Un professionnel informatique examine l'interface d'un outil d'envoi de fichiers dans un bureau.
Publié le 2 octobre 2026

Un outil d’envoi de fichiers par e-mail transporte, chaque jour, des données personnelles parfois sensibles : bulletins de paie, pièces d’identité, dossiers médicaux, listes clients. Face à un audit interne ou à une inspection, la question n’est plus de savoir si l’outil « fonctionne », mais s’il peut prouver sa conformité au RGPD. Beaucoup de DPO découvrent alors que leur solution historique, souvent gratuite ou grand public, ne fournit ni traces exploitables, ni garanties sur l’hébergement, ni documentation contractuelle. Cet article propose une grille d’audit opérationnelle : chaque obligation réglementaire est reliée à un critère technique vérifiable par oui ou non, pour décider sereinement de conserver ou de remplacer l’outil existant.

Réponse directe : Un outil d’envoi de fichiers est conforme au RGPD lorsque vous pouvez démontrer, preuves à l’appui, qu’il chiffre les données en transit et au repos, qu’il tracera chaque accès, que son hébergement est maîtrisé juridiquement et qu’il figure dans votre registre des traitements. L’audit consiste à vérifier chacun de ces points sur votre outil actuel, document contractuel et interface à l’appui.

Quelles obligations RGPD s’appliquent à vos outils de transfert de fichiers ?

Le transfert d’un fichier contenant des données personnelles constitue un traitement au sens du RGPD. À ce titre, il relève notamment de l’article 32, qui impose des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données, et de l’article 30, qui exige la tenue d’un registre des activités de traitement. Avant toute évaluation d’outil, le cadre réglementaire doit être posé : c’est lui qui fournit les critères de l’audit, c’est aussi lui qui donne au DPO un référentiel opposable à ses interlocuteurs internes.

Deux obligations structurent concrètement le périmètre. D’une part, chaque flux documentaire porteur de données personnelles doit figurer dans le registre : qui envoie, à qui, pour quelle finalité, avec quelle base légale et quelle durée de conservation. D’autre part, les mesures de sécurité doivent être proportionnées à la sensibilité des données et aux risques pour les personnes concernées. Pour approfondir ce socle juridique appliqué aux échanges par messagerie, la page dédiée au RGPD d’envoi de fichiers mail détaille les points de vigilance opérationnels.

Le statut de l’outil doit également être qualifié. Lorsque vous utilisez une solution tierce pour envoyer des fichiers, l’éditeur agit généralement comme sous-traitant au sens de l’article 28 : un contrat écrit, précisant durée, finalité, obligations de sécurité et sous-traitance ultérieure, est alors obligatoire. Son absence constitue à elle seule un manquement, indépendamment de la qualité technique de l’outil.

Chaque obligation du règlement doit pouvoir être reliée à un critère concret et vérifiable.



Enfin, les sanctions encourues en cas de manquement à la sécurité restent dissuasives, et les violations réelles continuent de progresser. Selon le bilan 2024 des violations de données, la CNIL a reçu 5 629 notifications de violations de données personnelles en 2024, soit une hausse de 20 % par rapport à 2023, et un tiers des sanctions prononcées visent des manquements à l’obligation de sécurité. L’audit des outils de transfert n’est donc pas théorique : il traite une cause fréquente d’incidents déclarés.

Les critères essentiels pour auditer votre solution d’envoi de fichiers

Transformer les obligations en points de contrôle suppose une grille simple : chaque critère doit se vérifier par oui ou par non, documents ou captures à l’appui. Les critères qui suivent couvrent les quatre familles réellement scrutées lors d’un audit : chiffrement, hébergement, authentification, traçabilité, auxquelles s’ajoute la documentation contractuelle.

Grille d’audit en cinq familles de critères

  • Chiffrement en transit (TLS) et au repos (AES-256) activés par défaut.
  • Hébergement localisé dans l’UE/EEE, avec clauses d’immunité aux lois extraterritoriales si données sensibles.
  • Authentification forte des expéditeurs et destinataires, gestion fine des droits.
  • Traçabilité horodatée des envois, accès, téléchargements et expirations.
  • Contrat de sous-traitance (art. 28) signé, à jour, et politique de conservation documentée.

Chiffrement : que vérifier concrètement ?

Le chiffrement doit être évalué sur deux dimensions. En transit, TLS 1.2 au minimum (idéalement 1.3) doit être imposé pour toute connexion entre l’expéditeur, le serveur et le destinataire ; un test SSL public suffit à le confirmer. Au repos, les fichiers stockés sur les serveurs de l’éditeur doivent être chiffrés, typiquement en AES-256. Demandez à l’éditeur une attestation écrite précisant les algorithmes, la gestion des clés et leur rotation.

Les recommandations publiques convergent sur ce point. Le guide relayé par France Num rappelle ainsi la nécessité d’utiliser un protocole garantissant confidentialité et authentification du serveur destinataire pour les transferts de fichiers. Les messageries et plateformes grand public, qui ne chiffrent pas de bout en bout les pièces jointes, ne satisfont pas durablement ce critère pour des données personnelles.

