Freelance et consultant : protéger les données de ses clients sans DSI
Freelance sans DSI : comment protéger sérieusement les données de vos clients. Chiffrement local, échanges sécurisés et obligations RGPD expliqués simplement.
Mathis Belouar-Pruvot
Quand on est freelance ou consultant, on manipule des données qui ne sont pas les nôtres : maquettes non publiées, comptes d'exploitation, fichiers RH, bases clients, contrats sous NDA, accès à des outils internes. Sauf qu'il n'y a personne derrière pour sécuriser tout ça. Pas de DSI, pas de RSSI, pas de politique de mot de passe imposée. Juste vous, votre laptop, un dossier Téléchargements en désordre et trois onglets de cloud ouverts. Cet article répond à une question simple et concrète : comment protéger sérieusement les données de vos clients quand vous êtes seul à bord ?
Réponse rapide. En tant que freelance, vous êtes juridiquement responsable des données clients que vous traitez (souvent comme sous-traitant au sens du RGPD), même sans structure informatique. Les trois piliers accessibles sans DSI : chiffrer les données sensibles au repos sur votre machine (chiffrement de disque plus, idéalement, chiffrement par fichier), maîtriser les canaux d'échange (éviter les envois en clair, préférer des liens chiffrés à expiration), et cadrer contractuellement le traitement (clause de confidentialité, mention de la sous-traitance dans vos devis). Aucun outil ne vous rend "conforme RGPD" à lui seul : la conformité dépend de tout votre traitement. Mais le chiffrement local réduit fortement l'impact d'un vol de laptop ou d'une fuite, parce que sans la clé, les fichiers restent illisibles.
Pourquoi c'est votre problème, pas seulement celui du client
Beaucoup d'indépendants pensent que la sécurité des données "appartient" au client donneur d'ordre. C'est faux dans la plupart des cas. Dès que vous traitez des données personnelles pour le compte d'un client (fichiers de contacts, dossiers salariés, données de santé, informations bancaires), vous êtes généralement sous-traitant au sens du RGPD. Le client reste responsable de traitement, mais vous avez vos propres obligations : sécuriser les données, ne les utiliser que pour la mission, les restituer ou les supprimer à la fin, et signaler toute violation. Cet article n'est pas un conseil juridique, mais le principe est stable et vaut la peine d'être connu.
Concrètement, le risque n'est pas théorique. Trois scénarios reviennent tout le temps chez les indépendants :
- Le laptop volé ou perdu. Un ordinateur non chiffré, c'est un disque qu'on lit en dix minutes sur une autre machine. Tous vos dossiers clients, en clair.
- La fuite d'un cloud. Vous stockez les livrables d'un client sur un SaaS grand public. Le service se fait pirater, ou un employé indélicat consulte vos fichiers. Vous n'êtes prévenu de rien.
- L'échange en clair. Vous envoyez un fichier sensible par un service de transfert classique, en pensant que c'est "sécurisé". Le fournisseur détient les clés et peut, techniquement, tout lire.
Le point commun de ces trois scénarios : qui détient la clé de déchiffrement ? C'est la seule question qui compte vraiment le jour d'un incident, et elle change tout selon la réponse. Nous détaillons ce basculement dans notre analyse de ce que le chiffrement local change concrètement en cas de fuite de données.
La réponse de fond : trois couches, sans DSI
Sécuriser des données clients quand on est seul ne demande pas un budget d'entreprise. Ça demande de traiter trois couches dans le bon ordre : le stockage, l'échange, le contrat.
1. Le stockage au repos : chiffrer avant tout
C'est la couche la plus importante et la plus négligée. "Au repos" veut dire : les fichiers posés sur votre disque, votre disque externe, votre sauvegarde. Deux niveaux, cumulables :
- Chiffrement de disque intégral (FileVault sur macOS, BitLocker sur Windows Pro, LUKS sur Linux). Gratuit, déjà là, à activer absolument. Il protège si on vous vole la machine éteinte. Sa limite : une fois la session ouverte, tout est déchiffré et lisible par n'importe quel logiciel qui tourne, y compris un malware.
- Chiffrement par fichier ou par dossier, au-dessus du disque. C'est ce qui protège les données sensibles même quand votre session est ouverte, et même quand elles partent dans un cloud. Chaque fichier est chiffré avec sa propre clé, indépendamment des autres.
La différence entre ces deux approches n'est pas cosmétique. Un chiffrement où chaque fichier a sa clé isolée limite la casse si une clé fuite : elle n'ouvre qu'un fichier, pas tout le coffre. C'est le principe de la hiérarchie de clés à deux niveaux (une clé maîtresse dérivée de votre mot de passe qui protège des clés de fichier individuelles), qu'on explique en détail dans notre article sur le modèle KEK et FEK.
