eKYC Aadhaar pour les entreprises : licence KUA, données et règles LCB-FT
L'eKYC Aadhaar pour les entreprises : ce que voit l'usager, les données renvoyées par l'UIDAI, les limites du PMLA et de la Cour suprême, les voies KUA, Sub-KUA et ASA, le XML et le QR hors ligne, et un repli pour les autres.

En bref
Aadhaar eKYC est le service électronique de connaissance du client (Know Your Customer, KYC) de l'autorité indienne Unique Identification Authority (UIDAI). Avec le consentement de la personne, une entreprise titulaire d'une licence transmet un numéro Aadhaar. La personne confirme par un mot de passe à usage unique (OTP) ou par une donnée biométrique, et l'UIDAI renvoie des données d'identité signées. L'eKYC en ligne exige une base légale et une licence. Toute entité peut accepter, avec consentement, le fichier XML hors ligne signé ou le QR code.[8][9][15]
- Environ 1.34 milliard de personnes détiennent un numéro Aadhaar actif (mars 2026).[1]
- En Inde, Aadhaar est une voie valable pour la lutte contre le blanchiment de capitaux (LCB-FT), et elle reste facultative pour le client.[9]
Aadhaar eKYC est le moyen le plus rapide de vérifier la plupart des adultes en Inde, et le plus réglementé. La difficulté, c'est la licence. Ce guide présente le parcours utilisateur, les données, le droit applicable, les voies Authentication User Agency et eKYC User Agency (AUA et KUA) et Authentication Service Agency (ASA), et la marche à suivre pour toutes les personnes qu'Aadhaar ne couvre pas.
Ce qu'est Aadhaar
Aadhaar est le numéro d'identité indien à 12 chiffres. Il s'appuie sur une base de données centrale de données démographiques et biométriques, le Central Identities Data Repository (CIDR). Aucune carte n'est obligatoire : le numéro, la base de données et le service d'authentification constituent le justificatif.[8][15]
Aadhaar
Numéro d'identité national et service d'authentification de l'Inde
L'adoption en chiffres
Le Press Information Bureau (PIB) et l'UIDAI comptabilisent séparément les titulaires, les authentifications et les appels eKYC. Chaque chiffre précise donc sa mesure.
Sources : PIB[1] ; DD News[3] ; PIB sur les volumes eKYC[4].
Les authentifications ont atteint 221 crore en août 2025, en hausse de 10% sur un an.[2] Les authentifications faciales sont passées de 12.04 crore en novembre 2024 à 28.29 crore en novembre 2025.[3] Le 9 septembre 2026, avec plus de 500 crore+ (5 Md+) d'authentifications faciales réalisées par environ 200 entités, l'UIDAI a lancé le Face Authentication SDK et un environnement de test (sandbox). L'objectif est d'aider les acteurs de la banque et de la finance à respecter les règles d'authentification multifacteur de la Reserve Bank of India (RBI).[5] Les sources que nous avons consultées ne publient aucune part d'adultes couverts. Cet article n'en donne donc aucune (5 octobre 2026).
Ce que voit l'utilisateur
eKYC en ligne : l'utilisateur saisit un numéro Aadhaar ou un Virtual ID, donne son consentement, puis confirme avec un OTP envoyé au numéro de mobile enregistré auprès de l'UIDAI, ou avec son empreinte digitale, son iris ou son visage. Sur téléphone, la capture du visage passe par l'application AadhaarFaceRD de l'UIDAI.[5][14]
Saisissez votre numéro Aadhaar ou votre Virtual ID
J'accepte de partager mes données KYC Aadhaar pour l'ouverture de compte.
Envoyer l'OTP
Utiliser un autre document
1Sur la page du KUA ou du Sub-KUA, l'utilisateur saisit son numéro ou son Virtual ID et donne son consentement.
Saisissez l'OTP
Envoyé par l'UIDAI sur votre mobile enregistré.
Vérifier
2L'UIDAI envoie un OTP. L'utilisateur le saisit ici.
Authentification faciale
Une alternative à l'OTP.
