Accès contrôlé
Les clés, secrets et jetons doivent être protégés et utilisés uniquement pour l’application autorisée.
Les présentes Conditions encadrent l’accès aux API, webhooks, bibliothèques, environnements de test, identifiants techniques et autres outils destinés aux développeurs KUPYDE.
Elles définissent les droits accordés aux Développeurs, les exigences de sécurité, les limites techniques, les règles relatives aux données et les conditions de suspension ou de retrait d’un accès.
L’accès à une API ne confère aucun droit général sur les systèmes, bases de données, contenus ou Utilisateurs de KUPYDE. Seules les opérations expressément documentées et autorisées peuvent être réalisées.
Les clés, secrets et jetons doivent être protégés et utilisés uniquement pour l’application autorisée.
Les intégrations doivent respecter les limites de débit, la pagination et les mécanismes de reprise.
Les données accessibles par l’API doivent être limitées, sécurisées et traitées conformément aux autorisations.
Les événements doivent être authentifiés, traités de manière idempotente et journalisés.
Les présentes Conditions définissent les règles d’accès et d’utilisation des API, webhooks, SDK, bibliothèques, environnements de test et outils développeurs fournis par KUPYDE.
Elles s’appliquent à toute personne ou entreprise qui développe, exploite ou administre une intégration avec KUPYDE.
Elles complètent les Conditions Générales d’Utilisation, les politiques de sécurité, de confidentialité et d’utilisation acceptable.
| Terme | Définition |
|---|---|
| API | Interface permettant à une application autorisée d’échanger des données ou d’exécuter des opérations avec KUPYDE. |
| Développeur | Personne physique ou morale utilisant les services développeurs de KUPYDE. |
| Application | Logiciel, site, service ou intégration déclaré auprès de KUPYDE. |
| Identifiant technique | Clé API, secret client, jeton, certificat ou autre élément permettant d’authentifier une intégration. |
| Webhook | Notification technique envoyée par KUPYDE à une adresse déclarée lors de la survenance d’un événement. |
| Environnement de test | Environnement isolé destiné au développement et ne représentant pas nécessairement le comportement exact de la production. |
L’accès ou l’utilisation d’un service développeur vaut acceptation des présentes Conditions par le Développeur.
Lorsqu’une personne agit pour une entreprise, elle garantit disposer du pouvoir nécessaire pour engager cette entreprise.
KUPYDE peut exiger une acceptation électronique explicite avant de délivrer ou renouveler des identifiants techniques.
Le Développeur doit respecter la documentation technique, les schémas, formats, limites et instructions de migration publiés par KUPYDE.
La documentation peut préciser des conditions spécifiques à une route, un produit, un événement ou une catégorie de données.
En cas de contradiction, les présentes Conditions prévalent sur la documentation purement technique, sauf disposition spéciale expressément convenue.
KUPYDE peut conditionner l’accès aux services développeurs à la création d’un compte, à la vérification d’une adresse électronique ou à l’identification de l’entreprise.
Le Développeur doit fournir des informations exactes concernant son identité, son activité, son Application et les finalités de l’intégration.
Tout changement important concernant l’Application, ses propriétaires, ses domaines ou ses finalités doit être déclaré.
Les identifiants techniques sont personnels à l’Application pour laquelle ils ont été délivrés.
Ils ne doivent pas être partagés entre plusieurs entreprises, publiés dans un dépôt public ou intégrés dans un code client non sécurisé.
Le Développeur demeure responsable des opérations effectuées avec ses identifiants jusqu’à leur révocation ou au signalement de leur compromission.
Les clés privées, secrets clients et jetons doivent être stockés au moyen de mécanismes adaptés à leur sensibilité.
Ils ne doivent pas apparaître en clair dans les journaux, messages d’erreur, captures, outils analytiques ou interfaces publiques.
Le Développeur doit mettre en place une procédure de rotation et de révocation des secrets.
L’Application doit demander uniquement les autorisations strictement nécessaires à ses fonctionnalités.
Une autorisation accordée par un Utilisateur ne peut pas être utilisée pour une finalité incompatible ou non présentée au moment de l’autorisation.
KUPYDE peut limiter ou retirer une portée lorsque l’Application n’en justifie plus le besoin.
Les appels sont soumis aux quotas, limites de débit, limites de concurrence et tailles maximales indiqués dans la documentation.
Le Développeur doit respecter les en-têtes de limitation, les délais de reprise et les réponses signalant un dépassement.
La création de plusieurs comptes ou identifiants afin de contourner un quota est interdite.
L’Application doit gérer les erreurs, délais d’attente, interruptions, réponses partielles et indisponibilités temporaires.
Les nouvelles tentatives doivent utiliser un délai progressif et ne pas provoquer une surcharge supplémentaire.
Les opérations sensibles doivent être conçues afin d’éviter les doubles traitements et les incohérences.
Le Développeur doit utiliser les mécanismes de pagination, curseurs et dates de synchronisation prévus par l’API.
Il ne doit pas supposer qu’un ordre, un nombre de résultats ou un identifiant restera inchangé sans garantie documentaire.
