Aller au contenu
digiteo
Menu

Transfert de fichiers en entreprise : les méthodes sûres

Pièce jointe limitée à 25 Mo, WeTransfer gratuit plafonné à 3 Go par mois : comment envoyer un fichier pro et protéger un document confidentiel.

Par Rédaction Digiteo
Mis à jour le · 6 min de lecture

En bref : pour un fichier courant de moins de 25 Mo, la pièce jointe suffit ; au-delà, passez par un lien de partage ou un service de transfert, et pour un document confidentiel, chiffrez-le et envoyez le mot de passe par un autre canal. C’est la règle que recommande la CNIL, et elle tient en trois gestes que toute PME peut appliquer dès aujourd’hui.

Envoyer un fichier semble anodin. C’est pourtant par là que passent les fuites les plus banales : un devis envoyé au mauvais destinataire, un export clients laissé en ligne pendant des mois, un faux lien de partage qui vole un mot de passe. Voici comment choisir la bonne méthode selon le fichier.

Quelle méthode choisir selon le fichier ?

SituationMéthode adaptéePoint de vigilance
Document courant, moins de 25 MoPièce jointeVérifier le destinataire avant l’envoi
Fichier lourd ponctuel (vidéo, plans, photos HD)Service de transfertDurée d’accès limitée, quotas de l’offre gratuite
Dossier partagé dans la durée (client, expert-comptable)Lien de partage d’un stockage cloud professionnelDroits d’accès nominatifs, révision régulière
Données sensibles (paie, santé, fichiers clients)Fichier chiffré, mot de passe par un autre canalNe jamais tout envoyer dans le même message
Échanges automatisés entre logicielsProtocole sécurisé (SFTP, HTTPS)Comptes techniques dédiés, journalisation

La plupart des problèmes viennent d’un mauvais appariement : un export complet du fichier clients envoyé en pièce jointe « parce que c’était plus rapide », ou un lien de partage ouvert « à toute personne disposant du lien » et jamais refermé.

Pourquoi la pièce jointe ne suffit-elle pas toujours ?

D’abord pour une raison de taille. Gmail limite les pièces jointes à 25 Mo pour un compte personnel ; au-delà, il remplace le fichier par un lien Google Drive. Les messageries professionnelles appliquent des plafonds comparables, fixés par l’administrateur, et le serveur du destinataire peut refuser un message plus léger que ce que vous pouvez envoyer.

Ensuite pour une raison de contrôle. Une fois l’e-mail parti, le fichier vous échappe : il est copié dans la boîte d’envoi, dans celle du destinataire, parfois dans les transferts qu’il fera. Impossible de le retirer si vous vous êtes trompé d’adresse. Un lien de partage, lui, peut être désactivé.

Enfin, l’e-mail circule en général chiffré entre les serveurs, mais il est stocké en clair dans les boîtes. Si l’une des deux messageries est piratée, le fichier l’est aussi.

Les services de transfert gratuits sont-ils adaptés à un usage pro ?

Pour un envoi ponctuel d’un fichier non sensible, oui. Mais leurs conditions ont changé. WeTransfer, la référence du secteur, limite désormais sa version gratuite à 10 transferts ou 3 Go sur une période glissante de 30 jours, selon son centre d’aide mis à jour le 30 mai 2026. Une agence qui envoie des vidéos à ses clients atteint ce plafond en un ou deux envois.

Pour un usage régulier, trois options :

  1. Le stockage cloud déjà inclus dans votre suite bureautique (Google Workspace, Microsoft 365) : il permet des liens de partage avec date d’expiration et accès limité à des adresses précises. C’est souvent la solution la moins chère, puisque vous la payez déjà.
  2. Une offre payante de transfert, utile si vous envoyez de gros fichiers à des destinataires extérieurs plusieurs fois par semaine.
  3. Une solution hébergée en France ou en Europe si vos clients ou votre secteur l’exigent. Pour les données les plus sensibles, l’ANSSI délivre une qualification appelée SecNumCloud ; vérifiez sur sa liste officielle que l’offre visée est bien qualifiée, et non simplement « en cours de qualification ».

Comment envoyer un fichier confidentiel ?

La CNIL décrit une méthode simple, applicable sans outil coûteux :

  1. Chiffrez le fichier avant l’envoi. Une archive protégée par un mot de passe avec un chiffrement AES (proposé par la plupart des logiciels de compression) ou un conteneur chiffré fait l’affaire.
  2. Choisissez un mot de passe long, propre à cet envoi, jamais réutilisé.
  3. Transmettez le mot de passe par un autre canal : l’archive par e-mail, le mot de passe par téléphone ou SMS. C’est l’exemple donné par la CNIL elle-même.
  4. Si vous passez par une plateforme de dépôt, la CNIL demande de limiter la durée de mise à disposition, de restreindre l’accès aux seuls destinataires autorisés et de prévoir la suppression, de préférence automatique, des fichiers transmis.

