企業向けAadhaar eKYC:KUAライセンス、データ、AML規制
企業向けにAadhaar eKYCを解説します。ユーザーに表示される内容、UIDAIが返すデータ、PMLAと最高裁判所による制限、KUA、Sub-KUA、ASAの各ルート、オフラインXMLとQR、そしてそれ以外のすべての利用者向けの代替手段を取り上げます。

要点
Aadhaar eKYCは、インド固有識別庁(UIDAI)の電子的な本人確認(KYC)サービスです。本人の同意を得て、ライセンスを持つ事業者がAadhaar番号を送信し、本人がワンタイムパスワード(OTP)または生体情報で確認すると、UIDAIが署名付きの本人情報を返します。オンラインeKYCには法的根拠とライセンスが必要です。署名付きのオフラインXMLまたはQRは、本人の同意があればどの事業者でも受け付けられます。[8][9][15]
- 約1.34 billion人が有効なAadhaar番号を保有しています(2026年3月)。[1]
- Aadhaarはインドにおけるマネー・ローンダリング対策(AML)上の有効な確認手段です。顧客にとっては任意の手段です。[9]
Aadhaar eKYCは、インドの成人の大半を確認する最も速い方法であり、最も規制の厳しい方法でもあります。難しいのはライセンスです。本ガイドでは、ユーザーフロー、取得できるデータ、法令、認証ユーザー機関およびeKYCユーザー機関(AUAおよびKUA)と認証サービス機関(ASA)のルート、そしてAadhaarでカバーされない人への対応を説明します。
Aadhaarとは
Aadhaarはインドの12桁の識別番号です。中央識別データリポジトリ(CIDR)と呼ばれる、属性情報と生体情報の中央データベースに裏付けられています。必須のカードはありません。番号、データベース、認証サービスそのものがクレデンシャルです。[8][15]
Aadhaar
インドの国民識別番号および認証サービス
数字で見る普及状況
インド政府報道情報局(PIB)とUIDAIは、保有者数、認証件数、eKYC件数を別々に集計しています。そのため、各数値には指標名を明記しています。
出典:PIB[1]、DD News[3]、eKYC件数に関するPIB[4]。
2025年8月の認証件数は221 croreに達し、1年で10%増加しました。[2]顔認証は、2024年11月の12.04 croreから2025年11月には28.29 croreに増えました。[3]2026年9月9日、約200の事業者による顔認証が500 crore+(5 bn+)件に達した時点で、UIDAIは顔認証SDKとサンドボックスを公開しました。銀行・金融事業者がインド準備銀行(RBI)の多要素認証ルールを満たせるよう支援するためです。[5]確認した出典には成人のカバー率が公表されていないため、本記事ではその数値を示していません(2026年10月5日)。
ユーザーに表示される内容
オンラインeKYC:ユーザーはAadhaar番号またはVirtual IDを入力して同意し、UIDAIに登録された携帯電話番号に届くOTP、または指紋、虹彩もしくは顔で確認します。スマートフォンでの顔撮影は、UIDAIのAadhaarFaceRDアプリで行われます。[5][14]
AadhaarまたはVirtual IDを入力
口座開設のためにAadhaar KYCデータを共有することに同意します。
OTPを送信
別の書類を使用する
1KUAまたはSub-KUAのページで、利用者が番号またはVirtual IDを入力し、同意します。
OTPを入力
UIDAIが登録済みの携帯電話番号に送信します。
確認
2UIDAIがOTPを送信し、利用者がここに入力します。
顔認証
OTPに代わる方法です。
3または、利用者が顔画像の撮影で認証します。
KYCを受信しました
- 氏名共有
- 生年月日共有
- 住所共有
- 生体情報非共有
4UIDAIが署名付きKYCデータを認可済みKUAに返します。
オフラインでは、UIDAIへの照会は行われません。利用者はmyAadhaarポータルから署名付きのPaperless Offline eKYCファイルをダウンロードし、シェアフレーズで保護したうえで、両方を提出します。Aadhaarレター、e-AadhaarまたはPVCカードに印刷されたSecure QRは、UIDAIのSecure QRリーダーで読み取ります。[6][7]
オフラインeKYCをダウンロード
ファイルを保護するシェアフレーズを設定してください。
ZIPをダウンロード
1利用者がUIDAIポータルで署名付きファイルをダウンロードします。
ファイルをアップロード
ZIPファイルと共有フレーズを追加してください。
アップロード
代わりにSecure QRをスキャンする
2ユーザーが貴社にファイルとフレーズを共有します。
