Aller au contenu
HexaTransfer
Retour au blog
RGPD et conformite

Conformité RGPD des transferts de fichiers : guide complet

Guide complet pour des transferts de fichiers conformes au RGPD : bases légales, protection des données, gestion du consentement et mise en œuvre pratique.

Les transferts de fichiers conformes au RGPD exigent quatre choses : une base légale documentée au titre de l'Article 6, des garanties techniques appropriées (chiffrement au repos et en transit), un accord de traitement des données avec votre prestataire de transfert au titre de l'Article 28, et une piste auditable de qui a envoyé quoi à qui et quand. Si des données personnelles quittent l'EEE, vous avez également besoin des outils du Chapitre V — Clauses Contractuelles Types ou une décision d'adéquation. Manquez l'un de ces éléments et vous êtes exposé à des amendes allant jusqu'à 4 % du chiffre d'affaires mondial ou 20 millions d'euros, selon le montant le plus élevé.

Base légale de l'Article 6 avant de joindre le fichier

Chaque transfert de données personnelles nécessite une base légale consignée avant que le fichier ne quitte votre ordinateur. Pour les fichiers RH internes, l'Article 6(1)(b) couvre les contrats avec les employés. Les livrables clients relèvent également généralement de 6(1)(b). Les listes marketing relèvent du consentement 6(1)(a) ou des intérêts légitimes 6(1)(f) après un test de mise en balance. Si vous envoyez un dossier de 500 Mo de CV à un recruteur sans enregistrer quelle base s'applique, vous avez déjà enfreint le principe de responsabilité de l'Article 5(2). Conservez une justification d'une ligne dans votre système de tickets ou dossier partagé — les auditeurs la demandent.

Attentes de chiffrement au titre de l'Article 32

L'Article 32(1)(a) nomme le chiffrement comme exemple de mesure technique appropriée. L'ICO, la CNIL et l'Allemagne's BfDI interprètent tous "approprié" comme AES-256 pour les données au repos et TLS 1.3 pour les données en transit. Le chiffrement de bout en bout utilisant AES-256-GCM avec des clés dérivées via PBKDF2-SHA-256 à 600 000 itérations ou Argon2id répond au critère même pour les données de catégorie spéciale au titre de l'Article 9. Les services qui terminent TLS et re-chiffrent au niveau applicatif — le modèle WeTransfer et Dropbox Transfer — sont conformes mais ne bénéficient pas des exemptions de notification de violation au titre du Considérant 87 comme le ferait un vrai E2EE.

Obligations du sous-traitant de l'Article 28

Dès qu'un service tiers touche des données personnelles en votre nom, vous avez besoin d'un contrat écrit couvrant les huit éléments de l'Article 28(3) : objet, durée, nature et finalité, types de données personnelles, catégories de personnes concernées, obligations du responsable, règles des sous-traitants ultérieurs, et suppression ou restitution à la fin du traitement. La plupart des services réputés — SwissTransfer, Tresorit, Proton Drive — publient un DPA que vous pouvez contresigner en quelques minutes. Si un prestataire refuse ou si son DPA omet les droits d'audit de l'Article 28(3)(h), retirez-vous.

Minimisation des données au niveau du fichier

L'Article 5(1)(c) stipule que vous devez limiter les données à ce qui est nécessaire. Cela s'applique à l'intérieur du fichier .xlsx, pas seulement au niveau du transfert. Si l'équipe marketing demande une liste de clients actifs, n'envoyez pas l'export CRM complet avec numéros de téléphone, dates de naissance et historique d'achats — filtrez d'abord les colonnes sur nom et e-mail. Supprimez les coordonnées GPS EXIF des photos avant envoi. Occulter les numéros de sécurité sociale dans les PDF scannés avec une vraie occultation PDF, pas des rectangles noirs superposés. Le transfert est la dernière ligne de défense, pas la seule.

