Aadhaar eKYC для бизнеса: лицензия KUA, данные и правила AML
Разбор Aadhaar eKYC для бизнеса: что видит пользователь, какие данные возвращает UIDAI, ограничения PMLA и Верховного суда, схемы KUA, Sub-KUA и ASA, офлайн XML и QR, а также запасной вариант для всех остальных.

Коротко
Aadhaar eKYC это электронный сервис «Знай своего клиента» (KYC) Уникального идентификационного органа Индии (UIDAI). С согласия человека лицензированная компания отправляет номер Aadhaar, человек подтверждает операцию одноразовым паролем (OTP) или биометрией, а UIDAI возвращает подписанные идентификационные данные. Для онлайн-eKYC нужны правовое основание и лицензия. Любая организация может с согласия человека принимать подписанный офлайн-файл XML или QR-код.[8][9][15]
- Около 1.34 млрд человек имеют действующий номер Aadhaar (март 2026).[1]
- Aadhaar является допустимым способом проверки в целях противодействия отмыванию денег (AML) в Индии, причем для клиента этот способ добровольный.[9]
Aadhaar eKYC это самый быстрый способ проверить большинство взрослых в Индии и самый жестко регулируемый. Сложнее всего получить лицензию. В этом руководстве описаны пользовательский сценарий, данные, законодательство, варианты работы через Authentication User Agency и eKYC User Agency (AUA и KUA) и Authentication Service Agency (ASA), а также что делать со всеми, кого Aadhaar не охватывает.
Что такое Aadhaar
Aadhaar это 12-значный идентификационный номер Индии. За ним стоит центральная база демографических и биометрических данных Central Identities Data Repository (CIDR). Обязательной карты нет: идентификатором служат номер, база данных и сервис аутентификации.[8][15]
Aadhaar
Национальный идентификационный номер и сервис аутентификации Индии
Внедрение в цифрах
Бюро информации прессы (PIB) и UIDAI считают владельцев, аутентификации и вызовы eKYC отдельно, поэтому для каждой цифры указан ее показатель.
Источники: PIB[1]; DD News[3]; PIB об объемах eKYC[4].
В августе 2025 число аутентификаций достигло 221 крор, рост на 10% за год.[2] Число аутентификаций по лицу выросло до 28.29 крор в ноябре 2025 с 12.04 крор в ноябре 2024.[3] К 9 сентября 2026 около 200 организаций провели 500 крор+ (5 млрд+) аутентификаций по лицу. В этот день UIDAI запустил Face Authentication SDK и песочницу. Их цель помочь банкам и финансовым компаниям выполнить требования Резервного банка Индии (RBI) о многофакторной аутентификации.[5] Проверенные нами источники не публикуют долю охваченных взрослых, поэтому в этой статье она не приводится (5 октября 2026).
Что видит пользователь
Онлайн-eKYC: пользователь вводит номер Aadhaar или Virtual ID, дает согласие, затем подтверждает операцию одноразовым паролем (OTP), отправленным на мобильный номер, зарегистрированный в UIDAI, или отпечатком пальца, радужной оболочкой либо лицом. Съемка лица на телефоне выполняется через приложение UIDAI AadhaarFaceRD.[5][14]
Введите номер Aadhaar или Virtual ID
Я даю согласие на передачу моих данных Aadhaar KYC для открытия счета.
Отправить OTP
Использовать другой документ
1На странице KUA или Sub-KUA пользователь вводит номер или Virtual ID и дает согласие.
Введите OTP
Отправлен UIDAI на ваш зарегистрированный номер мобильного телефона.
Подтвердить
2UIDAI отправляет OTP, пользователь вводит его здесь.
Аутентификация по лицу
Альтернатива OTP.
3Или пользователь проходит аутентификацию по снимку лица.
Данные KYC получены
- ИмяПередается
- Дата рожденияПередается
- АдресПередается
- БиометрияНе передается
4UIDAI возвращает подписанные данные KYC лицензированному KUA.
В офлайн-режиме запрос к UIDAI не направляется. Пользователь скачивает подписанный файл Paperless Offline eKYC на портале myAadhaar, защищает его кодовой фразой (share phrase) и передает и файл, и фразу. Напечатанный Secure QR на письме Aadhaar, e-Aadhaar или PVC-карте считывается с помощью Secure QR reader от UIDAI.[6][7]
Скачать офлайн eKYC
Задайте кодовую фразу для защиты файла.
Скачать ZIP
1Пользователь скачивает подписанный файл на портале UIDAI.
Загрузите файл
Добавьте ZIP-файл и кодовую фразу.
Загрузить
Вместо этого отсканируйте Secure QR
2Пользователь передает вам файл и кодовую фразу.
Подпись проверена
- ИмяПередается
- ФотоПередается
- Номер AadhaarНе передается
3Вы проверяете подпись UIDAI. Вы получаете только ссылочный идентификатор.
Что получает компания через Aadhaar eKYC
В онлайн-режиме KUA получает подписанные демографические данные и фото. В офлайн-режиме владелец сам выбирает, какие демографические поля включить в файл и включать ли фото.[6]
| Атрибут | Офлайн-файл или QR | Примечания |
|---|---|---|
| Ссылочный идентификатор | Всегда | Последние четыре цифры Aadhaar и временная метка[6] |
| Подпись UIDAI | Всегда | 344 символа. Позволяет выявить подделку[6] |
| Имя | По выбору владельца | Подписано UIDAI[6] |
| Дата или год рождения | По выбору владельца | В том виде, в каком хранится в UIDAI[6] |
| Пол | По выбору владельца | M, F или T[6] |
| Адрес | По выбору владельца | Получатель (care-of), дом, улица, населенный пункт, округ, штат, почтовый индекс, страна[6] |
| Фото | По выбору владельца | Низкое разрешение. Фото в QR-коде пригодно только для визуальной проверки[6] |
| Телефон и email | В виде хеша | Позволяет подтвердить значение, которое у вас уже есть[6] |
| Номер Aadhaar | Никогда | Офлайн-верификатор не вправе собирать или хранить его[9] |
| Основные биометрические данные | Никогда | Данных отпечатков пальцев и радужной оболочки нет[6] |
Чтобы связать офлайн-файл с человеком перед вами, добавьте собственную проверку OTP или сравнение лица на живом селфи с встроенным фото.[6]
Обратите внимание
В отличие от большинства европейских eID, Aadhaar возвращает адрес и фото. Используйте их только для той проверки, на которую человек дал согласие.[9]
Правовая основа Aadhaar
Aadhaar Act, 2016 регулирует аутентификацию (раздел 8), офлайн-верификацию (раздел 8A), ограничения на передачу данных (раздел 29) и санкции (раздел 40).[8] В деле Justice K.S. Puttaswamy (Retd.) v. Union of India 26 сентября 2018 года Верховный суд признал Aadhaar допустимым для социальных программ. При этом суд отменил раздел 57 в той части, в которой он позволял частным организациям требовать или использовать аутентификацию Aadhaar на основании договора. Суд также отменил обязательную привязку к банковским счетам и SIM-картам.[10]
Закон об Aadhaar и других законах (поправки) 2019 года заново закрепил частное использование на уровне закона. Он ввел офлайн-верификацию по разделу 8A и добровольное использование Aadhaar для банковского KYC по Закону о предотвращении отмывания денег (PMLA) и для SIM-карт по Закону о телеграфе.[9] Правила аутентификации Aadhaar для надлежащего управления (социальное обеспечение, инновации, знания) 2020 года с поправками от 31 января 2025 года позволяют Центральному правительству одобрять частные организации для таких целей, как гостиничный бизнес, здравоохранение, кредитные бюро, электронная торговля, образование, учет посещаемости персонала, онбординг клиентов и eKYC. Одобрение проходит через портал SWIK, запущенный 27 февраля 2025 года.[11][12]
Раздел 8A(4)Aadhaar Act, добавлен в 2019 году
«Ни одна организация, запрашивающая офлайн-верификацию, не вправе (a) подвергать владельца номера Aadhaar аутентификации; (b) собирать, использовать или хранить номер Aadhaar или биометрическую информацию любого лица для каких-либо целей»
Источник: UIDAI, Закон об Aadhaar и других законах (поправки) 2019 года[9]
Удовлетворяет ли Aadhaar требованиям AML к надлежащей проверке клиентов в Индии
Да, для организаций, которые названы в законе. Раздел 11A PMLA, добавленный в 2019 году, предусматривает аутентификацию Aadhaar для банковских компаний и офлайн-верификацию для любой подотчетной организации. Другие подотчетные организации могут проводить аутентификацию только после уведомления Центрального правительства, выпущенного по согласованию с UIDAI и их регулятором.[9][13]
Раздел 11A(1) и (3)Закон о предотвращении отмывания денег 2002 года
