Для интеграторов и разработчиков
Условия использования API
1. Доступ и допустимое использование
- Используйте только выданный профиль и bearer-токен, только для согласованного приложения и рабочего назначения.
- Не храните токены в исходном коде, аналитике, логах, URL, UserDefaults или общих настройках; в iOS используйте Keychain.
- Не передавайте токен третьим лицам, не пытайтесь получить данные за пределами выданных прав и не обходите rate limits или режим обслуживания.
- Не создавайте собственную общедоступную копию каталога, не перепродавайте сведения и не используйте API для рекламы, скоринга или слежения за людьми.
- Запрашивайте только нужные поля и записи; применяйте HTTPS, безопасную обработку фото и очистку кэша после выхода/отзыва доступа.
2. Персональные данные и роли сторон
Если интегратор обрабатывает персональные данные только по документированным указаниям DramŠok, до такой обработки стороны должны заключить соглашение об обработке данных по GDPR ст. 28, определить цель, категории данных, срок, субобработчиков, меры защиты, помощь с запросами субъектов и удаление/возврат данных. Эти условия API сами по себе не являются таким DPA.
Если интегратор сам определяет цели или существенные средства обработки, он может быть отдельным контролёром и обязан определить собственное правовое основание, уведомление о приватности, сроки хранения и механизм передачи данных. Не получайте и не передавайте данные несовершеннолетних или специальные категории данных через API без отдельного письменного согласования и установленного основания.
Приложение, подключаемое к Archive, должно ясно раскрывать пользователю контролёра, данные, цели, получателей, сроки хранения и способ подать запрос. Не отправляйте данные Archive в собственные сторонние сервисы аналитики, crash reporting или AI, пока это не согласовано, законно оформлено и раскрыто пользователям.
3. Технические требования
- Храните API-токены только в защищённом хранилище ОС; очищайте токен при logout, отзыве, смене PIN или истечении срока.
- Показывайте ограниченный доступ, технические ошибки и режим обслуживания без обходных повторов. При `401` удаляйте токен; при `423` прекращайте запросы до снятия блокировки.
- Фото и локальный кэш шифруйте средствами платформы, ограничивайте доступ к файлам и удаляйте при выходе или отзыве профиля.
- В журнал не записывайте PIN, токены, полные запросы с содержимым предметов или персональные данные.
- Немедленно сообщайте об утечке, потере устройства или подозрительном доступе на work@dramshok.art.
4. Лимиты, изменения и отзыв
Документация и схема ответов доступны на /docs, Redoc — на /redoc.html, OpenAPI — на /openapi.json. Версия API может изменяться; перед релизом приложения тестируйте интеграцию с согласованной версией. Организация может отозвать токен/доступ и ограничить API ради безопасности, работоспособности или прекращения цели.
5. Удаление и завершение работы
После завершения интеграции прекратите запросы, отзовите токены и удалите локальные копии, кроме тех, которые закон требует хранить. По запросу подтвердите удаление. Запросы пользователей по данным Archive направляйте контролёру согласно инструкции по правам.
6. Контакт и право
Контролёр: VšĮ ArtLaboratorija „DramŠok“, код 307639473, Vytauto Vaitkaus g. 9-63, Vilnius, LT-04333, Lithuania. Контакт: work@dramshok.art. Применяется право Литвы и ЕС без ограничения императивных прав.