3L'utilisateur peut aussi s'authentifier par une capture faciale.
Données KYC reçues
- NomPartagé
- Date de naissancePartagé
- AdressePartagé
- Données biométriquesNon partagées
4L'UIDAI renvoie des données KYC signées au KUA titulaire d'une licence.
Hors ligne, l'UIDAI n'est pas sollicité. L'utilisateur télécharge un fichier Paperless Offline eKYC signé depuis le portail myAadhaar, le protège par une phrase de partage, puis transmet les deux. Le Secure QR imprimé sur la lettre Aadhaar, l'e-Aadhaar ou la carte PVC est lu avec le lecteur Secure QR de l'UIDAI.[6][7]
Télécharger l'eKYC hors ligne
Définissez une phrase de partage pour protéger le fichier.
Télécharger le ZIP
1L'utilisateur télécharge un fichier signé sur le portail de l'UIDAI.
Importez votre fichier
Ajoutez le fichier ZIP et votre phrase de partage.
Téléverser
Scanner plutôt le Secure QR
2L'utilisateur vous transmet le fichier et la phrase.
Signature vérifiée
- NomPartagé
- PhotoPartagée
- Numéro AadhaarNon partagé
3Vous vérifiez la signature de l'UIDAI. Seul un identifiant de référence vous parvient.
Ce qu'une entreprise reçoit d'Aadhaar eKYC
En ligne, le KUA reçoit des données démographiques signées et une photo. Hors ligne, le titulaire choisit quels champs démographiques figurent dans le fichier, et si la photo y figure.[6]
| Attribut | Fichier ou QR hors ligne | Remarques |
|---|---|---|
| Identifiant de référence | Toujours | Quatre derniers chiffres du numéro Aadhaar et un horodatage[6] |
| Signature de l'UIDAI | Toujours | 344 caractères. Détecte toute altération[6] |
| Nom | Au choix du titulaire | Signé par l'UIDAI[6] |
| Date ou année de naissance | Au choix du titulaire | Telle que détenue par l'UIDAI[6] |
| Genre | Au choix du titulaire | M, F ou T[6] |
| Adresse | Au choix du titulaire | Destinataire (c/o), maison, rue, localité, district, État, code PIN, pays[6] |
| Photo | Au choix du titulaire | Basse résolution. La photo du QR code sert uniquement à un contrôle visuel[6] |
| Téléphone mobile et e-mail | Hachés | Permet de confirmer une valeur que vous détenez déjà[6] |
| Numéro Aadhaar | Jamais | Un vérificateur hors ligne ne peut ni le collecter ni le conserver[9] |
| Données biométriques de base | Jamais | Aucune empreinte digitale ni donnée de l'iris[6] |
Pour rattacher un fichier hors ligne à la personne en face de vous, ajoutez votre propre contrôle par OTP ou une comparaison faciale entre un selfie en direct et la photo intégrée.[6]
Attention
Contrairement à la plupart des eID européennes, Aadhaar renvoie une adresse et une photo. Utilisez-les uniquement pour la vérification à laquelle la personne a consenti.[9]
Le cadre juridique d'Aadhaar
L'Aadhaar Act, 2016 régit l'authentification (section 8), la vérification hors ligne (section 8A), les limites au partage (section 29) et les sanctions (section 40).[8] Dans l'affaire Justice K.S. Puttaswamy (Retd.) v. Union of India, le 26 septembre 2018, la Cour suprême a validé Aadhaar pour les prestations sociales. Elle a toutefois annulé la section 57 en ce qu'elle permettait à des entités privées d'exiger ou d'utiliser l'authentification Aadhaar par contrat. Elle a aussi annulé le rattachement obligatoire aux comptes bancaires et aux cartes SIM.[10]
L'Aadhaar and Other Laws (Amendment) Act, 2019 a redonné une base légale à l'usage privé : la vérification hors ligne au titre de la section 8A, et l'usage volontaire d'Aadhaar pour le KYC bancaire au titre du Prevention of Money-laundering Act (PMLA) et pour les cartes SIM au titre du Telegraph Act.[9] Les Aadhaar Authentication for Good Governance (Social Welfare, Innovation, Knowledge) Rules, 2020, telles que modifiées le 31 janvier 2025, permettent au gouvernement central d'agréer des entités privées pour des usages comme l'hôtellerie, la santé, les bureaux de crédit, le e-commerce, l'éducation, le suivi de présence du personnel, l'entrée en relation client et l'eKYC. L'agrément passe par le portail SWIK, lancé le 27 février 2025.[11][12]
