Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 6 octobre 2026

API DigiLocker : comment les entreprises vérifient des documents en Inde

L'API DigiLocker pour les entreprises : qui peut s'inscrire comme requester, ce que voit l'utilisateur, les données et documents renvoyés, la règle 9A et les PML Rules, ce qui n'est pas publié, et le repli pour tous les autres.

Par DiditMis à jour le
digilocker-api-cover.png

En bref

L'API DigiLocker permet à une entreprise enregistrée, appelée demandeur (requester), de recueillir le consentement d'un utilisateur indien puis de lire des données d'identité et des documents officiels depuis le compte DigiLocker de cet utilisateur. Il s'agit d'une redirection OAuth 2.0 et OpenID Connect, gérée par la National e-Governance Division (NeGD) indienne.[5][7]

  • Les organisations privées enregistrées en Inde figurent sur la liste des entités éligibles. Un comité examine chaque demande, et l'approbation finale revient au directeur général.[6]
  • Les documents émis ont la même valeur que les originaux physiques, et les règles indiennes de lutte contre le blanchiment de capitaux (LCB-FT) les acceptent.[2][9][10]
  • Aucune grille tarifaire, aucun environnement de test (sandbox) et aucun délai d'intégration ne sont publiés.[6][8]

Dernière révision : 5 octobre 2026 · Ne constitue pas un conseil juridique

DigiLocker est le portefeuille de documents du gouvernement indien : un compte en ligne où le citoyen conserve les documents que les ministères, les États et les organismes officiels émettent sous forme numérique, et depuis lequel il les partage avec son consentement.[1] Pour une entreprise, une seule redirection renvoie un nom, une date de naissance et des documents signés numériquement, comme un enregistrement PAN ou un permis de conduire.

Ce qu'est l'API DigiLocker

DigiLocker se présente comme une plateforme cloud sécurisée de stockage, de partage et de vérification de documents, et comme une initiative phare du Ministry of Electronics and IT (MeitY).[1] Trois rôles s'y rencontrent : les émetteurs déposent des documents sur un compte, l'utilisateur (l'« abonné » au sens des règles) les détient, et les demandeurs en sollicitent l'accès.[4][9]

L'interface des demandeurs est la Requester Meri Pehchaan API Specification, version 2.4 de septembre 2026 ; Meri Pehchaan est l'authentification unique nationale fournie par DigiLocker.[7] Il ne s'agit pas d'un moyen d'identification électronique (eID) au sens européen, mais d'un échange de documents consenti derrière une connexion.

DigiLocker

Le portefeuille de documents du gouvernement indien et l'échange de documents consenti

Sur demande
PaysInde
OpérateurNeGD, Digital India Corporation, MeitY[1]
LancementDigital Locker Rules notifiées le 21 juillet 2016 ; les pages consultées n'indiquent aucune année de lancement[9]
Utilisateurs70+ crore (700 millions+) d'utilisateurs enregistrés, compteur du site relevé en octobre 2026[1]
IdentifiantUn compte en ligne ouvert avec un numéro de mobile ou un numéro Aadhaar, un mot de passe à usage unique (OTP) et un code PIN de sécurité[3]
Niveau de garantieAucun au titre d'eIDAS : un dispositif indien hors du système de notification de l'UE ; une reconnaissance par l'UE n'est qu'une proposition[12]
Données renvoyéesIdentifiant DigiLocker, nom, date de naissance, genre, mobile, photo, e-mail ; documents émis au format PDF ou XML[7]
Base juridiqueInformation Technology Act, 2000 ; Digital Locker Rules, 2016 ; Rule 9A du 8 février 2017[9]
Statut chez DiditAjouté sur demande

Combien de personnes utilisent DigiLocker

La page d'accueil de DigiLocker affiche 70+ crore d'utilisateurs enregistrés et 900+ crore de documents émis. Un crore vaut dix millions : plus de 700 millions de comptes et 9 milliards de documents.[1]

