Aller au contenu principal
FIG 0.0 · DÉVELOPPEURS

Branche ton IA à ton CRMen 30 secondes.

Une seule URL MCP branche Claude, ChatGPT, Cursor ou n8n sur ton CRM. ~200 outils par un endpoint universel, clés rotatables, webhooks signés, OAuth 2.0 — pis un double journal d'audit Loi 25.

Essai gratuit 14 jours

Aucune carte de crédit requise.

FIG 0.1 · BRANCHEMENT

Trois étapes. Aucune ligne de code.

Le MCP est hosté par URL — zéro npm, zéro serveur local. Ça marche même depuis un iPad ou un Chromebook. Une URL, ton CRM devient un outil pour n'importe quelle IA.

client MCP
# 1 seule URL — aucun npm, aucun serveur local
https://app.toncrm.io/api/mcp/sse?key=tcrm_live_•••••

# → ~200 outils CRM apparaissent dans l'agent
FIG 0.2 · CLIENTS COUVERTS

Ton CRM parle à tous tes agents.

MCP hosté, REST classique, manifest Custom GPT, no-code n8n. T'as pas à choisir ton agent — la même clé les branche tous.

Claude
MCP
Cursor
MCP
ChatGPT
Custom GPT
Gemini
MCP / REST
n8n
REST
Zed
MCP
Postman
Collection
Ton code
REST + OpenAPI
FIG 0.3 · ENDPOINT UNIVERSEL

~200 outils, une seule clé.

Un seul endpoint /api/v1/tools/callexpose le même registre d'outils que l'agent IA interne — avec un scope par outilpis un journal de chaque appel. Ton CRM prête son propre cerveau d'outils à n'importe quel agent externe.

Rare chez les CRM PME :exposer le registre interne d'outils à des agents tiers, scopé et audité — c'est du niveau plateforme.
Liste mes 5 derniers contacts
Agent connecté
Voici tes 5 derniers contacts : Réno Bouchard, Garage Néon, Clinique Lavoie, Plomberie Rivard, Marie-Claude Roy.
Crée un deal de 5000 $ pour Jean Tremblay
Agent connecté
✓ Deal créé — 5 000 $ · « Jean Tremblay » · stage Nouveau. Appel journalisé dans ton audit log (top outils 24 h).
tcrm_live_•••••••••••
Hashée sha256 · secret montré une fois
24 scopes granulaires (FR)
Rotation sans downtime · grace window
Allowlist d'IP (CIDR) par clé
FIG 0.4 · CLÉS API

Des clés du niveau Stripe.

Le préfixe tcrm_live_est repérable par les secret-scanners GitHub. La clé est hashée, le secret n'apparaît qu'une fois, et tu choisis exactement quels scopeselle peut toucher. Tu rotes sans rien casser grâce à une fenêtre de grâce — l'ancienne et la nouvelle marchent en parallèle le temps de migrer.

FIG 0.5 · WEBHOOKS

Des webhooks signés, anti-fuite intégrée.

Chaque webhook sortant est signé HMAC-SHA256, avec un secret one-time, un test manuel, l'historique des deliveries pis le replay. Un SSRF guard bloque les cibles internes (IMDS cloud, IP privées, loopback…) avant chaque envoi. Retry déterministe, pis auto-désactivation après échecs répétés.

vs les autres :HubSpot t'oblige souvent à Operations Hub pour ce niveau. Ici c'est natif — sécurité enterprise sur un CRM PME.
deal.won → POST livré · 200 OK
# vérifie la signature
X-TonCRM-Signature: sha256=a3f1•••
X-Webhook-Event: deal.won
X-Delivery-Id: whd_8c2•••
SSRF guard · 14 cas bloqués
.well-known/oauth-authorization-server
découverte RFC 8414
authorization_code + refresh_token
grants standards
PKCE S256 / plain
anti-interception
apps confidential / public
enregistrement tiers
FIG 0.6 · OAUTH 2.0

Un serveur OAuth complet pour brancher d'autres apps.

Serveur OAuth 2.0 complet : découverte .well-known (RFC 8414), grants authorization_code + refresh_token, PKCE, enregistrement d'apps tierces. Un dev peut construire dessus, proprement.

