LP-08 — Warunki korzystania z API TE8
Nazwa dokumentu: Warunki korzystania z API TE8
Kod dokumentu: LP-08
Wersja: 1.0
Status: dokument roboczy do publikacji po uzupełnieniu danych rejestrowych, technicznych, limitów API i polityki bezpieczeństwa
Obowiązuje od: [UZUPEŁNIĆ DATĘ]
Domena główna: te8.pl
Dostawca / Operator API TE8: TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Usługa: API TE8
Metryka dokumentu
| Element | Opis |
|---|---|
| Dokument | Warunki korzystania z API TE8 |
| Zakres | Zasady dostępu, używania, integracji, autoryzacji, limitowania, bezpieczeństwa, wersjonowania, monitorowania i wycofywania API TE8 |
| Dotyczy | API TE8, kluczy API, tokenów, OAuth, webhooks, SDK, dokumentacji API, aplikacji deweloperskich, integracji, automatyzacji, CI/CD, komunikacji z Systemem TE8, Kontem usług TE8, TE8 Store, TE8 Update i TE8 Repo |
| Nie zastępuje | Regulaminu Konta usług TE8, Licencji Systemu TE8, Polityki Prywatności, Polityki Cookies, regulaminów TE8 Store, TE8 Update, TE8 Repo, DPA ani SLA |
| Model | API / SaaS / B2B / integracje / automatyzacja / tokeny / webhooki / SDK / dostęp programistyczny / platforma usługowa |
| Relacja do Systemu TE8 | API TE8 może umożliwiać integracje z Systemem TE8 i usługami powiązanymi, ale System TE8 pozostaje odrębnym produktem objętym LP-04 |
| Właściciel dokumentu | TE8 |
Dokumenty powiązane
| Kod | Nazwa dokumentu | Zakres |
|---|---|---|
| LP-01 | Regulamin Konta usług TE8 (SSO) | Zasady korzystania z Konta usług TE8, SSO, organizacji, ról i dostępu do usług powiązanych |
| LP-02 | Polityka Prywatności TE8 | Zasady przetwarzania danych osobowych przez TE8 |
| LP-03 | Polityka Cookies TE8 | Cookies, local storage, identyfikatory i podobne technologie |
| LP-04 | Licencja Systemu TE8 (EULA) | Zasady instalacji i korzystania z oprogramowania System TE8 |
| LP-05 | Regulamin TE8 Store | Zasady korzystania ze sklepu, katalogu lub marketplace TE8 |
| LP-06 | Regulamin TE8 Update | Zasady pobierania aktualizacji, poprawek i komponentów |
| LP-07 | Regulamin TE8 Repo | Zasady korzystania z repozytoriów, pakietów i zasobów TE8 |
| LP-09 | Umowa powierzenia przetwarzania danych (DPA) | Zasady powierzenia danych osobowych w relacjach B2B |
| LP-10 | SLA TE8 | Poziomy dostępności usług, o ile zostaną udostępnione |
Rozdział I — Postanowienia ogólne
§1. Przedmiot Warunków API
- Niniejsze Warunki określają zasady korzystania z API TE8, czyli interfejsów programistycznych, endpointów, webhooków, SDK, dokumentacji technicznej, kluczy API, tokenów, środowisk testowych, konsoli deweloperskiej oraz innych narzędzi umożliwiających integrację z usługami TE8.
- API TE8 może umożliwiać w szczególności:
- integrację z Kontem usług TE8,
- integrację z Systemem TE8,
- integrację z TE8 Store,
- integrację z TE8 Update,
- integrację z TE8 Repo,
- zarządzanie organizacjami,
- zarządzanie użytkownikami, rolami i uprawnieniami,
- zarządzanie licencjami,
- zarządzanie pakietami, komponentami i metadanymi,
- automatyzację procesów administracyjnych,
- obsługę zdarzeń i webhooków,
- obsługę integracji partnerskich,
- dostęp do danych technicznych,
- dostęp do środowisk testowych, sandbox albo beta, jeżeli zostaną udostępnione.
- API TE8 jest usługą odrębną od Systemu TE8, Konta usług TE8, TE8 Store, TE8 Update i TE8 Repo, choć może być z nimi technicznie powiązana.
- Korzystanie z API TE8 może wymagać aktywnego Konta usług TE8, aktywnej organizacji, aktywnej licencji, tokena, klucza API, certyfikatu, aplikacji deweloperskiej, uprawnień administracyjnych, akceptacji niniejszych Warunków oraz spełnienia wymagań technicznych i bezpieczeństwa.
- API TE8 jest przeznaczone przede wszystkim do zastosowań profesjonalnych, organizacyjnych, technicznych, partnerskich i B2B.
§2. Operator API TE8
- Operatorem API TE8 jest:
TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ]
Adres siedziby: [UZUPEŁNIĆ]
NIP: [UZUPEŁNIĆ]
REGON: [UZUPEŁNIĆ]
KRS/CEIDG: [UZUPEŁNIĆ, JEŻELI DOTYCZY]
E-mail kontaktowy: [UZUPEŁNIĆ, NP. kontakt@te8.pl]
E-mail do spraw API: [UZUPEŁNIĆ, NP. api@te8.pl]
E-mail do spraw bezpieczeństwa: [UZUPEŁNIĆ, NP. security@te8.pl]
E-mail do spraw nadużyć: [UZUPEŁNIĆ, NP. abuse@te8.pl]
E-mail do spraw reklamacji: [UZUPEŁNIĆ, NP. reklamacje@te8.pl]
Strona internetowa: te8.pl
- TE8 może utrzymywać API TE8 samodzielnie albo z wykorzystaniem infrastruktury, usług, partnerów, dostawców chmurowych, dostawców bezpieczeństwa, dostawców monitoringu, dostawców CDN, operatorów płatności i innych podmiotów wspierających działanie usług TE8.
§3. Charakter API
- API TE8 może być udostępniane w modelu publicznym, prywatnym, partnerskim, enterprise, testowym, beta, preview, sandbox albo indywidualnym.
- Zakres dostępnych funkcji API może zależeć od:
- typu konta,
- typu organizacji,
- licencji,
- planu,
- subskrypcji,
- roli użytkownika,
- uprawnień administratora,
- zakresu tokena,
- statusu aplikacji deweloperskiej,
- limitu technicznego,
- wymagań bezpieczeństwa,
- odrębnej umowy z TE8.
- TE8 może odmówić dostępu do API, ograniczyć dostęp, zawiesić dostęp albo cofnąć dostęp, jeżeli jest to uzasadnione bezpieczeństwem, prawem, nadużyciem, naruszeniem Warunków, naruszeniem licencji, ochroną użytkowników albo stabilnością usług.
Rozdział II — Definicje
§4. Słownik pojęć
Na potrzeby niniejszych Warunków poniższe pojęcia mają następujące znaczenie:
- API TE8 albo API — interfejsy programistyczne, endpointy, webhooki, SDK, dokumentacja, konsola deweloperska i narzędzia integracyjne udostępniane przez TE8.
- Aplikacja deweloperska — aplikacja, usługa, integracja, skrypt, automat, system CI/CD, konektor albo inne rozwiązanie korzystające z API TE8.
- Client ID — identyfikator aplikacji deweloperskiej albo klienta API.
- Client Secret — poufny sekret aplikacji, który powinien być chroniony jak hasło albo token.
- Endpoint — konkretny adres, metoda albo funkcja API umożliwiająca wykonanie operacji.
- Klucz API — poświadczenie techniczne umożliwiające dostęp do API TE8.
- Konto usług TE8 — odrębna usługa identyfikacji, uwierzytelniania i SSO, objęta LP-01.
- Limit API — ograniczenie liczby żądań, transferu, operacji, webhooków, tokenów, aplikacji, zapytań, zasobów albo innego parametru korzystania z API.
- OAuth — mechanizm autoryzacji umożliwiający udzielanie aplikacjom dostępu do zasobów w określonym zakresie, jeżeli zostanie udostępniony przez TE8.
- Organizacja — firma, instytucja, zespół, klient, partner albo inny podmiot korzystający z usług TE8.
- Rate limit — limit liczby żądań API w określonym czasie.
- Scope albo zakres dostępu — uprawnienie przypisane tokenowi albo aplikacji, określające, do jakich zasobów i operacji ma dostęp.
- SDK — zestaw bibliotek, narzędzi, przykładów kodu albo komponentów programistycznych udostępnianych przez TE8 w celu korzystania z API.
