メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ ・ 2026年10月6日

DigiLocker API:インドで企業が書類を確認する方法

企業向けDigiLocker API解説:リクエスターとして登録できる者、ユーザーに表示される内容、返されるデータと書類、Rule 9AとPML Rules、公開されていない情報、そして対象外の利用者向けの代替手段。

By Didit更新日
digilocker-api-cover.png

要点

DigiLocker APIを使うと、リクエスター(requester)と呼ばれる登録済みの事業者は、インドのユーザーに同意を求めたうえで、そのユーザーのDigiLockerアカウントから本人情報と政府発行の書類を読み取れます。仕組みはOAuth 2.0とOpenID Connectによるリダイレクトで、インドのNational e-Governance Division(NeGD)が運営しています。[5][7]

  • インドで登記された民間組織は対象リストに含まれています。各申請は委員会が審査し、最終承認は最高経営責任者が行います。[6]
  • 発行済み書類は紙の原本と同等の扱いを受け、インドのマネー・ローンダリング対策(AML)規則もこれを認めています。[2][9][10]
  • 料金表、サンドボックス、オンボーディングの所要期間は公開されていません。[6][8]

最終確認日:2026年10月5日 · 法的助言ではありません

DigiLockerはインド政府の書類ウォレットです。省庁、州、各種委員会がデジタル形式で発行した書類を市民が保管するクラウドアカウントで、市民は同意のうえでそこから書類を共有します。[1] 事業者にとっては、1回のリダイレクトで氏名、生年月日、PAN記録や運転免許証などの電子署名付き書類を受け取れます。

DigiLocker APIとは

DigiLockerは自らを、書類の保管、共有、検証のための安全なクラウドプラットフォームであり、電子情報技術省(MeitY)の旗艦的な取り組みであると説明しています。[1] ここでは3つの役割が関わります。発行者(issuer)はアカウントに書類を送り、ユーザー(規則上は「subscriber」)がそれを保有し、リクエスターがアクセスを求めます。[4][9]

リクエスター向けのインターフェースは、2026年9月のバージョン2.4であるRequester Meri Pehchaan API Specificationです。Meri Pehchaanは、DigiLockerによる全国的なシングルサインオンです。[7] 欧州でいう電子ID(eID)ではなく、サインインの背後で行われる同意に基づく書類のやり取りです。

DigiLocker

インド政府の書類ウォレットと同意に基づく書類のやり取り

リクエストに応じて対応
国インド
運営者NeGD、Digital India Corporation、MeitY[1]
開始Digital Locker Rulesは2016年7月21日に告示。確認したページにサービス開始年の記載はありません[9]
利用者数登録ユーザー70+クロール(700 million+、7億人以上)。2026年10月にサイトのカウンターで確認[1]
クレデンシャル携帯電話番号またはAadhaar番号、ワンタイムパスワード(OTP)、セキュリティPINで開設するクラウドアカウント[3]
保証レベルeIDAS上はなし。EUの通知制度の対象外であるインドのスキームです。EUによる承認は提案段階にすぎません[12]
返却されるデータDigiLocker ID、氏名、生年月日、性別、携帯電話番号、顔写真、メールアドレス。発行済み書類はPDFまたはXML[7]
法的根拠Information Technology Act, 2000、Digital Locker Rules, 2016、2017年2月8日の規則9A[9]
Diditでの対応状況リクエストに応じて追加

DigiLockerの利用者数

DigiLockerのホームページには、登録ユーザー70+ crore、発行文書900+ croreと記載されています。crore(クロール)は一千万を表す単位です。つまり、アカウントは700百万超、文書は9十億件超です。[1]

700 million+(7億以上)登録ユーザー(サイトのカウンター、2026年10月)
9 billion+発行済み書類
300+マハーラーシュトラ州だけでの発行者数

確認したページには、成人人口に占める割合もリクエスターの取引件数も記載されていません。また、登録済みのアカウントに必要な書類があるとは限りません。発行者のデータベースに記録がない書類は取得できません。[3]

ユーザーに表示される画面

最初のステップはAPI呼び出しではありません。ユーザーがDigiLockerのウェブページでサインインしてお客様のアプリケーションを承認し、その後お客様のリダイレクト先アドレスに戻ります。[7] OTPやPINがお客様側に見えることはありません。