2. L'échange : arrêter d'envoyer en clair
Le deuxième trou classique, c'est le transfert. Vous finissez un livrable, vous l'envoyez. Par mail, par un service de partage, par messagerie. Le problème : la plupart de ces canaux chiffrent "en transit" (TLS) et "au repos" côté serveur, mais pas de bout en bout. Le fournisseur garde les clés. Si on vous demande "est-ce que WeTransfer est chiffré ?", la réponse honnête est oui en transit et au repos, mais non de bout en bout, et nous l'avons détaillée ici.
Ce que vous voulez pour un fichier client sensible, c'est un partage chiffré de bout en bout : le fichier est chiffré avant de partir, et seule la personne à qui vous donnez la clé peut l'ouvrir. Idéalement avec un lien qui expire et une clé qui ne transite jamais par le serveur du fournisseur. Avant de choisir un outil, il vaut la peine de comprendre les différences réelles entre chiffré au repos, de bout en bout et zero-knowledge, parce que les trois promesses n'offrent pas du tout la même protection.
3. Le contrat : cadrer le traitement
La couche non technique, souvent oubliée par les freelances. Quelques réflexes simples :
- Une clause de confidentialité dans vos conditions ou votre devis (au-delà d'un NDA client parfois imposé).
- Une mention du fait que vous agissez comme sous-traitant et de la façon dont vous traitez les données (durée, finalité, restitution ou suppression en fin de mission).
- Une liste de ce que vous stockez et où : impossible de sécuriser ce dont vous n'avez pas conscience.
Ce cadrage ne vous rend pas "certifié RGPD", mais il montre que vous prenez le sujet au sérieux, ce qui est de plus en plus un argument commercial face à des clients eux-mêmes audités.
Comparatif rapide des approches de stockage
| Approche | Protège si laptop volé (éteint) | Protège session ouverte | Protège dans le cloud | Effort |
|---|---|---|---|---|
| Rien (fichiers en clair) | Non | Non | Non | Aucun |
| Chiffrement de disque (FileVault/BitLocker) | Oui | Non | Non | Très faible (à activer) |
| Cloud SaaS classique (clés côté serveur) | Oui côté serveur | Non pour vous | Non (fournisseur lit) | Faible |
| Cloud zero-knowledge | Oui | Partiel | Oui | Faible |
| Chiffrement par fichier local + sync chiffrée | Oui | Oui | Oui | Faible à moyen |
Aucune ligne n'est parfaite. Le disque chiffré est le minimum vital et gratuit. Le chiffrement par fichier ajoute la protection qui manque le reste du temps.
Ce que ça implique concrètement : votre checklist freelance
Sans DSI, voici la liste réaliste, par ordre de priorité, que vous pouvez mettre en place ce week-end :
- Activez le chiffrement de disque sur toutes vos machines et disques externes. C'est le geste au meilleur rapport effort / protection.
- Séparez les données clients des vôtres. Un espace dédié par client ou par mission, chiffré, plutôt qu'un magma dans Documents. Vous saurez toujours quoi restituer et quoi supprimer en fin de contrat.
- Chiffrez les fichiers vraiment sensibles au niveau fichier, pas seulement le disque. Données personnelles, financières, de santé, secrets industriels.
- Bannissez l'envoi en clair pour ce qui est confidentiel. Préférez un lien chiffré de bout en bout, à expiration.
- Utilisez un gestionnaire de mots de passe et activez la double authentification partout. La plupart des fuites commencent par un mot de passe réutilisé.
- Sauvegardez, mais chiffré. Une sauvegarde en clair sur un disque externe recrée exactement le risque que vous essayez d'éviter. Nous expliquons comment sauvegarder sans casser le zero-knowledge.
- Prévoyez la fin de mission. Restituez ou supprimez les données. Documentez-le en une ligne. C'est votre filet en cas de question.
- Notez qui détient les clés de chaque outil que vous utilisez. Si c'est le fournisseur, considérez que les données sont potentiellement lisibles par un tiers.
Point d'honnêteté : le chiffrement local ne résout pas tout. Il ne protège pas contre un malware actif sur votre machine pendant que votre session est ouverte, ni contre le phishing, ni contre une mauvaise hygiène de mots de passe. Il ne remplace pas non plus une vraie analyse RGPD si vous traitez des données à grande échelle ou des données sensibles (santé, par exemple, où des obligations d'hébergement spécifiques peuvent s'appliquer). Le chiffrement est une couche essentielle, pas une baguette magique.
