Les documents sensibles restent plus sûrs lorsqu'ils sont traités sur l'appareil qui les détient déjà. La plupart des tâches de routine, compresser un PDF, diviser des pages, extraire du texte, aplatir une image numérisée, peuvent se faire dans un navigateur sans que le fichier soit transmis, ce qui élimine la copie chez le tiers plutôt que de faire confiance à quelqu'un pour la supprimer.
Cette seule décision réduit l'exposition plus que n'importe quelle formulation de politique, car un fichier qui n'est jamais téléversé ne peut pas être conservé, indexé, analysé ni divulgué par un fournisseur. Ce qui reste est un ensemble de choix plus petits : quels fichiers ne devraient jamais quitter la machine du tout, lesquels peuvent d'abord être expurgés, et lesquels doivent passer par un canal interne approuvé parce que l'organisation a des devoirs qu'elle ne peut pas déléguer. Ce guide établit une répartition pratique pour le travail RH, juridique, d'administration de santé et de comptabilité, et il s'arrête délibérément avant le conseil juridique, car la responsabilité de conformité incombe à l'organisation et à ses conseillers.
Le plus difficile n'est pas de savoir que la confidentialité compte. C'est le moment du mardi après-midi où un dossier numérisé doit être divisé, le fichier fait 40 MB et l'e-mail ne partira pas, et le chemin le plus rapide est un convertisseur en haut des résultats de recherche. Cette page vise à faire du chemin sûr le chemin rapide, et à savoir quels fichiers doivent arrêter le travail plutôt que l'accélérer.
Protéger un PDF
Ajoutez une protection par mot de passe AES-256 à un PDF dans l'onglet du navigateur. Le document n'est jamais envoyé nulle part, et aucun compte n'est nécessaire.
Que se passe-t-il quand un document de travail va vers un outil tiers
Un fichier téléversé est copié sur une machine que l'organisation ne possède pas, écrit dans un répertoire temporaire, traité par un moteur s'exécutant sur ce serveur, et renvoyé sous forme de téléchargement. Chacune de ces étapes est un endroit où une copie peut persister, et la suppression qui suit dépend de l'exécution correcte de la tâche de nettoyage propre au fournisseur.
HTTPS protège le transfert, pas le stockage. Une fois le téléversement terminé, le fichier repose sous forme lisible sur le disque de quelqu'un d'autre, et la seule chose qui le sépare du prochain rapport de violation est la discipline opérationnelle du fournisseur. C'est un risque réel mais pas dramatique ; le problème plus courant est administratif. Une équipe qui fait passer des documents de travail par des outils que personne n'a examinés a, sans le décider, ajouté à son flux de données des sous-traitants que sa propre politique ne mentionne pas. La mécanique complète, y compris ce qu'une fenêtre de conservation promet et ne promet pas, est couverte dans où va réellement votre fichier lorsque vous le téléversez vers un convertisseur en ligne.
Un niveau de sensibilité par rôle
La sensibilité n'est pas une propriété du format de fichier. Une fiche de paie numérisée et un programme de conférence numérisé sont tous deux des PDF et tous deux des images, et ils ne devraient pas suivre la même route. La question utile est de savoir qui est lésé si ce document est lu par un inconnu.
| Rôle | Fichiers typiques | Traitement par défaut |
|---|---|---|
| RH | Lettres d'offre, fiches de paie, copies de pièces d'identité, évaluations, notes d'absence, vérifications d'antécédents | Travail mécanique local. Tout ce qui identifie une personne reste hors des outils généraux. |
| Juridique | Brouillons, dossiers de communication de pièces, déclarations de témoins, conditions de règlement, correspondance client | Jamais vers un outil général. Expurgez avant tout partage externe, et utilisez le canal examiné. |
| Administration de santé | Orientations, résultats d'examens, déclarations d'assurance, plannings de rendez-vous | Traitement local pour les étapes mécaniques du fichier. Aucun téléversement sans un sous-traitant approuvé. |
| Comptabilité | Factures, relevés bancaires, déclarations fiscales, journaux de paie, grands livres clients | Expurgez les identifiants de compte avant de partager. Compressez et extrayez le texte localement. |
Les niveaux concernent la valeur par défaut, pas une interdiction générale. Une équipe RH peut sans risque faire passer un document de politique publié ou une offre d'emploi par n'importe quel outil. Ce qui change en haut du tableau, c'est que le coût d'une erreur est supporté par quelqu'un qui n'y a jamais consenti, et ce coût ne diminue pas quand le fournisseur supprime le fichier.
Quatre habitudes qui réduisent l'exposition
Aucune de ces habitudes ne nécessite de nouveau logiciel ni de cycle d'approvisionnement. Ce sont des habitudes, et elles fonctionnent parce qu'elles réduisent le nombre de copies plutôt que de mieux gérer les copies.
Faites le travail mécanique sur l'appareil qui possède déjà le fichier
Compresser, diviser, fusionner, pivoter et protéger par mot de passe un PDF peuvent tous s'exécuter dans un onglet de navigateur, tout comme extraire le texte d'un scan ou aplatir une image. Ces opérations sont déterministes et n'ont pas besoin d'un serveur, d'une file d'attente ni d'un compte. La réduction de l'exposition n'est pas progressive : un fichier traité de cette façon produit zéro copie externe plutôt qu'une copie assortie d'une promesse de suppression.
