API DigiLocker : comment les entreprises vérifient des documents en Inde
L'API DigiLocker pour les entreprises : qui peut s'inscrire comme requester, ce que voit l'utilisateur, les données et documents renvoyés, la règle 9A et les PML Rules, ce qui n'est pas publié, et le repli pour tous les autres.

En bref
L'API DigiLocker permet à une entreprise enregistrée, appelée demandeur (requester), de recueillir le consentement d'un utilisateur indien puis de lire des données d'identité et des documents officiels depuis le compte DigiLocker de cet utilisateur. Il s'agit d'une redirection OAuth 2.0 et OpenID Connect, gérée par la National e-Governance Division (NeGD) indienne.[5][7]
- Les organisations privées enregistrées en Inde figurent sur la liste des entités éligibles. Un comité examine chaque demande, et l'approbation finale revient au directeur général.[6]
- Les documents émis ont la même valeur que les originaux physiques, et les règles indiennes de lutte contre le blanchiment de capitaux (LCB-FT) les acceptent.[2][9][10]
- Aucune grille tarifaire, aucun environnement de test (sandbox) et aucun délai d'intégration ne sont publiés.[6][8]
DigiLocker est le portefeuille de documents du gouvernement indien : un compte en ligne où le citoyen conserve les documents que les ministères, les États et les organismes officiels émettent sous forme numérique, et depuis lequel il les partage avec son consentement.[1] Pour une entreprise, une seule redirection renvoie un nom, une date de naissance et des documents signés numériquement, comme un enregistrement PAN ou un permis de conduire.
Ce qu'est l'API DigiLocker
DigiLocker se présente comme une plateforme cloud sécurisée de stockage, de partage et de vérification de documents, et comme une initiative phare du Ministry of Electronics and IT (MeitY).[1] Trois rôles s'y rencontrent : les émetteurs déposent des documents sur un compte, l'utilisateur (l'« abonné » au sens des règles) les détient, et les demandeurs en sollicitent l'accès.[4][9]
L'interface des demandeurs est la Requester Meri Pehchaan API Specification, version 2.4 de septembre 2026 ; Meri Pehchaan est l'authentification unique nationale fournie par DigiLocker.[7] Il ne s'agit pas d'un moyen d'identification électronique (eID) au sens européen, mais d'un échange de documents consenti derrière une connexion.
DigiLocker
Le portefeuille de documents du gouvernement indien et l'échange de documents consenti
Combien de personnes utilisent DigiLocker
La page d'accueil de DigiLocker affiche 70+ crore d'utilisateurs enregistrés et 900+ crore de documents émis. Un crore vaut dix millions : plus de 700 millions de comptes et 9 milliards de documents.[1]
Les pages consultées n'indiquent ni la part de la population adulte ni le nombre de transactions des demandeurs. Un compte enregistré peut aussi ne pas contenir le document dont vous avez besoin : un document ne peut pas être récupéré lorsqu'il ne figure pas dans la base de données de l'émetteur.[3]
Ce que voit l'utilisateur
La première étape n'est pas un appel d'API. C'est une page web DigiLocker où l'utilisateur se connecte et autorise votre application, puis revient vers votre adresse de redirection.[7] Vous ne voyez jamais l'OTP ni le code PIN.
Partager depuis DigiLocker
Continuer avec DigiLocker
Utiliser plutôt une pièce d'identité
1L'utilisateur choisit DigiLocker lors de votre inscription.
Se connecter
Numéro de mobile ou numéro Aadhaar, un OTP, puis votre code PIN de sécurité.
2DigiLocker demande un numéro de mobile ou un numéro Aadhaar, un OTP valable 10 minutes, et le code PIN.[3]
Donner son consentement
- Données du profilPartagé
- Fiche PANPartagé
- Autres documentsNon partagé
Autoriser
3L'écran de consentement affiche le nom de votre service, la finalité et les documents demandés.[7]
Documents reçus
4Retour dans votre application, avec un code d'autorisation.
