Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
Voltar ao blog
Blog · 6 de outubro de 2026

API DigiLocker: como as empresas verificam documentos na Índia

A API DigiLocker explicada para empresas: quem se pode registar como requerente, o que o utilizador vê, os dados e documentos devolvidos, a Regra 9A e as PML Rules, o que não está publicado e a alternativa para os restantes.

Por DiditAtualizado
digilocker-api-cover.png

Em resumo

A API do DigiLocker permite que uma empresa registada, designada requerente, peça o consentimento de um utilizador indiano e depois leia dados de identidade e documentos emitidos pelo governo a partir da conta DigiLocker desse utilizador. Trata-se de um redirecionamento OAuth 2.0 e OpenID Connect, gerido pela National e-Governance Division (NeGD) da Índia.[5][7]

  • As organizações privadas registadas na Índia constam da lista de entidades elegíveis. Um comité analisa cada candidatura e a aprovação final cabe ao diretor executivo.[6]
  • Os documentos emitidos têm o mesmo valor que os originais físicos, e as regras indianas de prevenção do branqueamento de capitais (AML) aceitam-nos.[2][9][10]
  • Não estão publicados tabela de preços, ambiente de testes (sandbox) nem prazo de integração.[6][8]

Última revisão: 5 de outubro de 2026 · Não constitui aconselhamento jurídico

O DigiLocker é a carteira de documentos do governo indiano: uma conta na nuvem onde o cidadão guarda documentos que ministérios, estados e conselhos emitem em formato digital, e a partir da qual o cidadão os partilha mediante consentimento.[1] Para uma empresa, um único redirecionamento devolve um nome, uma data de nascimento e documentos assinados digitalmente, como um registo PAN ou uma carta de condução.

O que é a API do DigiLocker

O DigiLocker apresenta-se como uma plataforma segura na nuvem para guardar, partilhar e verificar documentos, e como uma iniciativa emblemática do Ministry of Electronics and IT (MeitY).[1] Nela cruzam-se três papéis: os emitentes enviam documentos para uma conta, o utilizador (o "subscritor" nas regras) detém-nos e os requerentes pedem acesso.[4][9]

A interface do requerente é a Requester Meri Pehchaan API Specification, versão 2.4 de setembro de 2026; o Meri Pehchaan é o sistema nacional de autenticação única do DigiLocker.[7] Não é uma identificação eletrónica (eID) no sentido europeu, mas sim uma troca de documentos consentida após início de sessão.

DigiLocker

A carteira de documentos do governo indiano e troca de documentos consentida

Mediante pedido
PaísÍndia
OperadorNeGD, Digital India Corporation, MeitY[1]
LançamentoDigital Locker Rules notificadas em 21 de julho de 2016; as páginas que consultámos não indicam o ano de lançamento[9]
UtilizadoresMais de 70 crore (mais de 700 milhões) de utilizadores registados, segundo o contador do sítio consultado em outubro de 2026[1]
CredencialUma conta na nuvem aberta com um número de telemóvel ou Aadhaar, uma palavra-passe de utilização única (OTP) e um PIN de segurança[3]
Nível de garantiaNenhum ao abrigo do eIDAS: um sistema indiano fora do mecanismo de notificação da UE; o reconhecimento pela UE é apenas uma proposta[12]
Dados devolvidosID DigiLocker, nome, data de nascimento, género, telemóvel, fotografia, email; documentos emitidos em PDF ou XML[7]
Base jurídicaInformation Technology Act, 2000; Digital Locker Rules, 2016; Regra 9A de 8 de fevereiro de 2017[9]
Estado na DiditAdicionado mediante pedido

Quantas pessoas utilizam o DigiLocker

A página inicial do DigiLocker contabiliza mais de 70 crore de utilizadores registados e mais de 900 crore de documentos emitidos. Um crore equivale a dez milhões: mais de 700 milhões de contas e 9 mil milhões de documentos.[1]

Mais de 700 milhõesUtilizadores registados (contador do sítio, outubro de 2026)
Mais de 9 mil milhõesDocumentos emitidos
300+Emitentes só em Maharashtra

As páginas que consultámos não indicam a percentagem da população adulta nem o número de transações de requerentes. Uma conta registada pode também não conter o documento de que precisa: não é possível obter um documento quando a base de dados do emitente não tem registo dele.[3]

O que o utilizador vê

O primeiro passo não é uma chamada à API. É uma página web do DigiLocker onde o utilizador inicia sessão e autoriza a sua aplicação, regressando depois ao seu endereço de redirecionamento.[7] Nunca vê o OTP nem o PIN.

