OneDrive vs transfert de fichiers chiffré : lequel est plus sûr
Comparez la sécurité du partage OneDrive avec les services de transfert de fichiers chiffré dédiés pour identifier l'option la plus sûre.
OneDrive est plus sûr que d'envoyer des fichiers par e-mail non chiffré ou par FTP, mais il n'est pas chiffré de bout en bout. Microsoft détient les clés, ce qui signifie qu'ils peuvent déchiffrer vos fichiers pour l'analyse de contenu, l'eDiscovery et les demandes d'accès légal sous le CLOUD Act américain et le Stored Communications Act. Des services dédiés comme HexaTransfer, Tresorit Send et Proton Drive Send chiffrent les fichiers côté client avec AES-256-GCM : le fournisseur ne stocke que du texte chiffré. Pour la collaboration sur des données non sensibles, OneDrive reste commode. Pour des données réglementées relevant du RGPD article 32, de HIPAA ou de PCI DSS 4.0, un service E2EE est structurellement plus sûr.
Comment OneDrive chiffre réellement vos fichiers
OneDrive chiffre les fichiers au repos avec des clés AES-256 par fichier, elles-mêmes chiffrées par une clé de chiffrement de contenu stockée dans le Key Store de Microsoft, protégée par une clé maître dans Azure Key Vault. C'est une architecture bien conçue, et les transferts utilisent TLS 1.3 avec des suites cryptographiques modernes. La documentation de Microsoft est inhabituellement transparente sur cette architecture.
Rien de tout cela n'est un chiffrement de bout en bout. Microsoft détient les clés à chaque couche. SharePoint (qui sous-tend OneDrive for Business) effectue l'analyse de contenu, l'évaluation des politiques DLP et la détection des logiciels malveillants contre du texte en clair. Ces fonctionnalités sont précieuses — elles sont aussi incompatibles avec le chiffrement de bout en bout par nature.
Le Double Key Encryption (DKE) de Microsoft
Les clients Microsoft 365 E5 peuvent activer le Double Key Encryption, qui ajoute une clé détenue par le client en plus de celle de Microsoft. Pour déchiffrer un fichier protégé par DKE, la clé de Microsoft et votre clé sur site (servie depuis un service DKE géré par le client) doivent être combinées. Microsoft seul ne peut pas déchiffrer ; il a besoin que votre service de clés réponde.
Le DKE est un véritable chiffrement E2EE pour le sous-ensemble de fichiers que vous protégez spécifiquement. Le coût de configuration est réel : licence E5 (environ 57 $/utilisateur/mois), hébergement du service DKE, gestion de la rotation des clés, formation des utilisateurs. Pour les grandes organisations traitant des contrats classifiés, c'est proportionné. Pour la plupart des PME, c'est disproportionné.
Ce que font différemment les services E2EE dédiés
HexaTransfer, Tresorit Send et Proton Drive Send mettent tous en œuvre le même modèle architectural : le chiffrement se fait dans le navigateur de l'expéditeur avant l'envoi. La clé symétrique (AES-256-GCM) est générée côté client. Le serveur ne stocke que du texte chiffré. La clé parvient au destinataire séparément — dans un fragment d'URL, un mot de passe, ou une clé publique prépartagée.
Aucune clé Microsoft, aucun Azure Key Vault, aucun besoin que le fournisseur participe au déchiffrement. Le modèle de menace change : au lieu de faire confiance au fournisseur, vous faites confiance uniquement aux terminaux et au canal de transport de clés. Pour de nombreux scénarios réglementés, c'est exactement la posture que les auditeurs souhaitent voir.
Comparaison : OneDrive vs transfert E2EE dédié
| Propriété | OneDrive for Business | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Chiffrement au repos | AES-256 (géré par MS) | AES-256 (MS + client) | AES-256-GCM (côté client) | | Le fournisseur voit le contenu | Oui | Non | Non | | Complexité de configuration | Aucune | Élevée (E5 + service DKE) | Aucune | | Coût par utilisateur | 5–22 $/mois | ~57 $/mois + | Gratuit | | Taille maximale | 250 Go | 250 Go | 10 Go | | Rétention | Permanente | Permanente | 7 jours | | Journal d'audit admin | Oui | Oui | Minimal | | BAA disponible | Oui | Oui | Selon fournisseur |
Analyse scénario par scénario
Pour un espace de travail partagé avec des documents d'intégration, OneDrive convient — le contenu n'est pas sensible et la collaboration compte. Pour une bibliothèque d'assets marketing, OneDrive convient. Pour un lien OneDrive vers le PDF d'un contrat envoyé à un prestataire, OneDrive convient, avec un lien protégé par mot de passe de préférence.
Pour un rapport forensique de réponse à incident envoyé à un conseil externe, un service E2EE est structurellement plus sûr. Pour des images patient DICOM entre cliniques, un service E2EE avec accord BAA HIPAA est le choix défendable. Pour des documents de due diligence M&A, E2EE plus accès compartimenté est la pratique standard. Pour des communications avocat-client envoyées à la partie adverse, E2EE protège simultanément contre l'interception réseau et la compromission du fournisseur.
Le problème du CLOUD Act pour les entreprises européennes
Le CLOUD Act américain de 2018 permet aux forces de l'ordre américaines de contraindre la divulgation de données détenues par des fournisseurs américains, quel que soit l'emplacement physique des données. Les données OneDrive hébergées en Irlande restent soumises à une procédure américaine. Cela concerne directement les organisations non américaines : une entreprise allemande stockant des données clients européennes sur OneDrive se retrouve dans un conflit de juridictions lorsqu'un mandat américain arrive — ce qui crée un risque RGPD réel.
Les services de transfert E2EE où le fournisseur ne peut pas déchiffrer contournent ce problème directement. Un mandat CLOUD Act contre un fournisseur qui ne stocke que du texte chiffré ne produit que du texte chiffré. Certains services (Proton, Tresorit) sont basés hors de la juridiction américaine, ajoutant une couche supplémentaire de protection.
Stratégie hybride pratique
La plupart des organisations utilisant Microsoft 365 ne devraient pas abandonner OneDrive — il est trop étroitement intégré à Teams, Outlook et Windows. Ajoutez plutôt un service de transfert E2EE pour les envois externes sensibles. Le workflow : stocker le fichier de travail dans OneDrive pour l'édition, exporter une version finale, et l'envoyer via HexaTransfer ou Tresorit Send au destinataire externe. La copie OneDrive reste chez vous sous la gestion des clés Microsoft ; la livraison externe est E2EE.
Cela préserve les outils DLP, d'eDiscovery et de rétention de Microsoft pour la conformité interne tout en fermant le maillon le plus faible — l'envoi externe où l'accès du fournisseur au contenu en clair est le plus problématique.
Trois questions pour évaluer votre risque
Trois questions révèlent si OneDrive seul est suffisamment sûr. Premièrement, un employé de Microsoft lisant ce fichier causerait-il un préjudice réglementaire ou concurrentiel ? Si oui, passez au DKE ou à un service E2EE. Deuxièmement, une assignation américaine à Microsoft pour ce fichier créerait-elle un problème juridique sous une loi non américaine (RGPD, LGPD) ? Si oui, l'E2EE est plus sûr. Troisièmement, s'agit-il d'un envoi ponctuel ou d'une collaboration continue ? Si c'est ponctuel, un service E2EE est plus simple opérationnellement que de configurer le DKE.
Pour l'envoi E2EE ponctuel, essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.
Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout
Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.
Envoyer un fichier