eKYC do Aadhaar para empresas: licenciamento KUA, dados e regras de PLD
O eKYC do Aadhaar explicado para empresas: o que o usuário vê, os dados que a UIDAI retorna, os limites da PMLA e da Suprema Corte, as vias KUA, Sub-KUA e ASA, o XML e o QR offline e uma alternativa para os demais.

Em resumo
O Aadhaar eKYC é o serviço eletrônico de Conheça Seu Cliente (KYC) da Unique Identification Authority of India (UIDAI). Com consentimento, uma empresa licenciada envia um número Aadhaar, a pessoa confirma com uma senha de uso único (OTP) ou com biometria, e a UIDAI devolve dados de identidade assinados. O eKYC online exige base legal e licença. Qualquer entidade pode aceitar o XML offline assinado ou o QR, com consentimento.[8][9][15]
- Cerca de 1.34 bilhão de pessoas têm um número Aadhaar ativo (março de 2026).[1]
- O Aadhaar é uma via válida de prevenção à lavagem de dinheiro (AML) na Índia, e voluntária para o cliente.[9]
O Aadhaar eKYC é a forma mais rápida de verificar a maioria dos adultos na Índia, e a mais regulada. A parte difícil é a licença. Este guia aborda o fluxo do usuário, os dados, a legislação, as rotas de Authentication User Agency e eKYC User Agency (AUA e KUA) e de Authentication Service Agency (ASA), e o que fazer com todas as pessoas que o Aadhaar não cobre.
O que é o Aadhaar
O Aadhaar é o número de identidade de 12 dígitos da Índia, apoiado em uma base de dados central de dados demográficos e biométricos chamada Central Identities Data Repository (CIDR). Não existe cartão obrigatório. A credencial é o número, a base de dados e o serviço de autenticação.[8][15]
Aadhaar
Número nacional de identidade e serviço de autenticação da Índia
Adoção em números
O Press Information Bureau (PIB) e a UIDAI contam titulares, autenticações e chamadas de eKYC separadamente, por isso cada número indica a sua métrica.
Fontes: PIB[1]; DD News[3]; PIB sobre volumes de eKYC[4].
As autenticações chegaram a 221 crore em agosto de 2025, alta de 10% em um ano.[2] As autenticações faciais subiram para 28.29 crore em novembro de 2025, ante 12.04 crore em novembro de 2024.[3] Em 9 de setembro de 2026, com mais de 500 crore+ (5 bi+) de autenticações faciais feitas por cerca de 200 entidades, a UIDAI lançou um SDK de autenticação facial (Face Authentication SDK) e um sandbox para ajudar empresas bancárias e financeiras a cumprir as regras de autenticação multifator do Reserve Bank of India (RBI).[5] As fontes que consultamos não publicam a parcela de adultos cobertos, por isso este artigo não informa esse dado (5 de outubro de 2026).
O que o usuário vê
eKYC online: o usuário digita um número Aadhaar ou um Virtual ID, dá o consentimento e confirma com uma OTP enviada ao celular cadastrado na UIDAI, ou com impressão digital, íris ou rosto. A captura facial no celular é feita pelo app AadhaarFaceRD da UIDAI.[5][14]
Informe o Aadhaar ou a Virtual ID
Concordo em compartilhar meus dados de KYC do Aadhaar para a abertura de conta.
Enviar OTP
Usar outro documento
1Na página da KUA ou da Sub-KUA, o usuário informa o número ou a Virtual ID e dá o consentimento.
Informe o OTP
Enviado pela UIDAI para o seu celular cadastrado.
Verificar
2A UIDAI envia um OTP, e o usuário o digita aqui.
Autenticação facial
Uma alternativa ao OTP.
3Ou o usuário se autentica com uma captura facial.
KYC recebido
- NomeCompartilhado
- Data de nascimentoCompartilhada
- EndereçoCompartilhado
- BiometriaNão compartilhada
4A UIDAI devolve os dados de KYC assinados à KUA licenciada.
No modo offline, a UIDAI não é acionada. O usuário baixa um arquivo assinado do Paperless Offline eKYC no portal myAadhaar, protege o arquivo com uma frase de compartilhamento e entrega os dois. O Secure QR impresso na carta do Aadhaar, no e-Aadhaar ou no cartão de PVC é lido com o leitor de Secure QR da UIDAI.[6][7]
Baixar o eKYC offline
Defina uma frase de compartilhamento para proteger o arquivo.
Baixar ZIP
1O usuário baixa um arquivo assinado no portal da UIDAI.
