← Retour au blog
Blog Sunset Docs

Portail de dépôt sécurisé ou pièces jointes : le comparatif

Comparez pièces jointes et portails de dépôt pour les documents sensibles : accès, expiration, copies, effort demandé et solutions de repli.

Si votre entreprise demande régulièrement des pièces d'identité, des justificatifs financiers, des accords signés ou d'autres fichiers confidentiels, un portail de dépôt dédié offre généralement plus de contrôle que les pièces jointes ordinaires. Il peut éviter les copies de travail dans les boîtes mail du personnel, limiter les personnes autorisées à consulter un dépôt et appliquer une date de suppression dès l'arrivée du fichier.

Cela ne signifie pas que tout échange par e-mail est dangereux, ni que tout portail de dépôt est un bon choix. L'e-mail chiffré peut convenir dans certaines situations. Un portail mal conçu apporte ses propres risques. La bonne comparaison porte sur tout le cycle de vie du document, pas sur la présence d'un cadenas dans le navigateur.

La différence en pratique

Une pièce jointe fait partie d'un message. Des copies peuvent rester dans le dossier Envoyés de l'expéditeur, la boîte de réception du destinataire, les fils transférés, les dossiers de téléchargement, les archives de messagerie et les sauvegardes. Supprimer une copie ne rappelle pas les autres.

Un portail de dépôt sépare la notification du document. L'e-mail peut annoncer qu'un dépôt est prêt sans transporter le fichier. Le personnel autorisé consulte ensuite le dépôt dans un espace contrôlé. L'entreprise peut retirer un accès, enregistrer les actions de consultation et supprimer le document actif à la fin du travail.

Question Pièce jointe ordinaire Portail de dépôt dédié
Où arrive la copie de travail ? Dans une ou plusieurs boîtes mail Dans l'espace documentaire
L'expéditeur peut-il se tromper de destination ? Oui, la pièce jointe suit le message Oui, mais l'adresse de dépôt peut être fixe et identifiable
Le personnel peut-il transférer le fichier ? Oui, comme nouvelle pièce jointe L'accès peut être restreint, même si une personne autorisée peut encore copier ce qu'elle voit
Peut-on retirer l'accès ? Pas aux copies déjà remises Les liens actifs et l'accès à l'espace de travail peuvent être révoqués
Chaque fichier peut-il expirer ? Seulement avec des règles de messagerie distinctes ou une action manuelle Un portail peut définir l'expiration dès la collecte
Peut-on auditer les consultations ? Les journaux de messagerie prouvent la remise, pas forcément l'utilisation du document Un portail peut enregistrer consultation, impression, téléchargement et suppression
L'expéditeur doit-il créer un compte ? En général, non Une page de collecte bien conçue peut accepter un dépôt sans compte
Les fichiers sont-ils contrôlés avant la consultation ? Cela dépend du service de messagerie et de l'appareil Le service peut placer en quarantaine, analyser et valider les formats acceptés
La suppression retire-t-elle les copies externes ? Non Non. Elle retire uniquement les copies sous le contrôle du portail

Il s'agit de possibilités, pas de garanties. Notre liste de 15 questions pour évaluer un portail indique ce qu'il faut demander au prestataire.

Pourquoi les pièces jointes sont difficiles à contrôler

L'e-mail a été conçu pour remettre des messages de manière fiable. Cette qualité dessert la collecte temporaire de documents, car la remise crée des copies durables dans des emplacements soumis à des règles de conservation différentes.

Une erreur de destinataire remet le fichier au lieu d'un lien révocable

La saisie automatique, les noms proches et les longues chaînes de réponses favorisent les erreurs de destinataire. Si une pièce jointe arrive chez la mauvaise personne, changer un mot de passe ou supprimer le message d'origine ne permet pas de la récupérer.

L'Information Commissioner's Office britannique explique que l'e-mail chiffré exige des logiciels compatibles et une configuration préalable des clés. Le chiffrement réduit le risque d'interception, mais il n'annule pas une remise à la personne choisie par erreur comme destinataire.

Un portail ne supprime pas les erreurs de destinataire. Il en modifie les conséquences. Si une notification part à la mauvaise adresse, l'entreprise peut encore désactiver le lien avant l'ouverture du document. Cette protection dépend de l'authentification, de la conception et de l'expiration du lien, ainsi que de la surveillance.

Le transfert crée un nouveau problème de conservation

Une personne qui demande un deuxième avis peut transférer tout le message. Le nouveau destinataire possède alors une autre copie, peut-être dans une boîte dont la durée d'archivage est plus longue. Il peut ensuite télécharger le fichier sur un ordinateur ou le déplacer vers un espace partagé généraliste.