Verifique a sua identidade

Partilhar a partir do DigiLocker

Continuar com o DigiLocker

1O utilizador escolhe o DigiLocker no seu processo de registo.

DigiLocker

Iniciar sessão

Número de telemóvel ou Aadhaar, um OTP e, depois, o seu PIN de segurança.

2O DigiLocker pede um número de telemóvel ou Aadhaar, um OTP válido durante 10 minutos e o PIN.[3]

DigiLocker

Dar consentimento

  • Dados do perfilPartilhado
  • Registo PANPartilhado
  • Outros documentosNão partilhado

Permitir

3O ecrã de consentimento mostra o nome do seu serviço, a finalidade e os documentos pedidos.[7]

Verifique a sua identidade

Documentos recebidos

4De volta à sua aplicação, com um código de autorização.

Os utilizadores dão consentimento por documento ou âmbito e podem revogá-lo a qualquer momento.[5] A especificação documenta um único fluxo, um redirecionamento no navegador. As chamadas device-code para dispositivos com introdução de dados limitada foram removidas na versão 2.0 (15 de setembro de 2022), pelo que não está documentada nenhuma transferência por QR entre dispositivos.[7]

Utilizador A sua aplicação DigiLocker Emissor
1Inicia o registo
2Redirecionamento de autorização

O utilizador inicia sessão e dá consentimento na página do DigiLocker

3Código de autorização
4Troca do código por token
5Token de acesso e token de ID
6Obter documentos emitidos
7Obtenção na fonte
8Ficheiro e HMAC

Código de autorização com PKCE, seguido das chamadas aos documentos.[7]

O que uma empresa recebe

O que é devolvido depende dos âmbitos que o utilizador aprovou; a resposta do token lista-os.[7]

DadosQuandoFormato e notas
ID DigiLockerCom o âmbito de dados do utilizadorUm identificador de conta único com 36 caracteres
Nome, data de nascimento, géneroCom o âmbito de dados do utilizadorData no formato DDMMYYYY; género M, F ou T
Telemóvel, fotografia, e-mailO mesmo âmbito, desde a versão 2.4Tal como registados na DigiLocker
Documentos emitidosOpcional, por documentoUma lista com tipo, emissor e URI; cada ficheiro em PDF ou XML, com um HMAC para verificar a integridade
Dados e-AadhaarOpcional, quando a conta os temApenas XML, nunca o PDF[7][8]
Número Aadhaar completoNão consta dos campos listadosAs FAQ para parceiros indicam que apenas os últimos quatro dígitos podem ser verificados[8]

Campos da especificação para requerentes, versão 2.4.[7]

O identificador estável é o ID DigiLocker, não um número nacional. Os dados do utilizador podem incluir uma fotografia. A especificação não lista os campos do XML e-Aadhaar. A título de referência, o XML offline que a Unique Identification Authority of India (UIDAI) emite diretamente contém nome, data de nascimento, género, morada e uma fotografia, com a assinatura da UIDAI.[13]

Atenção

Os dados de perfil são "tal como registados na DigiLocker", e é possível abrir uma conta apenas com um número de telemóvel. Verifique o indicador e-Aadhaar (Y ou N) nos dados do utilizador, ou baseie-se num documento emitido, antes de tratar um nome ou uma data de nascimento como verificados.[3][7]

A lei por detrás da DigiLocker

A DigiLocker assenta nas Digital Locker Rules, 2016, adotadas ao abrigo das secções 6A, 67C e 87 do Information Technology Act, 2000.[9] Estas regras definem como requerente qualquer departamento ou agência estatal ou central "ou pessoa coletiva" que solicite acesso aos registos de um subscritor. É esta a porta de entrada para as empresas privadas.

Regra 9A(1)Digital Locker Rules, 2016, na redação dada pela alteração de 8 de fevereiro de 2017

"Os emitentes podem começar a emitir e os requerentes podem começar a aceitar certificados ou documentos assinados digitalmente (ou eletronicamente) partilhados a partir das contas Digital Locker dos subscritores, em pé de igualdade com os documentos físicos, nos termos das disposições da Lei e das regras adotadas ao seu abrigo."

Fonte: Digital Locker Rules and Amendment, G.S.R. 711(E) and G.S.R. 111(E)[9]

A regra permite que os requerentes aceitem. Não os obriga a aceitar.[9]

O DigiLocker cumpre o dever de diligência quanto à clientela em matéria de AML

Para as entidades obrigadas ao abrigo do Prevention of Money-laundering Act, a resposta está nas Maintenance of Records Rules, 2005 (as PML Rules), que referem o digital locker numa definição.

