
Intégration API API Particulier
Nous développons votre connecteur API Particulier
API Particulier n'est pas de l'open data. C'est le bouquet DINUM « Dites-le-nous une fois », sous habilitation DataPass, pour une collectivité ou un éditeur chargé d'une mission de service public. Nous cadrons l'habilitation, puis le connecteur.
- Équipe produit senior
- connecteurs de données publiques en production
- du cadrage au monitoring
À quoi sert l'API Particulier et à qui s'adresse-t-elle ?
L'API Particulier donne accès aux données personnelles officielles d'un usager : quotient familial, statut demandeur d'emploi, bourse, AAH, avec son consentement, sans qu'il ait à fournir de justificatif. Elle est réservée aux administrations, collectivités et organismes privés en charge d'une mission de service public habilitée par DataPass. On l'intègre dans un portail d'aides pour simplifier les démarches : l'usager s'identifie, l'application vérifie son éligibilité automatiquement et supprime la collecte de pièces justificatives que l'État possède déjà.
Ce que nos clients construisent sur l'API Particulier
Tarification sociale cantine / ALSH
Le quotient familial CAF/MSA arrive à la constitution du dossier famille, plus d'attestation uploadée ni de saisie agent.
Instruction CCAS
RSA, AAH, C2S, prime d'activité sans pile de PDF, dans les scopes de l'habilitation, rien de plus.
Bourses lycée et étudiant
Statut scolarisé / boursier, statut Cnous. L'usager ne redépose pas une pièce déjà connue de l'administration.
Éditeur enfance, un jeton, N communes
Délégation éditeur : recipient = SIRET client, révocation unitaire, plus de collection de jetons dans un tableur.
Ce que ça change dans vos démarches usagers
La technique au service d'un résultat mesurable : un quotient certifié, une habilitation tenable, pas un SaaS RH privé refusé au DataPass.
Ce n'est pas de l'open data
Sans mission de service public et sans habilitation DataPass, il n'y a pas d'accès de production. Réussir le staging ne préjuge de rien.
La délégation éditeur change le commercial
Un accès éditeur, N collectivités. On ne stocke plus des centaines de jetons communes dans un tableur.
Tout passe par votre serveur
Pas d'appel depuis le navigateur : le jeton resterait exposé. Le parcours reste sécurisé côté back-end.
Un repli si le fournisseur saute
CAF, MSA, France Travail… On détecte l'indisponibilité, et l'usager peut toujours déposer le justificatif.
Comment nous livrons votre connecteur API Particulier
Cadrage
Habilitation, finalité, scopes, FranceConnect ou identité pivot, modèle éditeur ou jeton collectivité. Le DataPass avant le code.
Développement
Jeton en secret managé, recipient, file sous 20 req/s, timeout 5 s, never log des données usager, ping providers.
Recette
Tests 401 / 403 / 409 / 422, staging puis production, UX de repli justificatif si l'API ne répond pas.
Monitoring
X-Request-ID, RateLimit-Remaining, page de statut, alerte avant bannissement. Vous voyez un 429 avant les 12 heures de ban.
Ce que permet l'API Particulier
- Quotient familial CAF / MSA
- Composition familiale et QF, identité pivot ou FranceConnect selon l'API. C'est le flux cantine / conservatoire / transport scolaire.
- Prestations sociales
- RSA, prime d'activité, AAH, ARS, ASF, C2S, AEEH, dans les scopes habilités. Jamais un 200 vide « à cause des scopes » : un 403 si aucun scope.
- Scolarité et bourses
- Statut scolarisé / boursier, inscriptions du supérieur, boursier Cnous. Modalités d'appel : identité pivot, FranceConnect ou identifiant métier (INE).
- Délégation éditeur
- Un jeton éditeur, recipient = SIRET, liste des délégations, delegation_id si plusieurs sur le même SIRET. Rate-limit et scopes = ceux du client.
Le vocabulaire de l'API Particulier
- DataPass
- L'habilitation : texte juridique, finalité, minimisation, sécurité. Sans DataPass validé, pas de jeton de production. Le staging ne préjuge pas.
- Scopes
- Ils masquent les champs non autorisés. Un 403 si aucun scope du endpoint, jamais un 200 vide. GET /api/introspect liste ceux du jeton.
- recipient
- SIRET du bénéficiaire, obligatoire sur les API FranceConnectées et en délégation éditeur. Oublier recipient, c'est un 4xx, pas un « ça marchera en prod ».
- Identité pivot / FranceConnect
- Deux modalités d'appel. FranceConnect n'est pas optionnel sur une partie du catalogue (véhicule, plusieurs prestations). Confondre les deux demandes DataPass est un classique.
- Délégation éditeur
- Un jeton éditeur, N clients, GET /editeur/api/v1/delegations, delegation_id si plusieurs délégations sur le même SIRET. Rate-limit = celui de l'habilitation cliente.
- Ban 12 h
- Ignorer les 429, ou dépasser le plafond IP, bannit l'IP 12 heures, non révocable, sans code HTTP : le serveur ne répond plus. Les batchs de masse se font la nuit.
Les contraintes réelles de l'API Particulier
Habilitation avant code
Sans DataPass, pas de production. Un SaaS RH privé sans mission de service public sera refusé. Nous le disons avant d'écrire une ligne, pas après six sprints.
