Cybersécurité · Shadow IT · RGPD et NIS2

Alternative à WeTransfer en entreprise : envoyer des fichiers sans perdre le contrôle

Votre politique de sécurité interdit les services d'envoi grand public. Vos équipes les utilisent quand même, tous les jours, parce que la messagerie coupe à 25 MB et qu'il faut envoyer un plan à l'architecte avant dix-huit heures. Ce n'est pas de l'indiscipline : c'est que le canal officiel ne sert pas au travail réel.

Ce guide explique pourquoi cela arrive, ce que vous risquez vraiment, ce qu'exigent le RGPD et NIS2 sur la façon dont l'information sort de chez vous, ce qu'un canal d'entreprise doit offrir pour être adopté sans résistance, et comment faire le changement en trente jours.

Document de verre sortant d'un ordinateur portable de verre par un tube chiffré qui traverse un bouclier à cadenas, une porte ambrée d'inspection avec une loupe et un sablier d'expiration, jusqu'à un coffre-fort de verre, tandis qu'un carton au cadenas brisé se dissout au premier plan
AR
Propriétaire de Dokuflex
Mis à jour : 29 septembre 2026

Pour les responsables informatique et sécurité, les DPO et la direction des opérations de PME et d'entreprises de taille intermédiaire. Guide d'évaluation et de migration, avec les textes et les limites de chaque service reliés à leur source. Ce n'est pas un conseil juridique : pour un cas précis, consultez votre conseil.

Réponse directe

Une alternative d'entreprise à WeTransfer est un canal d'envoi chiffré avec expiration, vérification du destinataire, journal des téléchargements et révocation. Elle est nécessaire parce que le plan gratuit plafonne à 3 GB et supprime au bout de 3 jours, et parce que l'article 32 du RGPD exige chiffrement et traçabilité dès lors que ce que vous envoyez, ce sont des données personnelles.

Pourquoi vos équipes l'utilisent même quand c'est interdit

Parce que le canal officiel s'arrête précisément là où le travail commence. Voici les plafonds réels contre lesquels bute quiconque doit envoyer quelque chose de plus gros qu'un PDF :

Canal Limite Ce qui se passe en pratique
Pièce jointe Gmail 25 MB par message Un plan, une courte vidéo ou dix photos en haute définition n'y entrent déjà plus.
Exchange Online 35 MB par défaut (l'administrateur peut fixer entre 1 et 150 MB) L'encodage du courriel ajoute environ un tiers de poids : un fichier « qui passait » est rejeté quand même.
WeTransfer gratuit 10 transferts ou 3 GB par fenêtre glissante de 30 jours ; disponible 3 jours Ça marche du premier coup et sans compte. C'est pour cela que ça gagne.
FTP maison Pas de limite pratique Il faut demander un compte, expliquer au client comment s'y connecter, puis attendre. Personne ne l'utilise quand c'est urgent.

C'est exactement le schéma que nous avons déjà observé avec l'intelligence artificielle : quand l'outil approuvé ne résout pas la tâche, un outil de l'ombre apparaît. Nous l'avons raconté dans le shadow AI en entreprise, et avec les fichiers cela fonctionne à l'identique. La conclusion est la même : interdire sans donner d'alternative ne supprime pas l'usage, cela supprime seulement votre visibilité sur cet usage.

Ce que vous risquez vraiment (ce n'est pas le fichier)

Le risque n'est pas que le fichier voyage : c'est que vous perdez les réponses aux questions qu'on vous posera ensuite. Quatre conséquences concrètes :

  • Vous ne savez pas qui l'a ouvert. Le lien circule dans des courriels transférés et des groupes de discussion. S'il finit là où il ne devrait pas, vous ne pouvez ni le savoir ni l'interrompre.
  • Vous ne pouvez pas révoquer. Une fois envoyé, c'est envoyé. L'erreur la plus fréquente et la plus coûteuse est le mauvais destinataire, et la seule parade est de pouvoir éteindre le lien.
  • Vous ne maîtrisez pas la conservation. Ni quand le fichier est réellement supprimé, ni s'il en existe des copies. Le jour où une personne exerce son droit à l'effacement, vous ne pouvez pas répondre pour ce que vous ne voyez pas.
  • Il n'y a aucun contrat derrière. Si le compte est le compte personnel du salarié, votre entreprise fait traiter des données par un tiers sans contrat de sous-traitance ni garantie sur le lieu d'hébergement.

