Xoolink dispose-t-il déjà d’une API publique ? Oui, en beta et en lecture seule. Une clé d’organisation permet de lire sa fiche publique, les occasions et les événements publics avec pagination. Les écritures métier, les messages, devis et pactes ne sont pas exposés par cette API. Slack et Yousign se gèrent au niveau de l’organisation; la publication LinkedIn se connecte personnellement dans Paramètres. Où configurer une intégration ? Pour une organisation, ouvrez sa fiche puis « Tableau de bord admin » : vous pouvez y créer une clé API, connecter Slack, enregistrer une destination HTTPS signée ou relier Yousign. La publication sur votre profil LinkedIn est personnelle et se connecte dans Paramètres → Intégrations personnelles. Comment les clés API sont-elles protégées ? La clé complète n’est affichée qu’à sa création. Xoolink ne conserve que son empreinte SHA-256, jamais le secret en clair. Chaque clé a des permissions explicites, expire après 30, 90 ou 365 jours, est limitée en débit et peut être révoquée immédiatement par un admin de la fiche. Quelles permissions peut-on donner à une clé API ? Trois permissions existent : organization:read lit la projection publique de l’organisation liée à la clé; opportunities:read lit les occasions publiques; events:read lit les événements publics. Une clé ne reçoit que les permissions cochées à sa création et aucune permission d’écriture n’existe en beta. Comment appeler l’API sans exposer ma clé ? Envoyez Authorization: Bearer xool_live_… depuis votre serveur, une fonction cloud ou le coffre de secrets de votre outil d’automatisation. Ne placez jamais la clé dans du JavaScript navigateur, une application mobile, une URL, une capture d’écran ou un dépôt Git. Comment fonctionnent la pagination et la limite de débit ? Les listes des occasions et des événements renvoient 20 éléments par défaut et jusqu’à 50. Quand meta.next_cursor est présent, transmettez-le tel quel dans cursor pour lire la suite. Chaque clé dispose par défaut de 120 requêtes par minute; les en-têtes X-RateLimit-* indiquent le solde et une réponse 429 fournit Retry-After. Quelle différence entre une clé API et un secret de webhook ? La clé API sert à interroger Xoolink à la demande : votre système tire les données. Le secret de webhook sert à vérifier un événement poussé automatiquement par Xoolink. Ce sont deux secrets différents : une clé xool_live_… ne signe jamais un webhook, et un secret whsec_… ne permet jamais de lire l’API. Quelles données sont exclues de l’API publique ? La fiche d’organisation passe par une liste blanche explicite qui exclut facturation, accès admin, sessions et coordonnées géographiques précises. Les besoins discrets, retirés, de démonstration ou susceptibles de révéler un montant sont exclus des occasions. Pour les événements, les identifiants internes de l’hôte, son avatar et la publication d’annonce restent privés. Messages, devis, pactes et données personnelles ne sont pas exposés. J’ai perdu ou exposé ma clé API : que faire ? Une clé perdue ne peut pas être récupérée, puisque Xoolink n’en conserve pas le secret. Créez une nouvelle clé, remplacez l’ancienne dans votre système, puis révoquez immédiatement l’ancienne. Une organisation peut garder jusqu’à cinq clés actives afin de faire cette rotation sans interruption. Qui peut gérer les clés API et les webhooks d’une organisation ? Seulement les admins de sa fiche, avec une session Xoolink valide. Les autorisations sont vérifiées côté serveur à chaque lecture ou modification. Base permet 1 clé, 1 webhook et 1 000 appels API par mois; Alpha permet 1 clé, 2 webhooks et 10 000 appels; Clan permet 5 clés, 10 webhooks et 100 000 appels, avec historique étendu et relance manuelle. Existe-t-il une documentation exploitable par un outil de développement ? Oui. La documentation humaine contient les exemples curl, les règles de sécurité, la pagination et les erreurs. Le contrat OpenAPI 3.1 est aussi disponible sur /api/v1/openapi.json pour générer