API do Smart-ID: guia para desenvolvedores da RP API v3
A API do Smart-ID (RP API v3) para desenvolvedores: endpoints, fluxos de device link e de notificação, verificação de respostas, testes no ambiente demo, o que você recebe, nível de garantia, regras de PLD e preços.

Em resumo
A Smart-ID API é a Relying Party (RP) API que a SK ID Solutions publica para fazer o login de usuários e coletar assinaturas com o app Smart-ID. A versão 3 adiciona QR code e links no mesmo dispositivo, além das notificações push.[12]
- 3,853,329 pessoas na Estônia, na Letônia e na Lituânia usam o Smart-ID (contador, 5 de outubro de 2026).[1]
- A API retorna um certificado assinado com o nome do usuário e o código pessoal com prefixo do país. Sem endereço, sem foto.[15][5]
Este é o guia técnico, com foco no código, da Smart-ID API: endpoints, sessões, verificações de resposta, testes em ambiente demo e validade jurídica. Para contratos e regras de AML por país, leia nosso guia de integração do Smart-ID.
Smart-ID em resumo
O Smart-ID é um app móvel da SK ID Solutions AS. Por meio da Relying Party API da SK, um serviço o utiliza para fazer o login de um usuário ou coletar uma assinatura.[13] Parte de cada chave fica no servidor da SK, que a Autoridade de Sistemas de Informação da Estônia (RIA) chama de "serviço de servidor de gerenciamento de chaves do Smart-ID".[4]
Smart-ID
Identidade eletrônica baseada em app nos países bálticos e na Bélgica
Adoção: usuários e transações
A Lituânia é o maior mercado do Smart-ID, com 1,857,471 usuários, seguida da Letônia, com 1,198,463, e da Estônia, com 797,395, segundo o contador em tempo real do smart-id.com em 5 de outubro de 2026.[1] A SK informa "quase 100 milhões de transações por mês".[2]
Na Estônia, o Smart-ID tem "uma participação de mercado de quase 60 por cento" das autenticações, segundo a ERR News. O contador mostra apenas totais; nenhuma fonte primária informa a participação do Smart-ID entre os adultos de cada país (5 de outubro de 2026).
O que o usuário vê
A RP API v3 chega ao app de três formas: um QR code dinâmico entre dispositivos, um link Web2App ou App2App no mesmo celular, ou uma notificação push.[12] A SK comercializa a experiência com QR code e de app para app como Smart-ID+, que "não depende mais da digitação do seu código de identificação pessoal em um site".[8]
Entrar com Smart-ID
Escaneie o código com o app Smart-ID.
1O site exibe um QR code dinâmico, redesenhado a cada segundo.[18]
Escaneie para entrar
Aponte a câmera para o código na tela.
2O app só consegue escanear QR codes de login do Smart-ID, e apenas quando o próprio usuário inicia o login.[9]
Seu serviço
Entrar em Seu serviço. Continue apenas se foi você quem iniciou.
Continuar
3O app sempre exibe o nome do seu serviço junto com o texto da solicitação.[36] Os fluxos por notificação, ao contrário deste fluxo por QR code, também exibem um código de quatro dígitos, ou três para escolher, antes do PIN.[17][10]
Digite o PIN1
Confirme o login em Seu serviço.
Confirmar
4Só então o usuário digita o PIN1, no app, nunca no seu site.[8]
Você está conectado
- Nome completoCompartilhado
- Código pessoalCompartilhado
- EndereçoNão compartilhado
- FotoNão compartilhada
5O seu backend lê o nome e o código pessoal a partir do certificado.[15]
Vídeo pendente: flow-app-code
Um login pelo app com código de comparação, do início ao fim.