本人確認を行う

DigiLockerから共有

DigiLockerで続行

1ユーザーが貴社の登録画面でDigiLockerを選択します。

DigiLocker

サインイン

携帯電話番号またはAadhaar番号、OTP、最後にセキュリティPINを入力します。

2DigiLockerは、携帯電話番号またはAadhaar番号、10分間有効なOTP、PINの入力を求めます。[3]

DigiLocker

同意する

  • プロフィール情報共有
  • PAN記録共有
  • その他の書類共有しない

許可

3同意画面には、貴社のサービス名、利用目的、要求する書類が表示されます。[7]

本人確認を行う

書類を受信しました

4認可コードを受け取り、貴社アプリに戻ります。

ユーザーは書類またはスコープごとに同意を与え、いつでも撤回できます。[5]仕様書に記載されているフローは1つで、ブラウザリダイレクトです。入力が制限されたデバイス向けのデバイスコード呼び出しはバージョン2.0(2022年9月15日)で削除されました。そのため、デバイス間でQRコードにより引き継ぐ方法は記載されていません。[7]

ユーザー 貴社アプリ DigiLocker 発行機関
1登録を開始
2認可リダイレクト

ユーザーがDigiLockerのページでサインインし、同意する

3認可コード
4コードをトークンと交換
5アクセストークンとIDトークン
6発行済み書類を取得
7発行元から取得
8ファイルとHMAC

PKCE付きの認可コードを使い、その後に書類取得の呼び出しを行います。[7]

事業者が受け取るもの

返される内容は、ユーザーが承認したスコープによって決まります。トークンレスポンスにそのスコープが列挙されます。[7]

データ取得条件形式と注記
DigiLocker IDユーザー詳細スコープがある場合36文字の一意なアカウント識別子
氏名、生年月日、性別ユーザー詳細スコープがある場合日付はDDMMYYYY形式、性別はM、FまたはT
携帯電話番号、写真、メールアドレス同じスコープ、バージョン2.4以降DigiLockerに登録されたとおり
発行済み書類任意、書類ごと種類、発行者、URIを含む一覧。各ファイルはPDFまたはXMLで、完全性を確認するためのHMACが付く
e-Aadhaarデータ任意、アカウントに登録がある場合XMLのみ。PDFは提供されない[7][8]
Aadhaar番号の全桁記載された項目に含まれないパートナー向けFAQでは、検証できるのは下4桁のみとされている[8]

リクエスター仕様バージョン2.4の項目。[7]

安定した識別子はDigiLocker IDであり、国民番号ではありません。ユーザー詳細には写真が含まれることがあります。仕様はe-Aadhaar XMLの項目を列挙していません。参考までに、Unique Identification Authority of India(UIDAI)が直接発行するオフラインXMLには、氏名、生年月日、性別、住所、写真が含まれ、UIDAIの署名が付いています。[13]

注意点

プロフィールデータは「DigiLockerに登録されたとおり」のものであり、アカウントは携帯電話番号だけで開設できます。氏名や生年月日を検証済みとして扱う前に、ユーザー詳細のe-Aadhaarフラグ(YまたはN)を確認するか、発行済み書類に依拠してください。[3][7]

DigiLockerの法的根拠

DigiLockerは、Information Technology Act, 2000の第6A条、第67C条および第87条に基づいて制定されたDigital Locker Rules, 2016を根拠としています。[9]同規則は、リクエスターを、加入者の記録へのアクセスを要求する州または中央の省庁、機関「または法人(body corporate)」と定義しています。これが民間企業に開かれた入口です。

規則9A(1)Digital Locker Rules, 2016(2017年2月8日改正)

「発行者は、本法およびその下で制定された規則の規定に従い、加入者のDigital Lockerアカウントから共有される、デジタル(または電子)署名付きの証明書または文書の発行を開始することができ、リクエスターはこれを物理的な文書と同等のものとして受け入れることを開始することができる。」

出典:Digital Locker Rules and Amendment、G.S.R. 711(E)およびG.S.R. 111(E)[9]

この規則はリクエスターに受け入れを認めるものです。受け入れを命じるものではありません。[9]

DigiLockerはAMLの顧客デューデリジェンスを満たすか

Prevention of Money-laundering Actに基づく報告対象機関にとって、答えはMaintenance of Records Rules, 2005(PML Rules)にあります。同規則は定義の中でデジタルロッカーを明記しています。