un client ou importer la définition dans votre outil. Quels événements webhook sont disponibles aujourd’hui ? Deux cycles publics sont couverts. Pour un besoin : need.created, need.updated et need.withdrawn. Pour un événement : event.created, event.updated et event.cancelled. Un retrait ou une annulation ne contient que l’identifiant, la date et le lien stable afin de permettre la suppression dans un CRM sans réexposer le contenu. Des besoins confidentiels peuvent-ils quitter Xoolink par webhook ? Non. Les besoins discrets, retirés ou de démonstration sont exclus. Un événement est aussi bloqué si Xoolink soupçonne la présence d’un montant dans le titre, le résumé ou la description. Le webhook ne transmet ni pacte privé, ni devis, ni message personnel. Puis-je connecter Slack, Teams, HubSpot ou Notion ? Oui. Slack dispose d’une connexion guidée en deux clics. La connexion manuelle reste possible, comme pour Microsoft Teams : collez l’URL du webhook entrant ou du workflow et choisissez la langue. Pour HubSpot, Notion, Zapier, Make ou votre serveur, utilisez le format JSON standard signé. Yousign dispose de sa propre connexion de signature électronique. HubSpot et Notion sont-ils des connecteurs natifs ? Pas encore. L’admin propose une recette guidée qui présélectionne une clé API Xoolink en lecture seule et les cycles webhook publics. Un relais serveur, une fonction cloud ou un outil d’automatisation vérifie ensuite la signature et écrit dans HubSpot ou Notion avec les propres autorisations de cette plateforme. Xoolink ne demande et ne conserve donc jamais votre clé HubSpot ou Notion. Comment éviter les doublons dans HubSpot ou Notion ? Conservez data.id dans un champ « ID Xoolink » unique et faites un upsert au lieu d’une création systématique. Dédupliquez aussi les reprises sur X-Xoolink-Event-Id. Les cycles need.withdrawn et event.cancelled doivent mettre l’enregistrement en retrait ou annulé, sans reconstruire un contenu qui n’est plus public. Comment envoyer les besoins publics dans un canal Slack ? Il ne s’agit pas de votre compte Slack personnel : vous autorisez Xoolink à écrire dans UN canal de l’espace de travail de votre organisation. Dans le tableau de bord de l’organisation, un admin clique sur « Choisir un canal Slack », autorise Xoolink, puis sélectionne l’espace de travail et le canal. Slack remet la destination directement à Xoolink : aucune URL de webhook à copier. Xoolink demande uniquement l’accès nécessaire au canal choisi, ne conserve aucun jeton OAuth Slack et chiffre l’URL de destination. Une fois un canal branché, le bloc affiche « Slack est connecté » et propose d’en ajouter un autre. Qu’est-ce que Xoolink envoie dans Slack ? Le canal reçoit les signaux publics activés par l’admin. Pour un besoin : création, mise à jour ou retrait, avec résumé et expertises recherchées. Pour un événement : création, mise à jour ou annulation, avec date, lieu et lien Xoolink. Les besoins discrets ou de démonstration, les messages privés, devis, pactes, documents et montants n’y sont jamais envoyés. À quoi sert la connexion LinkedIn ? Elle transforme une fiche publique d’organisation ou une carte de meute en preuve partageable dans votre réseau professionnel. La publication renvoie vers la page Xoolink correspondante pour donner de la visibilité à une organisation, une alliance ou un résultat. Ce n’est pas une synchronisation du fil Xoolink et LinkedIn. LinkedIn est connecté : que se passe-t-il maintenant ? Sur une fiche publique d’organisation ou une carte de meute, cliquez sur LinkedIn. Xoolink ouvre d’abord un aperçu avec votre texte modifiable, votre identité, la visibilité publique et la carte du lien Xoolink. Rien n’est envoyé avant votre clic explicite sur « Publier maintenant ». Le post apparaît alors publiquement sur votre profil LinkedIn personnel. Xoolink peut-il publier automatiquement sur mon profil LinkedIn ? Non. Chaque publication exige votre confirmation explicite. Seuls le texte confirmé, le titre et le