Et ce n'est pas un risque théorique. Selon son rapport annuel 2025, la CNIL a reçu 6 167 notifications de violations de données, en hausse de 9,5 % sur un an, un incident déclaré sur deux relevant d'un piratage ; l'autorité cite aussi l'envoi de données personnelles à un mauvais destinataire parmi les sources de violation, sans en publier la proportion. Autrement dit : la violation ordinaire n'a pas toujours pour origine un attaquant sophistiqué, elle a souvent pour origine un champ « À » complété automatiquement.

Avant de continuer
Sauriez-vous dire quels fichiers sont sortis de votre entreprise la semaine dernière ?

Si la réponse honnête est non, c'est là qu'est le trou. Apportez vos trois envois les plus fréquents (documentation au client, livrable au prestataire, réception de dossiers) et en 20 minutes nous montons le canal avec expiration, journal et boîte de dépôt.

Ce qu'exige la réglementation sur la façon dont l'information sort

Aucun texte ne dit « n'utilisez pas WeTransfer ». Ce qu'ils disent, c'est quelles mesures vous devez pouvoir démontrer, et c'est là qu'un service grand public reste sans réponse :

Texte Ce qu'il exige Ce que vous devez pouvoir montrer
RGPD, art. 32 Des mesures techniques et organisationnelles appropriées au risque, en citant expressément le chiffrement et la capacité à garantir en permanence la confidentialité, l'intégrité et la disponibilité. Que les envois partent chiffrés et que vous pouvez limiter qui y accède.
NIS2, art. 21 Des mesures de gestion des risques comprenant les politiques de cryptographie et de chiffrement, la sécurité de la chaîne d'approvisionnement et des communications sécurisées. La politique du canal et le contrôle exercé sur les prestataires impliqués.
CNIL, guide de la sécurité des données Chiffrer les pièces sensibles avant de les transmettre, transmettre le mot de passe par un canal distinct, utiliser SFTP ou HTTPS, et ne pas envoyer de données personnelles en clair par des messageries ou plateformes grand public. Une durée de mise à disposition limitée, l'accès restreint aux seuls destinataires autorisés et la suppression automatique des fichiers déposés.
DORA Pour les entités financières : protéger les données en transit et au repos et gouverner les prestataires TIC. Le contrat avec le fournisseur du canal et le registre de l'information qui sort.

Deux précisions françaises. D'abord, la CNIL ne se contente pas de l'article 32 : sa fiche « Sécuriser les échanges avec l'extérieur » range explicitement dans les choses à ne pas faire l'envoi de fichiers de données personnelles en clair par des plateformes grand public, et dans les choses à faire le serveur de dépôt temporaire avec durée de mise à disposition limitée et accès restreint aux destinataires autorisés. C'est, mot pour mot, le cahier des charges d'un canal d'entreprise.

Ensuite, la transposition. NIS2 n'est pas encore transposée en France : le véhicule est le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, et l'ANSSI met déjà à disposition le Référentiel Cyber France (ReCyF), pour l'instant non obligatoire, que les futures entités régulées peuvent appliquer par anticipation. Cela ne change rien à l'urgence : le canal de sortie des fichiers fera partie du périmètre à gouverner, et tout incident qui en découlerait entrera dans les délais de notification que nous détaillons dans notifier un incident NIS2 à 24 heures, 72 heures et un mois (en espagnol).

