DigiLocker API: 인도에서 기업이 문서를 검증하는 방법
기업을 위한 DigiLocker API 해설: 요청기관(requester)으로 등록할 수 있는 주체, 사용자에게 보이는 화면, 반환되는 데이터와 문서, Rule 9A와 PML Rules, 공개되지 않은 사항, 그 밖의 모든 경우를 위한 대체 수단을 다룹니다.

요약
DigiLocker API를 사용하면 요청기관(requester)으로 등록된 기업이 인도 사용자에게 동의를 구한 뒤, 해당 사용자의 DigiLocker 계정에서 신원 정보와 정부 발급 문서를 조회할 수 있습니다. 이 API는 OAuth 2.0 및 OpenID Connect 리디렉션 방식이며, 인도 국가전자정부부(NeGD)가 운영합니다.[5][7]
- 인도에 등록된 민간 조직은 신청 자격 대상에 포함됩니다. 위원회가 각 신청을 심사하고, 최종 승인 권한은 최고책임자에게 있습니다.[6]
- 발급 문서는 실물 원본과 동등한 효력을 가지며, 인도의 자금세탁방지(AML) 규정에서도 인정됩니다.[2][9][10]
- 요금표, 샌드박스, 온보딩 소요 기간은 공개되어 있지 않습니다.[6][8]
DigiLocker는 인도 정부의 문서 지갑입니다. 중앙부처, 주정부, 각종 위원회가 디지털 형태로 발급한 문서를 시민이 보관하는 클라우드 계정이며, 시민은 동의를 거쳐 이 계정에서 문서를 공유합니다.[1] 기업은 한 번의 리디렉션으로 이름, 생년월일, 그리고 PAN 기록이나 운전면허증 같은 전자서명된 문서를 받습니다.
DigiLocker API란 무엇인가
DigiLocker는 스스로를 문서 보관, 공유, 검증을 위한 안전한 클라우드 플랫폼이자 전자정보기술부(MeitY)의 대표 사업이라고 설명합니다.[1] 이 플랫폼에는 세 가지 역할이 있습니다. 발급기관은 계정으로 문서를 전송하고, 사용자(규칙상 "가입자")는 문서를 보유하며, 요청기관은 접근을 요청합니다.[4][9]
요청기관용 인터페이스는 Requester Meri Pehchaan API Specification 2.4 버전(2026년 9월)입니다. Meri Pehchaan은 DigiLocker가 제공하는 국가 통합 로그인(SSO)입니다.[7] 이는 유럽적 의미의 전자신분증(eID)이 아니라, 로그인을 거쳐 이루어지는 동의 기반 문서 교환입니다.
DigiLocker
인도 정부의 문서 지갑이자 동의 기반 문서 교환 서비스
DigiLocker 사용자 수
DigiLocker 홈페이지에 따르면 등록 사용자는 70크로르 이상, 발급 문서는 900크로르 이상이다. 크로르는 천만 단위다. 즉 계정은 700백만 개 이상, 문서는 9십억 건 이상이다.[1]
저희가 확인한 페이지에는 성인 인구 대비 비율이나 요청기관 거래 건수가 나와 있지 않습니다. 또한 등록된 계정에 필요한 문서가 없을 수도 있습니다. 발급기관의 데이터베이스에 기록이 없으면 문서를 가져올 수 없습니다.[3]
사용자에게 보이는 화면
첫 단계는 API 호출이 아닙니다. 사용자가 DigiLocker 웹페이지에서 로그인하고 귀사의 애플리케이션을 승인한 뒤, 귀사의 리디렉션 주소로 돌아오는 단계입니다.[7] 귀사는 OTP나 PIN을 볼 수 없습니다.
DigiLocker에서 공유
DigiLocker로 계속
대신 신분증 사용
1사용자가 가입 화면에서 DigiLocker를 선택합니다.
로그인
휴대폰 번호 또는 Aadhaar 번호, OTP, 보안 PIN 순으로 입력합니다.
2DigiLocker는 휴대폰 번호 또는 Aadhaar 번호, 10분간 유효한 OTP, PIN을 요구합니다.[3]
동의하기
- 프로필 정보공유됨
- PAN 기록공유됨
- 기타 문서공유 안 됨
허용
3동의 화면에는 귀사의 서비스명, 목적, 요청 문서가 표시됩니다.[7]
문서 수신 완료
4인가 코드와 함께 귀사 앱으로 돌아옵니다.
사용자는 문서 또는 범위(scope)별로 동의하며, 언제든지 동의를 철회할 수 있습니다.[5] 사양서에 문서화된 흐름은 브라우저 리디렉션 하나뿐입니다. 입력이 제한된 기기용 device-code 호출은 버전 2.0(2022년 9월 15일)에서 제거되었습니다. 따라서 기기 간 QR 전달 방식은 문서화되어 있지 않습니다.[7]
사용자가 DigiLocker 페이지에서 로그인하고 동의합니다
PKCE를 적용한 인가 코드 방식으로 인증한 다음 문서 API를 호출합니다.[7]
기업이 받는 정보
반환되는 정보는 사용자가 승인한 스코프에 따라 달라지며, 토큰 응답에 승인된 스코프가 나열됩니다.[7]
| 데이터 | 제공 조건 | 형식 및 참고 사항 |
|---|---|---|
| DigiLocker ID | 사용자 정보 스코프 승인 시 | 36자리 고유 계정 식별자 |
| 이름, 생년월일, 성별 | 사용자 정보 스코프 승인 시 | 날짜는 DDMMYYYY 형식, 성별은 M, F 또는 T |
| 휴대전화 번호, 사진, 이메일 | 동일한 스코프, 버전 2.4부터 | DigiLocker에 등록된 그대로 |
| 발급 문서 | 선택 사항, 문서별 | 유형, 발급 기관, URI가 포함된 목록이며, 각 파일은 PDF 또는 XML 형식이고 무결성 확인용 HMAC가 함께 제공됩니다 |
| e-Aadhaar 데이터 | 선택 사항, 계정에 있는 경우 | XML만 제공되며 PDF는 제공되지 않습니다[7][8] |
| Aadhaar 번호 전체 | 제공 항목에 포함되지 않음 | 파트너 FAQ에 따르면 마지막 네 자리만 검증할 수 있습니다[8] |
요청기관 사양 버전 2.4 기준 항목입니다.[7]
고정 식별자는 국가 번호가 아니라 DigiLocker ID입니다. 사용자 정보에는 사진이 포함될 수 있습니다. 사양에는 e-Aadhaar XML의 항목이 나와 있지 않습니다. 참고로 인도 고유식별청(Unique Identification Authority of India, UIDAI)이 직접 발급하는 오프라인 XML에는 이름, 생년월일, 성별, 주소, 사진이 UIDAI의 서명과 함께 담겨 있습니다.[13]
주의 사항
프로필 데이터는 "DigiLocker에 등록된 그대로" 제공되며, 계정은 휴대전화 번호만으로도 개설할 수 있습니다. 이름이나 생년월일을 검증된 정보로 취급하기 전에 사용자 정보의 e-Aadhaar 플래그(Y 또는 N)를 확인하거나 발급 문서를 근거로 삼으십시오.[3][7]
DigiLocker의 법적 근거
DigiLocker는 Information Technology Act, 2000 제6A조, 제67C조 및 제87조에 따라 제정된 Digital Locker Rules, 2016에 근거합니다.[9] 이 규칙은 요청기관을 가입자의 기록에 대한 접근을 요청하는 모든 주 또는 중앙 부처, 기관 "또는 법인(body corporate)"으로 정의하며, 이 조항이 민간 기업에 길을 열어 줍니다.
규칙 9A(1)Digital Locker Rules, 2016, 2017년 2월 8일 개정
"발급기관은 이 법 및 그에 따른 규칙의 규정에 따라, 가입자의 Digital Locker 계정에서 공유되는 디지털(또는 전자) 서명된 증명서나 문서를 실물 문서와 동등하게 발급하기 시작할 수 있으며, 요청기관도 이를 실물 문서와 동등하게 수락하기 시작할 수 있다."
출처: Digital Locker Rules and Amendment, G.S.R. 711(E) and G.S.R. 111(E)[9]
이 규칙은 요청기관의 수락을 허용할 뿐, 수락을 명령하지는 않습니다.[9]
DigiLocker로 AML 고객확인 의무를 충족할 수 있는가
Prevention of Money-laundering Act에 따른 보고기관의 경우, 답은 Maintenance of Records Rules, 2005(PML Rules)에 있습니다. 이 규칙은 정의 조항에서 디지털 로커를 명시합니다.
규칙 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
"'동등 전자문서'란 해당 문서의 발급기관이 유효한 디지털 서명과 함께 발급한 문서의 전자적 등가물을 말하며, Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016 규칙 9에 따라 고객의 디지털 로커 계정으로 발급된 문서를 포함한다;"
출처: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
규칙 9(4)는 개인 고객이 공인 유효 문서(officially valid document) "또는 그 동등 전자문서"를 제출할 수 있도록 허용하며, 같은 문구가 Permanent Account Number(PAN)에도 적용됩니다. 규칙 9(15)(c)는 조건을 정합니다. 보고기관은 Annexure 1이 정하는 바에 따라 "디지털 서명을 검증해야" 하고 "실시간 사진을 촬영해야" 합니다.[10] 따라서 DigiLocker 문서는 인정되는 신원 문서이지만, 완전한 고객확인 파일은 아닙니다.
Reserve Bank of India(RBI)는 2025년 6월 9일자 고객확인(Know Your Customer, KYC) FAQ에서 비대면 온보딩을 위한 디지털 채널 중 하나로 DigiLocker를 열거합니다.[11]
기업이 DigiLocker API에 연결하는 방법
Aadhaar 인증과 같은 라이선스 등급은 없습니다. Aadhaar 인증 라이선스는 Aadhaar eKYC 가이드에서 다룹니다. 기업은 요청기관으로 등록하고, 승인 여부는 NeGD가 결정합니다.
| 요건 | 절차상 내용 |
|---|---|
| 신청 자격 | 인도에 등록된 조직(민간 기업 포함)으로서 인도 국민 대상 온라인 서비스 경험이 있는 곳 |
| 법인 증빙 | 담당 책임자(nodal officer)가 Aadhaar OTP로 인증하고, 회사 번호와 세금 번호를 검증하며, 디지털 서명이 필요합니다 |
| 승인 | 관리자, 위원회, 최고경영자 순으로 승인하며, 이용약관은 포털에서 서명합니다 |
| 서비스 개시 후 | 분기별 이용 보고서 및 애플리케이션에 대한 STQC 감사 보고서 |
| 외국 기업 | 인도 휴대전화 번호와 인도 소재 서버가 필수입니다(파트너 FAQ, 2025년 3월 24일)[8] |
2024년 6월 5일자 파트너 온보딩 절차 기준.[6]
자격 증명은 정부의 API Setu 파트너 포털에서 발급됩니다.[5][8] 저희가 검토한 문서에는 세 가지가 공개되어 있지 않습니다. 수수료 체계, 온보딩 소요 기간, 샌드박스입니다. 위원회는 매주 열리고, "테스트 목적의 임시 접근 요청은 받지 않으며", 파트너 FAQ에 따르면 별도의 테스트 환경은 없습니다.[6][8]
직접 연동
요청기관으로 등록
- 동의 화면에 표시되는 귀사 이름
- 자체 승인 및 감사
파트너 온보딩 절차
제공업체를 통한 방식
제공업체의 DigiLocker 확인 사용
- 제공업체와의 단일 계약
- 재판매에 관한 공개 규정은 확인되지 않음
NeGD에 조건 확인
API 없이
문서 경로
- 모든 사용자에게 적용 가능
- 신분증 촬영, 라이브니스 확인, 얼굴 대조
자체 인증 흐름
제공업체의 DigiLocker 확인이 두 번째 경로입니다. 요청기관 접근 권한의 재허여(sub-licensing)에 관한 공개 규정은 확인되지 않았습니다. 따라서 제공업체에 해당 업체의 접근 권한이 귀사의 활용 사례에 대해 어떻게 승인되는지 서면으로 확인하십시오. eID 인증이란 무엇인지와 국가별 eID 제도도 참고하십시오.
