API DigiLocker: como as empresas verificam documentos na Índia
A API DigiLocker explicada para empresas: quem se pode registar como requerente, o que o utilizador vê, os dados e documentos devolvidos, a Regra 9A e as PML Rules, o que não está publicado e a alternativa para os restantes.

Em resumo
A API do DigiLocker permite que uma empresa registada, designada requerente, peça o consentimento de um utilizador indiano e depois leia dados de identidade e documentos emitidos pelo governo a partir da conta DigiLocker desse utilizador. Trata-se de um redirecionamento OAuth 2.0 e OpenID Connect, gerido pela National e-Governance Division (NeGD) da Índia.[5][7]
- As organizações privadas registadas na Índia constam da lista de entidades elegíveis. Um comité analisa cada candidatura e a aprovação final cabe ao diretor executivo.[6]
- Os documentos emitidos têm o mesmo valor que os originais físicos, e as regras indianas de prevenção do branqueamento de capitais (AML) aceitam-nos.[2][9][10]
- Não estão publicados tabela de preços, ambiente de testes (sandbox) nem prazo de integração.[6][8]
O DigiLocker é a carteira de documentos do governo indiano: uma conta na nuvem onde o cidadão guarda documentos que ministérios, estados e conselhos emitem em formato digital, e a partir da qual o cidadão os partilha mediante consentimento.[1] Para uma empresa, um único redirecionamento devolve um nome, uma data de nascimento e documentos assinados digitalmente, como um registo PAN ou uma carta de condução.
O que é a API do DigiLocker
O DigiLocker apresenta-se como uma plataforma segura na nuvem para guardar, partilhar e verificar documentos, e como uma iniciativa emblemática do Ministry of Electronics and IT (MeitY).[1] Nela cruzam-se três papéis: os emitentes enviam documentos para uma conta, o utilizador (o "subscritor" nas regras) detém-nos e os requerentes pedem acesso.[4][9]
A interface do requerente é a Requester Meri Pehchaan API Specification, versão 2.4 de setembro de 2026; o Meri Pehchaan é o sistema nacional de autenticação única do DigiLocker.[7] Não é uma identificação eletrónica (eID) no sentido europeu, mas sim uma troca de documentos consentida após início de sessão.
DigiLocker
A carteira de documentos do governo indiano e troca de documentos consentida
Quantas pessoas utilizam o DigiLocker
A página inicial do DigiLocker contabiliza mais de 70 crore de utilizadores registados e mais de 900 crore de documentos emitidos. Um crore equivale a dez milhões: mais de 700 milhões de contas e 9 mil milhões de documentos.[1]
As páginas que consultámos não indicam a percentagem da população adulta nem o número de transações de requerentes. Uma conta registada pode também não conter o documento de que precisa: não é possível obter um documento quando a base de dados do emitente não tem registo dele.[3]
O que o utilizador vê
O primeiro passo não é uma chamada à API. É uma página web do DigiLocker onde o utilizador inicia sessão e autoriza a sua aplicação, regressando depois ao seu endereço de redirecionamento.[7] Nunca vê o OTP nem o PIN.
Partilhar a partir do DigiLocker
Continuar com o DigiLocker
Utilizar um documento de identificação em alternativa
1O utilizador escolhe o DigiLocker no seu processo de registo.
Iniciar sessão
Número de telemóvel ou Aadhaar, um OTP e, depois, o seu PIN de segurança.
2O DigiLocker pede um número de telemóvel ou Aadhaar, um OTP válido durante 10 minutos e o PIN.[3]
Dar consentimento
- Dados do perfilPartilhado
- Registo PANPartilhado
- Outros documentosNão partilhado
Permitir
3O ecrã de consentimento mostra o nome do seu serviço, a finalidade e os documentos pedidos.[7]
Documentos recebidos
4De volta à sua aplicação, com um código de autorização.
