Prix1 % du montant attribué, plafonné à 5 000 € HT, dû uniquement si le marché vous est attribué.Le contrat

Annexe

DEO18_ANNEXE_CCP_2.pdf · 1 095 mots · du marché « Fourniture, livraison et installation de mobiliers et matériels pour les lycées publics de la région Pays de la Loire », dossier de consultation officiel.

ANNEXE 2


                      Région des Pays de la Loire
              Direction des Finances et de la Commande Publique


  Clauses relatives à la mise à disposition du catalogue via API
                           REST JSON
                    Alimentation du logiciel PAREO


                            Version 1.0 — Juillet 2026
PARTIE 1
Acquisition, livraison et installation de mobiliers et matériels pour les lycées publics

X.1 — Contexte et objet
Dans le cadre de la mise en place du logiciel PAREO, outil de gestion des demandes de matériel des
lycées et de leur traitement, le titulaire du présent accord-cadre est tenu de mettre à disposition de la
Région des Pays de la Loire un catalogue numérique structuré de l'ensemble des produits et services
relevant du présent marché.
Cette mise à disposition s'effectue via une interface de programmation applicative (API) de type
REST au format JSON, permettant l'alimentation automatisée de PAREO ainsi que la mise à jour des
outils informatiques de la Région.
La prestation de mise à disposition et de maintenance de l'API est incluse dans les prix unitaires du
marché. Elle ne fait l'objet d'aucune rémunération complémentaire.
Conformément aux principes du clausier data de la Région des Pays de la Loire, les données du
catalogue mises à disposition dans le cadre du présent marché sont réputées appartenir à la Région. Le
titulaire ne peut en faire usage qu'aux seules fins d'exécution du marché.



X.2 — Modalités techniques
L'API mise à disposition par le titulaire doit respecter les spécifications suivantes :
        • Architecture RESTful, format de réponse JSON (Content-Type: application/json)
        • Versionnage de l'API selon la convention : /api/v1/catalogue (toute évolution majeure fera
        l'objet d'une nouvelle version)
        • Documentation technique complète au format OpenAPI/Swagger, fournie dans le mois
        suivant la notification du marché et mise à jour à chaque évolution
        • Disponibilité garantie ≥ 99,5 % sur les plages horaires ouvrées (lundi–vendredi, 8h–18h)
        • Temps de réponse moyen ≤ 2 secondes pour les requêtes de consultation du catalogue
        • Pagination des résultats pour les catalogues de plus de 100 références


X.3 — Fréquence de mise à jour
Le titulaire s'engage à maintenir le catalogue accessible via l'API à jour selon les délais suivants :
Événement                                               Délai maximum de mise à jour
Ajout d'une nouvelle référence                          5 jours ouvrés
Modification d'une référence existante (prix,           3 jours ouvrés
disponibilité, caractéristiques)
Suppression / fin de commercialisation d'une            3 jours ouvrés
référence
Révision annuelle globale du catalogue                  30 jours calendaires avant la date anniversaire du
                                                        marché



X.4 — Modèle de données indicatif
Le modèle de données ci-dessous est fourni à titre indicatif. Le modèle définitif sera arrêté lors d'une
réunion de cadrage technique organisée dans le mois suivant la notification du marché, afin d'assurer
la compatibilité optimale avec le logiciel PAREO et les systèmes d'information de la Région.

Exemple de structure JSON pour le catalogue Biens mobiliers :

    {
      "reference": "MOB-2026-001",
      "designation": "Bureau direction réglable en hauteur",
      "lot": "1",
      "lot_libelle": "Mobilier administratif",
      "sous_categorie": "Bureaux",
      "prix_public_ht": 850.00,
      "taux_remise_accord_cadre": 12.5,
      "prix_net_ht": 743.75,
      "disponibilite": "en_stock",
      "delai_livraison_jours": 15,
      "dimensions": {
        "largeur_cm": 160,
        "profondeur_cm": 80,
        "hauteur_min_cm": 68,
        "hauteur_max_cm": 88
      },
      "labels": ["PEFC", "NF_Environnement"],
      "url_image": "https://catalogue.titulaire.fr/images/MOB-2026-001.jpg",
      "url_fiche_technique": "https://catalogue.titulaire.fr/fiches/MOB-2026-
    001.pdf",
      "actif": true,
      "date_mise_a_jour": "2026-07-01T08:00:00Z"
    }


Note : Les champs "labels" doivent référencer les certifications exigées dans le présent CCP (PEFC, NF
Environnement, etc.) et la clause REP issue de la loi AGEC.



