Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 6 de outubro de 2026

API do DigiLocker: como as empresas verificam documentos na Índia

A API do DigiLocker explicada para empresas: quem pode se registrar como solicitante, o que o usuário vê, os dados e documentos retornados, a Rule 9A e as PML Rules, o que não é publicado e a alternativa para os demais.

Por DiditAtualizado
digilocker-api-cover.png

Em resumo

A API do DigiLocker permite que uma empresa cadastrada, chamada de requester, peça o consentimento de um usuário indiano e depois leia dados de identidade e documentos emitidos pelo governo na conta DigiLocker desse usuário. Trata-se de um redirecionamento OAuth 2.0 e OpenID Connect, operado pela National e-Governance Division (NeGD) da Índia.[5][7]

  • Organizações privadas registradas na Índia estão na lista de elegíveis. Um comitê analisa cada pedido, e a aprovação final cabe ao diretor executivo.[6]
  • Os documentos emitidos têm o mesmo valor que os originais físicos, e as regras indianas de prevenção à lavagem de dinheiro (AML) os aceitam.[2][9][10]
  • Não há tabela de tarifas, sandbox nem prazo de integração publicados.[6][8]

Última revisão: 5 de outubro de 2026 · Não constitui aconselhamento jurídico

O DigiLocker é a carteira de documentos do governo indiano: uma conta na nuvem onde o cidadão guarda documentos que ministérios, estados e conselhos emitem em formato digital, e a partir da qual o cidadão os compartilha mediante consentimento.[1] Para uma empresa, um único redirecionamento retorna nome, data de nascimento e documentos assinados digitalmente, como um registro de PAN ou uma carteira de motorista.

O que é a API do DigiLocker

O DigiLocker se descreve como uma plataforma segura na nuvem para armazenar, compartilhar e verificar documentos, e como uma iniciativa emblemática do Ministry of Electronics and IT (MeitY).[1] Três papéis se encontram nela: os emissores enviam documentos para uma conta, o usuário (o "subscriber" nas regras) os guarda, e os requesters pedem acesso.[4][9]

A interface do requester é a Requester Meri Pehchaan API Specification, versão 2.4 de setembro de 2026. O Meri Pehchaan é o login único nacional do DigiLocker.[7] Não é uma identificação eletrônica (eID) no sentido europeu, mas sim uma troca de documentos com consentimento por trás de um login.

DigiLocker

Carteira de documentos do governo da Índia e troca de documentos com consentimento

Sob solicitação
PaísÍndia
OperadorNeGD, Digital India Corporation, MeitY[1]
LançamentoDigital Locker Rules publicadas em 21 de julho de 2016. As páginas que consultamos não informam o ano de lançamento[9]
Usuários70+ crore (700 milhões+) de usuários cadastrados, contador do site consultado em outubro de 2026[1]
CredencialUma conta na nuvem aberta com número de celular ou de Aadhaar, uma senha de uso único (OTP) e um PIN de segurança[3]
Nível de garantiaNenhum segundo o eIDAS: um esquema indiano fora do sistema de notificação da UE. O reconhecimento pela UE é apenas uma proposta[12]
Dados retornadosDigiLocker ID, nome, data de nascimento, gênero, celular, foto, e-mail. Documentos emitidos em PDF ou XML[7]
Base legalInformation Technology Act, 2000; Digital Locker Rules, 2016; Regra 9A de 8 de fevereiro de 2017[9]
Status na DiditAdicionado sob solicitação

Quantas pessoas usam o DigiLocker

A página inicial do DigiLocker contabiliza 70+ crore de usuários cadastrados e 900+ crore de documentos emitidos. Um crore equivale a dez milhões: são mais de 700 milhões de contas e 9 bilhões de documentos.[1]

700 milhões+Usuários cadastrados (contador do site, outubro de 2026)
9 bilhões+Documentos emitidos
300+Emissores só em Maharashtra

As páginas que consultamos não informam a parcela da população adulta nem o número de transações de requesters. Uma conta cadastrada também pode não ter o documento de que você precisa: não é possível obter um documento quando a base de dados do emissor não tem registro dele.[3]

O que o usuário vê

O primeiro passo não é uma chamada de API. É uma página web do DigiLocker onde o usuário faz login e autoriza a sua aplicação, e depois volta para o seu endereço de redirecionamento.[7] Você nunca vê o OTP nem o PIN.

