Ce qui existe aujourd'hui, et ce qui n'existe pas
Commençons par le point qui fait perdre le plus de temps : il n'y a pas de clé API à créer sur votre compte. Aucun écran n'en génère, il n'y a donc rien à copier, rien à faire tourner, et rien à révoquer.
La raison est simple : la plateforme ne se laisse pas interroger. Nous ne publions pas d'adresse qui rendrait vos leads contre une clé. Le branchement se fait dans l'autre sens, c'est nous qui appelons votre système, à chaque lead livré.
Cinq chemins existent, et ils couvrent le même besoin.
- Webhook sortant : nous appelons votre serveur en HTTPS, un appel par lead, signé. C'est le chemin d'un CRM sur mesure.
- Nova : vos leads créés en fiche dans votre CRM Nova, avec vos réponses de qualification.
- OGGO Data : vos leads créés en projet chez OGGO Data, dès la livraison.
- Google Sheets et Excel Online : une feuille ou un classeur alimenté en direct, dans votre Drive ou votre OneDrive.
- Export : un fichier CSV téléchargé depuis la table des leads, avec vos filtres appliqués.
Qui appelle qui
La distinction décide de tout ce que votre développeur a à faire.
- Ce que nous faisons : nous émettons une requête HTTPS vers une adresse que vous nous donnez, au moment de la livraison du lead.
- Ce que nous ne faisons pas : nous n'exposons pas de point d'entrée que votre serveur pourrait appeler pour lister, filtrer ou relire vos leads.
- Conséquence côté CRM : vous avez besoin d'une adresse HTTPS publique capable de recevoir un appel, pas d'un jeton pour en émettre un.
- Conséquence côté planning, il n'y a ni pagination, ni curseur, ni quota d'appels à prévoir : votre serveur reçoit, il ne parcourt pas.
Un CRM qui ne sait rien recevoir n'est pas un cas perdu. Un outil intermédiaire (Make, n8n, Zapier) reçoit notre appel et le rejoue vers votre CRM avec sa propre authentification.
Le chemin, depuis le tableau de bord
1. Ouvrez l'écran Intégration
Dans le menu de gauche, cliquez sur Intégration. L'écran ouvre la liste de vos intégrations actives, puis les automatisations proposées pour vos campagnes.
2. Lisez le catalogue des destinations
Descendez jusqu'au titre Ajouter une intégration. Chaque carte est une destination réellement livrée : vous n'y trouverez aucune carte « Clé API », parce que ce chemin n'existe pas encore.
3. Ouvrez « Webhook sortant »
Cliquez sur la carte. Le constructeur s'ouvre avec l'étape déjà posée, et c'est là que se règlent la méthode, l'URL, l'authentification que votre serveur exige et la forme du corps. La marche à suivre complète est détaillée dans Comment recevoir mes leads par webhook ?.
4. Ouvrez l'écran Leads
Pour un tirage ponctuel (une reprise après incident, un contrôle, un chargement initial) revenez au menu et cliquez sur Leads. Appliquez vos filtres : ils décident du contenu du fichier.
5. Cliquez sur « Exporter »
Le bouton se trouve en haut de la table. Il télécharge un fichier CSV qui porte exactement le périmètre affiché. Les détails sont dans Comment exporter mes leads ?.
Ce qu'un développeur doit préparer
Le travail se fait entièrement côté réception, et il tient en cinq points.
- Une adresse HTTPS publique. Les adresses internes et privées sont refusées, à l'enregistrement comme à l'envoi.
- La vérification de notre signature : un HMAC-SHA256 calculé sur l'horodatage, un point, puis le corps brut.
- Une réponse dans la famille
2xx, envoyée dès réception, le traitement se faisant ensuite en asynchrone. - Une clé d'idempotence : la référence du lead que nous envoyons, pour ignorer un doublon sans y réfléchir.
- Un point d'entrée qui accepte l'authentification de votre choix, si vous en voulez une : jeton porteur,
Basic, en-tête nommé ou paramètre d'URL.
Rien d'autre n'est à prévoir : ni compte de service chez nous, ni rotation de secret côté appelant, ni quota.
Les clés que vous saisissez chez nous
Deux destinations demandent une clé, et c'est la vôtre, chez votre fournisseur : pas une clé que nous émettons. Vous la collez dans le panneau de l'étape concernée du constructeur.
- OGGO Data attend une clé publique et un secret. Le secret est chiffré chez nous et n'est jamais réaffiché : seuls ses quatre derniers caractères vous reviennent, pour que vous reconnaissiez laquelle est enregistrée.
- Nova attend une clé d'API. Elle est vérifiée auprès de Nova avant d'être enregistrée, puis chiffrée, et jamais réaffichée non plus.
- Remplacer une clé se fait en saisissant la nouvelle et en enregistrant : l'ancienne est écrasée. Un champ laissé vide conserve celle qui est en place.
- Retirer définitivement une clé ne se fait pas encore par un bouton. Révoquez-la chez votre fournisseur, puis écrivez au support pour que la copie chiffrée soit retirée de votre compte.
- Un jeu de clés par société, et non par campagne : vos campagnes partagent le même compte chez le fournisseur.
Le secret de signature de votre webhook suit une règle différente : il est à nous, il est créé au premier enregistrement du flux, et il reste relisible dans les réglages de l'étape. Ce n'est pas une clé d'accès, c'est ce qui vous permet de prouver qu'un appel vient bien de nous.
Ne transmettez jamais une clé dans un ticket
Une clé collée dans une demande de support traverse une boîte e-mail, un outil de support et des sauvegardes. Elle doit alors être changée, ce qui coûte plus cher que le problème initial.
Le formulaire de contact vous avertit lorsqu'il détecte une clé, un mot de passe, un numéro de carte ou un IBAN dans votre message. L'envoi n'est pas bloqué : c'est à vous de retirer la valeur. Si c'est déjà parti, changez la clé chez votre fournisseur sans attendre.
Limites à connaître
- Aucune API de lecture n'est ouverte : aucun script ne peut lister vos leads, et aucune clé ne le permettra tant que ce chemin n'existe pas.
- L'export est au format CSV, et le séparateur suit votre langue. Il n'y a pas de format XLSX.
- Un export est plafonné à 20 000 lignes. Au-delà, affinez vos filtres.
- Un export sans le droit de voir les coordonnées produit un fichier sans les colonnes de contact : absentes, et non vides.
- Chaque export est journalisé, avec son auteur et son volume : c'est le seul geste qui fait sortir des données personnelles de la plateforme.
- Ouvrir l'écran Intégration demande le droit de voir les intégrations, et créer un flux celui de les gérer. Voir Régler les rôles et les droits.