WeTransfer est-il chiffré ? Ce que le service protège vraiment quand vous envoyez un fichier client
WeTransfer est-il chiffré ? Oui en transit et au repos, mais pas de bout en bout : le service garde les clés. Ce que ça implique pour vos fichiers clients, expliqué.
Mathis Belouar-Pruvot
Vous êtes freelance, consultant ou dans une petite structure. Un client vous demande la maquette finale, le contrat signé, l'export comptable, et le réflexe est le même depuis des années : WeTransfer. On glisse le fichier, on colle un e-mail, on envoie. Rapide, gratuit, sans compte. Mais dès que le fichier contient des données sensibles (un devis confidentiel, des pièces d'identité, un dossier RH, des données de santé), une question légitime revient : est-ce que WeTransfer chiffre vraiment ce que j'envoie, et qui peut le lire au passage ?
Voici une réponse honnête et technique, utile même si vous ne changez jamais d'outil.
Quick Answer
Oui, WeTransfer chiffre vos fichiers, mais pas de la façon que la plupart des gens imaginent. Les transferts sont protégés en transit par TLS (le fichier est illisible pendant qu'il voyage sur le réseau) et stockés chiffrés au repos sur les serveurs du service. En revanche, ce n'est pas du chiffrement de bout en bout : WeTransfer détient les clés et peut techniquement accéder au contenu de vos fichiers. De plus, le lien de téléchargement standard est accessible à quiconque le possède, sans mot de passe sur l'offre gratuite. Pour un envoi vraiment confidentiel, cela signifie que la confidentialité repose sur la confiance envers le prestataire et sur le fait que le lien ne fuite pas.
Pourquoi la question se pose (et pourquoi elle compte pour vous)
Un freelance ou un cabinet manipule en permanence des documents qui ne lui appartiennent pas : ceux de ses clients. Un contrat, une fiche de paie, un scan de carte d'identité, un fichier client, un dossier médical si vous travaillez avec des professionnels de santé. Envoyer ces fichiers par un service grand public, ce n'est pas juste une question de commodité : c'est une décision qui vous engage.
Deux raisons concrètes :
- La responsabilité RGPD. Si vous traitez des données personnelles pour le compte d'un client, vous êtes souvent sous-traitant au sens du RGPD, et vous devez garantir des mesures de sécurité "appropriées". Le choix du canal d'envoi fait partie de ces mesures.
- Le secret professionnel. Pour un avocat, un expert-comptable ou un thérapeute, transmettre un dossier via un outil que le prestataire peut lire pose une vraie question. On retrouve exactement le même dilemme que celui décrit dans notre article sur les avocats qui veulent stocker des dossiers clients sur un SaaS sans violer le secret professionnel.
La bonne nouvelle : comprendre précisément ce que chiffre WeTransfer permet de décider en connaissance de cause, au lieu de deviner.
Ce que WeTransfer chiffre réellement
Pour répondre proprement, il faut distinguer trois choses très différentes qu'on regroupe souvent à tort sous le mot "chiffré". Nous les avons détaillées dans notre guide sur les différences entre chiffré au repos, de bout en bout et zero-knowledge, et elles s'appliquent parfaitement ici.
1. Le chiffrement en transit (oui)
Quand vous uploadez un fichier et quand votre client le télécharge, la connexion passe par HTTPS/TLS. Concrètement, personne sur le réseau (votre café, votre FAI, un intermédiaire) ne peut intercepter et lire le fichier pendant qu'il transite. C'est le standard de base aujourd'hui, et WeTransfer le respecte. Bonne nouvelle, mais c'est le minimum attendu de n'importe quel service sérieux.
2. Le chiffrement au repos (oui)
Une fois arrivés sur les serveurs, les fichiers sont stockés chiffrés (typiquement en AES-256 côté hébergeur). Si quelqu'un volait physiquement un disque dur du datacenter, il n'obtiendrait pas directement vos fichiers en clair.
Mais voici le point crucial que beaucoup ratent : le chiffrement au repos protège contre le vol de matériel, pas contre le prestataire lui-même. C'est exactement la même logique que celle expliquée dans notre analyse du chiffrement local face au cloud classique le jour d'une fuite.