Verifique sua identidade

Compartilhar do DigiLocker

Continuar com o DigiLocker

1O usuário escolhe o DigiLocker no seu cadastro.

DigiLocker

Entrar

Número de celular ou Aadhaar, um OTP e, depois, seu PIN de segurança.

2O DigiLocker pede um número de celular ou Aadhaar, um OTP válido por 10 minutos e o PIN.[3]

DigiLocker

Dar consentimento

  • Dados do perfilCompartilhado
  • Registro PANCompartilhado
  • Outros documentosNão compartilhado

Permitir

3A tela de consentimento mostra o nome do seu serviço, a finalidade e os documentos solicitados.[7]

Verifique sua identidade

Documentos recebidos

4De volta ao seu app, com um código de autorização.

Os usuários dão consentimento por documento ou por escopo e podem revogá-lo a qualquer momento.[5] A especificação documenta um único fluxo, um redirecionamento pelo navegador. As chamadas de device code para dispositivos com entrada limitada foram removidas na versão 2.0 (15 de setembro de 2022), por isso não há documentação de transferência por QR entre dispositivos.[7]

Usuário Seu app DigiLocker Emissor
1Inicia o cadastro
2Redirecionamento de autorização

O usuário faz login e dá consentimento na página do DigiLocker

3Código de autorização
4Troca do código por token
5Token de acesso e token de ID
6Obtém os documentos emitidos
7Busca na fonte
8Arquivo e HMAC

Código de autorização com PKCE e, depois, chamadas de documentos.[7]

O que a empresa recebe

O retorno depende dos escopos que o usuário aprovou. A resposta do token lista esses escopos.[7]

DadoQuandoFormato e observações
DigiLocker IDCom o escopo de dados do usuárioUm identificador de conta único de 36 caracteres
Nome, data de nascimento, gêneroCom o escopo de dados do usuárioData no formato DDMMYYYY; gênero M, F ou T
Celular, foto, e-mailMesmo escopo, desde a versão 2.4Conforme registrado no DigiLocker
Documentos emitidosOpcional, por documentoUma lista com tipo, emissor e URI; cada arquivo em PDF ou XML, com um HMAC para verificar a integridade
Dados do e-AadhaarOpcional, quando a conta os tiverSomente XML, nunca o PDF[7][8]
Número Aadhaar completoNão está entre os campos listadosO FAQ para parceiros diz que só é possível verificar os quatro últimos dígitos[8]

Campos da especificação para solicitantes, versão 2.4.[7]

O identificador estável é o DigiLocker ID, não um número nacional. Os dados do usuário podem incluir uma foto. A especificação não lista os campos do XML do e-Aadhaar. Como referência, o XML offline que a Unique Identification Authority of India (UIDAI) emite diretamente contém nome, data de nascimento, gênero, endereço e uma foto, sob a assinatura da UIDAI.[13]

Atenção

Os dados de perfil são "conforme registrados no DigiLocker", e é possível abrir uma conta apenas com um número de celular. Verifique o indicador de e-Aadhaar (Y ou N) nos dados do usuário, ou baseie-se em um documento emitido, antes de tratar um nome ou uma data de nascimento como verificados.[3][7]

A base legal do DigiLocker

O DigiLocker se baseia nas Digital Locker Rules, 2016, editadas com fundamento nas seções 6A, 67C e 87 do Information Technology Act, 2000.[9] Essas regras definem como solicitante qualquer departamento estadual ou central, órgão "ou pessoa jurídica" que solicite acesso aos registros de um titular. É essa definição que abre a porta para empresas privadas.

Regra 9A(1)Digital Locker Rules, 2016, conforme alteradas em 8 de fevereiro de 2017

"Os emissores podem começar a emitir, e os solicitantes podem começar a aceitar, certificados ou documentos assinados digitalmente (ou eletronicamente) compartilhados a partir das contas de Digital Locker dos assinantes, em pé de igualdade com os documentos físicos, de acordo com as disposições da Lei e das regras editadas com base nela."

Fonte: Digital Locker Rules and Amendment, G.S.R. 711(E) e G.S.R. 111(E)[9]

A regra permite que os solicitantes aceitem. Ela não os obriga a aceitar.[9]

O DigiLocker atende à diligência devida do cliente exigida pela regulação de prevenção à lavagem de dinheiro?