Regra 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

"'documento eletrónico equivalente' significa um equivalente eletrónico de um documento, emitido pela autoridade emissora desse documento com a respetiva assinatura digital válida, incluindo os documentos emitidos para a conta digital locker do cliente nos termos da regra 9 das Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"

Fonte: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

A Regra 9(4) permite que um cliente pessoa singular apresente um documento oficialmente válido "ou o respetivo documento eletrónico equivalente". A mesma redação abrange o Permanent Account Number (PAN). A Regra 9(15)(c) fixa a condição: a entidade obrigada "deve verificar a assinatura digital" e "tirar uma fotografia em direto", conforme especificado no Anexo 1.[10] Assim, um documento DigiLocker é um documento de identificação aceite, não um processo completo de diligência.

O Reserve Bank of India (RBI), nas suas FAQ sobre Know Your Customer (KYC) de 9 de junho de 2025, inclui o DigiLocker entre os canais digitais para a abertura de relação sem presença física.[11]

Como uma empresa se liga à API do DigiLocker

Não existe uma categoria de licença como a da autenticação Aadhaar, que o nosso guia de Aadhaar eKYC aborda. Uma empresa regista-se como requerente e a NeGD decide.

RequisitoO que diz o procedimento
Quem pode candidatar-seOrganizações registadas na Índia, incluindo empresas privadas, com experiência em serviços online para cidadãos indianos
Prova da entidadeUm responsável nodal autentica-se com OTP Aadhaar. Os números da empresa e fiscais são verificados. É exigida uma assinatura digital
AprovaçãoUm gestor, depois um comité e depois o diretor executivo. Os termos de utilização são assinados no portal
Após a entrada em funcionamentoUm relatório trimestral de utilização e um relatório de auditoria STQC da aplicação
Empresas estrangeirasSão obrigatórios um número de telemóvel indiano e um servidor localizado na Índia (FAQ para parceiros, 24 de março de 2025)[8]

Com base no procedimento de integração de parceiros de 5 de junho de 2024.[6]

As credenciais são obtidas no portal de parceiros API Setu do governo.[5][8] Há três elementos que não constam dos documentos que lemos: uma tabela de taxas, um prazo de integração e uma sandbox. O comité reúne semanalmente, "não são aceites pedidos de acesso temporário para qualquer fim de teste" e as FAQ para parceiros indicam que não existe um ambiente de teste separado.[6][8]

Direto

Registar-se como requerente

  • O seu nome no ecrã de consentimento
  • A sua própria aprovação e auditoria

Procedimento de integração de parceiros

Através de um fornecedor

Utilizar a verificação DigiLocker de um fornecedor

  • Um único contrato com o fornecedor
  • Não encontrámos nenhuma regra pública sobre revenda

Confirme os termos com o NeGD

Sem a API

Via documental

  • Funciona para todos os utilizadores
  • Captura do documento de identificação, prova de vida, comparação facial

O seu próprio fluxo de verificação

A verificação DigiLocker de um fornecedor é a segunda via. Não encontrámos nenhuma regra pública sobre a sublicença do acesso de requerente, por isso peça a qualquer fornecedor, por escrito, que explique como o seu acesso está aprovado para o seu caso de utilização. Veja também o que é a verificação de eID e os regimes de eID por país.

Casos de utilização e regras setoriais

O DigiLocker indica bancos, agências governamentais e instituições de ensino como requerentes típicos.[5]

  • Integração de clientes para KYC e AML: um documento emitido é um documento eletrónico equivalente ao abrigo das PML Rules.[10]
  • Verificações de condução: o ministério dos transportes rodoviários reconheceu o DigiLocker para cartas de condução digitais e certificados de matrícula em 8 de agosto de 2018.[3]
  • Verificação de idade: os dados do utilizador incluem a data de nascimento.[7] Segundo o dpdpa.com, a Regra 10 das Digital Personal Data Protection Rules 2025 permite um token virtual associado aos dados de idade, por exemplo através do DigiLocker, para o consentimento parental.
  • Assinatura: os documentos carregados podem ser assinados digitalmente com o serviço eSign.[7]

Não encontrámos nestas fontes nenhuma regra específica do DigiLocker para o jogo ou as telecomunicações. O Aadhaar and Other Laws (Amendment) Act, 2019 permite a utilização voluntária do Aadhaar para cartões SIM e para o KYC bancário, mas isso diz respeito ao Aadhaar, não ao DigiLocker.[14]

Limites e alternativas

O DigiLocker tem ampla cobertura, mas não é universal.

