Partager un document sensible en toute sécurité : la check-list pratique
Avant d'envoyer un contrat, un bulletin de paie ou un courrier médical : partagez moins, caviardez, prenez un lien qui expire, vérifiez le destinataire.
Partagez moins, nettoyez le fichier, choisissez un canal que vous pouvez couper, vérifiez le destinataire, puis fermez l'accès. En pratique, envoyez seulement les pages utiles, caviardez une copie et aplatissez-la, utilisez un lien qui expire et notez ce que vous avez envoyé. Un fichier parti ne se rattrape pas : tout se vérifie avant l'envoi.
Le droit cité vient du RGPD, les conseils pratiques de la CNIL et de l'autorité britannique (ICO). Ceci n'est pas un conseil juridique. Sources vérifiées en septembre 2026.
À quoi ressemble la check-list ?
| Quand | Étape | C'est fait quand |
|---|---|---|
| Avant | Partager moins | Seules les pages ou les chiffres utiles partent |
| Avant | Retirer les données cachées | Plus de commentaires, de révisions ni de nom d'auteur |
| Avant | Caviarder une copie, puis aplatir | Un copier-coller du fichier final ne montre aucun mot masqué |
| Pendant | Choisir le canal | Lien nominatif avec date d'expiration, ou pièce jointe chiffrée et mot de passe à part |
| Pendant | Vérifier le destinataire | Adresse lue en entier, confirmée en cas de doute |
| Après | Fermer l'accès | Lien expiré ou coupé, copie supprimée de la plateforme de transfert |
| Après | Tracer l'envoi | Une ligne au journal : quoi, à qui, quand, comment, pourquoi |
Le destinataire a-t-il besoin du document entier ?
Souvent, non. L'article 5.1.c du RGPD demande des données limitées à ce qui est nécessaire. C'est la minimisation. Elle vaut aussi pour un fichier envoyé. La check-list de partage de l'ICO demande quel est le minimum à partager pour atteindre le but. Claire Exemple transmet un contrat fournisseur à un auditeur externe. Il a besoin des montants et des dates. Il n'a pas besoin de l'adresse personnelle ni du numéro de portable du signataire.
- Envoyez un extrait : les trois pages qui comptent, pas les quarante.
- Masquez le reste : noms de tiers, numéros d'identité, RIB, signatures.
- Ou remplacez les noms par des étiquettes, comme Salarié 1. C'est de la pseudonymisation. Pour la CNIL, ces données conservent un caractère personnel, mais elles sont moins exposées.
Comment retirer ce que le destinataire ne doit pas voir ?
Caviardez une copie, avec un outil qui supprime le texte au lieu de le recouvrir. Le guide de l'ICO de juillet 2025 demande de ne pas couvrir une information d'un rectangle noir en laissant le texte dessous. Le destinataire peut la révéler en collant le PDF dans le Bloc-notes. L'ICO décrit une méthode : convertir le PDF caviardé en image, puis de nouveau en PDF. Il ne reste alors rien sous les masques. Puis testez : copiez le texte du PDF final dans un éditeur et cherchez un nom masqué.
Cherchez ensuite ce qui ne se voit pas. L'ICO cite les métadonnées, comme le nom de l'auteur, les commentaires, le suivi des modifications, le texte invisible et les fichiers incorporés. Dans Word, l'Inspecteur de document supprime les commentaires, les marques de révision, les propriétés du document et le texte masqué. Microsoft recommande vivement de l'utiliser sur une copie, car les données supprimées ne peuvent pas toujours être restaurées.
Lien avec date d'expiration ou pièce jointe ?
Préférez un canal que vous pouvez couper. Une pièce jointe reste dans la boîte du destinataire, et dans toutes celles où elle est transférée. Pour la CNIL, sans mesure complémentaire, les canaux grand public comme la messagerie électronique sont rarement un moyen sûr. Elle demande de chiffrer les pièces sensibles.
- Le mieux : un lien réservé à des personnes nommées, avec connexion et date d'expiration. Vous pouvez couper l'accès, mais pas reprendre une copie téléchargée.
- Ensuite : une pièce jointe chiffrée. En cas d'erreur d'envoi, le fichier est illisible, note la CNIL.
- À éviter : une pièce jointe simple, ou un lien ouvert à tous. Il marche pour quiconque le reçoit.
Vérifiez ce que votre abonnement permet, en septembre 2026. Selon l'aide Microsoft sur OneDrive, la date d'expiration et le mot de passe d'un lien sont réservés aux abonnés Microsoft 365, et l'option Personnes spécifiques limite l'accès aux personnes que vous nommez. Selon l'aide de Google Drive, la date d'expiration n'existe que pour les comptes professionnels ou scolaires éligibles.
Comment être sûr qu'il arrive à la bonne personne ?
L'erreur de destinataire est un classique. Dans son guide de mai 2025 sur les violations de données dans l'éducation, la CNIL écrit que l'inattention est la principale cause des erreurs d'envoi. La saisie automatique fait le reste. Vous tapez Clai, et la messagerie propose la mauvaise Claire.