Ces gestes sont compréhensibles. L'e-mail propose peu d'autres moyens de collaborer. Le coût apparaît plus tard, lorsque personne ne sait quelle copie fait autorité ni si toutes ont été supprimées.

L'objet du message peut en dire trop

Même lorsque la pièce jointe est chiffrée, l'objet, l'expéditeur, le destinataire et la date restent visibles pour les systèmes de messagerie qui traitent le message. Un objet détaillé peut révéler des informations avant même l'ouverture du fichier.

Rédigez des notifications sobres. Elles ne doivent contenir ni noms de fichiers, ni contenu de documents, ni description détaillée de la situation de l'expéditeur. Le message doit seulement annoncer qu'un dépôt est disponible et expliquer comment une personne autorisée peut le consulter.

La suppression de la boîte mail suit rarement le processus métier

Une personne peut terminer le travail aujourd'hui alors que la boîte mail conserve le fil pendant des années. Des règles générales de conservation peuvent aussi s'appliquer à toute la boîte plutôt qu'à une seule pièce jointe. Une instruction simple, comme "conserver ce justificatif jusqu'à la fin du contrôle", devient alors difficile à exécuter.

Une politique écrite de conservation des documents doit distinguer la copie temporaire de collecte du document que l'entreprise doit conserver dans son système officiel.

Ce qu'un portail change

Un portail peut faire suivre le même parcours à chaque dépôt : recevoir, valider, consulter, clôturer et supprimer. Cette cohérence compte davantage que l'ajout d'un nouvel espace de stockage.

Les mesures utiles comprennent :

  • Une adresse de dépôt stable et reconnaissable pour l'entreprise
  • Des limites claires sur le type, la taille et le nombre de fichiers
  • Une validation et une quarantaine avant l'accès d'une personne chargée du contrôle
  • Des rôles distincts pour consulter, imprimer, télécharger les originaux et supprimer
  • Des liens de consultation et sessions d'espace de travail qui expirent
  • Une date de suppression visible sur chaque dépôt
  • Des événements d'audit qui n'exposent ni noms de fichiers ni contenu de documents
  • Des notifications sans pièce jointe

Lors de la collecte, l'expéditeur doit voir qui demande les fichiers, pourquoi, qui peut les consulter et à quelle date leur suppression est programmée.

Ce qu'un portail ne résout pas

Un lien de dépôt ne prouve pas l'identité. Une adresse e-mail, une session de navigateur ou la possession d'un lien peut contribuer au contrôle des accès, mais aucun de ces éléments ne prouve qu'une personne est bien celle qu'elle prétend être. Si votre processus exige une vérification d'identité, traitez-la comme une mesure distincte.

La consultation seule n'empêche pas la copie. Une personne peut faire une capture d'écran, photographier l'affichage ou noter des informations. Les filigranes et journaux d'audit peuvent décourager les copies occasionnelles et rendre les exceptions visibles, mais ils ne rendent pas un document affiché impossible à reproduire.

Un portail ne peut pas non plus supprimer le fichier local de l'expéditeur, une numérisation stockée sur son téléphone ou une pièce jointe envoyée avant l'utilisation du portail. Son périmètre de suppression couvre les systèmes contrôlés par le prestataire. Un texte honnête doit le dire clairement.

Enfin, un portail ne choisit ni votre base juridique, ni votre mention d'information, ni les durées légales de conservation, ni l'adéquation d'une catégorie de données au service. Ces décisions appartiennent à l'organisation qui collecte les documents.

Quand l'e-mail chiffré peut encore convenir

L'e-mail peut servir de solution de repli lorsque l'expéditeur ne peut pas utiliser la page de dépôt ou qu'un processus établi l'impose. Traitez la pièce jointe et son mot de passe comme deux secrets distincts.

L'administration fiscale américaine conseille aux contribuables qui envoient des documents par e-mail dans le cadre d'un dossier autorisé de chiffrer et protéger les fichiers par mot de passe, puis de communiquer ce mot de passe par téléphone. Ses recommandations actuelles sur les e-mails sécurisés déconseillent aussi de placer des informations d'identification dans l'objet ou le corps du message.

Une procédure de repli raisonnable suit ces étapes :

  1. Confirmez le destinataire par un canal connu.
  2. Placez les éléments sensibles dans un fichier chiffré lorsque le format et le processus le permettent.
  3. Transmettez le mot de passe par un autre canal.
  4. Évitez les noms de fichiers, objets et corps de message sensibles.
  5. Transférez rapidement le document dans le processus de consultation contrôlé.
  6. Retirez la copie de la boîte mail lorsque la politique et les moyens techniques le permettent.
  7. Consignez toute copie qui doit rester dans le système officiel.

