API de DigiLocker: cómo verifican documentos las empresas en India
La API de DigiLocker explicada para empresas: quién puede registrarse como solicitante, qué ve el usuario, los datos y documentos devueltos, la Regla 9A y las PML Rules, lo que no se publica y la alternativa para los demás.

En resumen
La API de DigiLocker permite a una empresa registrada, denominada solicitante, pedir el consentimiento de un usuario indio y después leer datos de identidad y documentos emitidos por la administración desde la cuenta DigiLocker de ese usuario. Es una redirección OAuth 2.0 y OpenID Connect gestionada por la National e-Governance Division (NeGD) de la India.[5][7]
- Las organizaciones privadas registradas en la India figuran en la lista de entidades admisibles. Un comité revisa cada solicitud y la aprobación final corresponde al director general.[6]
- Los documentos emitidos están en pie de igualdad con los originales físicos, y las normas indias de prevención del blanqueo de capitales (AML) los aceptan.[2][9][10]
- No se publican tarifas, entorno de pruebas (sandbox) ni plazo de incorporación.[6][8]
DigiLocker es la cartera de documentos del Gobierno de la India: una cuenta en la nube donde el ciudadano guarda documentos que ministerios, estados y organismos emiten en formato digital, y desde la que los comparte con su consentimiento.[1] Para una empresa, una sola redirección devuelve un nombre, una fecha de nacimiento y documentos firmados digitalmente, como un registro PAN o un permiso de conducir.
Qué es la API de DigiLocker
DigiLocker se describe como una plataforma segura en la nube para almacenar, compartir y verificar documentos, y como una iniciativa emblemática del Ministry of Electronics and IT (MeitY).[1] En ella confluyen tres funciones: los emisores envían documentos a una cuenta, el usuario (el "suscriptor" según las normas) los conserva y los solicitantes piden acceso.[4][9]
La interfaz para solicitantes es la Requester Meri Pehchaan API Specification, versión 2.4 de septiembre de 2026. Meri Pehchaan es el inicio de sesión único nacional de DigiLocker.[7] No es una identidad electrónica (eID) en el sentido europeo, sino un intercambio de documentos con consentimiento tras un inicio de sesión.
DigiLocker
Cartera de documentos del Gobierno de la India e intercambio de documentos con consentimiento
Cuántas personas usan DigiLocker
La página de inicio de DigiLocker contabiliza más de 70 crore de usuarios registrados y más de 900 crore de documentos emitidos. Un crore equivale a diez millones: más de 700 millones de cuentas y 9 mil millones de documentos.[1]
Las páginas consultadas no indican qué proporción de la población adulta lo usa ni cuántas transacciones realizan los solicitantes. Además, una cuenta registrada puede no contener el documento que necesitas: no se puede obtener un documento si la base de datos del emisor no tiene registro de él.[3]
Qué ve el usuario
El primer paso no es una llamada a la API. Es una página web de DigiLocker donde el usuario inicia sesión y autoriza tu aplicación, y después vuelve a tu dirección de redirección.[7] Nunca ves la OTP ni el PIN.
Compartir desde DigiLocker
Continuar con DigiLocker
Usar un documento de identidad en su lugar
1El usuario elige DigiLocker en tu proceso de registro.
Iniciar sesión
Número de móvil o de Aadhaar, un OTP y, después, tu PIN de seguridad.
2DigiLocker pide un número de móvil o de Aadhaar, un OTP válido durante 10 minutos y el PIN.[3]
Dar el consentimiento
- Datos del perfilCompartido
- Registro PANCompartido
- Otros documentosNo compartido
Permitir
3La pantalla de consentimiento muestra el nombre de tu servicio, la finalidad y los documentos solicitados.[7]
Documentos recibidos
4De vuelta en tu aplicación, con un código de autorización.
