eKYC de Aadhaar para empresas: licencias KUA, datos y normas contra el blanqueo
eKYC de Aadhaar explicado para empresas: qué ve el usuario, qué datos devuelve UIDAI, los límites de la PMLA y del Tribunal Supremo, las vías KUA, Sub-KUA y ASA, el XML y el QR offline, y una alternativa para todos los demás.

En resumen
Aadhaar eKYC es el servicio electrónico de conocimiento del cliente (KYC) de la Autoridad de Identificación Única de la India (UIDAI). Con el consentimiento de la persona, una empresa con licencia envía un número Aadhaar, la persona lo confirma con una contraseña de un solo uso (OTP) o un dato biométrico y la UIDAI devuelve datos de identidad firmados. El eKYC en línea requiere una base jurídica y una licencia. Cualquier entidad puede aceptar el XML o el QR sin conexión firmados, con consentimiento.[8][9][15]
- Unos 1.34 mil millones de personas tienen un número Aadhaar activo (marzo de 2026).[1]
- Aadhaar es una vía válida de prevención del blanqueo de capitales (AML) en la India. Para el cliente, su uso es voluntario.[9]
Aadhaar eKYC es la forma más rápida de verificar a la mayoría de los adultos en la India, y también la más regulada. Lo difícil es la licencia. Esta guía explica el flujo del usuario, los datos, el marco legal, las vías de Authentication User Agency y eKYC User Agency (AUA y KUA) y de Authentication Service Agency (ASA), y qué hacer con todas las personas que Aadhaar no cubre.
Qué es Aadhaar
Aadhaar es el número de identidad de 12 dígitos de la India. Lo respalda una base de datos central de datos demográficos y biométricos llamada Central Identities Data Repository (CIDR). No existe una tarjeta obligatoria: la credencial es el número, la base de datos y el servicio de autenticación.[8][15]
Aadhaar
Número nacional de identidad y servicio de autenticación de la India
La adopción en cifras
La Press Information Bureau (PIB) y la UIDAI contabilizan por separado los titulares, las autenticaciones y las llamadas de eKYC. Por eso cada cifra indica su métrica.
Fuentes: PIB[1]; DD News[3]; PIB sobre volúmenes de eKYC[4].
Las autenticaciones alcanzaron los 221 crore en agosto de 2025, un 10% más en un año.[2] Las autenticaciones faciales subieron a 28.29 crore en noviembre de 2025, frente a 12.04 crore en noviembre de 2024.[3] El 9 de septiembre de 2026, con más de 500 crore (más de 5 mil millones) de autenticaciones faciales realizadas por unas 200 entidades, la UIDAI lanzó un SDK de autenticación facial y un entorno de pruebas (sandbox). Su objetivo es ayudar a las empresas bancarias y financieras a cumplir las normas de autenticación multifactor del Reserve Bank of India (RBI).[5] Las fuentes consultadas no publican qué proporción de adultos está cubierta, así que este artículo no da ninguna (5 de octubre de 2026).
Qué ve el usuario
eKYC en línea: el usuario introduce un número Aadhaar o un Virtual ID y da su consentimiento. Después confirma con un OTP enviado al móvil registrado en la UIDAI, o con huella dactilar, iris o rostro. La captura facial en un teléfono se realiza a través de la app AadhaarFaceRD de la UIDAI.[5][14]
Introduce tu número Aadhaar o Virtual ID
Doy mi consentimiento para compartir mis datos KYC de Aadhaar para la apertura de la cuenta.
Enviar OTP
Usar otro documento
1En la página de la KUA o de la Sub-KUA, el usuario introduce el número o el Virtual ID y da su consentimiento.
Introduce el OTP
Enviado por UIDAI a tu móvil registrado.
Verificar
2UIDAI envía un OTP y el usuario lo introduce aquí.
Autenticación facial
Una alternativa al OTP.
