L’API Smart Oversight est disponible

La version 2 de l’API Smart Oversight est ouverte. Une API permet à deux logiciels d’échanger des données sans que personne ait à les recopier. Votre CRM, votre portail d’entrée en relation ou votre back-office peut désormais créer des clients dans Smart Oversight, lancer des screenings sur les listes de sanctions, les listes de PPE et les médias négatifs, puis lire les alertes qui en sortent.
Votre responsable conformité continue de traiter ces alertes dans Smart Oversight.
Un client saisi une seule fois
Beaucoup de fiduciaires, de cabinets d’expertise comptable et de cabinets d’avocats tiennent leurs dossiers clients dans un autre outil : un CRM, un portail d’entrée en relation, un logiciel de gestion de cabinet ou un back-office développé en interne. Chaque nouveau client y est enregistré, puis saisi une seconde fois dans Smart Oversight.
Avec l’API, c’est votre propre système qui crée le client et lance le screening, au moment où il enregistre le client.
Ce que l’API permet de faire
Elle gère les clients, personnes physiques comme sociétés, avec leur identité, leur adresse, leurs coordonnées, leurs données fiscales et leur niveau de risque. Votre système peut les créer, les modifier et les archiver. L’archivage désactive un client sans le supprimer.
Côté screening, un client peut être contrôlé sur les listes de sanctions (ONU, UE, OFAC SDN et non-SDN, Royaume-Uni, SECO suisse), sur les listes de PPE et par une recherche internet qui couvre les médias négatifs. Chaque source a son propre statut.
Les alertes sont accessibles elles aussi. Votre système peut les lister et les filtrer, lire le détail de chaque correspondance et enregistrer une décision accompagnée d’un commentaire. Valider une alerte demande un droit à part, que vous réservez aux clés qui en ont besoin.
Clés d’accès
Un logiciel s’identifie auprès de l’API avec une clé, qui lui tient lieu de mot de passe. C’est un administrateur de votre société qui crée les clés, dans l’application Smart Oversight. Chacune ne reçoit que les droits (scopes) dont elle a besoin parmi clients, screenings, alertes, validation des alertes et webhooks. Une clé qui sert seulement à envoyer les nouveaux clients du CRM reçoit le droit clients, rien de plus. Si un appel dépasse ses droits, l’API le refuse et indique le droit qui manque.
Une clé peut avoir une date d’expiration, et l’administrateur peut la révoquer à tout moment. Pour la renouveler, il en émet une nouvelle et choisit combien de temps l’ancienne reste valable, ce qui laisse à votre équipe informatique le temps d’installer la nouvelle.
Smart Oversight ne conserve qu’une empreinte de chaque clé. La clé complète ne s’affiche qu’une fois, à sa création.
Les clés sont faites pour les échanges de serveur à serveur. Chaque requête porte la clé dans son en-tête d’autorisation, jamais dans l’adresse (URL), et l’API refuse les appels venus d’une page ouverte dans un navigateur. La clé reste donc sur votre serveur.
Votre propre référence client
Chaque client de votre CRM a déjà un identifiant. Votre système le transmet à Smart Oversight comme référence externe, puis s’en sert, précédé de ext:, chaque fois qu’il désigne ce client. Il n’a pas à retenir les identifiants internes de Smart Oversight.
La même opération crée ou remplace un client à partir de cette référence. L’appel ci-dessous crée la société si la référence CRM-88213 n’existe pas encore dans votre espace de travail, et remplace ses données si elle existe déjà. Les données circulent en JSON, un format texte que les logiciels lisent sans difficulté.
PUT /v2/clients/ext:CRM-88213
{
"kind": "LEGAL",
"name": "Northwind Holdings SA",
"organization": {
"country_of_incorporation": "LU",
"register_number": "B123456"
},
"risk": "MEDIUM"
}
Pour reprendre un portefeuille existant, POST /v2/clients/batch accepte jusqu’à 100 clients par appel. Chaque client est traité à part. Une erreur est signalée avec sa position dans la liste et n’empêche pas le traitement des autres.
Lancer un screening
Une demande de screening précise le client et les sources à consulter.
POST /v2/screenings
{
"client": "ext:CRM-88213",
"media": ["SANCTIONS_LIST", "PEP_LIST", "INTERNET_SCREENING"]
}
L’API répond avec l’identifiant du screening, un statut global et un statut par source. Votre système peut ensuite interroger GET /v2/screenings/<id> quand il le souhaite. La date de fin reste vide tant qu’une source n’a pas terminé.
Comme chaque screening est facturable, la demande doit aussi porter une référence de requête unique, que votre système génère et transmet dans un en-tête. Les correspondances trouvées deviennent ensuite des alertes dans Smart Oversight, où votre responsable conformité les examine.
Régions
Chaque espace de travail appartient à une région : Luxembourg, Suisse ou autre pays de l’Union européenne. Votre système appelle l’API de cette région, et les données clients y restent, dans des centres de données Tier III+ situés au Luxembourg, en Suisse et en France.
Détails techniques
Requêtes et réponses sont en JSON, sous le préfixe /v2. Les listes longues arrivent page par page. Chaque page renvoie has_more et next_cursor, et votre système retransmet ce curseur pour obtenir la suivante. Une page compte 20 éléments par défaut, 100 au plus.
Chaque clé peut envoyer 600 requêtes par minute. Au-delà, l’API répond par le statut 429 et indique quand réessayer.
Les erreurs ont toutes le même format. Elles donnent un type (requête invalide, clé absente ou insuffisante, limite dépassée, erreur de notre côté), un code destiné aux machines, un message lisible par une personne, le champ en cause s’il y en a un et un identifiant de requête à communiquer à notre support.
La documentation de référence est générée à partir du code de l’API. Elle décrit donc ce que l’API fait réellement, et nous la fournissons à votre équipe.
L’API peut aussi prévenir vos systèmes quand un screening se termine ou qu’un client change. Ces notifications feront l’objet d’un prochain article.
Pour commencer
La page Intégrations résume ce que couvre l’API. Pour relier un CRM, lisez Connecter votre screening KYC & LCB/FT à votre CRM. Et pour parler de votre projet, contactez notre équipe.
Cet article est publié à titre d’information. Il n’a pas de valeur contractuelle et ne constitue pas un conseil juridique.
Envie de consulter la documentation complète de l’API ?
Recevez le lien par e-mail.