700 millions+Utilisateurs enregistrés (compteur du site, octobre 2026)
9 milliards+Documents émis
300+Émetteurs au seul Maharashtra

Les pages consultées n'indiquent ni la part de la population adulte ni le nombre de transactions des demandeurs. Un compte enregistré peut aussi ne pas contenir le document dont vous avez besoin : un document ne peut pas être récupéré lorsqu'il ne figure pas dans la base de données de l'émetteur.[3]

Ce que voit l'utilisateur

La première étape n'est pas un appel d'API. C'est une page web DigiLocker où l'utilisateur se connecte et autorise votre application, puis revient vers votre adresse de redirection.[7] Vous ne voyez jamais l'OTP ni le code PIN.

Vérifiez votre identité

Partager depuis DigiLocker

Continuer avec DigiLocker

1L'utilisateur choisit DigiLocker lors de votre inscription.

DigiLocker

Se connecter

Numéro de mobile ou numéro Aadhaar, un OTP, puis votre code PIN de sécurité.

2DigiLocker demande un numéro de mobile ou un numéro Aadhaar, un OTP valable 10 minutes, et le code PIN.[3]

DigiLocker

Donner son consentement

  • Données du profilPartagé
  • Fiche PANPartagé
  • Autres documentsNon partagé

Autoriser

3L'écran de consentement affiche le nom de votre service, la finalité et les documents demandés.[7]

Vérifiez votre identité

Documents reçus

4Retour dans votre application, avec un code d'autorisation.

Les utilisateurs donnent leur consentement par document ou par périmètre et peuvent le retirer à tout moment.[5] La spécification documente un seul parcours, une redirection dans le navigateur. Les appels device-code destinés aux appareils à saisie limitée ont été supprimés dans la version 2.0 (15 septembre 2022). Aucun transfert par QR code entre appareils n'est donc documenté.[7]

Utilisateur Votre application DigiLocker Émetteur
1Lance l'inscription
2Redirection d'autorisation

L'utilisateur se connecte et donne son consentement sur la page de DigiLocker

3Code d'autorisation
4Échange du code contre un jeton
5Jeton d'accès et jeton d'identité
6Récupération des documents émis
7Récupération à la source
8Fichier et HMAC

Code d'autorisation avec PKCE, puis appels aux documents.[7]

Ce que reçoit une entreprise

Les données renvoyées dépendent des scopes que l'utilisateur a approuvés. La réponse du jeton les liste.[7]

DonnéesQuandFormat et remarques
DigiLocker IDAvec le scope des données utilisateurUn identifiant de compte unique de 36 caractères
Nom, date de naissance, sexeAvec le scope des données utilisateurDate au format DDMMYYYY ; sexe M, F ou T
Mobile, photo, e-mailMême scope, depuis la version 2.4Tels qu'enregistrés auprès de DigiLocker
Documents délivrésFacultatif, par documentUne liste avec le type, l'émetteur et l'URI. Chaque fichier au format PDF ou XML, avec un HMAC pour vérifier l'intégrité
Données e-AadhaarFacultatif, lorsque le compte en disposeXML uniquement, jamais le PDF[7][8]
Numéro Aadhaar completNe figure pas parmi les champs listésLa FAQ partenaires indique que seuls les quatre derniers chiffres peuvent être vérifiés[8]

Champs issus de la spécification des demandeurs, version 2.4.[7]

L'identifiant stable est le DigiLocker ID, pas un numéro national. Les données utilisateur peuvent inclure une photo. La spécification ne liste pas les champs du XML e-Aadhaar. À titre de référence, le XML hors ligne que l'Unique Identification Authority of India (UIDAI) délivre directement contient le nom, la date de naissance, le sexe, l'adresse et une photo, sous la signature de l'UIDAI.[13]