Les utilisateurs donnent leur consentement par document ou par périmètre et peuvent le retirer à tout moment.[5] La spécification documente un seul parcours, une redirection dans le navigateur. Les appels device-code destinés aux appareils à saisie limitée ont été supprimés dans la version 2.0 (15 septembre 2022). Aucun transfert par QR code entre appareils n'est donc documenté.[7]
L'utilisateur se connecte et donne son consentement sur la page de DigiLocker
Code d'autorisation avec PKCE, puis appels aux documents.[7]
Ce que reçoit une entreprise
Les données renvoyées dépendent des scopes que l'utilisateur a approuvés. La réponse du jeton les liste.[7]
| Données | Quand | Format et remarques |
|---|---|---|
| DigiLocker ID | Avec le scope des données utilisateur | Un identifiant de compte unique de 36 caractères |
| Nom, date de naissance, sexe | Avec le scope des données utilisateur | Date au format DDMMYYYY ; sexe M, F ou T |
| Mobile, photo, e-mail | Même scope, depuis la version 2.4 | Tels qu'enregistrés auprès de DigiLocker |
| Documents délivrés | Facultatif, par document | Une liste avec le type, l'émetteur et l'URI. Chaque fichier au format PDF ou XML, avec un HMAC pour vérifier l'intégrité |
| Données e-Aadhaar | Facultatif, lorsque le compte en dispose | XML uniquement, jamais le PDF[7][8] |
| Numéro Aadhaar complet | Ne figure pas parmi les champs listés | La FAQ partenaires indique que seuls les quatre derniers chiffres peuvent être vérifiés[8] |
Champs issus de la spécification des demandeurs, version 2.4.[7]
L'identifiant stable est le DigiLocker ID, pas un numéro national. Les données utilisateur peuvent inclure une photo. La spécification ne liste pas les champs du XML e-Aadhaar. À titre de référence, le XML hors ligne que l'Unique Identification Authority of India (UIDAI) délivre directement contient le nom, la date de naissance, le sexe, l'adresse et une photo, sous la signature de l'UIDAI.[13]
Attention
Les données de profil sont « telles qu'enregistrées auprès de DigiLocker », et un compte peut être ouvert avec un simple numéro de mobile. Vérifiez l'indicateur e-Aadhaar (Y ou N) dans les données utilisateur, ou appuyez-vous sur un document délivré, avant de considérer un nom ou une date de naissance comme vérifiés.[3][7]
Le droit applicable à DigiLocker
DigiLocker repose sur les Digital Locker Rules, 2016, adoptées en vertu des sections 6A, 67C et 87 de l'Information Technology Act, 2000.[9] Elles définissent un demandeur comme tout département ou agence de l'État ou du gouvernement central « ou personne morale » qui demande l'accès aux documents d'un abonné. C'est ce qui ouvre la porte aux entreprises privées.
Règle 9A(1)Digital Locker Rules, 2016, telles que modifiées le 8 février 2017
« Les émetteurs peuvent commencer à émettre, et les demandeurs peuvent commencer à accepter, des certificats ou documents signés numériquement (ou électroniquement) partagés depuis les comptes Digital Locker des abonnés, au même titre que les documents physiques, conformément aux dispositions de la Loi et des règles prises en application de celle-ci. »
Source : Digital Locker Rules and Amendment, G.S.R. 711(E) et G.S.R. 111(E)[9]
La règle permet aux demandeurs d'accepter. Elle ne les y oblige pas.[9]
DigiLocker satisfait-il aux exigences de vigilance LCB-FT à l'égard de la clientèle
Pour les entités déclarantes au sens du Prevention of Money-laundering Act, la réponse se trouve dans les Maintenance of Records Rules, 2005 (les PML Rules), qui nomment le coffre-fort numérique (digital locker) dans une définition.
Règle 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
"'document électronique équivalent' désigne l'équivalent électronique d'un document, délivré par l'autorité émettrice de ce document avec sa signature numérique valide, y compris les documents délivrés sur le compte de coffre-fort numérique du client conformément à la règle 9 des Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016 ;"
Source : PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
La règle 9(4) permet à un client personne physique de présenter un document officiellement valide « ou son équivalent sous forme de document électronique ». La même formulation s'applique au Permanent Account Number (PAN). La règle 9(15)(c) fixe la condition : l'entité déclarante « doit vérifier la signature numérique » et « prendre une photo en direct », comme le précise l'annexe 1.[10] Un document DigiLocker est donc un document d'identité accepté. Ce n'est pas un dossier complet de vigilance.
