Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Le sceau de confiance VeriSign, désormais exploité par DigiCert, est un badge de sécurité tiers intégré aux sites web pour signaler aux visiteurs la validité du certificat SSL. Son chargement contacte des domaines externes (seal.digicert.com) et transmet l'adresse IP et le User-Agent du visiteur vers des serveurs situés aux États-Unis. Bien que ce sceau soit principalement statique et présente un faible risque de suivi, il constitue un transfert de données personnelles vers un pays tiers et doit figurer dans votre politique de confidentialité et votre notice de cookies.
Le sceau de confiance VeriSign, historiquement connu sous le nom de VeriSign Secured Seal puis de Norton Secured Seal (Symantec), est un badge tiers permettant d'afficher le statut d'un certificat SSL/TLS et de rassurer les visiteurs sur la sécurité du site. Après plusieurs transitions (VeriSign vers Symantec, puis vers DigiCert), l'infrastructure est désormais gérée par DigiCert sous sa propre marque. Les sites l'intégrant chargent un script ou une image depuis les domaines DigiCert. Ce sceau est fréquent sur les sites de commerce en ligne et de services financiers.
Lors du chargement du sceau, le navigateur du visiteur envoie une requête aux serveurs de DigiCert (seal.digicert.com pour les sceaux actuels, historiquement seal.verisign.com). Cette requête transmet l'adresse IP, le User-Agent et le référent HTTP du visiteur vers des infrastructures situées aux États-Unis. Le sceau est largement sans cookie pour les finalités de suivi ; sa fonction principale est d'afficher un badge dynamique confirmant la validité du certificat. Certaines implémentations peuvent déposer un cookie technique de courte durée pour mettre en cache l'état du sceau, mais aucun profilage comportemental n'est réalisé.
Sous le RGPD, la transmission d'une adresse IP à un serveur tiers constitue un traitement de données personnelles. La base juridique appropriée pour le chargement d'un sceau statique est l'intérêt légitime (article 6(1)(f) RGPD). Sous la directive ePrivacy, si le sceau dépose des cookies non strictement nécessaires, le consentement préalable de l'utilisateur est requis. Le sceau étant principalement sans cookie et servant une finalité de sécurité, il relève généralement de l'intérêt légitime, mais le transfert vers les États-Unis doit être documenté et encadré.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
DigiCert est une société américaine et le chargement du sceau entraîne un transfert de données vers les États-Unis, pays tiers au sens du chapitre V du RGPD. Les opérateurs de sites doivent s'appuyer sur un mécanisme de transfert adéquat : le cadre de protection des données EU-États-Unis ou les Clauses Contractuelles Types (CCT). Ce transfert doit être mentionné dans la politique de confidentialité, incluant l'identité du destinataire (DigiCert, Inc.), la nature des données transmises (adresse IP, User-Agent) et la garantie applicable.
Pour se conformer au RGPD lors de l'utilisation du sceau VeriSign/DigiCert : (1) documenter le sceau dans le registre des activités de traitement sous l'intérêt légitime ; (2) mentionner le transfert vers DigiCert aux États-Unis dans la politique de confidentialité ; (3) lister les domaines du sceau (seal.digicert.com) dans la politique de cookies ; (4) vérifier si l'implémentation dépose des cookies et les catégoriser ; (5) envisager l'auto-hébergement d'une image statique pour éliminer la connexion tierce.
Les sites web utilisant Sceau de confiance VeriSign (DigiCert) doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD complète est peu probable pour un sceau statique. Toutefois, le transfert d'adresses IP vers les serveurs DigiCert aux États-Unis doit être évalué dans le cadre du régime des transferts vers des pays tiers (CCT ou cadre EU-États-Unis). Documentez ce transfert dans votre registre des activités de traitement (RoPA). Si le sceau dépose des cookies non essentiels, évaluez la proportionnalité du recueil du consentement.
Exemple de texte de consentement
Nous intégrons le sceau de confiance DigiCert/VeriSign sur ce site afin d'afficher le statut de notre certificat SSL. Lors du chargement de ce sceau, votre adresse IP et les informations de votre navigateur sont transmises aux serveurs DigiCert situés aux États-Unis. Ce traitement repose sur notre intérêt légitime à démontrer la sécurité du site. Aucun cookie de suivi n'est déposé par ce sceau. Pour plus d'informations, consultez notre Politique de confidentialité.