Attention

Les données de profil sont « telles qu'enregistrées auprès de DigiLocker », et un compte peut être ouvert avec un simple numéro de mobile. Vérifiez l'indicateur e-Aadhaar (Y ou N) dans les données utilisateur, ou appuyez-vous sur un document délivré, avant de considérer un nom ou une date de naissance comme vérifiés.[3][7]

Le droit applicable à DigiLocker

DigiLocker repose sur les Digital Locker Rules, 2016, adoptées en vertu des sections 6A, 67C et 87 de l'Information Technology Act, 2000.[9] Elles définissent un demandeur comme tout département ou agence de l'État ou du gouvernement central « ou personne morale » qui demande l'accès aux documents d'un abonné. C'est ce qui ouvre la porte aux entreprises privées.

Règle 9A(1)Digital Locker Rules, 2016, telles que modifiées le 8 février 2017

« Les émetteurs peuvent commencer à émettre, et les demandeurs peuvent commencer à accepter, des certificats ou documents signés numériquement (ou électroniquement) partagés depuis les comptes Digital Locker des abonnés, au même titre que les documents physiques, conformément aux dispositions de la Loi et des règles prises en application de celle-ci. »

Source : Digital Locker Rules and Amendment, G.S.R. 711(E) et G.S.R. 111(E)[9]

La règle permet aux demandeurs d'accepter. Elle ne les y oblige pas.[9]

DigiLocker satisfait-il aux exigences de vigilance LCB-FT à l'égard de la clientèle

Pour les entités déclarantes au sens du Prevention of Money-laundering Act, la réponse se trouve dans les Maintenance of Records Rules, 2005 (les PML Rules), qui nomment le coffre-fort numérique (digital locker) dans une définition.

Règle 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

"'document électronique équivalent' désigne l'équivalent électronique d'un document, délivré par l'autorité émettrice de ce document avec sa signature numérique valide, y compris les documents délivrés sur le compte de coffre-fort numérique du client conformément à la règle 9 des Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016 ;"

Source : PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

La règle 9(4) permet à un client personne physique de présenter un document officiellement valide « ou son équivalent sous forme de document électronique ». La même formulation s'applique au Permanent Account Number (PAN). La règle 9(15)(c) fixe la condition : l'entité déclarante « doit vérifier la signature numérique » et « prendre une photo en direct », comme le précise l'annexe 1.[10] Un document DigiLocker est donc un document d'identité accepté. Ce n'est pas un dossier complet de vigilance.

La Reserve Bank of India (RBI), dans sa FAQ sur la connaissance du client (KYC) du 9 juin 2025, cite DigiLocker parmi les canaux numériques d'entrée en relation à distance.[11]

Comment une entreprise se connecte à l'API DigiLocker

Il n'existe pas de catégorie de licence comparable à celle de l'authentification Aadhaar, que notre guide Aadhaar eKYC présente. Une entreprise s'enregistre comme demandeur, et la NeGD décide.

ExigenceCe que prévoit la procédure
Qui peut faire une demandeOrganisations immatriculées en Inde, sociétés privées comprises, ayant une expérience des services en ligne destinés aux citoyens indiens
Justificatif de l'entitéUn responsable référent s'authentifie par OTP Aadhaar ; les numéros d'immatriculation et d'identification fiscale sont vérifiés ; une signature numérique est exigée
ApprobationUn responsable, puis un comité, puis le directeur général ; conditions d'utilisation signées sur le portail
Après la mise en productionUn rapport d'utilisation trimestriel et un rapport d'audit STQC de l'application
Entreprises étrangèresUn numéro de mobile indien et un serveur situé en Inde sont obligatoires (FAQ partenaires, 24 mars 2025)[8]

Selon la procédure d'intégration des partenaires du 5 juin 2024.[6]