Section 8A(4)Aadhaar Act, insérée en 2019
« Aucune entité demandant une vérification hors ligne ne peut (a) soumettre un titulaire d'un numéro Aadhaar à une authentification ; (b) collecter, utiliser ou conserver un numéro Aadhaar ou des informations biométriques d'une personne, à quelque fin que ce soit »
Source : UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019[9]
Aadhaar permet-il de satisfaire à l'obligation de vigilance à l'égard de la clientèle en matière de LCB-FT en Inde
Oui, pour les entités désignées par la loi. La section 11A du PMLA, insérée en 2019, prévoit l'authentification Aadhaar pour les sociétés bancaires et la vérification hors ligne pour toute entité déclarante. Les autres entités déclarantes ne peuvent procéder à une authentification qu'une fois notifiées par le gouvernement central, après consultation de l'UIDAI et de leur régulateur.[9][13]
Section 11A(1) et (3)Prevention of Money-laundering Act, 2002
« Chaque entité déclarante vérifie l'identité de ses clients et du bénéficiaire effectif, par (a) une authentification au titre de l'Aadhaar [...] Act, 2016 si l'entité déclarante est une société bancaire ; ou (b) une vérification hors ligne [...] aucun client ni bénéficiaire effectif ne peut se voir refuser des services faute de numéro Aadhaar. »
Source : UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019, section 27[9]
La FAQ KYC de la RBI du 9 juin 2025 cite comme voies d'entrée en relation bancaire l'eKYC Aadhaar par OTP ou biométrie, la vérification hors ligne, une copie certifiée d'un document officiellement valide (officially valid document), le Digital KYC et le Video-based Customer Identification Process (V-CIP). Elle précise que le numéro Aadhaar n'est pas obligatoire pour le KYC, sauf si le client demande une prestation publique.[14]
Comment se connecter à Aadhaar eKYC : KUA, Sub-KUA ou hors ligne
Une entité requérante envoie un numéro Aadhaar avec des données démographiques ou biométriques au CIDR. Un AUA obtient une authentification par oui ou non. Un KUA reçoit aussi des données eKYC. L'un comme l'autre accède au CIDR par un ASA, en le devenant ou en passant contrat avec un ASA. Un Sub-AUA ou un Sub-KUA utilise Aadhaar par l'intermédiaire d'une entité requérante existante.[15]
Licence directe
Devenir KUA
- Doit remplir les critères d'éligibilité de l'annexe A (Schedule A) de l'UIDAI
- Demande, contrôles physiques, accord avec l'UIDAI
- Votre propre ASA ou un ASA sous contrat
Aadhaar Act, section 8
Par un titulaire de licence
Sub-KUA d'un KUA existant
- Utilise Aadhaar par l'intermédiaire d'un KUA existant
- Doit toujours disposer d'une base légale pour authentifier
- Les règles de sécurité de l'UIDAI s'appliquent toujours
Règles de l'UIDAI applicables aux entités requérantes
Sans licence
Vérification hors ligne
- Toute entité, avec le consentement de la personne
- Vérifier la signature de l'UIDAI sur le XML ou le QR
- Ne jamais conserver le numéro Aadhaar
Aadhaar Act, section 8A
Devenir KUA implique de déposer une demande selon la procédure de l'UIDAI, d'accepter une vérification physique des documents, de l'infrastructure et de la technologie, et de signer un accord qui prévoit des dommages-intérêts en cas d'inexécution. L'UIDAI peut facturer des frais de demande, un abonnement annuel et des frais par transaction.[15][16] Cet article ne cite aucun montant : consultez la circulaire tarifaire en vigueur de l'UIDAI. Aucun délai d'intégration n'est publié, et les prix des intermédiaires ne sont pas publics dans les sources sur lesquelles s'appuie ce guide (5 octobre 2026).