lien public Xoolink sont transmis à LinkedIn. Xoolink ne lit ni votre fil ni vos contacts. Chaque envoi est protégé contre les doublons en cas de double clic ou de réseau incertain. Base conserve le partage LinkedIn classique; la publication connectée est incluse avec Alpha ou un siège Clan. Que se passe-t-il si je déconnecte LinkedIn ? Xoolink supprime votre autorisation et le jeton chiffré conservé côté serveur. Les publications déjà envoyées restent sur LinkedIn et doivent être supprimées depuis LinkedIn si vous ne les voulez plus. Dans Xoolink, le bouton retrouve ensuite le partage LinkedIn classique, sans publication directe. Puis-je publier au nom de la page LinkedIn de mon organisation ? Pas dans cette première version. Elle publie uniquement sur le profil du membre qui a donné son consentement. Publier au nom d’une page demande une autorisation LinkedIn distincte et un rôle administrateur de cette page; Xoolink ne simule jamais ce droit. Quelle différence entre le pacte Xoolink et la signature Yousign ? Le pacte Xoolink recueille le consentement des membres et trace les engagements dans la Meute. Il doit être scellé en premier. La signature Yousign est une étape juridique optionnelle et distincte : après le scellement, le porteur peut envoyer le document aux mêmes membres depuis le compte Yousign de son organisation. Xoolink ne signe et n’accepte jamais un engagement à la place d’une personne. Comment connecter Yousign à une organisation ? Un admin ouvre le tableau de bord de la fiche, section « Signature électronique », puis renseigne l’environnement, une clé API, l’identifiant d’un modèle et les labels ordonnés de ses signataires. Xoolink chiffre la clé. Le webhook Yousign doit ensuite être créé avec l’URL et le secret affichés une seule fois. Commencez en Sandbox avant de passer en Production. Chaque membre doit-il connecter son propre compte Yousign ? Non. Un admin connecte une seule fois le compte Yousign de l’organisation porteuse. Quand le document est envoyé, chaque signataire reçoit son lien personnel par courriel et n’a normalement pas besoin d’un compte Yousign. Selon les réglages du modèle, Yousign peut demander une vérification par courriel ou SMS. Quand et par qui la demande de signature est-elle envoyée ? Seul le porteur de la Meute peut lancer l’envoi, après que tous les membres positionnés ont consenti et que le pacte Xoolink est scellé. Xoolink vérifie les noms, courriels et emplacements du modèle, puis crée la demande Yousign. Aucun envoi ni signature ne se produit automatiquement au nom des membres. Qui paie et qui peut utiliser la signature électronique ? La connexion Yousign est disponible à un admin Alpha ou à une organisation Clan. L’organisation utilise son propre abonnement et ses propres crédits Yousign, facturés séparément par Yousign. Les membres qui reçoivent une demande de signature n’ont besoin ni d’un forfait payant Xoolink ni de connecter leur propre compte Yousign. Comment vérifier qu’un événement vient bien de Xoolink ? Chaque requête porte une signature HMAC SHA-256 dans X-Xoolink-Signature. Vérifiez-la sur le corps brut avec le secret affiché lors de la création, comparez en temps constant et refusez un timestamp vieux de plus de cinq minutes. Le secret n’est affiché qu’une fois et reste chiffré dans Xoolink. Que se passe-t-il si mon système est temporairement indisponible ? Un statut HTTP 2xx reçu en moins de huit secondes confirme la livraison. Sinon, Xoolink réessaie avec un délai exponentiel, jusqu’à huit tentatives. Votre système doit dédupliquer les reprises avec X-Xoolink-Event-Id; le journal permet aussi à un admin de relancer une livraison. J’ai perdu ou exposé mon secret de webhook : que faire ? Utilisez « Remplacer le secret » dans l’espace admin, puis mettez immédiatement le nouveau secret dans votre destination. L’ancien cesse de fonctionner dès la rotation. Vous pouvez utiliser « Tester » pour confirmer la nouvelle configuration avant d’attendre un événement réel.