面向企业的 Aadhaar eKYC:KUA 许可、数据与反洗钱规则
为企业解读 Aadhaar eKYC:用户看到的界面、UIDAI 返回的数据、PMLA 与最高法院的限制、KUA、Sub-KUA 和 ASA 接入路径、离线 XML 与 QR,以及面向其他所有用户的备用方案。

要点
Aadhaar eKYC 是印度唯一身份识别管理局(UIDAI)提供的电子化了解你的客户(KYC)服务:在取得同意后,持牌企业提交 Aadhaar 号码,本人通过一次性密码(OTP)或生物特征进行确认,UIDAI 随后返回经签名的身份数据。在线 eKYC 需要法律依据和许可;任何实体在取得同意后均可接受经签名的离线 XML 或二维码。[8][9][15]
- 约有 1.34 十亿人持有有效的 Aadhaar 号码(2026年3月)。[1]
- 在印度,Aadhaar 是有效的反洗钱(AML)路径,对客户而言属于自愿选择。[9]
Aadhaar eKYC 是验证印度大多数成年人最快的方式,也是监管最严格的方式。难点在于许可。本指南介绍用户流程、数据、法律、认证用户机构和 eKYC 用户机构(AUA 和 KUA)以及认证服务机构(ASA)的接入路径,并说明如何处理 Aadhaar 未覆盖的人群。
Aadhaar 是什么
Aadhaar 是印度的 12 位身份号码,以名为中央身份数据存储库(CIDR)的人口统计和生物特征数据中央数据库为支撑。没有强制性卡片:号码、数据库和认证服务本身即构成凭证。[8][15]
Aadhaar
印度国家身份号码及认证服务
采用数据
新闻信息局(PIB)和 UIDAI 分别统计持有人数、认证次数和 eKYC 调用次数,因此每个数字都注明了其统计口径。
来源:PIB[1];DD News[3];PIB 关于 eKYC 交易量的数据[4]。
2025年8月认证次数达到 221 crore,同比增长 10%。[2]人脸认证从2024年11月的 12.04 crore 次增至2025年11月的 28.29 crore 次。[3]2026年9月9日,在约 200 家实体已完成 500 crore+(5 bn+)次人脸认证的背景下,UIDAI 推出了人脸认证 SDK 和沙盒环境,帮助银行和金融企业满足印度储备银行(RBI)的多因素认证规则。[5]我们核查的来源均未公布成年人覆盖比例,因此本文不提供该数据(2026年10月5日)。
用户看到的流程
在线 eKYC:用户输入 Aadhaar 号码或虚拟 ID(Virtual ID),给予同意,然后通过发送至在 UIDAI 登记的手机号的 OTP,或通过指纹、虹膜或人脸进行确认。手机端人脸采集通过 UIDAI 的 AadhaarFaceRD 应用完成。[5][14]
输入 Aadhaar 号码或 Virtual ID
我同意为开户共享我的 Aadhaar KYC 数据。
发送 OTP
改用其他证件
1用户在 KUA 或 Sub-KUA 的页面上输入号码或 Virtual ID,并作出同意。
输入 OTP
由 UIDAI 发送至您的注册手机号码。
验证
2UIDAI 发送 OTP;用户在此处输入。
人脸认证
OTP 的替代方式。
3或者,用户通过人脸采集完成认证。
已收到 KYC
- 姓名已共享
- 出生日期已共享
- 地址已共享
- 生物特征未共享
4UIDAI 向持牌 KUA 返回经签名的 KYC 数据。
离线方式下,不调用 UIDAI。用户从 myAadhaar 门户下载经签名的 Paperless Offline eKYC 文件,用分享口令加以保护,然后将两者一并提交。Aadhaar 信函、e-Aadhaar 或 PVC 卡上印制的 Secure QR 通过 UIDAI 的 Secure QR 读取器读取。[6][7]
下载离线 eKYC
设置分享口令以保护文件。
下载 ZIP
1用户在 UIDAI 门户上下载经签名的文件。
