API DigiLocker: cara bisnis memverifikasi dokumen di India
Penjelasan API DigiLocker untuk bisnis: siapa yang boleh menjadi requester, apa yang dilihat pengguna, data dan dokumen yang dikembalikan, Rule 9A dan PML Rules, yang tidak dipublikasikan, dan alternatif bagi yang lain.

Ringkasnya
API DigiLocker memungkinkan badan usaha terdaftar, yang disebut requester, meminta persetujuan pengguna di India lalu membaca data identitas dan dokumen terbitan pemerintah dari akun DigiLocker pengguna tersebut. API ini berupa pengalihan (redirect) OAuth 2.0 dan OpenID Connect yang dijalankan oleh National e-Governance Division (NeGD) India.[5][7]
- Organisasi swasta yang terdaftar di India termasuk dalam daftar pihak yang memenuhi syarat. Sebuah komite meninjau setiap permohonan, dan persetujuan akhir berada di tangan chief executive.[6]
- Dokumen terbitan memiliki kedudukan setara dengan dokumen asli fisik, dan ketentuan anti pencucian uang (APU) India menerimanya.[2][9][10]
- Tidak ada daftar biaya, sandbox, maupun perkiraan waktu orientasi yang dipublikasikan.[6][8]
DigiLocker adalah dompet dokumen milik pemerintah India, yaitu akun cloud tempat warga menyimpan dokumen yang diterbitkan kementerian, negara bagian, dan dewan dalam bentuk digital, dan dari situ warga membagikannya dengan persetujuan.[1] Bagi badan usaha, satu kali pengalihan menghasilkan nama, tanggal lahir, dan dokumen bertanda tangan digital seperti catatan PAN atau surat izin mengemudi.
Apa itu API DigiLocker
DigiLocker menyebut dirinya sebagai platform cloud yang aman untuk menyimpan, membagikan, dan memverifikasi dokumen, serta sebagai inisiatif unggulan Ministry of Electronics and IT (MeitY).[1] Tiga peran bertemu di platform ini: penerbit mengirim dokumen ke akun, pengguna ("subscriber" dalam peraturan) menyimpannya, dan requester meminta akses.[4][9]
Antarmuka bagi requester adalah Requester Meri Pehchaan API Specification, versi 2.4 bulan September 2026. Meri Pehchaan adalah layanan single sign-on nasional dari DigiLocker.[7] Layanan ini bukan identitas elektronik (eID) dalam pengertian Eropa, melainkan pertukaran dokumen berbasis persetujuan di balik proses masuk akun.
DigiLocker
Dompet dokumen pemerintah India dan pertukaran dokumen berbasis persetujuan
Berapa banyak orang yang menggunakan DigiLocker
Halaman utama DigiLocker mencatat 70+ crore pengguna terdaftar dan 900+ crore dokumen terbitan. Satu crore sama dengan sepuluh juta, jadi lebih dari 700 juta akun dan 9 miliar dokumen.[1]
Halaman yang kami baca tidak menyebutkan persentase populasi dewasa maupun jumlah transaksi requester. Akun terdaftar juga belum tentu memuat dokumen yang Anda butuhkan. Dokumen tidak dapat diambil jika basis data penerbit tidak memiliki catatannya.[3]
Apa yang dilihat pengguna
Langkah pertama bukan panggilan API. Langkah pertama adalah halaman web DigiLocker tempat pengguna masuk dan memberi otorisasi kepada aplikasi Anda, lalu kembali ke alamat pengalihan Anda.[7] Anda tidak pernah melihat OTP maupun PIN.
Bagikan dari DigiLocker
Lanjutkan dengan DigiLocker
Gunakan dokumen identitas sebagai gantinya
1Pengguna memilih DigiLocker saat pendaftaran di layanan Anda.
Masuk
Nomor ponsel atau nomor Aadhaar, OTP, lalu PIN keamanan Anda.