規則2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

「『同等の電子文書』とは、文書の発行機関が有効なデジタル署名を付して発行した当該文書の電子的な同等物をいい、Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016の規則9に従って顧客のデジタルロッカーアカウントに発行された文書を含む。」

出典:PML (Maintenance of Records) Rules, 2005、Financial Intelligence Unit India[10]

規則9(4)は、個人顧客が公的に有効な書類「またはその同等の電子文書」を提出することを認めており、同じ文言が永久口座番号(PAN)にも適用されます。規則9(15)(c)はその条件を定めています。報告対象機関は、別紙1の定めに従い「デジタル署名を検証し」、「ライブ写真を撮影しなければならない」とされています。[10] つまり、DigiLockerの文書は認められた本人確認書類であり、デューデリジェンスの記録一式ではありません。

インド準備銀行(RBI)は、2025年6月9日付の本人確認(KYC)に関するFAQにおいて、非対面のオンボーディングに用いるデジタルチャネルの一つとしてDigiLockerを挙げています。[11]

企業がDigiLockerのAPIに接続する方法

Aadhaar認証のようなライセンス区分はありません。Aadhaar認証についてはAadhaar eKYCガイドで解説しています。企業はリクエスターとして登録し、NeGDが判断します。

要件手続の定め
申請できる者インドで登録された組織(民間企業を含む)で、インド国民向けオンラインサービスの経験があるもの
事業体の証明窓口担当者がAadhaar OTPで認証し、会社番号と税務番号が検証される。デジタル署名が必要
承認担当マネージャー、委員会、最高責任者の順に承認。利用規約はポータル上で署名
稼働開始後四半期ごとの利用報告書と、アプリケーションのSTQC監査報告書
外国企業インドの携帯電話番号とインド国内に所在するサーバーが必須(パートナーFAQ、2025年3月24日)[8]

2024年6月5日付のパートナーオンボーディング手続による。[6]

認証情報は政府のAPI Setuパートナーポータルから発行されます。[5][8] 当社が確認した文書には、料金表、オンボーディングの所要期間、サンドボックスの3点が公開されていません。委員会は毎週開催され、「テスト目的の一時的なアクセスの要求」は受け付けられません。また、パートナーFAQでは、独立したテスト環境はないとされています。[6][8]

直接接続

リクエスターとして登録する

  • 同意画面に貴社名が表示される
  • 貴社での承認と監査

パートナーオンボーディング手続き

プロバイダー経由

プロバイダーのDigiLockerチェックを利用する

  • プロバイダーとの契約は1本
  • 再販に関する公開ルールは見当たりませんでした

NeGDに条件を確認する

APIを使わない場合

書類ルート

  • すべてのユーザーに対応
  • 本人確認書類の撮影、ライブネス、顔照合

貴社の本人確認フロー

2つ目のルートは、プロバイダーのDigiLockerチェックです。リクエスター(requester)アクセスのサブライセンスに関する公開ルールは見当たりませんでした。そのため、貴社のユースケースでのアクセスがどのように承認されているかを、どのプロバイダーにも書面で確認してください。eID認証とは何かおよび国別のeIDスキームも参照してください。

ユースケースと業種別ルール

DigiLockerは、典型的なリクエスターとして銀行、政府機関、教育機関を挙げています。[5]

  • KYCおよびAMLのオンボーディング:発行された書類は、PML Rules上の同等の電子書類にあたります。[10]
  • 運転関連の確認:道路交通省は2018年8月8日、デジタル運転免許証と登録証明書についてDigiLockerを認めました。[3]
  • 年齢確認:ユーザー情報には生年月日が含まれます。[7] dpdpa.comによると、Digital Personal Data Protection Rules 2025の第10規則は、保護者の同意のために、年齢情報に紐づく仮想トークンの利用を認めています。DigiLocker経由はその一例です。
  • 署名:アップロードした書類は、eSign機能で電子署名できます。[7]

これらの情報源には、ギャンブルや通信に関するDigiLocker固有のルールは見当たりませんでした。The Aadhaar and Other Laws (Amendment) Act, 2019は、SIMカードと銀行のKYCにAadhaarを任意で利用することを認めていますが、これはAadhaarに関するもので、DigiLockerに関するものではありません。[14]