Os utilizadores dão consentimento por documento ou âmbito e podem revogá-lo a qualquer momento.[5] A especificação documenta um único fluxo, um redirecionamento no navegador. As chamadas device-code para dispositivos com introdução de dados limitada foram removidas na versão 2.0 (15 de setembro de 2022), pelo que não está documentada nenhuma transferência por QR entre dispositivos.[7]
O utilizador inicia sessão e dá consentimento na página do DigiLocker
Código de autorização com PKCE, seguido das chamadas aos documentos.[7]
O que uma empresa recebe
O que é devolvido depende dos âmbitos que o utilizador aprovou; a resposta do token lista-os.[7]
| Dados | Quando | Formato e notas |
|---|---|---|
| ID DigiLocker | Com o âmbito de dados do utilizador | Um identificador de conta único com 36 caracteres |
| Nome, data de nascimento, género | Com o âmbito de dados do utilizador | Data no formato DDMMYYYY; género M, F ou T |
| Telemóvel, fotografia, e-mail | O mesmo âmbito, desde a versão 2.4 | Tal como registados na DigiLocker |
| Documentos emitidos | Opcional, por documento | Uma lista com tipo, emissor e URI; cada ficheiro em PDF ou XML, com um HMAC para verificar a integridade |
| Dados e-Aadhaar | Opcional, quando a conta os tem | Apenas XML, nunca o PDF[7][8] |
| Número Aadhaar completo | Não consta dos campos listados | As FAQ para parceiros indicam que apenas os últimos quatro dígitos podem ser verificados[8] |
Campos da especificação para requerentes, versão 2.4.[7]
O identificador estável é o ID DigiLocker, não um número nacional. Os dados do utilizador podem incluir uma fotografia. A especificação não lista os campos do XML e-Aadhaar. A título de referência, o XML offline que a Unique Identification Authority of India (UIDAI) emite diretamente contém nome, data de nascimento, género, morada e uma fotografia, com a assinatura da UIDAI.[13]
Atenção
Os dados de perfil são "tal como registados na DigiLocker", e é possível abrir uma conta apenas com um número de telemóvel. Verifique o indicador e-Aadhaar (Y ou N) nos dados do utilizador, ou baseie-se num documento emitido, antes de tratar um nome ou uma data de nascimento como verificados.[3][7]
A lei por detrás da DigiLocker
A DigiLocker assenta nas Digital Locker Rules, 2016, adotadas ao abrigo das secções 6A, 67C e 87 do Information Technology Act, 2000.[9] Estas regras definem como requerente qualquer departamento ou agência estatal ou central "ou pessoa coletiva" que solicite acesso aos registos de um subscritor. É esta a porta de entrada para as empresas privadas.
Regra 9A(1)Digital Locker Rules, 2016, na redação dada pela alteração de 8 de fevereiro de 2017
"Os emitentes podem começar a emitir e os requerentes podem começar a aceitar certificados ou documentos assinados digitalmente (ou eletronicamente) partilhados a partir das contas Digital Locker dos subscritores, em pé de igualdade com os documentos físicos, nos termos das disposições da Lei e das regras adotadas ao seu abrigo."
Fonte: Digital Locker Rules and Amendment, G.S.R. 711(E) and G.S.R. 111(E)[9]
A regra permite que os requerentes aceitem. Não os obriga a aceitar.[9]
O DigiLocker cumpre o dever de diligência quanto à clientela em matéria de AML
Para as entidades obrigadas ao abrigo do Prevention of Money-laundering Act, a resposta está nas Maintenance of Records Rules, 2005 (as PML Rules), que referem o digital locker numa definição.
Regra 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
"'documento eletrónico equivalente' significa um equivalente eletrónico de um documento, emitido pela autoridade emissora desse documento com a respetiva assinatura digital válida, incluindo os documentos emitidos para a conta digital locker do cliente nos termos da regra 9 das Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;"
Fonte: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
A Regra 9(4) permite que um cliente pessoa singular apresente um documento oficialmente válido "ou o respetivo documento eletrónico equivalente". A mesma redação abrange o Permanent Account Number (PAN). A Regra 9(15)(c) fixa a condição: a entidade obrigada "deve verificar a assinatura digital" e "tirar uma fotografia em direto", conforme especificado no Anexo 1.[10] Assim, um documento DigiLocker é um documento de identificação aceite, não um processo completo de diligência.
