Teile eine verifizierte Identität mit deinen Partnern. Server-to-Server.
Verifiziere einen Nutzer oder ein Unternehmen einmal. Teile das Ergebnis mit einem Partner, dieser onboardet dieselbe Person sofort. Kein zweiter Flow, kein zweites Selfie. Funktioniert für KYC und KYB. Entwickelt für Banking-as-a-Service, Multi-Brand-Gruppen, Embedded Finance und Marktplätze mit Sub-Plattformen.
Dein Nutzer verifiziert sich einmal in deiner App. Dein Partner, dein BaaS-Sponsor, deine Schwestermarke, dein nachgelagerter Marktplatz, benötigt denselben Datensatz. Sende ihm einen einmaligen Share-Token. Er löst ihn ein und übernimmt die vollständige Verifizierung. Der Nutzer sieht nie einen zweiten Flow.
So funktioniert's
Von deiner App zum Partner in vier Schritten.
Schritt 01
Verifizierte Session auswählen
Wähle eine abgeschlossene Verifizierung, genehmigt, abgelehnt oder in Prüfung, und fordere von Didit einen Share-Token an. Der Token läuft standardmäßig nach einer Stunde ab; du kannst die Gültigkeit von einer Minute bis zu einem ganzen Tag festlegen.
Schritt 02
Token an Partner senden
Übergib den Token deinem Partner über dein eigenes Backend, per Webhook, Queue oder REST-Call. Der Token funktioniert nur für den Partner, den du beim Erstellen benannt hast. Niemand sonst kann ihn einlösen.
Schritt 03
Dein Partner importiert den Datensatz
Dein Partner löst den Token ein und wählt, wie der Nutzer onboardet werden soll, vertraue deiner Entscheidung und genehmige sofort, oder übernimm die Rohdaten und lass das Compliance-Team deines Partners entscheiden.
Schritt 04
Die vollständige Session landet in seiner App
Didit klont den gesamten Datensatz, Dokumente, Selfie, Gesichtsabgleich, AML, Registerdaten, UBOs, in den Workspace deines Partners. Dieselbe Struktur wie eine frische Verifizierung, mit einem klaren Audit-Trail zurück zum Original.
Entwickelt für BaaS · Embedded Finance · Multi-Brand-Gruppen
Eine Verifizierung. Jede Partnerplattform.
Token erstellen. Senden. Importieren. Onboarding-Geschwindigkeit wählen. Sechs Bausteine decken jede Art von Partner-Ökosystem ab, derselbe Aufruf für KYC und KYB.
Wähle eine abgeschlossene Verifizierung und fordere von Didit einen Token an, der auf einen Partner zugeschnitten ist. Die Standard-Gültigkeitsdauer beträgt eine Stunde; du kannst sie von einer Minute bis zu einem ganzen Tag festlegen. Der Token funktioniert nur für den Partner, den du benannt hast, niemand sonst kann ihn jemals einlösen.
Default Time-To-Live (TTL): 3,600 s · bounds 60 s, 86,400 s
Scoped to a single receiving application
Finished sessions only (Approved · Declined · In Review)
02 · Session importieren
Dein Partner ruft den vollständigen Datensatz ab.
Dein Partner löst den Token ein und Didit klont die gesamte Verifizierung in seinen Workspace, frische Session, dieselben Daten, vollständiger Audit-Trail zurück zum Original. Er taggt sie mit seiner eigenen internen Nutzer-ID und wählt den Workflow, in dem sie landet.
Sofort onboarden oder zur Compliance erneut prüfen.
Vertraue deiner Entscheidung und lass deinen Partner den Nutzer genehmigen, sobald der Token ankommt. Oder übergebe ihm die Rohdaten und lass sein Compliance-Team die Entscheidung treffen. Umschaltbar pro Partner, derselbe Call, zwei Onboarding-Geschwindigkeiten.
trueClones the original status, instant onboarding.Approved
falseClones the data, sets status to In Review.In Review
Toggle per partner relationship · default is `false` for new partners
04 · KYC + KYB · beide Modi
Teile eine Person oder ein ganzes Unternehmen.
Derselbe Call funktioniert für beide Formen. Teile eine verifizierte Person, und dein Partner erhält das Dokument, das Selfie, den Abgleich und jeden AML-Treffer. Teile ein verifiziertes Unternehmen, und er erhält den Registereintrag, jeden Ultimate Beneficial Owner, jedes Officer-KYC, jedes Dokument, jedes Screening.
Token carries `session_kind` · Didit picks the matching clone path
05 · Passend für Partner-Ökosysteme
Entwickelt für Unternehmen, bei denen eine Verifizierung für viele dient.
Banking-as-a-Service-Sponsoren. Multi-Brand-Gruppen, Neobank plus Broker, On-Ramp plus Exchange. Embedded Finance über Partnerbanken. Marktplätze mit regionalen Sub-Plattformen. White-Label-Reseller. Kreditgeber-Netzwerke. Überall dort, wo ein Nutzer, oder ein Unternehmen, einmal onboardet wird und viele bedient.
Embedded finance / SaaSVertical SaaS + partner bank
Marketplaces with sub-platformsRegional or vertical splits
White-label resellersReseller + downstream tenant
B2B KYB consortiaSame legal entity across many partners
06 · Compliance by Design
Standardmäßig auditsicher.
Didit erstellt Tokens nur für abgeschlossene Verifizierungen, keine halb erfassten Flows gelangen zu Partnern. Derselbe Token kann niemals zweimal importiert werden. Beide Seiten unterzeichnen eine GDPR-Datenaustauschvereinbarung; Didit liefert die technische Komponente.
Füge den folgenden Block in Claude Code, Cursor, Codex, Devin, Aider oder Replit Agent ein. Der Agent verbindet Didit, erstellt die Übergabe auf beiden Seiten und setzt es um.
didit-integration-prompt.md
# Didit B2B Reusable KYC — partner-to-partner KYC sharing
You are integrating Didit's B2B Reusable Know Your Customer (KYC) into <my_stack>. The recipe is server-to-server: one Didit application (Service X) mints a short-lived JSON Web Token (JWT) share token for a finished session; a partner Didit application (Service Y) imports the token and Didit clones the full verified session into Service Y. Works for both KYC and Know Your Business (KYB) sessions.
Built for Banking-as-a-Service (BaaS) sponsor banks, multi-brand financial groups, embedded finance through partner banks, marketplaces with regional or vertical sub-platforms, on-ramp + exchange ecosystems, white-label resellers, and B2B KYB consortia where the same legal entity onboards once and serves many. Every URL, header, and enum value below is canonical — do not paraphrase or "improve" them.
## 1. Provision both applications
- Sign up: https://business.didit.me (no credit card required).
- Or provision programmatically: POST https://apx.didit.me/auth/v2/programmatic/register/
- Create TWO applications in your Didit organisation. One acts as Service X (mints share tokens), the other as Service Y (imports them). In production these will usually live in different organisations — one per partner.
- Each application has its own `x-api-key`. Service X uses its own key to mint; Service Y uses its own key to import.
## 2. Service X — mint a share token
Service X picks a finished session it owns and posts to the share endpoint:
POST https://verification.didit.me/v3/session/{sessionId}/share/
Headers:
x-api-key: <Service X api key>
Content-Type: application/json
Body:
{
"for_application_id": "<partner-application-uuid>",
"ttl_in_seconds": 3600
}
Bounds on `ttl_in_seconds`: min 60, max 86400, default 3600.
Requirements:
- The session must be in a FINISHED status: "Approved", "Declined", or "In Review".
- The API key must hold the `write:sessions` privilege.
- `for_application_id` must be a real Didit application uuid — usually the partner's app.
Response: 201 Created with the JWT in the `share_token` field plus `for_application_id` and `session_kind` ("user" or "business" — Didit detects this from the source session and embeds it in the token):
{
"share_token": "eyJhbGciOiJIUzI1NiJ9...",
"for_application_id": "partner-app-uuid",
"session_kind": "user"
}
## 3. Transmit the token to Service Y
Service X transmits the `share_token` to Service Y over a pre-arranged backend channel — REST, message queue, signed webhook, anything you control. The token is scoped to Service Y's application and useless to any other application.
## 4. Service Y — import the shared session
Service Y posts the token to the import endpoint:
POST https://verification.didit.me/v3/session/import-shared/
Headers:
x-api-key: <Service Y api key>
Content-Type: application/json
Body:
{
"share_token": "<jwt from step 2>",
"workflow_id": "<Service Y's own workflow id>",
"vendor_data": "<Service Y's internal user id>",
"trust_review": true
}
`trust_review`:
- `true` → the imported session preserves the original status ("Approved" / "Declined" / "In Review"). Service Y onboards the user instantly. Use when Service Y fully trusts Service X's decision (sister brand, regulated partner with a signed data-sharing agreement).
- `false` → the imported session lands in "In Review" so Service Y's compliance team makes its own call. Safe default for new partner relationships.
Response: 201 Created with a brand-new session in Service Y's application:
{
"session_id": "<new uuid>",
"session_number": <int>,
"session_kind": "user" | "business",
"status": "Approved" | "In Review" | "Declined",
"shared_from_session": "<original session uuid in Service X>",
"vendor_data": "<Service Y's internal user id>",
"id_verifications": [...],
"liveness_checks": [...],
"face_matches": [...],
"aml_screenings": [...],
"database_validations": [...],
"proof_of_address": [...],
"phone_verifications": [...],
"email_verifications": [...]