Les dix exigences d'un canal d'entreprise

Voici la liste avec laquelle évaluer n'importe quel candidat, y compris le plan payant du service que vos équipes utilisent déjà. S'il échoue sur les quatre premières, ce n'est pas une alternative d'entreprise :

  1. Chiffrement en transit et au repos, avec les données hébergées là où vous le décidez et sans sortir de l'Espace économique européen sauf autorisation de votre part.
  2. Expiration et limite de téléchargements par envoi, et non une politique figée du fournisseur.
  3. Vérification du destinataire : mot de passe ou code à usage unique, pour que le lien ne vaille plus rien s'il est transféré.
  4. Révocation immédiate d'un envoi déjà parti.
  5. Journal d'audit exportable : qui a envoyé quoi, à qui, quand cela a été ouvert et depuis où.
  6. Antivirus et règles de contenu dans les deux sens, avec les blocages consignés.
  7. Conservation et suppression automatiques par type de document, alignées sur votre politique de conservation.
  8. Boîte de dépôt pour que des tiers vous envoient leur documentation sans ouvrir de compte.
  9. Intégration à votre identité : authentification unique et double facteur pour les internes, comme nous l'expliquons dans le guide du SSO en entreprise.
  10. Contrat de sous-traitance signé avec votre entreprise, pas des conditions de service acceptées par un salarié.

Et une exigence qui ne figure sur aucune grille d'achat mais qui décide du projet : qu'envoyer coûte les mêmes secondes qu'avant. Si adopter le canal d'entreprise ajoute trois étapes, les gens seront revenus à leurs habitudes en deux semaines.

Comparatif : grand public, cloud d'entreprise, FTP et transfert managé

Les quatre options posées sur la table de n'importe quel comité, avec ce que chacune apporte réellement :

Critère Service grand public SharePoint / Drive FTP interne Transfert managé
Facilité pour l'expéditeurMaximaleÉlevée en interne, laborieuse vers l'extérieurFaibleMaximale
Pour le destinataire externeSans compteDemande parfois un compteClient FTP et identifiantsSans compte
TraçabilitéPartielleBonne à l'intérieur du tenantJournaux peu exploitablesComplète et exportable
RévocationLimitéeOuiEn supprimant les fichiersImmédiate
Règles sur ce qui sortNonAvec des licences avancéesSi vous le montez à côtéOui
Recevoir de tiersNonAvec des dossiers partagésAvec un compte par clientBoîte de dépôt à votre marque
MaintenanceAucuneGouvernance du tenantUn serveur à patcherAucune

Le cloud d'entreprise que vous avez déjà couvre bien la collaboration interne ; pour l'envoi à des tiers et la réception ordonnée de documentation, il reste à mi-chemin, et c'est justement là que vit le risque. Si vous songez en plus à ranger ce qui est à l'intérieur, le point de départ est migrer de SharePoint vers une gestion documentaire avec IA (en espagnol).

Comment faire le changement en 30 jours sans révolte interne

L'ordre compte plus que l'outil. La quasi-totalité des projets qui échouent ont commencé par bloquer :

  1. Semaine 1, mesurez. Sortez du proxy ou du pare-feu quels services d'envoi sont utilisés, dans quel volume et depuis quels services. Non pour désigner qui que ce soit : pour savoir ce que vous devez remplacer et à quelle échelle.
  2. Semaine 2, configurez. Fixez les règles par défaut (expiration, nombre de téléchargements, quand le mot de passe est exigé), montez la boîte de dépôt des deux flux entrants les plus fréquents et branchez l'authentification de l'entreprise.
  3. Semaine 3, pilotez. Commencez par les deux équipes qui déplacent le plus de fichiers, en général le commerce et celle qui traite avec les fournisseurs. Si cela règle leur journée, ce sont elles qui défendront le canal.
  4. Semaine 4, communiquez puis bloquez. Annoncez le canal, expliquez pourquoi, et seulement alors fermez les services grand public sur le réseau. Bloquer avant d'avoir une alternative est ce qui transforme le projet en guerre interne.
  5. Ensuite, revoyez. Une fois par mois, regardez le journal : ce qui part, vers qui, quels blocages ont eu lieu. Ce rapport est la preuve qu'on vous demandera au prochain audit.

