Aadhaar eKYC para empresas: licenciamento KUA, dados e regras AML
Aadhaar eKYC explicado para empresas: o que o utilizador vê, os dados que a UIDAI devolve, os limites do PMLA e do Supremo Tribunal, as vias KUA, Sub-KUA e ASA, o XML e o QR offline e uma alternativa para os restantes.

Em resumo
O Aadhaar eKYC é o serviço eletrónico de Know Your Customer (KYC) da Unique Identification Authority (UIDAI) da Índia. Com consentimento, uma empresa licenciada envia um número Aadhaar, a pessoa confirma com uma palavra-passe de utilização única (OTP) ou com um dado biométrico e a UIDAI devolve dados de identidade assinados. O eKYC online exige uma base legal e uma licença. Qualquer entidade pode aceitar o XML offline assinado ou o QR, com consentimento.[8][9][15]
- Cerca de 1.34 mil milhões de pessoas têm um número Aadhaar ativo (março de 2026).[1]
- O Aadhaar é uma via válida de prevenção do branqueamento de capitais (AML) na Índia, e voluntária para o cliente.[9]
O Aadhaar eKYC é a forma mais rápida de verificar a maioria dos adultos na Índia, e a mais regulada. A parte difícil é a licença. Este guia aborda o fluxo do utilizador, os dados, a lei, as vias de Authentication User Agency e eKYC User Agency (AUA e KUA) e de Authentication Service Agency (ASA), e o que fazer com todas as pessoas que o Aadhaar não abrange.
O que é o Aadhaar
O Aadhaar é o número de identidade de 12 dígitos da Índia, apoiado por uma base de dados central de dados demográficos e biométricos chamada Central Identities Data Repository (CIDR). Não existe cartão obrigatório. O número, a base de dados e o serviço de autenticação são a credencial.[8][15]
Aadhaar
Número nacional de identidade e serviço de autenticação da Índia
A adoção em números
O Press Information Bureau (PIB) e a UIDAI contam separadamente os titulares, as autenticações e os pedidos de eKYC, pelo que cada valor indica a respetiva métrica.
Fontes: PIB[1]; DD News[3]; PIB sobre os volumes de eKYC[4].
As autenticações atingiram 221 crore em agosto de 2025, mais 10% num ano.[2] As autenticações faciais subiram para 28.29 crore em novembro de 2025, face a 12.04 crore em novembro de 2024.[3] Em 9 de setembro de 2026, com mais de 500 crore (mais de 5 mil milhões) de autenticações faciais realizadas por cerca de 200 entidades, a UIDAI lançou um SDK de autenticação facial e um ambiente de testes (sandbox) para ajudar as empresas da banca e das finanças a cumprir as regras de autenticação multifator do Reserve Bank of India (RBI).[5] As fontes que consultámos não publicam a percentagem de adultos abrangidos, pelo que este artigo não indica nenhuma (5 de outubro de 2026).
O que o utilizador vê
eKYC online: o utilizador introduz um número Aadhaar ou um Virtual ID, dá o seu consentimento e confirma com um OTP enviado para o telemóvel registado na UIDAI, ou com a impressão digital, a íris ou o rosto. A captura facial num telemóvel é feita através da aplicação AadhaarFaceRD da UIDAI.[5][14]
Introduza o Aadhaar ou o Virtual ID
Consinto em partilhar os meus dados KYC do Aadhaar para a abertura de conta.
Enviar OTP
Utilizar outro documento
1Na página do KUA ou do Sub-KUA, o utilizador introduz o número ou o Virtual ID e dá o seu consentimento.
Introduza o OTP
Enviado pela UIDAI para o seu telemóvel registado.
Verificar
2A UIDAI envia um OTP e o utilizador introdu-lo aqui.
Autenticação facial
Uma alternativa ao OTP.
3Em alternativa, o utilizador autentica-se com uma captura facial.
KYC recebido
- NomePartilhado
- Data de nascimentoPartilhada
- MoradaPartilhada
- Dados biométricosNão partilhados
4A UIDAI devolve os dados KYC assinados ao KUA licenciado.
Em modo offline, a UIDAI não é contactada. O utilizador descarrega um ficheiro Paperless Offline eKYC assinado no portal myAadhaar, protege-o com uma frase de partilha e entrega ambos. O Secure QR impresso na carta Aadhaar, no e-Aadhaar ou no cartão PVC é lido com o leitor de Secure QR da UIDAI.[6][7]
Descarregar eKYC offline
Defina uma frase de partilha para proteger o ficheiro.
Descarregar ZIP
1O utilizador descarrega um ficheiro assinado no portal da UIDAI.