Como funciona a API v3 do Smart-ID
A API é REST sobre HTTPS, com JSON em UTF-8.[19] Quatro famílias de endpoints POST abrem uma sessão e retornam um sessionID. Um GET retorna o resultado.[13]
| Família de endpoints | O que faz |
|---|---|
POST v3/authentication/device-link/anonymous | Login por QR ou link no mesmo dispositivo, sem digitar o código pessoal |
POST v3/authentication/notification/etsi/{id} | Enviar um pedido de login a um usuário identificado pelo código pessoal |
POST v3/signature/... | Assinar o resumo criptográfico de um documento (ASiC-E ou PAdES) |
POST v3/signature/certificate/{document-number} e certificate-choice | Obter primeiro o certificado de assinatura |
GET v3/session/{sessionID} | Ler o status e o resultado |
As famílias de endpoints da RP API v3, segundo a visão geral da SK.[13]
O usuário digita o PIN1
Login simplificado entre dispositivos com um device link.[12][18]
Armadilhas:
- Toda requisição inicial da v3 leva um
rpChallengealeatório gerado por você. Ele substituiu ononceda v2 contra ataques de repetição.[20] - O
sessionSecretnunca deve chegar ao seu frontend, e cada fluxo usa uma única requisição de sessão, mesmo quando você exibe o QR e o link juntos.[18] - Nos fluxos por notificação, você calcula o código de quatro dígitos a partir do SHA-256 do
rpChallenge.[17] - A SK autentica você pelo IP de origem mais o
relyingPartyUUIDe exige pinning de chave HTTPS.[19] - A documentação da SK diz que um usuário sem conta recebe HTTP 404 e pede que você mostre uma única mensagem para todos os casos de erro, contra enumeração.[19]
O que uma empresa recebe da API do Smart-ID
Uma sessão concluída retorna state, result.endResult, o certificado do usuário em cert e um objeto signature. O serialNumber do titular contém o código de identificação, por exemplo PNOEE-30001010004, e o prefixo indica o país.[15]
| Atributo | Retornado (sessão COMPLETE, resultado OK) | Onde |
|---|---|---|
| Código pessoal com prefixo do país | Sim | serialNumber do subject do certificado[15] |
| Nome e sobrenome | No subject do certificado | Conforme os campos do subject listados no perfil de certificado da SK |
| Nível do certificado | Sim | cert.certificateLevel, por exemplo ADVANCED ou QUALIFIED[15] |
| Assinatura sobre o seu desafio ou digest | Sim; nenhuma em caso de recusa ou tempo esgotado | Objeto signature[15] |
| Data de nascimento | Depende do código | Documentada para códigos estonianos; existem contas de teste letãs com e sem campo de data[5][16] |
| Endereço, nacionalidade, foto | Nunca | Não constam no certificado nem na resposta[5] |
A verificação de resposta da SK exige que você:[15]
- Confira se
stateéCOMPLETE, seendResultéOKe se o protocolo éACSP_V2(login) ouRAW_DIGEST_SIGNATURE. - Valide a cadeia somente contra as CAs da SK, com OCSP ou CRL.
- Exija todos os identificadores de política do Smart-ID, para que outros certificados da SK falhem.
- Compare
certificateLevelcom o nível que você exige. - Reconstrua o payload assinado e verifique a assinatura.
- Verifique os valores da URL de callback nos fluxos no mesmo dispositivo.