활용 사례와 업종별 규정
DigiLocker는 은행, 정부 기관, 교육 기관을 대표적인 요청기관으로 명시합니다.[5]
- KYC 및 AML 온보딩: 발급된 문서는 PML Rules상 동등 전자문서에 해당합니다.[10]
- 운전 관련 확인: 도로교통부는 2018년 8월 8일 디지털 운전면허증과 차량등록증에 대해 DigiLocker를 인정했습니다.[3]
- 연령 확인: 사용자 정보에는 생년월일이 포함됩니다.[7] dpdpa.com에 따르면 Digital Personal Data Protection Rules 2025 규칙 제10조는 보호자 동의를 위해, 예를 들어 DigiLocker를 통해, 연령 정보에 매핑된 가상 토큰을 허용합니다.
- 서명: 업로드된 문서는 eSign 기능으로 전자서명할 수 있습니다.[7]
이 출처들에서는 도박이나 통신 분야에 대한 DigiLocker 전용 규정을 찾지 못했습니다. Aadhaar and Other Laws (Amendment) Act, 2019는 SIM 카드 및 은행 KYC에 Aadhaar를 자발적으로 사용하는 것을 허용하지만, 이는 DigiLocker가 아니라 Aadhaar에 관한 것입니다.[14]
한계와 대체 수단
DigiLocker는 널리 쓰이지만 보편적이지는 않습니다.
- 비거주자 및 외국인. 가입에는 휴대폰 번호나 Aadhaar 번호가 필요하고 등록은 인도 휴대폰 번호로만 가능합니다. 따라서 해외 번호를 가진 재외 인도인은 가입할 수 없습니다.[3]
- 미성년자. 최소 연령은 명시되어 있지 않습니다. 학생 계정은 교육위원회가 제공한 휴대폰 번호로 생성되었으므로, 보유자가 성인이라고 가정하지 마십시오.[3]
- 누락된 문서. 발급기관의 데이터베이스에 기록이 없으면 문서를 가져올 수 없습니다.[3]
- 장애. FAQ는 OTP 지연과 "UID service temporarily unavailable" 오류가 발생한다는 점을 인정합니다.[3]
- 개인정보 보호. Aadhaar PDF는 개인정보 보호 규정에 따라 제공되지 않으며, 수치가 공개되지 않은 호출 한도(rate limit)가 적용됩니다.[3][8]
보안 측면에서 DigiLocker는 전송 구간 암호화, 다중 요소 로그인, ISO 27001 인증 호스팅, CERT-In 지정 기관의 감사를 명시합니다.[3] 그 외 모든 사용자를 위한 대체 수단은 문서 경로입니다. 여권이나 국가 신분증을 촬영하고, 문서에 근거리 무선 통신(NFC) 칩이 있으면 이를 판독하며, 라이브니스 확인과 얼굴 대조를 수행합니다.
1DigiLocker를 먼저 제시
사용자에게 DigiLocker와 해당 문서가 있는가
동의 및 문서 가져오기
서명을 확인하고 실시간 사진을 촬영합니다.
신분증으로 확인
촬영, 칩 판독, 라이브니스 검사, 얼굴 대조를 진행합니다.
2스크리닝 및 결정
결정은 귀사가 내립니다.
