Conditions d'intégration de l'API
Ce document encadre l'intégration technique de Tranzak Gateway dans les sites et applications des Marchands. Il fait partie des conditions d'utilisation.
1. Clés API et environnements
| Type de clé | Préfixe | Usage |
|---|---|---|
| Clé de test | tk_test_ | Développement et essais. Aucun fonds réel n'est crédité. |
| Clé de production | tk_live_ | Transactions réelles, après activation du Mode Live. |
Les clés sont rattachées à un site déclaré dans le tableau de bord. Le Marchand les garde confidentielles, ne les expose jamais dans du code côté navigateur ou dans un dépôt public, et les régénère sans délai en cas de doute.
Les paiements par carte et en crypto-actifs en production sont refusés tant que l'accès à ce moyen de paiement n'a pas été approuvé pour le Marchand. Ils restent utilisables avec une clé de test.
2. Limites d'utilisation
Les requêtes adressées à l'API sont limitées à 60 par minute et par adresse IP. Au-delà, l'API répond avec le code HTTP 429. Ces limites peuvent être ajustées afin de protéger la Plateforme. Le Marchand doit gérer correctement les erreurs et ne pas relancer une requête en boucle.
3. Création et suivi des paiements
Le Marchand crée un paiement depuis son serveur, avec sa clé secrète, en indiquant le montant, la devise, le moyen de paiement et une référence. La Plateforme renvoie les informations nécessaires pour finaliser le paiement. Le Marchand reste responsable de l'exactitude des montants et des références transmis.
Une réponse de succès à la création d'un paiement ne signifie pas que le paiement est réussi. Seul le statut final confirmé par la Plateforme fait foi.
4. Notifications webhook
Pour être informé de l'issue d'un paiement, le Marchand configure une URL de notification pour chaque site. Son point de terminaison doit :
- être accessible en HTTPS en production ;
- vérifier la signature de chaque notification avec le secret webhook du site, avant de la traiter ;
- répondre en moins de 15 secondes avec un code HTTP de succès (2xx) ;
- traiter une même notification de façon idempotente, car elle peut être envoyée plusieurs fois.
En l'absence de réponse de succès, Tranzak renouvelle l'envoi à intervalles croissants. La remise d'une notification n'est pas garantie. Avant de livrer un bien ou un service, le Marchand confirme le statut du paiement par un appel à l'API.
5. Composant de paiement par carte
Pour accepter les cartes sur son site, le Marchand intègre le composant de paiement fourni par Tranzak. Ce composant affiche les champs de saisie sécurisés d'un partenaire de paiement conforme à la norme PCI-DSS. Le Marchand s'interdit de le modifier, de le contourner ou de capturer les données saisies.
6. Évolution de l'API
Tranzak peut faire évoluer l'API. Les changements susceptibles de casser une intégration existante font l'objet d'un préavis raisonnable communiqué par e-mail ou dans le tableau de bord. Les changements nécessaires à la sécurité ou à la conformité peuvent s'appliquer sans délai.
7. Usages interdits
Il est interdit de tester la sécurité de la Plateforme sans autorisation écrite, de surcharger l'API, d'utiliser des clés appartenant à un autre Marchand, de partager ou revendre l'accès à l'API sans accord écrit, et de présenter les services de Tranzak de façon trompeuse.