Envie seu arquivo
Adicione o arquivo ZIP e sua frase de compartilhamento.
Enviar
Em vez disso, escaneie o Secure QR
2O usuário compartilha o arquivo e a frase com você.
Assinatura verificada
- NomeCompartilhado
- FotoCompartilhada
- Número AadhaarNão compartilhado
3Você verifica a assinatura da UIDAI; só chega um ID de referência.
O que uma empresa recebe do eKYC do Aadhaar
No modo online, a KUA recebe dados demográficos assinados e uma foto. No modo offline, o titular escolhe quais campos demográficos entram no arquivo e se a foto entra.[6]
| Atributo | Arquivo offline ou QR | Observações |
|---|---|---|
| ID de referência | Sempre | Últimos quatro dígitos do Aadhaar mais um carimbo de data e hora[6] |
| Assinatura da UIDAI | Sempre | 344 caracteres; detecta adulteração[6] |
| Nome | Escolha do titular | Assinado pela UIDAI[6] |
| Data ou ano de nascimento | Escolha do titular | Conforme registrado pela UIDAI[6] |
| Gênero | Escolha do titular | M, F ou T[6] |
| Endereço | Escolha do titular | Aos cuidados de, casa, rua, localidade, distrito, estado, pincode, país[6] |
| Foto | Escolha do titular | Baixa resolução; a foto do QR serve apenas para inspeção visual[6] |
| Celular e e-mail | Em hash | Permite confirmar um valor que você já possui[6] |
| Número Aadhaar | Nunca | Um verificador offline não pode coletá-lo nem armazená-lo[9] |
| Biometria principal | Nunca | Nenhum dado de impressão digital ou de íris[6] |
Para vincular um arquivo offline à pessoa à sua frente, adicione sua própria verificação por OTP ou uma comparação facial entre uma selfie ao vivo e a foto incorporada.[6]
Atenção
Ao contrário da maioria das eIDs europeias, o Aadhaar retorna um endereço e uma foto: use-os apenas para a verificação com a qual a pessoa consentiu.[9]
A lei por trás do Aadhaar
O Aadhaar Act, 2016 rege a autenticação (Seção 8), a verificação offline (Seção 8A), os limites ao compartilhamento (Seção 29) e as penalidades (Seção 40).[8] No caso Justice K.S. Puttaswamy (Retd.) v. Union of India, em 26 de setembro de 2018, a Suprema Corte manteve o Aadhaar para programas sociais, mas derrubou a Seção 57 na medida em que permitia que entidades privadas exigissem ou usassem a autenticação Aadhaar por contrato, assim como a vinculação obrigatória a contas bancárias e chips de celular (SIM).[10]
O Aadhaar and Other Laws (Amendment) Act, 2019 reconstruiu o uso privado sobre uma base legal: verificação offline nos termos da Seção 8A e uso voluntário do Aadhaar para o KYC bancário nos termos do Prevention of Money-laundering Act (PMLA) e para chips SIM nos termos do Telegraph Act.[9] As Aadhaar Authentication for Good Governance (Social Welfare, Innovation, Knowledge) Rules, 2020, conforme alteradas em 31 de janeiro de 2025, permitem que o Governo Central aprove entidades privadas para usos como hotelaria, saúde, birôs de crédito, e-commerce, educação, controle de presença de funcionários, onboarding de clientes e eKYC, por meio do portal SWIK lançado em 27 de fevereiro de 2025.[11][12]
Seção 8A(4)Aadhaar Act, inserida em 2019
"Nenhuma entidade que solicite verificação offline deverá (a) submeter um titular de número Aadhaar a autenticação; (b) coletar, usar ou armazenar um número Aadhaar ou informações biométricas de qualquer indivíduo para qualquer finalidade"
Fonte: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019[9]
O Aadhaar atende à devida diligência de clientes para fins de PLD na Índia
Sim, para as entidades que a lei indica. A Seção 11A do PMLA, inserida em 2019, prevê a autenticação Aadhaar para empresas bancárias e a verificação offline para qualquer entidade declarante. As demais entidades declarantes só podem realizar autenticação depois que o Governo Central as notificar, após consultar a UIDAI e o respectivo regulador.[9][13]
Seção 11A(1) e (3)Prevention of Money-laundering Act, 2002
"Toda entidade declarante deverá verificar a identidade de seus clientes e do beneficiário final, por meio de (a) autenticação nos termos do Aadhaar [...] Act, 2016, se a entidade declarante for uma empresa bancária; ou (b) verificação offline [...] nenhum cliente ou beneficiário final terá serviços negados por não possuir um número Aadhaar."
Fonte: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019, seção 27[9]
O FAQ de KYC do RBI de 9 de junho de 2025 lista o eKYC Aadhaar com OTP ou biometria, a verificação offline, uma cópia autenticada de um documento oficialmente válido, o Digital KYC e o Video-based Customer Identification Process (V-CIP) como formas de onboarding bancário, e afirma que o número Aadhaar não é obrigatório para o KYC, a menos que o cliente solicite um benefício governamental.[14]
Como se conectar ao eKYC do Aadhaar: KUA, Sub-KUA ou offline
Uma entidade solicitante envia um número Aadhaar com dados demográficos ou biométricos ao CIDR. Uma AUA recebe uma autenticação do tipo sim ou não. Uma KUA também recebe dados de eKYC. Ambas chegam ao CIDR por meio de uma ASA, seja tornando-se uma, seja contratando uma. Uma Sub-AUA ou Sub-KUA usa o Aadhaar por meio de uma entidade solicitante já existente.[15]
Licença direta
Tornar-se uma KUA
- É preciso cumprir os critérios de elegibilidade do Anexo A da UIDAI
- Pedido, verificações físicas, contrato com a UIDAI
- Sua própria ASA ou uma contratada
Aadhaar Act, Seção 8
Por meio de um licenciado
Sub-KUA de uma KUA existente
- Usa o Aadhaar por meio de uma KUA existente
- Ainda precisa de base legal para autenticar
- As regras de segurança da UIDAI continuam valendo
Regras da UIDAI para entidades solicitantes
Sem licença
Verificação offline
- Qualquer entidade, com o consentimento da pessoa
- Verificar a assinatura da UIDAI no XML ou QR
- Nunca armazenar o número Aadhaar
Aadhaar Act, Seção 8A
Tornar-se uma KUA significa fazer o pedido conforme o procedimento da UIDAI, aceitar a verificação física de documentos, infraestrutura e tecnologia, e assinar um contrato que inclui indenização por descumprimento. A UIDAI pode cobrar taxas de pedido, de assinatura anual e por transação.[15][16] Este post não cita valores: consulte a circular de taxas vigente da UIDAI. Nenhum prazo de onboarding é publicado, e os preços de intermediários não são públicos nas fontes em que este guia se baseia (5 de outubro de 2026).
As regras de segurança da UIDAI se aplicam em todas as vias de autenticação: criptografe os dados capturados imediatamente, nunca armazene dados biométricos nem OTPs, nunca use o número Aadhaar como ID do cliente e registre as respostas para auditoria.[15]
O usuário digita o OTP ou fornece um dado biométrico
eKYC online como Sub-KUA, de forma simplificada.
Casos de uso e regras setoriais
Cada setor precisa da sua própria base legal para o eKYC online. Sem ela, a via offline é a única opção.
| Caso de uso | Via | Regra |
|---|---|---|
| Abertura de conta em banco | eKYC online ou offline | PMLA, seção 11A; FAQ de KYC do RBI[9][14] |
| Outras entidades obrigadas de AML | Offline; online após notificação | Ressalva da seção 11A da PMLA[9][13] |
| Chips de celular (SIM) | Uso voluntário do Aadhaar | 2019 Amendment Act, Telegraph Act[9] |
| E-commerce, hotelaria, saúde, educação | Online, após aprovação | Good Governance Rules via SWIK[11][12] |
| Verificação de idade, jogos | Data de nascimento offline | Nenhuma regra setorial específica para o Aadhaar encontrada[6] |
Para a idade, o arquivo offline e o Secure QR trazem a data ou o ano de nascimento, então você pode verificar 18+ sem armazenar o número do Aadhaar.[6][9] Segundo o dpdpa.com, a Regra 10 das Digital Personal Data Protection (DPDP) Rules, 2025 aceita dados confiáveis de idade ou identidade, ou um token virtual vinculado a eles, para o consentimento parental de menores de 18 anos, por exemplo pelo DigiLocker. O DigiLocker tem mais de 70 crore de usuários cadastrados; nosso guia da API do DigiLocker trata do tema.[17] Para consultas a bases de dados, veja nosso post sobre a API de verificação do Aadhaar.
