Accueil

/

Blog

/

Fichiers sensibles RGPD

Comment envoyer des fichiers sensibles conformes au RGPD

RGPD / GDPR
Conformité
CNIL
Guide pratique
9 min de lecture

Par Simon Themiot - consultant cybersécurité freelance. Publié le 20 mai 2026.

En résumé

  • L'article 32 du RGPD impose des mesures techniques et organisationnelles appropriées au risque. Aucun service n'est interdit par son seul nom : le contenu, les destinataires, les contrôles, le contrat et les transferts doivent être évalués ensemble.
  • Le chiffrement est une mesure citée par l'article 32. Pour un contenu très sensible, l'E2E peut réduire nettement l'exposition du fournisseur ; HTTPS reste indispensable mais ne couvre que le transport.
  • Pour les manquements relevant du plafond supérieur, les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Leur niveau réel dépend notamment de la nature, de la gravité et des mesures prises.

1. Ce que le RGPD exige pour le transfert de fichiers

Le RGPD ne mentionne pas directement le "transfert de fichiers". Mais plusieurs articles s'appliquent dès que vous envoyez un fichier contenant des données personnelles :

  • Article 5(1)(f) - Intégrité et confidentialité : Les données doivent être traitées de manière à garantir une sécurité appropriée, y compris la protection contre le traitement non autorisé.
  • Article 32 - Sécurité du traitement : Le responsable de traitement doit mettre en oeuvre des mesures techniques et organisationnelles appropriées, notamment "le chiffrement des données à caractère personnel" (cite explicitement à l'alinéa 1a).
  • Article 28 - Sous-traitant : Si vous utilisez un outil tiers pour transférer des fichiers, cet outil est un sous-traitant au sens du RGPD. Vous devez vous assurer qu'il offre des "garanties suffisantes" de sécurité.
  • Articles 44-49 - Transferts internationaux : Si les fichiers transitent par un pays hors UE sans décision d'adéquation, des garanties supplémentaires sont requises (clauses contractuelles types, BCR).

La CNIL est claire

Le guide de sécurité de la CNIL recommande de protéger les échanges, de maîtriser les accès et de choisir des mesures proportionnées. Pour les catégories particulières de données, ne supposez pas qu'un chiffrement au repos suffit : analysez aussi le transport, les clés, les destinataires, les terminaux et la durée.

2. Quels fichiers sont concernés ?

Tout fichier contenant des données personnelles (informations permettant d'identifier directement ou indirectement une personne) est concerne par les obligations de l'article 32. Concrètement :

  • Bulletins de paie, contrats de travail, évaluations RH
  • Factures, RIB, documents comptables avec noms de personnes
  • Dossiers médicaux, ordonnances, résultats d'analyses
  • Documents juridiques (plaintes, temoignages, procédures)
  • Fichiers clients avec données de contact
  • Pièces d'identité (CNI, passeport, permis de conduire)
  • CV et lettres de motivation dans un processus de recrutement

Les catégories particulières de l'article 9 (santé, biométrie à des fins d'identification, opinions politiques, appartenance syndicale, orientation sexuelle, origine raciale ou ethnique, etc.) appellent une analyse renforcée. L'E2E est une mesure possible et souvent pertinente, pas une obligation automatique formulée par le RGPD pour chaque transfert.

3. Les pratiques courantes non conformes

Voici les pratiques les plus répandues qui posent un problème de conformité RGPD :

Envoyer par email en pièce jointe

L'email classique (SMTP) n'est pas chiffré de bout en bout. Les messages transitent en clair entre les serveurs relais. Même avec TLS opportuniste (STARTTLS), la confidentialité n'est pas garantie de bout en bout. De plus, les pièces jointes restent stockées indéfiniment dans les boîtes mail de tous les intermédiaires.

Utiliser WeTransfer, SwissTransfer, Google Drive sans protection E2E

Ces services documentent le chiffrement en transit et au repos, mais pas un modèle E2E privant le fournisseur de la clé. Cela n'en fait pas automatiquement des sous-traitants insuffisants : vérifiez le DPA, les options du plan, les sous-traitants, les localisations, les demandes légales et les mesures complémentaires requises par votre risque.

