Partagez une identité vérifiée avec vos partenaires. De serveur à serveur.
Vérifiez un utilisateur ou une entreprise une seule fois. Partagez le résultat avec un partenaire, il intègre la même personne instantanément. Pas de deuxième parcours, pas de deuxième selfie. Fonctionne pour le KYC et le KYB. Conçu pour le Banking-as-a-Service, les groupes multi-marques, la finance intégrée et les marketplaces avec sous-plateformes.
Vérifie une fois. Intègre-toi avec tous tes partenaires.
Votre utilisateur se vérifie une fois dans votre application. Votre partenaire, votre sponsor BaaS, votre marque sœur, votre marketplace en aval, a besoin du même enregistrement. Envoyez-lui un jeton de partage unique. Il l'utilise et récupère la vérification complète. L'utilisateur ne voit jamais un deuxième parcours.
Comment ça marche
De votre application à votre partenaire en quatre étapes.
Étape 01
Choisissez une session vérifiée
Choisissez n'importe quelle vérification terminée, approuvée, refusée ou en cours d'examen, et demandez à Didit un jeton de partage. Le jeton expire en une heure par défaut ; vous pouvez étendre sa durée de vie d'une minute à une journée entière.
Étape 02
Envoyez le jeton à votre partenaire
Transmettez le jeton à votre partenaire via votre propre backend, un webhook, une file d'attente, un appel REST. Le jeton ne fonctionne que pour le partenaire que vous avez nommé lors de sa création. Personne d'autre ne peut l'utiliser.
Étape 03
Votre partenaire importe l'enregistrement
Votre partenaire utilise le jeton et choisit comment intégrer l'utilisateur, faites confiance à votre décision et approuvez instantanément, ou récupérez les données brutes et laissez son équipe de conformité prendre la décision.
Étape 04
La session complète arrive dans son application
Didit clone l'enregistrement complet, documents, selfie, correspondance faciale, AML, données de registre, UBOs, dans l'espace de travail de votre partenaire. Même format qu'une nouvelle vérification, avec une piste d'audit claire vers l'original.
Conçu pour BaaS · finance intégrée · groupes multi-marques
Une vérification. Chaque plateforme partenaire.
Créez un jeton. Envoyez-le. Importez-le. Choisissez la vitesse d'intégration. Six éléments mobiles couvrent toutes les formes d'écosystèmes partenaires, même appel pour KYC et KYB.
Choisissez une vérification terminée et demandez à Didit un jeton limité à un partenaire. La durée de vie par défaut est d'une heure ; vous pouvez l'étendre d'une minute à une journée entière. Le jeton ne fonctionne que pour le partenaire que vous avez nommé, personne d'autre ne peut l'utiliser.
Default Time-To-Live (TTL): 3,600 s · bounds 60 s, 86,400 s
Scoped to a single receiving application
Finished sessions only (Approved · Declined · In Review)
02 · Importer la session
Ton partenaire récupère l'enregistrement complet.
Votre partenaire utilise le jeton et Didit clone l'intégralité de la vérification dans son espace de travail, nouvelle session, mêmes données, piste d'audit complète vers l'original. Il l'étiquette avec son propre ID utilisateur interne et choisit le workflow dans lequel elle atterrit.
Intègre instantanément, ou revérifie pour la conformité.
Faites confiance à votre décision et laissez votre partenaire approuver l'utilisateur dès que le jeton arrive. Ou transmettez-lui les données brutes et laissez son équipe de conformité prendre la décision. Basculez par partenaire, même appel, deux vitesses d'intégration.
trueClones the original status, instant onboarding.Approved
falseClones the data, sets status to In Review.In Review
Toggle per partner relationship · default is `false` for new partners
04 · KYC + KYB · les deux modes
Partage une personne ou une entreprise entière.
Le même appel fonctionne pour les deux types. Partagez une personne vérifiée et votre partenaire obtient le document, le selfie, la correspondance et toutes les alertes AML. Partagez une entreprise vérifiée et il obtient l'enregistrement du registre, tous les bénéficiaires effectifs, chaque KYC d'officier, chaque document, chaque screening.
Token carries `session_kind` · Didit picks the matching clone path
05 · Adapté aux écosystèmes partenaires
Conçu pour les entreprises où une seule vérification en sert plusieurs.
Sponsors Banking-as-a-Service. Groupes multi-marques, néobanque et courtier, on-ramp et échange. Finance intégrée via des banques partenaires. Marketplaces avec sous-plateformes régionales. Revendeurs en marque blanche. Réseaux de prêteurs. Partout où un utilisateur, ou une entreprise, est intégré une fois et sert plusieurs entités.