Carregue o seu ficheiro
Adicione o ficheiro ZIP e a sua frase de partilha.
Carregar
Em alternativa, leia o Secure QR
2O utilizador partilha consigo o ficheiro e a frase.
Assinatura verificada
- NomePartilhado
- FotografiaPartilhado
- Número AadhaarNão partilhado
3Verifica a assinatura da UIDAI. Só chega um ID de referência.
O que uma empresa recebe do Aadhaar eKYC
Online, a KUA recebe dados demográficos assinados e uma fotografia. Offline, o titular escolhe que campos demográficos entram no ficheiro e se a fotografia também entra.[6]
| Atributo | Ficheiro ou QR offline | Notas |
|---|---|---|
| ID de referência | Sempre | Últimos quatro dígitos do Aadhaar mais um carimbo temporal[6] |
| Assinatura da UIDAI | Sempre | 344 caracteres; deteta adulterações[6] |
| Nome | Escolha do titular | Assinado pela UIDAI[6] |
| Data ou ano de nascimento | Escolha do titular | Tal como consta nos registos da UIDAI[6] |
| Género | Escolha do titular | M, F ou T[6] |
| Morada | À escolha do titular | Ao cuidado de, casa, rua, localidade, distrito, estado, código postal, país[6] |
| Fotografia | À escolha do titular | Baixa resolução. A fotografia do código QR destina-se apenas a inspeção visual[6] |
| Telemóvel e email | Em hash | Permite confirmar um valor que já detém[6] |
| Número Aadhaar | Nunca | Um verificador offline não o pode recolher nem conservar[9] |
| Dados biométricos essenciais | Nunca | Sem dados de impressões digitais nem de íris[6] |
Para associar um ficheiro offline à pessoa que tem à sua frente, acrescente a sua própria verificação por OTP ou uma comparação facial entre uma selfie em direto e a fotografia incorporada.[6]
Atenção
Ao contrário da maioria das identificações eletrónicas europeias, o Aadhaar devolve uma morada e uma fotografia. Utilize-as apenas para a verificação que a pessoa consentiu.[9]
A lei por detrás do Aadhaar
O Aadhaar Act, 2016 regula a autenticação (Secção 8), a verificação offline (Secção 8A), os limites à partilha (Secção 29) e as sanções (Secção 40).[8] No processo Justice K.S. Puttaswamy (Retd.) v. Union of India, em 26 de setembro de 2018, o Supremo Tribunal confirmou o Aadhaar para fins de assistência social, mas anulou a Secção 57 na medida em que permitia a entidades privadas exigir ou utilizar a autenticação Aadhaar por via contratual, bem como a associação obrigatória a contas bancárias e cartões SIM.[10]
O Aadhaar and Other Laws (Amendment) Act, 2019 recolocou a utilização privada numa base legal: a verificação offline ao abrigo da Secção 8A e a utilização voluntária do Aadhaar para o KYC bancário ao abrigo do Prevention of Money-laundering Act (PMLA) e para cartões SIM ao abrigo do Telegraph Act.[9] As Aadhaar Authentication for Good Governance (Social Welfare, Innovation, Knowledge) Rules, 2020, alteradas em 31 de janeiro de 2025, permitem ao Governo Central aprovar entidades privadas para utilizações como hotelaria, saúde, centrais de crédito, comércio eletrónico, educação, registo de assiduidade de pessoal, integração de clientes e eKYC, através do portal SWIK lançado em 27 de fevereiro de 2025.[11][12]
Secção 8A(4)Aadhaar Act, aditada em 2019
"Nenhuma entidade que pretenda efetuar verificação offline deve (a) sujeitar um titular de número Aadhaar a autenticação; (b) recolher, utilizar ou conservar um número Aadhaar ou informação biométrica de qualquer pessoa para qualquer finalidade"
Fonte: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019[9]
O Aadhaar cumpre os requisitos de diligência devida relativa à clientela em matéria de AML na Índia
Sim, para as entidades que a lei indica. A Secção 11A do PMLA, aditada em 2019, prevê a autenticação Aadhaar para as sociedades bancárias e a verificação offline para qualquer entidade declarante. As restantes entidades declarantes só podem efetuar autenticação depois de o Governo Central as notificar, após consulta à UIDAI e ao respetivo regulador.[9][13]
Secção 11A(1) e (3)Prevention of Money-laundering Act, 2002
"Todas as entidades declarantes devem verificar a identidade dos seus clientes e do beneficiário efetivo, através de (a) autenticação ao abrigo do Aadhaar [...] Act, 2016, se a entidade declarante for uma sociedade bancária; ou (b) verificação offline [...] não serão recusados serviços a nenhum cliente ou beneficiário efetivo por não ter um número Aadhaar."