«Каждая подотчетная организация обязана проверять личность своих клиентов и бенефициарного владельца путем (a) аутентификации в соответствии с Законом об Aadhaar [...] 2016 года, если подотчетная организация является банковской компанией; или (b) офлайн-верификации [...] ни одному клиенту или бенефициарному владельцу не может быть отказано в обслуживании из-за отсутствия номера Aadhaar»
Источник: UIDAI, Закон об Aadhaar и других законах (поправки) 2019 года, раздел 27[9]
В FAQ RBI по KYC от 9 июня 2025 года перечислены способы онбординга в банке: Aadhaar eKYC с OTP или биометрией, офлайн-верификация, заверенная копия официально действительного документа, Digital KYC и процедура видеоидентификации клиента (V-CIP). В FAQ также указано, что номер Aadhaar не обязателен для KYC, если клиент не претендует на государственную льготу.[14]
Как подключиться к Aadhaar eKYC: KUA, Sub-KUA или офлайн
Запрашивающая организация направляет в CIDR номер Aadhaar вместе с демографическими или биометрическими данными. AUA получает результат аутентификации «да» или «нет». KUA дополнительно получает данные eKYC. И та, и другая подключается к CIDR через ASA: становится ею сама или заключает договор с ней. Sub-AUA или Sub-KUA использует Aadhaar через уже существующую запрашивающую организацию.[15]
Прямая лицензия
Стать KUA
- Нужно соответствовать критериям UIDAI из Schedule A
- Заявка, выездные проверки, соглашение с UIDAI
- Собственная ASA или ASA по договору
Aadhaar Act, раздел 8
Через лицензиата
Sub-KUA действующей KUA
- Использует Aadhaar через действующую KUA
- Для аутентификации всё равно нужно правовое основание
- Правила безопасности UIDAI по-прежнему действуют
Правила UIDAI для запрашивающих организаций
Без лицензии
Офлайн-проверка
- Любая организация, с согласия человека
- Проверка подписи UIDAI в XML или QR-коде
- Никогда не хранить номер Aadhaar
Aadhaar Act, раздел 8A
Чтобы стать KUA, нужно подать заявку по процедуре UIDAI, пройти выездную проверку документов, инфраструктуры и технологий и подписать соглашение, которое предусматривает возмещение убытков за неисполнение обязательств. UIDAI может взимать плату за подачу заявки, ежегодную абонентскую плату и плату за каждую транзакцию.[15][16] В этой статье суммы не приводятся: проверьте действующий циркуляр UIDAI о тарифах. Сроки подключения не опубликованы, а цены посредников не раскрыты в источниках, на которые опирается это руководство (5 октября 2026).
Правила безопасности UIDAI действуют при любом способе аутентификации: сразу шифруйте полученные данные, никогда не храните биометрию и OTP, никогда не используйте номер Aadhaar как идентификатор клиента и журналируйте ответы для аудита.[15]
Пользователь вводит OTP или проходит биометрическую проверку
Онлайн-eKYC в статусе Sub-KUA: упрощённая схема.
Сценарии использования и отраслевые правила
Для онлайн-eKYC каждой отрасли нужно собственное правовое основание. Без него остаётся только офлайн-способ.
| Сценарий | Способ | Норма |
|---|---|---|
| Онбординг в банке | Онлайн-eKYC или офлайн | PMLA, раздел 11A; FAQ RBI по KYC[9][14] |
| Другие субъекты AML-отчётности | Офлайн; онлайн после уведомления | Оговорка к разделу 11A PMLA[9][13] |
| SIM-карты | Добровольное использование Aadhaar | Закон о поправках 2019 года, Telegraph Act[9] |
| Электронная коммерция, гостиничный бизнес, здравоохранение, образование | Онлайн, после одобрения | Good Governance Rules через SWIK[11][12] |
| Проверка возраста, игры | Дата рождения из офлайн-данных | Отраслевых норм, касающихся именно Aadhaar, не найдено[6] |
Для проверки возраста офлайн-файл и Secure QR содержат дату или год рождения, поэтому проверить возраст 18+ можно без хранения номера Aadhaar.[6][9] По данным dpdpa.com, Правило 10 Digital Personal Data Protection (DPDP) Rules, 2025 допускает для согласия родителей на обработку данных лиц младше 18 лет достоверные сведения о возрасте или личности либо привязанный к ним виртуальный токен, например через DigiLocker. В DigiLocker зарегистрировано более 70 крор пользователей; подробнее в нашем руководстве по DigiLocker API.[17] О проверках по базе данных см. нашу статью Aadhaar verification API.