Un détail qui évite bien des discussions : laissez le FTP allumé en lecture seule un mois de plus pour les échanges entre systèmes et migrez ces flux vers du SFTP managé ou une API sans précipitation. Les personnes se déplacent vite ; les intégrations, non.

Comment Dokuflex y répond : le fichier finit là où il doit être

Dokuflex, plateforme BPM low-code avec IA, intègre l'envoi sécurisé de fichiers dans la plateforme même où vivent déjà vos dossiers et vos processus. La différence avec un outil de transfert isolé ne tient pas au lien, elle tient à l'endroit où le fichier atterrit :

  • Envoyer, c'est glisser-déposer. Lien chiffré avec l'expiration et le nombre de téléchargements que vous fixez, mot de passe ou code envoyé au destinataire, antivirus avant publication et révocation en un clic. Pour celui qui envoie, cela coûte autant qu'avant.
  • Recevoir cesse d'être une boîte mail débordée. La boîte de dépôt est une page à votre marque où le tiers dépose sa documentation sans compte, et ce qu'il dépose entre classé dans le bon dossier.
  • Le fichier atterrit dans le dossier. Il reste dans la gestion documentaire avec ses droits d'accès et sa durée de conservation, pas dans le cloud d'un prestataire de passage.
  • Et le processus démarre. Ce qui est reçu peut lancer un flux Dokuflex BPM : création d'un fournisseur, dossier KYC (en espagnol), sinistre ou validation de facture, avec l'IA qui classe et extrait les données, et une validation humaine quand la confiance passe sous le seuil.
  • Avec la preuve quand il en faut une. S'il vous faut aussi démontrer que vous avez envoyé et ce que vous avez envoyé, l'e-mail certifié ajoute le certificat de preuve ; si vous avez besoin d'un accord, la signature électronique eIDAS tient dans le même circuit.

Ce que Dokuflex ne fait pas, c'est empêcher quelqu'un de photographier son écran. Ce qu'il fait, c'est que le chemin facile devienne aussi le chemin contrôlé, et que le jour où l'on vous demandera ce qui est sorti de l'entreprise et vers où, la réponse soit un rapport et non une hypothèse.

Créez votre compte gratuit et envoyez aujourd'hui votre premier fichier avec expiration et journal →

Questions fréquentes

Est-il illégal d'utiliser WeTransfer dans une entreprise ? +

Non, ce n'est pas illégal en soi. Ce qui peut être en défaut, c'est l'article 32 du RGPD, qui exige des mesures techniques appropriées au risque dès que vous envoyez des données personnelles, et votre propre politique de sécurité. Le problème pratique est double : vous ne pouvez démontrer ni qui a téléchargé le fichier ni quand il a été supprimé, et le traitement est réalisé par un prestataire avec lequel votre entreprise n'a aucun contrat de sous-traitance si le compte est le compte personnel du salarié.

Pourquoi mes salariés utilisent-ils des services grand public alors qu'ils sont interdits ? +

Parce que le canal officiel ne leur sert à rien. La pièce jointe Gmail coupe à 25 MB et Exchange Online est configuré par défaut à 35 MB : un plan, une vidéo, une sauvegarde ou un dossier de photos n'y entrent pas. Quand l'alternative interne consiste à demander un accès FTP et à attendre deux jours, les gens choisissent ce qui fonctionne en trente secondes. Interdire sans offrir d'alternative utilisable ne change pas le comportement, cela le rend seulement invisible.

Quelles sont les limites du plan gratuit de WeTransfer ? +

Selon son centre d'aide, le plan gratuit permet jusqu'à 10 transferts ou 3 GB au total sur une fenêtre glissante de 30 jours, et les fichiers restent disponibles 3 jours. Les plans payants (Starter et Ultimate) augmentent le volume et ajoutent expiration configurable, mot de passe et contrôle d'accès. Les plans Pro et Premium ont été retirés lors de la révision des offres de fin 2024.

