Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 6 de octubre de 2026

API de DigiLocker: cómo verifican documentos las empresas en India

La API de DigiLocker explicada para empresas: quién puede registrarse como solicitante, qué ve el usuario, los datos y documentos devueltos, la Regla 9A y las PML Rules, lo que no se publica y la alternativa para los demás.

Por DiditActualizado el
digilocker-api-cover.png

En resumen

La API de DigiLocker permite a una empresa registrada, denominada solicitante, pedir el consentimiento de un usuario indio y después leer datos de identidad y documentos emitidos por la administración desde la cuenta DigiLocker de ese usuario. Es una redirección OAuth 2.0 y OpenID Connect gestionada por la National e-Governance Division (NeGD) de la India.[5][7]

  • Las organizaciones privadas registradas en la India figuran en la lista de entidades admisibles. Un comité revisa cada solicitud y la aprobación final corresponde al director general.[6]
  • Los documentos emitidos están en pie de igualdad con los originales físicos, y las normas indias de prevención del blanqueo de capitales (AML) los aceptan.[2][9][10]
  • No se publican tarifas, entorno de pruebas (sandbox) ni plazo de incorporación.[6][8]

Última revisión: 5 de octubre de 2026 · No constituye asesoramiento jurídico

DigiLocker es la cartera de documentos del Gobierno de la India: una cuenta en la nube donde el ciudadano guarda documentos que ministerios, estados y organismos emiten en formato digital, y desde la que los comparte con su consentimiento.[1] Para una empresa, una sola redirección devuelve un nombre, una fecha de nacimiento y documentos firmados digitalmente, como un registro PAN o un permiso de conducir.

Qué es la API de DigiLocker

DigiLocker se describe como una plataforma segura en la nube para almacenar, compartir y verificar documentos, y como una iniciativa emblemática del Ministry of Electronics and IT (MeitY).[1] En ella confluyen tres funciones: los emisores envían documentos a una cuenta, el usuario (el "suscriptor" según las normas) los conserva y los solicitantes piden acceso.[4][9]

La interfaz para solicitantes es la Requester Meri Pehchaan API Specification, versión 2.4 de septiembre de 2026. Meri Pehchaan es el inicio de sesión único nacional de DigiLocker.[7] No es una identidad electrónica (eID) en el sentido europeo, sino un intercambio de documentos con consentimiento tras un inicio de sesión.

DigiLocker

Cartera de documentos del Gobierno de la India e intercambio de documentos con consentimiento

Bajo petición
PaísIndia
OperadorNeGD, Digital India Corporation, MeitY[1]
LanzamientoDigital Locker Rules publicadas el 21 de julio de 2016. Las páginas consultadas no indican año de lanzamiento[9]
UsuariosMás de 70 crore (más de 700 millones) de usuarios registrados, según el contador del sitio consultado en octubre de 2026[1]
CredencialUna cuenta en la nube abierta con un número de móvil o de Aadhaar, una contraseña de un solo uso (OTP) y un PIN de seguridad[3]
Nivel de garantíaNinguno conforme a eIDAS: es un sistema indio ajeno al sistema de notificación de la UE. El reconocimiento en la UE es solo una propuesta[12]
Datos devueltosID de DigiLocker, nombre, fecha de nacimiento, sexo, móvil, fotografía, correo electrónico. Documentos emitidos en PDF o XML[7]
Base jurídicaInformation Technology Act, 2000; Digital Locker Rules, 2016; Regla 9A de 8 de febrero de 2017[9]
Estado en DiditSe añade bajo petición

Cuántas personas usan DigiLocker

La página de inicio de DigiLocker contabiliza más de 70 crore de usuarios registrados y más de 900 crore de documentos emitidos. Un crore equivale a diez millones: más de 700 millones de cuentas y 9 mil millones de documentos.[1]

700 millones+Usuarios registrados (contador del sitio, octubre de 2026)
9 mil millones+Documentos emitidos
300+Emisores solo en Maharashtra

Las páginas consultadas no indican qué proporción de la población adulta lo usa ni cuántas transacciones realizan los solicitantes. Además, una cuenta registrada puede no contener el documento que necesitas: no se puede obtener un documento si la base de datos del emisor no tiene registro de él.[3]

Qué ve el usuario

El primer paso no es una llamada a la API. Es una página web de DigiLocker donde el usuario inicia sesión y autoriza tu aplicación, y después vuelve a tu dirección de redirección.[7] Nunca ves la OTP ni el PIN.

