Les présentes Conditions encadrent l’accès aux interfaces de programmation, SDK, webhooks, clés d’API, environnements techniques et ressources destinées aux Développeurs KUPYDE.
Elles définissent les règles d’authentification, de sécurité, de traitement des données, de respect des quotas, de publication des intégrations et d’utilisation acceptable des services techniques.
Les identifiants techniques doivent rester secrets et être utilisés uniquement par les applications autorisées.
Quotas respectés
Les limites de fréquence, de volume et de capacité doivent être respectées afin de protéger la stabilité du service.
Données protégées
Les intégrations doivent limiter la collecte, sécuriser les données et respecter les droits des Utilisateurs.
Intégrations fiables
Les applications doivent être documentées, maintenues, testées et compatibles avec les exigences techniques KUPYDE.
Relation technique
Développeur et application
Développeur
Titulaire de l’intégration
Le Développeur est la personne ou l’entité qui crée, administre ou exploite une application utilisant les services techniques KUPYDE.
Fournit des informations exactes.
Protège les clés et secrets.
Maintient son application à jour.
Répond des actions de son intégration.
Requêtes et réponses
KUPYDE
Fournisseur de l’API
KUPYDE fournit les interfaces, autorisations, environnements, données et ressources documentaires nécessaires à l’intégration.
Publie la documentation technique.
Définit les permissions disponibles.
Applique les limites et contrôles.
Peut modifier ou retirer une API.
01
Objet
Les présentes Conditions régissent l’accès et l’utilisation des API, SDK, webhooks, bibliothèques, environnements de test et autres ressources techniques mis à disposition par KUPYDE.
Elles s’appliquent à toute personne ou entité développant, administrant, publiant ou exploitant une intégration connectée à KUPYDE.
Elles complètent les Conditions générales d’utilisation, la Politique d’utilisation acceptable et les documents relatifs à la sécurité et à la protection des données.
02
Acceptation des Conditions
L’inscription comme Développeur, la création d’une application ou l’utilisation d’une ressource technique vaut acceptation des présentes Conditions.
Une personne agissant pour une entreprise garantit disposer du pouvoir nécessaire pour engager cette entreprise.
KUPYDE peut demander une acceptation distincte lors de l’activation d’une permission, d’un environnement ou d’une fonctionnalité sensible.
03
Définitions
API
Interface permettant à une application d’échanger des données ou des instructions avec KUPYDE.
Application
Logiciel, service ou intégration utilisant une ressource technique KUPYDE.
Clé d’API
Identifiant technique permettant d’authentifier une application.
Secret
Information confidentielle utilisée pour authentifier ou signer une requête.
Webhook
Notification technique envoyée par KUPYDE vers une adresse déclarée par le Développeur.
04
Compte Développeur
Le Développeur doit fournir des informations exactes concernant son identité, son entreprise, son application et l’usage prévu des API.
Il doit maintenir ces informations à jour et répondre aux demandes raisonnables de vérification ou de conformité.
KUPYDE peut refuser ou limiter un accès lorsque l’identité, l’activité ou la finalité de l’intégration ne peut pas être suffisamment vérifiée.
05
Clés, secrets et identifiants
Les clés d’API, secrets, jetons et certificats sont personnels à l’application à laquelle ils sont attribués.
Ils ne doivent jamais être publiés dans un dépôt public, un code client ou une documentation accessible.
Ils doivent être stockés dans un gestionnaire de secrets ou un environnement sécurisé.
Ils doivent être remplacés en cas de compromission réelle ou présumée.
Ils ne peuvent pas être vendus, cédés ou partagés avec une autre application.
06
Autorisations et permissions
Une application ne peut demander que les permissions strictement nécessaires à ses fonctionnalités.
Le consentement d’un Utilisateur doit être obtenu au moyen des mécanismes d’autorisation fournis ou approuvés par KUPYDE.
Il est interdit de contourner un écran de consentement, de simuler une autorisation ou d’utiliser une permission pour une finalité différente.
07
Environnements de test et de production
Les données, identifiants et clés associés à un environnement de test ne doivent pas être utilisés en production.
Le Développeur doit tester son intégration avant toute mise à disposition auprès d’Utilisateurs réels.
KUPYDE peut conditionner l’accès à la production à une revue technique, fonctionnelle, juridique ou de sécurité.
08
Sécurité de l’intégration
Le Développeur met en œuvre des mesures techniques et organisationnelles adaptées aux données, permissions et risques de son intégration.
Chiffrement en transit
Gestion des secrets
Contrôle des accès
Journalisation
Mises à jour
Gestion des vulnérabilités
09
Incident de sécurité
Toute compromission d’une clé, d’un secret, d’un compte ou de données obtenues par l’API doit être signalée sans retard injustifié à KUPYDE.