3. Le chiffrement de bout en bout (non)
C'est là que WeTransfer montre sa limite pour les usages sensibles. Le service détient les clés de déchiffrement. Cela veut dire que WeTransfer peut techniquement accéder au contenu de vos fichiers : pour son fonctionnement, pour répondre à une réquisition légale, en cas de piratage de ses systèmes, ou si un employé mal intentionné y accédait. Ce n'est pas une accusation, c'est une propriété architecturale : quand le prestataire garde les clés, la confidentialité de vos fichiers dépend entièrement de sa bonne foi et de sa sécurité.
À l'inverse, un système de bout en bout (ou zero-knowledge) fait en sorte que le serveur ne puisse jamais lire le contenu, même s'il le voulait. Si la nuance vous échappe encore, notre article end-to-end vs zero-knowledge la clarifie en quelques minutes.
4. Le vrai maillon faible : le lien
Le modèle de WeTransfer repose sur un lien de téléchargement. Sur l'offre gratuite, ce lien est en général public : toute personne qui l'obtient (transfert d'e-mail, capture d'écran, historique de navigation, e-mail piraté) peut télécharger le fichier, sans authentification. Vous ne contrôlez pas qui clique.
Les offres payantes ajoutent des protections utiles : mot de passe sur le lien, contrôle de la date d'expiration, parfois suppression manuelle. Ces options réduisent le risque, mais elles ne changent pas le fait que le prestataire garde la capacité technique d'accéder au contenu.
Tableau récapitulatif
| Protection | WeTransfer (gratuit) | WeTransfer (payant) | Ce que ça protège |
|---|---|---|---|
| Chiffrement en transit (TLS) | Oui | Oui | Interception réseau |
| Chiffrement au repos | Oui | Oui | Vol physique de disque |
| Chiffrement de bout en bout | Non | Non | Le prestataire lui-même, réquisition, piratage serveur |
| Mot de passe sur le lien | Non | Oui | Accès par lien fuité |
| Contrôle de l'expiration | Limité | Oui | Fenêtre d'exposition |
| Qui détient les clés | WeTransfer | WeTransfer | Détermine qui peut lire |
La lecture est simple : WeTransfer coche les cases du chiffrement classique, mais pas celle qui compte le plus quand le contenu est sensible, à savoir le chiffrement de bout en bout où vous seul et votre destinataire détenez la clé.
Ce que ça implique concrètement
Ce n'est pas "WeTransfer c'est mal". Pour envoyer des photos de vacances, une plaquette commerciale publique ou un fichier non sensible, c'est parfaitement adapté et pratique. Le problème apparaît uniquement quand le contenu est confidentiel. Voici des règles simples et actionnables.
- Classez vos envois. Fichier public ou anodin : n'importe quel outil fait l'affaire. Fichier contenant des données personnelles ou couvert par un secret professionnel : traitez-le différemment.
- Mettez systématiquement un mot de passe sur les liens sensibles, et transmettez ce mot de passe par un autre canal (SMS, appel), jamais dans le même e-mail que le lien.
- Réduisez la fenêtre d'exposition. Fixez une expiration courte et supprimez le transfert dès que le client a récupéré le fichier.
- Vérifiez où sont hébergées les données. Un hébergement dans l'Union européenne facilite la mise en conformité RGPD. Un prestataire soumis à des lois extra-européennes (par exemple le Cloud Act américain) peut compliquer la donne pour des données sensibles, un point que nous détaillons pour les documents comptables et le RGPD.
- Pour les données vraiment sensibles, visez le bout en bout. Si vous ne voulez pas que le prestataire puisse jamais lire le fichier, il faut un outil qui chiffre côté client, avant l'upload, avec une clé que le serveur ne voit pas.
- Gardez une trace. Notez ce que vous avez envoyé, à qui, quand. En cas de contrôle ou de litige, ça compte.
Un dernier rappel important : chiffrer un envoi ne vous rend pas "conforme RGPD" à vous seul. La conformité dépend de l'ensemble de votre traitement (base légale, durées de conservation, information des personnes, registre). Le chiffrement est une mesure de sécurité, pas un label. Et cet article n'est pas un conseil juridique : pour un cas précis, rapprochez-vous d'un professionnel du droit ou de votre DPO.
