Transfert de documents confidentiels : meilleures pratiques
Meilleures pratiques pour transférer des documents confidentiels. Protection par mot de passe, chiffrement, liens expirants et journaux d'audit.
Le transfert de documents confidentiels signifie que le fichier quitte votre appareil chiffré, n'arrive déchiffré que sur l'appareil du destinataire, et ne laisse aucune trace lisible entre les deux. La pile pratique : chiffrement AES-256-GCM côté client, transport TLS 1.3, un mot de passe de 12 caractères ou plus via PBKDF2 à 600 000 itérations ou Argon2id, une expiration de 24 heures avec limite de téléchargement unique, et un journal d'audit si le contenu l'exige. C'est ainsi que les cabinets d'avocats traitent les documents de fusions-acquisitions, que les hôpitaux transmettent les examens médicaux sous HIPAA, et que les équipes comptables transfèrent les dossiers clients sous SOC 2. Bien fait, cela prend environ une minute par transfert et résiste à l'examen réglementaire.
Classifier avant de chiffrer
Tous les documents ne sont pas « confidentiels » dans le même sens. Une taxonomie approximative basée sur les cadres réglementaires et d'entreprise courants :
- Public : communiqués de presse, rapports publiés. Pas de chiffrement nécessaire.
- Interne : annuaires d'employés, mémos internes. TLS en transit suffit.
- Confidentiel : contrats clients, dossiers du personnel, feuilles de route produit. Nécessite un chiffrement au repos et en transit.
- Restreint/Secret : documents de fusions-acquisitions, dossiers patients, découverte juridique, secrets commerciaux. Nécessite un chiffrement côté client (E2EE), une journalisation des audits et un accès contrôlé.
Les outils s'adaptent à la classification. Envoyer un rapport trimestriel ne nécessite pas le même flux de travail qu'un NDA signé ou une image médicale DICOM. Surclasser (tout traiter comme restreint) fait perdre du temps ; sous-classer (traiter le restreint comme interne) crée un risque réel.
La pile minimale sécurisée
Pour tout document classifié confidentiel ou plus, les composants nécessaires :
- TLS 1.3 avec HSTS sur les deux extrémités. Vérifiable avec
testssl.sh. - Chiffrement AES-256-GCM côté client avant l'envoi. Le prestataire ne devrait jamais voir le texte en clair.
- Clé dans le fragment d'URL (après
#), jamais transmise au serveur. - Lien protégé par mot de passe avec KDF : PBKDF2-HMAC-SHA-256 à 600 000+ itérations (OWASP 2023), scrypt, ou Argon2id.
- Lien à expiration avec une valeur par défaut de 24 heures et un maximum configurable.
- Téléchargement unique ou limité si le flux de travail le permet.
- Journal d'audit des envois, téléchargements et tentatives d'accès si des exigences réglementaires s'appliquent.
Services couvrant la plupart de ces points : HexaTransfer, le niveau E2EE de SwissTransfer, Tresorit Send, les liens partagés Proton Drive, Box Governance Edition.
Une stratégie de mot de passe qui résiste à l'usage réel
Les mots de passe ne fonctionnent que si le destinataire peut les utiliser. L'échec courant : un mot de passe fort livré par le même canal que le lien, ce qui annule l'intérêt.
Schémas fonctionnels :
- Deux canaux minimum. Lien par e-mail, mot de passe par Signal, ou lien par Slack, mot de passe par appel téléphonique.
- Partage via gestionnaire de mots de passe (1Password, Bitwarden) si les deux parties utilisent le même outil. Le mot de passe transite par E2EE via l'infrastructure du gestionnaire.
- Secret partagé. Pour les relations continues, utilisez une phrase de passe partagée convenue en personne une fois, non réutilisée entre services.
- Mots de passe temporels — PIN plus la date, convenu à l'avance. Faible face à un attaquant déterminé, mais élève le niveau requis.
À éviter : envoyer le mot de passe après avoir envoyé le lien par e-mail, poster le mot de passe dans le même fil Slack, inclure le mot de passe dans le nom du fichier.
Durées d'expiration par cas d'usage
Aligner l'expiration sur le flux de travail :
- Identifiant ou réinitialisation à usage unique : 1 heure, téléchargement unique.
- Demande de signature : 3 à 7 jours, la fenêtre légitime pour signer.
- Échange de documents financiers : 24 à 48 heures, aligné sur les horaires de bureau.
- Imagerie médicale : 24 heures, journalisé sous HIPAA 45 CFR § 164.312.
- Découverte juridique : 7 jours ou plus selon le dossier, avec rétention documentée.
- Archive long terme : ce n'est pas le rôle d'un service de transfert. Utilisez un stockage chiffré (Tresorit, Proton Drive, S3 chiffré).
La valeur par défaut de 24 heures couvre la plupart des usages légitimes. Les fenêtres plus longues nécessitent une justification explicite et des contrôles de rétention associés.
Pistes d'audit et cartographie de la conformité
Les secteurs réglementés ont besoin d'un enregistrement de qui a accédé à quoi, quand et depuis où. Différents cadres exigent différents niveaux de détail :
- HIPAA 45 CFR § 164.312(b) exige des contrôles d'audit enregistrant les accès aux données médicales électroniques.
- PCI DSS 4.0 Exigence 10 impose des journaux pour l'accès aux données de titulaires de cartes.
- SOC 2 Type II (CC7.2) exige une surveillance et une détection des incidents.
- RGPD Articles 30 et 32 exigent des registres des activités de traitement et des mesures de sécurité appropriées.
- ISO 27001 A.12.4 exige une journalisation des événements pour les systèmes d'information.
Journaux à capturer a minima : IP et horodatage de l'expéditeur, IP et horodatage du destinataire, tentatives de mot de passe (succès/échec), accès au lien sans téléchargement, événements d'expiration.