上传您的文件
添加 ZIP 文件和您的分享口令。
上传
改为扫描 Secure QR
2用户向您提供文件和口令。
签名已验证
- 姓名已共享
- 照片已共享
- Aadhaar 号码未共享
3您验证 UIDAI 的签名;您只会收到一个参考 ID。
企业从 Aadhaar eKYC 获得的信息
在线方式下,KUA 收到经签名的人口统计数据和一张照片。离线方式下,由持有人选择哪些人口统计字段以及是否将照片放入文件。[6]
| 属性 | 离线文件或二维码 | 说明 |
|---|---|---|
| 参考 ID | 始终包含 | Aadhaar 号码后四位加时间戳[6] |
| UIDAI 签名 | 始终包含 | 344 个字符;可检测篡改[6] |
| 姓名 | 由持有人选择 | 由 UIDAI 签名[6] |
| 出生日期或出生年份 | 由持有人选择 | 与 UIDAI 记录一致[6] |
| 性别 | 由持有人选择 | M、F 或 T[6] |
| 地址 | 由持有人选择 | 转交人、门牌号、街道、地区、区县、邦、邮政编码、国家[6] |
| 照片 | 由持有人选择 | 分辨率较低;QR 码中的照片仅供目视核对[6] |
| 手机号码和电子邮箱 | 经哈希处理 | 可用于确认您已掌握的某个值[6] |
| Aadhaar 号码 | 从不 | 离线验证方不得收集或存储该号码[9] |
| 核心生物特征 | 从不 | 不含指纹或虹膜数据[6] |
要将离线文件与您面前的本人绑定,请自行增加 OTP 校验,或将实时自拍与文件内嵌照片进行人脸比对。[6]
注意
与大多数欧洲 eID 不同,Aadhaar 会返回地址和照片:仅可将其用于本人已同意的验证。[9]
Aadhaar 背后的法律
Aadhaar Act, 2016 规定了认证(第8条)、离线验证(第8A条)、共享限制(第29条)和处罚(第40条)。[8]在 Justice K.S. Puttaswamy (Retd.) v. Union of India 案中,最高法院于2018年9月26日支持将 Aadhaar 用于社会福利,但撤销了第57条中允许私营实体依据合同要求或使用 Aadhaar 认证的部分,同时撤销了与银行账户和 SIM 卡的强制绑定。[10]
Aadhaar and Other Laws (Amendment) Act, 2019 为私营机构的使用重新确立了法定依据:依据第8条A进行离线验证,以及依据 Prevention of Money-laundering Act (PMLA) 自愿将 Aadhaar 用于银行 KYC、依据 Telegraph Act 自愿将其用于 SIM 卡。[9]Aadhaar Authentication for Good Governance (Social Welfare, Innovation, Knowledge) Rules, 2020 经2025年1月31日修订后,允许中央政府通过2025年2月27日上线的 SWIK 门户批准私营实体用于酒店住宿、医疗、征信机构、电子商务、教育、员工考勤、客户开户和 eKYC 等用途。[11][12]
第8A(4)条Aadhaar Act,2019年增订
“任何寻求离线验证的实体均不得 (a) 要求 Aadhaar 号码持有人接受认证;(b) 出于任何目的收集、使用或存储任何个人的 Aadhaar 号码或生物特征信息”
在印度,Aadhaar 是否满足反洗钱客户尽职调查要求
对于法律列明的实体,满足。PMLA 第11A条于2019年增订,规定银行公司可使用 Aadhaar 认证,任何报告实体可使用离线验证。其他报告实体只有在中央政府咨询 UIDAI 及其监管机构后对其作出通知,方可进行认证。[9][13]
第11A(1)和(3)条Prevention of Money-laundering Act, 2002