20 par seconde, 1 000 par minute, puis ban
Plafonds officiels, headers RateLimit-*, Retry-after sur 429. Un pic de rentrée scolaire se dimensionne là-dessus, pas « on verra ». File, backoff, pas de retry sur 409.
Ce n'est ni API Entreprise ni France Travail Offres
API Entreprise = sociétés, habilitation admin. Offres FT = jobboard, compte dev. Le statut demandeur d'emploi ici sert une démarche sociale, pas un ATS.
Interdiction front-end
CORS refusé, jeton en navigateur = incident de sécurité. L'usager qui ne passe pas l'API doit pouvoir déposer le justificatif : le dossier n'est pas jeté.
API Particulier ou API Entreprise ?
Deux bouquets DINUM, deux habilitations, deux publics. Les moteurs de recherche les mélangent.
| Critère | API ParticulierDonnées d'un usager | API EntrepriseDonnées d'une société |
|---|---|---|
| Objet | Particulier (QF, prestations, scolarité) | Entreprise (attestation, actes, effectifs) |
| Accès | DataPass, mission de service public | Habilitation administrations |
| Open data | Non | Non |
| Front-end | Interdit, CORS refusé | Back-end uniquement |
| Débit documenté | 20/s habilitation, 1 000/min IP | Selon l'habilitation |
| Modèle éditeur | Oui, délégations par SIRET | Selon l'offre éditeur |
| Le bon cas | Cantine, CCAS, bourses | Marchés publics, aides entreprises |
Ni l'une ni l'autre n'est un registre ouvert. Un éditeur privé sans usager public habilité n'a les deux. C'est un arbitrage de cadrage, souvent un non.
Ce que nous mesurons sur une intégration API Particulier
Les autres API publiques
Ces briques se discutent au cadrage ; aucune ne remplace un DataPass.
API ParticulierNous développons votre connecteur API ParticulierCette page
API AdresseGéocodage BAN, ouvert, sans clé. Utile au dossier, sans rapport avec le QF.
Météo FranceVigilance et observations, compte portail, pas une donnée d'usager.
URSSAFOpen data statistique ou DPAE employeur. Pas le quotient familial d'un allocataire.
SNCF & transportNous développons votre connecteur SNCF
France Travail
DVF & cadastre
LegifranceNous développons votre connecteur Légifrance
API GéoOn combine API Particulier avec
La stack qui entoure une démarche usager sur nos projets.
Intégration API Particulier : vos questions
Habilitation DataPass d'abord (finalité, minimisation, sécurité), jeton JWT en secret managé, appels back-end uniquement. Respecter recipient et les scopes, tester 401 / 403 / 409 / 422. File sous 20 requêtes par seconde, backoff sur 429 / 502 / 503, pas de retry agressif sur 409, batchs la nuit. Timeout 5 s et UX de repli : si l'API ne répond pas, l'usager dépose le justificatif. Le staging a un jeton public : réussir le staging ne préjuge pas de l'habilitation de production.
Non. C'est un service habilité, cadre L. 114-8 du CRPA, pour une mission de service public. Un éditeur SaaS commercial sans collectivité cliente habilitée n'y accède pas pour son propre compte. Il n'existe pas d'équivalent open data du quotient familial. Vendre un connecteur « pour notre SaaS RH privé » qui sera refusé au DataPass est la première erreur de cette page. S'il n'y a pas de mission de service public, nous arrêtons le chiffrage et nous proposons autre chose, ou rien.
API Particulier parle d'un usager (QF, prestations, scolarité). API Entreprise parle d'une société (attestations, actes), pour des administrations. Les deux sont sous habilitation, aucune n'est ouverte. Le statut demandeur d'emploi dans API Particulier n'est pas l'API Offres de France Travail. Trois produits, trois habilitations, trois non si on se trompe de cible. Le statut demandeur d'emploi d'API Particulier n'est pas non plus l'API Offres de France Travail : troisième produit, troisième non.
429, headers RateLimit-*, Retry-after. Si on ignore les 429, bannissement IP 12 heures, non révocable : le serveur ne répond plus, y compris pour les autres jetons de la même IP. C'est le dimensionnement d'un pic de rentrée scolaire. File d'attente, backoff, pas de parallèle naïf, batchs hors heures de pointe. Un pic de rentrée scolaire se cale sur ces plafonds : file, backoff, batchs la nuit, jamais un parallèle naïf depuis le front.
L'API est gratuite après habilitation. Le coût est le DataPass (juridique, sécu, homologation souvent exigée) plus le connecteur (délégation, file, repli, journalisation sans donnée usager). Une collectivité, un flux QF, est un chantier mesuré. Un éditeur vertical, N communes, FranceConnect en plus, est un projet d'architecture. Nous cadrons l'habilitation avant de chiffrer le code. Le questionnaire sécu et l'homologation souvent exigés dans DataPass pèsent autant que le code, parfois plus.
Un projet d'intégration API Particulier ?
Parlons-en. 30 minutes pour vérifier si un DataPass est tenable, ce que le catalogue permet vraiment, et vous dire franchement ce qui est faisable.
Parler de mon projet API Particulier