Перейти к основному содержимому
Didit привлёк $7,5 млн на инфраструктуру для идентификации и борьбы с мошенничеством
Didit
В блог
Блог · 6 октября 2026 г.

DigiLocker API: как компании проверяют документы в Индии

DigiLocker API для бизнеса: кто может зарегистрироваться как запрашивающая сторона, что видит пользователь, какие данные и документы возвращаются, правило 9A и PML Rules, что не опубликовано, и запасной вариант для остальных.

Автор: DiditОбновлено
digilocker-api-cover.png

Кратко

API DigiLocker позволяет зарегистрированной компании, которую называют запрашивающей стороной (requester), запросить согласие пользователя из Индии, а затем получить идентификационные данные и выданные государством документы из аккаунта DigiLocker этого пользователя. Это перенаправление по OAuth 2.0 и OpenID Connect. Им управляет Национальное подразделение электронного управления Индии (National e-Governance Division, NeGD).[5][7]

  • В перечень допустимых заявителей входят частные организации, зарегистрированные в Индии. Каждую заявку рассматривает комиссия, а окончательное одобрение дает генеральный директор.[6]
  • Выданные документы приравниваются к бумажным оригиналам, и индийские правила противодействия отмыванию денег (AML) их принимают.[2][9][10]
  • Тарифы, тестовая среда (sandbox) и сроки подключения не опубликованы.[6][8]

Последняя проверка: 5 октября 2026 · Не является юридической консультацией

DigiLocker представляет собой государственный кошелек документов Индии. Это облачный аккаунт, в котором гражданин хранит документы, выданные в цифровом виде министерствами, штатами и советами (boards), и из которого он передает их с согласия.[1] Для бизнеса одно перенаправление возвращает имя, дату рождения и документы с цифровой подписью, например запись PAN или водительское удостоверение.

Что такое API DigiLocker

DigiLocker описывает себя как защищенную облачную платформу для хранения, передачи и проверки документов и как флагманскую инициативу Министерства электроники и информационных технологий (MeitY).[1] На платформе взаимодействуют три роли: выдающие организации (issuers) направляют документы в аккаунт, пользователь (в правилах он называется "subscriber") их хранит, а запрашивающие стороны (requesters) запрашивают доступ.[4][9]

Интерфейс для запрашивающих сторон описан в Requester Meri Pehchaan API Specification, версия 2.4 от сентября 2026 года. Meri Pehchaan это национальная система единого входа (single sign-on) от DigiLocker.[7] Это не электронное удостоверение личности (eID) в европейском понимании, а обмен документами с согласия пользователя после входа в систему.

DigiLocker

Государственный кошелек документов Индии и обмен документами с согласия пользователя

По запросу
СтранаИндия
ОператорNeGD, Digital India Corporation, MeitY[1]
ЗапускDigital Locker Rules официально опубликованы 21 июля 2016; на прочитанных нами страницах год запуска не указан[9]
Пользователи70+ крор (700 млн+) зарегистрированных пользователей, по счетчику на сайте в октябре 2026[1]
Средство идентификацииОблачный аккаунт, открываемый с помощью номера мобильного телефона или номера Aadhaar, одноразового пароля (OTP) и защитного PIN-кода[3]
Уровень доверияОтсутствует по eIDAS: это индийская схема вне системы нотификации ЕС; признание в ЕС пока только предложение[12]
Возвращаемые данныеDigiLocker ID, имя, дата рождения, пол, номер мобильного телефона, фотография, email; выданные документы в формате PDF или XML[7]
Правовая основаInformation Technology Act, 2000; Digital Locker Rules, 2016; Правило 9A от 8 февраля 2017[9]
Статус в DiditДобавляется по запросу

Сколько людей пользуются DigiLocker

Главная страница DigiLocker показывает 70+ крор зарегистрированных пользователей и 900+ крор выданных документов. Один крор равен десяти миллионам: это более 700 млн аккаунтов и 9 млрд документов.[1]

700 млн+Зарегистрированных пользователей (счетчик на сайте, октябрь 2026)
9 млрд+Выданных документов
300+Выдающих организаций только в Махараштре

На прочитанных нами страницах не указаны ни доля взрослого населения, ни число транзакций запрашивающих сторон. Кроме того, в зарегистрированном аккаунте может не оказаться нужного вам документа: документ нельзя получить, если в базе данных выдающей организации нет записи о нем.[3]

Что видит пользователь

Первый шаг не является вызовом API. Это веб-страница DigiLocker, на которой пользователь входит в систему и авторизует ваше приложение, а затем возвращается на ваш адрес перенаправления.[7] Вы никогда не видите ни OTP, ни PIN-код.