Transferts du Chapitre V hors de l'EEE

Envoyer un fichier à un sous-traitant aux États-Unis, en Inde ou dans tout pays sans décision d'adéquation déclenche le Chapitre V. Depuis Schrems II (juillet 2020) et le Cadre de Protection des Données UE-États-Unis (juillet 2023), le chemin pour les transferts vers les États-Unis passe soit par des destinataires certifiés DPF soit par les Clauses Contractuelles Types de 2021 plus une Évaluation d'Impact des Transferts. L'EIT documente si la loi de surveillance américaine (FISA 702, EO 12333) pourrait contraindre l'accès à vos données, et quelles mesures supplémentaires — généralement un chiffrement que le prestataire ne peut pas déchiffrer — vous avez ajoutées. Un transfert chiffré côté client satisfait les exigences de mesures supplémentaires car le sous-traitant américain ne détient que du texte chiffré.

Notification de violation en 72 heures

L'Article 33 vous donne 72 heures à partir de la prise de connaissance pour notifier l'autorité de contrôle d'une violation de données personnelles. Si un employé a envoyé le mauvais .csv au mauvais destinataire, c'est une violation. Votre outil de transfert de fichiers devrait journaliser suffisamment pour reconstituer l'événement : expéditeur, destinataire, hachage de fichier, horodatage, IP et si le lien a été ouvert avant que vous ne le révoquiez. Le formulaire de notification en ligne de la CNIL demande exactement ces champs. Les services avec des contrôles d'expiration de lien et des journaux d'accès — dont HexaTransfer, qui expire les liens après sept jours et enregistre les événements de téléchargement — rendent la fenêtre des 72 heures beaucoup plus facile à respecter.

Droits des personnes concernées sur les fichiers partagés

Les Articles 15 à 22 donnent aux personnes concernées des droits sur leurs données où qu'elles se trouvent, y compris dans un lien de transfert. Si quelqu'un soumet une demande d'effacement au titre de l'Article 17 et que son CV se trouve dans un dossier partagé qui est allé à trois recruteurs le mois dernier, vous devez supprimer l'original et documenter que les copies en aval échappent à votre contrôle seulement si vous pouvez montrer que vous avez notifié les destinataires (Article 17(2)). Les services à expiration automatique des liens gèrent cela automatiquement — une fois le lien mort, la copie chez le service de transfert a disparu. Les SFTP auto-hébergés et les dossiers partagés cloud nécessitent un nettoyage manuel et un registre de qui a reçu quoi.

Registres des activités de traitement

L'Article 30 exige des responsables de traitement de plus de 250 employés — et des organisations plus petites traitant régulièrement ou gérant des catégories spéciales — de tenir un Registre des Activités de Traitement. Les transferts de fichiers appartiennent à ce registre. Pour chaque flux récurrent, documentez la finalité, les catégories de personnes concernées et de données personnelles, les destinataires, les transferts internationaux, les durées de conservation et les mesures de sécurité. Un transfert chiffré côté client avec expiration à sept jours et AES-256-GCM devient une entrée d'une ligne : "Livrables clients via [prestataire], E2EE, suppression automatique à J+7, stockage EEE." C'est le niveau de précision que les autorités de contrôle attendent.

Liste de contrôle pratique de conformité

Avant de déployer un outil de transfert de fichiers dans votre organisation, vérifiez : (1) le DPA couvre l'Article 28(3) en totalité ; (2) le chiffrement est AES-256 au repos et TLS 1.3 en transit au minimum ; (3) la résidence des données est documentée et contractuellement verrouillée ; (4) les journaux d'accès et de téléchargement sont conservés pendant au moins six mois ; (5) l'expiration des liens et la révocation fonctionnent comme annoncé ; (6) le prestataire publie des listes de sous-traitants et notifie des changements ; (7) une AIPD au titre de l'Article 35 est archivée si les transferts impliquent des données de catégorie spéciale ou un profilage à grande échelle.

Effectuez ces sept vérifications une fois par trimestre et conservez les résultats dans votre registre de conformité. Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier