CIIFragments Studio est agréée CII : récupérez jusqu'à 20 % de vos dépenses en développement logicielEn savoir plus

Intégration API API Particulier

Nous développons votre connecteur API Particulier

API Particulier n'est pas de l'open data. C'est le bouquet DINUM « Dites-le-nous une fois », sous habilitation DataPass, pour une collectivité ou un éditeur chargé d'une mission de service public. Nous cadrons l'habilitation, puis le connecteur.

  • Équipe produit senior
  • connecteurs de données publiques en production
  • du cadrage au monitoring
En bref

À quoi sert l'API Particulier et à qui s'adresse-t-elle ?

L'API Particulier donne accès aux données personnelles officielles d'un usager : quotient familial, statut demandeur d'emploi, bourse, AAH, avec son consentement, sans qu'il ait à fournir de justificatif. Elle est réservée aux administrations, collectivités et organismes privés en charge d'une mission de service public habilitée par DataPass. On l'intègre dans un portail d'aides pour simplifier les démarches : l'usager s'identifie, l'application vérifie son éligibilité automatiquement et supprime la collecte de pièces justificatives que l'État possède déjà.

Cas d'usage

Ce que nos clients construisent sur l'API Particulier

01

Tarification sociale cantine / ALSH

Le quotient familial CAF/MSA arrive à la constitution du dossier famille, plus d'attestation uploadée ni de saisie agent.

02

Instruction CCAS

RSA, AAH, C2S, prime d'activité sans pile de PDF, dans les scopes de l'habilitation, rien de plus.

03

Bourses lycée et étudiant

Statut scolarisé / boursier, statut Cnous. L'usager ne redépose pas une pièce déjà connue de l'administration.

04

Éditeur enfance, un jeton, N communes

Délégation éditeur : recipient = SIRET client, révocation unitaire, plus de collection de jetons dans un tableur.

Pour vous

Ce que ça change dans vos démarches usagers

La technique au service d'un résultat mesurable : un quotient certifié, une habilitation tenable, pas un SaaS RH privé refusé au DataPass.

Ce n'est pas de l'open data

Sans mission de service public et sans habilitation DataPass, il n'y a pas d'accès de production. Réussir le staging ne préjuge de rien.

La délégation éditeur change le commercial

Un accès éditeur, N collectivités. On ne stocke plus des centaines de jetons communes dans un tableur.

Tout passe par votre serveur

Pas d'appel depuis le navigateur : le jeton resterait exposé. Le parcours reste sécurisé côté back-end.

Un repli si le fournisseur saute

CAF, MSA, France Travail… On détecte l'indisponibilité, et l'usager peut toujours déposer le justificatif.

Méthode

Comment nous livrons votre connecteur API Particulier

01

Cadrage

Habilitation, finalité, scopes, FranceConnect ou identité pivot, modèle éditeur ou jeton collectivité. Le DataPass avant le code.

02

Développement

Jeton en secret managé, recipient, file sous 20 req/s, timeout 5 s, never log des données usager, ping providers.

03

Recette

Tests 401 / 403 / 409 / 422, staging puis production, UX de repli justificatif si l'API ne répond pas.

04

Monitoring

X-Request-ID, RateLimit-Remaining, page de statut, alerte avant bannissement. Vous voyez un 429 avant les 12 heures de ban.

L'API

Ce que permet l'API Particulier

Quotient familial CAF / MSA
Composition familiale et QF, identité pivot ou FranceConnect selon l'API. C'est le flux cantine / conservatoire / transport scolaire.
Prestations sociales
RSA, prime d'activité, AAH, ARS, ASF, C2S, AEEH, dans les scopes habilités. Jamais un 200 vide « à cause des scopes » : un 403 si aucun scope.
Scolarité et bourses
Statut scolarisé / boursier, inscriptions du supérieur, boursier Cnous. Modalités d'appel : identité pivot, FranceConnect ou identifiant métier (INE).
Délégation éditeur
Un jeton éditeur, recipient = SIRET, liste des délégations, delegation_id si plusieurs sur le même SIRET. Rate-limit et scopes = ceux du client.
Vocabulaire

Le vocabulaire de l'API Particulier

DataPass
L'habilitation : texte juridique, finalité, minimisation, sécurité. Sans DataPass validé, pas de jeton de production. Le staging ne préjuge pas.
Scopes
Ils masquent les champs non autorisés. Un 403 si aucun scope du endpoint, jamais un 200 vide. GET /api/introspect liste ceux du jeton.
recipient
SIRET du bénéficiaire, obligatoire sur les API FranceConnectées et en délégation éditeur. Oublier recipient, c'est un 4xx, pas un « ça marchera en prod ».
Identité pivot / FranceConnect
Deux modalités d'appel. FranceConnect n'est pas optionnel sur une partie du catalogue (véhicule, plusieurs prestations). Confondre les deux demandes DataPass est un classique.
Délégation éditeur
Un jeton éditeur, N clients, GET /editeur/api/v1/delegations, delegation_id si plusieurs délégations sur le même SIRET. Rate-limit = celui de l'habilitation cliente.
Ban 12 h
Ignorer les 429, ou dépasser le plafond IP, bannit l'IP 12 heures, non révocable, sans code HTTP : le serveur ne répond plus. Les batchs de masse se font la nuit.
À savoir

Les contraintes réelles de l'API Particulier

01

Habilitation avant code

Sans DataPass, pas de production. Un SaaS RH privé sans mission de service public sera refusé. Nous le disons avant d'écrire une ligne, pas après six sprints.