La Reserve Bank of India (RBI), dans sa FAQ sur la connaissance du client (KYC) du 9 juin 2025, cite DigiLocker parmi les canaux numériques d'entrée en relation à distance.[11]
Comment une entreprise se connecte à l'API DigiLocker
Il n'existe pas de catégorie de licence comparable à celle de l'authentification Aadhaar, que notre guide Aadhaar eKYC présente. Une entreprise s'enregistre comme demandeur, et la NeGD décide.
| Exigence | Ce que prévoit la procédure |
|---|---|
| Qui peut faire une demande | Organisations immatriculées en Inde, sociétés privées comprises, ayant une expérience des services en ligne destinés aux citoyens indiens |
| Justificatif de l'entité | Un responsable référent s'authentifie par OTP Aadhaar ; les numéros d'immatriculation et d'identification fiscale sont vérifiés ; une signature numérique est exigée |
| Approbation | Un responsable, puis un comité, puis le directeur général ; conditions d'utilisation signées sur le portail |
| Après la mise en production | Un rapport d'utilisation trimestriel et un rapport d'audit STQC de l'application |
| Entreprises étrangères | Un numéro de mobile indien et un serveur situé en Inde sont obligatoires (FAQ partenaires, 24 mars 2025)[8] |
Selon la procédure d'intégration des partenaires du 5 juin 2024.[6]
Les identifiants proviennent du portail partenaires API Setu du gouvernement.[5][8] Trois éléments ne figurent pas dans les documents que nous avons consultés : une grille tarifaire, un délai d'intégration et un environnement sandbox. Le comité se réunit chaque semaine, « aucune demande d'accès temporaire à des fins de test » n'est prise en compte, et la FAQ partenaires indique qu'il n'existe pas d'environnement de test distinct.[6][8]
Direct
S'enregistrer comme demandeur
- Votre nom sur l'écran de consentement
- Votre propre approbation et votre propre audit
Procédure d'intégration des partenaires
Via un prestataire
Utiliser la vérification DigiLocker d'un prestataire
- Un seul contrat avec le prestataire
- Aucune règle publique sur la revente trouvée
Confirmer les conditions auprès de NeGD
Sans l'API
Parcours par document
- Fonctionne pour tous les utilisateurs
- Capture du document d'identité, détection du vivant, comparaison faciale
Votre propre parcours de vérification
La deuxième voie est la vérification DigiLocker proposée par un prestataire. Nous n'avons trouvé aucune règle publique sur la sous-licence de l'accès en tant que demandeur. Demandez donc par écrit à tout prestataire comment son accès est approuvé pour votre cas d'usage. Voir aussi ce qu'est la vérification eID et les schémas eID par pays.
Cas d'usage et règles sectorielles
DigiLocker cite les banques, les administrations publiques et les établissements d'enseignement comme demandeurs types.[5]
- Entrée en relation KYC et LCB-FT : un document délivré est un document électronique équivalent au sens des PML Rules.[10]
- Contrôles liés à la conduite : le ministère des transports routiers a reconnu DigiLocker pour les permis de conduire et les certificats d'immatriculation numériques le 8 août 2018.[3]
- Vérification de l'âge : les données de l'utilisateur comprennent une date de naissance.[7] Selon dpdpa.com, la règle 10 des Digital Personal Data Protection Rules 2025 autorise un jeton virtuel associé aux données d'âge, par exemple via DigiLocker, pour le consentement parental.
- Signature : les documents téléversés peuvent être signés électroniquement avec le service eSign.[7]
Nous n'avons trouvé dans ces sources aucune règle propre à DigiLocker pour les jeux d'argent ou les télécommunications. L'Aadhaar and Other Laws (Amendment) Act, 2019 autorise l'utilisation volontaire d'Aadhaar pour les cartes SIM et le KYC bancaire, mais cela concerne Aadhaar, pas DigiLocker.[14]
Limites et solutions de repli
DigiLocker est très répandu, mais pas universel.