X.5 — Sécurisation de l'API
Le titulaire est tenu de mettre en œuvre les mesures de sécurité suivantes, conformément aux
exigences du clausier data de la Région des Pays de la Loire :


a) Authentification et contrôle d'accès
L'accès à l'API est sécurisé par un mécanisme d'authentification robuste : protocole OAuth 2.0 ou clé
API sécurisée (longueur minimale 256 bits). Le principe de moindre privilège est appliqué : chaque
compte d'accès ne dispose que des droits strictement nécessaires à son usage. Les clés d'accès font
l'objet d'une rotation obligatoire tous les 12 mois, ou immédiatement en cas de suspicion de
compromission.


b) Chiffrement des communications
Toutes les communications entre les systèmes de la Région et l'API du titulaire sont chiffrées via le
protocole HTTPS avec TLS version 1.2 minimum. L'utilisation du protocole HTTP non chiffré est
strictement interdite. Le titulaire s'engage à maintenir ses certificats SSL/TLS à jour et à notifier la
Région de tout renouvellement.
c) Intégrité et traçabilité
Le titulaire met en place un système de journalisation (logs) horodaté de l'ensemble des accès à l'API.
Ces journaux sont conservés pendant une durée minimale de 12 mois et sont communicables à la
Région sur simple demande. Un mécanisme de détection des accès anormaux (tentatives d'intrusion,
volumétrie inhabituelle) est mis en œuvre. Sur demande de la Région, une signature numérique des
flux de données peut être activée.


d) Hébergement des données
L'API et les données du catalogue sont hébergées exclusivement dans l'Union Européenne. Le titulaire
est en mesure de fournir, à première demande de la Région, la preuve de la localisation des serveurs
d'hébergement. Tout changement de localisation d'hébergement doit faire l'objet d'une information
préalable de la Région dans un délai minimum de 30 jours.


e) Disponibilité et résilience
Le titulaire dispose d'un plan de continuité d'activité (PCA) couvrant l'API et les données du
catalogue. Les données font l'objet de sauvegardes régulières selon la règle 3-2-1 (3 copies, 2 supports
différents, 1 hors site). En cas d'interruption de service, le rétablissement de l'accès à l'API intervient
dans un délai maximum de 4 heures ouvrées.


f) Gestion des incidents de sécurité
En cas d'incident de sécurité affectant l'API ou les données du catalogue (violation, accès non
autorisé, perte de données), le titulaire notifie la Région dans un délai maximum de 72 heures après
détection de l'incident. Un point de contact technique dédié est désigné par le titulaire dès la
notification du marché. Ce contact est joignable pendant les heures ouvrées et dans un délai de 4
heures en cas d'incident critique.


g) Propriété et usage des données
Les données du catalogue mises à disposition dans le cadre du présent marché appartiennent à la
Région des Pays de la Loire. Le titulaire s'interdit tout usage de ces données à des fins autres que
l'exécution du présent marché, notamment à des fins commerciales, statistiques ou de cession à des
tiers. Cette obligation s'applique pendant toute la durée du marché et après son terme.


h) Réversibilité et fin de marché
À l'échéance du marché ou en cas de résiliation, le titulaire maintient l'accès à l'API pendant une
période de 3 mois, permettant à la Région d'assurer la transition vers un nouveau titulaire ou un autre
système. À l'issue de cette période, le titulaire restitue l'intégralité des données du catalogue dans un
format ouvert et interopérable (JSON et/ou CSV), sans frais supplémentaires.


Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.