Fonte: UIDAI, Aadhaar and Other Laws (Amendment) Act, 2019, secção 27[9]
As FAQ sobre KYC do RBI de 9 de junho de 2025 indicam como vias de integração bancária o eKYC Aadhaar com OTP ou dados biométricos, a verificação offline, uma cópia certificada de um documento oficialmente válido, o Digital KYC e o Video-based Customer Identification Process (V-CIP), e referem que o número Aadhaar não é obrigatório para o KYC, salvo se o cliente requerer uma prestação pública.[14]
Como fazer a ligação ao Aadhaar eKYC: KUA, Sub-KUA ou offline
Uma entidade requerente envia um número Aadhaar com dados demográficos ou biométricos ao CIDR. Uma AUA obtém uma autenticação de sim ou não. Uma KUA recebe também dados de eKYC. Ambas chegam ao CIDR através de uma ASA, quer se tornem uma, quer contratem uma. Uma Sub-AUA ou Sub-KUA utiliza o Aadhaar através de uma entidade requerente existente.[15]
Licença direta
Tornar-se KUA
- Tem de cumprir os critérios de elegibilidade do Schedule A da UIDAI
- Candidatura, verificações físicas, acordo com a UIDAI
- A sua própria ASA ou uma ASA contratada
Aadhaar Act, Secção 8
Através de uma entidade licenciada
Sub-KUA de uma KUA existente
- Utiliza o Aadhaar através de uma KUA existente
- Continua a precisar de um fundamento jurídico para autenticar
- As regras de segurança da UIDAI continuam a aplicar-se
Regras da UIDAI para entidades requerentes
Sem licença
Verificação offline
- Qualquer entidade, com o consentimento da pessoa
- Verificar a assinatura da UIDAI no XML ou no QR
- Nunca guardar o número Aadhaar
Aadhaar Act, Secção 8A
Tornar-se KUA implica apresentar uma candidatura segundo o procedimento da UIDAI, aceitar a verificação física de documentos, infraestrutura e tecnologia, e assinar um acordo que inclui indemnizações por incumprimento. A UIDAI pode cobrar taxas de candidatura, de subscrição anual e por transação.[15][16] Este artigo não indica montantes: consulte a circular de taxas em vigor da UIDAI. Não é publicado qualquer prazo de integração, e os preços dos intermediários não são públicos nas fontes em que este guia se baseia (5 de outubro de 2026).
As regras de segurança da UIDAI aplicam-se em todas as vias de autenticação: cifrar de imediato os dados recolhidos, nunca guardar dados biométricos nem OTP, nunca usar o número Aadhaar como ID de cliente e registar as respostas para efeitos de auditoria.[15]
O utilizador introduz o OTP ou fornece um dado biométrico
eKYC online como Sub-KUA, simplificado.
Casos de uso e regras setoriais
Cada setor precisa da sua própria base legal para o eKYC online. Sem ela, a via offline é a única opção.
| Caso de uso | Via | Regra |
|---|---|---|
| Abertura de conta bancária | eKYC online ou offline | Secção 11A da PMLA; FAQ de KYC do RBI[9][14] |
| Outras entidades obrigadas em matéria de AML | Offline; online após notificação | Ressalva da Secção 11A da PMLA[9][13] |
| Cartões SIM | Utilização voluntária do Aadhaar | 2019 Amendment Act, Telegraph Act[9] |
| Comércio eletrónico, hotelaria, saúde, educação | Online, após aprovação | Good Governance Rules através do SWIK[11][12] |
| Verificação de idade, jogo | Data de nascimento offline | Não foi encontrada nenhuma regra setorial específica para o Aadhaar[6] |
Para a idade, o ficheiro offline e o Secure QR contêm a data ou o ano de nascimento, pelo que pode verificar se a pessoa tem 18 anos ou mais sem guardar o número Aadhaar.[6][9] Segundo o dpdpa.com, a Regra 10 das Digital Personal Data Protection (DPDP) Rules, 2025 aceita dados fiáveis de idade ou de identidade, ou um token virtual associado a esses dados, para o consentimento parental relativo a menores de 18 anos, por exemplo através do DigiLocker. O DigiLocker tem mais de 70 crore de utilizadores registados; o nosso guia da API do DigiLocker aborda este tema.[17] Para verificações em bases de dados, consulte o nosso artigo sobre a API de verificação Aadhaar.