Le Développeur doit révoquer ou remplacer les identifiants concernés et prendre les mesures nécessaires pour limiter les conséquences.
KUPYDE peut suspendre temporairement une intégration afin de protéger les Utilisateurs, les données ou l’infrastructure.
10
Tests de sécurité
Aucun test d’intrusion, scan agressif, exploitation de vulnérabilité ou simulation d’attaque ne peut être effectué sans autorisation écrite.
Les recherches de sécurité doivent respecter le programme de divulgation responsable ou les instructions publiées par KUPYDE.
Une vulnérabilité ne doit pas être exploitée au-delà de ce qui est strictement nécessaire pour en démontrer l’existence.
11
Sécurité des webhooks
Le Développeur doit vérifier les signatures, horodatages et identifiants d’événement associés aux webhooks.
Les endpoints doivent utiliser une connexion sécurisée, répondre dans les délais requis et prévenir les attaques par rejeu.
Un événement doit être traité de manière idempotente afin d’éviter les opérations multiples.
12
Traitement des données
Le Développeur ne peut collecter, consulter ou utiliser que les données nécessaires aux fonctionnalités présentées à l’Utilisateur.
Les données obtenues au moyen de l’API ne peuvent pas être utilisées pour une finalité incompatible, dissimulée ou non autorisée.
Le Développeur doit fournir une politique de confidentialité claire et respecter les droits applicables aux personnes concernées.
13
Conservation et suppression
Les données obtenues par l’API ne doivent pas être conservées plus longtemps que nécessaire à la finalité autorisée.
Lorsqu’un Utilisateur retire une autorisation ou supprime son compte, les données correspondantes doivent être supprimées, anonymisées ou conservées uniquement lorsqu’une obligation le justifie.
Les caches et copies techniques doivent respecter une durée limitée et être actualisés selon les exigences de l’API.
14
Restrictions relatives aux données
Il est interdit de vendre, louer, céder ou enrichir les données obtenues par l’API sans base juridique et autorisation suffisantes.
Les données ne peuvent pas être utilisées pour établir des profils sensibles, discriminer un Utilisateur ou contourner ses paramètres de confidentialité.
Une application ne doit pas tenter de réidentifier des données anonymisées ou agrégées.
15
Prestataires du Développeur
Le Développeur peut recourir à des prestataires uniquement lorsqu’ils sont nécessaires à l’intégration et soumis à des obligations appropriées de confidentialité et de sécurité.
Le Développeur demeure responsable de leurs actions et doit vérifier les pays, infrastructures et services utilisés.
KUPYDE peut demander des informations sur les prestataires traitant des données obtenues par l’API.
16
Quotas et limites de fréquence
KUPYDE peut appliquer des limites de fréquence, de volume, de stockage, de bande passante ou de concurrence.
Le Développeur doit respecter les réponses techniques indiquant une limitation et mettre en œuvre un mécanisme de nouvelle tentative progressif.
Il est interdit de répartir artificiellement les requêtes entre plusieurs comptes, clés ou applications afin de contourner une limite.
17
Cache et synchronisation
Le Développeur doit utiliser les mécanismes de cache, pagination, filtrage et synchronisation prévus par la documentation.
Les données mises en cache doivent être actualisées ou supprimées lorsqu’elles deviennent obsolètes ou lorsqu’une autorisation est retirée.
Une application ne doit pas effectuer de collecte massive lorsqu’une méthode plus ciblée est disponible.
18
Utilisations interdites
Il est notamment interdit d’utiliser les services techniques afin de :
Contourner une authentification, une permission, une limitation ou une mesure de sécurité.
Collecter massivement des données sans autorisation.
Envoyer du spam, automatiser du harcèlement ou faciliter une fraude.
Reproduire une fonctionnalité KUPYDE d’une manière trompeuse ou parasitaire.
Analyser, désassembler ou contourner les protections d’un composant technique dans les limites interdites par le droit.
Créer une charge excessive ou perturber l’infrastructure.
19
Automatisation et intelligence artificielle
Une application automatisée doit être clairement identifiable et ne pas induire les Utilisateurs en erreur sur la nature de son fonctionnement.
L’utilisation de données KUPYDE pour entraîner, améliorer ou évaluer un système d’intelligence artificielle nécessite une autorisation suffisante.
Les décisions automatisées ayant un impact significatif doivent être encadrées par des contrôles appropriés et, lorsque nécessaire, une intervention humaine.
20
Revue de l’application
KUPYDE peut examiner une application avant ou après sa mise à disposition.
Cette revue peut porter sur la sécurité, les permissions, la conformité, l’expérience Utilisateur, la confidentialité et la présentation commerciale.