2DigiLocker meminta nomor ponsel atau nomor Aadhaar, OTP yang berlaku selama 10 menit, dan PIN.[3]
Berikan persetujuan
- Detail profilDibagikan
- Catatan PANDibagikan
- Dokumen lainTidak dibagikan
Izinkan
3Layar persetujuan menampilkan nama layanan Anda, tujuan, dan dokumen yang diminta.[7]
Dokumen diterima
4Kembali ke aplikasi Anda, dengan kode otorisasi.
Pengguna memberikan persetujuan per dokumen atau per cakupan dan dapat mencabutnya kapan saja.[5] Spesifikasi mendokumentasikan satu alur, yaitu pengalihan (redirect) browser. Panggilan device-code untuk perangkat dengan input terbatas dihapus pada versi 2.0 (15 September 2022), sehingga tidak ada pengalihan QR antarperangkat yang didokumentasikan.[7]
Pengguna masuk dan memberikan persetujuan di halaman DigiLocker
Kode otorisasi dengan PKCE, lalu panggilan dokumen.[7]
Apa yang diterima bisnis
Data yang dikembalikan bergantung pada scope yang disetujui pengguna. Respons token mencantumkannya.[7]
| Data | Kapan | Format dan catatan |
|---|---|---|
| DigiLocker ID | Dengan scope detail pengguna | Pengenal akun unik sepanjang 36 karakter |
| Nama, tanggal lahir, jenis kelamin | Dengan scope detail pengguna | Tanggal dalam format DDMMYYYY; jenis kelamin M, F, atau T |
| Nomor ponsel, foto, email | Scope yang sama, sejak versi 2.4 | Sesuai yang terdaftar di DigiLocker |
| Dokumen yang diterbitkan | Opsional, per dokumen | Daftar berisi jenis, penerbit, dan URI; setiap file dalam format PDF atau XML, dengan HMAC untuk memeriksa integritas |
| Data e-Aadhaar | Opsional, jika akun memilikinya | Hanya XML, tidak pernah PDF[7][8] |
| Nomor Aadhaar lengkap | Tidak termasuk dalam field yang tercantum | FAQ mitra menyatakan bahwa hanya empat digit terakhir yang dapat diverifikasi[8] |
Field dari spesifikasi requester, versi 2.4.[7]
Pengenal yang stabil adalah DigiLocker ID, bukan nomor nasional. Detail pengguna dapat mencakup foto. Spesifikasi tidak mencantumkan field XML e-Aadhaar. Sebagai referensi, XML offline yang diterbitkan langsung oleh Unique Identification Authority of India (UIDAI) memuat nama, tanggal lahir, jenis kelamin, alamat, dan foto di bawah tanda tangan UIDAI.[13]
Perhatian
Data profil bersifat "sesuai yang terdaftar di DigiLocker", dan akun dapat dibuka hanya dengan nomor ponsel. Periksa flag e-Aadhaar (Y atau N) dalam detail pengguna, atau andalkan dokumen yang diterbitkan, sebelum Anda memperlakukan nama atau tanggal lahir sebagai terverifikasi.[3][7]
Dasar hukum DigiLocker
DigiLocker berlandaskan Digital Locker Rules, 2016, yang dibuat berdasarkan section 6A, 67C, dan 87 Information Technology Act, 2000.[9] Aturan ini mendefinisikan requester sebagai setiap departemen atau lembaga Negara Bagian atau Pusat "atau badan hukum" yang meminta akses ke catatan pelanggan. Ketentuan inilah yang membuka jalan bagi perusahaan swasta.
Aturan 9A(1)Digital Locker Rules, 2016, sebagaimana diubah pada 8 Februari 2017
"Penerbit dapat mulai menerbitkan dan Peminta dapat mulai menerima sertifikat atau dokumen yang ditandatangani secara digital (atau elektronik) yang dibagikan dari akun Digital Locker pelanggan, setara dengan dokumen fisik, sesuai dengan ketentuan Undang-Undang dan peraturan yang dibuat berdasarkannya."
