Em resumo: a API permite que seus sistemas criem cobranças e recebam avisos automáticos da Zuno Pay. Suas chaves são secretas e tudo que for feito com elas é sua responsabilidade. Algumas categorias, como pagamentos de serviços governamentais, delivery e ingressos, não podem ser processadas via API, e descumprir essa regra leva ao encerramento permanente da conta.
1. Aplicação
Estes Termos regulam o acesso e o uso da interface de programação (API), dos webhooks, das bibliotecas e da documentação técnica da Zuno Pay. Eles complementam os Termos Gerais de Uso, que continuam valendo integralmente.
2. Credenciais
- O acesso à API é feito com credenciais geradas no Painel, vinculadas a uma Operação.
- As credenciais secretas são pessoais, confidenciais e intransferíveis. Nunca as coloque em código de front-end, aplicativos distribuídos a terceiros, repositórios públicos, prints ou mensagens.
- Toda requisição autenticada com as suas credenciais é considerada feita por você, inclusive se houver vazamento por falha sua ou de fornecedores seus.
- Se suspeitar de exposição, revogue a credencial no Painel e gere uma nova imediatamente, e avise o suporte.
- A Zuno Pay pode revogar, suspender ou exigir a rotação de credenciais a qualquer tempo por motivo de segurança, suspeita de uso indevido ou descumprimento destes Termos.
- A Zuno Pay pode restringir o uso de credenciais a determinados IPs ou exigir outros fatores de segurança.
3. Limites de requisição
A Plataforma aplica limites de quantidade e frequência de requisições, que podem variar por endpoint, Operação e nível. Requisições acima do limite podem ser recusadas temporariamente. Os limites podem ser alterados a qualquer momento para proteger a estabilidade e a segurança do serviço. Sua integração deve tratar respostas de limite excedido e erros temporários com novas tentativas espaçadas.
4. Aprovação de oferta e categorias não processadas via API
O uso da API para gerar cobranças pode depender de aprovação prévia da Operação, do nicho e das ofertas. A Zuno Pay pode pedir descrição do negócio, URLs onde as cobranças serão exibidas e demonstração do fluxo de compra.
Não é permitido processar via API cobranças relacionadas às seguintes categorias:
- Governo: pagamento ou intermediação de taxas, multas, IPVA, licenciamento, emissão de documentos e quaisquer serviços públicos ou que aparentem ser oficiais;
- Delivery: pedidos de entrega de comida, mercado, farmácia e similares;
- Ingressos: venda ou revenda de ingressos para eventos, shows, jogos e similares.
Também não é permitido usar a API para processar pagamentos de terceiros que não sejam clientes do seu próprio negócio aprovado (subcredenciamento ou "gateway dentro do gateway") sem autorização expressa.
O descumprimento desta cláusula leva ao encerramento permanente da Conta e de todas as Operações vinculadas, sem prejuízo da retenção de valores para cobertura de Contestações e da comunicação às autoridades quando houver indício de ilícito.
5. Segurança da integração
Você deve adotar boas práticas mínimas de segurança na integração, como:
- guardar as credenciais em cofre de segredos ou variáveis de ambiente protegidas, nunca no código-fonte;
- limitar quem, na sua equipe ou nos seus fornecedores, tem acesso às credenciais;
- fazer a rotação periódica das credenciais e sempre que uma pessoa com acesso deixar o projeto;
- não registrar em logs credenciais, dados completos de compradores ou conteúdo sensível das respostas;
- manter seus servidores, bibliotecas e dependências atualizados;
- usar apenas conexões HTTPS para chamar a API.
A Zuno Pay pode pedir comprovação dessas práticas se houver incidente ou suspeita de uso indevido.
6. Webhooks
Webhooks são avisos que a Zuno Pay envia ao endereço que você cadastrar quando algo acontece (por exemplo, pagamento confirmado, reembolso ou saque concluído).
- Endereço: o endpoint deve usar HTTPS com certificado válido e estar acessível publicamente na internet. Endereços internos, locais ou privados são recusados por segurança.