Para as entidades obrigadas sob o Prevention of Money-laundering Act, a resposta está nas Maintenance of Records Rules, 2005 (as PML Rules), que mencionam o digital locker em uma definição.

Regra 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

"'documento eletrônico equivalente' significa um equivalente eletrônico de um documento, emitido pela autoridade emissora desse documento com a sua assinatura digital válida, incluindo documentos emitidos para a conta de digital locker do cliente nos termos da regra 9 das Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"

Fonte: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

A Regra 9(4) permite que um cliente pessoa física apresente um documento oficialmente válido "ou o documento eletrônico equivalente", e a mesma redação abrange o Permanent Account Number (PAN). A Regra 9(15)(c) define a condição: a entidade obrigada "deve verificar a assinatura digital" e "tirar uma foto ao vivo", conforme especificado no Anexo 1.[10] Assim, um documento do DigiLocker é um documento de identidade aceito, não um dossiê completo de due diligence.

O Reserve Bank of India (RBI), em seu FAQ sobre Know Your Customer (KYC) de 9 de junho de 2025, inclui o DigiLocker entre os canais digitais para onboarding não presencial.[11]

Como uma empresa se conecta à API do DigiLocker

Não existe uma categoria de licença como a da autenticação Aadhaar, tratada no nosso guia de Aadhaar eKYC. A empresa se cadastra como solicitante, e o NeGD decide.

RequisitoO que diz o procedimento
Quem pode solicitarOrganizações registradas na Índia, incluindo empresas privadas, com experiência em serviços on-line para cidadãos indianos
Comprovação da entidadeUm responsável nodal se autentica com OTP do Aadhaar; os números da empresa e de inscrição fiscal são verificados; é exigida assinatura digital
AprovaçãoUm gerente, depois um comitê, depois o diretor-executivo; termos de uso assinados no portal
Após a entrada em produçãoUm relatório trimestral de uso e um relatório de auditoria STQC da aplicação
Empresas estrangeirasUm número de celular indiano e um servidor localizado na Índia são obrigatórios (FAQ para parceiros, 24 de março de 2025)[8]

Conforme o procedimento de credenciamento de parceiros de 5 de junho de 2024.[6]

As credenciais são obtidas no portal de parceiros API Setu do governo.[5][8] Três itens não constam dos documentos que lemos: uma tabela de tarifas, um prazo de credenciamento e um ambiente sandbox. O comitê se reúne semanalmente, "no requests of temporary access for any testing purpose" (nenhum pedido de acesso temporário para fins de teste) são aceitos, e o FAQ para parceiros informa que não há um ambiente de teste separado.[6][8]

Direto

Cadastrar-se como solicitante

  • O seu nome na tela de consentimento
  • A sua própria aprovação e auditoria

Procedimento de credenciamento de parceiros

Por meio de um provedor

Usar a verificação DigiLocker de um provedor

  • Um único contrato com o provedor
  • Não foi encontrada regra pública sobre revenda

Confirme os termos com o NeGD

Sem a API

Via documento

  • Funciona para todos os usuários
  • Captura de documento, prova de vida, comparação facial

Seu próprio fluxo de verificação

A verificação via DigiLocker de um provedor é a segunda via. Não encontramos nenhuma regra pública sobre sublicenciamento do acesso de solicitante, por isso pergunte por escrito a qualquer provedor como o acesso dele é aprovado para o seu caso de uso. Veja também o que é a verificação de eID e os esquemas de eID por país.

Casos de uso e regras setoriais

O DigiLocker cita bancos, órgãos governamentais e instituições de ensino como solicitantes típicos.[5]

  • Onboarding de KYC e PLD: um documento emitido é um documento eletrônico equivalente segundo as PML Rules.[10]
  • Verificações de habilitação: o ministério de transporte rodoviário reconheceu o DigiLocker para carteiras de habilitação digitais e certificados de registro de veículos em 8 de agosto de 2018.[3]
  • Verificações de idade: os dados do usuário incluem a data de nascimento.[7] Segundo o dpdpa.com, a Regra 10 das Digital Personal Data Protection Rules 2025 permite um token virtual vinculado aos dados de idade, por exemplo por meio do DigiLocker, para o consentimento dos pais.
  • Assinatura: os documentos enviados podem ser assinados digitalmente com o recurso eSign.[7]

Não encontramos nessas fontes nenhuma regra específica do DigiLocker para jogos de azar ou telecomunicações. O Aadhaar and Other Laws (Amendment) Act, 2019 permite o uso voluntário do Aadhaar para chips de celular e KYC bancário, mas isso diz respeito ao Aadhaar, não ao DigiLocker.[14]

Limitações e alternativas

O DigiLocker tem ampla cobertura, mas não é universal.