- Sandbox — środowisko testowe API, oddzielone od środowiska produkcyjnego, jeżeli zostanie udostępnione.
- System TE8 — odrębne oprogramowanie wirtualnego pulpitu oraz powiązana technologia TE8, objęta LP-04.
- TE8 — TE8 [UZUPEŁNIĆ FORMĘ PRAWNĄ].
- TE8 Repo — repozytorium pakietów, artefaktów, konfiguracji i zasobów TE8, objęte LP-07.
- TE8 Store — sklep, katalog, marketplace albo system dystrybucji komponentów, objęty LP-05.
- TE8 Update — usługa aktualizacji, poprawek, hotfixów, wersji i metadanych TE8, objęta LP-06.
- Token — poświadczenie techniczne umożliwiające dostęp do API, zasobów, konta, organizacji albo funkcji.
- Użytkownik API — użytkownik, organizacja, administrator, konto techniczne, aplikacja albo integracja korzystająca z API TE8.
- Webhook — mechanizm wysyłania przez TE8 powiadomień HTTP lub podobnych komunikatów do wskazanego endpointu użytkownika albo organizacji.
- Warunki — niniejszy dokument LP-08 — Warunki korzystania z API TE8.
- Żądanie API — pojedyncze wywołanie endpointu, operacji, webhooka, metody albo funkcji API.
Rozdział III — Dostęp do API TE8
§5. Warunki uzyskania dostępu
- Dostęp do API TE8 może wymagać:
- Konta usług TE8,
- aktywnej organizacji,
- aktywnej licencji,
- aktywnej subskrypcji,
- uprawnień administracyjnych,
- utworzenia aplikacji deweloperskiej,
- uzyskania klucza API albo tokena,
- akceptacji niniejszych Warunków,
- akceptacji dokumentacji API,
- akceptacji DPA, jeżeli API jest używane do przetwarzania danych osobowych w imieniu klienta B2B,
- spełnienia wymagań technicznych,
- spełnienia wymagań bezpieczeństwa,
- weryfikacji aplikacji albo integracji, jeżeli TE8 tego wymaga.
- TE8 może uzależnić dostęp do wybranych endpointów od dodatkowej autoryzacji, weryfikacji, certyfikacji, umowy partnerskiej, planu enterprise albo ręcznej akceptacji.
- TE8 może odmówić dostępu do API, jeżeli zachodzi podejrzenie nadużycia, naruszenia bezpieczeństwa, naruszenia prawa, naruszenia licencji, podania nieprawdziwych danych albo działania na szkodę TE8, użytkowników, organizacji lub partnerów.
§6. Konto techniczne i konta serwisowe
- TE8 może umożliwiać tworzenie kont technicznych, kont serwisowych albo aplikacji systemowych do automatycznego korzystania z API.
- Konta techniczne powinny mieć minimalny zakres uprawnień niezbędny do wykonania określonego zadania.
- Organizacja odpowiada za kontrolę kont technicznych, ich właścicieli, tokenów, rotacji poświadczeń, logów i zakresu dostępu.
- Konta techniczne nie powinny być współdzielone między wieloma niezależnymi systemami bez kontroli dostępu i audytu.
§7. Dostęp organizacyjny
- Organizacja może zarządzać dostępem do API za pomocą ról, uprawnień, tokenów, aplikacji, zakresów, polityk bezpieczeństwa i ustawień organizacyjnych, jeżeli TE8 udostępni takie funkcje.
- Administrator organizacji odpowiada za:
- nadawanie uprawnień do API,
- odbieranie uprawnień,
- zarządzanie aplikacjami deweloperskimi,
- zarządzanie tokenami i kluczami,
- monitorowanie użycia API,
- reagowanie na alerty bezpieczeństwa,
- usuwanie nieużywanych integracji,
- kontrolę dostępu po odejściu pracowników albo współpracowników,
- zgodność integracji z politykami organizacji.
- TE8 nie ponosi odpowiedzialności za skutki błędnego nadania, pozostawienia, rozszerzenia albo wykorzystania uprawnień API przez organizację, administratora albo użytkownika, chyba że przepisy prawa albo odrębna umowa stanowią inaczej.
Rozdział IV — Klucze API, tokeny i autoryzacja
§8. Klucze API i tokeny
- Korzystanie z API TE8 może wymagać klucza API, tokena, certyfikatu, poświadczenia OAuth, podpisu, sesji technicznej albo innego mechanizmu autoryzacji.
- Klucze API, tokeny, client secret, certyfikaty i inne poświadczenia należy traktować jak dane poufne.
- Użytkownik i organizacja odpowiadają za:
- bezpieczne przechowywanie poświadczeń,
- nieudostępnianie poświadczeń osobom nieuprawnionym,
- niewpisywanie poświadczeń w kod publiczny, repozytoria, logi, zgłoszenia, dokumentację albo komunikatory,
- ograniczenie zakresu uprawnień tokenów,
- rotację tokenów,
- usuwanie nieużywanych tokenów,
- unieważnianie tokenów po utracie uprawnień użytkownika,
- niezwłoczne zgłaszanie wycieku tokena,
- stosowanie bezpiecznych mechanizmów przechowywania sekretów.
- TE8 może unieważnić, ograniczyć, zablokować albo wymusić rotację tokena lub klucza API w przypadku podejrzenia wycieku, nadużycia, naruszenia bezpieczeństwa, przekroczenia limitów, naruszenia Warunków albo naruszenia prawa.
§9. Zakresy dostępu
- Tokeny i aplikacje API mogą posiadać określone zakresy dostępu.
- Zakresy dostępu mogą obejmować w szczególności:
- odczyt danych profilu,
- zarządzanie użytkownikami,
- zarządzanie organizacją,
- zarządzanie licencjami,
- odczyt pakietów,
- publikację pakietów,
- zarządzanie repozytoriami,
- zarządzanie aktualizacjami,
- obsługę Store,
- odczyt logów,
- zarządzanie webhookami,
- operacje administracyjne,
- operacje płatnicze albo rozliczeniowe, jeżeli zostaną udostępnione.
- Użytkownik powinien wybierać najwęższy zakres dostępu potrzebny do działania integracji.
- TE8 może ograniczyć zakresy dostępu albo wymagać dodatkowej weryfikacji dla zakresów wysokiego ryzyka.
§10. OAuth i zgody użytkownika
- Jeżeli TE8 udostępni OAuth albo podobny mechanizm autoryzacji, aplikacja może uzyskać dostęp do określonych zasobów wyłącznie w zakresie udzielonym przez użytkownika, administratora organizacji albo system uprawnień TE8.
- Ekran zgody powinien jasno informować o nazwie aplikacji, dostawcy aplikacji, żądanych zakresach dostępu oraz skutkach udzielenia dostępu.
- Aplikacja nie może żądać zakresów dostępu szerszych niż niezbędne do jej działania.
- Użytkownik albo administrator organizacji może mieć możliwość cofnięcia dostępu aplikacji.
- Cofnięcie dostępu może spowodować utratę funkcjonalności aplikacji albo integracji.
§11. Rotacja i wygaśnięcie poświadczeń
- TE8 może określać okres ważności tokenów, kluczy API, certyfikatów i innych poświadczeń.
- TE8 może wymagać okresowej rotacji poświadczeń.
- Poświadczenia mogą wygasnąć automatycznie, zostać unieważnione po zmianie hasła, zmianie uprawnień, usunięciu użytkownika z organizacji, wykryciu ryzyka, zmianie konfiguracji albo zakończeniu licencji.
- Użytkownik i organizacja odpowiadają za aktualizację integracji po rotacji albo wygaśnięciu poświadczeń.
Rozdział V — Aplikacje deweloperskie i integracje
§12. Rejestracja aplikacji
- TE8 może wymagać rejestracji aplikacji deweloperskiej przed korzystaniem z API.
- Rejestracja aplikacji może wymagać podania:
- nazwy aplikacji,
- opisu aplikacji,
- dostawcy aplikacji,
- organizacji odpowiedzialnej za aplikację,
- adresów callback,
- adresów webhook,
- domen aplikacji,
- zakresów dostępu,
- informacji o przetwarzanych danych,
- informacji o bezpieczeństwie,
- linku do regulaminu aplikacji,
- linku do polityki prywatności aplikacji,
- danych kontaktowych osoby technicznej,
- danych kontaktowych osoby odpowiedzialnej za bezpieczeństwo.