Verifica tu identidad

Compartir desde DigiLocker

Continuar con DigiLocker

1El usuario elige DigiLocker en tu proceso de registro.

DigiLocker

Iniciar sesión

Número de móvil o de Aadhaar, un OTP y, después, tu PIN de seguridad.

2DigiLocker pide un número de móvil o de Aadhaar, un OTP válido durante 10 minutos y el PIN.[3]

DigiLocker

Dar el consentimiento

  • Datos del perfilCompartido
  • Registro PANCompartido
  • Otros documentosNo compartido

Permitir

3La pantalla de consentimiento muestra el nombre de tu servicio, la finalidad y los documentos solicitados.[7]

Verifica tu identidad

Documentos recibidos

4De vuelta en tu aplicación, con un código de autorización.

Los usuarios dan su consentimiento por documento o por ámbito y pueden revocarlo en cualquier momento.[5] La especificación documenta un solo flujo, una redirección en el navegador. Las llamadas de código de dispositivo para dispositivos con entrada limitada se eliminaron en la versión 2.0 (15 de septiembre de 2022), por lo que no hay documentado ningún traspaso por QR entre dispositivos.[7]

Usuario Tu aplicación DigiLocker Emisor
1Inicia el registro
2Redirección de autorización

El usuario inicia sesión y da su consentimiento en la página de DigiLocker

3Código de autorización
4Intercambio del código por un token
5Token de acceso y token de ID
6Obtener los documentos emitidos
7Obtención desde la fuente
8Archivo y HMAC

Código de autorización con PKCE y, después, llamadas a los documentos.[7]

Qué recibe una empresa

Lo que se devuelve depende de los ámbitos que haya aprobado el usuario. La respuesta del token los enumera.[7]

DatoCuándoFormato y observaciones
DigiLocker IDCon el ámbito de datos del usuarioUn identificador de cuenta único de 36 caracteres
Nombre, fecha de nacimiento, sexoCon el ámbito de datos del usuarioFecha en formato DDMMYYYY; sexo M, F o T
Móvil, fotografía, correo electrónicoMismo ámbito, desde la versión 2.4Tal como constan registrados en DigiLocker
Documentos emitidosOpcional, por documentoUna lista con tipo, emisor y URI; cada archivo en PDF o XML, con un HMAC para comprobar su integridad
Datos de e-AadhaarOpcional, si la cuenta los tieneSolo XML, nunca el PDF[7][8]
Número Aadhaar completoNo figura entre los campos enumeradosLas preguntas frecuentes para socios indican que solo se pueden verificar los cuatro últimos dígitos[8]

Campos según la especificación para solicitantes, versión 2.4.[7]

El identificador estable es el DigiLocker ID, no un número nacional. Los datos del usuario pueden incluir una fotografía. La especificación no enumera los campos del XML de e-Aadhaar. A modo de referencia, el XML sin conexión que emite directamente la Unique Identification Authority of India (UIDAI) contiene nombre, fecha de nacimiento, sexo, dirección y una fotografía, con la firma de la UIDAI.[13]

Atención

Los datos del perfil son "tal como constan registrados en DigiLocker", y se puede abrir una cuenta solo con un número de móvil. Comprueba el indicador de e-Aadhaar (Y o N) en los datos del usuario, o apóyate en un documento emitido, antes de dar por verificados un nombre o una fecha de nacimiento.[3][7]

La norma en la que se basa DigiLocker

DigiLocker se basa en las Digital Locker Rules, 2016, dictadas en virtud de las secciones 6A, 67C y 87 de la Information Technology Act, 2000.[9] Estas normas definen al solicitante como cualquier departamento u organismo estatal o central "o persona jurídica" que solicite acceso a los registros de un suscriptor. Esa es la vía de entrada para las empresas privadas.

Regla 9A(1)Digital Locker Rules, 2016, modificadas el 8 de febrero de 2017

"Los emisores podrán empezar a emitir y los solicitantes podrán empezar a aceptar certificados o documentos firmados digitalmente (o electrónicamente) compartidos desde las cuentas de Digital Locker de los suscriptores en pie de igualdad con los documentos físicos, de conformidad con lo dispuesto en la Ley y en las normas dictadas en su desarrollo."

Fuente: Digital Locker Rules and Amendment, G.S.R. 711(E) and G.S.R. 111(E)[9]

La regla permite a los solicitantes aceptar; no les obliga a hacerlo.[9]

¿Satisface DigiLocker la diligencia debida con respecto al cliente en materia de prevención del blanqueo de capitales?

Para los sujetos obligados conforme a la Prevention of Money-laundering Act, la respuesta está en las Maintenance of Records Rules, 2005 (las PML Rules), que mencionan el digital locker en una definición.

Regla 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

"'documento electrónico equivalente' significa un equivalente electrónico de un documento, emitido por la autoridad emisora de dicho documento con su firma digital válida, incluidos los documentos emitidos a la cuenta de caja fuerte digital del cliente conforme a la regla 9 de las Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"

Fuente: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

La regla 9(4) permite que un cliente persona física presente un documento oficialmente válido "o su documento electrónico equivalente", y la misma redacción cubre el Permanent Account Number (PAN). La regla 9(15)(c) fija la condición: el sujeto obligado "verificará la firma digital" y "tomará una foto en directo", según especifica el Anexo 1.[10] Por tanto, un documento de DigiLocker es un documento de identidad aceptado, no un expediente completo de diligencia debida.

El Reserve Bank of India (RBI), en sus preguntas frecuentes sobre Know Your Customer (KYC) del 9 de junio de 2025, incluye DigiLocker entre los canales digitales para el alta no presencial.[11]

Cómo se conecta una empresa a la API de DigiLocker

No existe una categoría de licencia como la de la autenticación con Aadhaar, que trata nuestra guía de Aadhaar eKYC. Una empresa se registra como solicitante y NeGD decide.

RequisitoQué dice el procedimiento
Quién puede solicitarloOrganizaciones registradas en la India, incluidas las empresas privadas, con experiencia en servicios en línea para ciudadanos indios
Acreditación de la entidadUn responsable de enlace se autentica con un OTP de Aadhaar; se verifican los números de empresa y fiscal; se exige una firma digital
AprobaciónUn responsable, después un comité y después el director general; condiciones de uso firmadas en el portal
Tras la puesta en producciónUn informe trimestral de uso y un informe de auditoría STQC de la aplicación
Empresas extranjerasEs obligatorio disponer de un número de móvil indio y de un servidor ubicado en la India (preguntas frecuentes para socios, 24 de marzo de 2025)[8]

Según el procedimiento de incorporación de socios del 5 de junio de 2024.[6]

Las credenciales se obtienen en el portal de socios API Setu del Gobierno.[5][8] Hay tres aspectos que no se publican en los documentos que hemos leído: una tabla de tarifas, un plazo de incorporación y un sandbox. El comité se reúne semanalmente, no se admiten «solicitudes de acceso temporal para ningún fin de prueba» y las preguntas frecuentes para socios indican que no existe un entorno de pruebas independiente.[6][8]

Directo

Registrarse como solicitante

  • Tu nombre en la pantalla de consentimiento
  • Tu propia aprobación y auditoría

Procedimiento de incorporación de socios

A través de un proveedor

Usar la verificación DigiLocker de un proveedor

  • Un único contrato con el proveedor
  • No se ha encontrado ninguna norma pública sobre la reventa

Confirma las condiciones con NeGD

Sin la API

Vía documental

  • Funciona para todos los usuarios
  • Captura del documento de identidad, prueba de vida, comparación facial

Tu propio flujo de verificación

La segunda vía es la comprobación de DigiLocker a través de un proveedor. No hemos encontrado ninguna norma pública sobre la sublicencia del acceso como entidad solicitante. Pide por escrito a cualquier proveedor que te explique cómo se aprueba su acceso para tu caso de uso. Consulta también qué es la verificación de eID y los sistemas de eID por país.

Casos de uso y normas sectoriales

DigiLocker cita a bancos, organismos públicos e instituciones educativas como entidades solicitantes habituales.[5]

  • Alta de clientes KYC y AML: un documento emitido es un documento electrónico equivalente según las PML Rules.[10]
  • Comprobaciones de conducción: el ministerio de transporte por carretera reconoció DigiLocker para los permisos de conducir digitales y los certificados de matriculación el 8 de agosto de 2018.[3]
  • Verificación de edad: los datos del usuario incluyen la fecha de nacimiento.[7] Según dpdpa.com, la regla 10 de las Digital Personal Data Protection Rules 2025 permite un token virtual vinculado a los datos de edad para el consentimiento parental, por ejemplo a través de DigiLocker.
  • Firma: los documentos subidos pueden firmarse digitalmente con el servicio eSign.[7]

En estas fuentes no hemos encontrado ninguna norma específica de DigiLocker para el juego o las telecomunicaciones. La Aadhaar and Other Laws (Amendment) Act, 2019 permite el uso voluntario de Aadhaar para tarjetas SIM y para el KYC bancario, pero eso afecta a Aadhaar, no a DigiLocker.[14]

Límites y alternativas

DigiLocker tiene un alcance amplio, pero no universal.