Sumber: Digital Locker Rules and Amendment, G.S.R. 711(E) dan G.S.R. 111(E)[9]
Aturan ini mengizinkan peminta untuk menerima. Aturan ini tidak mewajibkan mereka.[9]
Apakah DigiLocker memenuhi uji tuntas nasabah AML
Bagi pihak pelapor berdasarkan Prevention of Money-laundering Act, jawabannya ada di Maintenance of Records Rules, 2005 (PML Rules), yang menyebut digital locker dalam sebuah definisi.
Aturan 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
"'e-dokumen setara' (equivalent e-document) berarti padanan elektronik dari suatu dokumen, yang diterbitkan oleh otoritas penerbit dokumen tersebut dengan tanda tangan digitalnya yang sah, termasuk dokumen yang diterbitkan ke akun digital locker klien sesuai dengan aturan 9 Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"
Sumber: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
Aturan 9(4) mengizinkan klien perorangan menyerahkan dokumen yang sah secara resmi (officially valid document) "atau e-dokumen setaranya", dan rumusan yang sama berlaku untuk Permanent Account Number (PAN). Aturan 9(15)(c) menetapkan syaratnya: pihak pelapor "wajib memverifikasi tanda tangan digital" dan "mengambil foto langsung" sebagaimana diatur dalam Annexure 1.[10] Jadi, dokumen DigiLocker adalah dokumen identitas yang diterima, bukan berkas uji tuntas yang lengkap.
Reserve Bank of India (RBI), dalam FAQ Know Your Customer (KYC) tertanggal 9 Juni 2025, mencantumkan DigiLocker di antara saluran digital untuk onboarding tanpa tatap muka.[11]
Cara bisnis terhubung ke API DigiLocker
Tidak ada kelas lisensi seperti untuk autentikasi Aadhaar, yang dibahas dalam panduan Aadhaar eKYC kami. Bisnis mendaftar sebagai peminta, dan NeGD yang memutuskan.
| Persyaratan | Isi prosedur |
|---|---|
| Siapa yang dapat mengajukan | Organisasi yang terdaftar di India, termasuk perusahaan swasta, yang berpengalaman menyediakan layanan daring bagi warga negara India |
| Bukti entitas | Pejabat penghubung (nodal officer) melakukan autentikasi dengan OTP Aadhaar. Nomor perusahaan dan nomor pajak diverifikasi. Tanda tangan digital diwajibkan |
| Persetujuan | Seorang manajer, lalu sebuah komite, lalu kepala eksekutif. Ketentuan penggunaan ditandatangani di portal |
| Setelah go-live | Laporan penggunaan triwulanan dan laporan audit STQC atas aplikasi |
| Perusahaan asing | Nomor ponsel India dan server yang berlokasi di India wajib dimiliki (FAQ mitra, 24 Maret 2025)[8] |
Dari prosedur onboarding mitra tertanggal 5 Juni 2024.[6]
Kredensial diperoleh dari portal mitra API Setu milik pemerintah.[5][8] Tiga hal tidak dipublikasikan dalam dokumen yang kami baca: daftar biaya, waktu tunggu onboarding, dan sandbox. Komite bersidang setiap minggu, "tidak ada permintaan akses sementara untuk tujuan pengujian apa pun" yang dilayani, dan FAQ mitra menyatakan tidak ada lingkungan pengujian terpisah.[6][8]
Langsung
Mendaftar sebagai peminta
- Nama Anda di layar persetujuan
- Persetujuan dan audit Anda sendiri
Prosedur onboarding mitra
Melalui penyedia
Gunakan pemeriksaan DigiLocker dari penyedia
- Satu kontrak dengan penyedia
- Tidak ditemukan aturan publik tentang penjualan kembali
Konfirmasikan ketentuannya dengan NeGD
Tanpa API
Jalur dokumen
- Berlaku untuk setiap pengguna
- Pengambilan gambar ID, liveness, pencocokan wajah
Alur verifikasi Anda sendiri
Pemeriksaan DigiLocker dari penyedia adalah jalur kedua. Kami tidak menemukan aturan publik tentang sublisensi akses peminta, jadi tanyakan secara tertulis kepada setiap penyedia bagaimana aksesnya disetujui untuk kasus penggunaan Anda. Lihat juga apa itu verifikasi eID dan skema eID menurut negara.
