications
- Sign up: https://business.didit.me (no credit card required).
- Or provision programmatically: POST https://apx.didit.me/auth/v2/programmatic/register/
- Create TWO applications in your Didit organisation. One acts as Service X (mints share tokens), the other as Service Y (imports them). In production these will usually live in different organisations — one per partner.
- Each application has its own `x-api-key`. Service X uses its own key to mint; Service Y uses its own key to import.
## 2. Service X — mint a share token
Service X picks a finished session it owns and posts to the share endpoint:
POST https://verification.didit.me/v3/session/{sessionId}/share/
Headers:
x-api-key: <Service X api key>
Content-Type: application/json
Body:
{
"for_application_id": "<partner-application-uuid>",
"ttl_in_seconds": 3600
}
Bounds on `ttl_in_seconds`: min 60, max 86400, default 3600.
Requirements:
- The session must be in a FINISHED status: "Approved", "Declined", or "In Review".
- The API key must hold the `write:sessions` privilege.
- `for_application_id` must be a real Didit application uuid — usually the partner's app.
Response: 201 Created with the JWT in the `share_token` field plus `for_application_id` and `session_kind` ("user" or "business" — Didit detects this from the source session and embeds it in the token):
{
"share_token": "eyJhbGciOiJIUzI1NiJ9...",
"for_application_id": "partner-app-uuid",
"session_kind": "user"
}
## 3. Transmit the token to Service Y
Service X transmits the `share_token` to Service Y over a pre-arranged backend channel — REST, message queue, signed webhook, anything you control. The token is scoped to Service Y's application and useless to any other application.
## 4. Service Y — import the shared session
Service Y posts the token to the import endpoint:
POST https://verification.didit.me/v3/session/import-shared/
Headers:
x-api-key: <Service Y api key>
Content-Type: application/json
Body:
{
"share_token": "<jwt from step 2>",
"workflow_id": "<Service Y's own workflow id>",
"vendor_data": "<Service Y's internal user id>",
"trust_review": true
}
`trust_review`:
- `true` → the imported session preserves the original status ("Approved" / "Declined" / "In Review"). Service Y onboards the user instantly. Use when Service Y fully trusts Service X's decision (sister brand, regulated partner with a signed data-sharing agreement).
- `false` → the imported session lands in "In Review" so Service Y's compliance team makes its own call. Safe default for new partner relationships.
Response: 201 Created with a brand-new session in Service Y's application:
{
"session_id": "<new uuid>",
"session_number": <int>,
"session_kind": "user" | "business",
"status": "Approved" | "In Review" | "Declined",
"shared_from_session": "<original session uuid in Service X>",
"vendor_data": "<Service Y's internal user id>",
"id_verifications": [...],
"liveness_checks": [...],
"face_matches": [...],
"aml_screenings": [...],
"database_validations": [...],
"proof_of_address": [...],
"phone_verifications": [...],
"email_verifications": [...]
}
For a `session_kind: "business"` token Didit clones the KYB shape instead. KYB session statuses are UPPER_SNAKE_CASE (not Title Case like KYC):
{
"session_id": "<new uuid>",
"session_kind": "business",
"status": "APPROVED",
"shared_from_session": "<original business session uuid>",
"vendor_data": "<Service Y's internal business id>",
"registry_checks": [...],
"key_people_checks": [...],
"document_verifications": [...],
"aml_screenings": [...],
"questionnaires": [...]
}
A new User or Business entity is auto-created in Service Y if one with the supplied `vendor_data` doesn't already exist.
## 5. Idempotency, expiration, errors
| Status | Reason |
|--------|--------|
| 401 | Share token invalid or past `exp` — request a new one. |
| 403 | Token not intended for your application, OR session already imported into your app. |
| 404 | Original session no longer exists. |
| 404 | `workflow_id` not found in your application. |
The duplicate-import check is enforced against the (share_token, partner application) pair.