Que doit offrir une alternative d'entreprise ? +

Dix choses : chiffrement en transit et au repos, expiration et limite de téléchargements, vérification du destinataire, antivirus, règles de contenu, journal d'audit exportable, révocation immédiate, conservation et suppression automatiques, boîte de dépôt pour recevoir des tiers, et contrat de sous-traitance avec les données dans l'Union européenne. S'il manque la traçabilité ou la révocation, ce n'est pas une alternative d'entreprise, c'est la même chose avec un autre logo.

SharePoint ou Google Drive font-ils l'affaire ? +

Ils servent à collaborer à l'intérieur de l'organisation et sont raisonnables pour partager ponctuellement avec l'extérieur si l'entreprise maîtrise son tenant, applique une expiration et revoit les liens publics. Ils s'arrêtent là où commence l'envoi massif à des tiers qui n'ont pas de compte, la réception ordonnée de documentation externe, les règles de contenu sur ce qui sort et le fait de laisser le fichier dans le dossier du processus auquel il appartient.

Que faire du FTP que nous avons déjà monté ? +

C'est souvent le point le plus faible : comptes partagés que personne ne fait tourner, mots de passe inscrits dans des scripts, pas de double facteur, et des journaux qui existent techniquement mais que personne ne sait transformer en rapport d'audit. Migrer les échanges entre systèmes vers du SFTP managé ou une API conserve l'automatisation et ajoute contrôle d'accès, chiffrement moderne et journal exploitable, sans serveur à maintenir soi-même.

Combien de temps faut-il pour faire le changement ? +

Un mois est réaliste pour une PME ou une entreprise de taille intermédiaire : une semaine pour mesurer ce qui part aujourd'hui et vers qui, une pour configurer le canal, les règles et la boîte de dépôt, une de pilote avec les deux ou trois équipes qui déplacent le plus de fichiers, et la dernière pour bloquer les services grand public sur le réseau une fois l'alternative en place. Bloquer avant d'avoir une alternative est ce qui fait échouer la plupart de ces projets.

Sources

  • WeTransfer, Plan limits : limites du plan gratuit (10 transferts ou 3 GB par fenêtre glissante de 30 jours, disponibilité de 3 jours) et des plans Starter et Ultimate.
  • Aide de Gmail : limite de 25 MB par message avec pièces jointes.
  • Microsoft, Exchange Online limits : taille de message par défaut et plage configurable par l'administrateur.
  • CNIL, rapport annuel 2025 : 6 167 violations de données notifiées en 2025 (+9,5 % sur un an), un incident déclaré sur deux relevant d'un piratage, l'envoi de données personnelles à un mauvais destinataire cité parmi les sources de violation (sans proportion publiée).
  • CNIL, sécuriser les échanges avec l'extérieur : chiffrer les pièces sensibles, transmettre le mot de passe par un autre canal, utiliser SFTP ou HTTPS, serveur de dépôt temporaire à durée de mise à disposition limitée et accès restreint aux destinataires autorisés.
  • Règlement (UE) 2016/679 (RGPD) : article 32, sécurité du traitement.
  • Directive (UE) 2022/2555 (NIS2) : article 21, mesures de gestion des risques en matière de cybersécurité.
  • ANSSI, la directive NIS 2 : état de la transposition française (projet de loi Résilience) et Référentiel Cyber France (ReCyF), mis à disposition depuis mars 2026 et non obligatoire à ce stade.
  • Règlement (UE) 2022/2554 (DORA) : résilience opérationnelle numérique du secteur financier.
Prochaine étape

Que le chemin facile soit aussi le chemin contrôlé

Réservez 20 minutes avec vos trois envois les plus fréquents. Nous montons avec vous le canal à expiration et journal, la boîte de dépôt pour recevoir la documentation de tiers et le flux qui se déclenche avec ce qui arrive. Sans engagement.