Подтвердите свою личность

Поделиться из DigiLocker

Продолжить с DigiLocker

1Пользователь выбирает DigiLocker при регистрации в вашем сервисе.

DigiLocker

Вход

Номер мобильного телефона или Aadhaar, OTP, затем ваш PIN-код безопасности.

2DigiLocker запрашивает номер мобильного телефона или Aadhaar, OTP, действующий 10 минут, и PIN-код.[3]

DigiLocker

Дайте согласие

  • Данные профиляПередаются
  • Запись PANПередаётся
  • Другие документыНе передаются

Разрешить

3На экране согласия показаны название вашего сервиса, цель и запрашиваемые документы.[7]

Подтвердите свою личность

Документы получены

4Возврат в ваше приложение с кодом авторизации.

Пользователи дают согласие отдельно по каждому документу или области доступа (scope) и могут отозвать его в любой момент.[5] Спецификация описывает один сценарий: перенаправление в браузере. Вызовы device-code для устройств с ограниченными возможностями ввода удалены в версии 2.0 (15 сентября 2022 года), поэтому передача сценария между устройствами через QR-код не описана.[7]

Пользователь Ваше приложение DigiLocker Эмитент
1Начинает регистрацию
2Перенаправление для авторизации

Пользователь входит и даёт согласие на странице DigiLocker

3Код авторизации
4Обмен кода на токен
5Токен доступа и ID-токен
6Получение выданных документов
7Запрос из источника
8Файл и HMAC

Код авторизации с PKCE, затем запросы к документам.[7]

Что получает компания

Состав возвращаемых данных зависит от областей доступа (scopes), которые одобрил пользователь. Они перечислены в ответе с токеном.[7]

ДанныеКогдаФормат и примечания
DigiLocker IDС областью доступа к данным пользователяУникальный идентификатор учетной записи из 36 символов
Имя, дата рождения, полС областью доступа к данным пользователяДата в формате DDMMYYYY; пол M, F или T
Мобильный номер, фото, emailТа же область доступа, начиная с версии 2.4В том виде, в каком зарегистрированы в DigiLocker
Выданные документыНеобязательно, для каждого документа отдельноСписок с типом, эмитентом и URI; каждый файл в формате PDF или XML, с HMAC для проверки целостности
Данные e-AadhaarНеобязательно, если они есть в учетной записиТолько XML, никогда не PDF[7][8]
Полный номер AadhaarНе входит в перечень полейВ FAQ для партнеров сказано, что проверить можно только последние четыре цифры[8]

Поля из спецификации для запрашивающих сторон, версия 2.4.[7]

Постоянный идентификатор – это DigiLocker ID, а не национальный номер. Данные пользователя могут включать фото. Спецификация не перечисляет поля XML e-Aadhaar. Для справки: офлайн-XML, который выдает непосредственно Unique Identification Authority of India (UIDAI), содержит имя, дату рождения, пол, адрес и фото и подписан UIDAI.[13]

Обратите внимание

Данные профиля указаны «в том виде, в каком зарегистрированы в DigiLocker», а учетную запись можно открыть только по номеру мобильного телефона. Прежде чем считать имя или дату рождения проверенными, проверьте флаг e-Aadhaar (Y или N) в данных пользователя или опирайтесь на выданный документ.[3][7]

Правовая основа DigiLocker

DigiLocker основан на Digital Locker Rules, 2016, принятых в соответствии с разделами 6A, 67C и 87 Information Technology Act, 2000.[9] Эти правила определяют запрашивающую сторону как любой государственный или центральный департамент, ведомство «или юридическое лицо», запрашивающие доступ к записям абонента. Именно это открывает доступ частным компаниям.

Правило 9A(1)Digital Locker Rules, 2016, с изменениями от 8 февраля 2017 г.

«Эмитенты могут начать выдавать, а запрашивающие стороны могут начать принимать подписанные цифровой (или электронной) подписью сертификаты или документы, переданные из аккаунтов Digital Locker абонентов, наравне с бумажными документами в соответствии с положениями Закона и принятых на его основании правил».

Источник: Digital Locker Rules and Amendment, G.S.R. 711(E) и G.S.R. 111(E)[9]

Правило разрешает запрашивающим сторонам принимать такие документы, но не обязывает их это делать.[9]

Отвечает ли DigiLocker требованиям ПОД/ФТ к надлежащей проверке клиентов

Для отчитывающихся организаций по Prevention of Money-laundering Act ответ содержится в Maintenance of Records Rules, 2005 (PML Rules). В них цифровой сейф (digital locker) прямо назван в одном из определений.

