Aller au contenu
HexaTransfer
Retour au blog
Comparatifs et alternatives

Meilleurs outils de transfert axés sur la confidentialité 2026

Découvrez les meilleurs outils de transfert de fichiers pensés pour la confidentialité : chiffrement zero-knowledge, zéro traçage, hébergement européen.

Les outils de transfert axés sur la confidentialité qui méritent d'être recommandés en 2026 sont HexaTransfer (sans compte, AES-256-GCM côté navigateur, hébergement UE), Proton Drive Share (OpenPGP E2EE, juridiction suisse), Tresorit Send (XChaCha20-Poly1305, zero-knowledge, Suisse), Internxt Send (libsodium sur Storj, Espagne), et OnionShare (service caché Tor, aucun serveur). La confidentialité signifie bien plus qu'« être chiffré » : pas de compte, métadonnées minimales, aucun traqueur, juridiction favorable et une garantie de suppression vérifiable. Ces cinq outils diffèrent sur ces cinq dimensions, et le meilleur choix dépend de votre modèle de menace.

Ce que « axé sur la confidentialité » signifie vraiment

Quatre piliers définissent un outil véritablement privé. Premier pilier : le chiffrement zero-knowledge — le fournisseur ne peut pas déchiffrer votre fichier même s'il reçoit une injonction judiciaire. Deuxième pilier : les métadonnées minimales — pas de noms, pas d'e-mails, pas d'enregistrement d'adresses IP au-delà du contrôle anti-abus. Troisième pilier : aucun traçage — zéro SDK analytique, zéro cookie publicitaire, zéro Facebook Pixel. Quatrième pilier : juridiction favorable — un cadre légal (RGPD, loi fédérale suisse sur la protection des données, hébergement islandais) qui restreint la divulgation contrainte. Un outil manquant l'un de ces piliers échoue au test « axé sur la confidentialité », peu importe ce que dit son discours marketing.

HexaTransfer : sans compte, chiffrement côté navigateur

HexaTransfer génère une clé AES-GCM 256 bits dans votre navigateur via l'API Web Crypto. La clé se retrouve dans le fragment d'URL après le #, que les navigateurs ne transmettent jamais aux serveurs. Le backend ne détient que du texte chiffré, une longueur de contenu et un HMAC d'intégrité. Pas d'e-mail, pas de compte, pas de cookies de traçage au-delà d'un identifiant de session anti-abus qui expire à la fermeture de l'onglet. Plafond de dix gigaoctets, rétention de 7 jours, hébergement UE sous RGPD. La solution privée authentique la plus simple disponible.

Proton Drive Share : OpenPGP à la fondation

Proton Drive hérite du trousseau OpenPGP de Proton Mail. Des paires de clés ECC Curve25519 protègent les clés de session AES-256-CFB par fichier, et les liens de partage dérivent une clé par lien qui peut être révoquée indépendamment. Proton AG est basé à Genève sous la loi suisse sur la protection des données. L'ensemble de la pile est open source et audité. La faiblesse en matière de confidentialité : la création d'un compte Proton laisse une entrée dans un registre liée à votre e-mail ou à votre moyen de paiement. Si vous avez besoin que « personne ne sache que le fichier a existé » plutôt que « le fichier lui-même est privé », HexaTransfer ou OnionShare conviennent mieux.

Tresorit Send : zero-knowledge auditable

Tresorit utilise XChaCha20-Poly1305 et publie un livre blanc cryptographique. Le niveau gratuit Send couvre 5 Go par transfert. L'entreprise est suisse (détenue par Swiss Post depuis 2021 mais exploitée de façon indépendante) et soumise au RGPD via adéquation européenne. Les journaux d'audit sont eux-mêmes chiffrés, ce qui est inhabituel : même les administrateurs de Tresorit ne peuvent pas les lire. Meilleur choix confidentialité pour les équipes qui ont besoin d'une piste de conformité sans renoncer au zero-knowledge.

Internxt Send : décentralisation au niveau du stockage

Internxt fonctionne sur Storj, qui distribue chaque fichier via erasure coding en 80 fragments répartis sur des nœuds indépendants ; 29 fragments suffisent à la reconstruction. Chaque fragment est chiffré avec libsodium (XSalsa20-Poly1305) avant de quitter votre machine. Aucun nœud ne détient un fichier complet, et chaque nœud ne voit que du texte chiffré. Juridiction espagnole, conforme au RGPD, plafond gratuit de 5 Go. Cède un peu de vitesse pour une résistance architecturale à la compromission de l'opérateur.

