L'API Coffrify expose trois routes dédiées à la conformité RGPD au sein d'un espace de travail. `GET /v1/gdpr/consents` retourne le journal d'audit filtré sur les événements consent.*, ce qui vous permet de prouver qu'un consentement a bien été recueilli et à quelle date. `GET /v1/gdpr/acceptances` croise ce journal avec la liste des documents juridiques publiés (CGU, politique de confidentialité, etc.) pour indiquer si chaque document a été accepté dans sa version courante. Enfin, `POST /v1/gdpr/access` dépose une demande de droit d'accès (Art. 15) dans la console DSAR de Coffrify : une entrée de type access est créée dans coffrify_gdpr_requests et l'équipe dispose de 30 jours pour y répondre. Ces trois endpoints sont réservés aux clés Ultra disposant des scopes appropriés.
/v1/gdpr/consentsRetourne le journal d'audit filtré sur les actions consent.* pour l'espace de travail (endpoint coûteux, quota expensive).GET/v1/gdpr/acceptancesRetourne la liste des documents juridiques publiés avec, pour chacun, la version et la date d'acceptation enregistrées dans l'audit log.POST/v1/gdpr/accessDépose une demande de droit d'accès RGPD (Art. 15) dans la console DSAR. Renvoie 202 et une référence de suivi.Authentification
Les trois endpoints nécessitent une clé API passée dans l'en-tête Authorization: Bearer <clé>. Utilisez une clé de production (cof_live_…) ou de sandbox (cof_sandbox_…) selon votre environnement. En test, cof_test_… est accepté.
- GET /v1/gdpr/consents et GET /v1/gdpr/acceptances requièrent le scope gdpr:export.
- POST /v1/gdpr/access requiert le scope gdpr:request.
Ces scopes sont disponibles uniquement sur le plan Ultra. Toute requête avec une clé sans le scope adéquat reçoit 403 scope_missing.
Paramètres de requête (GET /v1/gdpr/consents)
La lecture du journal de consentements accepte des filtres et la pagination. Le tableau ci-dessous détaille les paramètres acceptés.
| Paramètre | Type | Défaut | Description |
|---|---|---|---|
| limit | integer | 100 | Nombre maximum d'entrées retournées. Valeur min : 1, max : 500. |
Exemples d'appel
Les exemples ci-dessous lisent les consentements, vérifient les acceptations, puis déposent une demande de droit d'accès. Choisissez votre langage.
Réponses
Voici les formes de réponse réelles retournées par chaque endpoint.
Erreurs
Les erreurs portent surtout sur le scope manquant ou un endpoint coûteux dépassant le quota (expensive). Le tableau ci-dessous indique la résolution.
| Code HTTP | Code erreur | Quand | Résolution |
|---|---|---|---|
| 401 | missing_api_key | En-tête Authorization absent. | Ajoutez Authorization: Bearer cof_live_… à chaque requête. |
| 401 | invalid_api_key | Clé malformée ou inconnue. | Vérifiez que la clé commence par cof_live_, cof_sandbox_ ou cof_test_. |
| 401 | revoked_api_key | Clé révoquée depuis la console. | Régénérez une clé dans Coffrify > Paramètres > Clés API. |
| 403 | scope_missing | La clé ne possède pas le scope gdpr:export ou gdpr:request. | Régénérez ou mettez à jour la clé avec le scope manquant (plan Ultra requis). |
| 404 | not_found | L'espace de travail ou son propriétaire est introuvable. | Vérifiez que la clé appartient bien à un workspace actif. |
| 429 | rate_limited | Quota de la classe expensive (consents/acceptances) ou write (access) dépassé. | Consultez l'en-tête Retry-After et relancez la requête après ce délai. |
| 500 | internal_error | Erreur interne, l'RPC d'audit peut être indisponible. | Réessayez ; pour /consents, l'API répond data: [] si l'RPC est absent. |
Voir aussi
- Export de données RGPD (Art. 20)
- Demande de suppression RGPD (Art. 17)
- Journal d'audit de l'espace de travail
- Référence complète RGPD
- Gestion des clés API et des scopes