- Dane aplikacji powinny być prawdziwe, aktualne i niewprowadzające w błąd.
- TE8 może odmówić rejestracji aplikacji albo usunąć aplikację, jeżeli narusza Warunki, prawo, bezpieczeństwo, prawa osób trzecich albo interes TE8.
§13. Weryfikacja aplikacji
- TE8 może wymagać weryfikacji aplikacji przed udostępnieniem jej produkcyjnego dostępu do API.
- Weryfikacja może obejmować:
- sprawdzenie tożsamości dostawcy,
- sprawdzenie domeny,
- sprawdzenie polityki prywatności,
- sprawdzenie regulaminu aplikacji,
- sprawdzenie zakresów dostępu,
- test bezpieczeństwa,
- analizę ryzyka,
- testy zgodności z dokumentacją API,
- testy obciążeniowe,
- analizę przetwarzania danych osobowych,
- weryfikację DPA, jeżeli dotyczy.
- Pozytywna weryfikacja aplikacji nie stanowi gwarancji bezpieczeństwa, bezbłędności, zgodności prawnej ani rekomendacji aplikacji przez TE8, chyba że TE8 wyraźnie wskaże inaczej.
§14. Obowiązki dostawcy aplikacji
- Dostawca aplikacji korzystającej z API TE8 odpowiada za:
- legalność działania aplikacji,
- bezpieczeństwo aplikacji,
- zgodność aplikacji z Warunkami,
- zgodność aplikacji z dokumentacją API,
- zgodność przetwarzania danych z przepisami,
- posiadanie własnego regulaminu, jeżeli jest wymagany,
- posiadanie własnej polityki prywatności, jeżeli aplikacja przetwarza dane osobowe,
- ochronę tokenów i sekretów,
- reagowanie na incydenty bezpieczeństwa,
- informowanie użytkowników o zakresie działania aplikacji,
- nieżądanie nadmiernych uprawnień,
- nieprzechowywanie danych dłużej niż jest to potrzebne,
- usuwanie danych po cofnięciu dostępu, jeżeli jest to wymagane.
- Dostawca aplikacji nie może sugerować, że aplikacja jest oficjalną aplikacją TE8, certyfikowana przez TE8, rekomendowana przez TE8 albo powiązana z TE8, chyba że posiada pisemną zgodę TE8.
§15. Integracje partnerskie
- Integracje partnerskie mogą wymagać odrębnej umowy partnerskiej, weryfikacji technicznej, weryfikacji bezpieczeństwa i akceptacji dodatkowych warunków.
- TE8 może przyznać partnerowi rozszerzony dostęp do API, jeżeli wynika to z umowy i jest uzasadnione zakresem integracji.
- TE8 może cofnąć status integracji partnerskiej, jeżeli partner narusza Warunki, umowę, bezpieczeństwo, prawo, prawa użytkowników albo interes TE8.
Rozdział VI — Dozwolone i niedozwolone użycie API
§16. Dozwolone użycie
- API TE8 może być używane wyłącznie zgodnie z Warunkami, dokumentacją API, licencjami, przepisami prawa, zasadami bezpieczeństwa oraz przeznaczeniem usług TE8.
- Dozwolone użycie API może obejmować w szczególności:
- integracje administracyjne,
- integracje organizacyjne,
- automatyzację procesów technicznych,
- zarządzanie licencjami,
- zarządzanie repozytoriami i pakietami,
- pobieranie metadanych,
- integrację z Systemem TE8,
- integrację z TE8 Store,
- integrację z TE8 Update,
- integrację z TE8 Repo,
- obsługę webhooków,
- integracje CI/CD,
- raportowanie techniczne,
- monitorowanie zgodne z dokumentacją,
- integracje partnerskie zaakceptowane przez TE8.
§17. Niedozwolone użycie
Użytkownik nie może używać API TE8 do:
- działań niezgodnych z prawem,
- naruszania praw osób trzecich,
- omijania zabezpieczeń, limitów, licencji, płatności albo kontroli dostępu,
- uzyskiwania nieautoryzowanego dostępu do kont, organizacji, danych, pakietów albo usług,
- masowego pobierania danych niezgodnie z przeznaczeniem API,
- scrapingu, crawlowania albo harvestingu danych poza zakresem dokumentacji API,
- ataków brute force, credential stuffing, enumeration, fuzzingu albo testów penetracyjnych bez zgody TE8,
- generowania nadmiernego obciążenia,
- zakłócania działania API albo usług TE8,
- omijania rate limitów,
- tworzenia wielu kont, tokenów albo aplikacji w celu obejścia ograniczeń,
- rozpowszechniania malware, phishingu, spamu, exploitów albo treści bezprawnych,
- podszywania się pod TE8, partnera, użytkownika albo organizację,
- przetwarzania danych bez wymaganej podstawy prawnej,
- przechowywania danych wbrew zgodzie użytkownika albo organizacji,
- wykorzystywania API do monitorowania osób w sposób niezgodny z prawem,
- budowania konkurencyjnej usługi przez kopiowanie istotnych elementów API, dokumentacji, interfejsu, danych albo ekosystemu TE8 w sposób naruszający prawa TE8,
- udostępniania API osobom nieuprawnionym,
- sprzedaży, wynajmu, sublicencjonowania albo dalszego udostępniania dostępu do API bez zgody TE8.
§18. Zakaz obchodzenia ograniczeń technicznych
- Użytkownik nie może obchodzić ani próbować obchodzić zabezpieczeń, limitów, filtrów, mechanizmów antynadużyciowych, mechanizmów licencyjnych, mechanizmów autoryzacji ani mechanizmów kontroli dostępu API TE8.
- Zakaz obejmuje w szczególności:
- rotowanie tokenów w celu obejścia limitów,
- tworzenie wielu aplikacji w celu obejścia limitów,
- ukrywanie rzeczywistego źródła żądań,
- fałszowanie nagłówków,
- fałszowanie identyfikatorów aplikacji,
- omijanie blokad IP,
- omijanie ograniczeń zakresów dostępu,
- omijanie wymagań MFA,
- omijanie wymagań licencyjnych,
- automatyczne odtwarzanie endpointów nieudokumentowanych albo prywatnych.
Rozdział VII — Limity, rate limiting i fair use
§19. Limity API
- TE8 może stosować limity API w celu ochrony stabilności, bezpieczeństwa, wydajności i uczciwego korzystania z usług.
- Limity mogą dotyczyć w szczególności:
- liczby żądań na sekundę,
- liczby żądań na minutę,
- liczby żądań na godzinę,
- liczby żądań na dobę,
- liczby żądań na organizację,
- liczby żądań na aplikację,
- liczby żądań na token,
- liczby żądań na adres IP,
- transferu danych,
- rozmiaru payloadu,
- liczby webhooków,
- liczby subskrypcji webhooków,
- liczby aplikacji deweloperskich,
- liczby aktywnych tokenów,
- liczby równoległych połączeń,
- czasu wykonywania operacji,
- dostępu do endpointów wysokiego kosztu.
- Limity mogą różnić się w zależności od planu, licencji, endpointu, organizacji, statusu partnera, historii użycia, ryzyka bezpieczeństwa i umowy.
§20. Zmiany limitów
- TE8 może zmieniać limity API z przyczyn technicznych, bezpieczeństwa, kosztowych, organizacyjnych, biznesowych albo prawnych.
- TE8 może czasowo zaostrzyć limity w przypadku przeciążenia, awarii, nadużycia, ataku, incydentu bezpieczeństwa albo konieczności ochrony infrastruktury.
- TE8 może przyznać wyższe limity na podstawie planu enterprise, umowy partnerskiej, indywidualnej zgody albo uzasadnionej potrzeby technicznej.
§21. Przekroczenie limitów
- Przekroczenie limitów może skutkować:
- odrzuceniem żądania,
- opóźnieniem odpowiedzi,
- zastosowaniem throttlingu,
- czasową blokadą tokena,
- czasową blokadą aplikacji,
- czasową blokadą adresu IP,
- ograniczeniem endpointów,
- wymogiem kontaktu z TE8,
- zawieszeniem dostępu do API,
- dodatkowymi opłatami, jeżeli wynika to z planu albo umowy.
- Użytkownik powinien projektować integracje z uwzględnieniem retry logic, backoff, cache, paginacji, limitów i odporności na czasową niedostępność API.
Rozdział VIII — Dane, prywatność i powierzenie przetwarzania
§22. Przetwarzanie danych przez API
- W związku z korzystaniem z API TE8 mogą być przetwarzane dane osobowe, dane techniczne, dane organizacyjne, dane licencyjne, dane pakietów, dane logów, dane webhooków i dane integracji.
- TE8 przetwarza dane osobowe zgodnie z LP-02 — Polityką Prywatności TE8.
- Jeżeli TE8 przetwarza dane osobowe w imieniu klienta B2B jako podmiot przetwarzający, zastosowanie powinna mieć LP-09 — Umowa powierzenia przetwarzania danych albo inna właściwa umowa powierzenia.
- Użytkownik i organizacja odpowiadają za posiadanie podstawy prawnej do przesyłania, pobierania, przetwarzania, synchronizowania albo udostępniania danych przez API.
§23. Minimalizacja danych
- Aplikacja korzystająca z API powinna pobierać i przetwarzać tylko dane niezbędne do realizacji konkretnego celu.
- Użytkownik API nie powinien pobierać danych masowo, nadmiarowo albo „na zapas”, jeżeli nie jest to uzasadnione funkcją aplikacji, umową, prawem albo dokumentacją.
- Aplikacja powinna usuwać lub anonimizować dane, które nie są już potrzebne do celu, dla którego zostały pobrane, chyba że dalsze przechowywanie wynika z prawa, umowy albo uzasadnionego obowiązku bezpieczeństwa.
§24. Dane użytkowników końcowych
- Jeżeli aplikacja korzystająca z API przetwarza dane użytkowników końcowych, dostawca aplikacji odpowiada za:
- poinformowanie użytkowników o przetwarzaniu danych,
- posiadanie odpowiedniej podstawy prawnej,
- realizację praw osób, których dane dotyczą,
- bezpieczeństwo danych,
- ograniczenie dostępu do danych,
- usunięcie danych po cofnięciu dostępu, jeżeli jest wymagane,
- zawarcie DPA, jeżeli jest wymagane,
- zgodność z politykami organizacji, w imieniu której działa.
- TE8 może ograniczyć dostęp aplikacji do danych użytkowników końcowych, jeżeli zachodzi ryzyko naruszenia prywatności, bezpieczeństwa, prawa albo Warunków.
§25. Dane szczególnych kategorii i dane wrażliwe
- API TE8 nie powinno być używane do przesyłania danych szczególnych kategorii, danych wysoce poufnych, haseł, sekretów, kluczy prywatnych, tokenów albo danych wrażliwych, chyba że dokumentacja, umowa albo konkretna funkcja API wyraźnie to dopuszcza i zapewnia odpowiednie zabezpieczenia.
- Użytkownik odpowiada za klasyfikację danych przesyłanych przez API oraz za stosowanie odpowiednich środków bezpieczeństwa.
Rozdział IX — Logi, monitoring i audyt
§26. Logi API
- TE8 może rejestrować zdarzenia API w celu zapewnienia działania usługi, bezpieczeństwa, audytu, rozliczeń, diagnostyki, przeciwdziałania nadużyciom i dochodzenia roszczeń.
- Logi API mogą obejmować w szczególności:
- identyfikator użytkownika,
- identyfikator organizacji,
- identyfikator aplikacji,
- identyfikator tokena,
- adres IP,
- user agent,
- endpoint,
- metodę HTTP,
- czas żądania,
- czas odpowiedzi,
- kod odpowiedzi,
- rozmiar żądania i odpowiedzi,
- status autoryzacji,
- informacje o limicie,
- identyfikator korelacji,
- komunikat błędu,
- zdarzenia bezpieczeństwa.
- TE8 nie powinien zapisywać w logach haseł, pełnych tokenów, sekretów, kluczy prywatnych ani danych nadmiarowych, o ile nie jest to absolutnie konieczne z przyczyn bezpieczeństwa lub diagnostyki.
§27. Monitoring użycia API
- TE8 może monitorować użycie API w celu wykrywania nadużyć, awarii, przeciążeń, błędów integracji, podatności, nieautoryzowanego dostępu i naruszeń Warunków.
- Monitoring może obejmować analizę wzorców żądań, anomalii, limitów, błędów, prób autoryzacji, geolokalizacji przybliżonej, zachowań aplikacji i ryzyka bezpieczeństwa.
- Wyniki monitoringu mogą skutkować dodatkowymi zabezpieczeniami, alertem, ograniczeniem, blokadą albo żądaniem wyjaśnień od użytkownika lub organizacji.
§28. Audyt organizacyjny
- Organizacja może mieć dostęp do logów audytowych dotyczących użycia API przez jej użytkowników, aplikacje, tokeny i integracje, jeżeli TE8 udostępni taką funkcję.
- Zakres logów audytowych może zależeć od planu, licencji, umowy, DPA, SLA albo konfiguracji organizacji.
- Organizacja odpowiada za monitorowanie własnych integracji oraz reagowanie na zdarzenia bezpieczeństwa związane z API.
Rozdział X — Webhooki
§29. Zasady działania webhooków
- TE8 może udostępniać webhooki umożliwiające wysyłanie zdarzeń do endpointów wskazanych przez użytkownika albo organizację.
- Webhooki mogą dotyczyć w szczególności:
- zdarzeń konta,
- zdarzeń organizacji,
- zdarzeń licencyjnych,
- zdarzeń Store,
- zdarzeń Update,
- zdarzeń Repo,
- zdarzeń pakietów,
- zdarzeń bezpieczeństwa,
- zdarzeń płatniczych, jeżeli zostaną udostępnione,
- zdarzeń administracyjnych.
- TE8 nie gwarantuje, że każdy webhook zostanie dostarczony natychmiast, jednokrotnie, w idealnej kolejności albo bez opóźnienia, chyba że odrębna umowa stanowi inaczej.
- Użytkownik powinien projektować odbiorniki webhooków jako odporne na opóźnienia, ponowienia, duplikaty, brak kolejności i czasowe błędy dostarczenia.
§30. Bezpieczeństwo webhooków
- Użytkownik odpowiada za bezpieczeństwo endpointu webhook.
- Endpoint webhook powinien:
- korzystać z HTTPS,
- weryfikować podpis webhooka, jeżeli TE8 udostępnia podpisy,
- weryfikować timestamp,
- chronić przed replay attack,
- obsługiwać idempotencję,
- ograniczać czas odpowiedzi,
- nie ujawniać sekretów w odpowiedziach,
- logować zdarzenia w sposób bezpieczny,
- posiadać mechanizm retry i dead-letter, jeżeli jest to wymagane,
- być monitorowany przez organizację.
- TE8 może wyłączyć webhook, jeżeli endpoint zwraca błędy, generuje ryzyko bezpieczeństwa, przeciąża usługę, narusza Warunki albo nie spełnia wymagań technicznych.
§31. Dane w webhookach
- Webhooki mogą zawierać dane techniczne, identyfikatory, metadane, statusy, informacje o zdarzeniu albo dane osobowe, jeżeli jest to niezbędne dla danego zdarzenia.
- Użytkownik powinien ograniczyć zakres subskrybowanych webhooków do zdarzeń niezbędnych dla działania integracji.
- Użytkownik odpowiada za zgodność przetwarzania danych otrzymywanych przez webhooki z prawem, Polityką Prywatności, DPA i własnymi obowiązkami wobec osób, których dane dotyczą.
Rozdział XI — Wersjonowanie, zmiany i wycofywanie API
§32. Wersje API
- API TE8 może być wersjonowane.
- Wersjonowanie może dotyczyć:
- endpointów,
- schematów danych,
- metod,
- scope,
- webhooków,
- SDK,
- formatów odpowiedzi,
- formatów błędów,
- mechanizmów autoryzacji,
- limitów,
- środowisk sandbox i produkcyjnych.
- Użytkownik powinien wskazywać i obsługiwać wersję API zgodnie z dokumentacją.
§33. Zmiany kompatybilne i niekompatybilne
- TE8 może wprowadzać zmiany kompatybilne bez uprzedniego powiadomienia, jeżeli nie powinny one zakłócać prawidłowo zaprojektowanych integracji.
- Zmiany kompatybilne mogą obejmować w szczególności:
- dodanie nowego pola,
- dodanie nowego endpointu,
- dodanie nowego kodu błędu,
- dodanie nowego typu zdarzenia,
- poprawę wydajności,
- poprawę bezpieczeństwa,
- doprecyzowanie dokumentacji.