Nível de garantia e validade jurídica
O Smart-ID não consta da lista da UE de sistemas de eID notificados; o sistema notificado da Estônia (elevado, 7 de novembro de 2018) abrange o cartão de identidade e o Mobile-ID.[6]
| País | Avaliação | Fonte |
|---|---|---|
| Estônia | "elevado" para pessoas com código pessoal estoniano (grupo de especialistas da RIA) | RIA[4] |
| Letônia | Provedor qualificado de identificação eletrônica, status qualificado local desde maio de 2023 | Ministério da Defesa, SK[25][26] |
| Lituânia | Nível de garantia elevado (notícia da SK de 19 de dezembro de 2024) | SK, citando a RRT[27] |
| Bélgica | "avaliado formalmente no nível de garantia elevado" | SK[2] |
Ressalva: os e-residentes "não são distinguíveis dos residentes".[5]
Devida diligência de clientes para AML na Estônia
A Lei de Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo da Estônia (RahaPTS) define as vias remotas no § 31(3).[23]
§ 31(3)RahaPTS (Estônia)
"1) e-identimise süsteemi, millest on teatatud ... (EL) nr 910/2014 ... artikli 9 kohaselt ja mis vastab ... artikli 8 lõike 2 punktis b või c sätestatud usaldusväärsuse tasemele" ou "2) kvalifitseeritud usaldusteenust"
Fonte: Riigi Teataja, RahaPTS[23]
Em termos simples: um sistema de eID notificado de nível substancial ou elevado, ou um serviço de confiança qualificado. A via 1 não se aplica. Em 5 de outubro de 2026, não há posição oficial sobre se os certificados qualificados do Smart-ID se enquadram na via 2, portanto consulte a Finantsinspektsioon ou um advogado. A lei de AML da Lituânia (artigo 11) e o Regulamento do Conselho de Ministros nº 392 da Letônia (p. 7.1) incluem a assinatura eletrônica qualificada ou segura entre várias vias remotas.[28][29]
A partir de 2027: artigo 22(6) do AMLR
O Regulamento de Prevenção à Lavagem de Dinheiro (AMLR) se aplica a partir de 10 de julho de 2027. O artigo 22(6)(b) aceita "meios de identificação eletrônica que cumpram os requisitos do Regulamento (UE) nº 910/2014 no que diz respeito aos níveis de garantia 'substancial' ou 'elevado' e serviços de confiança qualificados pertinentes".[30] Os projetos finais de normas da Autoridade para o Combate à Lavagem de Dinheiro (AMLA), de 30 de setembro de 2026, que ainda não são lei, aceitam identificação eletrônica de nível substancial ou elevado "independentemente de terem sido notificados nos termos do artigo 9".[31] Nossa página sobre a carteira europeia de identidade digital (EUDI Wallet) trata do cronograma do eIDAS 2.
Como uma empresa se conecta: contrato direto de RP ou intermediário
O processo da SK: testar gratuitamente sem contrato, escolher as medidas de segurança, enviar seus endereços IP e o nome do serviço, assinar, receber seu RP UUID e entrar em produção "poucos dias após o seu primeiro contato".[21] Intermediários certificados também revendem o Smart-ID, e órgãos públicos estonianos podem usar o gateway TARA da RIA.[5]
Direto
Contrato de RP com a SK
- Você chama a API de RP
- Lista de IPs permitidos, RP UUID
- Você desenvolve a verificação
Tabela de preços publicada
Por meio de um intermediário
Agregador ou hub de eID
- Uma API, vários eIDs
- O intermediário detém o contrato
- Verificação feita em seu nome
Preços não publicados em um único lugar
Setor público
TARA (Estônia)
- OpenID Connect, operado pela RIA
- Cadastro, demonstração e depois produção
- Empresas privadas: apenas uso transfronteiriço
Instituições do Estado
Três formas de acessar o Smart-ID.[21][5]
A tabela de preços da SK (a partir de 1 de junho de 2026) cobra cada "solicitação de autenticação ou assinatura Smart-ID": €0.109, com mínimo mensal de €60, chegando a €0.0106 no plano de 3 milhões, e contrato individual acima de 5 milhões.[11] A SK afirma que o Smart-ID+ "não tem custo adicional" para os RPs existentes.[7]
Testes no ambiente de demonstração
Demonstração: https://sid.demo.sk.ee/smart-id-rp/v3/, relyingPartyUUID 00000000-0000-4000-8000-000000000000, nome DEMO. Produção: https://rp-api.smart-id.com/v3/.[14] Contas de teste por resultado:[16]
| Resultado final | Exemplo de número de documento (Estônia) | O que testa |
|---|---|---|
OK | PNOEE-40504040001-DEM2-Q | Sucesso |
USER_REFUSED | PNOEE-30403039917-MOCK-Q | O usuário cancela |
WRONG_VC | PNOEE-30403039972-MOCK-Q | Código errado selecionado |
TIMEOUT | PNOEE-30403039983-MOCK-Q | Sem resposta |
Casos de uso e regras setoriais
- Onboarding de KYC e AML. Nome e código pessoal assinados; a adequação para AML varia conforme o país.[23][28][29]
- Jogos de azar e idade. A Lei de Jogos de Azar da Estônia proíbe menores de 21 anos em jogos de azar (§ 34(2)) e exige que operadores remotos verifiquem cada jogador e registrem o código pessoal (§ 53(1)).[24] Não encontramos na API nenhuma declaração apenas de idade.