“每一报告实体均应通过以下方式核实其客户及受益所有人的身份:(a) 如报告实体为银行公司,依据 Aadhaar [...] Act, 2016 进行认证;或 (b) 离线验证 [...] 不得因客户或受益所有人没有 Aadhaar 号码而拒绝向其提供服务。”
来源:UIDAI,Aadhaar and Other Laws (Amendment) Act, 2019,第27条[9]
RBI 于2025年6月9日发布的 KYC 常见问题解答列出了以下银行开户路径:通过 OTP 或生物特征进行的 Aadhaar eKYC、离线验证、官方有效证件的核证副本、Digital KYC,以及视频客户身份识别程序(V-CIP)。该文件还指出,除非客户申领政府福利,否则 KYC 不强制要求提供 Aadhaar 号码。[14]
如何接入 Aadhaar eKYC:KUA、Sub-KUA 或离线方式
请求实体将 Aadhaar 号码连同人口统计数据或生物特征数据发送至 CIDR。AUA 获得“是”或“否”的认证结果;KUA 还会收到 eKYC 数据。两者均通过 ASA 连接 CIDR,可以自行成为 ASA,也可以与 ASA 签约。Sub-AUA 或 Sub-KUA 通过现有的请求实体使用 Aadhaar。[15]
直接持牌
成为 KUA
- 须符合 UIDAI 附表 A 规定的资格条件
- 提交申请、接受实地核查、签署 UIDAI 协议
- 自建 ASA 或签约 ASA
Aadhaar Act 第 8 条
通过获许可机构
作为现有 KUA 的 Sub-KUA
- 通过现有 KUA 使用 Aadhaar
- 仍需具备进行认证的法律依据
- UIDAI 的安全规则仍然适用
UIDAI 请求实体规则
无需许可
离线验证
- 任何实体,须经本人同意
- 验证 XML 或二维码上的 UIDAI 签名
- 不得存储 Aadhaar 号码
Aadhaar Act 第 8A 条
成为 KUA 需按照 UIDAI 的程序提出申请,接受对文件、基础设施和技术的实地核查,并签署一份包含不履约损害赔偿条款的协议。UIDAI 可收取申请费、年度订阅费和按笔交易费。[15][16]本文不引用具体金额:请查阅 UIDAI 现行的收费通告。官方未公布接入所需时间,本指南所依据的资料中也未公开中介机构的价格(2026年10月5日)。
UIDAI 的安全规则适用于每一种认证路径:采集的数据须立即加密,不得存储生物特征数据或 OTP,不得将 Aadhaar 号码用作客户 ID,并须记录响应以备审计。[15]
用户输入 OTP 或提供生物特征
以 Sub-KUA 身份开展在线 eKYC,简要说明。
使用场景与行业规则
每个行业都需要各自的法律依据才能开展在线 eKYC。没有法律依据,只能采用离线路径。
| 使用场景 | 路径 | 规则 |
|---|---|---|
| 银行开户 | 在线 eKYC 或离线 | PMLA 第 11A 条;RBI KYC 常见问题解答[9][14] |
| 其他反洗钱报告实体 | 离线;获通知后可在线 | PMLA 第 11A 条但书[9][13] |
| SIM 卡 | 自愿使用 Aadhaar | 2019 年修正法、《电报法》[9] |
| 电子商务、酒店住宿、医疗、教育 | 获批后可在线 | 通过 SWIK 适用 Good Governance Rules[11][12] |
| 年龄核验、游戏 | 离线出生日期 | 未找到针对 Aadhaar 的行业规则[6] |
在年龄核验方面,离线文件和 Secure QR 包含出生日期或出生年份,因此无需存储 Aadhaar 号码即可核验是否年满 18 岁。[6][9]据 dpdpa.com,《2025 年数字个人数据保护(DPDP)规则》第 10 条规定,针对 18 岁以下人士的父母同意,可接受可靠的年龄或身份信息,或与之关联的虚拟令牌,例如通过 DigiLocker。DigiLocker 注册用户超过 70 crore;我们的 DigiLocker API 指南对此有介绍。[17]关于数据库核验,请参阅我们的 Aadhaar 核验 API 一文。