制約と代替手段

DigiLockerは広く普及していますが、全員が使えるわけではありません。

  • 非居住者と外国人。登録には携帯電話番号またはAadhaar番号が必要です。また、登録に使えるのはインドの携帯電話番号のみです。そのため、外国の番号を持つ在外インド人は登録できません。[3]
  • 未成年者。最低年齢は明記されていません。学生アカウントは教育委員会から共有された携帯電話番号で作成されてきました。そのため、保有者が成人であると想定しないでください。[3]
  • 書類が存在しない場合。発行者のデータベースに記録がない場合、書類は取得できません。[3]
  • 障害。FAQでは、OTPの遅延と「UID service temporarily unavailable」エラーが起こることを認めています。[3]
  • データ保護。Aadhaar PDFはデータ保護ルールにより提供されません。また、レート制限がありますが、具体的な数値は公表されていません。[3][8]

セキュリティ面では、DigiLockerは通信時の暗号化、多要素認証によるサインイン、ISO 27001認証を取得したホスティング、CERT-In登録機関による監査を挙げています。[3] それ以外のユーザーには、書類ルートが代替手段になります。パスポートまたは国民IDカードの撮影、書類にチップがある場合は近距離無線通信(Near Field Communication、NFC)チップの読み取り、ライブネスチェック、顔照合を行います。

1まずDigiLockerを提示する

ユーザーはDigiLockerと該当書類を持っているか

はい

同意と取得

署名を確認し、ライブ写真を撮影します。

いいえ

本人確認書類で確認する

撮影、ICチップの読み取り、ライブネス検知、顔照合を行います。

2スクリーニングと判断

判断は貴社が行います。

まずDigiLocker、それ以外の利用者には本人確認書類を使います。

DigiLocker連携チェックリスト

  • 貴社の法人がインドで登録されており、インド国内のサーバーでホスティングできることを確認します。[6][8]
  • ユースケースは実際に構築する内容のとおりに記載します。「いかなる逸脱も認められない」とされています。
  • 組織の電子署名を取得します。[6]
  • API Setuのパートナーポータルに登録し、正確なリダイレクト先アドレスを設定します。[5][8]
  • 認可リクエストごとに新しいPKCEコードベリファイアを生成します。[7][8]
  • 必要な書類タイプのみを要求します。[7]
  • ダウンロードした各ファイルのHMACをヘッダーの値と照合します。
  • 保存するのはDigiLocker IDとAadhaar番号の下4桁までとし、番号全体は決して保存しません。[8][14]
  • ローンチ前に本人確認書類による代替手段を構築します。

注記

DigiLockerのサイトに掲載された2026年7月29日付のコンセプトノートは、DigiLockerがOpenID for Verifiable Presentations(OpenID4VP)を用いて欧州の依拠当事者にクレデンシャルを提示することを提案しています。同ノートは二国間の法的承認を前提条件としています。[12]欧州側についてはEUデジタルIDウォレットのページをご覧ください。

DiditによるDigiLockerおよびeIDによる本人確認の支援

Diditはご要望に応じてDigiLockerを追加します。現在インドでは、Diditは書類ルートを提供しています。インドおよび外国の本人確認書類の本人確認書類の検証、ICチップを搭載した書類のNFCチップ読み取り、ライブネス検知、顔照合、さらにAMLスクリーニングです。KYCチェック一式は$0.33、AMLスクリーニングは$0.20、NFC検証は$0.15です。

このルートは非居住者や外国人にも対応します。Diditが欧州で提供しているeIDについては、ドキュメントでセッションに返される内容を確認できます。[15]番号照合については、Aadhaarデータベース照合に関する記事で解説しています。

Diditが提供するもの

  • 現在インドで提供している本人確認書類の検証、ライブネス検知、顔照合
  • AMLスクリーニングと継続的モニタリング
  • すべてのチェックの証跡

貴社が担うもの

  • NeGDへのリクエスター登録と承認
  • 貴社のルールが求めるライブ写真と署名の検証
  • リスク評価とオンボーディングの判断

DigiLockerを貴社のサインアップに導入

インドでのユースケースをお知らせください。書類ルートは今日から始められます。

DigiLockerについて相談する無料で始める

要点

  • DigiLocker APIはOAuth 2.0リダイレクト方式です。ユーザーがDigiLockerのページで同意し、貴社はプロフィール情報と発行済み書類を受け取ります。
  • インドで登録された民間組織は、リクエスター(requester)として申請する資格があります。各申請は委員会が審査します。
  • Rule 9Aは、共有された書類を物理的な書類と同等と位置づけています。PML Rulesは、署名の検証とライブ写真を条件に、これらを同等の電子書類(equivalent e-document)として認めています。
  • インドの携帯電話番号を持たないユーザーには、書類による代替手段が必要です。

