ID Side
SDK Démarrage rapide

Démarrage rapide

De pip install à votre première preuve signée, en quatre étapes. Le SDK est open source, sous licence Apache-2.0.

1

Installer le SDK

Aucun des deux paquets n'est encore publié — ni sur PyPI, ni sur npm : le SDK s'installe donc depuis un clone. L'équivalent Node.js figure dans son propre démarrage rapide.

git clone https://github.com/idside-eu/idside-sdk.git
pip install -e 'idside-sdk/packages/python[openai]'
2

Configurer votre clé secrète

Créez une application dans le tableau de bord puis générez une clé secrète. Elle n'est affichée qu'une seule fois, à la création — traitez-la comme n'importe quel autre secret côté serveur.

export IDSIDE_API_KEY="sk_live_…"
3

Encapsuler votre client

Un seul changement : encapsulez le client, passez un user_id. Tout le reste de votre code reste tel quel.

from idside import consent
from openai import OpenAI

client = consent.wrap(OpenAI())

response = client.chat.completions.create(
    model="gpt-4o",
    messages=[{"role": "user", "content": "Hello"}],
    user_id="usr_marie_456",  # your identifier, pseudonymized before it reaches us
)

À chaque appel, le SDK résout le consentement de l'utilisateur, force les paramètres de confidentialité du fournisseur (par exemple store=false), joint un jeton ACT signé, et ajoute une entrée au registre. Si ID Side est injoignable, il lève ConsentUnreachableError et le fournisseur n'est jamais appelé — interceptez cette erreur et dégradez votre fonctionnalité, pas votre conformité.

4

Vérifier une preuve

Chaque réponse porte l'identifiant de son jeton. N'importe qui peut vérifier le statut d'un jeton — sans compte, sans clé API :

curl https://api.idside.eu/v1/verify/act_01j9… → { "status": "valid", "provider": "openai", "legal_basis": "consent", … }

Le contrat de l'API

Chaque point de terminaison, chaque champ, chaque erreur — sous la forme d'un document OpenAPI 3.1, servi par l'API elle-même, de sorte que ce à partir de quoi vous générez un client correspond exactement à ce que ce déploiement implémente réellement. Un test de notre build échoue si une route et le document divergent. Pointez votre générateur directement dessus :

curl https://api.idside.eu/openapi.yaml

Les erreurs sont des documents de problème RFC 9457 avec une URL type stable — fondez votre logique sur elle, jamais sur le message. Et lisez le document avant d'intégrer à la main : les paramètres que renvoie une autorisation ne sont pas indicatifs, ils sont la moitié du produit qui rend la preuve vraie.

Lire le contrat →

Clés publiques (JWKS)

Les jetons ACT sont des JWT ES256. Récupérez nos clés publiques et vérifiez les signatures entièrement hors ligne, dans n'importe quelle bibliothèque JWT :

GET /.well-known/jwks.json

Spécification du jeton ACT

L'ensemble complet des revendications — hachage de requête, nonce, TTL, source de consentement, base légale — est spécifié dans le dépôt open source, juste à côté du code du SDK qui le produit.

github.com/idside-eu/idside-sdk →

Fournisseurs

OpenAI, Anthropic, Gemini et Mistral sont pris en charge aujourd'hui. Ce qui peut réellement être appliqué diffère selon le fournisseur — certains exposent un véritable paramètre par requête, d'autres offrent un engagement contractuel, d'autres entraînent leurs modèles sur les données des offres gratuites sans aucune option de retrait au niveau de l'API. Chaque fournisseur de votre tableau de bord porte un niveau de confiance avec ses sources et une date de dernière vérification, afin que vous voyiez exactement ce que couvre votre preuve.

Ajouter un fournisseur, c'est un adaptateur et une entrée de registre — la correspondance d'application vit côté serveur, si bien qu'un changement d'API d'un fournisseur n'exige jamais de mise à jour du SDK.

Créer votre première application