- Non-résidents et étrangers. L'inscription exige un numéro de mobile ou un numéro Aadhaar, et l'enregistrement n'accepte qu'un numéro de mobile indien. Un Indien non résident disposant d'un numéro étranger ne peut donc pas s'inscrire.[3]
- Mineurs. Aucun âge minimum n'est indiqué. Des comptes étudiants ont été créés à partir de numéros de mobile communiqués par le conseil scolaire. Ne partez donc pas du principe que le titulaire est majeur.[3]
- Documents manquants. Si l'enregistrement ne figure pas dans la base de données de l'émetteur, le document ne peut pas être récupéré.[3]
- Pannes. La FAQ reconnaît des retards dans l'envoi des OTP et une erreur « UID service temporarily unavailable ».[3]
- Protection des données. Le PDF Aadhaar n'est pas communiqué en application des règles de protection des données, et des limites de débit s'appliquent sans que leurs valeurs soient publiées.[3][8]
En matière de sécurité, DigiLocker mentionne le chiffrement en transit, une connexion multifacteur, un hébergement certifié ISO 27001 et des audits réalisés par des organismes agréés par le CERT-In.[3] Pour tous les autres, la solution de repli est le parcours documentaire : capture d'un passeport ou d'une carte d'identité nationale, lecture de la puce Near Field Communication (NFC) lorsque le document en comporte une, détection du vivant et comparaison faciale.
1Proposer DigiLocker en premier
L'utilisateur dispose-t-il de DigiLocker et du document
Consentement et récupération
Vérifier la signature, prendre une photo en direct.
Vérifier avec un document
Capture, lecture de la puce, détection du vivant et comparaison faciale.
2Filtrer et décider
La décision vous appartient.
DigiLocker d'abord, un document pour tous les autres.
Liste de contrôle pour l'intégration de DigiLocker
- Vérifiez que votre entité est immatriculée en Inde et peut héberger les données sur un serveur situé en Inde.[6][8]
- Rédigez le cas d'usage exactement tel que vous allez le développer : « aucun écart ne sera autorisé ».
- Obtenez une signature numérique pour l'organisation.[6]
- Inscrivez-vous sur le portail partenaires API Setu et définissez l'adresse de redirection exacte.[5][8]
- Générez un nouveau code verifier PKCE pour chaque demande d'autorisation.[7][8]
- Ne demandez que les types de documents dont vous avez besoin.[7]
- Comparez le HMAC de chaque fichier téléchargé avec la valeur de l'en-tête.
- Conservez au plus l'identifiant DigiLocker et les quatre derniers chiffres Aadhaar, jamais le numéro complet.[8][14]
- Mettez en place la solution de repli documentaire avant le lancement.
Remarque
Une note conceptuelle du 29 juillet 2026, publiée sur le site de DigiLocker, propose que DigiLocker présente des attestations aux parties utilisatrices européennes avec OpenID for Verifiable Presentations (OpenID4VP). Elle place la reconnaissance juridique bilatérale en premier.[12] Pour le volet européen, consultez la page sur le portefeuille européen d'identité numérique.
Comment Didit vous aide pour DigiLocker et la vérification eID
Didit ajoute DigiLocker sur demande. En Inde aujourd'hui, Didit applique la voie documentaire : vérification d'identité des documents indiens et étrangers, lecture de la puce NFC lorsque le document en comporte une, détection du vivant et comparaison faciale, ainsi que le filtrage LCB-FT. Un contrôle KYC complet coûte $0.33, le filtrage LCB-FT $0.20 et la vérification NFC $0.15.
Cette voie couvre aussi les non-résidents et les étrangers. Pour les eID que Didit exploite en Europe, la documentation indique ce qui remonte dans la session.[15] Notre article sur la validation par la base de données Aadhaar traite du contrôle du numéro.
Didit fournit
- Vérification documentaire, détection du vivant et comparaison faciale en Inde aujourd'hui
- Filtrage LCB-FT et surveillance continue
- La preuve de chaque contrôle
Reste de votre ressort
- Votre enregistrement et votre agrément en tant que demandeur auprès de NeGD
- Les contrôles de photo en direct et de signature exigés par vos règles
- L'évaluation des risques et la décision d'entrée en relation
Intégrez DigiLocker à votre inscription
Présentez-nous votre cas d'usage en Inde et commencez dès aujourd'hui par le parcours documentaire.
Points clés
- L'API DigiLocker est une redirection OAuth 2.0 : l'utilisateur donne son consentement sur la page de DigiLocker, et vous recevez les données de profil et les documents délivrés.
- Les organisations privées enregistrées en Inde peuvent déposer une demande en tant que demandeurs. Un comité examine chaque demande.
- La Rule 9A place les documents partagés au même niveau que les documents physiques, et les PML Rules les acceptent comme documents électroniques équivalents, avec une vérification de signature et une photo prise en direct.
- Les utilisateurs sans numéro de mobile indien ont besoin d'une solution de repli fondée sur un document.
Questions fréquentes
Une entreprise privée peut-elle utiliser l'API DigiLocker ?