- Zmiany niekompatybilne mogą wymagać migracji integracji.
- TE8 może wprowadzić zmianę niekompatybilną szybciej niż standardowo, jeżeli wymaga tego bezpieczeństwo, prawo, ochrona danych, ochrona użytkowników albo stabilność usług.
§34. Wycofanie endpointów
- TE8 może oznaczyć endpoint, wersję, webhook, SDK albo funkcję API jako przestarzałą, wycofywaną albo niewspieraną.
- TE8 może wskazać termin zakończenia wsparcia oraz rekomendowaną ścieżkę migracji, o ile jest to możliwe i uzasadnione.
- Po zakończeniu wsparcia endpoint może zostać usunięty, zablokowany, ograniczony albo pozostawiony bez gwarancji działania.
- Użytkownik odpowiada za aktualizację integracji przed zakończeniem wsparcia używanej wersji API.
§35. Środowiska beta, preview i sandbox
- TE8 może udostępniać API w wersji beta, preview, dev, sandbox albo eksperymentalnej.
- Takie środowiska mogą zawierać błędy, zmienne schematy, ograniczone dane, niestabilne endpointy, inne limity albo funkcje, które nie zostaną wdrożone produkcyjnie.
- API beta, preview i sandbox nie powinno być używane w środowisku produkcyjnym, chyba że TE8 wyraźnie dopuści takie użycie albo organizacja świadomie przyjmie związane z tym ryzyko.
- TE8 może zmienić, zresetować, ograniczyć albo usunąć środowisko beta, preview albo sandbox bez zachowania kompatybilności wstecznej.
Rozdział XII — SDK, dokumentacja i przykłady kodu
§36. Dokumentacja API
- TE8 może udostępniać dokumentację API, specyfikacje, opisy endpointów, przykłady, changelog, schematy, SDK, biblioteki, CLI albo inne narzędzia deweloperskie.
- Dokumentacja może być aktualizowana wraz z rozwojem API.
- TE8 dokłada starań, aby dokumentacja była aktualna i użyteczna, ale nie gwarantuje, że będzie wolna od błędów, kompletna albo odpowiednia do każdego przypadku użycia.
§37. SDK i biblioteki
- SDK i biblioteki udostępniane przez TE8 mogą podlegać odrębnym licencjom.
- SDK może być udostępniane w wersji stabilnej, beta, preview albo open source.
- Użytkownik powinien sprawdzić licencję SDK, zależności, kompatybilność, wersję i wymagania techniczne przed użyciem.
- TE8 może zakończyć wsparcie dla SDK, biblioteki, języka programowania albo wersji narzędzia, jeżeli jest to uzasadnione bezpieczeństwem, technologią, kosztami, popytem albo cyklem życia produktu.
§38. Przykłady kodu
- Przykłady kodu udostępniane przez TE8 mają charakter pomocniczy.
- Użytkownik odpowiada za dostosowanie przykładów do własnego środowiska, bezpieczeństwa, wydajności, prawa i wymagań organizacji.
- Przykłady kodu nie powinny być używane produkcyjnie bez przeglądu, testów, zabezpieczeń i dostosowania do konkretnego zastosowania.
Rozdział XIII — Bezpieczeństwo API
§39. Środki bezpieczeństwa TE8
- TE8 stosuje środki techniczne i organizacyjne mające na celu ochronę API TE8, użytkowników, organizacji i infrastruktury.
- Środki te mogą obejmować w szczególności:
- szyfrowaną transmisję,
- autoryzację tokenową,
- OAuth,
- MFA dla administratorów,
- zakresy dostępu,
- rate limiting,
- throttling,
- monitoring anomalii,
- logi bezpieczeństwa,
- blokady IP,
- weryfikację aplikacji,
- rotację poświadczeń,
- podpisy webhooków,
- ochronę przed CSRF tam, gdzie ma zastosowanie,
- ochronę przed replay attack,
- filtry antynadużyciowe,
- procedury reagowania na incydenty.
- Żadne środki bezpieczeństwa nie gwarantują całkowitego wyeliminowania błędów, podatności, awarii, ataków albo nadużyć.
§40. Obowiązki bezpieczeństwa użytkownika API
- Użytkownik API i organizacja powinni:
- chronić tokeny, klucze API, certyfikaty i sekrety,
- stosować zasadę minimalnych uprawnień,
- stosować bezpieczne przechowywanie sekretów,
- nie umieszczać sekretów w kodzie źródłowym,
- nie umieszczać sekretów w repozytoriach publicznych,
- nie umieszczać sekretów w logach,
- stosować TLS,
- weryfikować certyfikaty,
- obsługiwać błędy bez ujawniania danych poufnych,
- rotować poświadczenia,
- monitorować użycie API,
- usuwać nieużywane aplikacje i tokeny,
- zgłaszać podejrzenia wycieku,
- testować integracje przed wdrożeniem produkcyjnym,
- stosować zabezpieczenia webhooków,
- przestrzegać polityk bezpieczeństwa organizacji.
§41. Testy bezpieczeństwa
- Użytkownik nie może prowadzić testów penetracyjnych, skanowania, fuzzingu, testów obciążeniowych, prób obejścia zabezpieczeń ani innych działań ingerujących w bezpieczeństwo API TE8 bez uprzedniej pisemnej zgody TE8.
- TE8 może udostępnić odrębny program odpowiedzialnego ujawniania podatności albo program bug bounty.
- Zgłoszenia bezpieczeństwa należy kierować na adres: [UZUPEŁNIĆ, NP. security@te8.pl].
Rozdział XIV — Incydenty i podatności
§42. Zgłaszanie incydentów
- Użytkownik powinien niezwłocznie zgłosić TE8 podejrzenie:
- wycieku tokena,
- wycieku klucza API,
- przejęcia aplikacji deweloperskiej,
- nieautoryzowanego dostępu do API,
- nietypowego użycia tokena,
- nadużycia webhooka,
- podatności API,
- błędu autoryzacji,
- błędu kontroli dostępu,
- wycieku danych przez API,
- fałszywych żądań albo spoofingu,
- ataków na integrację użytkownika.
- Zgłoszenie powinno zawierać możliwie dokładny opis problemu, identyfikator aplikacji, endpointy, czas zdarzenia, wpływ, logi techniczne i dane kontaktowe zgłaszającego.
- Użytkownik nie powinien przesyłać do TE8 pełnych tokenów, haseł, kluczy prywatnych ani danych nadmiarowych.
§43. Działania awaryjne TE8
- W przypadku podejrzenia incydentu TE8 może podjąć działania awaryjne, w szczególności:
- unieważnić token,
- zablokować klucz API,
- zablokować aplikację,
- ograniczyć zakres dostępu,
- zablokować endpoint,
- zablokować adres IP,
- wymusić rotację sekretów,
- wymusić ponowną autoryzację,
- wymusić MFA,
- zawiesić organizację,
- ograniczyć webhooki,
- uruchomić dodatkowy monitoring,
- powiadomić użytkowników, organizacje albo organy, jeżeli wymagają tego przepisy prawa.
- TE8 może podjąć działania awaryjne bez wcześniejszego powiadomienia, jeżeli wymaga tego bezpieczeństwo, ochrona danych, ochrona użytkowników, ochrona infrastruktury albo obowiązek prawny.
Rozdział XV — Opłaty, plany i rozliczenia API
§44. Model płatności
- API TE8 może być udostępniane bezpłatnie, odpłatnie, w ramach licencji Systemu TE8, w ramach planu organizacji, w ramach subskrypcji, w modelu pay-as-you-go, w modelu enterprise albo na podstawie indywidualnej umowy.
- Opłaty mogą zależeć od:
- liczby żądań,
- transferu danych,
- liczby tokenów,
- liczby aplikacji,
- liczby webhooków,
- liczby organizacji,
- liczby użytkowników,
- liczby endpointów premium,
- zakresu danych,
- poziomu wsparcia,
- statusu partnera,
- planów enterprise,
- nadwyżek ponad limity.
- Cennik, limity i warunki rozliczeń mogą być określone w panelu, ofercie, zamówieniu, fakturze, umowie albo dokumentacji API.
§45. Nadwyżki i blokady płatnicze
- Przekroczenie limitów płatnych może skutkować naliczeniem dodatkowych opłat, jeżeli wynika to z planu albo umowy.
- Brak płatności może skutkować ograniczeniem, zawieszeniem albo zakończeniem dostępu do API.
- TE8 może wymagać ustawienia limitów kosztowych, progów ostrzegawczych albo zatwierdzania nadwyżek, jeżeli funkcje takie zostaną udostępnione.
Rozdział XVI — Własność intelektualna
§46. Prawa TE8
- API TE8, dokumentacja, SDK, przykłady, schematy, endpointy, nazwy, struktury, metadane, interfejsy, mechanizmy techniczne, znaki towarowe, logotypy i elementy identyfikacji TE8 są chronione prawem i stanowią własność TE8 albo właściwych uprawnionych.
- Korzystanie z API TE8 nie powoduje przeniesienia na użytkownika żadnych praw własności intelektualnej do API TE8, Systemu TE8, usług TE8, dokumentacji, SDK, znaków towarowych ani innych elementów ekosystemu TE8.
- Użytkownik otrzymuje wyłącznie ograniczone prawo korzystania z API w zakresie określonym w Warunkach, dokumentacji, planie, licencji albo umowie.
§47. Licencja na SDK i przykłady
- SDK, biblioteki i przykłady kodu mogą podlegać odrębnej licencji.
- Jeżeli odrębna licencja nie została wskazana, użytkownik może korzystać z SDK i przykładów wyłącznie w celu integracji z API TE8 zgodnie z niniejszymi Warunkami.
- Użytkownik nie może usuwać informacji o prawach autorskich, licencjach, znakach towarowych albo zastrzeżeniach TE8.
§48. Informacje zwrotne
- Użytkownik może przekazywać TE8 sugestie, raporty błędów, propozycje zmian, pomysły, usprawnienia albo informacje zwrotne dotyczące API.
- TE8 może wykorzystywać takie informacje do rozwoju API i usług TE8 bez obowiązku zapłaty wynagrodzenia, chyba że strony wyraźnie uzgodnią inaczej.
- Użytkownik nie powinien przekazywać informacji, do których nie posiada praw albo które są objęte tajemnicą przedsiębiorstwa osób trzecich.
Rozdział XVII — Poufność
§49. Informacje poufne TE8
- Niepubliczne API, dokumentacja, endpointy, tokeny testowe, informacje o zabezpieczeniach, plany rozwoju, funkcje beta, komunikaty prywatne, wyniki testów i informacje techniczne przekazane użytkownikowi przez TE8 mogą stanowić informacje poufne.
- Użytkownik nie może ujawniać informacji poufnych TE8 osobom trzecim bez zgody TE8, chyba że obowiązek ujawnienia wynika z bezwzględnie obowiązujących przepisów prawa.
- Użytkownik powinien chronić informacje poufne TE8 co najmniej z taką starannością, z jaką chroni własne informacje poufne o podobnym znaczeniu.
§50. Informacje poufne użytkownika
- TE8 stosuje środki organizacyjne i techniczne służące ochronie informacji poufnych użytkowników i organizacji.
- Użytkownik nie powinien przekazywać TE8 haseł, pełnych tokenów, kluczy prywatnych, sekretów ani innych danych poufnych, jeżeli nie jest to konieczne do obsługi zgłoszenia albo świadczenia usługi.
Rozdział XVIII — Dostępność, utrzymanie i SLA
§51. Dostępność API
- TE8 dokłada należytej staranności w celu zapewnienia działania API TE8.
- TE8 nie gwarantuje nieprzerwanej dostępności API przez 100% czasu, chyba że odrębny dokument SLA stanowi inaczej.
- API może być czasowo niedostępne albo ograniczone z powodu:
- prac technicznych,
- aktualizacji,
- awarii,
- incydentów bezpieczeństwa,
- przeciążenia,
- ataków,
- działania dostawców infrastruktury,
- działania operatorów sieci,
- działania dostawców chmurowych,
- zmian prawnych,
- siły wyższej,
- ochrony użytkowników, organizacji albo infrastruktury.
§52. Prace serwisowe
- TE8 może prowadzić planowane albo awaryjne prace serwisowe API.
- Jeżeli jest to możliwe i uzasadnione, TE8 może poinformować użytkowników o planowanych pracach z wyprzedzeniem.
- Prace awaryjne mogą zostać przeprowadzone bez wcześniejszego powiadomienia, jeżeli wymaga tego bezpieczeństwo, stabilność albo ochrona usług.
§53. SLA
- Niniejsze Warunki nie stanowią SLA.
- Poziomy dostępności, czasy reakcji, czasy naprawy, rekompensaty i procedury eskalacji, jeżeli są oferowane, powinny wynikać z LP-10 — SLA TE8 albo indywidualnej umowy.
- Brak odrębnego SLA oznacza, że TE8 nie zobowiązuje się do określonego poziomu dostępności, czasu reakcji ani czasu usunięcia błędu API.
Rozdział XIX — Zawieszenie, ograniczenie i zakończenie dostępu
§54. Ograniczenie albo zawieszenie dostępu
- TE8 może ograniczyć, zawiesić albo zablokować dostęp do API, aplikacji, tokena, klucza, endpointu, webhooka, organizacji albo użytkownika, jeżeli:
- użytkownik narusza Warunki,
- zachodzi podejrzenie naruszenia Warunków,
- zachodzi ryzyko bezpieczeństwa,
- zachodzi podejrzenie wycieku tokena,
- API jest używane niezgodnie z prawem,
- API jest używane do nadużyć,
- integracja generuje nadmierne obciążenie,
- aplikacja narusza prywatność użytkowników,
- aplikacja żąda nadmiernych uprawnień,
- aplikacja narusza prawa osób trzecich,
- organizacja utraciła licencję albo plan,
- użytkownik nie uiścił wymaganych opłat,
- zachodzi obowiązek wynikający z przepisów prawa albo decyzji organu,
- ograniczenie jest konieczne dla ochrony TE8, użytkowników, organizacji, partnerów albo infrastruktury.
- Ograniczenie może mieć charakter tymczasowy albo trwały.
- TE8 może poinformować użytkownika o przyczynie ograniczenia, chyba że byłoby to sprzeczne z prawem, bezpieczeństwem, interesem postępowania wyjaśniającego albo ochroną innych użytkowników.
§55. Zakończenie dostępu przez użytkownika
- Użytkownik albo organizacja mogą zaprzestać korzystania z API w dowolnym czasie, z zastrzeżeniem obowiązków wynikających z umowy, licencji, subskrypcji, DPA albo przepisów prawa.
- Przed zakończeniem korzystania z API użytkownik powinien:
- usunąć albo unieważnić tokeny,
- wyłączyć webhooki,
- usunąć nieużywane aplikacje,
- zatrzymać automatyzacje,
- usunąć dane pobrane przez API, jeżeli jest to wymagane,
- zabezpieczyć logi i dowody techniczne, jeżeli są potrzebne,
- zaktualizować integracje zależne od API.
§56. Skutki zakończenia dostępu
- Zakończenie dostępu do API może skutkować:
- brakiem działania integracji,
- brakiem działania automatyzacji,
- brakiem odbioru webhooków,
- brakiem dostępu do danych API,
- brakiem możliwości zarządzania zasobami przez API,
- ograniczeniem funkcji Systemu TE8 albo usług powiązanych,
- koniecznością ręcznej obsługi procesów,
- koniecznością migracji do innego rozwiązania.
- TE8 nie ponosi odpowiedzialności za skutki zakończenia dostępu wynikające z naruszenia Warunków, braku płatności, utraty licencji, decyzji organizacji albo działań użytkownika, w zakresie dopuszczalnym przez prawo.
Rozdział XX — Odpowiedzialność
§57. Zasady ogólne
- TE8 dokłada należytej staranności w celu zapewnienia bezpiecznego, stabilnego i prawidłowego działania API TE8.
- Ze względu na złożoność systemów informatycznych, zależność od integracji, sieci, infrastruktury zewnętrznej, aplikacji użytkowników, tokenów, konfiguracji, limitów i środowisk organizacji, TE8 nie może zagwarantować całkowitej bezbłędności, nieprzerwanej dostępności ani kompatybilności API z każdą integracją.
- Użytkownik korzysta z API świadomie, z uwzględnieniem ryzyk właściwych dla integracji, automatyzacji, przetwarzania danych, zmian wersji, limitów, bezpieczeństwa tokenów i zależności technicznych.
- Żadne postanowienie Warunków nie wyłącza ani nie ogranicza odpowiedzialności TE8 w zakresie, w jakim takie wyłączenie albo ograniczenie byłoby niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa.
§58. Wyłączenia odpowiedzialności
W zakresie dopuszczalnym przez przepisy prawa TE8 nie ponosi odpowiedzialności za:
- skutki błędnej integracji z API,
- skutki błędnego użycia endpointu,
- skutki używania nieaktualnej wersji API,
- skutki nieuwzględnienia limitów, timeoutów, paginacji, retry logic albo zmian API,
- skutki wycieku tokena, klucza API, client secret albo certyfikatu z winy użytkownika, organizacji albo dostawcy aplikacji,
- skutki nadania zbyt szerokich uprawnień aplikacji,
- skutki błędnej konfiguracji webhooków,
- skutki błędów aplikacji użytkownika,
- skutki działania aplikacji partnerów albo podmiotów trzecich,
- skutki przekroczenia limitów API,
- skutki czasowego zawieszenia albo ograniczenia API z przyczyn bezpieczeństwa,
- skutki wycofania endpointu albo wersji API zgodnie z Warunkami,
- utratę, uszkodzenie, nadpisanie albo niezgodność danych wynikającą z działania integracji użytkownika,
- niezgodność aplikacji użytkownika z przepisami prawa albo politykami organizacji,
- naruszenie przez użytkownika zasad ochrony danych osobowych,
- działanie sieci, Internetu, dostawców chmury, hostingu, CDN albo operatorów telekomunikacyjnych,
- przerwy w działalności użytkownika albo organizacji,
- utracone korzyści, utratę przychodów, utratę kontraktów, utratę reputacji, utratę możliwości biznesowych albo szkody pośrednie w relacjach B2B.
§59. Limit odpowiedzialności B2B
- W relacjach B2B, jeżeli odrębna umowa nie stanowi inaczej, łączna odpowiedzialność TE8 wobec użytkownika albo organizacji z tytułu API TE8 jest ograniczona do kwoty netto faktycznie zapłaconej TE8 za usługę API, plan, licencję albo subskrypcję, z którą związane było zdarzenie, w okresie 12 miesięcy poprzedzających zdarzenie będące podstawą roszczenia.
- Jeżeli API TE8 jest udostępniane nieodpłatnie, w wersji testowej, sandbox, beta, preview albo pilotażowej, odpowiedzialność TE8 w relacjach B2B jest ograniczona do zakresu, w jakim przepisy prawa nie pozwalają na jej wyłączenie.
- Ograniczenia odpowiedzialności nie dotyczą szkód wyrządzonych umyślnie ani przypadków, w których bezwzględnie obowiązujące przepisy prawa nie pozwalają na ograniczenie odpowiedzialności.
§60. Odpowiedzialność użytkownika API
- Użytkownik, organizacja i dostawca aplikacji odpowiadają za skutki naruszenia Warunków, prawa, licencji, bezpieczeństwa, prywatności, praw osób trzecich albo dokumentacji API.
- W relacjach B2B organizacja zobowiązuje się zwolnić TE8 z odpowiedzialności w zakresie roszczeń osób trzecich wynikających z działań organizacji, jej administratorów, pracowników, współpracowników, aplikacji, dostawców, kont technicznych albo osób, którym organizacja umożliwiła korzystanie z API, o ile jest to dopuszczalne przez prawo.
Rozdział XXI — Konsumenci i osoby objęte ochroną konsumencką
§61. Ochrona konsumencka
- API TE8 jest przeznaczone przede wszystkim do zastosowań profesjonalnych, technicznych, organizacyjnych i B2B.
- Jeżeli użytkownik jest konsumentem albo osobą fizyczną korzystającą z ochrony przyznanej konsumentom przez bezwzględnie obowiązujące przepisy prawa, postanowienia Warunków nie ograniczają praw, których nie można wyłączyć ani ograniczyć umową.
- W przypadku sprzeczności Warunków z bezwzględnie obowiązującymi przepisami chroniącymi konsumenta, zastosowanie mają te przepisy.
Rozdział XXII — Reklamacje i wsparcie
§62. Reklamacje
- Reklamacje dotyczące API TE8 można składać:
- pocztą elektroniczną na adres: [UZUPEŁNIĆ, NP. reklamacje@te8.pl],
- pocztą elektroniczną na adres API: [UZUPEŁNIĆ, NP. api@te8.pl],
- przez panel zgłoszeniowy, jeżeli został udostępniony,
- przez panel organizacji, jeżeli funkcja taka jest dostępna,
- w inny sposób wskazany przez TE8.
- Reklamacja powinna zawierać:
- dane użytkownika albo organizacji,
- adres e-mail kontaktowy,
- identyfikator aplikacji, jeżeli dotyczy,
- identyfikator organizacji, jeżeli dotyczy,
- endpoint albo funkcję API, której dotyczy problem,
- czas wystąpienia problemu,
- kod odpowiedzi API,
- identyfikator korelacji, jeżeli jest dostępny,
- opis problemu,
- środowisko techniczne,
- żądanie użytkownika, jeżeli jest możliwe do określenia.
- TE8 rozpatruje reklamację w terminie do 30 dni od dnia jej otrzymania, chyba że przepisy prawa albo odrębna umowa wymagają innego terminu.
- Jeżeli rozpatrzenie reklamacji wymaga dodatkowych informacji, TE8 może zwrócić się do użytkownika o ich uzupełnienie.
§63. Wsparcie API
- Zakres wsparcia API zależy od planu, licencji, umowy, typu organizacji, statusu partnera, SLA albo dokumentacji.
- Wsparcie może obejmować w szczególności:
- problemy z autoryzacją,
- problemy z tokenami,
- problemy z endpointami,
- problemy z limitami,
- problemy z webhookami,
- problemy z SDK,
- problemy z dokumentacją,
- problemy z integracją,
- diagnostykę błędów,
- obsługę zgłoszeń bezpieczeństwa.
- TE8 może odmówić wsparcia albo je ograniczyć, jeżeli problem wynika z naruszenia Warunków, błędnej integracji, nieobsługiwanej wersji API, nieautoryzowanego użycia, nadużycia, przekroczenia limitów albo użycia niezgodnego z dokumentacją.
Rozdział XXIII — Zmiany Warunków
§64. Przyczyny zmian
- TE8 może zmienić Warunki z ważnych przyczyn, w szczególności w przypadku:
- zmiany przepisów prawa,
- zmiany interpretacji przepisów albo praktyki organów,
- rozwoju API TE8,
- wprowadzenia nowych endpointów,
- wprowadzenia nowych modeli autoryzacji,
- wprowadzenia nowych limitów,
- wprowadzenia nowych planów albo opłat,
- zmiany dokumentacji API,
- zmiany zasad bezpieczeństwa,
- zmiany integracji z Kontem usług TE8, Systemem TE8, TE8 Store, TE8 Update albo TE8 Repo,
- zmiany polityki wersjonowania,
- zmiany polityki wycofywania endpointów,
- konieczności przeciwdziałania nadużyciom,
- konieczności doprecyzowania postanowień.
§65. Informowanie o zmianach
- Aktualna wersja Warunków jest publikowana w domenie te8.pl albo w innym miejscu wskazanym przez TE8.
- TE8 może poinformować użytkowników o zmianie Warunków za pośrednictwem dokumentacji API, konsoli deweloperskiej, Konta usług TE8, wiadomości e-mail, panelu organizacji, komunikatu w Systemie TE8 albo innego kanału komunikacji.
- Dalsze korzystanie z API po wejściu zmian w życie oznacza akceptację zmienionych Warunków, o ile przepisy prawa nie wymagają odrębnej zgody.
- Jeżeli użytkownik nie akceptuje zmian, powinien zaprzestać korzystania z API i usunąć albo unieważnić tokeny oraz aplikacje, których zmiany dotyczą.
Rozdział XXIV — Prawo właściwe i spory
§66. Prawo właściwe
- Warunki podlegają prawu Rzeczypospolitej Polskiej oraz właściwym przepisom prawa Unii Europejskiej.
- Wybór prawa polskiego nie pozbawia konsumenta ochrony przyznanej mu przez przepisy, których nie można wyłączyć umownie na podstawie prawa właściwego dla miejsca jego zwykłego pobytu, jeżeli takie przepisy mają zastosowanie.