Ограничения и резервные варианты
Aadhaar предназначен для резидентов: закон даёт право на номер каждому резиденту и определяет резидента как лицо, прожившее в Индии 182 дня или более в течение двенадцати месяцев до регистрации.[8] У иностранцев, приехавших ненадолго, и у многих индийцев-нерезидентов номера не будет. Для ребёнка офлайн-проверка требует согласия родителя или опекуна.[9]
Aadhaar является вариантом выбора, а не условием допуска. Согласно разделу 11A PMLA, клиенту нельзя отказать в услугах из-за отсутствия номера Aadhaar, а организация, использующая аутентификацию, обязана предлагать и другие способы, включая паспорт.[9] Первичных источников о сбоях Aadhaar мы не нашли (5 октября 2026).
1Сначала предложите Aadhaar
Онлайн-eKYC при наличии лицензии, иначе офлайн-файл или QR.
Может ли клиент использовать Aadhaar
Проверка через Aadhaar
Подписанное имя, дата рождения, адрес.
Проверка паспорта или удостоверения личности
Считывание NFC-чипа, проверка живости и сверка лица.
2Проверка по спискам и решение
Проверка по санкционным спискам и спискам PEP. Решение остается за вами.
Сначала Aadhaar, а для всех остальных маршрут через документ.
Маршрут через документ считывает чип электронного паспорта по технологии ближней бесконтактной связи (NFC), проверяет живость и сверяет лицо с фотографией из чипа. В нашей статье о проверке eID через NFC объясняется, почему чип сложно подделать.
Чек-лист внедрения
- Подтвердите правовое основание: PMLA, одобрение в рамках Good Governance, лицензия оператора связи или только офлайн-проверка.
- Выберите маршрут: KUA, Sub-KUA или офлайн-проверка.
- Составьте текст согласия с указанием данных, цели их использования и альтернатив.
- Предложите каждому клиенту маршрут без Aadhaar.
- Храните только ссылочный идентификатор или последние четыре цифры, но никогда не сам номер.
- Проверяйте подпись UIDAI на каждом офлайн-файле или QR-коде.
- Никогда не храните биометрию и OTP. Записывайте метаданные в журнал для аудита.
Как Didit помогает с Aadhaar eKYC
Didit подключает Aadhaar по запросу. Сегодня в Индии процесс проверки eID работает через маршрут документа: съемка документа, считывание NFC-чипа, проверка живости и сверка лица, а также AML-проверка по более чем 1,300 санкционным спискам, спискам PEP и спискам наблюдения. Полная проверка KYC стоит $0.33, проверка NFC $0.15, AML-проверка $0.20.
Тот же процесс уже работает с национальными eID в Европе. В документации по цифровым кошелькам идентификации показано, как подключаются схемы.[18] Приведенные выше экраны Aadhaar относятся к лицензированному KUA или Sub-KUA, который запрашивает данные, а не к процессу Aadhaar от Didit.
Didit обеспечивает
- Проверку документа, чипа, живости и лица в Индии уже сегодня
- AML-проверку и постоянный мониторинг
- Доказательства каждой проверки
Остается за вами
- Ваше правовое основание для использования Aadhaar
- Ваш договор с UIDAI или KUA и текст согласия
- Решение об онбординге и ответственность
Добавьте Aadhaar в процесс регистрации
Расскажите, как ваши пользователи в Индии проходят проверку сегодня, и начните с маршрута через документ уже сейчас.
Ключевые выводы
- Для онлайн-eKYC через Aadhaar нужны правовое основание и лицензия KUA, собственная или через уже действующего KUA.
- Офлайн-XML и Secure QR доступны любой организации с согласия пользователя, но без номера Aadhaar.
- Раздел 11A PMLA делает Aadhaar допустимым и добровольным способом проверки в целях AML.
- Предусмотрите проверку по паспорту или документу для нерезидентов и для всех, кто отказывается от Aadhaar.
Часто задаваемые вопросы
Может ли частная компания использовать eKYC через Aadhaar после решения Верховного суда 2018 года?
Только при наличии правового основания. Суд отменил использование частными организациями на основании договора по разделу 57, поэтому теперь компании нужен закон или одобрение правительства, например раздел 11A PMLA или Good Governance Rules. Любая организация по-прежнему может использовать офлайн-проверку с согласия пользователя.[9][10][11]
Чем онлайн-eKYC через Aadhaar отличается от офлайн-XML или Secure QR?
Онлайн-eKYC обращается к UIDAI в реальном времени и требует лицензии KUA. Офлайн-проверка проверяет подписанный UIDAI файл или QR-код, который уже есть у пользователя, и не требует лицензии, но проверяющая сторона не вправе аутентифицировать или хранить номер Aadhaar.[6][9]
Сколько стоит eKYC через Aadhaar?
