API-ключ используется для подсказок, секретный ключ — для серверной стандартизации. Ключи хранятся на сервере RFDOR.
По документации DaData подсказки организаций используют API-ключ, а методы стандартизации требуют заголовок X-Secret. Проверка RFDOR выполняется на сервере, поэтому секретный ключ не попадает в браузерный запрос к DaData.