署名を確認済み
- 氏名共有
- 顔写真共有
- Aadhaar番号非共有
3UIDAIの署名を確認します。届くのは参照IDのみです。
事業者がAadhaar eKYCから受け取る情報
オンラインでは、KUAは署名付きの属性情報と顔写真を受け取ります。オフラインでは、どの属性情報をファイルに含めるか、顔写真を含めるかどうかを保有者が選びます。[6]
| 属性 | オフラインファイルまたはQR | 備考 |
|---|---|---|
| 参照ID | 常に含まれる | Aadhaar番号の下4桁とタイムスタンプ[6] |
| UIDAIの署名 | 常に含まれる | 344文字。改ざんを検知します[6] |
| 氏名 | 保有者が選択 | UIDAIが署名[6] |
| 生年月日または生年 | 保有者が選択 | UIDAIの登録内容のとおり[6] |
| 性別 | 保有者が選択 | M、FまたはT[6] |
| 住所 | 保有者が選択 | 気付(Care-of)、家屋番号、通り、地域、地区、州、PINコード、国[6] |
| 写真 | 保有者が選択 | 低解像度です。QRの写真は目視確認専用です[6] |
| 携帯電話番号とメールアドレス | ハッシュ化 | すでに保有している値を照合できます[6] |
| Aadhaar番号 | 一切含まれない | オフライン検証者はこれを収集・保存してはなりません[9] |
| コア生体情報 | 一切含まれない | 指紋・虹彩のデータは含まれません[6] |
オフラインファイルを目の前の本人に紐付けるには、独自のOTP確認、またはライブセルフィーと埋め込み写真との顔照合を追加してください。[6]
注意
欧州の多くのeIDと異なり、Aadhaarは住所と写真を返します。本人が同意した検証にのみ使用してください。[9]
Aadhaarの根拠法
Aadhaar Act, 2016は、認証(第8条)、オフライン検証(第8A条)、共有の制限(第29条)、罰則(第40条)を定めています。[8] Justice K.S. Puttaswamy (Retd.) v. Union of India事件において、2018年9月26日、最高裁判所は福祉目的でのAadhaarを支持しました。一方で、民間事業者が契約に基づきAadhaar認証を要求または利用することを認める限りにおいて第57条を無効とし、銀行口座およびSIMカードとの紐付け義務も無効としました。[10]
Aadhaar and Other Laws (Amendment) Act, 2019は、民間利用を法律上の根拠に基づいて再構築しました。具体的には、第8A条に基づくオフライン検証、ならびにPrevention of Money-laundering Act(PMLA)に基づく銀行KYCおよびTelegraph Actに基づくSIMカードのための任意のAadhaar利用です。[9] 2025年1月31日に改正されたAadhaar Authentication for Good Governance (Social Welfare, Innovation, Knowledge) Rules, 2020により、中央政府は、2025年2月27日に開設されたSWIKポータルを通じて、ホスピタリティ、医療、信用情報機関、eコマース、教育、従業員の勤怠管理、顧客オンボーディング、eKYCなどの用途について民間事業者を承認できます。[11][12]
第8A条(4)Aadhaar Act(2019年に追加)
「オフライン検証を求める事業体は、(a) Aadhaar番号保有者に認証を受けさせてはならず、(b) いかなる目的であれ、個人のAadhaar番号または生体情報を収集、使用または保存してはならない」
AadhaarはインドのAML上の顧客デューデリジェンスを満たすか
はい。法律が定める事業者については満たします。2019年に追加されたPMLA第11A条は、銀行会社についてはAadhaar認証を、すべての報告事業者についてはオフライン検証を定めています。その他の報告事業者は、中央政府がUIDAIおよび当該事業者の規制当局と協議したうえで通知した後に限り、認証を行うことができます。[9][13]
第11A条(1)および(3)Prevention of Money-laundering Act, 2002
「すべての報告事業者は、(a) 報告事業者が銀行会社である場合はAadhaar [...] Act, 2016に基づく認証、または (b) オフライン検証 [...] により、顧客および実質的支配者の本人確認を行わなければならない。Aadhaar番号を有しないことを理由に、顧客または実質的支配者へのサービス提供を拒否してはならない。」