  • Não residentes e estrangeiros. O cadastro exige um número de celular ou de Aadhaar, e o registro aceita apenas número de celular indiano. Por isso, um indiano não residente com número estrangeiro não consegue se cadastrar.[3]
  • Menores de idade. Não há idade mínima informada. Contas de estudantes foram criadas a partir de números de celular fornecidos pela secretaria de ensino, então não presuma que o titular seja maior de idade.[3]
  • Documentos ausentes. Se o registro não estiver na base de dados do emissor, o documento não pode ser obtido.[3]
  • Indisponibilidades. O FAQ reconhece atrasos no envio de OTPs e um erro de "UID service temporarily unavailable".[3]
  • Proteção de dados. O PDF do Aadhaar não é disponibilizado por força das regras de proteção de dados, e há limites de requisições sem valores publicados.[3][8]

Em segurança, o DigiLocker informa criptografia em trânsito, login com autenticação multifator, hospedagem com certificação ISO 27001 e auditorias por agências credenciadas pelo CERT-In.[3] A alternativa para todos os demais é a via documental: captura de um passaporte ou documento de identidade nacional, leitura do chip Near Field Communication (NFC) quando o documento tiver um, verificação de prova de vida e correspondência facial.

1Ofereça o DigiLocker primeiro

O usuário tem DigiLocker e o documento

Sim

Consentimento e obtenção

Verifique a assinatura e tire uma foto ao vivo.

Não

Verifique com um documento

Captura, leitura do chip, prova de vida e comparação facial.

2Faça a triagem e decida

A decisão continua sendo sua.

DigiLocker primeiro, um documento para todos os demais.

Checklist de integração do DigiLocker

  • Confirme que sua empresa está registrada na Índia e pode hospedar em um servidor na Índia.[6][8]
  • Descreva o caso de uso exatamente como você vai construí-lo; "nenhum desvio será permitido".
  • Obtenha uma assinatura digital para a organização.[6]
  • Cadastre-se no portal de parceiros do API Setu e defina o endereço de redirecionamento exato.[5][8]
  • Gere um novo code verifier PKCE para cada solicitação de autorização.[7][8]
  • Solicite apenas os tipos de documento de que você precisa.[7]
  • Compare o HMAC de cada arquivo baixado com o valor do cabeçalho.
  • Armazene no máximo o ID do DigiLocker e os quatro últimos dígitos do Aadhaar, nunca o número completo.[8][14]
  • Construa a alternativa por documento antes do lançamento.

Observação

Uma nota conceitual de 29 de julho de 2026 publicada no site do DigiLocker propõe que o DigiLocker apresente credenciais a partes confiantes europeias com OpenID for Verifiable Presentations (OpenID4VP). A nota coloca o reconhecimento jurídico bilateral em primeiro lugar.[12] Para o lado europeu, consulte a página da carteira europeia de identidade digital (EUDI Wallet).

Como a Didit ajuda com a verificação por DigiLocker e eID

A Didit adiciona o DigiLocker sob solicitação. Hoje, na Índia, a Didit opera a rota por documento: verificação de identidade de documentos indianos e estrangeiros, leitura do chip NFC quando o documento tem chip, prova de vida e comparação facial, além de triagem AML. Uma verificação KYC completa custa $0.33, a triagem AML $0.20 e a verificação NFC $0.15.

Essa rota também atende não residentes e estrangeiros. Para os eIDs que a Didit opera na Europa, a documentação mostra o que chega à sessão.[15] Nosso post sobre validação na base de dados do Aadhaar trata da parte de verificação do número.

A Didit fornece

  • Verificação de documentos, prova de vida e comparação facial na Índia hoje
  • Triagem AML e monitoramento contínuo
  • A evidência de cada verificação

Fica com você

  • Seu registro como solicitante e a aprovação junto à NeGD
  • As verificações de foto ao vivo e de assinatura que suas regras exigem
  • A avaliação de risco e a decisão de onboarding

Leve o DigiLocker para o seu cadastro

Conte-nos seu caso de uso na Índia e comece hoje pela rota de documentos.

