API Terms of Service
چارچوب حقوقی و فنی استفاده از وبسرویسها
این صفحه برای تیمهای فنی، مدیران محصول، مسئولان انطباق و شرکای تجاری طراحی شده است. مفاد آن باید پیش از اتصال برنامههای عملیاتی به APIهای بانکی پِی مطالعه و در فرایند پیادهسازی لحاظ شود.
احراز هویت الزامی
تمام درخواستها باید با اعتبارنامه معتبر، HTTPS و مطابق مستندات ارسال شوند.
محدودیت نرخ پویا
سهمیهها براساس پلن، سرویس و وضعیت ترافیک برای حفظ پایداری تنظیم میشوند.
حفاظت از داده
دادههای مالی و هویتی فقط در حد ضرورت پردازش و مطابق الزامات قانونی نگهداری میشوند.
۰۱
دامنه شمول و پذیرش شرایط
این سند شرایط استفاده از وبسرویسها و APIهای بانکی پِی را تعیین میکند. استفاده از هر کلید API، درخواست به هر endpoint یا دریافت خروجی از سرویسها بهمعنای پذیرش کامل این شرایط است.
بانکی پِی مجموعهای از سرویسهای استعلام، پرداخت، احراز، صدور فاکتور، گزارش مالی و ابزارهای وابسته را در قالب API، پنل مدیریت و مستندات فنی ارائه میدهد. هر سرویس ممکن است شرایط تکمیلی، سقف مصرف و محدودیتهای خاص خود را داشته باشد.
این شرایط جایگزین قراردادهای تجاری، SLA اختصاصی یا الحاقیههای امنیتی نیست؛ در صورت تفاوت میان این سند و قرارداد امضاشده، مفاد قرارداد اختصاصی ملاک عمل خواهد بود.
۰۲
صلاحیت کاربران و مسئولیت حساب
دسترسی به APIهای بانکی پِی صرفاً برای اشخاص حقوقی، توسعهدهندگان مجاز و شرکای تجاری قابل اعتماد است که فرایند احراز هویت، ارزیابی ریسک و تأیید دسترسی را تکمیل کردهاند.
هر مشتری مسئول حفظ محرمانگی کلیدهای API، توکنها، رمزهای عبور، IPهای مجاز و هر ابزار احراز هویت دیگری است. هر درخواستی که با اعتبارنامه مشتری انجام شود، از نظر بانکی پِی بهعنوان اقدام همان مشتری محسوب میشود.
مشتری باید دسترسیها را بر پایه اصل کمترین امتیاز مدیریت کند، کلیدهای منقضیشده یا بدون استفاده را غیرفعال کند و در صورت افشا یا سوءاستفاده احتمالی، بلافاصله موضوع را از طریق کانالهای پشتیبانی امنیتی اطلاع دهد.
الزامات کلیدی
- استفاده از حساب مشترک، انتقال کلید API به اشخاص ثالث یا قرار دادن اعتبارنامه در مخازن عمومی ممنوع است.
- بانکی پِی ممکن است برای سرویسهای حساس، احراز هویت چندمرحلهای، محدودیت دامنه، امضای درخواست یا تأیید هویت سازمانی را الزامی کند.
- تغییر مالکیت کسبوکار، انتقال دامنه یا تغییر ساختار حقوقی مشتری باید پیش از ادامه استفاده از سرویسها به بانکی پِی اطلاع داده شود.
۰۳
احراز هویت و اعتبارنامهها
تمام درخواستها به API باید با روش احراز هویت اعلامشده در مستندات سرویس ارسال شوند. استفاده از کلید عمومی، توکن منقضیشده، امضای نامعتبر یا اعتبارنامه متعلق به محیط دیگر ممکن است منجر به پاسخ ۴۰۱ یا ۴۰۳ شود.
مشتری موظف است درخواستها را از کانالهای امن، با پروتکل HTTPS و بدون ثبت اطلاعات محرمانه در URL ارسال کند. کلیدهای API نباید در query string، لاگهای عمومی، پیامهای سمت کلاینت یا کدهای فرانتاند منتشر شوند.
بانکی پِی حق دارد برای افزایش امنیت، روش احراز هویت را ارتقا دهد؛ از جمله محدودسازی IP، الزام به امضای دیجیتال، چرخش دورهای کلیدها یا استفاده از OAuth و JWT با عمر مشخص.
