Sécurité
Ce que nous faisons de vos fichiers
Et surtout ce que nous n’en faisons pas. Chaque point ci-dessous décrit un mécanisme réellement en place, pas une intention.
Stockage hors de la zone publique
Les fichiers ne sont pas écrits dans le répertoire servi par le serveur web. Aucune adresse ne permet de les atteindre directement : seule l’application peut les lire, et uniquement après avoir vérifié le lien du transfert.
Liens impossibles à deviner
Chaque transfert reçoit un identifiant aléatoire de 32 caractères, tiré d’un générateur cryptographique. Il ne peut être ni deviné, ni énuméré. Les noms de fichiers sur le disque sont eux aussi aléatoires et ne révèlent rien.
Effacement automatique
Chaque transfert porte une date d’expiration (7 jours par défaut). Une tâche automatique passe toutes les heures et supprime du disque les transferts arrivés à échéance, ainsi que les envois abandonnés en cours de route.
Aucune analyse de contenu
Vos fichiers ne sont jamais ouverts, prévisualisés, convertis ni indexés. La page de téléchargement affiche uniquement les noms et les tailles, et ne rend aucun contenu dans le navigateur — ce qui écarte les fichiers actifs comme le HTML ou le SVG.
Mot de passe par transfert
Avec l’offre Pro, un transfert peut être protégé par un mot de passe. Il est stocké sous forme de condensat, jamais en clair. Tant qu’il n’est pas validé, ni les noms de fichiers, ni les tailles, ni le message ne sont transmis — et les adresses directes de fichier comme l’archive ZIP sont refusées.
Hébergement dans l’Union européenne
Les serveurs sont situés en Allemagne, chez Contabo GmbH (Munich). Vos fichiers et vos données de compte restent donc dans l’Union européenne, sous le régime du RGPD. Le détail figure dans les mentions légales.
Transfert vérifié
Les fichiers voyagent en fragments. À l’assemblage, la taille obtenue est comparée à celle annoncée et une empreinte SHA-256 est calculée : un fichier tronqué ou altéré en route est rejeté plutôt qu’enregistré.
Côté compte
- Les mots de passe de compte sont stockés sous forme de condensat, jamais en clair.
- Les liens de confirmation et de réinitialisation ne servent qu’une fois et expirent (24 h et 1 h).
- Seule l’empreinte de ces liens est conservée : la base ne contient jamais leur valeur.
- Changer son mot de passe ferme les sessions ouvertes sur les autres appareils.
- Les cookies de session sont limités au site, inaccessibles au JavaScript et transmis uniquement en HTTPS.
- Le nombre de tentatives est limité sur la connexion, l’inscription, la réinitialisation et les mots de passe de transfert.
- Les formulaires sensibles sont protégés contre les requêtes forgées depuis un autre site.
- Les paiements passent par Stripe : aucune donnée bancaire n’atteint nos serveurs.
Ce que nous ne prétendons pas
Un service honnête dit aussi ses limites.
- Pas de chiffrement de bout en bout. Vos fichiers voyagent sur une connexion chiffrée (HTTPS) et sont stockés hors du web, mais ils ne sont pas chiffrés avec une clé que nous ne posséderions pas. Pour des documents hautement sensibles, chiffrez-les vous-même avant l’envoi.
- Pas de certification. Nous n’affichons aucun label ni norme que nous n’aurions pas réellement obtenus.
- Un lien reste un lien. Toute personne qui l’obtient peut télécharger le transfert. Pour restreindre l’accès, utilisez le mot de passe de transfert, ou réduisez la durée de conservation.
- Pas d’analyse antivirus. Les fichiers ne sont pas inspectés. Vérifiez toujours l’origine d’un transfert avant d’ouvrir son contenu.
Des questions sur vos données ?
Consultez la politique de confidentialité ou écrivez-nous.
Envoyer un fichier