限制与备选方案
Aadhaar 面向居民:该法规定每位居民都有权获得号码,并将居民定义为在登记前十二个月内在印度居住 182 天或以上的人。[8]短期停留的外国人和许多非居民印度人不会持有 Aadhaar。对于儿童,离线核验需要父母或监护人的同意。[9]
Aadhaar 是一种选择,而非门槛。根据 PMLA 第 11A 条,任何客户不得因没有 Aadhaar 号码而被拒绝提供服务,使用认证的实体还必须提供其他路径,包括护照。[9]我们未找到关于 Aadhaar 服务中断的一手资料(2026年10月5日)。
1优先提供 Aadhaar
获得许可的,采用在线 eKYC;否则使用离线文件或 QR。
客户能否使用 Aadhaar
使用 Aadhaar 核验
签名姓名、出生日期、地址。
验证护照或身份证件
NFC 芯片读取、活体检测和人脸比对。
2筛查并作出决定
制裁和 PEP 筛查;决定权仍在您手中。
优先使用 Aadhaar,并为其他所有人提供证件路径。
证件路径通过近场通信(NFC)读取电子护照芯片,进行活体检测,并将人脸与芯片照片进行比对。我们关于 NFC eID 验证的文章解释了芯片为何难以伪造。
实施清单
- 确认您的法律依据:PMLA、Good Governance Rules 审批、电信牌照,或仅限离线验证。
- 选择路径:KUA、Sub-KUA 或离线验证。
- 撰写同意文本,写明所涉数据、其用途及替代方式。
- 为每位客户提供非 Aadhaar 路径。
- 仅保留参考 ID 或后四位数字,绝不保存号码本身。
- 对每个离线文件或二维码验证 UIDAI 的签名。
- 绝不存储生物特征数据或一次性密码(OTP);记录元数据以供审计。
Didit 如何协助 Aadhaar eKYC
Didit 可应要求添加 Aadhaar。目前在印度,eID 验证流程运行的是证件路径:身份证件采集、NFC 芯片读取、活体检测和人脸比对,并针对 1,300+ 份制裁、PEP 及观察名单进行 AML 筛查。一次完整的 KYC 检查费用为 $0.33,NFC 验证为 $0.15,AML 筛查为 $0.20。
同一流程已在欧洲运行各国的国家 eID;数字身份钱包文档说明了如何启用各项方案。[18]上述 Aadhaar 界面属于请求数据的持牌 KUA 或 Sub-KUA,并非 Didit 的 Aadhaar 流程。
Didit 提供
- 目前在印度提供证件、芯片、活体和人脸检查
- AML 筛查和持续监控
- 每项检查的证据
由您负责
- 您使用 Aadhaar 的法律依据
- 您与 UIDAI 或 KUA 的协议及同意文本
- 开户决定及相应责任
要点
- 在线 Aadhaar eKYC 需要法律依据和 KUA 许可,可直接取得,也可通过现有 KUA 接入。
- 离线 XML 和 Secure QR 向任何取得同意的主体开放,但其中绝不包含 Aadhaar 号码。
- PMLA 第 11A 条使 Aadhaar 成为有效的反洗钱路径,且属于自愿路径。
- 应为非居民和拒绝使用 Aadhaar 的任何人规划护照或证件路径。
常见问题
2018 年最高法院判决后,私营公司还能使用 Aadhaar eKYC 吗?
只有具备法律依据才能使用。法院废除了依据第57条通过合同进行的私营使用,因此公司现在需要法律规定或政府批准,例如 PMLA 第11A条或 Good Governance Rules。任何主体在取得同意后仍可使用离线验证。[9][10][11]
在线 Aadhaar eKYC 与离线 XML 或 Secure QR 有什么区别?
