Les données de pré-remplissage d’un parcours de prise de rendez-vous peuvent être transmises dans un unique paramètre chiffré, ap_data, à la place des paramètres en clair correspondants.
1. Récupérer la clé #
La clé se trouve dans le back-office, sur la fiche de l’espace client, onglet Technique, panneau « Chiffrement des paramètres d’URL ».

- Cliquez sur « Générer une clé ».
- Cliquez sur « Afficher la clé », puis copiez-la au format qui convient à votre système : base64url ou hexadécimal.
La clé représente 32 octets. La chaîne affichée est plus longue, 43 caractères en base64url et 64 en hexadécimal, parce que c’est un encodage. Décodez-la avant de la transmettre à votre bibliothèque de chiffrement, et vérifiez qu’elle fait bien 32 octets. C’est la première cause d’échec des intégrations.
L’affichage de la clé demande le niveau Manager sur l’espace client. Un utilisateur de niveau Consultant voit qu’une clé existe, sans pouvoir lire sa valeur.
2. Faire tourner la clé #
Deux clés peuvent être actives en même temps, ce qui permet de changer de clé sans interrompre les liens déjà diffusés.
- Générez une deuxième clé.
- Basculez votre système sur cette nouvelle clé.
- Attendez que les liens diffusés avec l’ancienne clé ne soient plus utilisés.
- Révoquez l’ancienne clé.
La révocation est immédiate et définitive : tout lien chiffré avec cette clé cesse de fonctionner.
3. Activer le réglage sur un événement #
Ce réglage est optionnel. Sans lui, les liens chiffrés et les liens en clair fonctionnent tous les deux.
Sur la fiche de l’événement, onglet Restrictions, activez « N’accepter les paramètres de l’URL que chiffrés ».

Une fois le réglage actif :
- les paramètres de pré-remplissage passés en clair dans l’URL sont ignorés ;
- un lien dont le contenu chiffré est invalide ou expiré affiche un message d’indisponibilité ;
- un lien sans paramètre chiffré n’est pas bloqué : le parcours s’ouvre, sans pré-remplissage ;
- les paramètres de campagne
utm_source,utm_mediumetutm_campaignrestent lisibles dans l’URL ; - les liens d’invitation envoyés par Apenday continuent de fonctionner.
Pour n’autoriser l’accès au parcours que par lien chiffré, combinez ce réglage avec l’option « Exiger le pré-remplissage » sur au moins un champ, dans l’onglet Champs de l’événement. Le pré-remplissage en clair étant ignoré, le champ reste sans valeur et le visiteur qui arrive sans lien chiffré valide voit ce message :
Des informations requises sont manquantes dans votre lien d’accès. Merci de contacter votre interlocuteur pour obtenir un lien complet.
4. Construire le lien #
Le paramètre s’appelle ap_data. Les paramètres de campagne restent en clair à côté.
https://app.apenday.com/meeting/mon-espace/mon-evenement?ap_data=<blob>&utm_source=espace-perso
Le blob est un JWE en sérialisation compacte (RFC 7516). Un seul couple d’algorithmes est accepté :
{ "alg": "dir", "enc": "A256GCM", "kid": "ab12cd34" }
Le kid est l’identifiant de clé affiché dans le back-office. Il est facultatif, mais le fournir évite une tentative sur une clé qui vient d’être révoquée.
La charge utile est un objet JSON plat. Ses clés sont les noms de paramètres que vous utilisez déjà en clair, sans renommage, et ses valeurs sont des chaînes, des nombres ou des booléens.
{
"first-name": "Marie",
"id_adherent": "70123456"
}
Pour faire expirer un lien, ajoutez exp, en secondes depuis le 1er janvier 1970 UTC. Le champ est facultatif, et une tolérance de 60 secondes absorbe les écarts d’horloge.
{
"first-name": "Marie",
"id_adherent": "70123456",
"exp": 1789200000
}
Les noms hash et ap_data sont réservés : ils sont ignorés dans la charge utile, comme tout nom qui ne correspond à aucun champ configuré.
Si un même nom est présent dans le blob et en clair dans l’URL, c’est le blob qui fait foi.
Toute bibliothèque JOSE de votre langage sait produire ce format. Des exemples prêts à l’emploi en Node.js, Java, .NET, Python et PHP sont disponibles sur la page Exemples de code : chiffrer les paramètres d’URL.
5. Si le lien n’est pas valide #
Lorsque le réglage de l’événement est actif et que le contenu chiffré est invalide, altéré ou expiré, le visiteur voit ce message :
Le lien d’accès est invalide ou a expiré. Merci de contacter votre interlocuteur pour obtenir un nouveau lien.
Lorsque le réglage est inactif, un contenu chiffré invalide est ignoré : le parcours s’ouvre normalement, sans pré-remplissage.
6. Deux points d’attention #
Champs multi-sélection. Un champ de type multi-sélection ne peut pas être pré-rempli par un lien chiffré. Continuez à transmettre ce paramètre en clair, ce qui suppose que le réglage « N’accepter les paramètres de l’URL que chiffrés » reste inactif sur l’événement.
Envoi par SMS. Le paramètre ap_data mesure de 200 à 300 caractères selon le nombre de champs pré-remplis. Un SMS simple tient 160 caractères par segment : tenez-en compte dans votre volumétrie, ou limitez le nombre de champs transmis par ce canal.