- Assinatura. Contas qualificadas assinam por meio de
v3/signature; "4 em cada 10 lituanos usaram uma assinatura eletrônica qualificada em 2025".[13][33] - Telecom. Nenhuma norma báltica menciona o Smart-ID para registro de SIM (5 de outubro de 2026).
Limites e alternativas
"Na Estônia e na Letônia, o Smart-ID está atualmente limitado a pessoas com número de identificação nacional estoniano ou letão"; não residentes na Lituânia podem obter o Smart-ID Basic em dois bancos.[22] O Smart-ID não tem limite de idade, mas os caminhos de registro têm (cartão de identidade letão a partir dos 14 anos), e contas de menores de 18 anos precisam de autorização dos pais.[32]
Não encontramos nenhuma indisponibilidade documentada até 5 de outubro de 2026; o risco é o phishing. Quase €23 milhões foram roubados de contas bancárias estonianas em 2025 por golpes de PIN, segundo a ERR News. Desde 29 de abril de 2026, o registro estoniano lê o cartão de identidade por NFC em vez de um leitor de cartão.[34]
1Ofereça o Smart-ID primeiro
Titulares de código pessoal báltico.
A sessão termina em COMPLETE com resultado OK
Verifique e armazene o resultado
Todas as verificações são aprovadas.
Mude para um documento
Leitura do chip por NFC, prova de vida e correspondência facial.
2Faça a triagem e decida
Triagem de AML e, depois, a sua decisão.
eID primeiro, documento como alternativa; registre por que cada alternativa foi necessária.[31]
Checklist de implementação da API do Smart-ID
Desenvolva primeiro na demo gratuita da SK, para que o contrato espere até o seu código funcionar.[21] A verificação da resposta é o núcleo do trabalho.[15]
- Desenvolva usando a URL de demo e as contas de teste publicadas.[14][16]
- Prefira fluxos de device link; permita notificação apenas em dispositivos conhecidos.[13]
- Gere um
rpChallengealeatório e novo para cada login.[20] - Fixe (pinning) a chave HTTPS da SK e mantenha o
sessionSecretno servidor.[19][18] - Execute todas as etapas da verificação de resposta da SK.[15]
- Envie à SK seus IPs e o nome do serviço e, depois, assine.[21]
- Documente sua base legal para o uso em AML em cada país.[23]
- Adicione uma rota por documento para usuários sem Smart-ID.
Como a Didit ajuda com o Smart-ID
O Smart-ID está disponível na Didit para verificação por eID na Estônia, Letônia, Lituânia e Bélgica. A Didit mantém a conexão com a SK. Assim, você dispensa o contrato de RP, a lista de IPs permitidos e o código de certificado.
No console, acesse Workflows, a etapa ID Verification, Countries, escolha o país e marque Smart-ID em "Wallets accepted". Pela API, defina methods.EST.wallet, crie uma sessão e leia GET /v3/session/{id}/decision/ ou o webhook: verification_method é "wallet" com um objeto wallet_verification, conforme a documentação de carteiras de identidade digital.[35] O usuário aprova um código de comparação no app Smart-ID. A Didit nunca pede o PIN.
Captura de tela pendente: hosted-flow-wallet-chooser
O seletor de método no fluxo hospedado da Didit.
Captura de tela pendente: hosted-flow-smartid-code
O código de comparação que o usuário confere no app Smart-ID.
Captura de tela pendente: console-wallets-accepted
Ativação do Smart-ID no console da Didit.
Você recebe nome completo, data de nascimento, código pessoal báltico, nível de garantia (rotulado como High) e uma verificação de assinatura. Não há endereço nem foto. Usuários sem Smart-ID passam para a verificação de documentos com leitura do chip NFC ($0.15), prova de vida e comparação facial. O KYC completo custa $0.33 e a triagem AML, $0.20. Só são cobrados os logins por eID concluídos. Uma verificação Smart-ID concluída custa $0.20 (página de preços), e todos os eIDs estão na página de carteiras de identidade digital.