FIG 0.7 · AUDIT LOI 25

Tes accès API, traçables au Loi 25.

Deux journaux d'audit distincts — un registre d'accès API natif que les concurrents PME n'ont pas.

Lifecycle des actions sensibles
Création, rotation, révocation, changement de scope ou d'allowlist d'IP — chaque action laisse une trace datée.
Journal de chaque appel
Chaque invocation d'outil est journalisée. Les arguments ne sont gardés qu'en empreinte sha256 — privacy par défaut.
Bonus enterprise :un stream d'audit JSONL natif pour ton SIEM (Splunk / Datadog / Sentinel), gated par scope admin. Plus un DPA orienté Loi 25 servi par endpoint public.
FIG 0.8 · LES DÉTAILS QUI COMPTENT

Le genre d'affaires qu'un intégrateur remarque.

Rotation sans downtime
Façon Stripe : une fenêtre de grâce accepte l'ancienne et la nouvelle clé en parallèle, le temps de migrer tes services.
Allowlist d'IP par clé
Restreins une clé à un bloc CIDR. Si l'appel vient d'ailleurs, refus dur.
Idempotency-Key
Anti-doublon façon Stripe sur les actions : tu rejoues un appel, il ne crée pas deux fois la même chose.
OpenAPI 3.1 dynamique
La spec se génère depuis le registre d'outils — chaque nouvel outil apparaît sans re-publier. Collection Postman fournie.
Bulk create (100/call)
Importe jusqu'à 100 contacts en un appel, avec dry_run pour valider avant d'écrire.
ETag + cursor pagination
If-None-Match, sparse fieldset ?fields= et pagination par curseur — léger pour tes listes.
Recherche sémantique
Cherche par embeddings (cosine, min_similarity) directement via l'API.
Droit à l'oubli en API
Endpoint forget par contact (Loi 25 / GDPR Art.17) + export et résumé par contact.
Manifest Custom GPT
Auto-généré, prêt-à-coller : publie ton GPT TonCRM perso en quelques clics.
FIG 0.9 · TOUT AU MÊME ENDROIT

API, webhooks, OAuth — sur une seule page.

Clés rotatables, webhooks signés, serveur OAuth, spec OpenAPI, journal d'audit. Pas trois portails séparés — un seul hub développeur, pensé pour un entrepreneur, pas juste pour un dev.

Clés API
Webhooks
OAuth 2.0
OpenAPI
Audit Loi 25
FIG 1.0 · QUESTIONS FRÉQUENTES

Tout sur l'API.

Tu colles une seule URL MCP (transport SSE) dans Claude, Cursor, Zed ou ton client MCP — zéro npm, zéro serveur local. Tes outils CRM apparaissent et l'agent pilote ton CRM en langage naturel.

Rien à installer côté serveur. Le MCP est hosté par URL, donc ça marche même depuis un iPad ou un Chromebook. Tu génères une clé, tu copies l'URL, c'est branché.

Les clés sont hashées en sha256, le secret n'est montré qu'une seule fois, et chaque clé a ses scopes granulaires plus une allowlist d'IP optionnelle. Tu peux roter une clé sans downtime avec une fenêtre de grâce.

Oui — deux journaux d'audit : un lifecycle des actions sensibles (création, rotation, révocation, changement de scope) et un journal de chaque appel d'outil. C'est un registre d'accès conforme Loi 25.

Chaque webhook est signé HMAC-SHA256, protégé par un SSRF guard, avec retry déterministe et auto-désactivation après échecs répétés.
L'entrepreneur d'aujourd'hui
FIG 1.1 · COMMENCER

Génère ta première clé.

14 jours gratuits, aucune carte. Branche Claude sur ton CRM, ou réserve une démo, on te le montre live.

Essai gratuit 14 jours

On te branche ton IA sur ton CRM en 45 sec de démo.

Essai gratuit 14 joursAppeler Clodyne

Prêt à voir toncrm.io en vrai? On te le montre monté pour ton métier.

Réserve une démo de 30 minutes — ou pars ton essai gratuit tout de suite.

Essai gratuit 14 jours

Aucune carte · Setup fait pour toi · Support en français

Fonctionnalités