Les synchronisations complètes excessivement fréquentes peuvent être limitées au profit de mises à jour incrémentales.
KUPYDE peut publier plusieurs versions de ses API et retirer progressivement les versions anciennes.
Lorsque cela est raisonnablement possible, KUPYDE informe les Développeurs d’une modification incompatible et accorde un délai de migration.
Une correction urgente de sécurité ou une obligation légale peut nécessiter une modification ou une désactivation plus rapide.
Les environnements de test sont destinés au développement et ne doivent pas être utilisés comme service de production.
Les données de test peuvent être fictives, réinitialisées ou supprimées sans garantie de conservation.
Le Développeur ne doit pas importer de données personnelles réelles ou sensibles dans un environnement non autorisé à les recevoir.
Les données obtenues par l’API ne peuvent être utilisées que pour les finalités présentées à KUPYDE et aux Utilisateurs concernés.
Elles ne doivent pas être revendues, louées, enrichies ou utilisées pour établir un profil incompatible sans autorisation suffisante.
Le Développeur doit être en mesure d’expliquer les catégories de données utilisées et la nécessité de chaque autorisation demandée.
L’Application doit présenter de manière claire son identité, ses fonctionnalités et les données auxquelles elle demande accès.
Le Développeur doit mettre à disposition une politique de confidentialité adaptée à son traitement.
L’Application ne doit pas utiliser une interface trompeuse pour obtenir une autorisation ou dissimuler une finalité.
Le Développeur doit appliquer des mesures techniques et organisationnelles adaptées à la sensibilité des données.
Les communications doivent être chiffrées et les accès administratifs protégés par une authentification appropriée.
Les données sensibles doivent être séparées, chiffrées au repos lorsque cela est approprié et accessibles uniquement aux personnes autorisées.
Les données ne doivent pas être conservées plus longtemps que nécessaire aux finalités autorisées.
Lorsqu’un Utilisateur retire une autorisation, ferme son compte ou demande une suppression applicable, l’Application doit cesser les traitements concernés.
Les copies résiduelles doivent être supprimées, anonymisées ou limitées à une obligation légitime documentée.
Le Développeur doit signaler à KUPYDE tout incident affectant les identifiants, données ou services KUPYDE.
Le signalement doit intervenir sans retard injustifié et fournir les informations disponibles sur la nature, l’étendue et les mesures prises.
Le Développeur doit coopérer raisonnablement à l’analyse, au confinement, aux notifications et aux mesures correctives.
Le Développeur doit vérifier la signature, le certificat, le secret ou le mécanisme d’authentification prévu pour chaque webhook.
L’adresse source ou le contenu apparent d’une requête ne suffit pas à démontrer qu’elle provient de KUPYDE.
Une notification dont l’authenticité ne peut pas être établie ne doit pas déclencher une opération sensible.
Un même événement peut être envoyé plusieurs fois en raison d’une nouvelle tentative ou d’une interruption.
L’Application doit utiliser l’identifiant unique de l’événement afin d’éviter les doubles traitements.
Les opérations financières, créations de droits, attributions de Credits et changements d’état doivent être idempotents.
Le point de terminaison doit répondre rapidement et différer les traitements longs vers une file ou un service interne.
KUPYDE peut répéter l’envoi lorsque la réponse est absente, invalide ou signale un échec.
KUPYDE peut suspendre un webhook générant des erreurs répétées, des délais excessifs ou un risque de sécurité.
L’Application ne doit pas supposer que tous les événements arriveront dans l’ordre exact de leur création, sauf garantie documentaire.
Elle doit utiliser les dates, numéros de version et états actuels afin de résoudre les événements reçus tardivement.
Lorsqu’un doute subsiste, l’Application doit interroger l’API afin de confirmer l’état actuel de la ressource.
Il est interdit d’appeler une route, d’accéder à une ressource ou d’utiliser une portée sans autorisation.
Une erreur de configuration ou une réponse excessive ne constitue pas une autorisation d’accéder aux données exposées.
Tout accès accidentel à des informations non autorisées doit être interrompu et signalé.
Il est interdit de contourner une authentification, un quota, une restriction territoriale, une vérification ou une mesure de sécurité.
Il est interdit de rechercher ou exploiter une route non documentée dans le but d’obtenir un accès non autorisé.
Les droits impératifs permettant certaines opérations d’interopérabilité restent réservés dans leurs limites légales.
L’API ne doit pas être utilisée pour constituer une copie substantielle des bases, contenus ou profils KUPYDE.
L’extraction destinée à la revente, au démarchage, à la surveillance ou à l’entraînement d’un modèle nécessite une autorisation suffisante.
KUPYDE peut limiter les exports et demander une justification de la finalité et de la durée de conservation.
Il est interdit d’utiliser l’API afin de créer de fausses transactions, manipuler des statistiques, générer un faux engagement ou détourner des Credits.
Il est interdit d’automatiser la création de comptes, messages, signalements ou interactions dans un but frauduleux ou abusif.
Toute opération financière doit correspondre à une instruction légitime et traçable.
Il est interdit d’utiliser les services développeurs pour transmettre un logiciel malveillant, réaliser une attaque ou compromettre un système.
