Accès
- Votre espace de travail est activé pour l’API KYC partenaire. Dans Settings, API Keys, le formulaire de nouvelle clé liste les scopes
kyc:. S’il indique que l’espace de travail n’est pas activé, contactez Sahl. - Une clé par système, avec le minimum de scopes. Un serveur qui ne fait que vérifier a besoin de
kyc:verify. Seulkyc:extractconsomme des lectures. - Les clés sont dans un gestionnaire de secrets sur votre serveur. Aucune clé dans un navigateur, une application mobile ou un dépôt. Voir Authentification.
- Vous avez renouvelé une clé une fois en sandbox. Renouvelez avec un délai de grâce, déployez la clé suivante, puis confirmez que l’ancienne renvoie 401
API key expiredaprès le délai de grâce. - Les clés de test sont révoquées. Les clés collées dans le playground ou dans Postman pour tester sont révoquées dans la liste des clés.
- Facultatif : les clés sont liées à votre compte de service Google. Chaque appel envoie alors
X-Partner-Identity.
Politique
- Une politique KYC existe pour
productionsi vous voulez d’autres règles que celles par défaut. La politique est enregistrée par type de client et par environnement : celle de la sandbox ne se transmet pas. Relisez-la dans Settings, KYC policy : seuils, documents requis, éléments verrouillés. - Vous savez quels interrupteurs sont verrouillés. Envoyez un appel avec
screen: falseen sandbox et lisezpolicy.overrides_refuseddans la réponse. - Votre préréglage de régime est celui que vous attendez. Les champs
policy.sourceetpolicy.regimed’une réponse indiquent quelle politique s’est appliquée.
Intégration
- Chaque appel porte une
referencestable. De 1 à 64 caractères parmiA-Z a-z 0-9 _ . : -, une par client, la même pour/extract,/verify,/assesset/eid. Sans elle, rien n’est classé dans votre espace de travail et aucun webhook n’est envoyé. - Vous renvoyez les entrées
documents[]telles quelles. Voir Comment les appels s’enchaînent. - Vous vous appuyez sur
critical_failuresetflags, pas seulement surpassed. Un fichier avec des avertissements a quand mêmepassed: true. - Vous reconnaissez les contrôles par
id, pas parlabel. - Vous gérez
reader_unavailable: true. Réessayez plus tard et ne le traitez pas comme un document vide. - Vous gérez les trois formes d’erreur, y compris un 422 dont
detailest une liste. Voir Erreurs. - Vous ne réessayez pas les 4xx (sauf un 429 de limite de débit avec
Retry-After), et vous réessayez les 5xx avec un délai croissant plafonné. Il n’existe pas de clé d’idempotence. Voir Nouvelles tentatives. - Vous journalisez
X-Request-IDde chaque réponse et savez retrouver l’appel dans Developers, Call log.
Limites
- Vous connaissez votre quota mensuel de lectures (2 000 par défaut) et vous gérez le 429
kyc_extract_cap_reached. Les lectures en sandbox y comptent aussi. - Vos serveurs restent sous 100 requêtes par minute et par IP cliente. Les serveurs derrière une même adresse partagent la limite.
- Votre étape d’envoi applique les règles de fichiers avant l’envoi : de 1 à 5 fichiers, JPEG, PNG, WebP, TIFF ou PDF, 30 Mo chacun par défaut.
Webhooks, si vous les utilisez
- Le point de terminaison est en https et public. Ajoutez-le dans Settings, Webhooks et cliquez sur Test.
- Vous vérifiez
X-Sahl-Signature-V2sur le corps brut et rejetez les horodatages anciens. Voir Webhooks. - Votre gestionnaire est idempotent sur
X-Sahl-Deliveryouevent_id, et répond rapidement en 2xx.
eID, si vous l’utilisez
- Votre espace de travail a un compte chez un fournisseur eID. Sans lui,
POST /v1/kyc/eidrenvoie 404. - Vos clients sont canadiens. Les autres pays reçoivent un 422.
- Vous utilisez la même
referenceet le mêmeenvironmentpour/eidet le/verifysuivant. - Vous interrogez le contrôle jusqu’au bout et conservez le PDF dans un délai d’environ sept jours.
Console
- Vos équipes peuvent voir les données de production. La console affiche les dossiers et documents de production sur tous les plans : le plan Free inclut 10 dossiers de production par mois et exige un e-mail professionnel vérifié (pas Gmail ni Yahoo) ; le bac à sable est illimité sur tous les plans.
- Vous avez envoyé un premier appel de production avec un client fictif et retrouvé son dossier dans Cases avec l’environnement
production. - Les vrais documents vont uniquement en production. Utilisez de fausses données en sandbox.