API Premium Memo Bank

L’API Premium Memo Bank (à ne pas confondre avec notre API DSP2) est notre API la plus complète. Elle est facturée sous la forme d’une option payante. L’accès à l’API Memo Bank doit être activé par votre chargé d’affaires.

Documentation technique

La documentation complète est disponible sur docs.api.memo.bank, en anglais. Elle couvre notamment :

  • l’authentification : chaque requête est signée à l’aide du certificat et de la clé privée de l’application ;
  • les webhooks, qui notifient votre système des événements du compte en temps réel ;
  • les endpoints de consultation des comptes et d’initiation des virements et prélèvements.

Des guides pas à pas détaillent chaque cas d’usage (en anglais) : cycle de vie d’un virement SEPA, cycle de vie d’un prélèvement SEPA, signature de mandats, réconciliation par IBAN virtuel.

Créer une application API

Le paramétrage s’effectue depuis le menu API de votre espace de travail. Seuls les propriétaires et les administrateurs peuvent créer des applications et gérer leurs autorisations.

  1. Ouvrez le menu API de votre espace de travail.
  2. Créez une nouvelle application.
  3. Choisissez les comptes accessibles : tous, ou une sélection.
  4. Définissez les permissions de l’application (voir ci-dessous).
  5. Ajoutez les utilisateurs autorisés à l’utiliser.
  6. Générez les identifiants d’authentification : un certificat, un code secret et une clef privée.

Bonne pratique : créez une application distincte par environnement (développement, préproduction, production). Vous pouvez tester vos intégrations sans risque dans l’environnement de test (sandbox).

Permissions : lecture seule, lecture/écriture ou personnalisées

Chaque application reçoit un niveau de permissions. Trois modes sont disponibles :

  • Lecture seule : l’application consulte les comptes et les transactions, sans pouvoir initier d’opération. Idéal pour le reporting et la réconciliation comptable.
  • Lecture/écriture : l’application consulte les données et initie des opérations (virements, prélèvements…).
  • Personnalisées : vous activez chaque droit individuellement, catégorie par catégorie.

Permissions personnalisées

Le mode personnalisé autorise ou interdit chaque opération indépendamment. Pour chaque famille de droits, vous distinguez la simple consultation des actions qui modifient les données ou engagent de l’argent :

  • Comptes et IBAN : consulter les informations de compte, les soldes, les IBAN virtuels et les vérifications d’IBAN ; ou créer et gérer les IBAN virtuels et les vérifications d’IBAN.
  • Historique et pièces jointes : consulter l’historique et les pièces jointes des transactions ; ou ajouter et supprimer des pièces jointes.
  • Virements SEPA et internationaux : consulter les virements ; ou initier et annuler des virements SEPA et initier des virements internationaux.
  • Prélèvements et mandats : consulter les prélèvements et les demandes de signature de mandat ; ou créer et annuler des prélèvements et gérer les demandes de signature de mandat.
  • Webhooks : consulter les webhooks ; ou les créer, modifier et supprimer.

Sécurité et séparation des tâches

Pour les enjeux de conformité et de gestion des risques, l’API permet d’appliquer le principe du moindre privilège : chaque application ne reçoit que les droits strictement nécessaires à son usage. Par exemple :

  • une application en lecture seule, confiée à votre service comptable, pour automatiser le reporting ;
  • une application distincte, autorisée à initier les virements, réservée à d’autres utilisateurs.

La consultation et l’initiation des paiements ne reposent ainsi jamais sur le même accès. Deux paramètres renforcent encore la sécurité :

  • certificats d’application : ils authentifient chaque requête envoyée à l’API ;
  • adresses IP autorisées : elles restreignent l’accès à des adresses connues.

Les propriétaires et les administrateurs gèrent les applications : ils les créent, les configurent (certificats, adresses IP, webhooks), les modifient ou les suppriment, et en conservent toujours l’accès. Les autres utilisateurs sont ajoutés à une application pour en utiliser les permissions, sans en modifier la configuration.