O Reserve Bank of India (RBI), nas suas FAQ sobre Know Your Customer (KYC) de 9 de junho de 2025, inclui o DigiLocker entre os canais digitais para a abertura de relação sem presença física.[11]
Como uma empresa se liga à API do DigiLocker
Não existe uma categoria de licença como a da autenticação Aadhaar, que o nosso guia de Aadhaar eKYC aborda. Uma empresa regista-se como requerente e a NeGD decide.
| Requisito | O que diz o procedimento |
|---|---|
| Quem pode candidatar-se | Organizações registadas na Índia, incluindo empresas privadas, com experiência em serviços online para cidadãos indianos |
| Prova da entidade | Um responsável nodal autentica-se com OTP Aadhaar. Os números da empresa e fiscais são verificados. É exigida uma assinatura digital |
| Aprovação | Um gestor, depois um comité e depois o diretor executivo. Os termos de utilização são assinados no portal |
| Após a entrada em funcionamento | Um relatório trimestral de utilização e um relatório de auditoria STQC da aplicação |
| Empresas estrangeiras | São obrigatórios um número de telemóvel indiano e um servidor localizado na Índia (FAQ para parceiros, 24 de março de 2025)[8] |
Com base no procedimento de integração de parceiros de 5 de junho de 2024.[6]
As credenciais são obtidas no portal de parceiros API Setu do governo.[5][8] Há três elementos que não constam dos documentos que lemos: uma tabela de taxas, um prazo de integração e uma sandbox. O comité reúne semanalmente, "não são aceites pedidos de acesso temporário para qualquer fim de teste" e as FAQ para parceiros indicam que não existe um ambiente de teste separado.[6][8]
Direto
Registar-se como requerente
- O seu nome no ecrã de consentimento
- A sua própria aprovação e auditoria
Procedimento de integração de parceiros
Através de um fornecedor
Utilizar a verificação DigiLocker de um fornecedor
- Um único contrato com o fornecedor
- Não encontrámos nenhuma regra pública sobre revenda
Confirme os termos com o NeGD
Sem a API
Via documental
- Funciona para todos os utilizadores
- Captura do documento de identificação, prova de vida, comparação facial
O seu próprio fluxo de verificação
A verificação DigiLocker de um fornecedor é a segunda via. Não encontrámos nenhuma regra pública sobre a sublicença do acesso de requerente, por isso peça a qualquer fornecedor, por escrito, que explique como o seu acesso está aprovado para o seu caso de utilização. Veja também o que é a verificação de eID e os regimes de eID por país.
Casos de utilização e regras setoriais
O DigiLocker indica bancos, agências governamentais e instituições de ensino como requerentes típicos.[5]
- Integração de clientes para KYC e AML: um documento emitido é um documento eletrónico equivalente ao abrigo das PML Rules.[10]
- Verificações de condução: o ministério dos transportes rodoviários reconheceu o DigiLocker para cartas de condução digitais e certificados de matrícula em 8 de agosto de 2018.[3]
- Verificação de idade: os dados do utilizador incluem a data de nascimento.[7] Segundo o dpdpa.com, a Regra 10 das Digital Personal Data Protection Rules 2025 permite um token virtual associado aos dados de idade, por exemplo através do DigiLocker, para o consentimento parental.
- Assinatura: os documentos carregados podem ser assinados digitalmente com o serviço eSign.[7]
Não encontrámos nestas fontes nenhuma regra específica do DigiLocker para o jogo ou as telecomunicações. O Aadhaar and Other Laws (Amendment) Act, 2019 permite a utilização voluntária do Aadhaar para cartões SIM e para o KYC bancário, mas isso diz respeito ao Aadhaar, não ao DigiLocker.[14]
Limites e alternativas
O DigiLocker tem ampla cobertura, mas não é universal.