出典: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019, 第27条[9]
2025年6月9日付のRBIのKYC FAQは、銀行のオンボーディング手段として、OTPまたは生体認証によるAadhaar eKYC、オフライン検証、公的有効書類(officially valid document)の認証謄本、Digital KYC、Video-based Customer Identification Process(V-CIP)を挙げています。また、顧客が政府給付を請求する場合を除き、KYCにAadhaar番号は必須ではないとしています。[14]
Aadhaar eKYC への接続方法:KUA、Sub-KUA、オフライン
依頼主体は、Aadhaar番号を属性情報または生体情報とともに CIDR に送信します。AUA は「はい」か「いいえ」の認証結果を受け取ります。KUA はこれに加えて eKYC データも受け取ります。どちらも ASA を通じて CIDR に接続します。自ら ASA になるか、ASA と契約するかのいずれかです。Sub-AUA または Sub-KUA は、既存の依頼主体を通じて Aadhaar を利用します。[15]
直接ライセンス
KUA になる
- UIDAI の Schedule A の適格要件を満たす必要がある
- 申請、実地確認、UIDAI との契約
- 自社の ASA または契約先の ASA
Aadhaar Act 第8条
ライセンス保有者経由
既存 KUA の Sub-KUA
- 既存の KUA を通じて Aadhaar を利用する
- 認証を行う法的根拠は引き続き必要
- UIDAI のセキュリティ規則は引き続き適用される
UIDAI の依頼主体に関する規則
ライセンス不要
オフライン検証
- 本人の同意があればどの主体でも可
- XML または QR 上の UIDAI の署名を確認する
- Aadhaar番号は絶対に保存しない
Aadhaar Act 第8A条
KUA になるには、UIDAI の手続に従って申請し、書類、インフラ、技術の実地確認を受け入れ、不履行時の損害賠償を含む契約に署名する必要があります。UIDAI は申請手数料、年間利用料、トランザクションごとの手数料を課すことがあります。[15][16] 本記事では金額を記載しません。UIDAI の最新の手数料通達を確認してください。導入までの所要期間は公表されていません。また、本ガイドが依拠する情報源では、仲介事業者の料金も公開されていません(2026年10月5日時点)。
UIDAI のセキュリティ規則は、すべての認証ルートに適用されます。取得したデータは直ちに暗号化すること、生体情報や OTP を保存しないこと、Aadhaar番号を顧客 ID として使用しないこと、監査のために応答を記録することが求められます。[15]
ユーザーが OTP を入力するか、生体情報を提供する
Sub-KUAとしてのオンラインeKYCを簡潔に解説します。
ユースケースと業種別ルール
オンラインeKYCを使うには、業種ごとに固有の法的根拠が必要です。根拠がなければ、利用できるのはオフラインの方法だけです。
| ユースケース | 方法 | ルール |
|---|---|---|
| 銀行の口座開設 | オンラインeKYCまたはオフライン | PMLA第11A条、RBI KYC FAQ[9][14] |
| その他のAML報告義務者 | オフライン。告示後はオンライン | PMLA第11A条ただし書[9][13] |
| SIMカード | Aadhaarの任意利用 | 2019年改正法、Telegraph Act[9] |
| eコマース、宿泊、医療、教育 | 承認後はオンライン | SWIK経由のGood Governance Rules[11][12] |
| 年齢確認、ゲーム | オフラインでの生年月日確認 | Aadhaarに特化した業種別ルールは見つかりませんでした[6] |
年齢確認では、オフラインファイルとSecure QRに生年月日または生年が含まれています。そのため、Aadhaar番号を保存せずに18歳以上かどうかを確認できます。[6][9] dpdpa.comによると、Digital Personal Data Protection (DPDP) Rules, 2025の規則10は、18歳未満の者に関する保護者の同意について、信頼できる年齢情報もしくは本人情報、またはそれらに紐づく仮想トークンを認めています。たとえばDigiLockerを通じた方法がこれにあたります。DigiLockerの登録ユーザーは70 crore人を超えています。詳しくはDigiLocker APIガイドで解説しています。[17] データベース照合については、Aadhaar verification APIの記事をご覧ください。
