Transfert de fichiers RGPD : partagez des données personnelles avec un outil chiffré et hébergé en France
PrivCloud chiffre vos fichiers dans le navigateur, les héberge en France et encadre son rôle de sous-traitant par un DPA. La conformité de votre traitement, elle, dépend aussi de vos propres choix.
Hébergement en France
DPA article 28
Suppression à l'expiration
Les garanties apportées par l'outil
Chiffrement de bout en bout par défaut
Les fichiers envoyés avec un compte sont chiffrés en AES-256-GCM dans le navigateur. Par défaut, ni PrivCloud ni ses hébergeurs ne reçoivent la clé nécessaire pour les lire.
Hébergement en France
Le serveur et le stockage objet sont situés en France. Aucun transfert de données hors de l'Union européenne n'est effectué par PrivCloud.
Un DPA au titre de l'article 28
L'accord de traitement des données décrit les mesures de sécurité, les sous-traitants ultérieurs, la notification des violations et la suppression des données.
Une durée de conservation limitée
Chaque partage expire à la date choisie, dans la limite de votre offre, puis ses fichiers sont supprimés automatiquement.
Qui fait quoi : l'outil et le responsable du traitement
Le RGPD répartit les obligations entre le responsable du traitement, qui décide de l'envoi, et le sous-traitant, qui fournit le service. Voici comment elles se partagent pour un transfert de fichiers.
| Exigence | Article | Apport de PrivCloud | À votre charge |
|---|---|---|---|
| Sécurité du traitement | Art. 32 | Chiffrement de bout en bout, TLS, double authentification disponible | Protéger vos postes et transmettre le lien par un canal adapté |
| Recours à un sous-traitant | Art. 28 | DPA publié, hébergeurs situés en France | Documenter ce recours dans votre registre des traitements |
| Minimisation et conservation | Art. 5 | Expiration de chaque partage et suppression automatique | N'envoyer que les données nécessaires et choisir une durée courte |
| Transferts hors UE | Art. 44 | Hébergement en France, aucun transfert hors UE par PrivCloud | Vérifier ce que vos destinataires font des fichiers téléchargés |
| Violation de données | Art. 33 | Notification au client sous 48 heures, prévue au DPA | Notifier la CNIL sous 72 heures lorsque c'est nécessaire |
Pour une présentation détaillée des obligations et des recommandations de la CNIL, lisez notre guide RGPD et transfert de fichiers.
Un outil ne rend pas un traitement conforme à lui seul
Aucun service de transfert ne peut garantir à lui seul la conformité au RGPD. Elle dépend de ce que vous envoyez, à qui, dans quel but et pendant combien de temps. PrivCloud agit comme sous-traitant : il apporte des garanties techniques et contractuelles, et vous restez responsable du traitement.
Avant d'envoyer des fichiers contenant des données personnelles, quelques vérifications suffisent le plus souvent.
- Identifier la finalité de l'envoi et sa base légale.
- Limiter le fichier aux données réellement utiles au destinataire.
- Choisir une date d'expiration courte, adaptée au besoin.
- Vérifier l'identité du destinataire et son droit d'accéder aux données.
- Transmettre le lien, ou sa clé, par un canal de confiance.
- Tenir à jour votre registre et informer les personnes concernées.
Envoyer des fichiers sensibles : RH, juridique, santé
Bulletins de paie, dossiers de candidature, pièces d'identité, contrats ou comptes rendus médicaux : ces fichiers exposent directement les personnes concernées en cas de fuite. Le chiffrement de bout en bout réduit fortement ce risque, puisque le contenu reste illisible pour le prestataire et ses hébergeurs.
Les données de santé relèvent en plus de règles sectorielles. PrivCloud n'est pas certifié HDS : vérifiez vos obligations avant de l'utiliser pour ce type de données, même temporairement. Pour les autres cas, voir nos conseils pour envoyer des fichiers sensibles et partager des documents RH.
Envoi de gros fichiers et RGPD
Les offres payantes acceptent jusqu'à 250 Go par envoi, avec le même chiffrement. La taille ne change rien aux obligations, mais un export volumineux contient souvent bien plus de données personnelles qu'un simple document : la minimisation et une expiration courte y prennent encore plus d'importance.
Le fonctionnement du chiffrement est détaillé sur notre page transfert de fichiers sécurisé.
Données conservées par le service. Même lorsque le contenu est chiffré de bout en bout, le serveur conserve le nom, la taille et les dates des fichiers, ainsi que des données de compte et de connexion. Elles sont décrites dans la politique de confidentialité et le DPA.
Questions fréquentes
Partagez vos fichiers sensibles avec un outil chiffré
Créez un compte gratuit : vos envois sont chiffrés de bout en bout et hébergés en France dès le premier fichier.
Pour aller plus loin