Les identifiants proviennent du portail partenaires API Setu du gouvernement.[5][8] Trois éléments ne figurent pas dans les documents que nous avons consultés : une grille tarifaire, un délai d'intégration et un environnement sandbox. Le comité se réunit chaque semaine, « aucune demande d'accès temporaire à des fins de test » n'est prise en compte, et la FAQ partenaires indique qu'il n'existe pas d'environnement de test distinct.[6][8]

Direct

S'enregistrer comme demandeur

  • Votre nom sur l'écran de consentement
  • Votre propre approbation et votre propre audit

Procédure d'intégration des partenaires

Via un prestataire

Utiliser la vérification DigiLocker d'un prestataire

  • Un seul contrat avec le prestataire
  • Aucune règle publique sur la revente trouvée

Confirmer les conditions auprès de NeGD

Sans l'API

Parcours par document

  • Fonctionne pour tous les utilisateurs
  • Capture du document d'identité, détection du vivant, comparaison faciale

Votre propre parcours de vérification

La deuxième voie est la vérification DigiLocker proposée par un prestataire. Nous n'avons trouvé aucune règle publique sur la sous-licence de l'accès en tant que demandeur. Demandez donc par écrit à tout prestataire comment son accès est approuvé pour votre cas d'usage. Voir aussi ce qu'est la vérification eID et les schémas eID par pays.

Cas d'usage et règles sectorielles

DigiLocker cite les banques, les administrations publiques et les établissements d'enseignement comme demandeurs types.[5]

  • Entrée en relation KYC et LCB-FT : un document délivré est un document électronique équivalent au sens des PML Rules.[10]
  • Contrôles liés à la conduite : le ministère des transports routiers a reconnu DigiLocker pour les permis de conduire et les certificats d'immatriculation numériques le 8 août 2018.[3]
  • Vérification de l'âge : les données de l'utilisateur comprennent une date de naissance.[7] Selon dpdpa.com, la règle 10 des Digital Personal Data Protection Rules 2025 autorise un jeton virtuel associé aux données d'âge, par exemple via DigiLocker, pour le consentement parental.
  • Signature : les documents téléversés peuvent être signés électroniquement avec le service eSign.[7]

Nous n'avons trouvé dans ces sources aucune règle propre à DigiLocker pour les jeux d'argent ou les télécommunications. L'Aadhaar and Other Laws (Amendment) Act, 2019 autorise l'utilisation volontaire d'Aadhaar pour les cartes SIM et le KYC bancaire, mais cela concerne Aadhaar, pas DigiLocker.[14]

Limites et solutions de repli

DigiLocker est très répandu, mais pas universel.

  • Non-résidents et étrangers. L'inscription exige un numéro de mobile ou un numéro Aadhaar, et l'enregistrement n'accepte qu'un numéro de mobile indien. Un Indien non résident disposant d'un numéro étranger ne peut donc pas s'inscrire.[3]
  • Mineurs. Aucun âge minimum n'est indiqué. Des comptes étudiants ont été créés à partir de numéros de mobile communiqués par le conseil scolaire. Ne partez donc pas du principe que le titulaire est majeur.[3]
  • Documents manquants. Si l'enregistrement ne figure pas dans la base de données de l'émetteur, le document ne peut pas être récupéré.[3]
  • Pannes. La FAQ reconnaît des retards dans l'envoi des OTP et une erreur « UID service temporarily unavailable ».[3]
  • Protection des données. Le PDF Aadhaar n'est pas communiqué en application des règles de protection des données, et des limites de débit s'appliquent sans que leurs valeurs soient publiées.[3][8]

En matière de sécurité, DigiLocker mentionne le chiffrement en transit, une connexion multifacteur, un hébergement certifié ISO 27001 et des audits réalisés par des organismes agréés par le CERT-In.[3] Pour tous les autres, la solution de repli est le parcours documentaire : capture d'un passeport ou d'une carte d'identité nationale, lecture de la puce Near Field Communication (NFC) lorsque le document en comporte une, détection du vivant et comparaison faciale.