制約と代替手段
Aadhaarは居住者向けです。同法はすべての居住者に番号の付与を受ける権利を認めており、居住者を、登録前の12か月間にインドに182日以上滞在した者と定義しています。[8] 短期滞在の外国人や多くの非居住インド人は番号を持っていません。子どもの場合、オフライン認証には親または後見人の同意が必要です。[9]
Aadhaarは選択肢の一つであり、利用の条件ではありません。PMLA第11A条により、Aadhaar番号を持たないことを理由に顧客へのサービス提供を拒否することはできません。また、認証を利用する事業者は、パスポートを含む他の方法も提供しなければなりません。[9] Aadhaarのシステム障害に関する一次資料は見つかりませんでした(2026年10月5日時点)。
1まずAadhaarを提示する
ライセンスがある場合はオンラインeKYC、それ以外はオフラインファイルまたはQRを使います。
顧客はAadhaarを利用できるか
Aadhaarで確認する
署名付きの氏名、生年月日、住所。
パスポートまたは身分証明書を確認する
NFCチップ読み取り、ライブネス検知、顔照合。
2スクリーニングと判断
制裁およびPEPのスクリーニング。判断はお客様が行います。
Aadhaarを優先し、それ以外の利用者には書類ルートを用意。
書類ルートでは、近距離無線通信(NFC)でe-パスポートのチップを読み取り、ライブネスを確認し、顔をチップの写真と照合します。チップの偽造が難しい理由は、NFCによるeID認証の記事で解説しています。
導入チェックリスト
- 法的根拠を確認する:PMLA、Good Governance承認、電気通信ライセンス、またはオフラインのみ。
- ルートを選ぶ:KUA、Sub-KUA、またはオフライン認証。
- データ、その利用目的、代替手段を明記した同意文を作成する。
- すべての顧客にAadhaar以外のルートを提供する。
- 保存するのは参照IDまたは下4桁のみとし、番号そのものは保存しない。
- すべてのオフラインファイルまたはQRについて、UIDAIの署名を検証する。
- 生体情報やOTPは保存しない。監査用にメタデータを記録する。
DiditによるAadhaar eKYCの支援
Diditはご要望に応じてAadhaarを追加します。現在インドでは、eID認証のワークフローは書類ルートで動作します。本人確認書類の撮影、NFCチップ読み取り、ライブネス検知、顔照合に加え、1,300+の制裁、PEP、ウォッチリストを対象としたAMLスクリーニングです。KYCチェック一式は$0.33、NFC認証は$0.15、AMLスクリーニングは$0.20です。
同じワークフローは、すでに欧州の各国eIDで稼働しています。スキームの有効化方法はデジタルIDウォレットのドキュメントで確認できます。[18]上記のAadhaarの画面は、データを要求するライセンス取得済みのKUAまたはSub-KUAのものであり、DiditのAadhaarフローではありません。
Diditが提供するもの
- 現在インドで利用できる書類、チップ、ライブネス、顔のチェック
- AMLスクリーニングと継続的モニタリング
- すべてのチェックの証跡
お客様に残るもの
- Aadhaarを利用するための法的根拠
- UIDAIまたはKUAとの契約と同意文
- オンボーディングの判断とその責任
要点
- オンラインのAadhaar eKYCには法的根拠とKUAライセンスが必要です。自社で取得するか、既存のKUAを通じて利用します。
- オフラインXMLとSecure QRは、同意があればどの事業者でも利用できます。ただし、Aadhaar番号を取得することはできません。
- PMLA第11A条により、AadhaarはAML上有効な手段となりますが、その利用は任意です。
- 非居住者やAadhaarの利用を拒否する人のために、パスポートまたは本人確認書類による手段を用意してください。
よくある質問
2018年の最高裁判決の後も、民間企業はAadhaar eKYCを利用できますか。
法的根拠がある場合に限り利用できます。最高裁は第57条に基づく契約による民間利用を無効としました。そのため現在、企業にはPMLA第11A条やGood Governance Rulesなど、法令上の根拠または政府の承認が必要です。同意があれば、どの事業者でも引き続きオフライン認証を利用できます。[9][10][11]
オンラインのAadhaar eKYCと、オフラインXMLまたはSecure QRの違いは何ですか。
オンラインeKYCはUIDAIにリアルタイムで照会するため、KUAライセンスが必要です。オフライン認証は、利用者がすでに保有するUIDAI署名済みのファイルまたはQRを検証するもので、ライセンスは不要です。ただし、検証者はAadhaar番号で認証を行ってはならず、番号を保存してもなりません。[6][9]
