API RGPDFlow v1
Récupérez votre registre des traitements et vos analyses d'impact en JSON, pour les afficher dans vos propres outils ou les verser à un reporting. L'API est en lecture seule et ne déclenche aucune génération facturée.
Authentification
Créez une clé depuis Paramètres → Accès API, puis envoyez-la dans l'en-tête Authorization. Le secret n'est affiché qu'à sa création : il n'est pas conservé en clair, donc impossible de le réafficher. Perdu, il se révoque et se recrée.
curl -H "Authorization: Bearer VOTRE_CLE" https://rgpdflow.fr/api/v1/registry
Limite de débit : 60 requêtes par minute et par clé. Au-delà, l'API répond 429.
Points d'entrée
Vérifier une clé
GET /api/v1/me
Renvoie l'organisation à laquelle la clé est rattachée. C'est l'appel à faire en premier pour vérifier qu'une clé fonctionne, sans avoir à interpréter une liste vide.
Réponse — Identifiant et nom de l'organisation, plan et statut d'abonnement, limite de débit.
Registre des traitements
GET /api/v1/registry
Le registre au sens de l'article 30 du RGPD, avec son résumé de complétude — c'est la première pièce réclamée lors d'un contrôle.
Réponse — Liste des traitements, nombre total, taux de complétude et manques priorisés (les mêmes que dans l'application).
Analyses d'impact (AIPD)
GET /api/v1/dpia
Les analyses d'impact de l'organisation (article 35), avec leur caractère obligatoire et leur niveau de risque.
Réponse — Liste des analyses : nom, état, caractère obligatoire, niveau de risque, dates. Les réponses au questionnaire ne sont pas exposées.
Codes d'erreur
| Code | Signification |
|---|---|
| 401 | Clé absente, mal formée, inconnue ou révoquée. |
| 403 | Abonnement inactif : l'accès programmatique suit l'abonnement. |
| 429 | Limite de débit dépassée pour cette clé. |
| 503 | Service ou module indisponible sur cet environnement. |
Ce que l'API ne fait pas
- Lecture seule. L'écriture du registre reste dans l'application, où les contrôles de complétude et le contexte juridique sont présents — une API d'écriture produirait des registres remplis à l'aveugle.
- Aucune génération de document par IA n'est exposée : un appel API ne déclenche jamais de traitement facturé.
- Une clé donne accès aux données de SON organisation uniquement. Pour une agence, les espaces clients ne sont pas exposés en v1.
- Le secret d'une clé n'est affiché qu'à sa création : il n'est pas conservé en clair et ne peut pas être réaffiché.
RGPDFlow est un outil d'aide à la conformité et ne se substitue pas à un conseil juridique.