Правило 2(1)(cb)Prevention of Money-laundering (Maintenance of Records) Rules, 2005

«„равнозначный электронный документ“ означает электронный эквивалент документа, выданный органом, выдающим такой документ, с его действительной цифровой подписью, включая документы, выданные в аккаунт digital locker клиента в соответствии с правилом 9 Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016;»

Источник: PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

Правило 9(4) позволяет клиенту-физическому лицу представить официально действительный документ «или равнозначный ему электронный документ». Та же формулировка распространяется на Permanent Account Number (PAN). Правило 9(15)(c) устанавливает условие: отчитывающаяся организация «обязана проверить цифровую подпись» и «сделать живую фотографию», как указано в Приложении 1 (Annexure 1).[10] Таким образом, документ из DigiLocker является принимаемым документом, удостоверяющим личность, но не полным досье надлежащей проверки.

Reserve Bank of India (RBI) в своих FAQ по Know Your Customer (KYC) от 9 июня 2025 г. включает DigiLocker в перечень цифровых каналов для дистанционного онбординга без личного присутствия.[11]

Как бизнесу подключиться к API DigiLocker

Здесь нет категории лицензий, как для аутентификации через Aadhaar, которую мы разбираем в руководстве по Aadhaar eKYC. Компания регистрируется как запрашивающая сторона, а решение принимает NeGD.

ТребованиеЧто сказано в процедуре
Кто может подать заявкуОрганизации, зарегистрированные в Индии, включая частные компании, с опытом оказания онлайн-услуг гражданам Индии
Подтверждение организацииОтветственное лицо (nodal officer) проходит аутентификацию через Aadhaar OTP. Регистрационный и налоговый номера компании проверяются. Требуется цифровая подпись
ОдобрениеСначала руководитель, затем комитет, затем генеральный директор. Условия использования подписываются на портале
После запускаЕжеквартальный отчет об использовании и отчет об аудите приложения от STQC
Иностранные компанииОбязательны индийский номер мобильного телефона и сервер, расположенный в Индии (FAQ для партнеров, 24 марта 2025 г.)[8]

По процедуре онбординга партнеров от 5 июня 2024 г.[6]

Учетные данные выдаются через государственный партнерский портал API Setu.[5][8] В изученных нами документах не опубликованы три вещи: тарифы, сроки подключения и тестовая среда (sandbox). Комитет заседает еженедельно, «запросы на временный доступ для любых целей тестирования» не рассматриваются, а в FAQ для партнеров указано, что отдельной тестовой среды нет.[6][8]

Напрямую

Регистрация в качестве запрашивающей стороны

  • Ваше название на экране согласия
  • Собственное одобрение и аудит

Процедура подключения партнёра

Через провайдера

Используйте проверку DigiLocker от провайдера

  • Один договор с провайдером
  • Публичных правил о перепродаже не найдено

Уточните условия у NeGD

Без API

Проверка по документу

  • Подходит любому пользователю
  • Съёмка документа, проверка liveness, сравнение лиц

Собственный процесс верификации

Второй путь: проверка DigiLocker от провайдера. Мы не нашли публичных правил о сублицензировании доступа запрашивающей организации, поэтому письменно уточните у любого провайдера, как одобрен его доступ для вашего сценария. См. также, что такое верификация eID, и схемы eID по странам.

Сценарии использования и отраслевые правила

DigiLocker называет типичными запрашивающими организациями банки, государственные органы и образовательные учреждения.[5]

  • Онбординг KYC и AML: выданный документ является равнозначным электронным документом согласно PML Rules.[10]
  • Проверки водителей: министерство автомобильного транспорта признало DigiLocker для цифровых водительских удостоверений и свидетельств о регистрации 8 августа 2018 года.[3]
  • Проверка возраста: данные пользователя включают дату рождения.[7] По данным dpdpa.com, Правило 10 Digital Personal Data Protection Rules 2025 допускает использование виртуального токена, привязанного к данным о возрасте, например через DigiLocker, для согласия родителей.
  • Подписание: загруженные документы можно подписать цифровой подписью с помощью сервиса eSign.[7]

В этих источниках мы не нашли специальных правил DigiLocker для азартных игр или телекома. Aadhaar and Other Laws (Amendment) Act, 2019 допускает добровольное использование Aadhaar для SIM-карт и банковского KYC, но это касается Aadhaar, а не DigiLocker.[14]

Ограничения и резервные варианты

DigiLocker распространён широко, но не повсеместно.