- Não residentes e estrangeiros. A inscrição exige um número de telemóvel ou de Aadhaar, e o registo aceita apenas números de telemóvel indianos, pelo que um indiano não residente com um número estrangeiro não se pode inscrever.[3]
- Menores. Não é indicada nenhuma idade mínima. As contas de estudantes foram criadas a partir de números de telemóvel partilhados pelo conselho escolar, por isso não presuma que o titular é adulto.[3]
- Documentos em falta. Se o registo não constar da base de dados do emissor, o documento não pode ser obtido.[3]
- Interrupções. As perguntas frequentes admitem atrasos nos OTP e um erro "UID service temporarily unavailable".[3]
- Proteção de dados. O PDF do Aadhaar é retido ao abrigo das regras de proteção de dados, e aplicam-se limites de pedidos sem valores publicados.[3][8]
Em matéria de segurança, o DigiLocker indica cifragem em trânsito, autenticação multifator, alojamento com certificação ISO 27001 e auditorias por entidades acreditadas pelo CERT-In.[3] A alternativa para todos os restantes é a via documental: captura de um passaporte ou cartão de identificação nacional, leitura do chip de comunicação de campo próximo (NFC) quando o documento o tem, uma prova de vida e uma comparação facial.
1Ofereça primeiro o DigiLocker
O utilizador tem DigiLocker e o documento
Consentimento e obtenção
Verifique a assinatura e tire uma fotografia em direto.
Verificar com um documento
Captura, leitura do chip, prova de vida e correspondência facial.
2Triagem e decisão
A decisão continua a ser sua.
Primeiro o DigiLocker, um documento para todos os restantes.
Lista de verificação da integração com o DigiLocker
- Confirme que a sua entidade está registada na Índia e pode alojar o serviço num servidor na Índia.[6][8]
- Descreva o caso de utilização exatamente como o vai construir; "não será permitido qualquer desvio".
- Obtenha uma assinatura digital para a organização.[6]
- Registe-se no portal de parceiros API Setu e defina o endereço de redirecionamento exato.[5][8]
- Gere um novo code verifier PKCE para cada pedido de autorização.[7][8]
- Peça apenas os tipos de documento de que precisa.[7]
- Compare o HMAC de cada ficheiro descarregado com o valor do cabeçalho.
- Guarde, no máximo, o ID DigiLocker e os últimos quatro dígitos do Aadhaar, nunca o número completo.[8][14]
- Construa a alternativa por documento antes do lançamento.
Nota
Uma nota conceptual de 29 de julho de 2026, publicada no site do DigiLocker, propõe que o DigiLocker apresente credenciais a partes confiantes europeias através de OpenID for Verifiable Presentations (OpenID4VP). Coloca o reconhecimento jurídico bilateral em primeiro lugar.[12] Para o lado europeu, consulte a página da carteira europeia de identidade digital (EUDI Wallet).
Como a Didit ajuda na verificação com DigiLocker e eID
A Didit adiciona o DigiLocker mediante pedido. Atualmente, na Índia, a Didit opera a via documental: verificação de identidade de documentos indianos e estrangeiros, leitura do chip NFC quando o documento tem chip, prova de vida e correspondência facial, e ainda triagem AML. Uma verificação KYC completa custa $0.33, a triagem AML $0.20 e a verificação NFC $0.15.
Essa via abrange também não residentes e estrangeiros. Para as eID que a Didit opera na Europa, a documentação mostra o que chega à sessão.[15] O nosso artigo sobre a validação na base de dados Aadhaar trata da parte da verificação do número.
A Didit fornece
- Verificação de documentos, prova de vida e correspondência facial, já hoje na Índia
- Triagem AML e monitorização contínua
- A prova de cada verificação
Continua consigo
- O seu registo como requerente e a aprovação pela NeGD
- As verificações de fotografia em direto e de assinatura que as suas regras exigem
- A avaliação de risco e a decisão de admissão do cliente
Integre o DigiLocker no seu registo
Descreva-nos o seu caso de utilização na Índia e comece hoje pela via documental.
Pontos-chave
- A API do DigiLocker é um redirecionamento OAuth 2.0: o utilizador dá o seu consentimento na página do DigiLocker e a sua empresa recebe os dados de perfil e os documentos emitidos.
- As organizações privadas registadas na Índia podem candidatar-se como requerentes. Um comité analisa cada candidatura.
- A Regra 9A coloca os documentos partilhados em pé de igualdade com os documentos físicos, e as PML Rules aceitam-nos como documentos eletrónicos equivalentes, mediante verificação da assinatura e fotografia em direto.
- Os utilizadores sem número de telemóvel indiano precisam de uma alternativa documental.
Perguntas frequentes
Uma empresa privada pode utilizar a API do DigiLocker?
