DigiLocker API: как компании проверяют документы в Индии
DigiLocker API для бизнеса: кто может зарегистрироваться как запрашивающая сторона, что видит пользователь, какие данные и документы возвращаются, правило 9A и PML Rules, что не опубликовано, и запасной вариант для остальных.

Кратко
API DigiLocker позволяет зарегистрированной компании, которую называют запрашивающей стороной (requester), запросить согласие пользователя из Индии, а затем получить идентификационные данные и выданные государством документы из аккаунта DigiLocker этого пользователя. Это перенаправление по OAuth 2.0 и OpenID Connect. Им управляет Национальное подразделение электронного управления Индии (National e-Governance Division, NeGD).[5][7]
- В перечень допустимых заявителей входят частные организации, зарегистрированные в Индии. Каждую заявку рассматривает комиссия, а окончательное одобрение дает генеральный директор.[6]
- Выданные документы приравниваются к бумажным оригиналам, и индийские правила противодействия отмыванию денег (AML) их принимают.[2][9][10]
- Тарифы, тестовая среда (sandbox) и сроки подключения не опубликованы.[6][8]
DigiLocker представляет собой государственный кошелек документов Индии. Это облачный аккаунт, в котором гражданин хранит документы, выданные в цифровом виде министерствами, штатами и советами (boards), и из которого он передает их с согласия.[1] Для бизнеса одно перенаправление возвращает имя, дату рождения и документы с цифровой подписью, например запись PAN или водительское удостоверение.
Что такое API DigiLocker
DigiLocker описывает себя как защищенную облачную платформу для хранения, передачи и проверки документов и как флагманскую инициативу Министерства электроники и информационных технологий (MeitY).[1] На платформе взаимодействуют три роли: выдающие организации (issuers) направляют документы в аккаунт, пользователь (в правилах он называется "subscriber") их хранит, а запрашивающие стороны (requesters) запрашивают доступ.[4][9]
Интерфейс для запрашивающих сторон описан в Requester Meri Pehchaan API Specification, версия 2.4 от сентября 2026 года. Meri Pehchaan это национальная система единого входа (single sign-on) от DigiLocker.[7] Это не электронное удостоверение личности (eID) в европейском понимании, а обмен документами с согласия пользователя после входа в систему.
DigiLocker
Государственный кошелек документов Индии и обмен документами с согласия пользователя
Сколько людей пользуются DigiLocker
Главная страница DigiLocker показывает 70+ крор зарегистрированных пользователей и 900+ крор выданных документов. Один крор равен десяти миллионам: это более 700 млн аккаунтов и 9 млрд документов.[1]
На прочитанных нами страницах не указаны ни доля взрослого населения, ни число транзакций запрашивающих сторон. Кроме того, в зарегистрированном аккаунте может не оказаться нужного вам документа: документ нельзя получить, если в базе данных выдающей организации нет записи о нем.[3]
Что видит пользователь
Первый шаг не является вызовом API. Это веб-страница DigiLocker, на которой пользователь входит в систему и авторизует ваше приложение, а затем возвращается на ваш адрес перенаправления.[7] Вы никогда не видите ни OTP, ни PIN-код.
Поделиться из DigiLocker
Продолжить с DigiLocker
Использовать документ, удостоверяющий личность
1Пользователь выбирает DigiLocker при регистрации в вашем сервисе.
Вход
Номер мобильного телефона или Aadhaar, OTP, затем ваш PIN-код безопасности.
2DigiLocker запрашивает номер мобильного телефона или Aadhaar, OTP, действующий 10 минут, и PIN-код.[3]
Дайте согласие
- Данные профиляПередаются
- Запись PANПередаётся
- Другие документыНе передаются
Разрешить
3На экране согласия показаны название вашего сервиса, цель и запрашиваемые документы.[7]
Документы получены
4Возврат в ваше приложение с кодом авторизации.