Les règles de sécurité de l'UIDAI s'appliquent à chaque voie d'authentification : chiffrer immédiatement les données collectées, ne jamais conserver les données biométriques ni les OTP, ne jamais utiliser le numéro Aadhaar comme identifiant client, et journaliser les réponses pour l'audit.[15]
L'utilisateur saisit l'OTP ou fournit une donnée biométrique
L'eKYC en ligne en tant que Sub-KUA, en bref.
Cas d'usage et règles sectorielles
Chaque secteur a besoin de sa propre base légale pour l'eKYC en ligne. Sans elle, seule la voie hors ligne est possible.
| Cas d'usage | Voie | Règle |
|---|---|---|
| Entrée en relation bancaire | eKYC en ligne ou hors ligne | Section 11A du PMLA ; FAQ KYC de la RBI[9][14] |
| Autres entités déclarantes LCB-FT | Hors ligne ; en ligne une fois notifiées | Réserve de la section 11A du PMLA[9][13] |
| Cartes SIM | Utilisation volontaire d'Aadhaar | Amendment Act de 2019, Telegraph Act[9] |
| E-commerce, hôtellerie, santé, éducation | En ligne, une fois approuvé | Good Governance Rules via SWIK[11][12] |
| Vérification de l'âge, jeux | Date de naissance hors ligne | Aucune règle sectorielle propre à Aadhaar identifiée[6] |
Pour l'âge, le fichier hors ligne et le Secure QR contiennent la date ou l'année de naissance. Vous pouvez donc vérifier la majorité (18+) sans conserver le numéro Aadhaar.[6][9] Selon dpdpa.com, la règle 10 des Digital Personal Data Protection (DPDP) Rules, 2025 admet des données d'âge ou d'identité fiables, ou un jeton virtuel qui leur est associé, pour le consentement parental des moins de 18 ans, par exemple via DigiLocker. DigiLocker compte plus de 70 crore d'utilisateurs inscrits ; notre guide de l'API DigiLocker le présente.[17] Pour les vérifications en base de données, consultez notre article sur l'API de vérification Aadhaar.
Limites et solutions de repli
Aadhaar est réservé aux résidents : la loi donne droit à un numéro à tout résident et définit le résident comme une personne ayant vécu en Inde 182 jours ou plus au cours des douze mois précédant l'inscription.[8] Les étrangers en séjour court et de nombreux Indiens non résidents n'en auront pas. Pour un enfant, la vérification hors ligne exige le consentement d'un parent ou d'un tuteur.[9]
Aadhaar est un choix, pas une condition d'accès. Selon la section 11A du PMLA, aucun client ne peut se voir refuser un service faute de numéro Aadhaar, et une entité qui recourt à l'authentification doit aussi proposer les autres voies, y compris le passeport.[9] Nous n'avons trouvé aucune source primaire sur les pannes d'Aadhaar (5 octobre 2026).
1Proposer d'abord Aadhaar
eKYC en ligne si vous êtes titulaire d'une licence, sinon le fichier hors ligne ou le QR.
Le client peut-il utiliser Aadhaar
Vérifier avec Aadhaar
Nom, date de naissance et adresse signés.
Vérifier un passeport ou une pièce d'identité
Lecture de la puce NFC, détection du vivant et correspondance faciale.
2Filtrer et décider
Filtrage sanctions et PEP. La décision vous appartient.
Aadhaar en priorité, avec un parcours par document pour tous les autres.
Le parcours par document lit la puce du passeport électronique par communication en champ proche (NFC), vérifie le vivant et compare le visage à la photo de la puce. Notre article sur la vérification eID par NFC explique pourquoi la puce est difficile à falsifier.
Liste de contrôle de mise en œuvre
- Confirmez votre base légale : PMLA, approbation au titre de la Good Governance, licence télécom, ou vérification hors ligne uniquement.