Sim, se for aprovada. As Digital Locker Rules definem requerente de forma a incluir uma pessoa coletiva, e o procedimento de adesão indica as organizações privadas registadas na Índia como elegíveis. Uma empresa estrangeira precisa também de um número de telemóvel indiano e de um servidor na Índia.[6][8][9]
Quanto custa a API do DigiLocker?
Não existe tabela de preços publicada nas páginas do DigiLocker, no procedimento de adesão nem na especificação da API que consultámos em outubro de 2026. Pergunte à NeGD durante a adesão.[6][7]
Que dados devolve o DigiLocker?
Um ID DigiLocker, o nome, a data de nascimento, o género e, desde a versão 2.4, o telemóvel, a fotografia e o email. Com âmbitos de documentos, cada documento emitido em PDF ou XML. O número Aadhaar completo não consta dos campos indicados.[7][8]
Um documento DigiLocker é válido para KYC na Índia?
Sim, com condições. As PML Rules definem documento eletrónico equivalente de forma a incluir os documentos emitidos para a conta de digital locker do cliente. A entidade obrigada tem de verificar a assinatura digital e tirar uma fotografia em direto.[10][11]
Que nível de garantia tem o DigiLocker?
Nenhum, no sentido europeu: os níveis de garantia pertencem ao regulamento eIDAS da UE, e o DigiLocker é um sistema indiano fora do seu âmbito. O início de sessão utiliza um OTP juntamente com um PIN de segurança.[3][12]
Os estrangeiros ou os indianos não residentes podem utilizar o DigiLocker?
O registo aceita apenas um número de telemóvel indiano, pelo que um indiano não residente não se pode registar com um número estrangeiro. Utilize uma verificação documental nestes casos.[3]
Os menores podem ter uma conta DigiLocker?
As páginas que consultámos não indicam idade mínima. Foram criadas contas para estudantes do ensino escolar, pelo que uma conta não prova a maioridade. Em vez disso, leia a data de nascimento.[3][7]
Existe um sandbox do DigiLocker para testes?
Não há nenhum documentado. O procedimento de adesão indica que os pedidos de acesso temporário para testes não são aceites, e as FAQ para parceiros indicam que não existe um ambiente separado.[6][8]
Quanto tempo demora a integração com o DigiLocker?
Não é publicado nenhum prazo. O procedimento de adesão abrange a identificação, a avaliação, a verificação, o acordo, a integração técnica, os testes e o lançamento.[6]
Fontes
- Página inicial da DigiLocker, National e-Governance Division, contadores de utilizadores e de documentos consultados em outubro de 2026.
- Sobre a DigiLocker, National e-Governance Division.
- Perguntas frequentes sobre a DigiLocker, National e-Governance Division.
- Integração de parceiros DigiLocker, introdução, National e-Governance Division.
- Integração de parceiros DigiLocker, entidade requerente, National e-Governance Division.
- Partner Organisation Onboarding Standard Operating Procedure for DigiLocker, NeGD, 5 de junho de 2024.
- Requester Meri Pehchaan API Specification, versão 2.4, NeGD, setembro de 2026.
- Perguntas frequentes durante a videoconferência com entidades, parceiros e organizações, DigiLocker, atualizado até 24 de março de 2025.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) e Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Perguntas frequentes sobre a Master Direction on KYC, Reserve Bank of India, 9 de junho de 2025.
- Digital Wallet Interoperability Framework with Global Sovereign Nations, nota conceptual, publicada em digilocker.gov.in, 29 de julho de 2026.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- Carteiras de identidade digital, documentação da Didit.
Compare a DigiLocker com outros sistemas nacionais na página de verificação de eID.
Um único fluxo para a Índia e não só
Verifique documentos hoje e acrescente sistemas à medida que cresce.
Artigos relacionados
- Integração do Cl@ve em Espanha: quem se pode ligar e que alternativas usar
- Verificação PhilSys: como as empresas verificam o National ID
- Verificador OpenID4VP: aceitação da carteira de identidade digital europeia (EUDI Wallet)
- Regulamento eIDAS explicado: o que muda com o eIDAS 2 (2024/1183)
- API Smart-ID: guia para programadores da RP API v3
- Identidade digital nacional no mundo: modelos, líderes e normas