Aller au contenu
HexaTransfer
Retour au blog
Solutions par secteur

Transfert de documents fiscaux : guide de déclaration sécurisé

Transférez vos documents fiscaux en toute sécurité pendant la période de déclaration. Protégez numéros de sécurité sociale, données financières et informations personnelles.

Un transfert de documents fiscaux correctement réalisé chiffre de bout en bout, masque les numéros de sécurité sociale lorsque c'est possible, utilise un canal conforme au RGPD et aux recommandations de la CNIL, et laisse une piste d'audit vérifiable. La CNIL a infligé des amendes à des professionnels du chiffre pour transmission non sécurisée de données fiscales — jusqu'à 150 000 € dans les cas documentés de violation de données personnelles. Les canaux qui fonctionnent : la déclaration électronique via impots.gouv.fr pour la déclaration elle-même, le portail client d'un expert-comptable (SmartVault, ShareFile, TaxDome) pour les documents sources, un lien chiffré à connaissance nulle pour les dépôts ponctuels avec expiration inférieure à 7 jours. Les canaux qui ne fonctionnent pas : email classique, SMS, WhatsApp, ou une clé USB remise à l'expert-comptable.

Pourquoi les pièces jointes email échouent pour les documents fiscaux

Un bulletin de salaire dans Gmail passe par les serveurs de Google, reste dans les envois et les boîtes de réception indéfiniment, se réplique vers le téléphone et l'ordinateur portable du destinataire, et est indexé par la recherche. Le chiffrement par défaut de Gmail est TLS vers les serveurs Google, mais Google peut lire le contenu — et tout attaquant qui accède à l'une des boîtes mail aussi. Un bulletin de salaire contient le nom complet, l'adresse, le numéro de sécurité sociale, l'identifiant de l'employeur et les revenus de l'année — exactement le paquet de données qu'un escroc utilise pour la fraude à l'identité synthétique. La CNIL qualifie cette pratique de traitement insuffisamment sécurisé au sens de l'article 32 du RGPD et peut engager des poursuites.

Standards CNIL et ANSSI pour les données fiscales

La CNIL publie des recommandations techniques précises sur la sécurisation des données personnelles en transit. L'ANSSI (Agence nationale de la sécurité des systèmes d'information) recommande l'usage de TLS 1.3 pour tout transport de données sensibles et déconseille explicitement TLS 1.0 et 1.1, référencés dans le RFC 8446. Pour les praticiens soumettant des pièces justificatives lors d'un contrôle fiscal, le portail de messagerie sécurisée de la DGFIP constitue le canal autorisé. L'ANSSI publie également un guide de sécurité pour les prestataires comptables qui couvre les bonnes pratiques de transfert de fichiers.

Protection et rédaction des numéros de sécurité sociale

Sur les documents imprimés, masquez tous les chiffres sauf les quatre derniers (xxx-xx-1234) partout où le numéro complet n'est pas strictement nécessaire. L'administration fiscale française a migré vers des identifiants tronqués sur les copies de déclarations fournies aux contribuables. Pour les flux de travail de préparation fiscale interne, les logiciels comme Cegid, Sage et EBP gèrent le masquage dans les PDFs générés pour la révision client. Lors de l'envoi des documents sources — la copie réelle du bulletin de salaire — le numéro complet est nécessaire mais le transport doit être chiffré avec AES-256-GCM. N'envoyez jamais par fax ; les passerelles fax-vers-email modernes rendent le fax effectivement équivalent à un email non chiffré.

Portail client versus lien chiffré

Les portails clients offrent des flux structurés : questionnaires d'organisation, comparaison d'une année sur l'autre, téléchargement en masse, et intégration avec le logiciel fiscal. Mais les portails ont des frictions — les clients oublient leurs mots de passe, ont du mal avec l'authentification multifacteur, et ne trouvent parfois pas le bouton de téléchargement sur leur téléphone. Les liens chiffrés ad hoc comme HexaTransfer, SwissTransfer et Tresorit Send complètent le portail pour les dépôts de dernière minute : le client clique sur un lien, fait glisser un fichier, et celui-ci arrive dans la boîte de réception du préparateur en utilisant un chiffrement de bout en bout. Enregistrez chaque transfert dans le portail a posteriori pour que la piste d'audit reste complète. Ne remplacez pas le portail — augmentez-le pour les cas limites du 14 mai.