Limites e alternativas
O Aadhaar é para residentes: a lei dá a todo residente o direito a um número e define residente como quem viveu na Índia por 182 dias ou mais nos doze meses anteriores ao cadastro.[8] Estrangeiros de curta permanência e muitos indianos não residentes não terão um. No caso de uma criança, a verificação offline exige o consentimento de um dos pais ou do responsável legal.[9]
O Aadhaar é uma opção, não uma barreira. Pela seção 11A da PMLA, nenhum cliente pode ter serviços negados por não ter um número do Aadhaar, e uma entidade que usa a autenticação também deve oferecer as outras vias, incluindo o passaporte.[9] Não encontramos fonte primária sobre indisponibilidades do Aadhaar (5 de outubro de 2026).
1Ofereça o Aadhaar primeiro
eKYC online onde houver licença; caso contrário, o arquivo offline ou o QR.
O cliente pode usar o Aadhaar
Verificar com o Aadhaar
Nome assinado, data de nascimento, endereço.
Verificar um passaporte ou documento de identidade
Leitura do chip por NFC, prova de vida e comparação facial.
2Triagem e decisão
Triagem de sanções e PEP; a decisão continua sendo sua.
Aadhaar primeiro, com uma rota por documento para todos os demais.
A rota por documento lê o chip do passaporte eletrônico por comunicação por campo de proximidade (NFC), verifica a prova de vida e compara o rosto com a foto do chip. Nosso artigo sobre verificação de eID por NFC explica por que o chip é difícil de falsificar.
Checklist de implementação
- Confirme sua base legal: PMLA, aprovação de Good Governance, licença de telecomunicações ou somente offline.
- Escolha a rota: KUA, Sub-KUA ou verificação offline.
- Redija um texto de consentimento que indique os dados, seu uso e as alternativas.
- Ofereça uma rota sem Aadhaar a todos os clientes.
- Guarde apenas o ID de referência ou os quatro últimos dígitos, nunca o número.
- Verifique a assinatura da UIDAI em todo arquivo offline ou QR.
- Nunca armazene dados biométricos ou OTPs; registre metadados para auditoria.
Como a Didit ajuda com o Aadhaar eKYC
A Didit adiciona o Aadhaar mediante solicitação. Hoje, na Índia, o fluxo de verificação de eID executa a rota por documento: captura do documento de identidade, leitura do chip por NFC, prova de vida e comparação facial, além de triagem AML em mais de 1,300+ listas de sanções, PEP e listas de observação. Uma verificação KYC completa custa $0.33, a verificação por NFC $0.15 e a triagem AML $0.20.
O mesmo fluxo já opera eIDs nacionais na Europa; a documentação sobre carteiras de identidade digital mostra como os esquemas são ativados.[18] As telas do Aadhaar acima pertencem à KUA ou Sub-KUA licenciada que solicita os dados, e não a um fluxo de Aadhaar da Didit.
A Didit fornece
- Verificações de documento, chip, prova de vida e rosto na Índia hoje
- Triagem AML e monitoramento contínuo
- A evidência de cada verificação
Fica com você
- Sua base legal para usar o Aadhaar
- Seu contrato com a UIDAI ou a KUA e o texto de consentimento
- A decisão de onboarding e a responsabilidade
Leve o Aadhaar para o seu cadastro
Conte para nós como seus usuários na Índia fazem a verificação hoje e comece já com a rota por documento.
Principais pontos
- O eKYC online do Aadhaar exige uma base legal e uma licença de KUA, obtida diretamente ou por meio de uma KUA existente.
- O XML offline e o Secure QR estão abertos a qualquer entidade com consentimento, mas nunca o número do Aadhaar.
- A Seção 11A da PMLA torna o Aadhaar uma via válida para PLD, e uma via voluntária.
- Planeje uma via com passaporte ou documento para não residentes e para quem recusar o Aadhaar.
Perguntas frequentes
Uma empresa privada pode usar o eKYC do Aadhaar após a decisão da Suprema Corte de 2018?
Somente com uma base legal. A Corte derrubou o uso privado por contrato previsto na Seção 57. Por isso, hoje uma empresa precisa de uma lei ou de uma aprovação do governo, como a Seção 11A da PMLA ou as Good Governance Rules. Qualquer entidade ainda pode usar a verificação offline com consentimento.[9][10][11]
Qual é a diferença entre o eKYC online do Aadhaar e o XML offline ou o Secure QR?
O eKYC online consulta a UIDAI em tempo real e exige uma licença de KUA. A verificação offline confere um arquivo ou QR assinado pela UIDAI que o usuário já possui e não exige licença, mas o verificador não pode autenticar nem armazenar o número do Aadhaar.[6][9]
Quanto custa o eKYC do Aadhaar?