Hébergement : où vos fichiers reposent-ils réellement ?

L’hébergement conditionne le droit applicable aux données. Le critère minimal est une localisation dans l’Union européenne ou l’Espace économique européen, documentée par l’éditeur (nom du prestataire, pays, région du datacenter). Pour les données sensibles ou stratégiques, un niveau supérieur peut être exigé : la qualification SecNumCloud de l’ANSSI vise une immunité aux lois extra-européennes, distincte d’une simple certification produit comme la CSPN.

Les critères qui fondent cette qualification sont explicités par l’autorité française. La qualification SecNumCloud expliquée par l’ANSSI précise que les apports concernent notamment « l’explicitation de critères techniques et juridiques permettant d’assurer une immunité aux lois extra-européennes ». Si votre outil s’appuie sur un hébergeur soumis à des législations étrangères, le risque de divulgation forcée doit être documenté et, le cas échéant, traité par des mesures supplémentaires.

La démarche d’audit se mène pas à pas, réglage après réglage, sur l’outil en production.



Authentification et contrôle d’accès : qui peut ouvrir le fichier ?

Un transfert sécurisé repose sur la certitude que seul le destinataire légitime peut récupérer le fichier. Les points à vérifier sont concrets : authentification forte (MFA) obligatoire pour les comptes émetteurs, possibilité d’exiger un code ou un compte authentifié côté destinataire, dates d’expiration des liens, limitation du nombre de téléchargements, révocation possible après envoi. L’absence de l’une de ces fonctions dégrade le niveau de preuve en cas d’incident.

Traçabilité : pouvez-vous reconstituer un envoi six mois plus tard ?

La traçabilité est le critère qui distingue le plus nettement les outils grand public des solutions professionnelles. L’outil doit produire des journaux horodatés listant les envois, les destinataires, les téléchargements effectifs et les tentatives d’accès. Ces journaux doivent être exportables et conservés pendant une durée cohérente avec votre politique interne. Sans trace, vous ne pouvez démontrer ni la bonne destination d’un fichier, ni l’absence d’accès non autorisé lors d’une notification de violation à la CNIL.

Quels risques encourez-vous avec un outil non conforme ?

Un outil non conforme expose à trois types de risques, cumulables. Le risque juridique d’abord : les sanctions administratives prévues par le RGPD peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial consolidé, le montant le plus élevé étant retenu. Le risque opérationnel ensuite : une fuite de pièces jointes mal protégées déclenche l’obligation de notification à la CNIL sous 72 heures et, souvent, l’information individuelle des personnes concernées. Le risque réputationnel enfin, difficile à chiffrer mais durablement coûteux.

Vigilance sur les outils gratuits et grand public : l’absence de contrat de sous-traitance, l’opacité sur la localisation des serveurs et l’absence de journaux exploitables suffisent à qualifier un manquement à l’article 32, indépendamment de toute fuite avérée. Le fait que l’outil « fonctionne » ne constitue pas une preuve de conformité.

Le profil de risque dépend aussi de la nature des données échangées. Pour des catégories particulières au sens de l’article 9 (santé, données biométriques, convictions) ou pour des volumes importants, les attentes de l’autorité de contrôle sont plus élevées. Le choix d’une solution renforcée, voire qualifiée, devient alors proportionné aux enjeux, et non un luxe.

Comment mener l’audit pas à pas sur votre outil existant ?

L’audit gagne à se dérouler en séquence courte, pour produire un livrable exploitable dès la fin de la démarche. L’objectif n’est pas d’obtenir la perfection, mais d’identifier les écarts, de les hiérarchiser et de décider des correctifs ou d’un remplacement.

Démarche d’audit en six étapes
  1. Cartographier les flux

    Lister tous les cas d’usage réels : qui envoie quoi, à qui, à quelle fréquence, avec quelles catégories de données. Intégrer ces flux au registre des traitements.

  2. Rassembler la documentation contractuelle

    Récupérer les CGU, le contrat de sous-traitance (art. 28), la politique de sécurité et toute attestation ou certification revendiquée par l’éditeur.

  3. Tester les critères techniques

    Vérifier chiffrement, authentification forte, expiration des liens, journaux exportables, sur un envoi réel. Noter oui/non pour chaque critère de la grille.

  4. Qualifier la localisation des données

    Obtenir par écrit le pays d’hébergement, l’identité de l’hébergeur et son éventuelle soumission à des lois extraterritoriales.

  5. Hiérarchiser les écarts

    Distinguer les écarts bloquants (absence de chiffrement au repos, absence de contrat, hébergement non maîtrisé) des écarts à corriger à moyen terme.

  6. Décider : correctifs ou remplacement

    Si les écarts bloquants portent sur l’architecture (hébergement, chiffrement, traçabilité), un remplacement est généralement plus rapide qu’une mise en conformité.