Domaines tiers contactes
seal.digicert.comseal.verisign.comtrustseal.verisign.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| Norton_sd | functional | Session | Technical cookie set by some DigiCert/VeriSign seal implementations to cache the seal verification state and avoid redundant checks on each page load. Not used for tracking or advertising. |
Sceau de confiance VeriSign (DigiCert) collecte des donnees analytiques — vous avez legalement besoin d'un bandeau de consentement. Essayez FlowConsent gratuitement.
Le sceau de confiance VeriSign/DigiCert est largement sans cookie. Son fonctionnement principal consiste à charger une image depuis seal.digicert.com, ce qui ne nécessite pas de cookies. Certaines implémentations héritées ou dynamiques peuvent déposer un cookie technique de courte durée pour mettre en cache l'état du sceau ou vérifier le certificat, mais celui-ci n'est pas utilisé à des fins publicitaires ou de suivi comportemental.
Le consentement n'est généralement pas requis pour un sceau statique chargé sur la base de l'intérêt légitime. Le sceau servant à une finalité de communication de sécurité et ne réalisant pas de suivi comportemental, la plupart des autorités de protection des données acceptent l'intérêt légitime comme base légale. Toutefois, si le sceau dépose des cookies non essentiels, la directive ePrivacy exige un consentement préalable pour ces cookies.
La base juridique appropriée au titre du RGPD est l'intérêt légitime (article 6(1)(f)). L'opérateur du site a un intérêt légitime à afficher la validité du certificat SSL, et cet intérêt n'est pas supplanté par les droits des visiteurs compte tenu du volume minimal de données impliqué. Une courte Analyse d'Intérêt Légitime (AIL) doit être documentée pour étayer cette base.
Oui. DigiCert est une société américaine et le chargement du sceau transmet l'adresse IP et le User-Agent du visiteur aux serveurs DigiCert aux États-Unis. Il s'agit d'un transfert vers un pays tiers au sens du chapitre V du RGPD. Ce transfert doit être couvert par le cadre de protection des données EU-États-Unis ou les Clauses Contractuelles Types, et doit être divulgué dans votre politique de confidentialité.
Une AIPD complète n'est généralement pas requise pour un sceau statique, car il présente un faible risque : pas de profilage, pas de suivi comportemental, et seule une donnée minimale (adresse IP) est transmise. Toutefois, le transfert vers les États-Unis doit être évalué dans le cadre de votre analyse d'impact des transferts. Documentez le traitement dans votre registre des activités de traitement.
Pour une mise en œuvre conforme : documentez le sceau dans votre registre des activités de traitement sous l'intérêt légitime ; divulguez le transfert vers DigiCert aux États-Unis dans votre politique de confidentialité avec la garantie applicable (CCT ou cadre EU-États-Unis) ; listez seal.digicert.com dans votre notice de cookies ; réalisez une Analyse d'Intérêt Légitime ; et envisagez l'auto-hébergement d'une image statique du sceau pour éliminer le flux de données vers un tiers.
Les alternatives respectueuses de la vie privée incluent : (1) l'auto-hébergement d'une image statique du sceau téléchargée depuis DigiCert, éliminant la requête réseau tierce ; (2) l'utilisation d'un indicateur de confiance textuel ou CSS uniquement, sans chargement de ressources externes ; (3) l'affichage du cadenas dans la barre d'adresse du navigateur, intégré et ne nécessitant aucun service tiers. Toute alternative évitant les requêtes externes élimine entièrement le problème de transfert de données.
Dans votre politique de cookies ou notice de confidentialité, ajoutez une entrée sous "Sécurité" ou "Services tiers" : nommez le service DigiCert Site Seal (anciennement VeriSign), décrivez-le comme un sceau de confiance contactant seal.digicert.com pour vérifier votre certificat SSL, indiquez que l'adresse IP du visiteur est transmise à DigiCert aux États-Unis, précisez la base juridique (intérêt légitime), et notez qu'aucun cookie de suivi n'est déposé. Mettez à jour cette notice à chaque changement de prestataire ou de domaine.