Aadhaar eKYCの費用はいくらですか。
UIDAIは要求事業者に対し、申請手数料、年間利用料、取引ごとの手数料を課すことができます。本ガイドでは金額を示していません。UIDAIの最新の手数料通達を確認してください。[15]
Aadhaar eKYCではどのようなデータが返されますか。
オフラインファイルには、氏名、生年月日または生年、性別、住所、顔写真、ハッシュ化された携帯電話番号とメールアドレスが含まれ、Aadhaar番号の代わりに参照IDが記載されます。どの項目を含めるかは保有者が選びます。[6]
顧客のAadhaar番号を保存できますか。
オフライン検証者としては保存できません。第8A条(4)により、番号の収集、利用、保存は禁止されています。UIDAIも、番号をドメイン固有の識別子として利用してはならないとしています。[9][15]
AadhaarはAMLの顧客デューデリジェンスの要件を満たしますか。
はい。PMLA第11A条に基づき、銀行会社と告示された報告対象事業者は認証を、すべての報告対象事業者はオフライン認証を利用できます。顧客は別の手段を選ぶこともできます。[9]
外国人やNRIはAadhaarを持っていますか。
Aadhaarは居住者向けです。居住者とは、登録前の1年間にインドに182日以上滞在した人をいいます。Aadhaarを持たない人のために、パスポートによる手段を用意してください。[8]
未成年者をAadhaarで本人確認できますか。
子どものオフライン認証には、親または後見人の同意が必要です。[9]
Aadhaarの顔認証は、RBIの多要素認証として認められますか。
UIDAIは2026年9月9日にFace Authentication SDKを公開しました。銀行や金融事業者がRBIの義務付ける多要素認証に対応できるようにするためです。[5]
Aadhaar eKYCはどのようにテストできますか。
UIDAIは2026年9月9日に、Face Authentication SDKとあわせてサンドボックスを公開しました。当社が確認した情報源では、OTP eKYC向けの公開サンドボックスは見当たりません。テスト方法は利用するKUAに確認してください。オフラインファイルは、自分でダウンロードしたXMLでテストできます。[5][6]
出典
- Aadhaar保有者数とこれまでの認証件数、Press Information Bureau、2026年3月18日。
- 2025年8月のAadhaar認証件数、Press Information Bureau。
- UIDAI、11月のAadhaar認証取引が231 crore件を記録、DD News。
- Aadhaar eKYCの取引件数、Press Information Bureau、2025年。
- Aadhaar顔認証SDKおよびサンドボックスの提供開始、Press Information Bureau、2026年9月9日。
- Aadhaar Paperless Offline e-KYC、UIDAI。
- Aadhaarオンラインサービス、Secure QR、UIDAI。
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016(改正後)、UIDAI。
- Aadhaar and Other Laws (Amendment) Act, 2019、UIDAI。
- Justice K.S. Puttaswamy (Retd.) v. Union of India、2018年9月26日判決、Supreme Court of India。
- Aadhaar Good Governance認証とSWIKポータル、Press Information Bureau、2025年。
- Aadhaar Authentication for Good Governance Rulesの改正、Press Information Bureau、2025年。
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005、Financial Intelligence Unit India。
- KYCに関するMaster DirectionのFAQ、Reserve Bank of India、2025年6月9日。
- Authentication Requesting Agency(AUA、KUA、ASA)、UIDAI、2026年6月30日更新。
- AUAおよびKUA契約書、バージョン4.0、UIDAI。
- DigiLocker、National e-Governance Division、MeitY。
- デジタルIDウォレット、Didit ドキュメント。