Les tests de charge, scans et essais de sécurité nécessitent une autorisation préalable lorsqu’ils peuvent affecter les services.
Une vulnérabilité découverte doit être signalée sans accès supplémentaire aux données ni exploitation du défaut.
Sous réserve du respect des présentes Conditions, KUPYDE accorde au Développeur un droit limité, révocable, non exclusif et non transférable d’utiliser les services développeurs.
Ce droit est limité au développement et à l’exploitation de l’Application déclarée.
Aucun droit de propriété sur l’API, les systèmes, les données ou les marques KUPYDE n’est transféré.
Le Développeur ne doit pas présenter son Application comme étant officiellement approuvée, certifiée ou exploitée par KUPYDE sans autorisation.
L’utilisation des marques, logos et éléments graphiques KUPYDE doit respecter les instructions de marque applicables.
KUPYDE peut demander la modification ou le retrait d’une présentation créant une confusion.
Le Développeur peut transmettre des suggestions, rapports d’erreur ou propositions d’amélioration.
Sauf accord écrit contraire, KUPYDE peut utiliser ces retours sans obligation d’intégrer la proposition ni de rémunérer leur auteur.
Le Développeur ne doit pas transmettre d’informations confidentielles de tiers sans autorisation.
KUPYDE peut surveiller l’utilisation technique de ses API afin de garantir la sécurité, la stabilité, la facturation et le respect des présentes Conditions.
KUPYDE peut demander des informations relatives à l’architecture, aux contrôles de sécurité, aux finalités ou aux données conservées.
Le Développeur doit coopérer raisonnablement à un contrôle lié à une violation, un incident ou un risque important.
KUPYDE peut limiter, suspendre ou révoquer un accès en cas de risque de sécurité, violation, fraude, surcharge ou obligation légale.
Une mesure immédiate peut être prise lorsqu’un délai exposerait KUPYDE, ses Utilisateurs ou ses partenaires à un risque sérieux.
Lorsque cela est approprié, KUPYDE peut demander une correction avant de restaurer l’accès.
Le Développeur peut cesser d’utiliser les services et révoquer ses identifiants depuis les outils disponibles ou en contactant KUPYDE.
À la fin de l’accès, l’Application doit cesser les appels et supprimer les données qui ne peuvent plus être légalement conservées.
Les obligations de confidentialité, sécurité, propriété intellectuelle et responsabilité survivent lorsqu’elles demeurent pertinentes.
Sauf engagement spécifique, les services développeurs sont fournis selon leur disponibilité et peuvent être modifiés, interrompus ou limités.
KUPYDE ne garantit pas l’absence totale d’erreurs, d’interruptions ou de modifications de structure.
Le Développeur doit concevoir son Application afin qu’une interruption de l’API ne provoque pas un dommage disproportionné.
Le Développeur demeure responsable de son Application, de ses traitements, de ses communications et de son respect du droit applicable.
Il est responsable des dommages résultant notamment d’une conservation illicite, d’une sécurité insuffisante ou d’un usage non autorisé.
Il doit maintenir les assurances, contrats et autorisations raisonnablement nécessaires à son activité.
KUPYDE peut modifier les présentes Conditions afin de tenir compte d’une évolution légale, technique, sécuritaire ou opérationnelle.
Les modifications importantes peuvent être annoncées dans le portail développeur, par courrier électronique ou dans la documentation.
| Support développeur | developers@kupyde.com |
|---|---|
| Sécurité et vulnérabilités | security@kupyde.com |
| Protection des données | privacy@kupyde.com |
| Questions juridiques | legal@kupyde.com |
| Adresse postale | [À COMPLÉTER — adresse de l’entité exploitante] |
| Exigence | Implémentation recommandée |
|---|---|
| Application développeur |
DeveloperApplication,
ClientId,
OwnerId,
Status
|
| Secrets |
DeveloperCredential,
SecretHash,
ExpiresAtUtc,
RevokedAtUtc
|
| Autorisations |
ApiScope,
ApplicationScopeGrant,
UserConsentId
|
| Jetons |
OAuth 2.0,
OpenID Connect,
PKCE,
short-lived access tokens
|
| Limitation du trafic |
RateLimiter,
quotas par client, route, Utilisateur, adresse IP et niveau de risque.
|
| Idempotence |
Idempotency-Key,
ApiIdempotencyRecord,
RequestHash
|
| Webhook |
WebhookSubscription,
SigningSecret,
EventType,
EndpointUrl
|
| Événement webhook |
WebhookEvent,
ProviderEventId,
OccurredAtUtc,
PayloadVersion
|
| Livraison webhook |
WebhookDeliveryAttempt,
ResponseCode,
AttemptNumber,
NextAttemptAtUtc
|
| Versions |
ApiVersion,
DeprecatedAtUtc,
RetiredAtUtc
|
| Journal d’audit |
DeveloperAuditLog,
ApplicationId,
CorrelationId,
CreatedAtUtc
|
| Observabilité |
TraceIdentifier,
Activity,
OpenTelemetry,
métriques sans secrets ni données sensibles.
|