Пользователи дают согласие отдельно по каждому документу или области доступа (scope) и могут отозвать его в любой момент.[5] Спецификация описывает один сценарий: перенаправление в браузере. Вызовы device-code для устройств с ограниченными возможностями ввода удалены в версии 2.0 (15 сентября 2022 года), поэтому передача сценария между устройствами через QR-код не описана.[7]
Пользователь входит и даёт согласие на странице DigiLocker
Код авторизации с PKCE, затем запросы к документам.[7]
Что получает компания
Состав возвращаемых данных зависит от областей доступа (scopes), которые одобрил пользователь. Они перечислены в ответе с токеном.[7]
| Данные | Когда | Формат и примечания |
|---|---|---|
| DigiLocker ID | С областью доступа к данным пользователя | Уникальный идентификатор учетной записи из 36 символов |
| Имя, дата рождения, пол | С областью доступа к данным пользователя | Дата в формате DDMMYYYY; пол M, F или T |
| Мобильный номер, фото, email | Та же область доступа, начиная с версии 2.4 | В том виде, в каком зарегистрированы в DigiLocker |
| Выданные документы | Необязательно, для каждого документа отдельно | Список с типом, эмитентом и URI; каждый файл в формате PDF или XML, с HMAC для проверки целостности |
| Данные e-Aadhaar | Необязательно, если они есть в учетной записи | Только XML, никогда не PDF[7][8] |
| Полный номер Aadhaar | Не входит в перечень полей | В FAQ для партнеров сказано, что проверить можно только последние четыре цифры[8] |
Поля из спецификации для запрашивающих сторон, версия 2.4.[7]
Постоянный идентификатор – это DigiLocker ID, а не национальный номер. Данные пользователя могут включать фото. Спецификация не перечисляет поля XML e-Aadhaar. Для справки: офлайн-XML, который выдает непосредственно Unique Identification Authority of India (UIDAI), содержит имя, дату рождения, пол, адрес и фото и подписан UIDAI.[13]
Обратите внимание
Данные профиля указаны «в том виде, в каком зарегистрированы в DigiLocker», а учетную запись можно открыть только по номеру мобильного телефона. Прежде чем считать имя или дату рождения проверенными, проверьте флаг e-Aadhaar (Y или N) в данных пользователя или опирайтесь на выданный документ.[3][7]
Правовая основа DigiLocker
DigiLocker основан на Digital Locker Rules, 2016, принятых в соответствии с разделами 6A, 67C и 87 Information Technology Act, 2000.[9] Эти правила определяют запрашивающую сторону как любой государственный или центральный департамент, ведомство «или юридическое лицо», запрашивающие доступ к записям абонента. Именно это открывает доступ частным компаниям.
Правило 9A(1)Digital Locker Rules, 2016, с изменениями от 8 февраля 2017 г.
«Эмитенты могут начать выдавать, а запрашивающие стороны могут начать принимать подписанные цифровой (или электронной) подписью сертификаты или документы, переданные из аккаунтов Digital Locker абонентов, наравне с бумажными документами в соответствии с положениями Закона и принятых на его основании правил».
Источник: Digital Locker Rules and Amendment, G.S.R. 711(E) и G.S.R. 111(E)[9]
Правило разрешает запрашивающим сторонам принимать такие документы, но не обязывает их это делать.[9]
Отвечает ли DigiLocker требованиям ПОД/ФТ к надлежащей проверке клиентов
Для отчитывающихся организаций по Prevention of Money-laundering Act ответ содержится в Maintenance of Records Rules, 2005 (PML Rules). В них цифровой сейф (digital locker) прямо назван в одном из определений.
Правило 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005
«„равнозначный электронный документ“ означает электронный эквивалент документа, выданный органом, выдающим такой документ, с его действительной цифровой подписью, включая документы, выданные в аккаунт digital locker клиента в соответствии с правилом 9 Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;»
Источник: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]
Правило 9(4) позволяет клиенту-физическому лицу представить официально действительный документ «или равнозначный ему электронный документ». Та же формулировка распространяется на Permanent Account Number (PAN). Правило 9(15)(c) устанавливает условие: отчитывающаяся организация «обязана проверить цифровую подпись» и «сделать живую фотографию», как указано в Приложении 1 (Annexure 1).[10] Таким образом, документ из DigiLocker является принимаемым документом, удостоверяющим личность, но не полным досье надлежащей проверки.