  • Não residentes e estrangeiros. A inscrição exige um número de telemóvel ou de Aadhaar, e o registo aceita apenas números de telemóvel indianos, pelo que um indiano não residente com um número estrangeiro não se pode inscrever.[3]
  • Menores. Não é indicada nenhuma idade mínima. As contas de estudantes foram criadas a partir de números de telemóvel partilhados pelo conselho escolar, por isso não presuma que o titular é adulto.[3]
  • Documentos em falta. Se o registo não constar da base de dados do emissor, o documento não pode ser obtido.[3]
  • Interrupções. As perguntas frequentes admitem atrasos nos OTP e um erro "UID service temporarily unavailable".[3]
  • Proteção de dados. O PDF do Aadhaar é retido ao abrigo das regras de proteção de dados, e aplicam-se limites de pedidos sem valores publicados.[3][8]

Em matéria de segurança, o DigiLocker indica cifragem em trânsito, autenticação multifator, alojamento com certificação ISO 27001 e auditorias por entidades acreditadas pelo CERT-In.[3] A alternativa para todos os restantes é a via documental: captura de um passaporte ou cartão de identificação nacional, leitura do chip de comunicação de campo próximo (NFC) quando o documento o tem, uma prova de vida e uma comparação facial.

1Ofereça primeiro o DigiLocker

O utilizador tem DigiLocker e o documento

Sim

Consentimento e obtenção

Verifique a assinatura e tire uma fotografia em direto.

Não

Verificar com um documento

Captura, leitura do chip, prova de vida e correspondência facial.

2Triagem e decisão

A decisão continua a ser sua.

Primeiro o DigiLocker, um documento para todos os restantes.

Lista de verificação da integração com o DigiLocker

  • Confirme que a sua entidade está registada na Índia e pode alojar o serviço num servidor na Índia.[6][8]
  • Descreva o caso de utilização exatamente como o vai construir; "não será permitido qualquer desvio".
  • Obtenha uma assinatura digital para a organização.[6]
  • Registe-se no portal de parceiros API Setu e defina o endereço de redirecionamento exato.[5][8]
  • Gere um novo code verifier PKCE para cada pedido de autorização.[7][8]
  • Peça apenas os tipos de documento de que precisa.[7]
  • Compare o HMAC de cada ficheiro descarregado com o valor do cabeçalho.
  • Guarde, no máximo, o ID DigiLocker e os últimos quatro dígitos do Aadhaar, nunca o número completo.[8][14]
  • Construa a alternativa por documento antes do lançamento.

Nota

Uma nota conceptual de 29 de julho de 2026, publicada no site do DigiLocker, propõe que o DigiLocker apresente credenciais a partes confiantes europeias através de OpenID for Verifiable Presentations (OpenID4VP). Coloca o reconhecimento jurídico bilateral em primeiro lugar.[12] Para o lado europeu, consulte a página da carteira europeia de identidade digital (EUDI Wallet).

Como a Didit ajuda na verificação com DigiLocker e eID

A Didit adiciona o DigiLocker mediante pedido. Atualmente, na Índia, a Didit opera a via documental: verificação de identidade de documentos indianos e estrangeiros, leitura do chip NFC quando o documento tem chip, prova de vida e correspondência facial, e ainda triagem AML. Uma verificação KYC completa custa $0.33, a triagem AML $0.20 e a verificação NFC $0.15.

Essa via abrange também não residentes e estrangeiros. Para as eID que a Didit opera na Europa, a documentação mostra o que chega à sessão.[15] O nosso artigo sobre a validação na base de dados Aadhaar trata da parte da verificação do número.

A Didit fornece

  • Verificação de documentos, prova de vida e correspondência facial, já hoje na Índia
  • Triagem AML e monitorização contínua
  • A prova de cada verificação

Continua consigo

  • O seu registo como requerente e a aprovação pela NeGD
  • As verificações de fotografia em direto e de assinatura que as suas regras exigem
  • A avaliação de risco e a decisão de admissão do cliente

Integre o DigiLocker no seu registo

Descreva-nos o seu caso de utilização na Índia e comece hoje pela via documental.