Los usuarios dan su consentimiento por documento o por ámbito y pueden revocarlo en cualquier momento.[5] La especificación documenta un solo flujo, una redirección en el navegador. Las llamadas de código de dispositivo para dispositivos con entrada limitada se eliminaron en la versión 2.0 (15 de septiembre de 2022), por lo que no hay documentado ningún traspaso por QR entre dispositivos.[7]
El usuario inicia sesión y da su consentimiento en la página de DigiLocker
Código de autorización con PKCE y, después, llamadas a los documentos.[7]
Qué recibe una empresa
Lo que se devuelve depende de los ámbitos que haya aprobado el usuario. La respuesta del token los enumera.[7]
| Dato | Cuándo | Formato y observaciones |
|---|---|---|
| DigiLocker ID | Con el ámbito de datos del usuario | Un identificador de cuenta único de 36 caracteres |
| Nombre, fecha de nacimiento, sexo | Con el ámbito de datos del usuario | Fecha en formato DDMMYYYY; sexo M, F o T |
| Móvil, fotografía, correo electrónico | Mismo ámbito, desde la versión 2.4 | Tal como constan registrados en DigiLocker |
| Documentos emitidos | Opcional, por documento | Una lista con tipo, emisor y URI; cada archivo en PDF o XML, con un HMAC para comprobar su integridad |
| Datos de e-Aadhaar | Opcional, si la cuenta los tiene | Solo XML, nunca el PDF[7][8] |
| Número Aadhaar completo | No figura entre los campos enumerados | Las preguntas frecuentes para socios indican que solo se pueden verificar los cuatro últimos dígitos[8] |
Campos según la especificación para solicitantes, versión 2.4.[7]
El identificador estable es el DigiLocker ID, no un número nacional. Los datos del usuario pueden incluir una fotografía. La especificación no enumera los campos del XML de e-Aadhaar. A modo de referencia, el XML sin conexión que emite directamente la Unique Identification Authority of India (UIDAI) contiene nombre, fecha de nacimiento, sexo, dirección y una fotografía, con la firma de la UIDAI.[13]
Atención
Los datos del perfil son "tal como constan registrados en DigiLocker", y se puede abrir una cuenta solo con un número de móvil. Comprueba el indicador de e-Aadhaar (Y o N) en los datos del usuario, o apóyate en un documento emitido, antes de dar por verificados un nombre o una fecha de nacimiento.[3][7]
La norma en la que se basa DigiLocker
DigiLocker se basa en las Digital Locker Rules, 2016, dictadas en virtud de las secciones 6A, 67C y 87 de la Information Technology Act, 2000.[9] Estas normas definen al solicitante como cualquier departamento u organismo estatal o central "o persona jurídica" que solicite acceso a los registros de un suscriptor. Esa es la vía de entrada para las empresas privadas.
Regla 9A(1)Digital Locker Rules, 2016, modificadas el 8 de febrero de 2017
"Los emisores podrán empezar a emitir y los solicitantes podrán empezar a aceptar certificados o documentos firmados digitalmente (o electrónicamente) compartidos desde las cuentas de Digital Locker de los suscriptores en pie de igualdad con los documentos físicos, de conformidad con lo dispuesto en la Ley y en las normas dictadas en su desarrollo."
Fuente: Digital Locker Rules and Amendment, G.S.R. 711(E) and G.S.R. 111(E)[9]
La regla permite a los solicitantes aceptar; no les obliga a hacerlo.[9]
¿Satisface DigiLocker la diligencia debida con respecto al cliente en materia de prevención del blanqueo de capitales?
Para los sujetos obligados conforme a la Prevention of Money-laundering Act, la respuesta está en las Maintenance of Records Rules, 2005 (las PML Rules), que mencionan el digital locker en una definición.
Regla 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
"'documento electrónico equivalente' significa un equivalente electrónico de un documento, emitido por la autoridad emisora de dicho documento con su firma digital válida, incluidos los documentos emitidos a la cuenta de caja fuerte digital del cliente conforme a la regla 9 de las Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"
Fuente: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
La regla 9(4) permite que un cliente persona física presente un documento oficialmente válido "o su documento electrónico equivalente", y la misma redacción cubre el Permanent Account Number (PAN). La regla 9(15)(c) fija la condición: el sujeto obligado "verificará la firma digital" y "tomará una foto en directo", según especifica el Anexo 1.[10] Por tanto, un documento de DigiLocker es un documento de identidad aceptado, no un expediente completo de diligencia debida.
El Reserve Bank of India (RBI), en sus preguntas frecuentes sobre Know Your Customer (KYC) del 9 de junio de 2025, incluye DigiLocker entre los canales digitales para el alta no presencial.[11]
Cómo se conecta una empresa a la API de DigiLocker
No existe una categoría de licencia como la de la autenticación con Aadhaar, que trata nuestra guía de Aadhaar eKYC. Una empresa se registra como solicitante y NeGD decide.
| Requisito | Qué dice el procedimiento |
|---|---|
| Quién puede solicitarlo | Organizaciones registradas en la India, incluidas las empresas privadas, con experiencia en servicios en línea para ciudadanos indios |
| Acreditación de la entidad | Un responsable de enlace se autentica con un OTP de Aadhaar; se verifican los números de empresa y fiscal; se exige una firma digital |
| Aprobación | Un responsable, después un comité y después el director general; condiciones de uso firmadas en el portal |
| Tras la puesta en producción | Un informe trimestral de uso y un informe de auditoría STQC de la aplicación |
| Empresas extranjeras | Es obligatorio disponer de un número de móvil indio y de un servidor ubicado en la India (preguntas frecuentes para socios, 24 de marzo de 2025)[8] |
Según el procedimiento de incorporación de socios del 5 de junio de 2024.[6]
Las credenciales se obtienen en el portal de socios API Setu del Gobierno.[5][8] Hay tres aspectos que no se publican en los documentos que hemos leído: una tabla de tarifas, un plazo de incorporación y un sandbox. El comité se reúne semanalmente, no se admiten «solicitudes de acceso temporal para ningún fin de prueba» y las preguntas frecuentes para socios indican que no existe un entorno de pruebas independiente.[6][8]
Directo
Registrarse como solicitante
- Tu nombre en la pantalla de consentimiento
- Tu propia aprobación y auditoría
Procedimiento de incorporación de socios
A través de un proveedor
Usar la verificación DigiLocker de un proveedor
- Un único contrato con el proveedor
- No se ha encontrado ninguna norma pública sobre la reventa
Confirma las condiciones con NeGD
Sin la API
Vía documental
- Funciona para todos los usuarios
- Captura del documento de identidad, prueba de vida, comparación facial
Tu propio flujo de verificación
La segunda vía es la comprobación de DigiLocker a través de un proveedor. No hemos encontrado ninguna norma pública sobre la sublicencia del acceso como entidad solicitante. Pide por escrito a cualquier proveedor que te explique cómo se aprueba su acceso para tu caso de uso. Consulta también qué es la verificación de eID y los sistemas de eID por país.
Casos de uso y normas sectoriales
DigiLocker cita a bancos, organismos públicos e instituciones educativas como entidades solicitantes habituales.[5]
- Alta de clientes KYC y AML: un documento emitido es un documento electrónico equivalente según las PML Rules.[10]
- Comprobaciones de conducción: el ministerio de transporte por carretera reconoció DigiLocker para los permisos de conducir digitales y los certificados de matriculación el 8 de agosto de 2018.[3]
- Verificación de edad: los datos del usuario incluyen la fecha de nacimiento.[7] Según dpdpa.com, la regla 10 de las Digital Personal Data Protection Rules 2025 permite un token virtual vinculado a los datos de edad para el consentimiento parental, por ejemplo a través de DigiLocker.
- Firma: los documentos subidos pueden firmarse digitalmente con el servicio eSign.[7]
En estas fuentes no hemos encontrado ninguna norma específica de DigiLocker para el juego o las telecomunicaciones. La Aadhaar and Other Laws (Amendment) Act, 2019 permite el uso voluntario de Aadhaar para tarjetas SIM y para el KYC bancario, pero eso afecta a Aadhaar, no a DigiLocker.[14]
Límites y alternativas
DigiLocker tiene un alcance amplio, pero no universal.
- No residentes y extranjeros. El alta requiere un número de móvil o de Aadhaar, y el registro solo admite un número de móvil indio, por lo que un indio no residente con un número extranjero no puede darse de alta.[3]
- Menores. No se indica una edad mínima. Las cuentas de estudiantes se crearon a partir de números de móvil facilitados por la junta de educación, así que no des por hecho que el titular es mayor de edad.[3]
- Documentos que faltan. Si el registro no está en la base de datos del emisor, el documento no puede obtenerse.[3]
- Interrupciones del servicio. Las preguntas frecuentes reconocen retrasos en los OTP y un error de "UID service temporarily unavailable" (servicio UID no disponible temporalmente).[3]
- Protección de datos. El PDF de Aadhaar no se facilita en virtud de las normas de protección de datos, y se aplican límites de uso sin cifras publicadas.[3][8]
En materia de seguridad, DigiLocker indica cifrado en tránsito, inicio de sesión multifactor, alojamiento con certificación ISO 27001 y auditorías realizadas por agencias homologadas por CERT-In.[3] La alternativa para el resto es la vía documental: captura de un pasaporte o documento nacional de identidad, lectura del chip Near Field Communication (NFC) cuando el documento lo tenga, una prueba de vida y una comparación facial.
1Ofrecer primero DigiLocker
¿Tiene el usuario DigiLocker y el documento?
Consentimiento y obtención
Comprobar la firma, tomar una foto en directo.
Verificar con un documento
Captura, lectura del chip, prueba de vida y comparación facial.
2Filtrar y decidir
La decisión sigue siendo tuya.
DigiLocker primero, un documento para todos los demás.
Lista de comprobación para la integración de DigiLocker
- Confirma que tu entidad está registrada en India y puede alojar en un servidor situado en India.[6][8]
- Redacta el caso de uso exactamente como lo vas a desarrollar; "no se permitirá ninguna desviación".
- Obtener una firma digital para la organización.[6]
- Registrarse en el portal de socios de API Setu y configurar la dirección de redirección exacta.[5][8]
- Generar un nuevo verificador de código PKCE para cada solicitud de autorización.[7][8]
- Solicitar solo los tipos de documento que se necesiten.[7]
- Comparar el HMAC de cada archivo descargado con el valor de la cabecera.
- Almacenar como máximo el ID de DigiLocker y los cuatro últimos dígitos de Aadhaar, nunca el número completo.[8][14]
- Preparar la alternativa documental antes del lanzamiento.
Nota
Una nota conceptual del 29 de julio de 2026, publicada en el sitio de DigiLocker, propone que DigiLocker presente credenciales a partes usuarias europeas mediante OpenID for Verifiable Presentations (OpenID4VP). Da prioridad al reconocimiento jurídico bilateral.[12] Para la parte europea, consulta la página de la cartera europea de identidad digital (EUDI Wallet).
Cómo ayuda Didit con DigiLocker y la verificación de eID
Didit añade DigiLocker a petición. Hoy, en India, Didit aplica la vía documental: verificación de identidad de documentos indios y extranjeros, lectura del chip NFC cuando el documento lleva chip, detección de vida y comparación facial, además del cribado AML. Una verificación KYC completa cuesta $0.33, el cribado AML $0.20 y la verificación NFC $0.15.
Esa vía también cubre a no residentes y extranjeros. Para las eID que Didit gestiona en Europa, la documentación muestra qué datos llegan a la sesión.[15] Nuestro artículo sobre la validación en la base de datos de Aadhaar trata la parte de la comprobación del número.
Didit ofrece
- Verificación documental, detección de vida y comparación facial en India hoy
- Cribado AML y monitorización continua
- La evidencia de cada comprobación
Queda a tu cargo
- Tu registro como solicitante y la aprobación de NeGD
- Las comprobaciones de foto en directo y de firma que exigen tus normas
- La evaluación de riesgos y la decisión de alta
Lleva DigiLocker a tu proceso de registro
Cuéntanos tu caso de uso en India y empieza hoy con la vía documental.
Puntos clave
- La API de DigiLocker es una redirección OAuth 2.0: el usuario da su consentimiento en la página de DigiLocker y tú recibes los datos del perfil y los documentos emitidos.
- Las organizaciones privadas registradas en la India pueden solicitar el alta como solicitantes. Un comité revisa cada solicitud.
- La regla 9A sitúa los documentos compartidos en pie de igualdad con los físicos, y las PML Rules los aceptan como documentos electrónicos equivalentes con una comprobación de la firma y una foto en directo.
- Los usuarios sin un número de móvil indio necesitan una alternativa basada en documentos.
Preguntas frecuentes
¿Puede una empresa privada usar la API de DigiLocker?