Reserve Bank of India (RBI) в своих FAQ по Know Your Customer (KYC) от 9 июня 2025 г. включает DigiLocker в перечень цифровых каналов для дистанционного онбординга без личного присутствия.[11]
Как бизнесу подключиться к API DigiLocker
Здесь нет категории лицензий, как для аутентификации через Aadhaar, которую мы разбираем в руководстве по Aadhaar eKYC. Компания регистрируется как запрашивающая сторона, а решение принимает NeGD.
| Требование | Что сказано в процедуре |
|---|---|
| Кто может подать заявку | Организации, зарегистрированные в Индии, включая частные компании, с опытом оказания онлайн-услуг гражданам Индии |
| Подтверждение организации | Ответственное лицо (nodal officer) проходит аутентификацию через Aadhaar OTP. Регистрационный и налоговый номера компании проверяются. Требуется цифровая подпись |
| Одобрение | Сначала руководитель, затем комитет, затем генеральный директор. Условия использования подписываются на портале |
| После запуска | Ежеквартальный отчет об использовании и отчет об аудите приложения от STQC |
| Иностранные компании | Обязательны индийский номер мобильного телефона и сервер, расположенный в Индии (FAQ для партнеров, 24 марта 2025 г.)[8] |
По процедуре онбординга партнеров от 5 июня 2024 г.[6]
Учетные данные выдаются через государственный партнерский портал API Setu.[5][8] В изученных нами документах не опубликованы три вещи: тарифы, сроки подключения и тестовая среда (sandbox). Комитет заседает еженедельно, «запросы на временный доступ для любых целей тестирования» не рассматриваются, а в FAQ для партнеров указано, что отдельной тестовой среды нет.[6][8]
Напрямую
Регистрация в качестве запрашивающей стороны
- Ваше название на экране согласия
- Собственное одобрение и аудит
Процедура подключения партнёра
Через провайдера
Используйте проверку DigiLocker от провайдера
- Один договор с провайдером
- Публичных правил о перепродаже не найдено
Уточните условия у NeGD
Без API
Проверка по документу
- Подходит любому пользователю
- Съёмка документа, проверка liveness, сравнение лиц
Собственный процесс верификации
Второй путь: проверка DigiLocker от провайдера. Мы не нашли публичных правил о сублицензировании доступа запрашивающей организации, поэтому письменно уточните у любого провайдера, как одобрен его доступ для вашего сценария. См. также, что такое верификация eID, и схемы eID по странам.
Сценарии использования и отраслевые правила
DigiLocker называет типичными запрашивающими организациями банки, государственные органы и образовательные учреждения.[5]
- Онбординг KYC и AML: выданный документ является равнозначным электронным документом согласно PML Rules.[10]
- Проверки водителей: министерство автомобильного транспорта признало DigiLocker для цифровых водительских удостоверений и свидетельств о регистрации 8 августа 2018 года.[3]
- Проверка возраста: данные пользователя включают дату рождения.[7] По данным dpdpa.com, Правило 10 Digital Personal Data Protection Rules 2025 допускает использование виртуального токена, привязанного к данным о возрасте, например через DigiLocker, для согласия родителей.
- Подписание: загруженные документы можно подписать цифровой подписью с помощью сервиса eSign.[7]
В этих источниках мы не нашли специальных правил DigiLocker для азартных игр или телекома. Aadhaar and Other Laws (Amendment) Act, 2019 допускает добровольное использование Aadhaar для SIM-карт и банковского KYC, но это касается Aadhaar, а не DigiLocker.[14]
Ограничения и резервные варианты
DigiLocker распространён широко, но не повсеместно.