02

20 par seconde, 1 000 par minute, puis ban

Plafonds officiels, headers RateLimit-*, Retry-after sur 429. Un pic de rentrée scolaire se dimensionne là-dessus, pas « on verra ». File, backoff, pas de retry sur 409.

03

Ce n'est ni API Entreprise ni France Travail Offres

API Entreprise = sociétés, habilitation admin. Offres FT = jobboard, compte dev. Le statut demandeur d'emploi ici sert une démarche sociale, pas un ATS.

04

Interdiction front-end

CORS refusé, jeton en navigateur = incident de sécurité. L'usager qui ne passe pas l'API doit pouvoir déposer le justificatif : le dossier n'est pas jeté.

Particulier ou Entreprise

API Particulier ou API Entreprise ?

Deux bouquets DINUM, deux habilitations, deux publics. Les moteurs de recherche les mélangent.

CritèreAPI ParticulierDonnées d'un usagerAPI EntrepriseDonnées d'une société
ObjetParticulier (QF, prestations, scolarité)Entreprise (attestation, actes, effectifs)
AccèsDataPass, mission de service publicHabilitation administrations
Open dataNonNon
Front-endInterdit, CORS refuséBack-end uniquement
Débit documenté20/s habilitation, 1 000/min IPSelon l'habilitation
Modèle éditeurOui, délégations par SIRETSelon l'offre éditeur
Le bon casCantine, CCAS, boursesMarchés publics, aides entreprises

Ni l'une ni l'autre n'est un registre ouvert. Un éditeur privé sans usager public habilité n'a les deux. C'est un arbitrage de cadrage, souvent un non.

Notre expertise

Ce que nous mesurons sur une intégration API Particulier

20/s
plafond d'habilitation que notre file respecte
5 s
timeout client, repli justificatif au-delà
1 jeton
éditeur, N collectivités en délégation
4
développeurs seniors sur le projet

On combine API Particulier avec

La stack qui entoure une démarche usager sur nos projets.

  • Node.js
  • PostgreSQL
  • Redis
  • n8n
  • TypeScript
FAQ

Intégration API Particulier : vos questions

Habilitation DataPass d'abord (finalité, minimisation, sécurité), jeton JWT en secret managé, appels back-end uniquement. Respecter recipient et les scopes, tester 401 / 403 / 409 / 422. File sous 20 requêtes par seconde, backoff sur 429 / 502 / 503, pas de retry agressif sur 409, batchs la nuit. Timeout 5 s et UX de repli : si l'API ne répond pas, l'usager dépose le justificatif. Le staging a un jeton public : réussir le staging ne préjuge pas de l'habilitation de production.

Non. C'est un service habilité, cadre L. 114-8 du CRPA, pour une mission de service public. Un éditeur SaaS commercial sans collectivité cliente habilitée n'y accède pas pour son propre compte. Il n'existe pas d'équivalent open data du quotient familial. Vendre un connecteur « pour notre SaaS RH privé » qui sera refusé au DataPass est la première erreur de cette page. S'il n'y a pas de mission de service public, nous arrêtons le chiffrage et nous proposons autre chose, ou rien.

API Particulier parle d'un usager (QF, prestations, scolarité). API Entreprise parle d'une société (attestations, actes), pour des administrations. Les deux sont sous habilitation, aucune n'est ouverte. Le statut demandeur d'emploi dans API Particulier n'est pas l'API Offres de France Travail. Trois produits, trois habilitations, trois non si on se trompe de cible. Le statut demandeur d'emploi d'API Particulier n'est pas non plus l'API Offres de France Travail : troisième produit, troisième non.

429, headers RateLimit-*, Retry-after. Si on ignore les 429, bannissement IP 12 heures, non révocable : le serveur ne répond plus, y compris pour les autres jetons de la même IP. C'est le dimensionnement d'un pic de rentrée scolaire. File d'attente, backoff, pas de parallèle naïf, batchs hors heures de pointe. Un pic de rentrée scolaire se cale sur ces plafonds : file, backoff, batchs la nuit, jamais un parallèle naïf depuis le front.

L'API est gratuite après habilitation. Le coût est le DataPass (juridique, sécu, homologation souvent exigée) plus le connecteur (délégation, file, repli, journalisation sans donnée usager). Une collectivité, un flux QF, est un chantier mesuré. Un éditeur vertical, N communes, FranceConnect en plus, est un projet d'architecture. Nous cadrons l'habilitation avant de chiffrer le code. Le questionnaire sécu et l'homologation souvent exigés dans DataPass pèsent autant que le code, parfois plus.

Un projet d'intégration API Particulier ?

Parlons-en. 30 minutes pour vérifier si un DataPass est tenable, ce que le catalogue permet vraiment, et vous dire franchement ce qui est faisable.

Parler de mon projet API Particulier
Parler de mon projet API Particulier