A Didit fornece
- A conexão com o Smart-ID e a verificação de assinatura
- A rota por documento
- A triagem AML e a evidência de cada verificação
Fica com você
- A avaliação de risco e a interpretação de AML
- A decisão de onboarding
- O motivo de cada fallback
Dispense o contrato de RP e lance o Smart-ID
Smart-ID e a rota por documento em uma única API. Pague apenas pelas verificações concluídas.
Principais conclusões
- A API do Smart-ID (RP API v3) abre sessões com
POSTe as lê comGET. - A SK recomenda fluxos com device link (QR ou link no mesmo dispositivo) em vez de notificações push.
- Você recebe um certificado com nome e código pessoal, nunca um endereço ou foto.
- Classificado como elevado no âmbito nacional, mas não notificado à UE: a adequação para AML varia por país.
Perguntas frequentes
Existe uma API pública do Smart-ID?
Sim. A SK publica abertamente a documentação da Relying Party API. A versão atual é a 3.2.3.[20] Chamadas em produção exigem um contrato, um RP UUID e endereços IP permitidos.[21][19]
Quanto custa a API do Smart-ID?
A tabela de preços da SK a partir de 1º de junho de 2026 começa em €0.109 por solicitação, com mínimo mensal de €60, e cai para €0.0106 no plano de 3 milhões.[11] Os preços dos intermediários não são publicados em um único lugar. No Didit, uma verificação Smart-ID concluída custa $0.20.
Quais dados a API do Smart-ID retorna?
Um certificado assinado com os nomes do usuário e um código pessoal como PNOEE-30001010004, além de uma assinatura.[15] Não há endereço, nacionalidade nem foto.[5]
Como testo a API do Smart-ID?
Use o ambiente de demonstração com o RP UUID público de demonstração da SK. Ele é gratuito e não exige contrato.[14][21] As contas de teste da Estônia, Letônia, Lituânia e Bélgica retornam sucesso, recusa, código errado ou tempo esgotado.[16]
O que mudou na RP API v3 do Smart-ID?
A versão 3 adiciona fluxos de device link (QR, Web2App e App2App) com endpoints próprios, ao lado das notificações push.[13][20] Ela também torna obrigatório um rpChallenge aleatório em toda requisição inicial, substituindo o nonce da v2, contra ataques de replay.[20] A versão 3.2 suporta HTTP/1.1 e HTTP/2 e retorna os detalhes de erro no formato RFC 9457.[20]
Devo usar fluxos de device link ou de notificação?
Usar device links em todos os casos oferece a maior proteção contra phishing. Entre dispositivos, também é recomendado usar device links em dispositivos novos e push nos já conhecidos. Push sozinho não é recomendado.[12]
Qual é o nível de garantia do Smart-ID?
Elevado, segundo avaliações nacionais na Estônia, na Letônia e na Lituânia.[4][25][27] Ele não consta da lista da UE de sistemas de eID notificados.[6]
O Smart-ID é suficiente para a devida diligência de clientes para AML na Estônia?
O § 31(3) da RahaPTS admite uma identificação eletrônica notificada de nível substancial ou elevado, ou um serviço de confiança qualificado.[23] Nenhuma declaração oficial indica se o Smart-ID se enquadra na segunda hipótese (5 de outubro de 2026). Consulte a Finantsinspektsioon ou um advogado.
Estrangeiros podem usar o Smart-ID?
Na Estônia e na Letônia, só podem se registrar titulares de um código pessoal local. Na Lituânia, não residentes podem obter o Smart-ID Basic em dois bancos. Titulares de autorização de residência e e-residentes se registram como os cidadãos.[22]
Menores de idade podem usar o Smart-ID?
O Smart-ID não tem limite de idade. Quem define o limite é a forma de registro, por exemplo a partir dos 6 anos com passaporte na Estônia.[32] Contas de menores de 18 anos exigem autorização dos pais, e as contas de teste da SK incluem menores.[32][16]
Quanto tempo leva uma integração com a API do Smart-ID?
A SK diz "em poucos dias após o seu primeiro contato".[21] O esforço de desenvolvimento não é publicado.
