SpeedCert ← Retour au site

Sécurité & confidentialité

Ce que SpeedCert fait concrètement pour protéger les données de ses clients et de leurs visiteurs — pas des promesses vagues, mais les mécanismes réellement en place.

Le badge, techniquement

🔒

Shadow DOM fermé

Le badge s'affiche dans un Shadow DOM en mode « closed » : aucun script du site hôte ne peut lire ni modifier son contenu, même en cas de faille ailleurs sur la page.

🌐

Vérification du domaine

Le badge compare le domaine réel de la page (window.location.hostname) au domaine certifié renvoyé par l'API. Une correspondance manquante affiche une alerte, jamais le sceau — impossible à copier-coller frauduleusement sur un autre site.

⚠️

Jamais de faux positif

Si l'API de vérification est injoignable (panne, réseau), le badge n'affiche rien plutôt qu'un sceau ou une alerte optimiste par défaut.

🚫

Aucun tracking

Le badge ne dépose aucun cookie et ne transmet aucune donnée sur les visiteurs. Le seul appel réseau porte le numéro de certificat — une information déjà publique.

Les certificats

Chaque certificat est signé cryptographiquement (Ed25519) au moment de son émission. La signature couvre le domaine, le SIREN, le niveau de certification et les dates de validité : altérer un seul de ces champs après coup invalide automatiquement la signature, rendant toute falsification détectable.

Le registre public (speedcert.fr/verifier) permet à n'importe qui de vérifier un certificat indépendamment, sans avoir à faire confiance au site qui l'affiche.

Vos données

Chaque compte client n'a accès qu'à ses propres données, appliqué au niveau de la base de données elle-même (Row Level Security PostgreSQL) — pas seulement dans le code de l'application. L'équipe SpeedCert habilitée à consulter des données sensibles (pièce d'identité) doit s'authentifier avec une double authentification (2FA) obligatoire.

Les adresses IP consignées dans les journaux de sécurité sont hachées (SHA-256 avec sel secret) avant stockage : même en cas de fuite de la base de données, elles ne permettent pas de remonter à une IP en clair. Toute action sensible (émission, suspension, révocation d'un certificat) est journalisée dans un registre d'audit immuable, jamais modifiable après coup.

Le détail complet du traitement de vos données personnelles (finalité, conservation, vos droits RGPD) est disponible dans nos mentions légales & confidentialité.

Un signalement ?

Un site usurpe un badge SpeedCert, ou vous semble frauduleux malgré une certification affichée ? Signalez-le directement depuis le registre public — chaque signalement est examiné par l'équipe SpeedCert.