Où Filarr peut aider (et où il ne suffit pas)
Filarr est un espace de travail local-first chiffré : vos notes et vos fichiers vivent chiffrés sur votre disque, et la synchronisation cloud est optionnelle. Pour un freelance sans DSI, ça règle plusieurs points de la checklist d'un coup :
- Chiffrement par fichier natif en AES-256-GCM, chaque fichier ayant sa propre clé, la clé maîtresse étant dérivée de votre mot de passe par PBKDF2-SHA512 à 600 000 itérations (recommandation OWASP 2024), avec Argon2id en option. Concrètement : vos dossiers clients restent illisibles pour qui n'a pas votre mot de passe, même votre session ouverte, même volés.
- Un espace de travail par client via les workspaces multi-profils : vous cloisonnez les missions, ce qui simplifie la restitution et la suppression en fin de contrat.
- Notes, fichiers et un graph reliant les deux dans une seule app, pour arrêter d'éparpiller les livrables entre cinq outils.
- Sync optionnelle et chiffrée (blobs opaques côté serveur) si vous travaillez sur plusieurs machines, ou partage de fichiers via lien chiffré de bout en bout quand vous devez transmettre un livrable.
- Gratuit pour toujours en local, sync cloud à partir de 4 euros par mois. Le desktop est open source (licence BSL 1.1).
Ce que Filarr ne fait PAS, pour rester honnête : ce n'est pas une certification RGPD ni un conseil juridique, ça ne remplace pas votre chiffrement de disque système (les deux se cumulent), ça ne vous protège pas d'un malware actif sur votre poste, et l'app mobile est encore en cours de finalisation. Comparé à un outil très établi comme Obsidian, l'écosystème et la communauté sont plus jeunes. Filarr résout le stockage et le partage chiffrés ; le reste de votre hygiène de sécurité reste votre responsabilité.
Si vous manipulez surtout des documents pour des professions réglementées, deux lectures voisines peuvent vous être utiles : notre guide pour les experts-comptables sur le stockage RGPD des documents clients et celui sur les avocats et le stockage de dossiers clients sur un SaaS cloud.
FAQ
Suis-je vraiment responsable des données clients en tant que freelance ? Dans la plupart des cas où vous traitez des données personnelles pour un client, oui, généralement comme sous-traitant au sens du RGPD. Vous avez des obligations propres de sécurité et de confidentialité. Ceci n'est pas un conseil juridique : pour une situation précise, rapprochez-vous d'un professionnel ou de la documentation de la CNIL.
Le chiffrement de disque de mon Mac ou de mon PC suffit-il ? C'est le minimum indispensable, mais il ne protège que la machine éteinte. Une fois votre session ouverte, tout est déchiffré et lisible par les logiciels qui tournent, et il ne protège rien de ce que vous envoyez dans un cloud. Ajoutez du chiffrement par fichier pour les données vraiment sensibles.
Comment envoyer un fichier confidentiel à un client sans risque ? Évitez les envois en clair. Privilégiez un partage chiffré de bout en bout, avec un lien qui expire et une clé qui ne transite pas par le serveur. Vérifiez toujours qui détient la clé de déchiffrement du service que vous utilisez.
Un cloud grand public peut-il lire mes fichiers clients ? Techniquement oui, si le service chiffre au repos mais garde les clés (cas de la majorité des SaaS grand public). Ce n'est pas du zero-knowledge. Pour éviter ça, chiffrez côté client avant l'envoi, ou choisissez un service où seul vous détenez la clé.
Est-ce que chiffrer mes fichiers me met en conformité RGPD ? Non. Le chiffrement est une mesure de sécurité forte et souvent attendue, mais la conformité dépend de tout votre traitement : base légale, information des personnes, durées de conservation, contrats de sous-traitance, etc. Aucun outil ne rend "conforme" à lui seul.
Articles liés
- GuidesProfession de santé et thérapeutes : où stocker les notes patient sans trahir le secret médical ni le RGPDOù stocker ses notes patient sans trahir le secret médical ni le RGPD ? Chiffrement, HDS, stockage local vs cloud : le guide clair et honnête pour les soignants.
- GuidesExpert-comptable et RGPD : comment stocker les documents clients en conformitéExpert-comptable : comment stocker les documents clients en conformité RGPD. Chiffrement, durées de conservation, sous-traitance et bonnes pratiques concrètes expliqués.
- GuidesWeTransfer est-il chiffré ? Ce que le service protège vraiment quand vous envoyez un fichier clientWeTransfer est-il chiffré ? Oui en transit et au repos, mais pas de bout en bout : le service garde les clés. Ce que ça implique pour vos fichiers clients, expliqué.