よくある質問

民間企業はDigiLocker APIを利用できますか

承認されれば利用できます。Digital Locker Rulesはリクエスターの定義に法人(body corporate)を含めており、オンボーディング手続きではインドで登録された民間組織を申請資格のある対象として挙げています。外国企業の場合は、インドの携帯電話番号とインド国内のサーバーも必要です。[6][8][9]

DigiLocker APIの費用はいくらですか

2026年10月に当社が確認したDigiLockerのページ、オンボーディング手続き、API仕様のいずれにも料金表は公開されていません。オンボーディングの際にNeGDに確認してください。[6][7]

DigiLockerはどのようなデータを返しますか

DigiLocker ID、氏名、生年月日、性別、そしてバージョン2.4以降は携帯電話番号、写真、メールアドレスです。書類スコープを指定すると、各発行済み書類がPDFまたはXMLで返されます。完全なAadhaar番号は記載されている項目に含まれていません。[7][8]

DigiLockerの書類はインドでのKYCに有効ですか

条件付きで有効です。PML Rulesは、同等の電子書類(equivalent e-document)の定義に、顧客のデジタルロッカーアカウントに発行された書類を含めています。報告対象機関(reporting entity)はデジタル署名を検証し、ライブ写真を取得しなければなりません。[10][11]

DigiLockerの保証レベルはどの程度ですか

欧州の意味での保証レベルはありません。保証レベルはEUのeIDAS規則で定められたものであり、DigiLockerはその対象外のインドの制度です。サインインではOTPとセキュリティPINを併用します。[3][12]

外国人や非居住インド人はDigiLockerを利用できますか

登録にはインドの携帯電話番号しか使えないため、非居住インド人は外国の番号で登録できません。こうした利用者には書類による確認を使ってください。[3]

未成年者はDigiLockerアカウントを持てますか

当社が確認したページには最低年齢の記載がありません。学校の生徒向けにもアカウントが作成されているため、アカウントの存在は成年であることの証明になりません。代わりに生年月日を確認してください。[3][7]

テスト用のDigiLockerサンドボックスはありますか

文書化されたものはありません。オンボーディング手続きでは一時的なテスト用アクセスの要請は受け付けないとされており、パートナー向けFAQでは別の環境は存在しないとされています。[6][8]

DigiLockerの統合にはどのくらいの期間がかかりますか

所要期間は公開されていません。オンボーディング手続きは、本人特定、評価、検証、契約、技術統合、テスト、ローンチで構成されています。[6]

出典

  1. DigiLockerホームページ、National e-Governance Division。利用者数と文書数のカウンターは2026年10月に確認。
  2. DigiLockerについて、National e-Governance Division。
  3. DigiLockerよくある質問、National e-Governance Division。
  4. DigiLockerパートナー連携:概要、National e-Governance Division。
  5. DigiLockerパートナー連携:リクエスター、National e-Governance Division。
  6. DigiLockerパートナー組織オンボーディング標準業務手順書、NeGD、2024年6月5日。
  7. Requester Meri Pehchaan API仕様書 バージョン2.4、NeGD、2026年9月。
  8. 事業体・パートナー・組織とのビデオ会議におけるFAQ、DigiLocker、2025年3月24日更新。
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) および Amendment Rules, 2017 (G.S.R. 111(E))、Gazette of India。
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005、Financial Intelligence Unit India。
  11. KYCに関するMaster DirectionのFAQ、Reserve Bank of India、2025年6月9日。
  12. グローバル主権国家とのデジタルウォレット相互運用性フレームワーク、コンセプトノート、digilocker.gov.inで公開、2026年7月29日。
  13. Aadhaarペーパーレス・オフラインe-KYC、Unique Identification Authority of India。
  14. Aadhaar and Other Laws (Amendment) Act, 2019、Gazette of India。
  15. デジタルIDウォレット、Didit ドキュメント。

DigiLockerと他の国家スキームの比較は、eID認証ページをご覧ください。

インドにも他国にも、1つのワークフローで

今すぐ本人確認書類を検証し、事業の成長に合わせてスキームを追加できます。

無料で始めるお問い合わせ

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する