- Нерезиденты и иностранцы. Для регистрации нужен номер мобильного телефона или Aadhaar, а зарегистрироваться можно только с индийским номером мобильного, поэтому индиец-нерезидент с иностранным номером зарегистрироваться не сможет.[3]
- Несовершеннолетние. Минимальный возраст не указан. Учётные записи учащихся создавались по номерам мобильных телефонов, переданным школьным советом, поэтому не исходите из того, что владелец совершеннолетний.[3]
- Отсутствующие документы. Если записи нет в базе данных эмитента, документ получить нельзя.[3]
- Сбои. В FAQ признаются задержки OTP и ошибка "UID service temporarily unavailable".[3]
- Защита данных. PDF Aadhaar не предоставляется в соответствии с правилами защиты данных, а лимиты запросов действуют без опубликованных значений.[3][8]
В части безопасности DigiLocker указывает шифрование при передаче, многофакторный вход, хостинг с сертификацией ISO 27001 и аудиты агентствами, аккредитованными CERT-In.[3] Для всех остальных резервный вариант: проверка по документу. Это съёмка паспорта или национального удостоверения личности, считывание чипа Near Field Communication (NFC), если он есть в документе, проверка liveness и сравнение лиц.
1Сначала предложите DigiLocker
Есть ли у пользователя DigiLocker и документ
Согласие и получение
Проверьте подпись, сделайте снимок в реальном времени.
Проверка по документу
Съемка, считывание чипа, проверка живости и сравнение лиц.
2Скрининг и решение
Решение остается за вами.
Сначала DigiLocker, для всех остальных документ.
Чек-лист интеграции DigiLocker
- Убедитесь, что ваше юрлицо зарегистрировано в Индии и может размещать систему на сервере в Индии.[6][8]
- Опишите сценарий использования ровно так, как будете его реализовывать: «отклонения не допускаются».
- Получите цифровую подпись для организации.[6]
- Зарегистрируйтесь на партнерском портале API Setu и укажите точный адрес перенаправления.[5][8]
- Генерируйте новый PKCE code verifier для каждого запроса авторизации.[7][8]
- Запрашивайте только те типы документов, которые вам нужны.[7]
- Сверяйте HMAC каждого загруженного файла со значением в заголовке.
- Храните не более чем DigiLocker ID и последние четыре цифры Aadhaar, никогда не храните полный номер.[8][14]
- Подготовьте резервный сценарий с документом до запуска.
Примечание
В концептуальной записке от 29 июля 2026 года на сайте DigiLocker предлагается, чтобы DigiLocker предъявлял учетные данные европейским доверяющим сторонам с помощью OpenID for Verifiable Presentations (OpenID4VP). На первое место в ней поставлено двустороннее правовое признание.[12] О европейской стороне см. страницу о европейском кошельке цифровой идентичности.
Как Didit помогает с проверкой через DigiLocker и eID
Didit подключает DigiLocker по запросу. Сегодня в Индии Didit работает по документальному маршруту: проверка ID индийских и иностранных документов, считывание NFC-чипа, если в документе есть чип, проверка живости и сравнение лиц, а также AML-скрининг. Полная проверка KYC стоит $0.33, AML-скрининг $0.20, NFC-верификация $0.15.
Этот маршрут также охватывает нерезидентов и иностранцев. Для eID, которые Didit использует в Европе, в документации показано, какие данные попадают в сессию.[15] Проверку номера описывает наша статья о проверке Aadhaar по базе данных.
Что предоставляет Didit
- Проверка документов, проверка живости и сравнение лиц в Индии уже сегодня
- AML-скрининг и постоянный мониторинг
- Доказательства каждой проверки
Остается за вами
- Ваша регистрация в качестве запрашивающей стороны и одобрение в NeGD
- Проверки живого фото и подписи, которых требуют ваши правила
- Оценка рисков и решение об онбординге
Подключите DigiLocker к регистрации
Расскажите нам о вашем сценарии в Индии и уже сегодня начните с проверки документов.
Главное
- API DigiLocker работает как перенаправление OAuth 2.0: пользователь даёт согласие на странице DigiLocker, а вы получаете данные профиля и выданные документы.
- Частные организации, зарегистрированные в Индии, могут подать заявку как запрашивающие стороны. Каждую заявку рассматривает комиссия.
- Правило 9A ставит переданные документы в один ряд с физическими, а Правила PML принимают их как эквивалентные электронные документы при проверке подписи и живом фото.
- Пользователям без индийского номера мобильного телефона нужен резервный вариант с проверкой документа.
Часто задаваемые вопросы
Может ли частная компания использовать API DigiLocker?