Ce qu’il ne faut pas faire, toujours selon la CNIL : transmettre des données personnelles en clair via des messageries ou plateformes grand public. Un export de votre CRM avec noms, e-mails et téléphones de vos clients entre exactement dans cette catégorie. Même logique pour les pièces envoyées à votre cabinet comptable : bulletins de paie et relevés bancaires méritent le même traitement, et les solutions de gestion comptable proposent souvent un espace de dépôt sécurisé prévu pour cela.

Le vrai risque : les fichiers que vous recevez

Le danger ne vient pas seulement de ce que vous envoyez. Les faux liens de partage (« Vous avez reçu un document », « Facture disponible ») sont un classique de l’hameçonnage : la page imite un service connu et demande vos identifiants de messagerie.

Les chiffres de Cybermalveillance.gouv.fr pour 2025 montrent où cela mène. Pour les entreprises et associations, le piratage de compte est devenu la première menace, avec 21 % des parcours d’assistance (+52 % sur un an). L’hameçonnage arrive deuxième avec 16 %. La fraude au virement, qui passe souvent par une messagerie piratée envoyant une fausse facture ou un changement de RIB, représente 13,5 % des assistances, en hausse de 93 %.

Trois réflexes, repris des recommandations de la CNIL et de Cybermalveillance :

  • n’ouvrez un fichier reçu que si l’expéditeur est connu et que l’envoi était attendu ;
  • si un lien de partage vous demande de vous reconnecter à votre messagerie, fermez la page et ouvrez le service par vos favoris ;
  • toute demande de changement de coordonnées bancaires reçue par fichier ou e-mail se vérifie par téléphone, au numéro habituel du fournisseur.

Quelle règle fixer dans une PME ?

Inutile d’écrire une politique de vingt pages. Une note d’une page, affichée et expliquée en réunion, suffit :

  • Un outil officiel pour les gros fichiers et les partages durables (celui de votre suite bureautique, en général). Les comptes personnels sont exclus.
  • Une règle pour les données sensibles : chiffrement et mot de passe par un autre canal, sans exception.
  • Une durée d’expiration par défaut pour les liens de partage, la plus courte possible, et une revue trimestrielle des partages encore ouverts.
  • Un réflexe de vérification avant tout paiement lié à un document reçu.

Côté boîte de réception, réserver votre adresse principale aux échanges importants et passer par un e-mail jetable ou un alias pour les inscriptions réduit aussi le volume de messages piégés.

Les mêmes principes s’appliquent aux fichiers ouverts sur mobile, souvent moins protégés que les ordinateurs : notre guide pour sécuriser un téléphone professionnel détaille les réglages à faire.

Les erreurs les plus fréquentes

  • Partager « à toute personne disposant du lien » un dossier contenant des documents internes. Un lien transféré une fois devient public.
  • Laisser des partages ouverts indéfiniment. Un client parti depuis deux ans a encore accès à vos dossiers.
  • Envoyer le mot de passe dans l’e-mail suivant. Un attaquant qui lit la boîte lit les deux.
  • Utiliser un compte de stockage personnel pour des fichiers de l’entreprise : au départ du salarié, les fichiers partent avec lui.
  • Compresser pour contourner la limite de taille des fichiers qui n’ont rien à faire dans un e-mail, comme une base de données complète.

Une bonne gestion des transferts tient moins à l’outil qu’à l’habitude : choisir le bon canal selon la sensibilité du fichier, et refermer ce qu’on a ouvert.

Questions fréquentes

Quelle est la taille maximale d'une pièce jointe dans Gmail ?

Pour un compte Gmail personnel, la limite est de 25 Mo par message. Au-delà, Gmail remplace automatiquement le fichier par un lien Google Drive. Pour un compte Google Workspace, c'est l'administrateur qui fixe les limites. Côté destinataire, sa propre messagerie peut refuser des pièces jointes plus petites.

WeTransfer gratuit est-il limité ?

Oui. Depuis la mise à jour de son centre d'aide du 30 mai 2026, la version gratuite autorise 10 transferts ou 3 Go au total sur une période glissante de 30 jours. Le quota se libère à mesure que les anciens envois sortent de cette fenêtre. Les offres payantes relèvent ces plafonds.

Comment envoyer un fichier confidentiel par e-mail ?

La CNIL recommande de chiffrer le fichier avant l'envoi, par exemple dans une archive protégée par un mot de passe robuste, puis de transmettre ce mot de passe par un autre canal, comme un appel ou un SMS. Ne jamais mettre le fichier et son mot de passe dans le même e-mail.

Peut-on utiliser un service de transfert gratuit pour des données clients ?

La CNIL déconseille de transmettre des données personnelles en clair via des plateformes grand public sans mesure complémentaire. Si vous en utilisez une, limitez la durée de mise à disposition, restreignez l'accès aux destinataires prévus et chiffrez le fichier avant dépôt si le service ne le fait pas.

Sources

  1. CNIL, Sécurité : sécuriser les échanges avec l'extérieur
  2. Aide Gmail, Joindre des fichiers à un e-mail (limite de 25 Mo)
  3. WeTransfer, Plan limits (mis à jour le 30 mai 2026)
  4. Cybermalveillance.gouv.fr, rapport d'activité 2025