Embedded finance / SaaSVertical SaaS + partner bank
Marketplaces with sub-platformsRegional or vertical splits
White-label resellersReseller + downstream tenant
B2B KYB consortiaSame legal entity across many partners
06 · Conformité dès la conception
Qualité d'audit par défaut.
Didit ne crée des jetons que pour les vérifications terminées, aucun flux à moitié capturé ne fuit entre les partenaires. Le même jeton ne peut jamais être importé deux fois. Les deux parties signent un accord de partage de données GDPR ; Didit fournit la partie technique.
Déploie le partage KYC partenaire en une seule invite.
Colle le bloc ci-dessous dans Claude Code, Cursor, Codex, Devin, Aider ou Replit Agent. L'agent connecte Didit, prépare les deux côtés du transfert et déploie.
didit-integration-prompt.md
# Didit B2B Reusable KYC — partner-to-partner KYC sharing
You are integrating Didit's B2B Reusable Know Your Customer (KYC) into <my_stack>. The recipe is server-to-server: one Didit application (Service X) mints a short-lived JSON Web Token (JWT) share token for a finished session; a partner Didit application (Service Y) imports the token and Didit clones the full verified session into Service Y. Works for both KYC and Know Your Business (KYB) sessions.
Built for Banking-as-a-Service (BaaS) sponsor banks, multi-brand financial groups, embedded finance through partner banks, marketplaces with regional or vertical sub-platforms, on-ramp + exchange ecosystems, white-label resellers, and B2B KYB consortia where the same legal entity onboards once and serves many. Every URL, header, and enum value below is canonical — do not paraphrase or "improve" them.
## 1. Provision both applications
- Sign up: https://business.didit.me (no credit card required).
- Or provision programmatically: POST https://apx.didit.me/auth/v2/programmatic/register/
- Create TWO applications in your Didit organisation. One acts as Service X (mints share tokens), the other as Service Y (imports them). In production these will usually live in different organisations — one per partner.
- Each application has its own `x-api-key`. Service X uses its own key to mint; Service Y uses its own key to import.
## 2. Service X — mint a share token
Service X picks a finished session it owns and posts to the share endpoint:
POST https://verification.didit.me/v3/session/{sessionId}/share/
Headers:
x-api-key: <Service X api key>
Content-Type: application/json
Body:
{
"for_application_id": "<partner-application-uuid>",
"ttl_in_seconds": 3600
}
Bounds on `ttl_in_seconds`: min 60, max 86400, default 3600.
Requirements:
- The session must be in a FINISHED status: "Approved", "Declined", or "In Review".
- The API key must hold the `write:sessions` privilege.
- `for_application_id` must be a real Didit application uuid — usually the partner's app.
Response: 201 Created with the JWT in the `share_token` field plus `for_application_id` and `session_kind` ("user" or "business" — Didit detects this from the source session and embeds it in the token):
{
"share_token": "eyJhbGciOiJIUzI1NiJ9...",
"for_application_id": "partner-app-uuid",
"session_kind": "user"
}
## 3. Transmit the token to Service Y
Service X transmits the `share_token` to Service Y over a pre-arranged backend channel — REST, message queue, signed webhook, anything you control. The token is scoped to Service Y's application and useless to any other application.
## 4. Service Y — import the shared session
Service Y posts the token to the import endpoint:
POST https://verification.didit.me/v3/session/import-shared/
Headers:
x-api-key: <Service Y api key>
Content-Type: application/json
Body:
{
"share_token": "<jwt from step 2>",
"workflow_id": "<Service Y's own workflow id>",
"vendor_data": "<Service Y's internal user id>",
"trust_review": true
}
`trust_review`:
- `true` → the imported session preserves the original status ("Approved" / "Declined" / "In Review"). Service Y onboards the user instantly. Use when Service Y fully trusts Service X's decision (sister brand, regulated partner with a signed data-sharing agreement).
- `false` → the imported session lands in "In Review" so Service Y's compliance team makes its own call. Safe default for new partner relationships.
Response: 201 Created with a brand-new session in Service Y's application:
{
"session_id": "<new uuid>",
"session_number": <int>,
"session_kind": "user" | "business",
"status": "Approved" | "In Review" | "Declined",
"shared_from_session": "<original session uuid in Service X>",
"vendor_data": "<Service Y's internal user id>",
"id_verifications": [...],
"liveness_checks": [...],
"face_matches": [...],
"aml_screenings": [...],
"database_validations": [...],
"proof_of_address": [...],
"phone_verifications": [...],
"email_verifications": [...]
}
For a `session_kind: "business"` token Didit clones the KYB shape instead. KYB session statuses are UPPER_SNAKE_CASE (not Title Case like KYC):
{
"session_id": "<new uuid>",
"session_kind": "business",
"status": "APPROVED",
"shared_from_session": "<original business session uuid>",
"vendor_data": "<Service Y's internal business id>",
"registry_checks": [...],
"key_people_checks": [...],
"document_verifications": [...],
"aml_screenings": [...],
"questionnaires": [...]