Partager un lien cloud public

Un lien « toute personne disposant du lien » rend le fichier accessible à quiconque obtient l'URL. Pour des données personnelles, ce choix doit être justifié, limité dans le temps et cohérent avec la confidentialité attendue ; sinon il peut être incompatible avec les principes de sécurité et de protection par défaut.

4. Critères d'un outil de transfert conforme RGPD

Pour que votre outil de transfert de fichiers respecte les exigences du RGPD, voici les critères à vérifier :

  • Chiffrement de bout en bout : La clé de contenu doit rester chez les clients autorisés afin que le fournisseur ne puisse pas déchiffrer les fichiers stockés.
  • Localisation et transferts : privilégiez l'EEE ou un pays adéquat lorsque cela convient, et documentez entités, sous-traitants, accès distants et mécanismes applicables.
  • DPA (Data Processing Agreement) : Le fournisseur doit proposer un contrat de sous-traitance conforme à l'article 28 RGPD.
  • Suppression automatique : Les fichiers doivent être supprimés automatiquement après un délai configurable (principe de limitation de la conservation, article 5(1)(e)).
  • Protection par mot de passe : Possibilité de limiter l'accès au fichier avec un mot de passe transmis par un canal séparé.
  • Transparence (code ouvert) : Le code source ouvert permet la verification indépendante des mécanismes de chiffrement - la confiance par la transparence.
  • Journalisation des accès : Savoir qui a téléchargé le fichier et quand, pour répondre aux obligations de traçabilité.

5. Mise en oeuvre pratique

Voici un workflow simple pour envoyer un fichier sensible en conformité RGPD :

  1. Identifiez le niveau de sensibilité : Données courantes (nom, email) ou données de catégories particulières (santé, par exemple). Le niveau de protection doit être proportionnel au risque.
  2. Choisissez un outil E2E adapté : Pour les données sensibles, évaluez un service où la clé de contenu reste chez les clients, avec une localisation et des sous-traitants documentés.
  3. Chiffrez et envoyez : Déposez le fichier et activez l'E2E ; le chiffrement s'effectue côté navigateur. Obtenez ensuite le lien de partage.
  4. Transmettez le lien sur un canal sécurisé : Envoyez le lien par un canal (email, messagerie). Si le fichier est particulièrement sensible, ajoutez un mot de passe communique par un second canal (SMS, appel téléphonique).
  5. Configurez l'expiration : Définissez une durée de disponibilité cohérente avec votre besoin (1 jour, 7 jours). Ne laissez pas des fichiers sensibles accessibles indéfiniment.
  6. Documentez dans votre registre : Notez l'outil utilisé, les mesures de protection, et la base légale du transfert dans votre registre des activités de traitement (article 30).

6. FAQ

Un ZIP protégé par mot de passe suffit-il pour le RGPD ?

Une archive 7z/AES-256 avec un mot de passe robuste transmis séparément peut être une mesure utile. Évitez ZipCrypto et évaluez sa pertinence selon le risque, les terminaux et la gestion du mot de passe ; ni le format ZIP ni l'E2E ne prouvent, seuls, la conformité.

L'utilisation de WeTransfer exposé-t-elle à des sanctions RGPD ?

Utiliser WeTransfer n'est pas une infraction en soi. Un manquement peut exister si les mesures retenues sont inadaptées au risque, si le sous-traitant ou les transferts ne sont pas encadrés, ou si les accès et la conservation sont mal maîtrisés. Documentez le choix et ajoutez les mesures nécessaires.

Le chiffrement E2E me dispense-t-il de notification en cas de fuite ?

Non. L'article 34(3)(a) prévoit une exception à l'information individuelle lorsque des mesures rendent les données incompréhensibles aux personnes non autorisées. Il faut vérifier que le chiffrement était robuste, que la clé n'a pas fuité et qu'aucun autre risque élevé ne subsiste. L'analyse et, le cas échéant, la notification à l'autorité au titre de l'article 33 restent distinctes.

À lire aussi

Envoyez vos fichiers sensibles en conformité

PrivCloud fournit plusieurs mesures utiles : E2E optionnel AES-256-GCM, hébergement temporaire en France, suppression automatique, code ouvert et DPA disponible. La conformité finale dépend de ton traitement, de ta configuration et de ton organisation.

Essayer PrivCloud gratuitement

Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Consultez votre DPO ou un juriste spécialisé pour une analyse adaptée à votre situation. Dernière mise à jour : 14 juillet 2026.