在线 eKYC 实时调用 UIDAI,需要 KUA 许可。离线验证核验用户已持有的、经 UIDAI 签名的文件或二维码,无需许可,但验证方不得对 Aadhaar 号码进行认证或存储。[6][9]
Aadhaar eKYC 的费用是多少?
UIDAI 可向请求实体收取申请费、年度订阅费和按笔交易费。本指南不引用具体金额,请查阅 UIDAI 当前的收费通告。[15]
Aadhaar eKYC 返回哪些数据?
离线文件包含姓名、出生日期或出生年份、性别、地址、照片,以及经哈希处理的手机号和电子邮箱,并以参考 ID 代替号码。持有人自行选择包含哪些字段。[6]
我可以存储客户的 Aadhaar 号码吗?
作为离线验证方不可以:第8A(4)条禁止收集、使用或存储该号码。UIDAI 还规定,该号码绝不能用作特定领域的标识符。[9][15]
Aadhaar 能否满足反洗钱客户尽职调查要求?
能,依据 PMLA 第11A条:银行公司和经通知的报告实体可使用认证,任何报告实体均可使用离线验证。客户可以选择其他路径。[9]
外国人和 NRI 有 Aadhaar 吗?
Aadhaar 面向居民,居民是指在登记前十二个月内在印度居住 182 天或以上的人。应为没有 Aadhaar 的任何人规划护照路径。[8]
我可以用 Aadhaar 验证未成年人吗?
对儿童进行离线验证时,必须取得父母或监护人的同意。[9]
Aadhaar 人脸认证是否可用于 RBI 多因素认证?
UIDAI 于 2026年9月9日推出人脸认证 SDK,帮助银行和金融机构满足 RBI 规定的多因素认证要求。[5]
如何测试 Aadhaar eKYC?
UIDAI 于 2026年9月9日随人脸认证 SDK 推出了沙盒。我们的资料未显示 OTP eKYC 有公开沙盒,因此请向您的 KUA 询问其测试方式;离线文件可用您自己下载的 XML 进行测试。[5][6]
资料来源
- 迄今为止的 Aadhaar 持有人数和认证次数,Press Information Bureau,2026年3月18日。
- 2025年8月的 Aadhaar 认证次数,Press Information Bureau。
- UIDAI 11月录得 231 crore 次 Aadhaar 认证交易,DD News。
- Aadhaar eKYC 交易量,Press Information Bureau,2025。
- Aadhaar 人脸认证 SDK 及沙盒环境上线,Press Information Bureau,2026年9月9日。
- Aadhaar 无纸化离线 e-KYC,UIDAI。
- Aadhaar 在线服务,Secure QR,UIDAI。
- Aadhaar (Targeted Delivery of Financial and Other Subsidies, Benefits and Services) Act, 2016(经修订),UIDAI。
- Aadhaar and Other Laws (Amendment) Act, 2019,UIDAI。
- Justice K.S. Puttaswamy (Retd.) v. Union of India,2018年9月26日判决,Supreme Court of India。
- Aadhaar 善治认证与 SWIK 门户,Press Information Bureau,2025。
- Aadhaar Authentication for Good Governance Rules 修订,Press Information Bureau,2025。
- Prevention of Money-laundering (Maintenance of Records) Rules, 2005,Financial Intelligence Unit India。
- KYC 主指令(Master Direction on KYC)常见问题,Reserve Bank of India,2025年6月9日。
- 认证请求机构(AUA、KUA、ASA),UIDAI,更新于2026年6月30日。
- AUA 与 KUA 协议,4.0 版,UIDAI。
- DigiLocker,National e-Governance Division,MeitY。
- 数字身份钱包,Didit 文档。
在电子身份(eID)验证页面比较各国方案;欧洲方面,请参阅EUDI Wallet页面。