Cette procédure dépend du respect de chaque étape par les deux parties. Un portail permet d'en faire l'exception plutôt que la voie normale.

Choisissez le canal selon les conséquences

Classez la demande avant de choisir le mode de collecte. Le même format PDF peut contenir une brochure publique ou l'historique financier complet d'une personne.

Posez quatre questions :

  1. Quel dommage pourrait résulter d'une remise à la mauvaise personne ?
  2. Combien de personnes doivent réellement consulter le document ?
  3. Combien de temps la copie de collecte doit-elle exister ?
  4. Un autre système doit-il conserver un document de référence après le contrôle ?

Pour un document sans données personnelles et dont la divulgation aurait peu de conséquences, l'e-mail ordinaire peut suffire. Pour une pièce d'identité, des données de paie, des documents financiers ou des informations client confidentielles, un portail avec accès limité et suppression programmée est généralement plus facile à administrer. Les données particulièrement sensibles ou réglementées peuvent exiger des mesures renforcées, un autre accord ou un service spécialisé.

Une règle de canal que l'équipe peut appliquer

Rédigez la règle dans un langage que le personnel peut suivre sans interroger l'équipe de sécurité à chaque demande :

Utilisez le portail de dépôt de documents dès qu'une demande contient des données personnelles, financières, d'identité, d'emploi ou des informations client confidentielles. Envoyez des notifications sans pièce jointe ni détail sensible. N'utilisez l'e-mail chiffré que lorsque le portail approuvé est indisponible, après avoir confirmé le destinataire et en transmettant le mot de passe par un canal distinct. Placez tout document à conserver dans son système officiel, puis retirez la copie temporaire de collecte à sa date de suppression.

Ajoutez le nom du responsable de la règle et une procédure d'exception. Réexaminez les exceptions après la clôture du travail. Si la même exception se répète, le processus normal doit peut-être évoluer.

Abandonner progressivement les pièces jointes

Commencez par un processus récurrent plutôt que de modifier toutes les demandes en même temps.

Recensez les endroits où arrivent aujourd'hui ses documents, notamment les boîtes mail, dossiers de téléchargement, espaces partagés et éventuel système de référence. Déterminez quelle copie est temporaire.

Rédigez une demande ciblée avec une finalité et une durée de suppression. Testez-la comme expéditeur, personne chargée du contrôle et propriétaire, y compris avec un mauvais fichier, un lien expiré et une suppression.

Étudiez les questions d'assistance et les exceptions par e-mail. Un portail incompréhensible pour les expéditeurs les ramènera aux pièces jointes.

Notre processus complet de collecte de documents sensibles montre comment enchaîner collecte, consultation et suppression.

Questions fréquentes

Est-il illégal d'envoyer des données personnelles par e-mail ?

Aucune règle universelle ne rend illégal tout e-mail contenant des données personnelles. Les garanties appropriées dépendent des informations, de la finalité, des personnes concernées et du droit applicable. L'e-mail ordinaire peut créer des copies et des risques de destinataire évitables. L'organisation doit donc évaluer son adéquation à la demande précise.

Une pièce jointe chiffrée vaut-elle un portail de dépôt ?

Le chiffrement peut protéger la pièce jointe pendant sa remise et tant qu'elle reste chiffrée. Il ne fournit pas un processus partagé de consultation, ne révoque pas les copies déjà remises et n'applique pas automatiquement de date de suppression. Il peut constituer une solution de repli raisonnable si les mots de passe circulent séparément et si les deux parties respectent la procédure.

Les expéditeurs doivent-ils créer un compte pour déposer des documents ?

Pas nécessairement. La création d'un compte peut ajouter des obstacles pour un dépôt ponctuel. Un portail peut accepter les fichiers depuis une page de collecte limitée tout en exigeant une authentification plus forte pour le personnel qui les consulte. La conception doit être proportionnée aux conséquences d'un dépôt ou d'un accès non autorisé.

Que se passe-t-il si quelqu'un transfère un lien de dépôt ?

Cela dépend du lien. Un lien public de type bearer peut fonctionner pour toute personne qui le reçoit jusqu'à son expiration. Une conception plus robuste peut exiger une session vérifiée, lier l'accès à un destinataire ou permettre au propriétaire de révoquer le lien. Demandez au prestataire ce qui se passe après un transfert et testez-le.

La suppression d'un dépôt retire-t-elle toutes les copies ?

Non. Elle doit retirer les copies, dérivés, liens et métadonnées sensibles décrits par le prestataire. Elle ne peut pas supprimer les captures d'écran, téléchargements antérieurs, pièces jointes de messagerie ou fichiers stockés sur l'appareil de l'expéditeur. Les sauvegardes peuvent aussi suivre un cycle publié au lieu de disparaître en même temps que la copie active.