Une approbation ne constitue pas une garantie permanente et n’exonère pas le Développeur de ses obligations.
21
Marques et présentation
Le Développeur peut indiquer que son application utilise une API KUPYDE sans laisser entendre qu’elle est éditée, certifiée ou approuvée au-delà de ce qui a été expressément autorisé.
Les marques, logos, interfaces et signes distinctifs de KUPYDE doivent être utilisés conformément aux règles graphiques et autorisations applicables.
L’application doit clairement identifier son propre exploitant et ses propres conditions.
22
Maintenance de l’intégration
Le Développeur assure le support, la maintenance corrective, les mises à jour et la compatibilité de son application.
Il doit surveiller les avis de changement, versions, dépréciations et modifications de sécurité publiés par KUPYDE.
Une application devenue incompatible, vulnérable ou abandonnée peut être limitée ou désactivée.
23
Offres payantes et facturation
Certaines API, capacités, volumes ou environnements peuvent être soumis à des frais ou à une offre contractuelle distincte.
Les prix, quotas, taxes, cycles de facturation et conditions de résiliation sont présentés avant l’activation de l’offre.
Le non-paiement d’un montant exigible peut entraîner la limitation ou la suspension des services concernés.
24
Contrôles et surveillance
KUPYDE peut surveiller l’utilisation des API afin de mesurer les performances, détecter les abus, protéger la sécurité et vérifier le respect des présentes Conditions.
Les journaux peuvent notamment contenir les identifiants de l’application, endpoints, statuts, volumes, horaires et informations techniques nécessaires.
KUPYDE peut demander des informations, rapports ou preuves de conformité lorsqu’un risque ou une anomalie est identifié.
25
Suspension ou révocation
KUPYDE peut limiter, suspendre ou révoquer une clé, permission, application ou compte Développeur en cas de violation, de risque, d’incident ou de demande officielle.
Une mesure immédiate peut être prise lorsqu’un délai exposerait KUPYDE, un Utilisateur ou un tiers à un risque sérieux.
Le rétablissement peut être conditionné à une correction, une vérification ou la fourniture d’éléments complémentaires.
26
Fin de l’intégration
Le Développeur peut mettre fin à son intégration en révoquant ses clés et en supprimant son application depuis les outils disponibles.
Après la fin de l’accès, il doit cesser toute requête et supprimer les données qui ne peuvent plus être légalement conservées.
Les obligations de confidentialité, sécurité, responsabilité et suppression continuent de produire leurs effets lorsque leur nature l’exige.
27
Contestation d’une mesure
Le Développeur peut contester une suspension ou une révocation lorsque la notification correspondante prévoit une procédure de réexamen.
La demande doit identifier l’application, expliquer les motifs de contestation et présenter les mesures correctives ou éléments nouveaux.
Le dépôt d’une contestation ne suspend pas automatiquement la mesure de protection appliquée.
28
Propriété intellectuelle
KUPYDE conserve les droits relatifs à ses API, SDK, documentations, exemples, marques, interfaces et ressources techniques.
Une licence limitée, révocable, non exclusive et non transférable est accordée au Développeur pour créer et exploiter une intégration conforme.
Cette licence ne permet pas de vendre, sous-licencier ou reproduire séparément les ressources KUPYDE.
29
Disponibilité et évolution des API
KUPYDE met en œuvre des moyens raisonnables afin de maintenir ses services techniques accessibles et sécurisés.
Une API, une permission, un format ou une version peut être modifié, déprécié, suspendu ou retiré pour des raisons techniques, juridiques, économiques ou de sécurité.
Lorsque cela est raisonnablement possible, KUPYDE publie un avis ou une période de transition avant un changement incompatible.
30
Responsabilité
Le Développeur est responsable de son application, de ses utilisateurs, de ses traitements de données et de son respect des présentes Conditions.
Sous réserve du droit impératif, KUPYDE ne répond pas des dommages résultant d’une erreur, d’une configuration, d’une faille ou d’une utilisation relevant de l’application du Développeur.
Les limitations de responsabilité prévues dans le contrat principal ou l’offre API applicable demeurent applicables.
31
Modification des Conditions
KUPYDE peut modifier les présentes Conditions afin de tenir compte d’une évolution technique, légale, réglementaire ou opérationnelle.
Les modifications importantes peuvent être annoncées dans le portail Développeur, par courrier électronique ou dans le Centre juridique.
Une nouvelle acceptation peut être demandée avant la poursuite de l’utilisation d’une ressource technique.
32
Droit applicable et contacts
Le droit applicable et les juridictions compétentes sont ceux prévus par les Conditions générales ou le contrat API conclu avec le Développeur.
Les règles impératives applicables demeurent réservées.