먼저 DigiLocker를 사용하고, 그 외 모든 사용자는 신분증으로 확인합니다.
DigiLocker 연동 체크리스트
- 귀사 법인이 인도에 등록되어 있고 인도 내 서버에서 호스팅할 수 있는지 확인합니다.[6][8]
- 이용 사례는 실제로 구축할 내용 그대로 작성합니다. "어떠한 변경도 허용되지 않습니다".
- 조직 명의의 디지털 서명을 발급받습니다.[6]
- API Setu 파트너 포털에 등록하고 정확한 리디렉션 주소를 설정합니다.[5][8]
- 인가 요청마다 새로운 PKCE 코드 검증값(code verifier)을 생성합니다.[7][8]
- 필요한 문서 유형만 요청합니다.[7]
- 다운로드한 모든 파일의 HMAC을 헤더 값과 비교합니다.
- 저장하는 정보는 최대 DigiLocker ID와 Aadhaar 번호 뒤 4자리로 제한하고, 전체 번호는 절대 저장하지 않습니다.[8][14]
- 출시 전에 신분증 기반 대체 경로를 구축합니다.
참고
DigiLocker 사이트에 게시된 2026년 7월 29일자 개념 문서(concept note)는 DigiLocker가 OpenID for Verifiable Presentations(OpenID4VP)를 사용해 유럽 신뢰 당사자에게 자격 증명을 제시하는 방안을 제안합니다. 이 문서는 양자 간 법적 인정을 우선 과제로 둡니다.[12] 유럽 측 내용은 EU 디지털 신원 지갑 페이지를 참고하십시오.
Didit이 DigiLocker 및 전자신분증(eID) 인증을 지원하는 방법
Didit은 요청 시 DigiLocker를 추가로 제공합니다. 현재 인도에서 Didit은 신분증 기반 경로를 운영합니다. 인도 및 외국 신분증의 신분증 인증, 칩이 내장된 신분증의 NFC 칩 판독, 라이브니스 검사, 얼굴 대조, 그리고 AML 스크리닝이 포함됩니다. 전체 KYC 확인 비용은 $0.33, AML 스크리닝은 $0.20, NFC 인증은 $0.15입니다.
이 경로는 비거주자와 외국인에게도 적용됩니다. Didit이 유럽에서 운영하는 전자신분증(eID)의 경우, 문서에서 세션에 어떤 데이터가 전달되는지 확인할 수 있습니다.[15] 번호 확인 측면은 Aadhaar 데이터베이스 검증에 관한 글에서 다룹니다.
Didit 제공 사항
- 현재 인도에서 제공하는 신분증 인증, 라이브니스 검사, 얼굴 대조
- AML 스크리닝 및 지속 모니터링
- 모든 확인의 증거
귀사 책임 사항
- NeGD에 대한 요청기관 등록 및 승인
- 규정상 요구되는 라이브 사진 및 서명 확인
- 위험 평가와 온보딩 결정
핵심 요약
- DigiLocker API는 OAuth 2.0 리디렉션 방식입니다. 사용자가 DigiLocker 페이지에서 동의하면 프로필 정보와 발급 문서를 받습니다.
- 인도에 등록된 민간 기관은 요청기관(requester)으로 신청할 자격이 있습니다. 위원회가 각 신청을 심사합니다.
- 규칙 9A는 공유된 문서를 실물 문서와 동등하게 취급합니다. PML Rules는 서명 확인과 라이브 사진을 조건으로 이를 동등 전자문서로 인정합니다.
- 인도 휴대폰 번호가 없는 사용자에게는 신분증 기반 대체 수단이 필요합니다.
자주 묻는 질문
민간 기업이 DigiLocker API를 사용할 수 있습니까?
