WeTransfer et RGPD : encadrer les envois de fichiers
WeTransfer et RGPD : DPA, accès aux liens, stockage européen et conservation après expiration. Une procédure pour les transferts professionnels.
Un lien WeTransfer expiré ne prouve pas que les fichiers ont été effacés. Un compte gratuit peut disposer de protections d’accès et d’un accord de sous-traitance. Pour autoriser cet outil en entreprise, il faut examiner le compte utilisé, les destinataires et le cycle de vie du transfert.
Voici les points à vérifier dans les documents publics disponibles au 26 septembre 2026, puis une procédure d’envoi applicable à une PME.
Le DPA n’est pas réservé aux abonnements payants
La page officielle consacrée au DPA, actualisée le 16 juillet 2026, vise le professionnel qui utilise un compte pour une entreprise et transmet des données personnelles. Elle propose un accord présenté comme juridiquement contraignant en l’état, sans réserver son application aux formules payantes. Conservez la version applicable avec l’identité du titulaire du compte et le contrat concerné.
Le DPA de novembre 2025, préambule et clause 11, distingue les fichiers traités pour le client et certaines données hors contenu traitées pour des finalités propres : compte, coordonnées des destinataires, paiement, appareils et métadonnées, notamment pour la sécurité ou l’amélioration du service. La qualification de sous-traitant ne couvre donc pas indistinctement toutes les opérations.
Votre revue doit rapprocher chaque finalité, chaque catégorie de données et chaque acteur. L’Art. 28(3) et (9) exige un cadre contractuel écrit, éventuellement électronique : un PDF commercial ne remplace pas l’analyse de ses conditions d’application. Notre guide sur les clauses de sous-traitance RGPD fournit la grille de lecture.
Sécuriser le destinataire, pas seulement le lien
La présentation officielle du compte gratuit indique que l’envoi nécessite un compte et que le mot de passe ainsi que la restriction à une liste d’adresses électroniques sont accessibles sur toutes les formules. Un lien public peut, lui, être retransmis à d’autres personnes. Le seul envoi d’un courriel au bon interlocuteur ne garantit donc pas l’exclusivité de l’accès.
En pratique :
- utilisez un compte professionnel identifié, dont le départ du salarié pourra être géré ;
- réduisez les fichiers au contenu nécessaire et vérifiez les pièces jointes avant l’envoi ;
- privilégiez un accès restreint aux destinataires nommés lorsque les documents contiennent des données personnelles ;
- si vous ajoutez un mot de passe, communiquez-le par un canal distinct ;
- retenez une durée d’accès adaptée à la réception attendue et supprimez les transferts devenus inutiles.
Ces mesures sont des choix opérationnels à proportionner au risque, conformément à l’Art. 32(1) et (2). Pour des documents très sensibles, examinez aussi un chiffrement préalable dont le destinataire reçoit séparément la clé. Vérifiez sa compatibilité avec les obligations sectorielles et les besoins du destinataire.
La documentation Enterprise décrit des règles administrateur : imposer un mot de passe, limiter l’expiration, imposer des accès restreints ou désactiver la restauration. Ces réglages s’appliquent aux nouveaux transferts ; les anciens conservent leur configuration. Ne confondez pas une option laissée au salarié avec une règle effectivement imposée. Voir aussi notre méthode pour contrôler les liens de partage.
Distinguer expiration, restauration et suppression
Le DPA, annexe I, annonce un effacement des fichiers sous 48 heures après expiration, sauf transfert récupérable : la conservation peut alors atteindre un an. Sa clause 10 traite séparément la fin de relation, avec un délai de trois ans pour les données concernées et des exceptions contractuelles ou légales. Source : DPA.
La fiche de restauration distingue également des fenêtres selon la taille des fichiers : jusqu’à un an pour ceux de moins de 256 Mo et 90 jours pour ceux de plus de 256 Mo. Cette documentation ne permet pas de transformer toute date d’expiration en date de purge.
Demandez quelle règle correspond exactement à votre compte et à vos transferts. La sortie du contrat doit aussi respecter le choix de restitution ou d’effacement prévu par l’Art. 28(3)(g). Faites préciser le sort de chaque catégorie plutôt que d’accepter une durée globale inexpliquée. Conservez une preuve d’exécution de l’effacement proportionnée à l’enjeu.
Un stockage européen sous conditions
Selon la fiche de protection des fichiers, mise à jour le 17 juillet 2026, le stockage se situe dans l’Union européenne lorsque l’envoi est effectué depuis l’UE avec une adresse IP européenne, sans proxy anonyme ; sinon, il se situe aux États-Unis. Le siège néerlandais du fournisseur ne suffit donc pas à déterminer l’emplacement d’un envoi réalisé en déplacement.
Cette localisation des fichiers ne décrit pas tous les flux de compte, d’assistance ou de métadonnées. Le DPA, clause 5, prévoit des mécanismes de transfert, dont les clauses contractuelles types selon le cas. Identifiez les flux réels avant de conclure ; notre guide sur les transferts hors de l’Union européenne aide à choisir le mécanisme pertinent.
La même fiche de sécurité décrit un accès exceptionnel au contenu pour certaines investigations ou obligations légales, ainsi qu’une participation facultative à des recherches d’amélioration. Vérifiez le réglage « Data Processing » du compte. L’accord personnel de l’utilisateur de l’outil ne suffit pas à autoriser toute réutilisation des données de tiers présentes dans les fichiers.
Une fiche d’autorisation courte pour chaque usage
L’exemple suivant est hypothétique : une PME transmet à son expert-comptable des justificatifs nécessaires à une opération précise. Elle peut documenter sa décision ainsi :
| Point | Décision à enregistrer |
|---|---|
| Contenu | Liste des pièces nécessaires ; retrait des annexes étrangères au dossier |
| Compte | Titulaire professionnel et personne chargée de le remplacer |
| Destinataires | Adresses vérifiées et accès restreint |
| Conservation | Date d’expiration, statut récupérable, date de suppression prévue |
| Localisation | Conditions d’envoi et éventuels flux hors UE identifiés |
| Contrat | Version du DPA et questions restant à résoudre |
| Incident | Personne à prévenir immédiatement en cas de mauvais destinataire |
Une réserve non résolue sur un traitement sensible peut conduire à choisir un autre canal. Documenter cette décision est plus utile qu’attribuer à l’outil une étiquette générale « conforme » ou « interdit ».
Ce qu’il faut retenir
- Le DPA professionnel n’est pas présenté comme réservé aux comptes payants.
- L’accès restreint et le mot de passe doivent être distingués du simple lien public.
- La restauration peut prolonger la conservation après l’expiration du transfert.
- Le stockage européen dépend des conditions d’envoi ; les autres flux restent à examiner.
FAQ
Peut-on utiliser WeTransfer gratuitement en entreprise ?
L’absence d’abonnement payant ne rend pas automatiquement l’usage illicite. Vérifiez le cadre contractuel, les protections disponibles et l’adéquation du service aux données concernées.
Un transfert expiré est-il définitivement supprimé ?
Pas nécessairement. Le statut récupérable et les règles de purge doivent être examinés séparément de l’accès au lien.
Envoyer un mot de passe suffit-il pour un dossier sensible ?
Non. Il faut également vérifier le destinataire, les droits d’accès, la conservation, les flux et les éventuelles exigences professionnelles applicables au dossier.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.