Да, если заявка одобрена. Правила Digital Locker относят к запрашивающим сторонам юридические лица, а порядок подключения называет частные организации, зарегистрированные в Индии, в числе допустимых. Иностранной компании также нужны индийский номер мобильного телефона и сервер в Индии.[6][8][9]
Сколько стоит API DigiLocker?
Тарифы не опубликованы ни на страницах DigiLocker, ни в порядке подключения, ни в спецификации API, которые мы изучили в октябре 2026 года. Уточните это у NeGD при подключении.[6][7]
Какие данные возвращает DigiLocker?
Идентификатор DigiLocker, имя, дату рождения, пол, а с версии 2.4 также номер мобильного телефона, фото и email. При запросе доступа к документам каждый выданный документ передаётся в формате PDF или XML. Полного номера Aadhaar среди перечисленных полей нет.[7][8]
Действителен ли документ из DigiLocker для KYC в Индии?
Да, с условиями. Правила PML относят к эквивалентным электронным документам документы, выданные в цифровой сейф клиента. Подотчётная организация должна проверить цифровую подпись и сделать живое фото.[10][11]
Какой уровень доверия у DigiLocker?
В европейском понимании никакого: уровни доверия относятся к регламенту ЕС eIDAS, а DigiLocker является индийской схемой вне его действия. Для входа используется OTP вместе с защитным PIN-кодом.[3][12]
Могут ли иностранцы или индийцы-нерезиденты пользоваться DigiLocker?
Для регистрации принимается только индийский номер мобильного телефона, поэтому индиец-нерезидент не может зарегистрироваться с иностранным номером. Для таких пользователей применяйте проверку документа.[3]
Могут ли у несовершеннолетних быть аккаунты в DigiLocker?
На изученных нами страницах минимальный возраст не указан. Аккаунты создавались для школьников, поэтому наличие аккаунта не доказывает совершеннолетие. Вместо этого проверяйте дату рождения.[3][7]
Есть ли у DigiLocker тестовая среда?
В документации она не описана. В порядке подключения сказано, что запросы на временный тестовый доступ не рассматриваются, а в FAQ для партнёров указано, что отдельной среды нет.[6][8]
Сколько времени занимает интеграция с DigiLocker?
Сроки не опубликованы. Порядок подключения включает идентификацию, оценку, проверку, соглашение, техническую интеграцию, тестирование и запуск.[6]
Источники
- Главная страница DigiLocker, National e-Governance Division, счетчики пользователей и документов по состоянию на октябрь 2026 года.
- О DigiLocker, National e-Governance Division.
- Частые вопросы о DigiLocker, National e-Governance Division.
- Интеграция партнеров DigiLocker, введение, National e-Governance Division.
- Интеграция партнеров DigiLocker, запрашивающая сторона, National e-Governance Division.
- Стандартная операционная процедура подключения организаций-партнеров к DigiLocker, NeGD, 5 июня 2024 года.
- Спецификация API Meri Pehchaan для запрашивающей стороны, версия 2.4, NeGD, сентябрь 2026 года.
- Частые вопросы, заданные на видеоконференции с организациями, партнерами и учреждениями, DigiLocker, в редакции по состоянию на 24 марта 2025 года.
- Digital Locker Rules, 2016 (G.S.R. 711(E)) и Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
- Частые вопросы о Master Direction on KYC, Reserve Bank of India, 9 июня 2025 года.
- Рамочная модель совместимости цифровых кошельков с суверенными государствами мира, концептуальная записка, опубликована на digilocker.gov.in, 29 июля 2026 года.
- Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
- Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
- Цифровые кошельки удостоверений личности, документация Didit.
Сравните DigiLocker с другими национальными схемами на странице проверки eID.
Один процесс для Индии и других стран
Проверяйте документы уже сегодня и подключайте схемы по мере роста.
Похожие статьи
- Интеграция с Cl@ve в Испании: кто может подключиться и чем её заменить
- Проверка PhilSys: как компании проверяют национальный ID
- Руководство для верификатора OpenID4VP: приём EUDI Wallet
- Регламент eIDAS: что меняет eIDAS 2 (2024/1183)
- Smart-ID API: руководство для разработчиков по RP API v3
- Национальная цифровая идентификация в мире: модели, лидеры, стандарты