OnionShare : votre ordinateur est le serveur

OnionShare fait tourner un service caché Tor directement sur votre machine. Le destinataire télécharge depuis votre ordinateur à travers le réseau Tor. Aucun cloud tiers ne détient le fichier. Votre IP est masquée par Tor ; l'IP du destinataire est masquée par Tor ; les métadonnées sont minimisées. Le coût pratique : votre ordinateur doit rester allumé jusqu'à la fin du téléchargement, et les limites de bande passante de Tor plafonnent les transferts à environ 10-20 Mbps. Conçu pour les journalistes, les sources, les militants et tout cas où « aucun tiers dans la boucle » est l'exigence fondamentale.

Matrice de comparaison confidentialité

| Outil | Compte | Chiffrement | Métadonnées | Juridiction | |---|---|---|---|---| | HexaTransfer | Non | E2EE AES-256-GCM | Minimales | UE (RGPD) | | Proton Drive | Oui | E2EE OpenPGP | Liées au compte | CH | | Tresorit Send | Oui | E2EE XChaCha20-Poly1305 | Auditables, chiffrées | CH | | Internxt Send | Optionnel | E2EE libsodium | Minimales | ES (RGPD) | | OnionShare | Non | TLS via Tor | Aucune via Tor | N/A (local) |

Outils qui prétendent à la confidentialité sans l'assurer

Le forfait gratuit de WeTransfer dépose des cookies de traçage et affiche des publicités ; le chiffrement est TLS + au repos, pas E2EE. Dropbox Transfer nécessite un compte Dropbox payant dont les conditions d'utilisation autorisent le scan de contenu. Le partage Google Drive hérite de la connexion au profil publicitaire de Google. Le partage de fichiers Apple iCloud n'est E2E qu'avec la Protection avancée des données activée et une clé de récupération configurée, ce que la plupart des utilisateurs ne font pas. « Chiffré » sans « bout en bout » et « zero-knowledge », c'est du marketing, pas de la confidentialité.

Les fuites de métadonnées à connaître

Les noms de fichiers racontent des histoires. « fusion_brouillon_v4_final_FINAL.pdf » en dit long à un concurrent même si les octets restent secrets. HexaTransfer, Tresorit et Proton Drive chiffrent tous les noms de fichiers. WeTransfer, Dropbox et Google ne le font pas. La taille du fichier fuite aussi : un .pdf de 2,3 Mo implique « document » et un .mov de 6 Go implique « export vidéo ». Les outils ne peuvent pas entièrement masquer cela, mais un padding manuel à la dizaine de mégaoctets la plus proche avant l'envoi perturbe le fingerprinting basé sur la taille. Tor ajoute du padding au niveau réseau dans une certaine mesure.

Configuration recommandée pour les usages à haut risque

Utilisez un profil de navigateur propre ou un conteneur Firefox pour les transferts. Désactivez les extensions qui injectent du contenu (les gestionnaires de mots de passe brièvement). Accédez au service de transfert via Tor Browser ou un VPN de confiance si votre adversaire a une visibilité réseau. Générez un mot de passe aléatoire fort via votre gestionnaire de mots de passe. Partagez le lien par un canal (e-mail) et le mot de passe par un second (Signal). Fixez une expiration à 24 heures. Supprimez le transfert manuellement dès que le destinataire confirme le téléchargement. Pour les cas à risque le plus élevé (protection de source, lancement d'alerte, militants harcelés), OnionShare avec Tails USB sur un ordinateur jetable est le minimum.

Pourquoi la juridiction compte toujours

Le RGPD donne aux résidents de l'UE des droits opposables en matière de suppression, d'accès et de portabilité. La loi fédérale suisse sur la protection des données, révisée en 2023, s'aligne sur le RGPD et ajoute la non-appartenance de la Suisse aux cadres de renseignement de l'UE. Les fournisseurs hébergés aux États-Unis relèvent du CLOUD Act (Clarifying Lawful Overseas Use of Data), qui contraint les entreprises américaines à produire des données détenues partout dans le monde. Si votre modèle de menace inclut des acteurs étatiques, optez pour un hébergement UE ou suisse. Si votre modèle de menace est une faille de données, la juridiction importe moins que le modèle de chiffrement.

Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier