Guide EnySign

L'API de signature électronique EnySign

L'API EnySign permet d'intégrer la signature électronique à vos outils : un jeton par organisation authentifie vos appels serveur à serveur pour créer une demande de signature, suivre son statut, télécharger le dossier de preuve et recevoir des webhooks signés HMAC (envoi, vue, signé, complété, refusé, OTP vérifié). L'API et les webhooks sont inclus dès le plan Business à 19 € HT/mois.

Un jeton par organisation

L'accès API repose sur un jeton associé à votre organisation. Il authentifie vos appels serveur à serveur et porte les droits de votre compte, dans la limite de l'usage raisonnable de votre plan Business.

Ce jeton est un secret : il ne doit jamais figurer dans un navigateur, un dépôt de code public ou un fichier partagé. Comme pour les webhooks, EnySign privilégie des appels de serveur à serveur, où les secrets restent côté back-office.

  • Authentification par en-tête d'autorisation
  • Appels serveur à serveur recommandés
  • Jeton et secrets tenus hors du client public
  • Droits et usage raisonnable hérités du plan Business

Créer une demande de signature

Le cœur de l'API est la création d'une enveloppe : un document PDF, un ou plusieurs signataires, des champs de signature et une option d'ordre séquentiel. Vous pouvez piloter par API ce que l'interface permet de faire à la main, pour automatiser vos envois depuis vos propres outils.

Une demande créée par API suit exactement le même parcours qu'un envoi manuel : lien par signataire, consentement, éventuelle vérification OTP, signature et complétion. Les limites d'usage raisonnable de votre plan s'appliquent de la même manière.

  • Enveloppe avec document PDF et signataires
  • Ordre séquentiel ou envoi simultané
  • Option de vérification OTP par signataire
  • Même parcours que l'envoi via l'interface

Suivre le statut d'une signature

Une fois l'enveloppe envoyée, l'API vous permet de connaître son statut à tout moment : envoyée, consultée, signée, complétée ou refusée, avec le détail par signataire. Vous synchronisez ainsi l'avancement dans votre CRM, votre ERP ou votre back-office, sans surveiller l'interface EnySign.

Pour un suivi réactif, les webhooks complètent cette approche : plutôt que d'interroger l'API en boucle, vous êtes notifié dès qu'un événement survient.

  • Statut global et statut par signataire
  • Synchronisation dans vos systèmes
  • Complément aux notifications par webhook

Télécharger le dossier de preuve

Lorsqu'une enveloppe est complétée, vous récupérez par API le document signé et les éléments du dossier de preuve : empreinte SHA-256, horodatage RFC 3161, journal d'audit et statuts des signataires. Cela permet d'archiver automatiquement la preuve dans votre propre système documentaire.

L'export complet du compte reste par ailleurs disponible pour récupérer l'ensemble de vos enveloppes et preuves sous forme d'archive autoportante, garantissant la réversibilité.

  • Document signé et empreinte SHA-256
  • Horodatage RFC 3161 et journal d'audit
  • Archivage automatique dans votre système
  • Export complet du compte disponible

Webhooks de signature signés HMAC

Les webhooks notifient vos applications en temps réel. Vous déclarez une URL HTTPS et sélectionnez les événements qui vous intéressent. À chaque événement, EnySign envoie une requête POST à votre endpoint, avec un corps JSON décrivant l'événement et l'enveloppe concernée.

Chaque requête est signée en HMAC-SHA256 à partir du secret de votre endpoint. La signature est transmise dans un en-tête dédié : côté receveur, vous recalculez le HMAC sur le corps reçu et le comparez pour vous assurer que l'appel provient bien d'EnySign et n'a pas été altéré. Le secret complet n'est affiché qu'une seule fois, à la création de l'endpoint.

  • envelope.sent — l'enveloppe a été envoyée
  • recipient.viewed — un destinataire a consulté le document
  • recipient.signed — un destinataire a signé
  • envelope.completed — tous les signataires ont signé
  • envelope.declined — un destinataire a refusé
  • otp.verified — un code OTP a été validé

Inclus dès Business à 19 € HT/mois

L'API et les webhooks signés sont inclus dans le plan Business à 19 € HT/mois, qui offre également envois illimités en usage raisonnable, des utilisateurs illimités en usage raisonnable, des espaces équipe, des exports et un support prioritaire.

Pour aller plus loin, la documentation technique détaille l'authentification, les enveloppes et signataires, les webhooks et la vérification de document, avec des exemples d'appels, sur /docs/api.

  • API + webhooks inclus dès Business (19 € HT/mois)
  • envois illimités en usage raisonnable, utilisateurs illimités (usage raisonnable)
  • Espaces équipe, exports, support prioritaire
  • Documentation complète sur /docs/api

Questions fréquentes

L'API est-elle incluse dans mon abonnement ?

L'API et les webhooks signés sont inclus à partir du plan Business à 19 € HT/mois. Les plans Gratuit et Pro se concentrent sur l'usage via l'interface, l'envoi, le suivi et les automatisations de relances et d'e-mails.

Comment authentifier mes appels ?

Vos appels serveur à serveur s'authentifient avec un jeton associé à votre organisation, transmis dans l'en-tête d'autorisation. Ce jeton ne doit jamais être exposé dans un navigateur ou un dépôt de code.

Quels événements les webhooks couvrent-ils ?

Les webhooks couvrent l'envoi de l'enveloppe, la consultation par un destinataire, la signature, la complétion, le refus et la vérification OTP. Chaque événement est envoyé à votre URL HTTPS.

Comment vérifier qu'un webhook vient bien d'EnySign ?

Chaque requête de webhook est signée en HMAC-SHA256 avec le secret de votre endpoint et transmise dans un en-tête de signature. Vous recalculez la signature côté receveur à partir du corps reçu et la comparez pour authentifier l'appel.

Où trouver la documentation technique ?

La documentation API est disponible sur /docs/api : authentification, enveloppes et signataires, webhooks signés, vérification de document et exemples d'appels.