Limites e alternativas
O Aadhaar destina-se a residentes: a lei confere a todos os residentes o direito a um número e define residente como a pessoa que viveu na Índia durante 182 dias ou mais nos doze meses anteriores à inscrição.[8] Os estrangeiros de curta permanência e muitos indianos não residentes não terão um. No caso de uma criança, a verificação offline exige o consentimento de um dos pais ou do tutor.[9]
O Aadhaar é uma opção, não uma barreira. Nos termos da Secção 11A da PMLA, nenhum cliente pode ver recusados serviços por não ter número Aadhaar, e uma entidade que utilize a autenticação tem também de oferecer as outras vias, incluindo o passaporte.[9] Não encontrámos nenhuma fonte primária sobre interrupções do Aadhaar (5 de outubro de 2026).
1Oferecer o Aadhaar primeiro
eKYC online onde exista licença; caso contrário, o ficheiro offline ou o QR.
O cliente pode utilizar o Aadhaar
Verificar com o Aadhaar
Nome assinado, data de nascimento, morada.
Verificar um passaporte ou documento de identificação
Leitura do chip por NFC, prova de vida e correspondência facial.
2Triagem e decisão
Triagem de sanções e PEP. A decisão continua a ser sua.
Primeiro o Aadhaar, com uma via documental para todos os restantes.
A via documental lê o chip do passaporte eletrónico por comunicação de campo próximo (NFC), verifica a prova de vida e compara o rosto com a fotografia do chip. O nosso artigo sobre verificação de identificação eletrónica por NFC explica por que razão o chip é difícil de falsificar.
Lista de verificação para a implementação
- Confirme a sua base legal: PMLA, aprovação ao abrigo das regras de Good Governance, licença de telecomunicações ou apenas verificação offline.
- Escolha a via: KUA, Sub-KUA ou verificação offline.
- Redija um texto de consentimento que identifique os dados, a sua utilização e as alternativas.
- Ofereça a todos os clientes uma via que não dependa do Aadhaar.
- Guarde apenas o ID de referência ou os últimos quatro dígitos, nunca o número.
- Verifique a assinatura da UIDAI em cada ficheiro offline ou código QR.
- Nunca guarde dados biométricos nem OTPs. Registe os metadados para efeitos de auditoria.
Como a Didit ajuda no eKYC com Aadhaar
A Didit adiciona o Aadhaar mediante pedido. Atualmente, na Índia, o fluxo de verificação de identificação eletrónica utiliza a via documental: captura do documento de identificação, leitura do chip por NFC, prova de vida e correspondência facial, a que se junta a triagem AML em mais de 1,300+ listas de sanções, PEP e listas de vigilância. Uma verificação KYC completa custa $0.33, a verificação por NFC $0.15 e a triagem AML $0.20.
O mesmo fluxo já utiliza identificações eletrónicas nacionais na Europa. A documentação sobre carteiras de identidade digital mostra como os esquemas são ativados.[18] Os ecrãs do Aadhaar acima pertencem à KUA ou Sub-KUA licenciada que solicita os dados, e não a um fluxo Aadhaar da Didit.
A Didit fornece
- Verificações do documento, do chip, de prova de vida e faciais, já hoje na Índia
- Triagem AML e monitorização contínua
- A prova de cada verificação
Fica consigo
- A sua base legal para utilizar o Aadhaar
- O seu acordo com a UIDAI ou com a KUA e o texto de consentimento
- A decisão de integração do cliente e a responsabilidade
Leve o Aadhaar para o seu registo
Diga-nos como os seus utilizadores na Índia se verificam hoje e comece já pela via documental.
Pontos-chave
- O eKYC Aadhaar online exige uma base legal e uma licença de KUA, diretamente ou através de um KUA existente.
- O XML offline e o Secure QR estão abertos a qualquer entidade com consentimento, mas nunca o número Aadhaar.
- A Secção 11A da PMLA torna o Aadhaar uma via válida de AML, e uma via voluntária.
- Preveja uma via por passaporte ou documento para não residentes e para quem recuse o Aadhaar.
Perguntas frequentes
Uma empresa privada pode usar o eKYC Aadhaar após o acórdão do Supremo Tribunal de 2018?
Apenas com uma base legal. O Tribunal anulou a utilização privada por contrato ao abrigo da Secção 57, pelo que uma empresa precisa agora de uma lei ou de uma aprovação governamental, como a Secção 11A da PMLA ou as Good Governance Rules. Qualquer entidade pode continuar a usar a verificação offline com consentimento.[9][10][11]
Qual é a diferença entre o eKYC Aadhaar online e o XML offline ou o Secure QR?
O eKYC online consulta a UIDAI em tempo real e exige uma licença de KUA. A verificação offline valida um ficheiro ou QR assinado pela UIDAI que o utilizador já detém e não exige licença, mas o verificador não pode autenticar nem armazenar o número Aadhaar.[6][9]
Quanto custa o eKYC Aadhaar?