La plupart des services de transfert de niveau professionnel (Tresorit Business, Proton Drive pour les entreprises, Box) les fournissent en standard. Les niveaux grand public généralement pas.
Hygiène des noms de fichiers
Les noms de fichiers divulguent des informations avant qu'un seul octet de contenu soit déchiffré. T4-2025-acquisition-term-sheet-FINAL.docx dit à quiconque voit le trafic du lien ce qui se trouve à l'intérieur. Mesures correctives :
- Renommez avec des identifiants neutres avant l'envoi :
transfert-001.docx,pièce-jointe.pdf,document.zip. - Utilisez des services qui chiffrent les noms de fichiers avec le contenu (Tresorit, Proton Drive, HexaTransfer).
- Pour les archives, compressez dans un conteneur avec un nom externe générique, ne révélant les noms de fichiers réels qu'après déchiffrement.
- Supprimez les propriétés du document — auteur, entreprise, historique des révisions — avec Fichier → Informations → Inspecter le document dans Office, ou
exiftool -all=pour les PDF.
Un nom de fichier compromis est un incident léger comparé à un document compromis, mais c'est quand même un incident.
Vérifier le destinataire, deux fois
Envoyer à la mauvaise adresse est l'une des violations les plus courantes et les moins signalées. En 2017, les e-mails de notification d'Equifax ont dirigé les utilisateurs vers un domaine de hameçonnage avec faute de frappe ; des erreurs similaires se produisent dans l'autre sens lorsque les expéditeurs choisissent le mauvais contact.
Un protocole de vérification simple :
- Lisez l'adresse à voix haute lettre par lettre par rapport à ce que le destinataire vous a communiqué.
- Envoyez d'abord un fichier test — un
bonjour.txtde 1 Ko. - Confirmez la réception via un second canal avant d'envoyer le vrai document.
- Pour les transferts à enjeux élevés, demandez au destinataire d'énoncer son adresse dans le second canal ; vous la saisissez, vous ne la copiez pas.
Les erreurs d'autocomplétion des e-mails ont coûté des millions d'euros à des entreprises. Les 30 secondes de vérification évitent les 30 mois de gestion de violation.
Quand le fichier est trop grand pour un seul envoi
Les documents confidentiels incluent parfois des contenus de plusieurs gigaoctets — archives de découverte complètes, dépositions vidéo, séries d'imagerie DICOM. Quelques techniques :
- Envoi reprenables en fragments avec vérification d'intégrité par fragment via SHA-256 ou BLAKE3. Standard dans HexaTransfer, SwissTransfer, Tresorit, WeTransfer Pro.
- Découpage en unités logiques. Une archive de 50 Go en dix partages de 5 Go est plus facile à renvoyer en cas d'échec qu'un seul transfert de 50 Go.
- Compression avant chiffrement. Les archives à forte densité textuelle se compriment bien (2 à 10x) ; les fichiers médias se compriment à peine mais sont souvent déjà compressés.
- Liens de référence pour les très grands ensembles de données. Plutôt que d'envoyer 500 Go, envoyez des identifiants chiffrés pour un accès S3 limité dans le temps.
La propriété clé : chaque fragment chiffré avec la même clé de fichier mais un IV de mode compteur unique, avec le tag d'authentification GCM couvrant chaque fragment indépendamment.
Cycle de vie : envoyer, confirmer, supprimer
Un transfert sécurisé n'est pas terminé tant que les deux extrémités n'ont pas fait le ménage :
- L'expéditeur envoie le texte chiffré au service.
- L'expéditeur partage le lien et le mot de passe via des canaux séparés.
- Le destinataire télécharge, déchiffre, sauvegarde localement (idéalement dans un stockage chiffré).
- Le destinataire confirme la réception.
- L'expéditeur invalide le lien (si le service le permet) ou laisse l'expiration s'en charger.
- Les deux parties effacent l'historique du navigateur, les fichiers récents et les entrées du dossier Téléchargements référençant le fichier.
- Si le document est transmis à d'autres, chaque nouveau destinataire répète le cycle.
Pour les matériaux hautement sensibles, ajoutez : stockage local chiffré, pas de synchronisation vers un cloud grand public, et un minuteur de rétention sur la copie locale du destinataire aussi.
Comparaison des services pour les travaux confidentiels
Un aperçu rapide des services adaptés :
- Tresorit Send (gratuit et payant). Juridiction suisse, connaissance zéro, SOC 2 Type II, ISO 27001, DPA compatible RGPD disponible.
- Liens partagés Proton Drive. Juridiction suisse, E2EE, métadonnées minimales, conforme RGPD.
- SwissTransfer E2EE. 50 Go gratuits, niveau à chiffrement côté client, suisse.
- Box Enterprise avec Governance. Solides pistes d'audit, DPA compatible RGPD, intégration DLP.
- HexaTransfer. 10 Go gratuits, E2EE côté client, sans compte requis, expiration par défaut de 24 heures.
- WeTransfer Pro. Protection par mot de passe mais pas à connaissance zéro ; adapté uniquement pour les documents confidentiels internes.
Pour les secteurs réglementés, l'Accord sur le Traitement des Données (DPA pour le RGPD) ou accord équivalent est le prérequis — demandez-le avant de classer un service comme conforme.
Mise en pratique
Un flux de travail de transfert confidentiel qui tient la route : choisissez un service à connaissance zéro, supprimez les noms de fichiers et les métadonnées du document, définissez une expiration de 24 heures avec téléchargement unique, ajoutez un mot de passe de 12 caractères partagé sur un second canal, vérifiez l'adresse du destinataire avant d'envoyer, et confirmez explicitement la réception.
Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.
Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout
Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.
Envoyer un fichier