3O el usuario se autentica con una captura facial.
Datos KYC recibidos
- NombreCompartido
- Fecha de nacimientoCompartida
- DirecciónCompartida
- Datos biométricosNo compartidos
4UIDAI devuelve datos KYC firmados a la KUA autorizada.
En la modalidad sin conexión, no se consulta a UIDAI. El usuario descarga un archivo firmado de Paperless Offline eKYC desde el portal myAadhaar, lo protege con una frase para compartir y entrega ambos. El Secure QR impreso en la carta de Aadhaar, en el e-Aadhaar o en la tarjeta de PVC se lee con el lector de Secure QR de UIDAI.[6][7]
Descargar eKYC sin conexión
Establece una frase para compartir que proteja el archivo.
Descargar ZIP
1El usuario descarga un archivo firmado en el portal de UIDAI.
Sube tu archivo
Añade el archivo ZIP y tu frase para compartir.
Subir
Escanea el Secure QR en su lugar
2El usuario le comparte el archivo y la frase.
Firma verificada
- NombreCompartido
- FotoCompartida
- Número AadhaarNo compartido
3Verificas la firma de UIDAI; solo llega un ID de referencia.
Qué recibe una empresa de Aadhaar eKYC
En línea, la KUA recibe datos demográficos firmados y una foto. Sin conexión, el titular elige qué campos demográficos, y si la foto, se incluyen en el archivo.[6]
| Atributo | Archivo o QR sin conexión | Notas |
|---|---|---|
| Identificador de referencia | Siempre | Últimos cuatro dígitos del número Aadhaar más una marca de tiempo[6] |
| Firma de UIDAI | Siempre | 344 caracteres; detecta manipulaciones[6] |
| Nombre | A elección del titular | Firmado por UIDAI[6] |
| Fecha o año de nacimiento | A elección del titular | Tal como consta en UIDAI[6] |
| Género | A elección del titular | M, F o T[6] |
| Dirección | A elección del titular | A la atención de, número de casa, calle, localidad, distrito, estado, código PIN, país[6] |
| Foto | A elección del titular | Baja resolución. La foto del QR solo sirve para inspección visual[6] |
| Móvil y correo electrónico | Con hash | Permite confirmar un dato que ya tiene[6] |
| Número Aadhaar | Nunca | Un verificador sin conexión no puede recopilarlo ni almacenarlo[9] |
| Datos biométricos básicos | Nunca | Sin datos de huella dactilar ni de iris[6] |
Para vincular un archivo sin conexión a la persona que tiene delante, añada su propia comprobación por OTP o una comparación facial entre un selfie en directo y la foto incluida.[6]
Atención
A diferencia de la mayoría de las identidades electrónicas (eID) europeas, Aadhaar devuelve una dirección y una foto. Úselas solo para la verificación que la persona ha consentido.[9]
La ley que regula Aadhaar
La Aadhaar Act, 2016 regula la autenticación (sección 8), la verificación sin conexión (sección 8A), los límites a la comunicación de datos (sección 29) y las sanciones (sección 40).[8] En Justice K.S. Puttaswamy (Retd.) v. Union of India, el 26 de septiembre de 2018, el Tribunal Supremo avaló Aadhaar para las prestaciones sociales, pero anuló la sección 57 en la medida en que permitía a entidades privadas exigir o usar la autenticación Aadhaar por contrato. También anuló la vinculación obligatoria a cuentas bancarias y tarjetas SIM.[10]
La Aadhaar and Other Laws (Amendment) Act, 2019 dio una nueva base legal al uso privado: la verificación sin conexión de la sección 8A y el uso voluntario de Aadhaar para el KYC bancario conforme a la Prevention of Money-laundering Act (PMLA) y para tarjetas SIM conforme a la Telegraph Act.[9] Las Aadhaar Authentication for Good Governance (Social Welfare, Innovation, Knowledge) Rules, 2020, modificadas el 31 de enero de 2025, permiten al Gobierno central autorizar a entidades privadas para usos como hostelería, sanidad, agencias de crédito, comercio electrónico, educación, control de asistencia del personal, alta de clientes y eKYC, a través del portal SWIK, lanzado el 27 de febrero de 2025.[11][12]
Sección 8A(4)Aadhaar Act, sección incorporada en 2019
"Ninguna entidad que solicite la verificación sin conexión podrá (a) someter a autenticación a un titular de número Aadhaar; (b) recopilar, usar o almacenar un número Aadhaar o información biométrica de ninguna persona para ningún fin"
Fuente: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019[9]
¿Cumple Aadhaar la diligencia debida con el cliente en materia de prevención del blanqueo de capitales en India?
Sí, para las entidades que la ley menciona. La sección 11A de la PMLA, introducida en 2019, prevé la autenticación Aadhaar para las sociedades bancarias y la verificación sin conexión para cualquier sujeto obligado. Los demás sujetos obligados solo pueden autenticar cuando el Gobierno central los designa mediante notificación, previa consulta a UIDAI y a su supervisor.[9][13]
Sección 11A(1) y (3)Prevention of Money-laundering Act, 2002
"Todo sujeto obligado verificará la identidad de sus clientes y del titular real mediante (a) la autenticación conforme a la Aadhaar [...] Act, 2016 si el sujeto obligado es una sociedad bancaria; o (b) la verificación sin conexión [...] no se denegarán servicios a ningún cliente ni titular real por no tener número Aadhaar."
Fuente: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019, sección 27[9]
Las preguntas frecuentes sobre KYC del RBI de 9 de junio de 2025 enumeran como vías de alta de clientes bancarios el eKYC de Aadhaar con OTP o datos biométricos, la verificación sin conexión, la copia certificada de un documento oficialmente válido, el Digital KYC y el Video-based Customer Identification Process (V-CIP). También indican que el número Aadhaar no es obligatorio para el KYC salvo que el cliente solicite una prestación pública.[14]
Cómo conectarse a Aadhaar eKYC: KUA, Sub-KUA o sin conexión
Una entidad solicitante envía un número Aadhaar con datos demográficos o biométricos al CIDR. Una AUA obtiene una autenticación de sí o no. Una KUA recibe además datos de eKYC. Ambas llegan al CIDR a través de una ASA, convirtiéndose en una o contratando una. Una Sub-AUA o Sub-KUA usa Aadhaar a través de una entidad solicitante existente.[15]
Licencia directa
Convertirse en KUA
- Debe cumplir los requisitos de elegibilidad del Anexo A de UIDAI
- Solicitud, comprobaciones físicas, acuerdo con UIDAI
- Una ASA propia o una contratada
Aadhaar Act, sección 8
A través de un licenciatario
Sub-KUA de una KUA existente
- Usa Aadhaar a través de una KUA existente
- Sigue necesitando una base jurídica para autenticar
- Las normas de seguridad de UIDAI siguen aplicándose
Normas de UIDAI para entidades solicitantes
Sin licencia
Verificación sin conexión
- Cualquier entidad, con el consentimiento de la persona
- Comprobar la firma de UIDAI en el XML o el QR
- No almacenar nunca el número Aadhaar
Aadhaar Act, sección 8A
Convertirse en KUA supone presentar una solicitud conforme al procedimiento de UIDAI, aceptar la verificación física de documentos, infraestructura y tecnología, y firmar un acuerdo que incluye indemnizaciones por incumplimiento. UIDAI puede cobrar tasas de solicitud, de suscripción anual y por transacción.[15][16] Este artículo no cita importes: consulte la circular de tasas vigente de UIDAI. No se publica ningún plazo de incorporación, y los precios de los intermediarios no son públicos en las fuentes en las que se basa esta guía (5 de octubre de 2026).
Las normas de seguridad de UIDAI se aplican en todas las vías de autenticación: cifre los datos capturados de inmediato, no almacene nunca datos biométricos ni OTP, no use nunca el número Aadhaar como identificador de cliente y registre las respuestas para auditoría.[15]
El usuario introduce el OTP o aporta un dato biométrico
eKYC online como Sub-KUA, de forma simplificada.
Casos de uso y normas sectoriales
Cada sector necesita su propia base legal para el eKYC online. Sin ella, la vía sin conexión es la única opción.
| Caso de uso | Vía | Norma |
|---|---|---|
| Alta de clientes en banca | eKYC online u offline | Sección 11A de la PMLA; preguntas frecuentes sobre KYC del RBI[9][14] |
| Otras entidades informantes en materia de PBC | Sin conexión; online una vez notificadas | Cláusula condicional de la sección 11A de la PMLA[9][13] |
| Tarjetas SIM | Uso voluntario de Aadhaar | Amendment Act de 2019, Telegraph Act[9] |
| Comercio electrónico, hostelería, sanidad, educación | Online, una vez aprobado | Good Governance Rules a través de SWIK[11][12] |
| Verificación de edad, juego | Fecha de nacimiento sin conexión | No se ha encontrado ninguna norma sectorial específica para Aadhaar[6] |
Para la edad, el archivo sin conexión y el Secure QR contienen la fecha o el año de nacimiento, por lo que puede comprobar la mayoría de edad (18+) sin almacenar el número Aadhaar.[6][9] Según dpdpa.com, la regla 10 de las Digital Personal Data Protection (DPDP) Rules, 2025 admite datos fiables de edad o identidad, o un token virtual vinculado a ellos, para el consentimiento parental de menores de 18 años, por ejemplo a través de DigiLocker. DigiLocker tiene más de 70 crore de usuarios registrados; nuestra guía de la API de DigiLocker lo explica.[17] Para las comprobaciones en bases de datos, consulte nuestro artículo sobre la API de verificación de Aadhaar.
Límites y alternativas
Aadhaar es para residentes: la ley reconoce a todo residente el derecho a un número y define como residente a quien haya vivido en la India 182 días o más en los doce meses anteriores a la inscripción.[8] Los extranjeros de estancia corta y muchos indios no residentes no tendrán uno. En el caso de un menor, la verificación sin conexión requiere el consentimiento de un progenitor o tutor.[9]
Aadhaar es una opción, no un requisito de acceso. Conforme a la sección 11A de la PMLA, no se pueden denegar servicios a ningún cliente por no tener número Aadhaar, y la entidad que utilice la autenticación debe ofrecer también las demás vías, incluido el pasaporte.[9] No hemos encontrado ninguna fuente primaria sobre interrupciones del servicio de Aadhaar (5 de octubre de 2026).
1Ofrezca Aadhaar en primer lugar
eKYC online donde exista licencia; en caso contrario, el archivo sin conexión o el QR.
¿Puede el cliente usar Aadhaar?
Verificar con Aadhaar
Nombre firmado, fecha de nacimiento, dirección.
Verificar un pasaporte o documento de identidad
Lectura del chip por NFC, prueba de vida y comparación facial.
2Cribar y decidir
Cribado de sanciones y PEP; la decisión sigue siendo suya.
Primero Aadhaar, con una vía documental para todos los demás.
La vía documental lee el chip del pasaporte electrónico mediante comunicación de campo cercano (NFC), comprueba la prueba de vida y compara el rostro con la foto del chip. Nuestro artículo sobre verificación de eID por NFC explica por qué el chip es difícil de falsificar.
Lista de comprobación para la implantación
- Confirme su base jurídica: PMLA, aprobación de Good Governance, licencia de telecomunicaciones o solo verificación sin conexión.
- Elija la vía: KUA, Sub-KUA o verificación sin conexión.
- Redacte un texto de consentimiento que indique los datos, su uso y las alternativas.
- Ofrezca a todos los clientes una vía que no dependa de Aadhaar.
- Conserve solo el ID de referencia o los cuatro últimos dígitos, nunca el número.
- Verifique la firma de UIDAI en cada archivo sin conexión o código QR.
- No almacene nunca datos biométricos ni OTP; registre los metadatos para auditoría.
Cómo ayuda Didit con el eKYC de Aadhaar
Didit añade Aadhaar previa solicitud. Hoy, en India, el flujo de verificación de eID ejecuta la vía documental: captura del documento de identidad, lectura del chip por NFC, prueba de vida y comparación facial, además del cribado AML frente a 1,300+ listas de sanciones, PEP y de vigilancia. Una comprobación KYC completa cuesta $0.33, la verificación NFC $0.15 y el cribado AML $0.20.
El mismo flujo ya ejecuta identidades electrónicas nacionales en Europa; la documentación sobre carteras de identidad digital muestra cómo se activan los sistemas.[18] Las pantallas de Aadhaar anteriores pertenecen a la KUA o Sub-KUA autorizada que solicita los datos, no a un flujo de Aadhaar de Didit.
Didit aporta
- Comprobaciones de documento, chip, prueba de vida y rostro en India hoy
- Cribado AML y seguimiento continuo
- La evidencia de cada comprobación
Queda en sus manos
- Su base jurídica para usar Aadhaar
- Su acuerdo con UIDAI o con la KUA y su texto de consentimiento
- La decisión de alta y la responsabilidad
Lleve Aadhaar a su registro
Cuéntenos cómo se verifican hoy sus usuarios en India y empiece ya con la vía documental.
Puntos clave
- El eKYC de Aadhaar en línea exige una base jurídica y una licencia de KUA, directamente o a través de una KUA existente.
- El XML sin conexión y el Secure QR están abiertos a cualquier entidad con consentimiento, pero nunca el número Aadhaar.
- La sección 11A de la PMLA convierte Aadhaar en una vía válida a efectos de prevención del blanqueo de capitales, y en una vía voluntaria.
- Prevea una vía con pasaporte u otro documento para los no residentes y para quien rechace Aadhaar.
Preguntas frecuentes
¿Puede una empresa privada usar el eKYC de Aadhaar tras la sentencia del Tribunal Supremo de 2018?
Solo con una base jurídica. El Tribunal anuló el uso privado por contrato previsto en la sección 57, así que ahora una empresa necesita una ley o una autorización gubernamental, como la sección 11A de la PMLA o las Good Governance Rules. Cualquier entidad puede seguir usando la verificación sin conexión con consentimiento.[9][10][11]
¿Qué diferencia hay entre el eKYC de Aadhaar en línea y el XML sin conexión o el Secure QR?
El eKYC en línea consulta a UIDAI en tiempo real y exige una licencia de KUA. La verificación sin conexión comprueba un archivo o un QR firmado por UIDAI que el usuario ya tiene y no exige licencia, pero el verificador no debe autenticar ni almacenar el número Aadhaar.[6][9]
¿Cuánto cuesta el eKYC de Aadhaar?
UIDAI puede cobrar a las entidades solicitantes tasas de solicitud, de suscripción anual y por transacción. Esta guía no indica importes; consulte la circular de tasas vigente de UIDAI.[15]
¿Qué datos devuelve el eKYC de Aadhaar?
El archivo sin conexión contiene el nombre, la fecha o el año de nacimiento, el sexo, la dirección, una fotografía y el móvil y el correo electrónico con hash, con un ID de referencia en lugar del número. El titular elige qué campos incluir.[6]
¿Puedo almacenar el número Aadhaar de un cliente?
No como verificador sin conexión: la sección 8A(4) prohíbe recogerlo, usarlo o almacenarlo. UIDAI también indica que el número nunca debe usarse como identificador específico de un ámbito.[9][15]
¿Cumple Aadhaar la diligencia debida con el cliente en materia de prevención del blanqueo de capitales?
Sí, conforme a la sección 11A de la PMLA: la autenticación para las sociedades bancarias y los sujetos obligados notificados, y la verificación sin conexión para cualquier sujeto obligado. El cliente puede elegir otra vía.[9]
¿Tienen Aadhaar los extranjeros y los NRI?
Aadhaar es para residentes, definidos como las personas que han vivido en India 182 días o más en el año anterior a la inscripción. Prevea una vía con pasaporte para quien no lo tenga.[8]
¿Puedo verificar a un menor con Aadhaar?
Para la verificación sin conexión de un menor, debe dar su consentimiento uno de los progenitores o el tutor.[9]
¿Se acepta la autenticación facial de Aadhaar para la autenticación multifactor del RBI?
UIDAI lanzó su Face Authentication SDK el 9 de septiembre de 2026 para ayudar a las entidades bancarias y financieras a cumplir la autenticación multifactor exigida por el RBI.[5]
¿Cómo pruebo el eKYC de Aadhaar?
UIDAI lanzó un entorno de pruebas (sandbox) con su Face Authentication SDK el 9 de septiembre de 2026. Nuestras fuentes no muestran ningún entorno de pruebas público para el eKYC por OTP, así que pregunte a su KUA cómo realiza las pruebas; los archivos sin conexión pueden probarse con su propio XML descargado.[5][6]
Fuentes
- Titulares de Aadhaar y autenticaciones hasta la fecha, Press Information Bureau, 18 de marzo de 2026.
- Autenticaciones de Aadhaar en agosto de 2025, Press Information Bureau.
- UIDAI registra 231 crore de transacciones de autenticación de Aadhaar en noviembre, DD News.
- Transacciones eKYC de Aadhaar, Press Information Bureau, 2025.
- Lanzamiento del SDK Aadhaar Face Authentication y del entorno de pruebas (sandbox), Press Information Bureau, 9 de septiembre de 2026.
- Aadhaar Paperless Offline e-KYC, UIDAI.
- Servicios en línea de Aadhaar, Secure QR, UIDAI.
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016, en su versión modificada, UIDAI.
- Aadhaar and Other Laws (Amendment) Act, 2019, UIDAI.
- Justice K.S. Puttaswamy (Retd.) v. Union of India, sentencia de 26 de septiembre de 2018, Supreme Court of India.
- Autenticación Aadhaar Good Governance y el portal SWIK, Press Information Bureau, 2025.
- Modificación de las Aadhaar Authentication for Good Governance Rules, Press Information Bureau, 2025.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Preguntas frecuentes sobre la Master Direction on KYC, Reserve Bank of India, 9 de junio de 2025.
- Authentication Requesting Agency (AUA, KUA, ASA), UIDAI, actualizado el 30 de junio de 2026.
- Acuerdo AUA y KUA, versión 4.0, UIDAI.
- DigiLocker, National e-Governance Division, MeitY.
- Carteras de identidad digital, documentación de Didit.
Compare los sistemas nacionales en la página de verificación de eID y, para Europa, consulte la página de la cartera europea de identidad digital (EUDI Wallet).
Verifica clientes en India y otros países
Empieza hoy con documentos, lectura del chip y prueba de vida, y dinos qué sistemas nacionales necesitan tus usuarios.
Artículos relacionados
- Integración con Cl@ve en España: quién puede conectarse y qué usar en su lugar
- Verificación PhilSys: cómo comprueban las empresas el National ID
- Verificador OpenID4VP: cómo aceptar la cartera europea de identidad digital (EUDI Wallet)
- Reglamento eIDAS explicado: qué cambia eIDAS 2 (2024/1183)
- API de Smart-ID: guía para desarrolladores de la RP API v3
- Identidad digital nacional en el mundo: modelos, líderes y estándares