A UIDAI pode cobrar às entidades requerentes taxas de candidatura, de subscrição anual e por transação. Este guia não indica valores. Consulte a circular de taxas em vigor da UIDAI.[15]
Que dados devolve o eKYC Aadhaar?
O ficheiro offline contém o nome, a data ou o ano de nascimento, o género, a morada, uma fotografia e o telemóvel e o email em hash, com um ID de referência em vez do número. O titular escolhe que campos incluir.[6]
Posso armazenar o número Aadhaar de um cliente?
Não, enquanto verificador offline. A Secção 8A(4) proíbe recolhê-lo, usá-lo ou armazená-lo. A UIDAI afirma também que o número nunca deve ser usado como identificador específico de um domínio.[9][15]
O Aadhaar cumpre a diligência devida relativa à clientela em matéria de AML?
Sim, ao abrigo da Secção 11A da PMLA. A autenticação aplica-se a sociedades bancárias e a entidades declarantes notificadas, e a verificação offline a qualquer entidade declarante. O cliente pode escolher outra via.[9]
Os estrangeiros e os indianos não residentes (NRI) têm Aadhaar?
O Aadhaar destina-se a residentes, definidos como pessoas que viveram na Índia 182 dias ou mais no ano anterior à inscrição. Preveja uma via por passaporte para quem não o tenha.[8]
Posso verificar um menor com o Aadhaar?
Para a verificação offline de uma criança, um dos pais ou o tutor tem de dar consentimento.[9]
A autenticação facial Aadhaar é aceite para a autenticação multifator do RBI?
A UIDAI lançou o seu Face Authentication SDK em 9 de setembro de 2026 para ajudar as empresas bancárias e financeiras a cumprir a autenticação multifator exigida pelo RBI.[5]
Como posso testar o eKYC Aadhaar?
A UIDAI lançou um ambiente de testes (sandbox) com o seu Face Authentication SDK em 9 de setembro de 2026. As nossas fontes não indicam nenhum sandbox público para o eKYC por OTP, pelo que deve perguntar ao seu KUA como faz os testes. Os ficheiros offline podem ser testados com o seu próprio XML descarregado.[5][6]
Fontes
- Titulares de Aadhaar e autenticações até à data, Press Information Bureau, 18 de março de 2026.
- Autenticações Aadhaar em agosto de 2025, Press Information Bureau.
- A UIDAI regista 231 crore de transações de autenticação Aadhaar em novembro, DD News.
- Transações eKYC do Aadhaar, Press Information Bureau, 2025.
- Lançamento do SDK de autenticação facial do Aadhaar e do ambiente de testes (sandbox), Press Information Bureau, 9 de setembro de 2026.
- Aadhaar Paperless Offline e-KYC, UIDAI.
- Serviços online do Aadhaar, Secure QR, UIDAI.
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016, na redação em vigor, UIDAI.
- Aadhaar and Other Laws (Amendment) Act, 2019, UIDAI.
- Justice K.S. Puttaswamy (Retd.) v. Union of India, acórdão de 26 de setembro de 2018, Supreme Court of India.
- Autenticação Aadhaar para boa governação e o portal SWIK, Press Information Bureau, 2025.
- Alteração às Aadhaar Authentication for Good Governance Rules, Press Information Bureau, 2025.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Perguntas frequentes sobre a Master Direction on KYC, Reserve Bank of India, 9 de junho de 2025.
- Authentication Requesting Agency (AUA, KUA, ASA), UIDAI, atualizado a 30 de junho de 2026.
- Acordo AUA e KUA, versão 4.0, UIDAI.
- DigiLocker, National e-Governance Division, MeitY.
- Carteiras de identidade digital, documentação da Didit.
Compare os sistemas nacionais na página de verificação por eID e, para a Europa, consulte a página da carteira europeia de identidade digital (EUDI Wallet).
Verifique clientes na Índia e não só
Comece hoje com documentos, leitura do chip e deteção de vivacidade, e diga-nos de que sistemas nacionais os seus utilizadores precisam.
Artigos relacionados
- Integração do Cl@ve em Espanha: quem se pode ligar e que alternativas usar
- Verificação PhilSys: como as empresas verificam o National ID
- Verificador OpenID4VP: aceitação da carteira de identidade digital europeia (EUDI Wallet)
- Regulamento eIDAS explicado: o que muda com o eIDAS 2 (2024/1183)
- API Smart-ID: guia para programadores da RP API v3
- Identidade digital nacional no mundo: modelos, líderes e normas