Expurgez avant de partager, pas après
Un rectangle noir dessiné sur du texte ne retire pas le texte. Si les caractères sont encore dans le fichier, les sélectionner et les copier, ouvrir le fichier dans un éditeur de texte ou extraire le flux de contenu révélera ce qu'il y a en dessous. Tout ce qui ne doit vraiment pas être lu doit être aplati : convertissez la page en image, ou extrayez le texte, supprimez les parties que vous ne pouvez pas conserver, et travaillez à partir du document reconstruit. L'OCR et la conversion en image sont les outils pratiques ici, et les deux ont des implémentations locales.
Supprimez les copies intermédiaires, pas seulement l'original
Un seul document engendre généralement plusieurs fichiers : le scan, le recadrage, la version compressée, l'export texte, la capture d'écran collée dans un chat. Supprimer l'original alors que les dérivés subsistent est la faille la plus courante, car le dérivé est souvent celui dont on a pris le moins soin. Toute session de traitement local devrait se terminer par un coup d'œil délibéré au dossier de téléchargements et au bureau, pas seulement au dossier de documents.
Traitez une machine partagée ou personnelle comme une machine publique
Le traitement local garde le fichier hors des serveurs d'un fournisseur, et il ne fait rien contre un ordinateur portable partagé dans une salle de réunion, un appareil personnel avec un lecteur synchronisé, ou un profil de navigateur qu'un collègue peut ouvrir. Un fichier qui n'a jamais quitté l'appareil peut encore être exposé par un écran, une sauvegarde ou un compte que quelqu'un d'autre contrôle. Si la machine n'est pas gérée par l'organisation, le fichier ne devrait pas s'y trouver au départ.
Ce qui peut être fait localement, et ce qui ne peut pas
La répartition honnête est entre les opérations autonomes et les opérations qui nécessitent un jugement ou une infrastructure. Tout ce qui figure dans la première liste s'exécute sur votre propre CPU, sans transmission ni compte.
- Réduisez un document. Compresser un PDF reconstruit un PDF à une qualité d'image inférieure, ce qui est généralement le moyen le plus rapide de faire passer un dossier numérisé sous une limite d'e-mail sans impliquer personne d'autre.
- Réduisez l'image qu'il contient. PDF en JPG transforme les pages en images, ce qui est aussi le moyen fiable d'aplatir un contenu qui ne doit pas rester sélectionnable.
- Extrayez le texte. PDF en texte lit directement la couche de texte d'un PDF numérique, et ne charge le moteur de reconnaissance que pour les pages qui sont réellement des scans.
- Lisez la photo d'un document. Image en texte gère une photo de téléphone ou une capture d'écran, avec la reconnaissance s'exécutant dans l'onglet.
- Verrouillez le fichier. Protéger un PDF applique un chiffrement AES-256, donc la copie qui est bien envoyée par e-mail n'est au moins pas lisible en transit ni au repos.
La seconde liste nécessite réellement une infrastructure ou une autorité, et prétendre le contraire est la façon dont les équipes s'attirent des ennuis : conservation et conservation juridique à l'échelle du cabinet, journaux d'audit de qui a accédé à quoi, contrôle d'accès basé sur l'identité, destruction sécurisée avec certificat, et tout ce qui doit être signé, signifié ou classé. Cela appartient aux systèmes que l'organisation possède et sur lesquels elle peut répondre aux questions.
Quand le travail doit passer par un canal approuvé
Certains travaux ne devraient pas être faits avec un outil dans le navigateur, aussi privé soit-il, car le problème n'est pas l'exposition d'une copie mais le devoir attaché au document. En pratique, ces déclencheurs signifient que le travail passe par la voie interne examinée, quelle que soit la commodité de l'alternative.
- Le fichier fait l'objet d'une conservation, d'une enquête ou d'une obligation de divulgation. Tout traitement qui se situe en dehors du dossier de l'affaire peut compliquer l'obligation elle-même.
- Il contient des données personnelles sur des employés, des patients ou des clients. L'organisation a des devoirs envers ces personnes qu'elle ne peut pas déléguer à un outil, et il existe généralement une voie définie pour ce type de travail.
- Il est couvert par un accord avec un tiers. Les contrats clients et les conditions des fournisseurs restreignent fréquemment l'endroit où leurs documents peuvent être copiés, ce qui inclut le traitement temporaire.
- La sortie sera classée, signifiée ou auditée. Si le document doit être défendable plus tard, le processus qui l'a produit doit être reconstructible, et un onglet de navigateur ne laisse aucune trace de ce type.
- L'outil serait un nouveau sous-traitant. Si personne n'a examiné le service et ne l'a ajouté aux registres de l'organisation, la commodité est payée sur le budget de risque de quelqu'un d'autre.
Où ce guide s'arrête
Cette page décrit une pratique opérationnelle, pas des exigences légales. Elle ne fait aucune affirmation sur une réglementation, une norme ou une certification, et utiliser un outil local ne satisfait pas en soi une obligation qu'une organisation pourrait avoir. La question de savoir si une méthode de traitement donnée est acceptable relève de vos propres fonctions juridiques, de confidentialité et de sécurité, et des accords que votre organisation a signés.
Trois limites supplémentaires valent la peine d'être énoncées. Le traitement local retire une copie chez le fournisseur, et il ne peut pas protéger un fichier contre un appareil compromis, une extension de navigateur malveillante ou une connexion partagée. Les outils dans le navigateur traitent un fichier à la fois par conception, donc un ensemble de 300 documents est un travail pour un système géré plutôt que pour un onglet. Et aucun de ces outils ne vérifie si le contenu est exact : un PDF compressé, un export OCR ou une page aplatie doivent être comparés à l'original avant qu'on s'y fie, car l'opération qui a retiré un risque peut aussi avoir retiré une ligne de texte.