Sí, si se aprueba su solicitud. Las Digital Locker Rules definen al solicitante de forma que incluye a las personas jurídicas, y el procedimiento de alta indica que las organizaciones privadas registradas en la India pueden solicitarla. Una empresa extranjera también necesita un número de móvil indio y un servidor en la India.[6][8][9]
¿Cuánto cuesta la API de DigiLocker?
No se publica ninguna tarifa en las páginas de DigiLocker, en el procedimiento de incorporación ni en la especificación de la API que consultamos en octubre de 2026. Consulta a NeGD durante la incorporación.[6][7]
¿Qué datos devuelve DigiLocker?
Un ID de DigiLocker, el nombre, la fecha de nacimiento, el sexo y, desde la versión 2.4, el móvil, la fotografía y el correo electrónico. Con los ámbitos de documentos, cada documento emitido en PDF o XML. El número Aadhaar completo no figura entre los campos indicados.[7][8]
¿Es válido un documento de DigiLocker para KYC en la India?
Sí, con condiciones. Las PML Rules definen el documento electrónico equivalente de modo que incluye los documentos emitidos a la cuenta de digital locker del cliente. El sujeto obligado debe verificar la firma digital y tomar una foto en directo.[10][11]
¿Qué nivel de garantía tiene DigiLocker?
Ninguno en el sentido europeo: los niveles de garantía pertenecen al reglamento eIDAS de la UE, y DigiLocker es un sistema indio ajeno a él. El inicio de sesión usa un OTP junto con un PIN de seguridad.[3][12]
¿Pueden usar DigiLocker los extranjeros o los indios no residentes?
El registro solo admite un número de móvil indio, por lo que un indio no residente no puede darse de alta con un número extranjero. Para ellos, utiliza una verificación documental.[3]
¿Pueden los menores tener una cuenta de DigiLocker?
Las páginas que consultamos no indican una edad mínima. Se crearon cuentas para alumnos de centros escolares, así que una cuenta no prueba la mayoría de edad. Comprueba la fecha de nacimiento.[3][7]
¿Existe un entorno de pruebas (sandbox) de DigiLocker?
No hay ninguno documentado. El procedimiento de incorporación indica que no se atienden solicitudes de acceso temporal para pruebas, y las preguntas frecuentes para socios indican que no existe un entorno separado.[6][8]
¿Cuánto tarda la integración con DigiLocker?
No se publica ningún plazo. El procedimiento de incorporación abarca la identificación, la evaluación, la verificación, el acuerdo, la integración técnica, las pruebas y el lanzamiento.[6]
Fuentes
- Página de inicio de DigiLocker, National e-Governance Division, contadores de usuarios y documentos consultados en octubre de 2026.
- Acerca de DigiLocker, National e-Governance Division.
- Preguntas frecuentes de DigiLocker, National e-Governance Division.
- DigiLocker Partner Integration, introducción, National e-Governance Division.
- DigiLocker Partner Integration, solicitante (requester), National e-Governance Division.
- Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 de junio de 2024.
- Requester Meri Pehchaan API Specification, versión 2.4, NeGD, septiembre de 2026.
- FAQs during video conference with entities, partners and organisations, DigiLocker, actualizado a 24 de marzo de 2025.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) and Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- FAQs on the Master Direction on KYC, Reserve Bank of India, 9 de junio de 2025.
- Digital Wallet Interoperability Framework with Global Sovereign Nations, nota conceptual, publicada en digilocker.gov.in, 29 de julio de 2026.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- Digital ID wallets, documentación de Didit.
Compara DigiLocker con otros sistemas nacionales en la página de verificación de eID.
Un único flujo de trabajo para la India y más allá
Verifica documentos hoy y añade sistemas a medida que crezcas.
Artículos relacionados
- Integración con Cl@ve en España: quién puede conectarse y qué usar en su lugar
- Verificación PhilSys: cómo comprueban las empresas el National ID
- Verificador OpenID4VP: cómo aceptar la cartera europea de identidad digital (EUDI Wallet)
- Reglamento eIDAS explicado: qué cambia eIDAS 2 (2024/1183)
- API de Smart-ID: guía para desarrolladores de la RP API v3
- Identidad digital nacional en el mundo: modelos, líderes y estándares