Fale connosco sobre o DigiLockerComece grátis

Pontos-chave

  • A API do DigiLocker é um redirecionamento OAuth 2.0: o utilizador dá o seu consentimento na página do DigiLocker e a sua empresa recebe os dados de perfil e os documentos emitidos.
  • As organizações privadas registadas na Índia podem candidatar-se como requerentes. Um comité analisa cada candidatura.
  • A Regra 9A coloca os documentos partilhados em pé de igualdade com os documentos físicos, e as PML Rules aceitam-nos como documentos eletrónicos equivalentes, mediante verificação da assinatura e fotografia em direto.
  • Os utilizadores sem número de telemóvel indiano precisam de uma alternativa documental.

Perguntas frequentes

Uma empresa privada pode utilizar a API do DigiLocker?

Sim, se for aprovada. As Digital Locker Rules definem requerente de forma a incluir uma pessoa coletiva, e o procedimento de adesão indica as organizações privadas registadas na Índia como elegíveis. Uma empresa estrangeira precisa também de um número de telemóvel indiano e de um servidor na Índia.[6][8][9]

Quanto custa a API do DigiLocker?

Não existe tabela de preços publicada nas páginas do DigiLocker, no procedimento de adesão nem na especificação da API que consultámos em outubro de 2026. Pergunte à NeGD durante a adesão.[6][7]

Que dados devolve o DigiLocker?

Um ID DigiLocker, o nome, a data de nascimento, o género e, desde a versão 2.4, o telemóvel, a fotografia e o email. Com âmbitos de documentos, cada documento emitido em PDF ou XML. O número Aadhaar completo não consta dos campos indicados.[7][8]

Um documento DigiLocker é válido para KYC na Índia?

Sim, com condições. As PML Rules definem documento eletrónico equivalente de forma a incluir os documentos emitidos para a conta de digital locker do cliente. A entidade obrigada tem de verificar a assinatura digital e tirar uma fotografia em direto.[10][11]

Que nível de garantia tem o DigiLocker?

Nenhum, no sentido europeu: os níveis de garantia pertencem ao regulamento eIDAS da UE, e o DigiLocker é um sistema indiano fora do seu âmbito. O início de sessão utiliza um OTP juntamente com um PIN de segurança.[3][12]

Os estrangeiros ou os indianos não residentes podem utilizar o DigiLocker?

O registo aceita apenas um número de telemóvel indiano, pelo que um indiano não residente não se pode registar com um número estrangeiro. Utilize uma verificação documental nestes casos.[3]

Os menores podem ter uma conta DigiLocker?

As páginas que consultámos não indicam idade mínima. Foram criadas contas para estudantes do ensino escolar, pelo que uma conta não prova a maioridade. Em vez disso, leia a data de nascimento.[3][7]

Existe um sandbox do DigiLocker para testes?

Não há nenhum documentado. O procedimento de adesão indica que os pedidos de acesso temporário para testes não são aceites, e as FAQ para parceiros indicam que não existe um ambiente separado.[6][8]

Quanto tempo demora a integração com o DigiLocker?

Não é publicado nenhum prazo. O procedimento de adesão abrange a identificação, a avaliação, a verificação, o acordo, a integração técnica, os testes e o lançamento.[6]

Fontes

  1. Página inicial da DigiLocker, National e-Governance Division, contadores de utilizadores e de documentos consultados em outubro de 2026.
  2. Sobre a DigiLocker, National e-Governance Division.
  3. Perguntas frequentes sobre a DigiLocker, National e-Governance Division.
  4. Integração de parceiros DigiLocker, introdução, National e-Governance Division.
  5. Integração de parceiros DigiLocker, entidade requerente, National e-Governance Division.
  6. Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 de junho de 2024.
  7. Requester Meri Pehchaan API Specification, versão 2.4, NeGD, setembro de 2026.
  8. Perguntas frequentes durante a videoconferência com entidades, parceiros e organizações, DigiLocker, atualizado até 24 de março de 2025.
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) e Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
  11. Perguntas frequentes sobre a Master Direction on KYC, Reserve Bank of India, 9 de junho de 2025.
  12. Digital Wallet Interoperability Framework with Global Sovereign Nations, nota conceptual, publicada em digilocker.gov.in, 29 de julho de 2026.
  13. Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
  14. Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
  15. Carteiras de identidade digital, documentação da Didit.

Compare a DigiLocker com outros sistemas nacionais na página de verificação de eID.

Um único fluxo para a Índia e não só

Verifique documentos hoje e acrescente sistemas à medida que cresce.

Começar grátisFale connosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página