> ## Documentation Index
> Fetch the complete documentation index at: https://docs.sahlfinancial.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité et données

> Ce que l'API Partenaire fait des clés, des fichiers et des données, tel que le code le fait, et les principes que Sahl publie.

Cette page comporte deux parties. La première liste des faits lus dans le code de l'API. La seconde reprend les principes que Sahl publie sur [sahlfinancial.com/security](https://sahlfinancial.com/security). Cette page, les conditions, la politique de confidentialité et les clauses du DPA font référence pour les engagements. La présente page n'est pas une déclaration de certification.

## Faits issus du code

### Clés

| Fait | Détail |
| - | - |
| Stockage | Seuls un hachage SHA-256 de la clé et un court préfixe sont stockés. Le secret n'est affiché qu'une fois. |
| Scopes | `kyc:extract`, `kyc:verify`, `kyc:eid`. Une clé ne porte que ce avec quoi elle a été émise. |
| Qui gère les clés | Les rôles d'administrateur du tenant, de gestionnaire d'API et d'administrateur de la plateforme. Créer et renouveler une clé exige aussi un email vérifié. |
| Renouvellement | Une clé suivante avec les mêmes nom, scopes et liaison. L'ancienne clé expire après un délai de grâce de 0 à 168 heures. |
| Liaison | Une clé peut être liée à des comptes de service Google. Les appels exigent alors aussi un jeton d'identité signé par Google dans `X-Partner-Identity`. |
| Audit | Créer, révoquer et renouveler une clé écrit un événement d'audit. Un appel qui lit des documents écrit l'événement `partner.documents_read` avec les identifiants des documents. |

### Isolation

* Chaque écriture prend l'espace de travail de la clé authentifiée. Rien dans le code KYC ne lit d'un espace de travail à l'autre.
* Une demande eID est stockée chez le fournisseur sous un identifiant client composé de l'identifiant de votre espace de travail et de votre référence. La clé d'un autre espace de travail reçoit un 404.
* Les dossiers sont distincts selon l'environnement. Les données de sandbox n'apparaissent jamais dans les vues de production.

### Fichiers et données

| Fait | Détail |
| - | - |
| Contrôles à l'envoi | Plafond de taille, plafond de pixels, liste blanche de types de contenu, et vérification que les premiers octets correspondent au type déclaré. Un fichier polyglotte qui mêle du balisage à un en-tête PDF est refusé. |
| Avec une `reference` | Le fichier, les champs lus et les contrôles sont stockés dans votre dossier. Les valeurs des champs sont stockées parce que la console les affiche. Elles ne sont pas journalisées et ne figurent pas dans les événements d'audit. |
| Sans `reference` | Rien n'est classé dans votre espace de travail. Les champs lus sont renvoyés dans la réponse uniquement. |
| Provenance | Pour chaque fichier, Sahl lit dans les métadonnées le logiciel créateur, les dates de modification et le nombre de révisions, afin de signaler les documents modifiés. |
| Journaux d'erreurs | Une lecture en échec journalise le type d'échec, jamais le nom du fichier ni le contenu du document. |

### Webhooks

* Les contenus portent des identifiants, votre référence, l'environnement et un résumé du verdict. Ils ne portent jamais une valeur de champ, un nom, une date de naissance ni le contenu d'un document.
* Les envois sont signés avec HMAC-SHA256 et un horodatage. Voir [Webhooks](/fr/guides/webhooks#vérifier-la-signature).
* Une URL de webhook doit être en https et publique. Les adresses de bouclage, les plages privées et les adresses de métadonnées cloud sont refusées à l'enregistrement, puis de nouveau avant chaque envoi. L'adresse est résolue une fois par envoi et la connexion va à cette adresse contrôlée. Les redirections ne sont pas suivies.

### Trafic

* Les requêtes vont vers `https://app.sahlfinancial.com/api`. L'API refuse les requêtes qui ne passent pas par la porte d'entrée de Sahl (403 `direct_access_refused`).
* 100 requêtes par minute et par IP cliente sur ces routes.
* Chaque appel avec une clé est journalisé avec la route, la méthode, le statut, la latence, `X-Request-ID`, la référence, l'environnement et le code d'erreur. Le journal est conservé 90 jours par défaut. Les corps de requête et de réponse ne font pas partie de cet enregistrement.
* Les appels inter-origines depuis un navigateur ne sont acceptés que depuis les origines de la liste blanche de Sahl.

### Conservation

* Chaque espace de travail a un paramètre de conservation (`retention_days`, 90 par défaut dans le modèle de données). Une routine de conservation supprime, pour les documents plus anciens que cette durée, le fichier brut, les images de pages, le texte OCR, les valeurs de champs extraites, les messages de validation et les corrections de révision. Elle conserve les lignes (identifiants, statuts, horodatages, scores, compteurs) pour que la facturation et l'historique restent cohérents, ainsi que le journal d'audit en ajout seul.
* Un administrateur du tenant peut effacer ou exporter un dossier pour une demande d'une personne concernée.
* La valeur `record_retention_days` d'une politique KYC consigne votre engagement de conservation (par exemple 1 825 jours pour le préréglage FINTRAC). Elle ne supprime rien par elle-même.
* Pour un contrôle eID, le fournisseur supprime les données personnelles du client environ sept jours après le contrôle. Récupérez le résultat et le PDF avant cela.

Demandez à Sahl comment la conservation est configurée et exécutée sur votre espace de travail. La routine fait partie du code ; cette documentation n'en indique pas le calendrier.

## Principes publiés par Sahl

| Principe | Ce qu'il dit |
| - | - |
| Accès fondé sur le consentement | L'accès aux données commence par une autorisation explicite et peut être révoqué. |
| Données minimisées | Nous ne récupérons et ne traitons que ce qui est nécessaire à la finalité approuvée. |
| Chiffrement | Protections conformes aux standards du secteur en transit et au repos. |
| Moindre privilège | Contrôles d'accès stricts pour les personnes et les systèmes. |
| Supervision et traçabilité | Les journaux et pistes d'audit soutiennent la responsabilité. |
| Cycle de développement sécurisé | Revue, tests, contrôle des changements et gestion des vulnérabilités. |
| Gouvernance des fournisseurs | Les sous-traitants sont évalués et liés par contrat. |
| Préparation aux incidents | Procédures documentées et circuits de communication. |
| Posture CNDP | Déclarations formelles et gouvernance des transferts. |

## Signaler un problème de sécurité

Écrivez à Sahl en indiquant le `X-Request-ID` de tout appel concerné. N'envoyez ni clés ni données clients dans le message.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.