}
A new User or Business entity is auto-created in Service Y if one with the supplied `vendor_data` doesn't already exist.
## 5. Idempotency, expiration, errors
| Status | Reason |
|--------|--------|
| 401 | Share token invalid or past `exp` — request a new one. |
| 403 | Token not intended for your application, OR session already imported into your app. |
| 404 | Original session no longer exists. |
| 404 | `workflow_id` not found in your application. |
The duplicate-import check is enforced against the (share_token, partner application) pair.
## 6. Webhooks (optional, only when Service Y wants async updates)
Service Y can register a webhook destination once via:
POST https://verification.didit.me/v3/webhook/destinations/
Body: url, subscribed_events: ["status.updated"]
Every webhook delivery carries an `X-Signature-V2` header you MUST verify before trusting the payload. HMAC-SHA256 verification MUST run against the raw body bytes (the raw payload as Didit sent it) BEFORE any JSON parsing — re-serialising the parsed body changes whitespace and key order, which invalidates the signature.
Algorithm:
1. sortKeys(payload) recursively
2. shortenFloats (truncate trailing zeros after the decimal point)
3. JSON.stringify the result
4. HMAC-SHA256 with the secret_shared_key
5. Hex-encode, compare to the X-Signature-V2 header.
## 7. Hard rules — do not change
- Base URL for /v3/* endpoints is verification.didit.me (NOT apx.didit.me).
- Auth header is x-api-key (lowercase, hyphenated).
- Webhook signature header is X-Signature-V2 (NOT X-Signature).
- Status casing matches exactly: "Approved", "Declined", "In Review", "Not Finished" (Title Case With Spaces — KYC convention).
- session_kind is lowercase: "user" or "business".
- The share API is BUSINESS-to-BUSINESS sharing. Service X and Service Y are responsible for the data-sharing legal basis under General Data Protection Regulation (GDPR), UK GDPR, and any cross-border transfer rules. Didit ships the technical capability; you ship the data-sharing agreement.
## 8. Pricing reference (public)
- Service X already paid for the original verification (full KYC bundle is $0.30 or KYB session starts at $2.00; see didit.me/pricing).
- Service Y pays nothing on the import side — `POST /v3/session/import-shared/` is included with every plan.
- 500 free verifications every month on every account (applies to fresh captures, not imports).
## 9. Verify your integration
- Sandbox starts on signup at https://business.didit.me — no separate flag.
- Create two sandbox applications: one as Service X (issuer), the other as Service Y (importer). Use Service X's API key to mint a token for a finished sandbox session, hand the token off, use Service Y's API key to import.
- Switch to live: flip each application's environment toggle in console.
When in doubt:
- https://docs.didit.me/sessions-api/share-session/overview
- https://docs.didit.me/sessions-api/share-session/share
- https://docs.didit.me/sessions-api/share-session/import
- https://docs.didit.me/core-technology/reusable-kyc/share-kyc-via-api
Conforme par nature
Ouvre un nouveau pays en un clic. On s'occupe du plus dur.
Nous ouvrons les filiales locales, obtenons les licences, effectuons les tests d'intrusion, obtenons les certifications et nous alignons sur chaque nouvelle réglementation. Pour déployer des vérifications dans un nouveau pays, il suffit d'activer un interrupteur. Plus de 220 pays en direct, audités et testés chaque trimestre, le seul fournisseur d'identité qu'un gouvernement d'un État membre de l'UE a formellement jugé plus sûr que la vérification en personne.
Définis la durée de vie du token, d'une minute à une journée entière.
KYC + KYB
Partage une personne ou une entreprise entière, même appel, les deux formats.
$0.00
Ton partenaire ne paie rien pour importer la vérification que tu partages.
0
Vérifications gratuites chaque mois sur chaque compte.
Trois niveaux, une seule grille tarifaire
Démarre gratuitement. Paye à l'usage. Passe à l'Enterprise.
500 vérifications gratuites chaque mois, pour toujours. Paiement à l'usage pour la production. Contrats personnalisés, résidence des données et SLAs (Service Level Agreements) pour l'Enterprise.
Gratuit
Gratuit
0 $ / mois. Aucune carte de crédit requise.
Pack KYC gratuit (vérification d'identité + détection de vivacité passive + correspondance faciale + analyse appareil & IP), 500 / mois, chaque mois
Commence gratuitement → ne paie que lorsqu'une vérification est effectuée → débloque l'Enterprise pour un contrat personnalisé, un SLA ou la résidence des données.
POST /v3/session/import-shared/returns201 Createdwithabrand-newsessioninyourapplication,freshsession_idandsession_number,fullpayloadclonedfromthesource.