Lois sur la protection des données et notification de violation

Le RGPD et sa transposition française s'appliquent aux préparateurs fiscaux comme à tout professionnel traitant des données personnelles. La CNIL exige la notification d'une violation de données dans les 72 heures suivant sa découverte — un délai qui prend de nombreux cabinets par surprise lors d'un incident. Pour les cabinets accompagnant des clients dans plusieurs pays de l'Union européenne, les autorités locales de protection des données peuvent également s'impliquer. Le guichet unique du RGPD permet de gérer ces cas via l'autorité du pays de l'établissement principal. La CNIL effectue des contrôles en ligne et sur place, notamment dans les professions libérales réglementées.

Vérification de l'identité de l'expéditeur

Le hameçonnage fiscal est un vecteur de fraude majeur. Un "client" vous envoyant par email un PDF contenant un cheval de Troie déguisé en bulletin de salaire est l'un des principaux vecteurs de malware pendant la saison fiscale. Vérifiez l'expéditeur : si c'est un client qui vous a envoyé 50 emails sur 5 ans, le schéma de l'adresse email est familier. Pour les premiers dépôts d'un nouveau client, vérifiez par rappel téléphonique à un numéro que vous avez trouvé vous-même — pas en répondant à l'email reçu. La vérification hors bande est déterminante. Pour les flux de signature électronique, DocuSign avec authentification par questions basées sur la connaissance pose des questions d'identité vérifiables avant la remise de documents sensibles.

Le processus de déclaration électronique

Une fois la déclaration préparée, le préparateur la transmet via les portails officiels en tant que mandataire. Le logiciel de préparation formate la déclaration selon le schéma de l'administration, chiffre via le canal sécurisé officiel utilisant TLS 1.3 et transmet. L'administration retourne un accusé de réception dans les 24 à 48 heures. Le dépôt papier reste une option pour les déclarations ne pouvant pas être acceptées électroniquement, mais le courrier recommandé avec accusé de réception est le traitement minimum pour le dossier papier. Le numéro de sécurité sociale d'un client sur une déclaration papier circulant par La Poste est un canal à risque connu ; la déclaration électronique est dramatiquement plus sûre.

Déclarations rectificatives et documents des années antérieures

Les déclarations rectificatives nécessitent parfois de reassembler des documents d'années précédentes. Les clients ne les ont souvent plus. La demande de transcription via le compte fiscal en ligne fournit un relevé de compte digital. Pour les documents sources au-delà de ce que l'administration détient, le préparateur précédent du client peut avoir besoin de fournir les pièces de travail — les règles professionnelles encadrent cette remise. La gestion des déclarations rectificatives implique un transfert sécurisé de bulletins de salaire et d'avis fiscaux anciens ; les mêmes standards de chiffrement s'appliquent que pour la déclaration de l'année courante. L'âge d'un document ne justifie pas de relâcher les exigences de transport.

Conservation des dossiers après dépôt

La conservation des dossiers du contribuable : 3 ans à partir du dépôt pour la plupart des éléments, 6 ans en cas de sous-déclaration substantielle soupçonnée, 10 ans pour certains actifs immobiliers selon le code général des impôts. Le préparateur conserve une copie selon les règles de l'ordre professionnel — généralement 7 ans minimum. Stockage chiffré au repos avec contrôle d'accès par client et journalisation des audits. Quand la fenêtre de conservation se referme, suppression sécurisée selon les standards ANSSI — pas juste une suppression de fichier, mais un écrasement conforme aux recommandations ou une destruction physique pour le papier.

Essayez HexaTransfer sur https://hexatransfer.com — gratuit, sans compte, 10 Go maximum. Quand votre client retrouve le justificatif manquant à 22h le 14 mai et que votre portail est en maintenance, un lien chiffré de bout en bout de 24 heures fait parvenir le document à votre bureau sans mettre un numéro de sécurité sociale dans Gmail.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier