← Retour au blog
Blog Sunset Docs

Envoyer un document sécurisé par mail (et quand l'éviter)

Chiffrez le fichier et transmettez le mot de passe par un autre canal, ou utilisez la protection de Gmail ou d'Outlook. Ce que protège chaque option.

Pour envoyer un document sécurisé par mail, la meilleure solution consiste souvent à ne pas le joindre du tout : si votre destinataire propose un lien de dépôt sécurisé, utilisez-le. Si l'e-mail reste la seule option, chiffrez le fichier avec un mot de passe robuste transmis par un autre canal, par exemple par téléphone, ou utilisez le mode chiffré ou confidentiel de votre messagerie en connaissant ses limites.

Ce guide passe en revue chaque méthode, ce qu'elle protège réellement et les cas où l'e-mail n'est pas le bon outil. Il s'agit de conseils pratiques, pas d'un avis juridique adapté à votre organisation.

Pourquoi une simple pièce jointe pose problème

Une pièce jointe ordinaire est une copie que vous ne pouvez pas récupérer. Une fois envoyée, elle peut rester dans votre dossier Envoyés, dans la boîte du destinataire, dans des messages transférés, dans des dossiers de téléchargement et dans des sauvegardes, chacun avec sa propre durée de conservation.

La CNIL range d'ailleurs parmi les pratiques à éviter le fait de transmettre des fichiers contenant des données personnelles en clair par des messageries. Même lorsque la connexion entre serveurs est chiffrée, le message reste lisible dans chaque boîte qui le reçoit.

L'erreur la plus fréquente reste la plus simple : une adresse proposée par l'autocomplétion, et le document part chez quelqu'un d'autre.

Option 1 : chiffrer le fichier et envoyer le mot de passe à part

Cette méthode fonctionne avec toutes les messageries et tous les destinataires.

  1. Enregistrez le document au format PDF ou Office, ou placez-le dans une archive.
  2. Protégez-le par mot de passe avec la fonction de chiffrement de votre éditeur PDF, de votre suite bureautique ou de votre logiciel d'archivage. Si l'outil propose plusieurs méthodes, choisissez AES-256.
  3. Choisissez une phrase de passe longue, impossible à deviner à partir du contexte. Évitez la date de naissance, le numéro de téléphone ou le numéro de pièce d'identité du destinataire.
  4. Envoyez le fichier chiffré avec un objet neutre, par exemple « Documents demandés ».
  5. Communiquez le mot de passe par un autre canal : appel, SMS ou de vive voix.

La CNIL recommande précisément de protéger les secrets, comme les clés ou les mots de passe, en les transmettant via un canal distinct, et cite l'exemple d'un fichier chiffré envoyé par e-mail dont le mot de passe est communiqué par téléphone ou par SMS. Un mot de passe envoyé dans un second e-mail à la même adresse protège peu : quiconque lit un message peut en général lire l'autre.

Limite : une fois le fichier déchiffré, le destinataire détient une copie ordinaire. Le chiffrement protège le fichier pendant l'envoi et dans les boîtes de réception, pas ce qui se passe après son ouverture.

Option 2 : le mode confidentiel de Gmail

Le mode confidentiel de Gmail permet de fixer une date d'expiration, de retirer l'accès avant cette date et d'exiger un code reçu par SMS. Les destinataires ne peuvent ni transférer, ni copier, ni imprimer, ni télécharger le message ou ses pièces jointes depuis Gmail, selon l'aide de Google.

Google en précise aussi les limites :

  • Les destinataires peuvent toujours faire des captures d'écran ou des photos du message, et un programme malveillant peut permettre de le copier ou de le télécharger.
  • Gmail remplace le contenu et les pièces jointes par un lien. Les destinataires d'une autre messagerie voient ce lien et reçoivent un code par e-mail, sauf si vous choisissez l'option SMS.
  • Ce n'est pas un chiffrement de bout en bout. Google propose cette protection sous la forme d'une fonction distincte, le chiffrement côté client, qu'un administrateur doit configurer et qui n'existe que dans certaines éditions de Google Workspace.

Le mode confidentiel limite les transferts par réflexe et coupe l'accès après une échéance, sans plus.

Option 3 : Outlook et Microsoft Purview Message Encryption

Les comptes professionnels Microsoft 365 disposent de Microsoft Purview Message Encryption, et les boîtes Outlook.com liées à un abonnement Microsoft 365 Personnel ou Famille d'une option comparable. Deux réglages principaux existent :

Réglage Ce que le destinataire peut faire Limite principale
Chiffrer Lire, répondre, copier, imprimer et transférer Protège contre les tiers, pas contre le destinataire
Ne pas transférer Lire et répondre, sans transférer, imprimer ni copier dans les applications compatibles Les PDF et les images peuvent être téléchargés sans chiffrement

Ce dernier point compte. Microsoft indique qu'avec « Ne pas transférer », les pièces jointes Word, Excel et PowerPoint restent chiffrées après téléchargement, mais que les autres pièces jointes, comme les PDF ou les images, peuvent être téléchargées sans chiffrement. Pour les comptes professionnels, Microsoft conseille de chiffrer le fichier avant de le joindre lorsqu'il ne s'agit pas d'un document Office qui hérite de la protection.

Hors de Microsoft 365, le destinataire lit le message sur un portail web, en se connectant avec un compte Google, Yahoo ou Microsoft, ou avec un code à usage unique. Chaque code expire au bout de 15 minutes.

Et PGP ou S/MIME ?

Ces deux standards chiffrent le message lui-même, de bout en bout, et fonctionnent bien entre personnes déjà équipées. Le frein est la mise en place : chaque correspondant doit disposer de clés ou de certificats configurés à l'avance, ce qui est rarement le cas d'un client ou d'un contact ponctuel.

Tableau de décision : quelle méthode pour quelle situation

Situation Option la plus sûre
Le destinataire propose un portail ou un lien de dépôt Utilisez-le, sans envoyer en plus une copie par e-mail
Un fichier pour un contact connu, quelle que soit sa messagerie Fichier chiffré, mot de passe par téléphone ou SMS
Les deux parties utilisent Microsoft 365 « Chiffrer » ou « Ne pas transférer », et PDF ou images chiffrés à part
Vous utilisez Gmail et voulez une date d'expiration Mode confidentiel avec code SMS, en sachant qu'il n'est pas de bout en bout
Échanges réguliers avec le même partenaire PGP ou S/MIME configuré une fois, ou un portail commun
Plusieurs destinataires Un message par personne, ou Cci pour ne pas exposer les adresses
Une demande inattendue réclame des documents Appelez l'organisme à un numéro que vous connaissez déjà avant tout envoi
Mots de passe, numéros de carte complets, clés privées Pas d'e-mail. Utilisez le canal dédié de l'organisme
Le document doit être conservé des années Pas la messagerie. Rangez-le dans votre système d'archivage

Ce tableau est un point de départ. La politique de votre organisation et les règles de votre secteur passent en premier.

Pour la demande inattendue, l'ANSSI conseille de ne jamais cliquer sur un lien ou une pièce jointe douteux et, en cas de doute, de contacter l'expéditeur par un autre canal. Le même réflexe vaut avant d'envoyer vos propres documents.

Quand renoncer à l'e-mail

Certaines informations ne devraient pas circuler par e-mail, même chiffrées. Les identifiants et les clés privées ouvrent l'accès à tout le reste, et une fuite est difficile à contenir. Un numéro de carte bancaire complet peut servir à une fraude dès qu'il est exposé. Les données de santé, les condamnations pénales ou les données d'enfants exigent un canal que votre organisation a validé pour ces catégories.

L'e-mail convient mal aussi lorsque vous devez savoir qui a ouvert un document ou quand il a été supprimé : une messagerie est conçue pour garder les messages, pas pour les faire expirer.

Si c'est votre entreprise qui reçoit les documents

Si vos clients vous envoient régulièrement des pièces d'identité, des bulletins de salaire ou des relevés bancaires par e-mail, la solution se trouve de votre côté. Donnez-leur un lien de dépôt pour la collecte de documents plutôt qu'une adresse e-mail. Le client ouvre le lien et dépose ses fichiers, sans compte ni mot de passe à échanger.

La CNIL recommande, pour un serveur de dépôt temporaire, de limiter la durée de mise à disposition des fichiers et d'en restreindre l'accès aux seuls destinataires autorisés. Sunset Docs fonctionne ainsi : votre équipe consulte des images filigranées des pages plutôt que le fichier d'origine, sauf autorisation de téléchargement donnée par le propriétaire de l'espace de travail, chaque document a une date de suppression, et les ouvertures, impressions, téléchargements et suppressions sont journalisés. L'outil n'empêche pas de photographier un écran et ne supprime pas les copies qu'un client a déjà envoyées ailleurs : demandez-lui donc de ne pas doubler son envoi par e-mail.

Notre comparatif entre portail de dépôt et pièces jointes détaille ce choix.

Questions fréquentes

Les e-mails sont-ils chiffrés par défaut ?

En général, seulement pendant le transport entre serveurs, et seulement si les deux serveurs le permettent. Le message est ensuite stocké en clair dans chaque boîte, et toute personne ayant accès au compte peut l'ouvrir.

Un PDF protégé par mot de passe suffit-il ?

C'est raisonnable pour un envoi ponctuel si le mot de passe est long, impossible à deviner et transmis par un autre canal. Un mot de passe court, ou envoyé dans le même fil de discussion, protège peu.

Le mode confidentiel de Gmail fonctionne-t-il si le destinataire utilise Outlook ?

Oui. Il reçoit un lien à la place du contenu et l'ouvre avec un code reçu par e-mail, ou par SMS si vous avez choisi cette option. Les mêmes limites s'appliquent : il peut photographier ou capturer ce qu'il voit.

J'ai envoyé un document confidentiel à la mauvaise adresse. Que faire ?

Demandez au destinataire de le supprimer et de vous le confirmer par écrit. Si vous avez utilisé le mode confidentiel, retirez l'accès depuis le dossier Envoyés. Une entreprise qui a divulgué des données personnelles doit évaluer le risque et, si la violation présente un risque pour les personnes, la notifier à la CNIL dans un délai de 72 heures si possible.

Faut-il supprimer l'e-mail après l'envoi ?

Supprimer votre copie dans Envoyés réduit votre propre exposition, mais ne rappelle pas la copie du destinataire et n'efface pas les sauvegardes. Convenez avec lui de la durée pendant laquelle il conservera le fichier.

Une entreprise me demande une copie de ma carte d'identité par e-mail. Dois-je l'envoyer ?

Demandez d'abord si elle dispose d'un lien de dépôt. Si l'e-mail est inévitable, chiffrez la copie, communiquez le mot de passe par téléphone et ajoutez un filigrane indiquant le destinataire, l'objet et la date.