الزامات کلیدی
- کلیدهای Production و Sandbox از نظر دسترسی، محدودیت و محیط پردازش کاملاً جدا هستند و نباید جابهجا استفاده شوند.
- در صورت استفاده از امضای درخواست، مشتری مسئول تولید امضا، مدیریت زمان درخواست و حفظ صحت الگوریتم امنیتی اعلامشده است.
- بانکی پِی هیچگاه کلید API، رمز عبور یا اطلاعات محرمانه مشتری را از طریق پیامرسانهای عمومی درخواست نمیکند.
۰۴
سیاستهای مجاز استفاده از API
APIهای بانکی پِی باید صرفاً برای اهداف قانونی، شفاف و منطبق با مستندات فنی استفاده شوند. مشتری حق ندارد سرویسها را برای فعالیتهای فریبکارانه، پولشویی، فیشینگ، جعل هویت، استخراج غیرمجاز داده یا نقض قوانین بانکی به کار گیرد.
هرگونه استفاده خودکار، تست بار، اسکن endpoint، مهندسی معکوس، دور زدن محدودیتها یا ایجاد بار نامتعارف بدون هماهنگی قبلی ممنوع است. مشتریان باید معماری خود را بهگونهای طراحی کنند که از ارسال درخواستهای تکراری و غیرضروری جلوگیری شود.
بانکی پِی ممکن است الگوهای مصرف، نوع داده ارسالی، حجم درخواستها و رفتار برنامههای متصل را برای حفظ پایداری، امنیت و انطباق نظارتی بررسی کند.
الزامات کلیدی
- ذخیرهسازی، بازانتشار یا ترکیب خروجی APIها با دادههای شخص ثالث باید با مجوزهای لازم و مطابق قوانین حفاظت از داده انجام شود.
- نمایش خروجی سرویسها به کاربران نهایی باید شفاف باشد و نباید بهگونهای طراحی شود که حس تعلق یا تأیید رسمی بانک مرکزی را القا کند، مگر مجوز کتبی وجود داشته باشد.
- استفاده از سرویس برای تصمیمگیریهای حساس مالی باید همراه با مکانیزمهای انسانی، کنترلی و جبرانی مناسب باشد.
۰۵
محدودیت نرخ، سهمیه و مدیریت ترافیک
بانکی پِی برای حفظ پایداری سرویسها، محدودیت نرخ، سقف روزانه، سهمیه ماهانه و سیاستهای burst control اعمال میکند. مقادیر دقیق محدودیت براساس نوع سرویس، پلن تجاری، سطح احراز و سیاستهای عملیاتی تعیین میشود.
در صورت عبور از سقف مجاز، API ممکن است پاسخهای ۴۲۹، ۵۰۳ یا پیامهای کنترلشده دیگری برگرداند. مشتری موظف است با استفاده از retry پس از backoff، صفبندی درخواستها، کش نتیجههای مجاز و پایش سهمیهها، از فشار تجمعی به سرویس جلوگیری کند.
بانکی پِی میتواند در شرایط اضطراری، حملات سایبری، اختلال زیرساخت یا الزامات نظارتی، محدودیتهای موقت سختگیرانهتری اعمال کند. این محدودیتها ممکن است بدون اطلاع قبلی فعال شوند.
الزامات کلیدی
- درخواستهای همزمان زیاد، polling بیوقفه، عدم رعایت headerهای محدودیت و ارسال مجدد سریع خطاها میتواند منجر به تعلیق موقت دسترسی شود.
- مشتریان Enterprise میتوانند سقف اختصاصی، SLA و برنامه ظرفیتسنجی دریافت کنند؛ در غیر این صورت، محدودیتهای استاندارد پلن اعمال میشود.
- مصرف سرویسهای پرسرعت باید پیش از راهاندازی عمومی، از طریق محیط Sandbox یا تست بار هماهنگشده اعتبارسنجی شود.
۰۶
حریم خصوصی، داده و پردازش اطلاعات
بانکی پِی دادهها را متناسب با نوع سرویس، دستورالعمل مشتری و الزامات قانونی پردازش میکند. مشتری مسئول قانونی بودن جمعآوری داده، اخذ رضایت لازم و تعیین هدف پردازش است.
دادههای مالی، هویتی و تراکنشی باید فقط در حد ضرورت ارسال شوند. مشتری نباید اطلاعات اضافی، دادههای حساس غیرمرتبط یا اطلاعات اشخاص ثالث را بدون مجوز معتبر به API ارسال کند.
بانکی پِی برای ارائه سرویس، پایش امنیت، رفع خطا، انطباق قانونی و بهبود کیفیت عملیاتی ممکن است لاگهای فنی، شناسه درخواست، زمان پاسخ، وضعیت خطا و دادههای حداقلی پردازشی را نگهداری کند.
الزامات کلیدی
- درخواست حذف، اصلاح یا محدودسازی داده باید از مسیر رسمی پشتیبانی و مطابق فرایند احراز هویت مشتری ثبت شود.
- مشتری باید خروجی API را در سمت خود مطابق قوانین حفاظت از داده، الزامات بانک مرکزی و سیاستهای داخلی سازمان محافظت کند.
- در صورت وقوع نقض داده در سیستم مشتری که به استفاده از API مرتبط است، مشتری باید ضمن اطلاعرسانی به ذینفعان، بانکی پِی را نیز در اسرع وقت مطلع کند.
۰۷
پروتکلهای امنیتی و الزامات فنی
بانکی پِی از تدابیر امنیتی شامل رمزنگاری انتقال، کنترل دسترسی، پایش ناهنجاری، محدودسازی IP، چرخش کلید، ثبت رویدادهای امنیتی و تفکیک محیطهای آزمایشی و عملیاتی استفاده میکند.
مشتری موظف است برنامههای متصل به API را بهروز نگه دارد، آسیبپذیریهای شناختهشده را رفع کند، وابستگیهای ناامن را مدیریت کند و از ارسال داده در بسترهای ناامن خودداری نماید.
هرگونه تلاش برای نفوذ، اسکن آسیبپذیری بدون مجوز، دور زدن کنترلهای امنیتی، دستکاری payload، replay attack یا بهرهبرداری از خطاهای سرویس نقض جدی شرایط محسوب میشود.
الزامات کلیدی
- بانکی پِی ممکن است درخواستهای مشکوک را مسدود، محدود یا برای بررسی بیشتر نگهداری کند.
- مشتری باید حداقل از TLS معتبر، مدیریت امن secrets، تفکیک محیطهای dev/staging/production و پایش دسترسیها استفاده کند.
- گزارش آسیبپذیری باید از مسیر امن و هماهنگشده ارسال شود؛ افشای عمومی جزئیات آسیبپذیری پیش از رفع، مجاز نیست.
۰۸
پایداری سرویس، تغییرات و نسخهبندی
بانکی پِی تلاش میکند سرویسها را با بالاترین سطح پایداری ارائه دهد، اما APIها ممکن است به دلایل نگهداری، ارتقای امنیتی، تغییرات بانکی، اختلال شبکه یا الزامات نظارتی با وقفه موقت مواجه شوند.
تغییرات غیرشکننده شامل بهبود مستندات، بهینهسازی عملکرد، افزودن endpoint، اصلاح پیام خطا یا افزودن headerهای اختیاری میتواند بدون اطلاع قبلی انجام شود. تغییرات شکننده باید تا حد امکان با دوره اخطار و راهنمای مهاجرت همراه باشند.
مشتری باید نسخهبندی API، fallback منطقی، مدیریت خطا و مکانیزم جبران را در برنامه خود پیادهسازی کند و نباید فرض کند همه درخواستها همیشه موفق یا همزمان پاسخ داده میشوند.
الزامات کلیدی
- برای سرویسهای حیاتی، مشتری باید از الگوهای idempotency، صف تراکنش، retry ایمن و reconciliation استفاده کند.
- بانکی پِی ممکن است endpointهای منسوخ را پس از دوره اخطار غیرفعال کند؛ استفاده از نسخههای منسوخ در معرض ریسک قطع سرویس است.
- سطح دسترسی به SLA اختصاصی فقط در قراردادهای جداگانه تعیین میشود و در این سند عمومی قابل استناد نیست.
۰۹
محدودیت مسئولیت و ریسکهای مالی
بانکی پِی با حسن نیت و مطابق استانداردهای صنعت برای ارائه سرویس تلاش میکند، اما مسئولیت خسارات ناشی از استفاده نادرست مشتری، خطای ورودی، تأخیر در انتقال داده از سوی شبکههای شخص ثالث، تصمیمگیری مالی خودکار یا عدم پیادهسازی کنترلهای لازم توسط مشتری را نمیپذیرد.
خروجی APIها باید بهعنوان ابزار کمکی در فرایندهای مالی و عملیاتی استفاده شود. مشتری مسئول بررسی نهایی، انطباق با قوانین، تطبیق حسابها و جبران خطاهای ناشی از اتکای غیرمنطقی به دادههای سرویس است.
در حدود مجاز قانونی، مسئولیت تجمعی بانکی پِی ناشی از هر ادعا، خطا یا اختلال مرتبط با API، محدود به مبالغی است که مشتری در سه ماه اخیر بابت سرویس مربوطه پرداخت کرده است.
الزامات کلیدی
- بانکی پِی مسئول خسارت غیرمستقیم، از دست رفتن سود، توقف کسبوکار، آسیب اعتباری یا دادههای ناشی از پیادهسازی نادرست مشتری نیست.
- در صورت مشاهده مغایرت در خروجی سرویس، مشتری باید پیش از اقدام مالی، موضوع را از مسیر پشتیبانی رسمی پیگیری کند.
- هیچ بخش از این سند مسئولیت ناشی از تقصیر عمدی، نقض محرمانگی یا الزامات آمره قانونی را که طبق قانون قابل محدودسازی نیست، سلب نمیکند.
۱۰
تعلیق، محدودسازی و خاتمه دسترسی
بانکی پِی میتواند در صورت نقض شرایط استفاده، سوءاستفاده امنیتی، عدم پرداخت، تغییر ریسک مشتری، الزام قانونی، اختلال در زیرساخت یا رفتار مخرب، دسترسی به API، کلیدها، دامنهها یا سرویسهای خاص را بهصورت موقت یا دائم محدود کند.
در موارد فوری مانند حمله سایبری، نشت اعتبارنامه، فعالیت مشکوک یا درخواست مراجع ذیصلاح، محدودسازی ممکن است بدون اطلاع قبلی انجام شود. در سایر موارد، بانکی پِی تلاش میکند پیش از خاتمه دسترسی، اخطار و فرصت اصلاح ارائه دهد.
پس از خاتمه دسترسی، مشتری باید استفاده از کلیدها را متوقف، دادههای کششده را مطابق قوانین حذف یا مستندسازی کند و هر اتصال فعال به سرویس را غیرفعال نماید.
الزامات کلیدی
- تعلیق دسترسی مانع مسئولیت مشتری برای پرداخت بدهیها، جبران خسارات یا پاسخگویی در فرایندهای قانونی نخواهد بود.
- بانکی پِی میتواند برای جلوگیری از آسیب بیشتر، درخواستهای در حال اجرا، صفها یا خروجیهای حساس را نیز محدود کند.
- درخواست بازبینی تعلیق باید از مسیر رسمی و همراه با توضیح فنی و مدارک اصلاحی ارسال شود.
۱۱
پشتیبانی، مستندات و ارتباطات
بانکی پِی مستندات API، وضعیت سرویس، پیامهای خطا و راهنمای مهاجرت را از طریق کانالهای رسمی منتشر میکند. مشتری موظف است پیش از ثبت درخواست، مستندات و وضعیت فعلی سرویس را بررسی کند.
پشتیبانی فنی ممکن است شامل راهنمایی درباره احراز هویت، خطاهای API، محدودیت نرخ، نمونه درخواست، پایش و بهینهسازی مصرف باشد. پشتیبانی شامل توسعه کد اختصاصی برای مشتری، یکپارچهسازی کامل یا اصلاح معماری داخلی مشتری نیست، مگر در قراردادهای جداگانه.
برای گزارش مشکلات امنیتی، نقض داده یا سوءاستفاده از API، مشتری باید از کانالهای رسمی و محرمانه استفاده کند و اطلاعات حساس را در تیکتهای عمومی ارسال نکند.
الزامات کلیدی
- ثبت خطا باید شامل شناسه درخواست، زمان تقریبی، endpoint، کد خطا، محیط Sandbox یا Production و شرح اقدام انجامشده باشد.
- بانکی پِی حق دارد برای حفظ امنیت، پاسخ به برخی درخواستهای پشتیبانی را منوط به احراز هویت تکمیلی کند.
- آخرین نسخه شرایط استفاده در این صفحه منتشر میشود و تغییرات مهم از طریق کانالهای رسمی اطلاعرسانی خواهد شد.
پذیرش نهایی
با ادامه استفاده از APIهای بانکی پِی، مشتری تأیید میکند که این شرایط را مطالعه کرده، زیرساخت فنی و حقوقی لازم برای رعایت آن را فراهم نموده و مسئولیت استفاده از خروجیها در فرایندهای داخلی خود را میپذیرد.