§67. Spory
- Strony będą dążyć do polubownego rozwiązania sporów wynikających z Warunków.
- W relacjach B2B sądem właściwym do rozstrzygania sporów jest sąd właściwy dla siedziby TE8, chyba że bezwzględnie obowiązujące przepisy prawa stanowią inaczej.
- W przypadku konsumentów właściwość sądu ustalana jest zgodnie z obowiązującymi przepisami prawa.
Rozdział XXV — Postanowienia końcowe
§68. Dostępność Warunków
- Warunki są udostępniane nieodpłatnie przed rozpoczęciem korzystania z API oraz w trakcie korzystania z usługi.
- Warunki są udostępniane w sposób umożliwiający ich pozyskanie, odtwarzanie i utrwalanie.
- Użytkownik powinien zapisać albo wydrukować Warunki na potrzeby własnej dokumentacji.
§69. Nieważność części postanowień
- Jeżeli którekolwiek postanowienie Warunków okaże się nieważne, bezskuteczne albo niewykonalne, nie wpływa to na ważność pozostałych postanowień.
- W miejsce postanowienia nieważnego, bezskutecznego albo niewykonalnego stosuje się odpowiednie przepisy prawa albo ważne postanowienie najbliższe celowi gospodarczemu i prawnemu pierwotnego postanowienia, o ile jest to dopuszczalne przez prawo.
§70. Wejście w życie
- Warunki wchodzą w życie z dniem [UZUPEŁNIĆ DATĘ].
- Warunki obowiązują do czasu zastąpienia ich nową wersją albo zakończenia świadczenia API TE8.
Załącznik A — Rekomendowany komunikat przy pierwszym użyciu API
API TE8 umożliwia programistyczny dostęp do wybranych usług, danych i funkcji TE8. Korzystanie z API wymaga ochrony tokenów, przestrzegania limitów, zasad bezpieczeństwa, dokumentacji API, licencji, przepisów prawa oraz zasad przetwarzania danych osobowych.
Zapoznałem(-am) się z Warunkami korzystania z API TE8 i akceptuję ich postanowienia.
Załącznik B — Rekomendowany komunikat przy generowaniu klucza API
Klucz API i tokeny dostępowe są poufnymi poświadczeniami technicznymi. Nie wolno umieszczać ich w publicznym kodzie, repozytoriach, logach, zgłoszeniach, dokumentacji ani przekazywać osobom nieuprawnionym. W razie podejrzenia wycieku należy natychmiast unieważnić klucz i wygenerować nowy.
Rozumiem, że odpowiadam za bezpieczne przechowywanie klucza API, tokenów i sekretów oraz za skutki ich nieuprawnionego użycia.
Załącznik C — Minimalne pola aplikacji deweloperskiej
| Pole | Opis |
|---|---|
| app_id | Unikalny identyfikator aplikacji |
| app_name | Nazwa aplikacji widoczna dla użytkownika i administratora |
| developer_name | Nazwa dostawcy aplikacji |
| organization_id | Identyfikator organizacji odpowiedzialnej za aplikację |
| description | Opis funkcji aplikacji |
| environment | Sandbox, test, production, beta, partner, enterprise |
| redirect_uris | Lista dozwolonych adresów przekierowania |
| webhook_urls | Lista endpointów webhook |
| requested_scopes | Żądane zakresy dostępu |
| approved_scopes | Zatwierdzone zakresy dostępu |
| privacy_policy_url | Link do polityki prywatności aplikacji, jeżeli dotyczy |
| terms_url | Link do regulaminu aplikacji, jeżeli dotyczy |
| security_contact | Adres kontaktowy do spraw bezpieczeństwa aplikacji |
| technical_contact | Adres kontaktowy do spraw technicznych |
| verification_status | Status weryfikacji aplikacji |
| created_at | Data utworzenia aplikacji |
| updated_at | Data ostatniej aktualizacji danych aplikacji |
Załącznik D — Rekomendowany zapis audytowy żądania API
| Pole | Opis |
|---|---|
| api_event_id | Unikalny identyfikator zdarzenia API |
| request_id | Identyfikator żądania |
| correlation_id | Identyfikator korelacji dla diagnostyki |
| user_id | Identyfikator użytkownika, jeżeli dotyczy |
| organization_id | Identyfikator organizacji |
| app_id | Identyfikator aplikacji |
| token_id | Identyfikator tokena bez zapisywania pełnego tokena |
| endpoint | Wywołany endpoint |
| method | Metoda HTTP albo typ operacji |
| status_code | Kod odpowiedzi |
| rate_limit_bucket | Kategoria limitu |
| rate_limit_remaining | Pozostały limit, jeżeli logowany |
| ip_address | Adres IP |
| user_agent | Informacja o kliencie API |
| created_at | Data i godzina żądania |
| response_time_ms | Czas odpowiedzi |
| error_code | Kod błędu, jeżeli dotyczy |
| security_flags | Flagi bezpieczeństwa, jeżeli dotyczy |
Załącznik E — Przykładowa tabela limitów API
| Plan | Limit żądań | Webhooki | Aplikacje | Uwagi |
|---|---|---|---|---|
| Free / Trial | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | Do testów i ograniczonego użycia |
| Standard | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | Standardowe użycie organizacyjne |
| Business | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | Większe limity i integracje produkcyjne |
| Enterprise | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | Limity indywidualne zgodnie z umową |
| Partner | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | [UZUPEŁNIĆ] | Dostęp zgodny z umową partnerską |
Załącznik F — Checklist bezpieczeństwa API dla organizacji
- Włączyć MFA dla administratorów i użytkowników zarządzających API.
- Stosować zasadę minimalnych uprawnień dla tokenów i aplikacji.
- Nie przechowywać tokenów w kodzie źródłowym.
- Nie przechowywać tokenów w repozytoriach publicznych.
- Nie logować pełnych tokenów ani sekretów.
- Stosować menedżer sekretów albo bezpieczny vault.
- Regularnie rotować tokeny i klucze API.
- Usuwać nieużywane tokeny i aplikacje.
- Monitorować logi API i anomalie użycia.
- Stosować timeouty, retry z backoff i obsługę rate limitów.
- Weryfikować podpisy webhooków.
- Stosować HTTPS dla wszystkich callbacków i webhooków.
- Testować integracje w sandboxie przed produkcją.
- Utrzymywać aktualne SDK i biblioteki.
- Dokumentować właściciela każdej aplikacji deweloperskiej.
- Ustanowić procedurę reakcji na wyciek tokena.
- Sprawdzać, czy aplikacja pobiera tylko niezbędne dane.
- Zawrzeć DPA, jeżeli API przetwarza dane osobowe w imieniu organizacji.
Załącznik G — Checklist wdrożeniowy dla TE8 API
- Uzupełnić dane rejestrowe TE8.
- Uzupełnić datę wejścia w życie Warunków.
- Uzupełnić adresy e-mail: api, security, abuse, reklamacje, kontakt.
- Określić typy API: publiczne, prywatne, partnerskie, enterprise, sandbox, beta.
- Określić modele autoryzacji: API key, OAuth, token techniczny, certyfikat, konto serwisowe.
- Określić listę scope i endpointów wysokiego ryzyka.
- Wdrożyć zasadę minimalnych uprawnień dla tokenów.
- Wdrożyć rotację i wygasanie tokenów.
- Wdrożyć unieważnianie tokenów po usunięciu użytkownika z organizacji.
- Wdrożyć rate limiting i throttling.
- Wdrożyć limity dla aplikacji, organizacji, tokenów i IP.
- Wdrożyć monitoring anomalii API.
- Wdrożyć logi audytowe bez pełnych tokenów i sekretów.
- Wdrożyć podpisy webhooków.
- Wdrożyć retry policy dla webhooków.
- Wdrożyć sandbox dla testów, jeżeli API będzie publiczne lub partnerskie.
- Wdrożyć politykę wersjonowania i wycofywania endpointów.
- Wdrożyć changelog API.
- Wdrożyć status page albo komunikaty awarii, jeżeli API będzie krytyczne.
- Wdrożyć procedurę zgłaszania podatności API.
- Wdrożyć procedurę blokowania aplikacji nadużywających API.
- Wdrożyć wzór DPA dla klientów B2B korzystających z API do przetwarzania danych osobowych.
- Sprawdzić zgodność z LP-01, LP-02, LP-03, LP-04, LP-05, LP-06, LP-07, LP-09 i LP-10.