A UIDAI pode cobrar das entidades solicitantes taxas de adesão, de assinatura anual e por transação. Este guia não informa valores. Consulte a circular de taxas vigente da UIDAI.[15]
Quais dados o eKYC do Aadhaar retorna?
O arquivo offline contém nome, data ou ano de nascimento, gênero, endereço, uma foto e o celular e o e-mail em hash, com um ID de referência no lugar do número. O titular escolhe quais campos incluir.[6]
Posso armazenar o número do Aadhaar de um cliente?
Não como verificador offline: a Seção 8A(4) proíbe coletá-lo, usá-lo ou armazená-lo. A UIDAI também afirma que o número nunca deve ser usado como identificador específico de domínio.[9][15]
O Aadhaar atende à diligência devida do cliente para PLD?
Sim, nos termos da Seção 11A da PMLA: autenticação para empresas bancárias e entidades declarantes notificadas, e verificação offline para qualquer entidade declarante. O cliente pode escolher outra via.[9]
Estrangeiros e NRIs têm Aadhaar?
O Aadhaar é destinado a residentes, definidos como pessoas que viveram na Índia por 182 dias ou mais no ano anterior à inscrição. Planeje uma via com passaporte para quem não o tiver.[8]
Posso verificar um menor com o Aadhaar?
Na verificação offline de uma criança, um dos pais ou o responsável legal deve dar o consentimento.[9]
A autenticação facial do Aadhaar é aceita para a autenticação multifator exigida pelo RBI?
A UIDAI lançou seu Face Authentication SDK em 9 de setembro de 2026 para ajudar empresas bancárias e financeiras a cumprir a autenticação multifator exigida pelo RBI.[5]
Como testo o eKYC do Aadhaar?
A UIDAI lançou um sandbox com seu Face Authentication SDK em 9 de setembro de 2026. Nossas fontes não indicam um sandbox público para o eKYC por OTP. Por isso, pergunte à sua KUA como ela faz os testes. Arquivos offline podem ser testados com o seu próprio XML baixado.[5][6]
Fontes
- Titulares do Aadhaar e autenticações até o momento, Press Information Bureau, 18 de março de 2026.
- Autenticações do Aadhaar em agosto de 2025, Press Information Bureau.
- UIDAI registra 231 crore de transações de autenticação do Aadhaar em novembro, DD News.
- Transações de eKYC do Aadhaar, Press Information Bureau, 2025.
- Lançamento do SDK e do sandbox de autenticação facial do Aadhaar, Press Information Bureau, 9 de setembro de 2026.
- Aadhaar Paperless Offline e-KYC, UIDAI.
- Serviços online do Aadhaar, Secure QR, UIDAI.
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016, com as alterações posteriores, UIDAI.
- Aadhaar and Other Laws (Amendment) Act, 2019, UIDAI.
- Justice K.S. Puttaswamy (Retd.) v. Union of India, decisão de 26 de setembro de 2018, Supreme Court of India.
- Autenticação Aadhaar Good Governance e o portal SWIK, Press Information Bureau, 2025.
- Alteração das Aadhaar Authentication for Good Governance Rules, Press Information Bureau, 2025.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Perguntas frequentes sobre a Master Direction on KYC, Reserve Bank of India, 9 de junho de 2025.
- Authentication Requesting Agency (AUA, KUA, ASA), UIDAI, atualizado em 30 de junho de 2026.
- Contrato de AUA e KUA, versão 4.0, UIDAI.
- DigiLocker, National e-Governance Division, MeitY.
- Carteiras de identidade digital, documentação da Didit.
Compare os sistemas nacionais na página de verificação de eID e, para a Europa, consulte a página da carteira europeia de identidade digital (EUDI Wallet).
Verifique clientes na Índia e em outros países
Comece hoje com documentos, leitura de chip e prova de vida, e diga para nós quais sistemas nacionais seus usuários precisam.
Artigos relacionados
- Integração com Cl@ve na Espanha: quem pode se conectar e o que usar no lugar
- Verificação PhilSys: como as empresas checam a National ID
- Verificador OpenID4VP: aceitar a carteira europeia de identidade digital (EUDI Wallet)
- Entenda o regulamento eIDAS e as mudanças trazidas pelo eIDAS 2 (2024/1183)
- API do Smart-ID: guia para desenvolvedores da RP API v3
- Identidade digital nacional no mundo: modelos, líderes, padrões