  • Нерезиденты и иностранцы. Для регистрации нужен номер мобильного телефона или Aadhaar, а зарегистрироваться можно только с индийским номером мобильного, поэтому индиец-нерезидент с иностранным номером зарегистрироваться не сможет.[3]
  • Несовершеннолетние. Минимальный возраст не указан. Учётные записи учащихся создавались по номерам мобильных телефонов, переданным школьным советом, поэтому не исходите из того, что владелец совершеннолетний.[3]
  • Отсутствующие документы. Если записи нет в базе данных эмитента, документ получить нельзя.[3]
  • Сбои. В FAQ признаются задержки OTP и ошибка "UID service temporarily unavailable".[3]
  • Защита данных. PDF Aadhaar не предоставляется в соответствии с правилами защиты данных, а лимиты запросов действуют без опубликованных значений.[3][8]

В части безопасности DigiLocker указывает шифрование при передаче, многофакторный вход, хостинг с сертификацией ISO 27001 и аудиты агентствами, аккредитованными CERT-In.[3] Для всех остальных резервный вариант: проверка по документу. Это съёмка паспорта или национального удостоверения личности, считывание чипа Near Field Communication (NFC), если он есть в документе, проверка liveness и сравнение лиц.

1Сначала предложите DigiLocker

Есть ли у пользователя DigiLocker и документ

Да

Согласие и получение

Проверьте подпись, сделайте снимок в реальном времени.

Нет

Проверка по документу

Съемка, считывание чипа, проверка живости и сравнение лиц.

2Скрининг и решение

Решение остается за вами.

Сначала DigiLocker, для всех остальных документ.

Чек-лист интеграции DigiLocker

  • Убедитесь, что ваше юрлицо зарегистрировано в Индии и может размещать систему на сервере в Индии.[6][8]
  • Опишите сценарий использования ровно так, как будете его реализовывать: «отклонения не допускаются».
  • Получите цифровую подпись для организации.[6]
  • Зарегистрируйтесь на партнерском портале API Setu и укажите точный адрес перенаправления.[5][8]
  • Генерируйте новый PKCE code verifier для каждого запроса авторизации.[7][8]
  • Запрашивайте только те типы документов, которые вам нужны.[7]
  • Сверяйте HMAC каждого загруженного файла со значением в заголовке.
  • Храните не более чем DigiLocker ID и последние четыре цифры Aadhaar, никогда не храните полный номер.[8][14]
  • Подготовьте резервный сценарий с документом до запуска.

Примечание

В концептуальной записке от 29 июля 2026 года на сайте DigiLocker предлагается, чтобы DigiLocker предъявлял учетные данные европейским доверяющим сторонам с помощью OpenID for Verifiable Presentations (OpenID4VP). На первое место в ней поставлено двустороннее правовое признание.[12] О европейской стороне см. страницу о европейском кошельке цифровой идентичности.

Как Didit помогает с проверкой через DigiLocker и eID

Didit подключает DigiLocker по запросу. Сегодня в Индии Didit работает по документальному маршруту: проверка ID индийских и иностранных документов, считывание NFC-чипа, если в документе есть чип, проверка живости и сравнение лиц, а также AML-скрининг. Полная проверка KYC стоит $0.33, AML-скрининг $0.20, NFC-верификация $0.15.

Этот маршрут также охватывает нерезидентов и иностранцев. Для eID, которые Didit использует в Европе, в документации показано, какие данные попадают в сессию.[15] Проверку номера описывает наша статья о проверке Aadhaar по базе данных.

Что предоставляет Didit

  • Проверка документов, проверка живости и сравнение лиц в Индии уже сегодня
  • AML-скрининг и постоянный мониторинг
  • Доказательства каждой проверки

Остается за вами

  • Ваша регистрация в качестве запрашивающей стороны и одобрение в NeGD
  • Проверки живого фото и подписи, которых требуют ваши правила
  • Оценка рисков и решение об онбординге

Подключите DigiLocker к регистрации

Расскажите нам о вашем сценарии в Индии и уже сегодня начните с проверки документов.

Обсудить DigiLocker с намиНачать бесплатно

Главное

  • API DigiLocker работает как перенаправление OAuth 2.0: пользователь даёт согласие на странице DigiLocker, а вы получаете данные профиля и выданные документы.
  • Частные организации, зарегистрированные в Индии, могут подать заявку как запрашивающие стороны. Каждую заявку рассматривает комиссия.
  • Правило 9A ставит переданные документы в один ряд с физическими, а Правила PML принимают их как эквивалентные электронные документы при проверке подписи и живом фото.
  • Пользователям без индийского номера мобильного телефона нужен резервный вариант с проверкой документа.