}
For a `session_kind: "business"` token Didit clones the KYB shape instead. KYB session statuses are UPPER_SNAKE_CASE (not Title Case like KYC):
{
"session_id": "<new uuid>",
"session_kind": "business",
"status": "APPROVED",
"shared_from_session": "<original business session uuid>",
"vendor_data": "<Service Y's internal business id>",
"registry_checks": [...],
"key_people_checks": [...],
"document_verifications": [...],
"aml_screenings": [...],
"questionnaires": [...]
}
A new User or Business entity is auto-created in Service Y if one with the supplied `vendor_data` doesn't already exist.
## 5. Idempotency, expiration, errors
| Status | Reason |
|--------|--------|
| 401 | Share token invalid or past `exp` — request a new one. |
| 403 | Token not intended for your application, OR session already imported into your app. |
| 404 | Original session no longer exists. |
| 404 | `workflow_id` not found in your application. |
The duplicate-import check is enforced against the (share_token, partner application) pair.
## 6. Webhooks (optional, only when Service Y wants async updates)
Service Y can register a webhook destination once via:
POST https://verification.didit.me/v3/webhook/destinations/
Body: url, subscribed_events: ["status.updated"]
Every webhook delivery carries an `X-Signature-V2` header you MUST verify before trusting the payload. HMAC-SHA256 verification MUST run against the raw body bytes (the raw payload as Didit sent it) BEFORE any JSON parsing — re-serialising the parsed body changes whitespace and key order, which invalidates the signature.
Algorithm:
1. sortKeys(payload) recursively
2. shortenFloats (truncate trailing zeros after the decimal point)
3. JSON.stringify the result
4. HMAC-SHA256 with the secret_shared_key
5. Hex-encode, compare to the X-Signature-V2 header.
## 7. Hard rules — do not change
- Base URL for /v3/* endpoints is verification.didit.me (NOT apx.didit.me).
- Auth header is x-api-key (lowercase, hyphenated).
- Webhook signature header is X-Signature-V2 (NOT X-Signature).
- Status casing matches exactly: "Approved", "Declined", "In Review", "Not Finished" (Title Case With Spaces — KYC convention).
- session_kind is lowercase: "user" or "business".
- The share API is BUSINESS-to-BUSINESS sharing. Service X and Service Y are responsible for the data-sharing legal basis under General Data Protection Regulation (GDPR), UK GDPR, and any cross-border transfer rules. Didit ships the technical capability; you ship the data-sharing agreement.
## 8. Pricing reference (public)
- Service X already paid for the original verification (full KYC bundle is $0.30 or KYB session starts at $2.00; see didit.me/pricing).
- Service Y pays nothing on the import side — `POST /v3/session/import-shared/` is included with every plan.
- 500 free verifications every month on every account (applies to fresh captures, not imports).
## 9. Verify your integration
- Sandbox starts on signup at https://business.didit.me — no separate flag.
- Create two sandbox applications: one as Service X (issuer), the other as Service Y (importer). Use Service X's API key to mint a token for a finished sandbox session, hand the token off, use Service Y's API key to import.
- Switch to live: flip each application's environment toggle in console.
When in doubt:
- https://docs.didit.me/sessions-api/share-session/overview
- https://docs.didit.me/sessions-api/share-session/share
- https://docs.didit.me/sessions-api/share-session/import
- https://docs.didit.me/core-technology/reusable-kyc/share-kyc-via-api
Compliant by Design
Ein neues Land mit einem Klick erschließen. Wir machen die Arbeit.
Wir gründen lokale Tochtergesellschaften, sichern Lizenzen, führen Penetrationstests durch, erhalten Zertifizierungen und passen uns jeder neuen Regulierung an. Um Verifizierungen in einem neuen Land zu starten, legst du einfach einen Schalter um. Über 220 Länder live, vierteljährlich auditiert und Pen-getestet, der einzige Identitätsanbieter, den eine EU-Mitgliedsregierung offiziell als sicherer als die persönliche Verifizierung eingestuft hat.
Lege die Token-Lebensdauer fest, von einer Minute bis zu einem ganzen Tag.
KYC + KYB
Teile die Daten einer Person oder eines ganzen Unternehmens, derselbe Aufruf, beide Formate.
$0.00
Dein Partner zahlt nichts für den Import der von dir geteilten Verifizierung.
0
Jeden Monat kostenlose Verifizierungen für jedes Konto.
Drei Stufen, eine Preisliste
Kostenlos starten. Nach Nutzung zahlen. Bis zum Enterprise-Level skalieren.
500 kostenlose Verifizierungen jeden Monat, für immer. Pay-as-you-go für die Produktion. Individuelle Verträge, Datenresidenz und SLAs (Service Level Agreements) für Enterprise.
POST /v3/session/import-shared/returns201 Createdwithabrand-newsessioninyourapplication,freshsession_idandsession_number,fullpayloadclonedfromthesource.