- Choisissez le parcours : KUA, Sub-KUA ou vérification hors ligne.
- Rédigez un texte de consentement qui précise les données, leur usage et les alternatives.
- Proposez à chaque client un parcours sans Aadhaar.
- Conservez uniquement l'identifiant de référence ou les quatre derniers chiffres, jamais le numéro.
- Vérifiez la signature de l'UIDAI sur chaque fichier ou QR hors ligne.
- Ne stockez jamais de données biométriques ni d'OTP. Journalisez les métadonnées pour l'audit.
Comment Didit vous aide avec l'eKYC Aadhaar
Didit ajoute Aadhaar sur demande. En Inde aujourd'hui, le processus de vérification eID suit le parcours par document : capture de la pièce d'identité, lecture de la puce NFC, détection du vivant et correspondance faciale, ainsi que le filtrage LCB-FT sur 1,300+ listes de sanctions, de PEP et de surveillance. Une vérification KYC complète coûte $0.33, la vérification NFC $0.15 et le filtrage LCB-FT $0.20.
Le même workflow traite déjà des eID nationales en Europe. La documentation sur les portefeuilles d'identité numérique montre comment les schémas sont activés.[18] Les écrans Aadhaar ci-dessus appartiennent au KUA ou au Sub-KUA titulaire d'une licence qui demande les données, et non à un parcours Aadhaar de Didit.
Didit fournit
- Les contrôles de document, de puce, du vivant et du visage en Inde dès aujourd'hui
- Le filtrage LCB-FT et la surveillance continue
- La preuve de chaque contrôle
Reste de votre ressort
- Votre base légale pour utiliser Aadhaar
- Votre accord avec l'UIDAI ou le KUA et votre texte de consentement
- La décision d'entrée en relation et la responsabilité
Intégrez Aadhaar à votre inscription
Dites-nous comment vos utilisateurs en Inde se vérifient aujourd'hui, et commencez dès maintenant avec le parcours par document.
Points clés
- L'eKYC Aadhaar en ligne exige une base légale et une licence KUA, détenue directement ou via un KUA existant.
- Le XML hors ligne et le Secure QR sont ouverts à toute entité avec consentement, mais jamais le numéro Aadhaar.
- La section 11A de la PMLA fait d'Aadhaar une voie LCB-FT valide et facultative.
- Prévoyez une voie par passeport ou par document pour les non-résidents et pour toute personne qui refuse Aadhaar.
Questions fréquentes
Une entreprise privée peut-elle utiliser l'eKYC Aadhaar après l'arrêt de la Cour suprême de 2018 ?
Seulement avec une base légale. La Cour a annulé l'usage privé par contrat prévu à la section 57. Une entreprise a donc désormais besoin d'une loi ou d'une approbation gouvernementale, comme la section 11A de la PMLA ou les Good Governance Rules. Toute entité peut encore recourir à la vérification hors ligne avec consentement.[9][10][11]
Quelle est la différence entre l'eKYC Aadhaar en ligne et le XML hors ligne ou le Secure QR ?
L'eKYC en ligne interroge l'UIDAI en temps réel et exige une licence KUA. La vérification hors ligne contrôle un fichier ou un QR signé par l'UIDAI que l'utilisateur détient déjà. Elle n'exige aucune licence, mais le vérificateur ne doit ni authentifier ni conserver le numéro Aadhaar.[6][9]
Combien coûte l'eKYC Aadhaar ?
L'UIDAI peut facturer aux entités demandeuses des frais de dossier, un abonnement annuel et des frais par transaction. Ce guide ne cite aucun montant. Consultez la circulaire tarifaire en vigueur de l'UIDAI.[15]
Quelles données l'eKYC Aadhaar renvoie-t-il ?
Le fichier hors ligne contient le nom, la date ou l'année de naissance, le genre, l'adresse, une photo ainsi que le numéro de mobile et l'adresse e-mail hachés, avec un identifiant de référence à la place du numéro. Le titulaire choisit les champs à inclure.[6]
Puis-je conserver le numéro Aadhaar d'un client ?