Cas pratique

Une PME de 80 salariés envoie régulièrement des bulletins de paie à son cabinet comptable via une plateforme grand public. L’audit révèle trois points bloquants : aucun contrat de sous-traitance signé avec l’éditeur, hébergement situé hors de l’UE, journaux d’accès limités à sept jours. Les flux sont ajoutés au registre, un courrier formel est adressé à l’éditeur pour obtenir le contrat et les attestations techniques. En parallèle, la DSI identifie une solution alternative hébergée en France, dotée de journaux conservés douze mois. La bascule est planifiée sur deux mois, les anciens liens étant progressivement désactivés. Ce cas est présenté à titre illustratif et ne constitue pas un conseil juridique personnalisé.

À l’issue de l’audit, la décision de conserver ou remplacer l’outil repose sur des preuves.



Conserver, corriger ou remplacer : comment décider ?

La décision finale se formule par un arbitrage simple : les écarts identifiés peuvent-ils être corrigés par paramétrage et contractualisation, ou touchent-ils l’architecture même de l’outil ? Dans le premier cas, un plan de correctifs documenté suffit. Dans le second, le remplacement est généralement la voie la plus sûre et, souvent, la moins coûteuse à moyen terme, car elle évite d’empiler des mesures compensatoires fragiles.

Comparer les deux trajectoires sur quelques critères utiles

Grille d’arbitrage entre conservation et remplacement de l’outil
Critère Conserver avec correctifs Remplacer par une solution dédiée
Chiffrement au repos manquant Rarement activable a posteriori Natif, documenté par l’éditeur
Hébergement hors UE Mesures compensatoires complexes Localisation UE/EEE par défaut
Traçabilité insuffisante Dépend des options disponibles Journaux horodatés standards
Contrat art. 28 absent Négociation possible mais lente Fourni dès la contractualisation
Coût perçu Faible à court terme Investissement, mais risque réduit

Au doute récurrent sur la valeur ajoutée des solutions certifiées par rapport aux outils gratuits, la réponse tient en une question : pouvez-vous, dans les 72 heures d’un incident, produire les journaux, le contrat de sous-traitance et l’attestation d’hébergement ? Si la réponse est non, l’outil ne vous protège pas, quelle que soit son ergonomie. Pour prolonger la réflexion sur les usages volumineux et les alternatives disponibles sur le marché français, cette revue des solutions pour envoyer des données volumineuses propose un panorama utile.

Au-delà de l’outil lui-même, la conformité repose sur un socle plus large de bonnes pratiques internes : sensibilisation des utilisateurs, gestion des accès, politique de mots de passe, chiffrement des postes. Pour construire cette culture durablement, découvrez des pratiques de cybersécurité pour une protection renforcée de vos données.

Questions fréquentes des DPO et responsables IT

Vos questions sur l’audit RGPD des outils de transfert
Un simple e-mail avec pièce jointe est-il conforme au RGPD ?

Non par défaut. Un e-mail standard circule souvent en clair entre serveurs intermédiaires et ne garantit ni l’authentification du destinataire, ni la traçabilité de l’accès. Pour des données personnelles, la CNIL recommande un protocole garantissant confidentialité et authentification du serveur destinataire. L’e-mail peut rester le canal de notification, à condition que le fichier lui-même transite par un outil sécurisé.

Faut-il obligatoirement une solution SecNumCloud ?

Non, la qualification SecNumCloud n’est pas une obligation générale du RGPD. Elle devient pertinente lorsque la sensibilité des données, le secteur d’activité ou le risque d’application de lois extraterritoriales le justifient. Pour un flux courant de données personnelles non sensibles, un hébergement UE/EEE assorti de garanties contractuelles solides peut suffire, à documenter dans votre analyse de risques.

Combien de temps conserver les journaux d’envoi de fichiers ?

Il n’existe pas de durée universelle. La durée doit être proportionnée à la finalité (preuve, sécurité, audit) et cohérente avec votre politique de conservation des logs. Une durée fréquemment observée se situe entre six mois et un an pour les journaux techniques, à documenter dans le registre des traitements et à justifier auprès du DPO.

Que faire si l’éditeur refuse de signer un contrat de sous-traitance ?

Le contrat prévu à l’article 28 est obligatoire dès lors que l’éditeur traite des données personnelles pour votre compte. Un refus de contractualiser constitue un signal fort : l’outil ne peut, en l’état, être utilisé pour des traitements soumis au RGPD. Le changement de solution devient alors nécessaire, et le flux doit être temporairement suspendu ou basculé sur un canal conforme.

Auditer un outil d’envoi de fichiers ne cherche pas à produire un verdict définitif, mais à aligner la réalité technique avec les engagements pris dans le registre des traitements. Une grille claire, des preuves documentées et une décision assumée — correctifs ou remplacement — valent mieux qu’une conformité supposée. La prochaine étape raisonnable consiste à planifier une demi-journée de revue avec votre DSI, à partir des critères présentés, et à fixer une échéance ferme pour traiter les écarts bloquants.

Rédigé par Thomas Mercier, rédige des contenus pédagogiques consacrés à la cybersécurité et à la protection des données personnelles.