Kasus penggunaan dan aturan sektor
DigiLocker menyebut bank, instansi pemerintah, dan lembaga pendidikan sebagai peminta yang umum.[5]
- Onboarding KYC dan AML: dokumen yang diterbitkan merupakan dokumen elektronik setara menurut PML Rules.[10]
- Pemeriksaan terkait mengemudi: kementerian transportasi jalan mengakui DigiLocker untuk SIM digital dan sertifikat registrasi pada 8 Agustus 2018.[3]
- Pemeriksaan usia: detail pengguna mencakup tanggal lahir.[7] Menurut dpdpa.com, Aturan 10 dari Digital Personal Data Protection Rules 2025 mengizinkan token virtual yang dipetakan ke detail usia, misalnya melalui DigiLocker, untuk persetujuan orang tua.
- Penandatanganan: dokumen yang diunggah dapat ditandatangani secara digital dengan fasilitas eSign.[7]
Kami tidak menemukan aturan khusus DigiLocker untuk perjudian atau telekomunikasi dalam sumber-sumber ini. Aadhaar and Other Laws (Amendment) Act, 2019 mengizinkan penggunaan Aadhaar secara sukarela untuk kartu SIM dan KYC bank, tetapi hal itu menyangkut Aadhaar, bukan DigiLocker.[14]
Batasan dan alternatif
DigiLocker luas, tetapi tidak universal.
- Nonresiden dan warga asing. Pendaftaran memerlukan nomor ponsel atau nomor Aadhaar, dan registrasi hanya menerima nomor ponsel India, sehingga warga India nonresiden dengan nomor asing tidak dapat mendaftar.[3]
- Anak di bawah umur. Tidak ada usia minimum yang dinyatakan. Akun pelajar dibuat dari nomor ponsel yang dibagikan oleh dewan sekolah, jadi jangan berasumsi bahwa pemegangnya sudah dewasa.[3]
- Dokumen yang tidak tersedia. Jika catatan tidak ada di basis data penerbit, dokumen tidak dapat diambil.[3]
- Gangguan layanan. FAQ mengakui adanya OTP yang tertunda dan galat "UID service temporarily unavailable".[3]
- Perlindungan data. PDF Aadhaar ditahan berdasarkan aturan perlindungan data, dan batas laju berlaku tanpa angka yang dipublikasikan.[3][8]
Dari sisi keamanan, DigiLocker mencantumkan enkripsi saat transit, masuk dengan autentikasi multifaktor, hosting bersertifikat ISO 27001, dan audit oleh lembaga yang masuk panel CERT-In.[3] Alternatif untuk pengguna lainnya adalah jalur dokumen: pengambilan gambar paspor atau kartu identitas nasional, pembacaan chip Near Field Communication (NFC) jika dokumen memilikinya, pemeriksaan liveness, dan pencocokan wajah.
1Tawarkan DigiLocker terlebih dahulu
Apakah pengguna memiliki DigiLocker dan dokumennya
Persetujuan dan pengambilan data
Periksa tanda tangan, ambil foto langsung.
Verifikasi dengan dokumen
Pengambilan gambar, pembacaan chip, deteksi liveness, dan pencocokan wajah.
2Penyaringan dan keputusan
Keputusan tetap ada di tangan Anda.
DigiLocker lebih dulu, dokumen untuk semua orang lainnya.
Daftar periksa integrasi DigiLocker
- Pastikan entitas Anda terdaftar di India dan dapat melakukan hosting di server di India.[6][8]
- Tuliskan kasus penggunaan persis seperti yang akan Anda bangun; "tidak ada penyimpangan yang diperbolehkan".
- Dapatkan tanda tangan digital untuk organisasi.[6]
- Daftar di portal mitra API Setu dan tetapkan alamat redirect yang tepat.[5][8]
- Buat code verifier PKCE baru untuk setiap permintaan otorisasi.[7][8]
- Minta hanya jenis dokumen yang Anda perlukan.[7]
- Bandingkan HMAC setiap file yang diunduh dengan nilai header.
- Simpan paling banyak ID DigiLocker dan empat digit terakhir Aadhaar, jangan pernah nomor lengkapnya.[8][14]
- Bangun alternatif berbasis dokumen sebelum peluncuran.
Catatan
Sebuah catatan konsep tertanggal 29 Juli 2026 di situs DigiLocker mengusulkan agar DigiLocker menyajikan kredensial kepada pihak pengandal (relying party) Eropa dengan OpenID for Verifiable Presentations (OpenID4VP). Catatan itu menempatkan pengakuan hukum bilateral sebagai prioritas pertama.[12] Untuk sisi Eropa, lihat halaman EU Digital Identity Wallet.
Bagaimana Didit membantu verifikasi DigiLocker dan eID
Didit menambahkan DigiLocker atas permintaan. Di India saat ini, Didit menjalankan jalur dokumen: verifikasi ID untuk dokumen India dan asing, pembacaan chip NFC jika dokumen memiliki chip, deteksi liveness dan pencocokan wajah, serta penyaringan AML. Pemeriksaan KYC lengkap berbiaya $0.33, penyaringan AML $0.20, dan verifikasi NFC $0.15.
Jalur itu juga mencakup nonresiden dan warga negara asing. Untuk eID yang dijalankan Didit di Eropa, dokumentasi menunjukkan data apa yang masuk ke sesi.[15] Artikel kami tentang validasi basis data Aadhaar membahas sisi pemeriksaan nomor.
Yang disediakan Didit
- Verifikasi dokumen, deteksi liveness, dan pencocokan wajah di India saat ini
- Penyaringan AML dan pemantauan berkelanjutan
- Bukti dari setiap pemeriksaan
Tetap menjadi tanggung jawab Anda
- Pendaftaran dan persetujuan Anda sebagai pihak peminta (requester) di NeGD
- Pemeriksaan foto langsung dan tanda tangan yang diwajibkan oleh aturan Anda
- Penilaian risiko dan keputusan onboarding
Hadirkan DigiLocker ke proses pendaftaran Anda
Ceritakan kasus penggunaan Anda di India, dan mulai dengan jalur dokumen hari ini.
Poin-poin utama
- API DigiLocker adalah pengalihan OAuth 2.0: pengguna memberikan persetujuan di halaman DigiLocker, lalu Anda menerima detail profil dan dokumen yang diterbitkan.
- Organisasi swasta yang terdaftar di India memenuhi syarat untuk mengajukan diri sebagai requester. Sebuah komite meninjau setiap permohonan.
- Rule 9A menempatkan dokumen yang dibagikan setara dengan dokumen fisik, dan PML Rules menerimanya sebagai e-dokumen setara dengan pemeriksaan tanda tangan dan foto langsung.
- Pengguna tanpa nomor ponsel India memerlukan alternatif berupa pemeriksaan dokumen.
Pertanyaan yang sering diajukan
Apakah perusahaan swasta dapat menggunakan API DigiLocker?
Ya, jika disetujui. Digital Locker Rules mendefinisikan requester mencakup badan hukum, dan prosedur onboarding mencantumkan organisasi swasta yang terdaftar di India sebagai pihak yang memenuhi syarat. Perusahaan asing juga memerlukan nomor ponsel India dan server di India.[6][8][9]
Berapa biaya API DigiLocker?
Tidak ada daftar biaya yang dipublikasikan di halaman DigiLocker, prosedur onboarding, maupun spesifikasi API yang kami baca pada Oktober 2026. Tanyakan kepada NeGD saat onboarding.[6][7]
Data apa saja yang dikembalikan DigiLocker?