1Proposer DigiLocker en premier

L'utilisateur dispose-t-il de DigiLocker et du document

Oui

Consentement et récupération

Vérifier la signature, prendre une photo en direct.

Non

Vérifier avec un document

Capture, lecture de la puce, détection du vivant et comparaison faciale.

2Filtrer et décider

La décision vous appartient.

DigiLocker d'abord, un document pour tous les autres.

Liste de contrôle pour l'intégration de DigiLocker

  • Vérifiez que votre entité est immatriculée en Inde et peut héberger les données sur un serveur situé en Inde.[6][8]
  • Rédigez le cas d'usage exactement tel que vous allez le développer : « aucun écart ne sera autorisé ».
  • Obtenez une signature numérique pour l'organisation.[6]
  • Inscrivez-vous sur le portail partenaires API Setu et définissez l'adresse de redirection exacte.[5][8]
  • Générez un nouveau code verifier PKCE pour chaque demande d'autorisation.[7][8]
  • Ne demandez que les types de documents dont vous avez besoin.[7]
  • Comparez le HMAC de chaque fichier téléchargé avec la valeur de l'en-tête.
  • Conservez au plus l'identifiant DigiLocker et les quatre derniers chiffres Aadhaar, jamais le numéro complet.[8][14]
  • Mettez en place la solution de repli documentaire avant le lancement.

Remarque

Une note conceptuelle du 29 juillet 2026, publiée sur le site de DigiLocker, propose que DigiLocker présente des attestations aux parties utilisatrices européennes avec OpenID for Verifiable Presentations (OpenID4VP). Elle place la reconnaissance juridique bilatérale en premier.[12] Pour le volet européen, consultez la page sur le portefeuille européen d'identité numérique.

Comment Didit vous aide pour DigiLocker et la vérification eID

Didit ajoute DigiLocker sur demande. En Inde aujourd'hui, Didit applique la voie documentaire : vérification d'identité des documents indiens et étrangers, lecture de la puce NFC lorsque le document en comporte une, détection du vivant et comparaison faciale, ainsi que le filtrage LCB-FT. Un contrôle KYC complet coûte $0.33, le filtrage LCB-FT $0.20 et la vérification NFC $0.15.

Cette voie couvre aussi les non-résidents et les étrangers. Pour les eID que Didit exploite en Europe, la documentation indique ce qui remonte dans la session.[15] Notre article sur la validation par la base de données Aadhaar traite du contrôle du numéro.

Didit fournit

  • Vérification documentaire, détection du vivant et comparaison faciale en Inde aujourd'hui
  • Filtrage LCB-FT et surveillance continue
  • La preuve de chaque contrôle

Reste de votre ressort

  • Votre enregistrement et votre agrément en tant que demandeur auprès de NeGD
  • Les contrôles de photo en direct et de signature exigés par vos règles
  • L'évaluation des risques et la décision d'entrée en relation

Intégrez DigiLocker à votre inscription

Présentez-nous votre cas d'usage en Inde et commencez dès aujourd'hui par le parcours documentaire.

Parlez-nous de DigiLockerCommencer gratuitement

Points clés

  • L'API DigiLocker est une redirection OAuth 2.0 : l'utilisateur donne son consentement sur la page de DigiLocker, et vous recevez les données de profil et les documents délivrés.
  • Les organisations privées enregistrées en Inde peuvent déposer une demande en tant que demandeurs. Un comité examine chaque demande.
  • La Rule 9A place les documents partagés au même niveau que les documents physiques, et les PML Rules les acceptent comme documents électroniques équivalents, avec une vérification de signature et une photo prise en direct.
  • Les utilisateurs sans numéro de mobile indien ont besoin d'une solution de repli fondée sur un document.

Questions fréquentes

Une entreprise privée peut-elle utiliser l'API DigiLocker ?