Où Filarr peut aider (et où il ne remplace pas WeTransfer)
Filarr est un espace de travail local-first chiffré : vos notes et vos fichiers vivent chiffrés sur votre disque en AES-256-GCM, avec une clé par fichier. Depuis peu, Filarr propose aussi le partage de fichiers chiffré de bout en bout, avec ou sans compte, ce qui répond directement à la limite de WeTransfer décrite plus haut.
Le principe : le fichier est chiffré avant l'envoi, et la clé de déchiffrement vit dans le fragment de l'URL, la partie après le "#" que les navigateurs n'envoient jamais aux serveurs. Résultat côté serveur : des blobs chiffrés opaques, et pas la clé. Le service qui héberge le fichier ne peut donc pas le lire, contrairement au modèle de WeTransfer. Vous transmettez le lien à votre destinataire, et lui seul (avec le lien complet) peut déchiffrer.
Soyons honnêtes sur ce que Filarr n'est pas :
- Ce n'est pas un remplaçant "un pour un" de WeTransfer pour l'envoi occasionnel de très gros fichiers à un inconnu qui n'installera rien. WeTransfer reste imbattable sur la simplicité brute du "glisse, colle, envoie".
- Ce n'est pas une certification RGPD ni un conseil juridique. Filarr est un outil de chiffrement, une brique de votre sécurité, pas votre conformité entière.
- L'écosystème est plus jeune (2026), le mobile est en cours de finalisation, et il y a moins d'intégrations que chez les géants.
En revanche, si votre besoin est de garder vos fichiers clients organisés, chiffrés par défaut sur votre machine, et de pouvoir les partager sans que le prestataire puisse les lire, c'est exactement le cas d'usage que Filarr adresse. Filarr est gratuit pour toujours en local, et la sync cloud optionnelle démarre à 4 euros par mois. Si vous voulez comparer avec un cloud chiffré "pur", notre comparatif Proton Drive vs Filarr pose les compromis à plat.
FAQ
WeTransfer est-il chiffré de bout en bout ? Non. WeTransfer chiffre en transit (TLS) et au repos (AES-256 côté serveur), mais il détient les clés de déchiffrement. Il peut donc techniquement accéder au contenu de vos fichiers. Ce n'est pas du chiffrement de bout en bout où vous seul et le destinataire détenez la clé.
Puis-je envoyer des données personnelles ou un dossier client via WeTransfer ? Techniquement oui, mais pour des données sensibles c'est déconseillé sans précautions. Au minimum, utilisez un mot de passe (offre payante), transmis par un canal séparé, une expiration courte, et vérifiez le lieu d'hébergement. Pour des données couvertes par un secret professionnel, préférez un outil chiffré de bout en bout.
Le lien WeTransfer est-il protégé par mot de passe ? Pas sur l'offre gratuite : le lien est en général accessible à quiconque le possède. Le mot de passe sur le lien est une fonctionnalité des offres payantes.
WeTransfer respecte-t-il le RGPD ? WeTransfer applique le RGPD à son propre traitement. Mais votre conformité à vous, en tant que sous-traitant ou responsable de traitement, dépend de l'ensemble de vos pratiques, pas seulement de l'outil choisi. Le chiffrement est une mesure de sécurité, pas une certification.
Quelle alternative si je veux que personne d'autre que mon destinataire ne puisse lire le fichier ? Il vous faut un outil qui chiffre côté client, avant l'upload, avec une clé que le serveur ne voit jamais. C'est le modèle du chiffrement de bout en bout ou zero-knowledge. Le partage chiffré de Filarr fonctionne ainsi : la clé vit dans le fragment de l'URL, jamais côté serveur.
Articles liés
- GuidesProfession de santé et thérapeutes : où stocker les notes patient sans trahir le secret médical ni le RGPDOù stocker ses notes patient sans trahir le secret médical ni le RGPD ? Chiffrement, HDS, stockage local vs cloud : le guide clair et honnête pour les soignants.
- GuidesExpert-comptable et RGPD : comment stocker les documents clients en conformitéExpert-comptable : comment stocker les documents clients en conformité RGPD. Chiffrement, durées de conservation, sous-traitance et bonnes pratiques concrètes expliqués.
- GuidesChiffrement local vs cloud classique : ce qui change vraiment en cas de fuite de donnéesChiffrement local vs cloud classique : le jour d'une fuite, tout dépend de qui détient la clé. Ce qui change vraiment pour vos données sensibles, expliqué.