Oui, si elle est approuvée. Les Digital Locker Rules définissent le demandeur comme incluant une personne morale, et la procédure d'intégration indique que les organisations privées enregistrées en Inde sont éligibles. Une entreprise étrangère a aussi besoin d'un numéro de mobile indien et d'un serveur en Inde.[6][8][9]
Combien coûte l'API DigiLocker ?
Aucune grille tarifaire n'est publiée dans les pages DigiLocker, la procédure d'intégration ou la spécification de l'API que nous avons consultées en octobre 2026. Interrogez NeGD lors de l'intégration.[6][7]
Quelles données DigiLocker renvoie-t-il ?
Un identifiant DigiLocker, le nom, la date de naissance, le genre et, depuis la version 2.4, le numéro de mobile, la photo et l'adresse e-mail. Avec les scopes de documents, chaque document délivré au format PDF ou XML. Le numéro Aadhaar complet ne figure pas parmi les champs listés.[7][8]
Un document DigiLocker est-il valable pour le KYC en Inde ?
Oui, sous conditions. Les PML Rules définissent un document électronique équivalent comme incluant les documents délivrés sur le compte de coffre-fort numérique du client. L'entité déclarante doit vérifier la signature numérique et prendre une photo en direct.[10][11]
Quel niveau de garantie DigiLocker offre-t-il ?
Aucun au sens européen : les niveaux de garantie relèvent du règlement eIDAS de l'UE, et DigiLocker est un dispositif indien qui n'en relève pas. La connexion utilise un OTP associé à un code PIN de sécurité.[3][12]
Les étrangers ou les Indiens non résidents peuvent-ils utiliser DigiLocker ?
L'inscription exige uniquement un numéro de mobile indien. Un Indien non résident ne peut donc pas s'inscrire avec un numéro étranger. Pour ces personnes, utilisez une vérification de document.[3]
Les mineurs peuvent-ils avoir un compte DigiLocker ?
Les pages que nous avons consultées n'indiquent aucun âge minimum. Des comptes ont été créés pour des élèves, un compte ne prouve donc pas la majorité. Lisez plutôt la date de naissance.[3][7]
Existe-t-il un environnement de test (sandbox) DigiLocker ?
Aucun n'est documenté. La procédure d'intégration indique que les demandes d'accès temporaire pour des tests ne sont pas acceptées, et la FAQ destinée aux partenaires précise qu'il n'existe pas d'environnement distinct.[6][8]
Combien de temps prend l'intégration de DigiLocker ?
Aucun délai n'est publié. La procédure d'intégration couvre l'identification, l'évaluation, la vérification, l'accord, l'intégration technique, les tests et le lancement.[6]
Sources
- Page d'accueil de DigiLocker, National e-Governance Division, compteurs d'utilisateurs et de documents relevés en octobre 2026.
- À propos de DigiLocker, National e-Governance Division.
- Foire aux questions de DigiLocker, National e-Governance Division.
- Intégration partenaire DigiLocker, introduction, National e-Governance Division.
- Intégration partenaire DigiLocker, demandeur, National e-Governance Division.
- Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 juin 2024.
- Requester Meri Pehchaan API Specification, version 2.4, NeGD, septembre 2026.
- FAQs during video conference with entities, partners and organisations, DigiLocker, mis à jour au 24 mars 2025.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) et Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- FAQ sur la Master Direction on KYC, Reserve Bank of India, 9 juin 2025.
- Digital Wallet Interoperability Framework with Global Sovereign Nations, note conceptuelle, publiée sur digilocker.gov.in, 29 juillet 2026.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- Portefeuilles d'identité numérique, documentation Didit.
Comparez DigiLocker avec d'autres schémas nationaux sur la page de vérification eID.
Un seul workflow pour l'Inde et au-delà
Vérifiez des documents dès aujourd'hui et ajoutez des schémas au fil de votre croissance.
Articles associés
- Intégration de Cl@ve en Espagne : qui peut s'y connecter et quelles alternatives
- Vérification PhilSys : comment les entreprises contrôlent la National ID
- Guide du vérificateur OpenID4VP : accepter le portefeuille EUDI
- Règlement eIDAS expliqué : ce que change eIDAS 2 (2024/1183)
- API Smart-ID : guide du développeur pour la RP API v3
- Identité numérique nationale dans le monde : modèles, leaders, normes