Oui, si elle est approuvée. Les Digital Locker Rules définissent le demandeur comme incluant une personne morale, et la procédure d'intégration indique que les organisations privées enregistrées en Inde sont éligibles. Une entreprise étrangère a aussi besoin d'un numéro de mobile indien et d'un serveur en Inde.[6][8][9]

Combien coûte l'API DigiLocker ?

Aucune grille tarifaire n'est publiée dans les pages DigiLocker, la procédure d'intégration ou la spécification de l'API que nous avons consultées en octobre 2026. Interrogez NeGD lors de l'intégration.[6][7]

Quelles données DigiLocker renvoie-t-il ?

Un identifiant DigiLocker, le nom, la date de naissance, le genre et, depuis la version 2.4, le numéro de mobile, la photo et l'adresse e-mail. Avec les scopes de documents, chaque document délivré au format PDF ou XML. Le numéro Aadhaar complet ne figure pas parmi les champs listés.[7][8]

Un document DigiLocker est-il valable pour le KYC en Inde ?

Oui, sous conditions. Les PML Rules définissent un document électronique équivalent comme incluant les documents délivrés sur le compte de coffre-fort numérique du client. L'entité déclarante doit vérifier la signature numérique et prendre une photo en direct.[10][11]

Quel niveau de garantie DigiLocker offre-t-il ?

Aucun au sens européen : les niveaux de garantie relèvent du règlement eIDAS de l'UE, et DigiLocker est un dispositif indien qui n'en relève pas. La connexion utilise un OTP associé à un code PIN de sécurité.[3][12]

Les étrangers ou les Indiens non résidents peuvent-ils utiliser DigiLocker ?

L'inscription exige uniquement un numéro de mobile indien. Un Indien non résident ne peut donc pas s'inscrire avec un numéro étranger. Pour ces personnes, utilisez une vérification de document.[3]

Les mineurs peuvent-ils avoir un compte DigiLocker ?

Les pages que nous avons consultées n'indiquent aucun âge minimum. Des comptes ont été créés pour des élèves, un compte ne prouve donc pas la majorité. Lisez plutôt la date de naissance.[3][7]

Existe-t-il un environnement de test (sandbox) DigiLocker ?

Aucun n'est documenté. La procédure d'intégration indique que les demandes d'accès temporaire pour des tests ne sont pas acceptées, et la FAQ destinée aux partenaires précise qu'il n'existe pas d'environnement distinct.[6][8]

Combien de temps prend l'intégration de DigiLocker ?

Aucun délai n'est publié. La procédure d'intégration couvre l'identification, l'évaluation, la vérification, l'accord, l'intégration technique, les tests et le lancement.[6]

Sources

  1. Page d'accueil de DigiLocker, National e-Governance Division, compteurs d'utilisateurs et de documents relevés en octobre 2026.
  2. À propos de DigiLocker, National e-Governance Division.
  3. Foire aux questions de DigiLocker, National e-Governance Division.
  4. Intégration partenaire DigiLocker, introduction, National e-Governance Division.
  5. Intégration partenaire DigiLocker, demandeur, National e-Governance Division.
  6. Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 juin 2024.
  7. Requester Meri Pehchaan API Specification, version 2.4, NeGD, septembre 2026.
  8. FAQs during video conference with entities, partners and organisations, DigiLocker, mis à jour au 24 mars 2025.
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) et Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
  11. FAQ sur la Master Direction on KYC, Reserve Bank of India, 9 juin 2025.
  12. Digital Wallet Interoperability Framework with Global Sovereign Nations, note conceptuelle, publiée sur digilocker.gov.in, 29 juillet 2026.
  13. Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
  14. Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
  15. Portefeuilles d'identité numérique, documentation Didit.

Comparez DigiLocker avec d'autres schémas nationaux sur la page de vérification eID.

Un seul workflow pour l'Inde et au-delà

Vérifiez des documents dès aujourd'hui et ajoutez des schémas au fil de votre croissance.

Commencer gratuitementNous contacter

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page