승인을 받으면 가능합니다. Digital Locker Rules는 요청기관에 법인을 포함하도록 정의하며, 온보딩 절차는 인도에 등록된 민간 기관을 신청 자격 대상으로 명시합니다. 외국 기업은 인도 휴대폰 번호와 인도 내 서버도 필요합니다.[6][8][9]
DigiLocker API 비용은 얼마입니까?
2026년 10월에 저희가 확인한 DigiLocker 페이지, 온보딩 절차, API 사양서에는 요금표가 공개되어 있지 않습니다. 온보딩 과정에서 NeGD에 문의하세요.[6][7]
DigiLocker는 어떤 데이터를 반환합니까?
DigiLocker ID, 이름, 생년월일, 성별을 반환하며, 버전 2.4부터는 휴대폰 번호, 사진, 이메일도 반환합니다. 문서 범위(scope)를 사용하면 각 발급 문서를 PDF 또는 XML로 받습니다. 전체 Aadhaar 번호는 반환 항목에 포함되어 있지 않습니다.[7][8]
DigiLocker 문서는 인도에서 KYC에 유효합니까?
조건부로 유효합니다. PML Rules는 동등 전자문서에 고객의 디지털 로커 계정으로 발급된 문서를 포함하도록 정의합니다. 보고기관은 전자 서명을 검증하고 라이브 사진을 촬영해야 합니다.[10][11]
DigiLocker의 보증 수준은 무엇입니까?
유럽적 의미의 보증 수준은 없습니다. 보증 수준은 EU의 eIDAS 규정에 속하는 개념이며, DigiLocker는 그 적용 범위 밖에 있는 인도의 제도입니다. 로그인에는 OTP와 보안 PIN을 함께 사용합니다.[3][12]
외국인이나 재외 인도인도 DigiLocker를 사용할 수 있습니까?
가입에는 인도 휴대폰 번호만 사용할 수 있으므로, 재외 인도인은 외국 번호로 가입할 수 없습니다. 이들에게는 신분증 확인을 사용하세요.[3]
미성년자도 DigiLocker 계정을 가질 수 있습니까?
저희가 확인한 페이지에는 최소 연령이 명시되어 있지 않습니다. 학생용 계정도 개설되었으므로, 계정 보유가 성년임을 증명하지는 않습니다. 대신 생년월일을 확인하세요.[3][7]
테스트용 DigiLocker 샌드박스가 있습니까?
문서화된 샌드박스는 없습니다. 온보딩 절차에는 임시 테스트 접근 요청을 받지 않는다고 되어 있으며, 파트너 FAQ에는 별도 환경이 없다고 되어 있습니다.[6][8]
DigiLocker 연동에는 얼마나 걸립니까?
공개된 소요 기간은 없습니다. 온보딩 절차는 식별, 평가, 검증, 계약, 기술 연동, 테스트, 출시로 구성됩니다.[6]
출처
- DigiLocker 홈페이지, National e-Governance Division, 사용자 및 문서 수치는 2026년 10월에 확인.
- DigiLocker 소개, National e-Governance Division.
- DigiLocker 자주 묻는 질문, National e-Governance Division.
- DigiLocker 파트너 연동, 소개, National e-Governance Division.
- DigiLocker 파트너 연동, 요청기관(requester), National e-Governance Division.
- DigiLocker 파트너 기관 온보딩 표준 운영 절차, NeGD, 2024년 6월 5일.
- Requester Meri Pehchaan API 사양, 버전 2.4, NeGD, 2026년 9월.
- 기관, 파트너 및 조직과의 화상 회의 중 FAQ, DigiLocker, 2025년 3월 24일 기준 업데이트.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) 및 Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- KYC Master Direction에 관한 FAQ, Reserve Bank of India, 2025년 6월 9일.
- 글로벌 주권 국가와의 디지털 지갑 상호운용성 프레임워크, 콘셉트 노트, digilocker.gov.in 게시, 2026년 7월 29일.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- 디지털 ID 지갑, Didit 문서.
eID 인증 페이지에서 DigiLocker를 다른 국가 제도와 비교해 보십시오.