Guide pratique9 juillet 2026 · 7 min de lecture

Comment envoyer un document sensible par email en toute sécurité

RIB, pièce d'identité, contrat, bulletin de salaire, dossier médical : on envoie tous des documents confidentiels par email. Voici pourquoi c'est risqué, et la méthode simple et gratuite pour le faire proprement.

ParEnzo Paccard·Pentesteur / Fondateur de Kyber Security

Le problème : un email n'est pas une enveloppe scellée

Un email avec pièce jointe, c'est une copie de votre document qui atterrit au minimum à quatre endroits : votre boîte d'envoi, le serveur de votre fournisseur, le serveur du fournisseur du destinataire, et sa boîte de réception. Chacun de ces points est une cible.

Et ces copies sont éternelles: le RIB envoyé à votre agence immobilière en 2020 est probablement encore dans une boîte mail quelque part. Si cette boîte est compromise un jour (phishing, mot de passe réutilisé, fuite du fournisseur), tous les documents qu'elle contient tombent avec elle. Les brouteurs et les usurpateurs d'identité cherchent exactement ça : des pièces d'identité et des RIB en pièce jointe.

Le réflexe à abandonner : le ZIP avec mot de passe

Le chiffrement ZIP classique (ZipCrypto) se casse en quelques minutes avec des outils publics. Le ZIP AES-256 est meilleur mais sa dérivation de clé est faible : un mot de passe moyen tombe vite en brute-force. Et beaucoup d'outils d'entreprise refusent les ZIP chiffrés en pièce jointe.

La méthode : chiffrer avant d'envoyer, mot de passe par un autre canal

Le principe tient en une phrase : le document voyage chiffré, le mot de passe voyage ailleurs. Même si l'email est intercepté ou la boîte piratée dans dix ans, la pièce jointe reste un bloc illisible.

1
Chiffrez le fichier dans votre navigateur
Ouvrez kyber-security.fr/chiffrer-fichier, déposez votre document (jusqu'à 200 Mo), choisissez un mot de passe fort ou laissez le générateur en créer un. Vous récupérez un fichier .kyber. Tout se passe dans votre navigateur : le document ne quitte jamais votre machine (vérifiable dans l'onglet Réseau des outils développeur).
2
Envoyez le fichier .kyber par email
Joignez le fichier chiffré à votre email comme n'importe quelle pièce jointe. Son contenu est protégé par Argon2id + ML-KEM-1024 + AES-256-GCM : la même chaîne cryptographique qu'un coffre Kyber.
3
Transmettez le mot de passe par un AUTRE canal
Téléphone, SMS, Signal... peu importe, tant que ce n'est pas le même email. C'est la règle d'or : si quelqu'un met la main sur l'email, il n'a pas le mot de passe ; s'il intercepte le SMS, il n'a pas le fichier.
4
Le destinataire déchiffre sur la même page
Il ouvre kyber-security.fr/chiffrer-fichier, dépose le .kyber, saisit le mot de passe et récupère le document original. Aucune installation, aucun compte, n'importe quel appareil.

Comparatif des solutions courantes

SolutionSécuritéLimites
Pièce jointe simpleAucuneLisible par quiconque accède à la boîte, pour toujours
ZIP avec mot de passeFaibleZipCrypto cassable en minutes, KDF faible même en AES
Lien cloud (Drive, WeTransfer)MoyenneLe document est sur un serveur tiers ; le lien suffit souvent
PGP / S-MIMEForteConfiguration complexe, il faut que les deux côtés soient équipés
Fichier .kyber + canal séparéForteIl faut transmettre le mot de passe proprement (règle du canal séparé)

L'avantage décisif du chiffrement dans le navigateur par rapport aux services de transfert « sécurisés » : il n'y a aucun serveur à faire confiance. Le document est chiffré avant de quitter votre machine, et il n'est envoyé nulle part pendant l'opération. Vous pouvez couper votre connexion après le chargement de la page : ça fonctionne toujours.

Quel mot de passe pour le fichier ?

La protection finale repose sur le mot de passe : c'est lui qui alimente Argon2id. Utilisez le générateur intégré (28 caractères aléatoires) ou une passphrase de 5-6 mots. Un minimum de 16 caractères est imposé par l'outil / ce n'est pas du zèle, c'est ce qui rend le brute-force hors de portée. Pour comprendre pourquoi, voir notre guide du mot de passe fort.

Et si vous envoyez régulièrement des documents sensibles, stockez les mots de passe d'échange dans un gestionnaire plutôt que dans un fichier texte : c'est exactement leur rôle.

Conclusion

Envoyer un document sensible en clair par email, c'est accepter qu'il soit lisible par n'importe qui accédera à cette boîte mail un jour. La parade tient en trois minutes : chiffrer le fichier dans le navigateur, l'envoyer chiffré, faire passer le mot de passe par un autre canal. C'est gratuit, sans compte, et le document ne transite par aucun serveur.

Chiffrez votre premier fichier maintenant

Gratuit, sans inscription, sans limite d'usage. Le fichier ne quitte jamais votre navigateur.