UIDAI может взимать с запрашивающих организаций плату за подачу заявки, ежегодную абонентскую плату и плату за каждую транзакцию. В этом руководстве суммы не приводятся. Сверьтесь с действующим циркуляром UIDAI о тарифах.[15]
Какие данные возвращает eKYC через Aadhaar?
Офлайн-файл содержит имя, дату или год рождения, пол, адрес, фотографию, а также хеши номера мобильного телефона и адреса электронной почты, причем вместо номера указан ссылочный идентификатор. Владелец сам выбирает, какие поля включить.[6]
Можно ли хранить номер Aadhaar клиента?
Нет, если вы офлайн-проверяющая сторона: раздел 8A(4) запрещает его сбор, использование и хранение. UIDAI также указывает, что номер никогда не должен использоваться как отраслевой идентификатор.[9][15]
Соответствует ли Aadhaar требованиям надлежащей проверки клиентов в целях AML?
Да, согласно разделу 11A PMLA: аутентификация для банковских компаний и уведомленных подотчетных организаций, офлайн-проверка для любой подотчетной организации. Клиент может выбрать другой способ.[9]
Есть ли Aadhaar у иностранцев и NRI?
Aadhaar предназначен для резидентов, то есть лиц, проживших в Индии 182 дня или более в течение года до регистрации. Предусмотрите проверку по паспорту для всех, у кого его нет.[8]
Можно ли проверить несовершеннолетнего через Aadhaar?
Для офлайн-проверки ребенка требуется согласие родителя или опекуна.[9]
Принимается ли аутентификация по лицу через Aadhaar для многофакторной аутентификации, требуемой RBI?
UIDAI запустил Face Authentication SDK 9 сентября 2026 года, чтобы помочь банковским и финансовым компаниям выполнять требование RBI о многофакторной аутентификации.[5]
Как протестировать eKYC через Aadhaar?
UIDAI запустил песочницу вместе с Face Authentication SDK 9 сентября 2026 года. В наших источниках публичная песочница для OTP eKYC не указана, поэтому уточните у своего KUA, как он проводит тестирование. Офлайн-файлы можно тестировать на собственном скачанном XML.[5][6]
Источники
- Число владельцев Aadhaar и аутентификаций на сегодняшний день, Press Information Bureau, 18 марта 2026 года.
- Аутентификации Aadhaar в августе 2025 года, Press Information Bureau.
- UIDAI зафиксировал 231 крор транзакций аутентификации Aadhaar в ноябре, DD News.
- Транзакции Aadhaar eKYC, Press Information Bureau, 2025.
- Запуск Aadhaar Face Authentication SDK и тестовой среды (sandbox), Press Information Bureau, 9 сентября 2026.
- Aadhaar Paperless Offline e-KYC, UIDAI.
- Онлайн-сервисы Aadhaar, Secure QR, UIDAI.
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016, с изменениями, UIDAI.
- Aadhaar and Other Laws (Amendment) Act, 2019, UIDAI.
- Justice K.S. Puttaswamy (Retd.) v. Union of India, решение от 26 сентября 2018, Supreme Court of India.
- Аутентификация Aadhaar Good Governance и портал SWIK, Press Information Bureau, 2025.
- Изменения в Aadhaar Authentication for Good Governance Rules, Press Information Bureau, 2025.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Ответы на частые вопросы по Master Direction on KYC, Reserve Bank of India, 9 июня 2025.
- Authentication Requesting Agency (AUA, KUA, ASA), UIDAI, обновлено 30 июня 2026.
- Соглашение AUA и KUA, версия 4.0, UIDAI.
- DigiLocker, National e-Governance Division, MeitY.
- Цифровые кошельки для удостоверений личности, документация Didit.
Сравните национальные схемы на странице верификации eID. Для Европы см. страницу EUDI Wallet.
Проверяйте клиентов в Индии и за ее пределами
Начните уже сегодня с документов, чтения чипа и проверки liveness и сообщите нам, какие национальные схемы нужны вашим пользователям.
Похожие статьи
- Интеграция с Cl@ve в Испании: кто может подключиться и чем её заменить
- Проверка PhilSys: как компании проверяют национальный ID
- Руководство для верификатора OpenID4VP: приём EUDI Wallet
- Регламент eIDAS: что меняет eIDAS 2 (2024/1183)
- Smart-ID API: руководство для разработчиков по RP API v3
- Национальная цифровая идентификация в мире: модели, лидеры, стандарты