ID DigiLocker, nama, tanggal lahir, jenis kelamin, dan sejak versi 2.4 juga nomor ponsel, foto, dan email. Dengan scope dokumen, setiap dokumen yang diterbitkan dikirim dalam format PDF atau XML. Nomor Aadhaar lengkap tidak termasuk dalam kolom yang tercantum.[7][8]
Apakah dokumen DigiLocker sah untuk KYC di India?
Ya, dengan syarat. PML Rules mendefinisikan e-dokumen setara mencakup dokumen yang diterbitkan ke akun digital locker milik nasabah. Entitas pelapor wajib memverifikasi tanda tangan digital dan mengambil foto langsung.[10][11]
Apa tingkat jaminan (level of assurance) DigiLocker?
Tidak ada dalam pengertian Eropa: tingkat jaminan merupakan bagian dari regulasi eIDAS Uni Eropa, dan DigiLocker adalah skema India di luar regulasi tersebut. Proses masuk menggunakan OTP bersama dengan PIN keamanan.[3][12]
Apakah warga negara asing atau warga India nonresiden dapat menggunakan DigiLocker?
Pendaftaran hanya menerima nomor ponsel India, sehingga warga India nonresiden tidak dapat mendaftar dengan nomor asing. Gunakan pemeriksaan dokumen untuk mereka.[3]
Apakah anak di bawah umur dapat memiliki akun DigiLocker?
Tidak ada usia minimum yang disebutkan di halaman yang kami baca. Akun pernah dibuat untuk pelajar sekolah, sehingga keberadaan akun tidak membuktikan bahwa penggunanya sudah dewasa. Periksa tanggal lahir sebagai gantinya.[3][7]
Apakah ada sandbox DigiLocker untuk pengujian?
Tidak ada yang terdokumentasi. Prosedur onboarding menyatakan bahwa permintaan akses pengujian sementara tidak dilayani, dan FAQ mitra menyatakan tidak ada lingkungan terpisah.[6][8]
Berapa lama integrasi DigiLocker?
Tidak ada perkiraan waktu yang dipublikasikan. Prosedur onboarding mencakup identifikasi, evaluasi, verifikasi, perjanjian, integrasi teknis, pengujian, dan peluncuran.[6]
Sumber
- Beranda DigiLocker, National e-Governance Division, penghitung pengguna dan dokumen dibaca pada Oktober 2026.
- Tentang DigiLocker, National e-Governance Division.
- Pertanyaan yang sering diajukan tentang DigiLocker, National e-Governance Division.
- Integrasi Mitra DigiLocker, pengantar, National e-Governance Division.
- Integrasi Mitra DigiLocker, requester, National e-Governance Division.
- Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 Juni 2024.
- Requester Meri Pehchaan API Specification, versi 2.4, NeGD, September 2026.
- FAQs during video conference with entities, partners and organisations, DigiLocker, diperbarui hingga 24 Maret 2025.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) dan Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- FAQs on the Master Direction on KYC, Reserve Bank of India, 9 Juni 2025.
- Digital Wallet Interoperability Framework with Global Sovereign Nations, catatan konsep, diterbitkan di digilocker.gov.in, 29 Juli 2026.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- Dompet ID digital, dokumentasi Didit.
Bandingkan DigiLocker dengan skema nasional lainnya di halaman verifikasi eID.
Satu alur kerja untuk India dan negara lain
Verifikasi dokumen hari ini, lalu tambahkan skema seiring pertumbuhan bisnis Anda.
Artikel terkait
- Integrasi Cl@ve di Spanyol: siapa yang dapat terhubung dan alternatifnya
- Verifikasi PhilSys: cara bisnis memeriksa National ID
- Panduan verifikator OpenID4VP: menerima EUDI Wallet
- Regulasi eIDAS dijelaskan: apa yang diubah oleh eIDAS 2 (2024/1183)
- Smart-ID API: panduan pengembang untuk RP API v3
- Identitas digital nasional di seluruh dunia: model, pemimpin, standar