  • No residentes y extranjeros. El alta requiere un número de móvil o de Aadhaar, y el registro solo admite un número de móvil indio, por lo que un indio no residente con un número extranjero no puede darse de alta.[3]
  • Menores. No se indica una edad mínima. Las cuentas de estudiantes se crearon a partir de números de móvil facilitados por la junta de educación, así que no des por hecho que el titular es mayor de edad.[3]
  • Documentos que faltan. Si el registro no está en la base de datos del emisor, el documento no puede obtenerse.[3]
  • Interrupciones del servicio. Las preguntas frecuentes reconocen retrasos en los OTP y un error de "UID service temporarily unavailable" (servicio UID no disponible temporalmente).[3]
  • Protección de datos. El PDF de Aadhaar no se facilita en virtud de las normas de protección de datos, y se aplican límites de uso sin cifras publicadas.[3][8]

En materia de seguridad, DigiLocker indica cifrado en tránsito, inicio de sesión multifactor, alojamiento con certificación ISO 27001 y auditorías realizadas por agencias homologadas por CERT-In.[3] La alternativa para el resto es la vía documental: captura de un pasaporte o documento nacional de identidad, lectura del chip Near Field Communication (NFC) cuando el documento lo tenga, una prueba de vida y una comparación facial.

1Ofrecer primero DigiLocker

¿Tiene el usuario DigiLocker y el documento?

Sí

Consentimiento y obtención

Comprobar la firma, tomar una foto en directo.

No

Verificar con un documento

Captura, lectura del chip, prueba de vida y comparación facial.

2Filtrar y decidir

La decisión sigue siendo tuya.

DigiLocker primero, un documento para todos los demás.

Lista de comprobación para la integración de DigiLocker

  • Confirma que tu entidad está registrada en India y puede alojar en un servidor situado en India.[6][8]
  • Redacta el caso de uso exactamente como lo vas a desarrollar; "no se permitirá ninguna desviación".
  • Obtener una firma digital para la organización.[6]
  • Registrarse en el portal de socios de API Setu y configurar la dirección de redirección exacta.[5][8]
  • Generar un nuevo verificador de código PKCE para cada solicitud de autorización.[7][8]
  • Solicitar solo los tipos de documento que se necesiten.[7]
  • Comparar el HMAC de cada archivo descargado con el valor de la cabecera.
  • Almacenar como máximo el ID de DigiLocker y los cuatro últimos dígitos de Aadhaar, nunca el número completo.[8][14]
  • Preparar la alternativa documental antes del lanzamiento.

Nota

Una nota conceptual del 29 de julio de 2026, publicada en el sitio de DigiLocker, propone que DigiLocker presente credenciales a partes usuarias europeas mediante OpenID for Verifiable Presentations (OpenID4VP). Da prioridad al reconocimiento jurídico bilateral.[12] Para la parte europea, consulta la página de la cartera europea de identidad digital (EUDI Wallet).

Cómo ayuda Didit con DigiLocker y la verificación de eID

Didit añade DigiLocker a petición. Hoy, en India, Didit aplica la vía documental: verificación de identidad de documentos indios y extranjeros, lectura del chip NFC cuando el documento lleva chip, detección de vida y comparación facial, además del cribado AML. Una verificación KYC completa cuesta $0.33, el cribado AML $0.20 y la verificación NFC $0.15.

Esa vía también cubre a no residentes y extranjeros. Para las eID que Didit gestiona en Europa, la documentación muestra qué datos llegan a la sesión.[15] Nuestro artículo sobre la validación en la base de datos de Aadhaar trata la parte de la comprobación del número.

Didit ofrece

  • Verificación documental, detección de vida y comparación facial en India hoy
  • Cribado AML y monitorización continua
  • La evidencia de cada comprobación

Queda a tu cargo

  • Tu registro como solicitante y la aprobación de NeGD
  • Las comprobaciones de foto en directo y de firma que exigen tus normas
  • La evaluación de riesgos y la decisión de alta

Lleva DigiLocker a tu proceso de registro

Cuéntanos tu caso de uso en India y empieza hoy con la vía documental.

Habla con nosotros sobre DigiLockerEmpieza gratis

Puntos clave

  • La API de DigiLocker es una redirección OAuth 2.0: el usuario da su consentimiento en la página de DigiLocker y tú recibes los datos del perfil y los documentos emitidos.
  • Las organizaciones privadas registradas en la India pueden solicitar el alta como solicitantes. Un comité revisa cada solicitud.
  • La regla 9A sitúa los documentos compartidos en pie de igualdad con los físicos, y las PML Rules los aceptan como documentos electrónicos equivalentes con una comprobación de la firma y una foto en directo.
  • Los usuarios sin un número de móvil indio necesitan una alternativa basada en documentos.

Preguntas frecuentes

¿Puede una empresa privada usar la API de DigiLocker?

Sí, si se aprueba su solicitud. Las Digital Locker Rules definen al solicitante de forma que incluye a las personas jurídicas, y el procedimiento de alta indica que las organizaciones privadas registradas en la India pueden solicitarla. Una empresa extranjera también necesita un número de móvil indio y un servidor en la India.[6][8][9]

¿Cuánto cuesta la API de DigiLocker?

No se publica ninguna tarifa en las páginas de DigiLocker, en el procedimiento de incorporación ni en la especificación de la API que consultamos en octubre de 2026. Consulta a NeGD durante la incorporación.[6][7]

¿Qué datos devuelve DigiLocker?

Un ID de DigiLocker, el nombre, la fecha de nacimiento, el sexo y, desde la versión 2.4, el móvil, la fotografía y el correo electrónico. Con los ámbitos de documentos, cada documento emitido en PDF o XML. El número Aadhaar completo no figura entre los campos indicados.[7][8]

¿Es válido un documento de DigiLocker para KYC en la India?

Sí, con condiciones. Las PML Rules definen el documento electrónico equivalente de modo que incluye los documentos emitidos a la cuenta de digital locker del cliente. El sujeto obligado debe verificar la firma digital y tomar una foto en directo.[10][11]

¿Qué nivel de garantía tiene DigiLocker?

Ninguno en el sentido europeo: los niveles de garantía pertenecen al reglamento eIDAS de la UE, y DigiLocker es un sistema indio ajeno a él. El inicio de sesión usa un OTP junto con un PIN de seguridad.[3][12]

¿Pueden usar DigiLocker los extranjeros o los indios no residentes?

El registro solo admite un número de móvil indio, por lo que un indio no residente no puede darse de alta con un número extranjero. Para ellos, utiliza una verificación documental.[3]

¿Pueden los menores tener una cuenta de DigiLocker?

Las páginas que consultamos no indican una edad mínima. Se crearon cuentas para alumnos de centros escolares, así que una cuenta no prueba la mayoría de edad. Comprueba la fecha de nacimiento.[3][7]

¿Existe un entorno de pruebas (sandbox) de DigiLocker?

No hay ninguno documentado. El procedimiento de incorporación indica que no se atienden solicitudes de acceso temporal para pruebas, y las preguntas frecuentes para socios indican que no existe un entorno separado.[6][8]

¿Cuánto tarda la integración con DigiLocker?

No se publica ningún plazo. El procedimiento de incorporación abarca la identificación, la evaluación, la verificación, el acuerdo, la integración técnica, las pruebas y el lanzamiento.[6]

Fuentes

  1. Página de inicio de DigiLocker, National e-Governance Division, contadores de usuarios y documentos consultados en octubre de 2026.
  2. Acerca de DigiLocker, National e-Governance Division.
  3. Preguntas frecuentes de DigiLocker, National e-Governance Division.
  4. DigiLocker Partner Integration, introducción, National e-Governance Division.
  5. DigiLocker Partner Integration, solicitante (requester), National e-Governance Division.
  6. Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 de junio de 2024.
  7. Requester Meri Pehchaan API Specification, versión 2.4, NeGD, septiembre de 2026.
  8. FAQs during video conference with entities, partners and organisations, DigiLocker, actualizado a 24 de marzo de 2025.
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) and Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
  11. FAQs on the Master Direction on KYC, Reserve Bank of India, 9 de junio de 2025.
  12. Digital Wallet Interoperability Framework with Global Sovereign Nations, nota conceptual, publicada en digilocker.gov.in, 29 de julio de 2026.
  13. Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
  14. Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
  15. Digital ID wallets, documentación de Didit.

Compara DigiLocker con otros sistemas nacionales en la página de verificación de eID.

Un único flujo de trabajo para la India y más allá

Verifica documentos hoy y añade sistemas a medida que crezcas.

Empieza gratisHabla con nosotros

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página