Fale conosco sobre o DigiLockerComece grátis

Principais conclusões

  • A API do DigiLocker é um redirecionamento OAuth 2.0: o usuário dá o consentimento na página do DigiLocker, e você recebe os dados do perfil e os documentos emitidos.
  • Organizações privadas registradas na Índia podem se candidatar como solicitantes. Um comitê analisa cada candidatura.
  • A Regra 9A coloca os documentos compartilhados em pé de igualdade com os físicos, e as PML Rules os aceitam como documentos eletrônicos equivalentes, com verificação de assinatura e foto ao vivo.
  • Usuários sem número de celular indiano precisam de uma alternativa por documento.

Perguntas frequentes

Uma empresa privada pode usar a API do DigiLocker?

Sim, se for aprovada. As Digital Locker Rules definem que solicitante inclui pessoa jurídica, e o procedimento de onboarding lista organizações privadas registradas na Índia como elegíveis. Uma empresa estrangeira também precisa de um número de celular indiano e de um servidor na Índia.[6][8][9]

Quanto custa a API do DigiLocker?

Nenhuma tabela de preços é publicada nas páginas do DigiLocker, no procedimento de onboarding ou na especificação da API que lemos em outubro de 2026. Pergunte à NeGD durante o onboarding.[6][7]

Quais dados o DigiLocker retorna?

Um DigiLocker ID, nome, data de nascimento, gênero e, desde a versão 2.4, celular, foto e e-mail. Com escopos de documentos, cada documento emitido em PDF ou XML. O número completo do Aadhaar não está entre os campos listados.[7][8]

Um documento do DigiLocker é válido para KYC na Índia?

Sim, com condições. As PML Rules definem que documento eletrônico equivalente inclui documentos emitidos para a conta de digital locker do cliente. A entidade obrigada deve verificar a assinatura digital e tirar uma foto ao vivo.[10][11]

Qual é o nível de garantia do DigiLocker?

Nenhum no sentido europeu: os níveis de garantia pertencem ao regulamento eIDAS da UE, e o DigiLocker é um sistema indiano fora dele. O login usa um OTP junto com um PIN de segurança.[3][12]

Estrangeiros ou indianos não residentes podem usar o DigiLocker?

O cadastro aceita apenas número de celular indiano, então um indiano não residente não consegue se cadastrar com um número estrangeiro. Use uma verificação de documento para eles.[3]

Menores de idade podem ter uma conta no DigiLocker?

Nenhuma idade mínima é informada nas páginas que lemos. Foram criadas contas para estudantes escolares, então uma conta não comprova a maioridade. Leia a data de nascimento.[3][7]

Existe um sandbox do DigiLocker para testes?

Nenhum está documentado. O procedimento de onboarding diz que pedidos de acesso temporário para testes não são aceitos, e o FAQ para parceiros diz que não há ambiente separado.[6][8]

Quanto tempo leva a integração com o DigiLocker?

Nenhum prazo é publicado. O procedimento de onboarding abrange identificação, avaliação, verificação, o contrato, integração técnica, testes e lançamento.[6]

Fontes

  1. Página inicial do DigiLocker, National e-Governance Division, contadores de usuários e documentos consultados em outubro de 2026.
  2. Sobre o DigiLocker, National e-Governance Division.
  3. Perguntas frequentes sobre o DigiLocker, National e-Governance Division.
  4. Integração de parceiros do DigiLocker, introdução, National e-Governance Division.
  5. Integração de parceiros do DigiLocker, solicitante, National e-Governance Division.
  6. Procedimento operacional padrão de integração de organizações parceiras ao DigiLocker, NeGD, 5 de junho de 2024.
  7. Especificação da API Requester Meri Pehchaan, versão 2.4, NeGD, setembro de 2026.
  8. Perguntas frequentes da videoconferência com entidades, parceiros e organizações, DigiLocker, atualizado até 24 de março de 2025.
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) e Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
  11. Perguntas frequentes sobre a Master Direction on KYC, Reserve Bank of India, 9 de junho de 2025.
  12. Marco de interoperabilidade de carteiras digitais com nações soberanas globais, nota conceitual, publicada em digilocker.gov.in, 29 de julho de 2026.
  13. Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
  14. Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
  15. Carteiras de identidade digital, documentação da Didit.

Compare o DigiLocker com outros sistemas nacionais na página de verificação de eID.

Um único fluxo para a Índia e além

Verifique documentos hoje e adicione sistemas conforme você cresce.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página