Fontes
- Página inicial do Smart-ID, contador de usuários em tempo real, SK ID Solutions, consultado em 5 de outubro de 2026.
- 2025: avançando a confiança digital além das fronteiras, SK ID Solutions, 19 de janeiro de 2026.
- Confiança e concorrência na identidade digital na Europa, e-Estonia, 2026.
- Identidade eletrônica (eID), Autoridade do Sistema de Informação (RIA).
- Especificação técnica do TARA, RIA.
- Visão geral dos sistemas de eID pré-notificados e notificados no âmbito do eIDAS, Comissão Europeia, consultado em 5 de outubro de 2026.
- Smart-ID+, SK ID Solutions.
- Como o novo Smart-ID me protege contra fraudes, FAQ do Smart-ID.
- Governo da Estônia adota o Smart-ID+ para reforçar a segurança, SK ID Solutions, 28 de janeiro de 2026.
- Por que às vezes vejo um código de confirmação e às vezes três, FAQ do Smart-ID.
- Tabela de preços, SK ID Solutions, válida a partir de 1 de junho de 2026.
- Relying Party API: introdução, SK ID Solutions, versão 3.2.3.
- Relying Party API: visão geral dos endpoints da API, SK ID Solutions.
- Parâmetros técnicos dos ambientes, SK ID Solutions.
- Relying Party API: verificação de respostas, SK ID Solutions.
- Contas de teste para testes automatizados, SK ID Solutions.
- Relying Party API: fluxos baseados em notificação, SK ID Solutions.
- Relying Party API: fluxos de device link, SK ID Solutions.
- Relying Party API: descrição técnica da API, SK ID Solutions.
- Relying Party API: registro de alterações, SK ID Solutions.
- Processo de integração para provedores de serviços eletrônicos, Smart-ID.
- Estrangeiros e não residentes podem usar o Smart-ID, FAQ do Smart-ID.
- Rahapesu ja terrorismi rahastamise tõkestamise seadus (RahaPTS), § 31, Riigi Teataja.
- Hasartmänguseadus (Lei de Jogos de Azar), Riigi Teataja.
- Elektroniskā identifikācija, Ministério da Defesa da Letônia.
- Smart-ID obteve status qualificado local para autenticação na Letônia, SK ID Solutions, 29 de maio de 2023.
- Smart-ID e Mobile-ID reconhecidos como ferramentas aprovadas pelo Estado na Lituânia, SK ID Solutions, 19 de dezembro de 2024.
- Lei de Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo, art. 11, Lituânia, texto consolidado do INFOLEX.
- Regulamento do Gabinete de Ministros nº 392, Letônia, likumi.lv.
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
- Relatório final, projeto de RTS nos termos do artigo 28(1) do AMLR, AMLA, 30 de setembro de 2026.
- Limites de idade para usar o Smart-ID, FAQ do Smart-ID.
- SK ID Solutions emitiu quase três milhões de certificados na Lituânia em 2025, SK ID Solutions, 7 de maio de 2026.
- Cadastro no Smart-ID com a carteira de identidade estoniana agora disponível via NFC, Smart-ID, 29 de abril de 2026.
- Carteiras de identidade digital, documentação da Didit.
- Relying Party API: interações, SK ID Solutions.
O Smart-ID é um dos cinco eIDs ativos na verificação de eID da Didit. Veja também o que é a verificação de eID e o guia da API do BankID na Suécia.
Aceite Smart-ID sem escrever código de certificados
Um único fluxo para Smart-ID, Mobile-ID e documentos, cobrado por verificação concluída.
Artigos relacionados
- Integração com Cl@ve na Espanha: quem pode se conectar e o que usar no lugar
- Verificação PhilSys: como as empresas checam a National ID
- Verificador OpenID4VP: aceitar a carteira europeia de identidade digital (EUDI Wallet)
- Entenda o regulamento eIDAS e as mudanças trazidas pelo eIDAS 2 (2024/1183)
- API do Smart-ID: guia para desenvolvedores da RP API v3
- Identidade digital nacional no mundo: modelos, líderes, padrões