- Assinatura: os webhooks são assinados. Você deve validar a assinatura de cada aviso antes de confiar no conteúdo, conforme a documentação, e descartar avisos sem assinatura válida.
- Entrega: a Zuno Pay faz tentativas de entrega e pode fazer novas tentativas em caso de falha, mas não garante a entrega de todos os avisos, a ordem de chegada ou a quantidade de retentativas.
- Idempotência: o mesmo aviso pode chegar mais de uma vez. Sua integração deve ser idempotente, ou seja, processar cada evento uma única vez, usando os identificadores enviados.
- Confirmação: para decisões importantes, como liberar um produto de alto valor, recomendamos consultar o status da cobrança pela API em vez de confiar apenas no webhook.
- Resposta: seu endpoint deve responder rapidamente com código de sucesso. Endpoints que falham com frequência podem ser desativados.
7. Status das cobranças e conciliação
- O status registrado na Plataforma é a referência oficial de cada cobrança, saque ou reembolso.
- Em caso de divergência entre os seus registros e os da Plataforma, prevalecem os registros da Zuno Pay, ressalvada a comprovação de erro.
- Recomendamos conciliar periodicamente suas vendas com o Painel e com os relatórios disponíveis.
- Divergências devem ser comunicadas ao suporte em até 30 dias da data da transação, para permitir a análise dos registros.
8. Splits via API
Quando disponível, a API permite informar recebedores e percentuais de divisão de receita no momento da criação da cobrança. Essas divisões seguem os Termos de Coprodução e Divisão de Receita. Os valores são fixados na criação da cobrança, e você é responsável por informar recebedores e percentuais corretos e por ter acordo com eles.
9. Usos proibidos
É proibido:
- fazer engenharia reversa, descompilar ou tentar obter o código-fonte da Plataforma;
- fazer scraping, coleta automatizada de dados ou uso da API para fins diferentes da integração do seu negócio;
- tentar contornar limites de requisição, controles de segurança, verificações de nicho ou bloqueios, inclusive com múltiplas credenciais ou Contas;
- testar vulnerabilidades sem autorização (para relatar falhas, use o canal de compliance e siga a Política de Segurança da Informação);
- enviar dados falsos de compradores ou gerar cobranças fictícias;
- revender, sublicenciar ou expor a API a terceiros;
- sobrecarregar intencionalmente a infraestrutura.
10. Dados pessoais
Os dados de compradores enviados pela API devem ter sido coletados com base legal adequada e ser verdadeiros. Você deve proteger os dados recebidos por webhooks e pela API com medidas de segurança compatíveis e usá-los apenas para as finalidades da venda.
11. Versões e mudanças
A Zuno Pay pode evoluir a API, criar novas versões e descontinuar recursos. Mudanças incompatíveis serão comunicadas com antecedência razoável pela documentação, pelo Painel ou por e-mail, salvo quando necessárias por segurança ou exigência legal, que podem valer de imediato. Campos novos podem ser adicionados às respostas a qualquer tempo, e sua integração deve tolerar isso.
12. Disponibilidade
A API é fornecida conforme disponível. Não há garantia de funcionamento ininterrupto. Ambientes de teste, quando existirem, podem ser redefinidos a qualquer tempo e não devem ser usados com dados reais.
13. Suspensão
A Zuno Pay pode suspender o acesso à API, total ou parcialmente, sem aviso prévio, em caso de violação destes Termos, risco à segurança, uso abusivo, indício de fraude, exigência de Parceira ou determinação de autoridade.
14. Fim da integração
Quando você encerrar a integração, a Conta ou a Operação, as credenciais serão revogadas e os webhooks desativados. Obrigações relativas a cobranças já criadas, contestações e guarda de dados continuam valendo. Você deve eliminar dos seus sistemas as credenciais revogadas e tratar os dados de compradores recebidos conforme a legislação de proteção de dados.
15. Responsabilidade
Você é responsável pelo funcionamento, pela segurança e pela conformidade dos seus sistemas integrados. A Zuno Pay não responde por perdas causadas por erros de integração, falhas no processamento de webhooks do seu lado, credenciais expostas ou uso indevido da API por você ou por terceiros com acesso às suas credenciais.