## 6. Webhooks (optional, only when Service Y wants async updates)
Service Y can register a webhook destination once via:
POST https://verification.didit.me/v3/webhook/destinations/
Body: url, subscribed_events: ["status.updated"]
Every webhook delivery carries an `X-Signature-V2` header you MUST verify before trusting the payload. HMAC-SHA256 verification MUST run against the raw body bytes (the raw payload as Didit sent it) BEFORE any JSON parsing — re-serialising the parsed body changes whitespace and key order, which invalidates the signature.
Algorithm:
1. sortKeys(payload) recursively
2. shortenFloats (truncate trailing zeros after the decimal point)
3. JSON.stringify the result
4. HMAC-SHA256 with the secret_shared_key
5. Hex-encode, compare to the X-Signature-V2 header.
## 7. Hard rules — do not change
- Base URL for /v3/* endpoints is verification.didit.me (NOT apx.didit.me).
- Auth header is x-api-key (lowercase, hyphenated).
- Webhook signature header is X-Signature-V2 (NOT X-Signature).
- Status casing matches exactly: "Approved", "Declined", "In Review", "Not Finished" (Title Case With Spaces — KYC convention).
- session_kind is lowercase: "user" or "business".
- The share API is BUSINESS-to-BUSINESS sharing. Service X and Service Y are responsible for the data-sharing legal basis under General Data Protection Regulation (GDPR), UK GDPR, and any cross-border transfer rules. Didit ships the technical capability; you ship the data-sharing agreement.
## 8. Pricing reference (public)
- Service X already paid for the original verification (full KYC bundle is $0.30 or KYB session starts at $2.00; see didit.me/pricing).
- Service Y pays nothing on the import side — `POST /v3/session/import-shared/` is included with every plan.
- 500 free verifications every month on every account (applies to fresh captures, not imports).
## 9. Verify your integration
- Sandbox starts on signup at https://business.didit.me — no separate flag.
- Create two sandbox applications: one as Service X (issuer), the other as Service Y (importer). Use Service X's API key to mint a token for a finished sandbox session, hand the token off, use Service Y's API key to import.
- Switch to live: flip each application's environment toggle in console.
When in doubt:
- https://docs.didit.me/sessions-api/share-session/overview
- https://docs.didit.me/sessions-api/share-session/share
- https://docs.didit.me/sessions-api/share-session/import
- https://docs.didit.me/core-technology/reusable-kyc/share-kyc-via-api
Compliment per disseny
Obre un nou país amb un clic. Nosaltres fem la feina difícil.
Obrim les filials locals, assegurem les llicències, realitzem les proves de penetració, obtenim les certificacions i ens alineem amb cada nova regulació. Per desplegar verificacions en un nou país, només has d'activar un interruptor. Més de 220 països en funcionament, auditats i provats trimestralment, l'únic proveïdor d'identitat que un govern d'un estat membre de la UE ha qualificat formalment com més segur que la verificació presencial.
Defineix la vida útil del token des d'un minut fins a un dia sencer.
KYC + KYB
Comparteix una persona o una empresa sencera: la mateixa trucada, ambdues formes.
$0.00
El teu soci no paga res per importar la verificació que comparteixes.
0
Verificacions gratuïtes cada mes en cada compte.
Tres nivells, una llista de preus
Comença gratis. Paga per ús. Escala a Enterprise.
500 verificacions gratuïtes cada mes, per sempre. Pagament per ús per a producció. Contractes personalitzats, residència de dades i SLA (Acords de Nivell de Servei) a Enterprise.
Gratuït
Gratuït
0 $ / mes. No es requereix targeta de crèdit.
Paquet KYC gratuït (Verificació d'identitat + Prova de vida passiva + Coincidència facial + Anàlisi de dispositius i IP), 500 / mes, cada mes
POST /v3/session/import-shared/returns201 Createdwithabrand-newsessioninyourapplication,freshsession_idandsession_number,fullpayloadclonedfromthesource.