- 1Tapez l'adresse, puis relisez-la en entier, nom de domaine compris.
- 2Désactivez la saisie automatique des adresses, ou méfiez-vous de ses propositions.
- 3Réglez un court délai d'envoi. L'ICO cite ces deux options.
- 4Plusieurs destinataires ? Envoyez des e-mails séparés. Le champ Cci cache les adresses, pas le contenu.
- 5Adresse nouvelle ou modifiée ? Confirmez-la d'abord par téléphone.
- 6Fichier à haut risque ? Faites vérifier le destinataire et la pièce jointe par un collègue.
Que faire après le partage ?
Fermez l'accès quand le travail est fini. L'article 5.1.e du RGPD limite la conservation des données identifiantes à la durée nécessaire. Laissez le lien expirer, ou coupez-le. Supprimez la copie sur la plateforme de transfert. La CNIL demande de prévoir cette suppression, de préférence automatique. Si un contrat le permet, demandez aussi au destinataire de supprimer le fichier.
Puis écrivez une ligne dans un journal : quoi, pourquoi, à qui, quand et comment, selon la check-list de l'ICO. Selon l'article 5.2 du RGPD, le responsable du traitement (l'organisme qui répond des données) doit pouvoir démontrer qu'il respecte les règles. Le registre des activités de traitement indique les catégories de destinataires, rappelle la CNIL. L'article 15 permet à une personne de connaître les destinataires de ses données. L'ICO conseille aussi de garder des copies étiquetées des versions caviardée et d'origine.
Un outil peut prendre en charge l'étape la plus lente, le caviardage. Choisissez-en un qui supprime le texte au lieu de le recouvrir, exporte un fichier aplati et n'envoie pas votre original sur un serveur. ONYRI Sanitize est une option. Il travaille dans votre navigateur et exporte toujours un PDF ou un PNG fait d'images. Sa détection n'est pas exhaustive. Relisez l'aperçu et gardez votre original, que l'outil ne peut pas restaurer. Masquer réduit l'exposition. Cela ne rend pas, à soi seul, un document anonyme.
Questions fréquentes
- Un PDF ou un ZIP protégé par mot de passe suffit-il ?
- C'est utile, si le chiffrement est solide et si le mot de passe circule par un autre canal. Cela ne remplace pas le caviardage, car qui ouvre le fichier voit tout ce qu'il contient, et peut le transférer.
- Le champ Cci rend-il un envoi groupé sûr ?
- Non. Selon l'ICO, le champ Cci cache seulement les adresses et ne protège en rien le contenu du message. Pour un envoi groupé qui contient des données sensibles, comme des données de santé, l'ICO conseille d'autres moyens sûrs : un service d'envoi en masse, le publipostage ou un service de transfert sécurisé.
- Combien de temps laisser un lien de partage ouvert ?
- Le moins longtemps possible. Le RGPD ne fixe pas de nombre de jours. Il demande de ne pas dépasser la durée nécessaire. Réglez la date dès la création du lien : plus tard, personne n'y pense.
- Peut-on caviarder avec un outil en ligne ?
- Regardez où part le fichier. Certains outils en ligne envoient l'original sur leurs serveurs. C'est une divulgation de plus. L'autorité de protection des données de Basse-Saxe (Allemagne) juge inadaptés les outils qui obligent à charger l'original dans le cloud. Préférez un logiciel qui travaille sur votre appareil, ou dans votre navigateur sans envoi du fichier.
Sources et références
- Règlement (UE) 2016/679 (RGPD), articles 5, 15 et 30, considérant 26 — EUR-Lex
- Sécurité : Sécuriser les échanges avec l'extérieur (guide de la sécurité des données personnelles, mise à jour du 14 mars 2024) — CNIL
- L'anonymisation de données personnelles (19 mai 2020) — CNIL
- Guide pratique : les violations de données dans l'éducation, version établissements (mai 2025, PDF) — CNIL
- Le registre des activités de traitement — CNIL
- Data sharing: a code of practice, Annex A: data sharing checklist (en anglais) — Information Commissioner's Office (ICO), Royaume-Uni
- Email and security (en anglais) — Information Commissioner's Office (ICO), Royaume-Uni
- How do we avoid an accidental breach when redacting information? (guide du 31 juillet 2025, en anglais) — Information Commissioner's Office (ICO), Royaume-Uni
- How do we avoid an accidental breach when personal information is hidden in documents? (en anglais) — Information Commissioner's Office (ICO), Royaume-Uni
- Partager des fichiers et des dossiers dans Microsoft OneDrive — Support Microsoft
- Supprimer des données masquées et des informations personnelles en inspectant des documents, des présentations ou des classeurs — Support Microsoft
- Partager des fichiers via Google Drive — Aide Google Drive
- Hinweise zum Schwärzen von Dokumenten (version de juillet 2025, en allemand) — Der Landesbeauftragte für den Datenschutz Niedersachsen (Basse-Saxe, Allemagne)
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.