Skip to content
CaptchAPI
Légal

Politique d'usage acceptable

Dernière mise à jour 5 août 2026

C'est le document le plus important du site, et la règle la plus courte qu'il contient est celle qui compte : n'utilisez CaptchAPI que contre des systèmes que vous possédez, ou que vous êtes autorisé par écrit à tester. Tout ce qui suit explique ce que cela signifie concrètement, et ce qui arrive lorsque quelqu'un l'ignore.

Ces documents sont complets sur le fond mais renvoient encore à des informations d'entreprise qui n'existeront qu'après immatriculation de la société : dénomination sociale, adresse du siège, numéros d'immatriculation et de TVA, contact en matière de protection des données et juridiction compétente. Ces éléments manquants sont signalés dans le texte. Rien n'a été inventé pour combler un vide.

1La règle

Vous ne pouvez utiliser CaptchAPI pour résoudre un CAPTCHA sur un système que si vous possédez ce système, ou si vous détenez une autorisation écrite en cours de validité de celui qui le possède, couvrant l'activité que vous menez.

Ce n'est pas une clause de style. Un CAPTCHA est une mesure technique qu'un exploitant a choisi de déployer. Le contourner sans autorisation peut être illégal dans la plupart des juridictions où nous opérons, et c'est contraire au présent contrat partout.

Si vous ne pouvez pas nommer la personne qui a autorisé vos tests, vous n'êtes pas autorisé.

2Ce pour quoi le service existe

Voici les usages pour lesquels le service a été conçu, et ceux que nous soutenons.

  • Tests automatisés de vos propres applications, y compris les suites de bout en bout que votre propre CAPTCHA bloquerait autrement.
  • Tests d'intrusion et recherche en sécurité dans le cadre d'une mission signée, dans le périmètre et la fenêtre convenus.
  • Assurance qualité et supervision de systèmes que vous exploitez, par exemple vérifier depuis l'extérieur qu'un parcours d'inscription fonctionne toujours.
  • Accessibilité : automatiser un parcours pour des utilisateurs incapables de résoudre un challenge visuel ou audio, sur un service que vous exploitez.
  • Tests de charge et de résilience de votre propre infrastructure, avec notre accord préalable lorsque le volume est inhabituel.
  • Recherche académique ou industrielle sur l'efficacité des CAPTCHA, sur des cibles que vous contrôlez ou avec l'accord de leur exploitant.

3Ce qui est interdit

Les activités suivantes sont interdites sans exception. Cette liste est illustrative et non exhaustive : une activité n'est pas autorisée du seul fait qu'elle n'y figure pas.

  • Bourrage d'identifiants, pulvérisation de mots de passe, force brute, ou toute tentative d'accès à un compte qui ne vous appartient pas.
  • Création massive ou frauduleuse de comptes, notamment pour abuser d'une promotion, frauder un parrainage, manipuler des avis ou contourner un bannissement.
  • Achat automatisé illégal là où il a lieu, y compris la revente de billets dans les juridictions qui interdisent l'achat automatisé.
  • Envoi de spam, ou tout message non sollicité en masse, y compris via des formulaires protégés par un CAPTCHA.
  • Extraction de données en violation de la loi applicable, d'une décision de justice ou d'un contrat qui vous lie.
  • Contournement d'un paywall, d'un contrôle de licence, d'une vérification d'âge ou d'un contrôle d'accès que vous n'avez pas le droit de franchir.
  • Fraude au paiement, carding, blanchiment, ou test de moyens de paiement volés.
  • Atteintes à la disponibilité d'un système tiers, y compris l'utilisation de notre capacité dans le cadre d'un déni de service.
  • Ciblage de systèmes gouvernementaux, de secours, de santé, électoraux ou d'infrastructure critique, en dehors d'une mission écrite avec leur exploitant.
  • Toute activité impliquant du matériel pédopornographique, de la traite d'êtres humains, ou le harcèlement ou la traque d'une personne.
  • Utilisation par, ou au bénéfice de, une personne ou une entité visée par des sanctions applicables, ou depuis un territoire sous sanctions.
  • Revente ou sous-licence de l'accès à l'API sans accord écrit de notre part.

4Justifier l'autorisation

Nous pouvons vous demander à tout moment de justifier votre autorisation pour une cible précise : un document de périmètre, une lettre de mission signée, une preuve de propriété du domaine, ou une autorisation écrite de l'exploitant.

Vous devez pouvoir la produire dans les cinq jours ouvrés. Ne pas y parvenir est traité comme une violation de la présente politique, et les clés concernées sont suspendues jusqu'à résolution.

Nous n'exigeons pas ces éléments à l'avance, parce que la plupart de nos clients testent leurs propres systèmes et que nous n'allons pas leur imposer de la paperasse pour cela. Nous demandons quand quelque chose cloche.

5Vos proxies, votre responsabilité

Lorsque vous fournissez des identifiants de proxy avec une tâche, nous y faisons passer un vrai navigateur. Vous garantissez avoir le droit d'utiliser cette sortie réseau et que les conditions du fournisseur de proxy autorisent le trafic que vous envoyez.

Le trafic passant par un proxy reste votre trafic. En utiliser un ne transfère pas la responsabilité vers nous ou vers l'opérateur du proxy, et ne rend pas autorisée une cible qui ne l'est pas.

6Volume et équité

La limite de concurrence par défaut existe pour qu'un pic chez un client ne devienne pas la latence d'un autre. Prévenez-nous avant un test de charge et nous la relèverons pour la durée ; atteindre le plafond sans prévenir ressemble à un incident vu de notre côté.

Contourner délibérément les limites de débit — en répartissant le trafic sur plusieurs comptes, par exemple — constitue une violation de la présente politique, indépendamment de ce que vous résolviez.

7Signaler un abus

Si vous exploitez un système et pensez qu'un client CaptchAPI le vise sans autorisation, signalez-le. Envoyez le domaine ciblé, les créneaux horaires approximatifs et tout élément permettant d'identifier le trafic. L'adresse dédiée aux abus est publiée sur la page de contact.

Nous enquêtons sur chaque signalement exploitable. Nous vous confirmerons sa réception et le fait que nous avons agi, mais nous ne vous communiquerons pas l'identité d'un client : cela relève d'une réquisition légale ou d'une décision de justice.

Les signalements émanant d'exploitants de sites sont le signal le plus utile que nous recevons, et nous les traitons en conséquence.

8Comment nous appliquons ces règles

L'application est proportionnée à ce que nous constatons, et elle est décidée par une personne, pas automatiquement.

Une première violation apparemment involontaire donne généralement lieu à un avertissement et à une discussion. Une violation grave ou répétée entraîne la désactivation des clés et la suspension du compte. Une violation impliquant une fraude, une attaque d'infrastructure, ou les deux dernières catégories de la liste d'interdictions entraîne une résiliation immédiate.

Lorsque nous résilions un compte pour violation de la présente politique, le crédit non utilisé n'est pas remboursé. Dans tous les autres cas, il l'est — voir la politique de remboursement.

Nous conservons les éléments relatifs à une enquête tant qu'elle est ouverte, et nous coopérons avec les réquisitions légales des autorités compétentes. Nous ne transmettons pas de données client sur simple demande informelle.

9En cas de doute

Demandez avant de lancer. Décrivez la cible et l'autorisation dont vous disposez, et nous vous dirons clairement si cela entre dans la présente politique. Une question vous coûte un e-mail ; une erreur vous coûte un compte.

Nous préférons refuser une affaire plutôt que de voir notre capacité utilisée contre quelqu'un qui n'a jamais rien accepté.

10Modifications

Nous mettons cette politique à jour à mesure qu'apparaissent de nouveaux schémas d'abus. Les changements substantiels sont notifiés par e-mail au moins trente jours à l'avance, sauf lorsqu'un changement immédiat est nécessaire pour faire cesser un dommage en cours.