Sécurité & confidentialité
Ce que SpeedCert fait concrètement pour protéger les données de ses clients et de leurs visiteurs —
pas des promesses vagues, mais les mécanismes réellement en place.
Le badge, techniquement
🔒
Shadow DOM fermé
Le badge s'affiche dans un Shadow DOM en mode « closed » : aucun script du site hôte ne peut lire ni modifier son contenu, même en cas de faille ailleurs sur la page.
🌐
Vérification du domaine
Le badge compare le domaine réel de la page (window.location.hostname) au domaine certifié renvoyé par l'API. Une correspondance manquante affiche une alerte, jamais le sceau — impossible à copier-coller frauduleusement sur un autre site.
⚠️
Jamais de faux positif
Si l'API de vérification est injoignable (panne, réseau), le badge n'affiche rien plutôt qu'un sceau ou une alerte optimiste par défaut.
🚫
Aucun tracking
Le badge ne dépose aucun cookie et ne transmet aucune donnée sur les visiteurs. Le seul appel réseau porte le numéro de certificat — une information déjà publique.
Les certificats
Chaque certificat est signé cryptographiquement (Ed25519) au moment de son émission. La signature
couvre le domaine, le SIREN, le niveau de certification et les dates de validité : altérer un seul de
ces champs après coup invalide automatiquement la signature, rendant toute falsification détectable.
Le registre public (speedcert.fr/verifier) permet à n'importe qui de vérifier
un certificat indépendamment, sans avoir à faire confiance au site qui l'affiche.
Vos données
Chaque compte client n'a accès qu'à ses propres données, appliqué au niveau de la base de données
elle-même (Row Level Security PostgreSQL) — pas seulement dans le code de l'application. L'équipe
SpeedCert habilitée à consulter des données sensibles (pièce d'identité) doit s'authentifier avec une
double authentification (2FA) obligatoire.
Les adresses IP consignées dans les journaux de sécurité sont hachées (SHA-256 avec sel secret) avant
stockage : même en cas de fuite de la base de données, elles ne permettent pas de remonter à une IP en
clair. Toute action sensible (émission, suspension, révocation d'un certificat) est journalisée dans un
registre d'audit immuable, jamais modifiable après coup.
Le détail complet du traitement de vos données personnelles (finalité, conservation, vos droits RGPD)
est disponible dans nos mentions légales & confidentialité.
Un signalement ?
Un site usurpe un badge SpeedCert, ou vous semble frauduleux malgré une certification affichée ?
Signalez-le directement depuis le registre public — chaque signalement est
examiné par l'équipe SpeedCert.