Часто задаваемые вопросы

Может ли частная компания использовать API DigiLocker?

Да, если заявка одобрена. Правила Digital Locker относят к запрашивающим сторонам юридические лица, а порядок подключения называет частные организации, зарегистрированные в Индии, в числе допустимых. Иностранной компании также нужны индийский номер мобильного телефона и сервер в Индии.[6][8][9]

Сколько стоит API DigiLocker?

Тарифы не опубликованы ни на страницах DigiLocker, ни в порядке подключения, ни в спецификации API, которые мы изучили в октябре 2026 года. Уточните это у NeGD при подключении.[6][7]

Какие данные возвращает DigiLocker?

Идентификатор DigiLocker, имя, дату рождения, пол, а с версии 2.4 также номер мобильного телефона, фото и email. При запросе доступа к документам каждый выданный документ передаётся в формате PDF или XML. Полного номера Aadhaar среди перечисленных полей нет.[7][8]

Действителен ли документ из DigiLocker для KYC в Индии?

Да, с условиями. Правила PML относят к эквивалентным электронным документам документы, выданные в цифровой сейф клиента. Подотчётная организация должна проверить цифровую подпись и сделать живое фото.[10][11]

Какой уровень доверия у DigiLocker?

В европейском понимании никакого: уровни доверия относятся к регламенту ЕС eIDAS, а DigiLocker является индийской схемой вне его действия. Для входа используется OTP вместе с защитным PIN-кодом.[3][12]

Могут ли иностранцы или индийцы-нерезиденты пользоваться DigiLocker?

Для регистрации принимается только индийский номер мобильного телефона, поэтому индиец-нерезидент не может зарегистрироваться с иностранным номером. Для таких пользователей применяйте проверку документа.[3]

Могут ли у несовершеннолетних быть аккаунты в DigiLocker?

На изученных нами страницах минимальный возраст не указан. Аккаунты создавались для школьников, поэтому наличие аккаунта не доказывает совершеннолетие. Вместо этого проверяйте дату рождения.[3][7]

Есть ли у DigiLocker тестовая среда?

В документации она не описана. В порядке подключения сказано, что запросы на временный тестовый доступ не рассматриваются, а в FAQ для партнёров указано, что отдельной среды нет.[6][8]

Сколько времени занимает интеграция с DigiLocker?

Сроки не опубликованы. Порядок подключения включает идентификацию, оценку, проверку, соглашение, техническую интеграцию, тестирование и запуск.[6]

Источники

  1. Главная страница DigiLocker, National e-Governance Division, счетчики пользователей и документов по состоянию на октябрь 2026 года.
  2. О DigiLocker, National e-Governance Division.
  3. Частые вопросы о DigiLocker, National e-Governance Division.
  4. Интеграция партнеров DigiLocker, введение, National e-Governance Division.
  5. Интеграция партнеров DigiLocker, запрашивающая сторона, National e-Governance Division.
  6. Стандартная операционная процедура подключения организаций-партнеров к DigiLocker, NeGD, 5 июня 2024 года.
  7. Спецификация API Meri Pehchaan для запрашивающей стороны, версия 2.4, NeGD, сентябрь 2026 года.
  8. Частые вопросы, заданные на видеоконференции с организациями, партнерами и учреждениями, DigiLocker, в редакции по состоянию на 24 марта 2025 года.
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) и Amendment Rules, 2017 (G.S.R. 111(E)), Gazette of India.
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India.
  11. Частые вопросы о Master Direction on KYC, Reserve Bank of India, 9 июня 2025 года.
  12. Рамочная модель совместимости цифровых кошельков с суверенными государствами мира, концептуальная записка, опубликована на digilocker.gov.in, 29 июля 2026 года.
  13. Aadhaar Paperless Offline e-KYC, Unique Identification Authority of India.
  14. Aadhaar and Other Laws (Amendment) Act, 2019, Gazette of India.
  15. Цифровые кошельки удостоверений личности, документация Didit.

Сравните DigiLocker с другими национальными схемами на странице проверки eID.

Один процесс для Индии и других стран

Проверяйте документы уже сегодня и подключайте схемы по мере роста.

Начать бесплатноСвязаться с нами

Инфраструктура для идентификации и борьбы с мошенничеством.

Единый API для KYC, KYB, мониторинга транзакций и проверки кошельков. Интеграция за 5 минут.

Попросите ИИ кратко изложить эту страницу