Pas en tant que vérificateur hors ligne : la section 8A(4) interdit de le collecter, de l'utiliser ou de le conserver. L'UIDAI précise aussi que le numéro ne doit jamais servir d'identifiant propre à un domaine.[9][15]
Aadhaar satisfait-il aux obligations de vigilance LCB-FT à l'égard de la clientèle ?
Oui, au titre de la section 11A de la PMLA : l'authentification pour les sociétés bancaires et les entités déclarantes notifiées, la vérification hors ligne pour toute entité déclarante. Le client peut choisir une autre voie.[9]
Les étrangers et les NRI ont-ils un Aadhaar ?
Aadhaar est réservé aux résidents, c'est-à-dire aux personnes ayant vécu en Inde 182 jours ou plus au cours de l'année précédant l'enrôlement. Prévoyez une voie par passeport pour toute personne qui n'en a pas.[8]
Puis-je vérifier un mineur avec Aadhaar ?
Pour la vérification hors ligne d'un enfant, un parent ou un tuteur doit donner son consentement.[9]
L'authentification faciale Aadhaar est-elle acceptée pour l'authentification multifacteur exigée par la RBI ?
L'UIDAI a lancé son Face Authentication SDK le 9 septembre 2026 pour aider les entreprises de la banque et de la finance à respecter l'authentification multifacteur imposée par la RBI.[5]
Comment tester l'eKYC Aadhaar ?
L'UIDAI a lancé un sandbox avec son Face Authentication SDK le 9 septembre 2026. Nos sources ne mentionnent aucun sandbox public pour l'eKYC par OTP. Demandez donc à votre KUA comment il effectue ses tests. Les fichiers hors ligne peuvent être testés avec votre propre XML téléchargé.[5][6]
Sources
- Titulaires d'Aadhaar et authentifications à ce jour, Press Information Bureau, 18 mars 2026.
- Authentifications Aadhaar en août 2025, Press Information Bureau.
- L'UIDAI enregistre 231 crore de transactions d'authentification Aadhaar en novembre, DD News.
- Transactions eKYC Aadhaar, Press Information Bureau, 2025.
- Lancement de l'Aadhaar Face Authentication SDK et de l'environnement de test (sandbox), Press Information Bureau, 9 septembre 2026.
- Aadhaar Paperless Offline e-KYC, UIDAI.
- Services en ligne Aadhaar, Secure QR, UIDAI.
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016, tel que modifié, UIDAI.
- Aadhaar and Other Laws (Amendment) Act, 2019, UIDAI.
- Justice K.S. Puttaswamy (Retd.) v. Union of India, arrêt du 26 septembre 2018, Supreme Court of India.
- Authentification Aadhaar Good Governance et portail SWIK, Press Information Bureau, 2025.
- Modification des Aadhaar Authentication for Good Governance Rules, Press Information Bureau, 2025.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- FAQ sur la Master Direction on KYC, Reserve Bank of India, 9 juin 2025.
- Authentication Requesting Agency (AUA, KUA, ASA), UIDAI, mis à jour le 30 juin 2026.
- Accord AUA et KUA, version 4.0, UIDAI.
- DigiLocker, National e-Governance Division, MeitY.
- Portefeuilles d'identité numérique, documentation Didit.
Comparez les schémas nationaux sur la page vérification eID et, pour l'Europe, consultez la page portefeuille européen d'identité numérique (EUDI Wallet).
Vérifiez vos clients en Inde et au-delà
Commencez dès aujourd'hui avec les documents, la lecture de puce et la détection du vivant, et indiquez-nous les schémas nationaux dont vos utilisateurs ont besoin.
Articles associés
- Intégration de Cl@ve en Espagne : qui peut s'y connecter et quelles alternatives
- Vérification PhilSys : comment les entreprises contrôlent la National ID
- Guide du vérificateur OpenID4VP : accepter le portefeuille EUDI
- Règlement eIDAS expliqué : ce que change eIDAS 2 (2024/1183)
- API Smart-ID : guide du développeur pour la RP API v3
- Identité numérique nationale dans le monde : modèles, leaders, normes