Définir un mot de passe sur un PDF ou le marquer comme confidentiel dans les propriétés du document sont des actes d'intention déclarée. Vous dites au dossier et à tous ceux qui le manipulent que ce document n'est pas public. Que se passe-t-il lorsque vous téléchargez ce fichier protégé par mot de passe vers un outil PDF pour le traitement ? L'outil doit décrypter le fichier pour pouvoir l'utiliser. La question est de savoir si l’outil respecte l’intention de confidentialité que vous avez intégrée au fichier ou s’il le traite comme une simple charge utile de données supplémentaire.
Les paramètres de confidentialité n’ont d’importance que si les outils que vous utilisez les respectent. La vérification est le seul moyen de le savoir.
Vérifier si un outil PDF Security respecte réellement vos paramètres de confidentialité nécessite de tester son comportement avec les fichiers protégés, de lire sa documentation de traitement des données par rapport à des critères spécifiques et de vérifier ses demandes de suppression une fois le traitement terminé. Les outils PDF de WukongPDF sont construits avec des paramètres par défaut respectueux de la confidentialité, et le cadre ci-dessous s'applique à tout outil que vous évaluez.

Ce que les paramètres de confidentialité PDF protègent réellement
Les PDF protégés par mot de passe sont cryptés au repos à l'aide d'AES lorsque la protection s'applique correctement. Sans le mot de passe, personne n'ouvre le fichier ni ne visualise son contenu. Cette protection fonctionne parfaitement lorsque le fichier se trouve sur un disque dur ou dans un stockage cloud. Il cesse de fonctionner au moment où vous donnez à un outil le mot de passe pour le traitement. L'outil doit décrypter le contenu en mémoire pour effectuer toute opération, compression, conversion, OCR, fusion.
Lors du traitement, le fichier existe sous forme décryptée dans l'espace mémoire de l'outil. Le paramètre de confidentialité ne voyage pas avec le contenu décrypté. Une fois déchiffré, l'outil a un accès complet au document non protégé. Ce qu'il fait avec cet accès, combien de temps il conserve les données déchiffrées, s'il enregistre ou non du contenu, dépend entièrement de la mise en œuvre et des politiques de l'outil. Le mot de passe protégeait le fichier avant son traitement. Pendant et après, le comportement de l'outil détermine si votre intention de confidentialité est respectée ou contournée.
Essayez de protéger le PDF
Aucune installation nécessaire. Fonctionne directement dans votre navigateur.
Test de la manière dont un outil gère les PDF protégés par mot de passe
Créez un PDF de test avec un contenu distinctif, une phrase unique ou un numéro spécifique, que vous pourrez rechercher ultérieurement. Protégez-le par mot de passe avec un mot de passe connu. Téléchargez-le et traitez-le via l'outil avec ce mot de passe. Téléchargez la sortie, confirmez l'exactitude. Une semaine plus tard, essayez de traiter le même fichier sans le mot de passe. L'outil doit demander à nouveau le mot de passe, le comportement correct, indiquant qu'il n'a pas stocké le contenu déchiffré ni le mot de passe lui-même.
Ce test canari révèle un comportement de rétention. Un outil qui stockait le mot de passe à côté du fichier, ou mettait en cache le contenu déchiffré séparément, élimine la protection que le mot de passe était censé fournir. Le contenu unique intégré dans le fichier de test sert de marqueur : si jamais vous trouvez ce contenu dans un contexte non autorisé, vous savez exactement quel outil l'a divulgué et quand.
Lire la documentation sur la confidentialité pour des engagements significatifs
Les politiques de confidentialité utilisent une formulation spécifique pour prendre des engagements spécifiques ou pour éviter de les prendre. Une politique stipulant que nous n'accédons pas au contenu de votre fichier constitue une affirmation concrète et falsifiable. Une politique déclarant que nous respectons votre vie privée n’en fait rien. Le premier est testable. Le deuxième est le marketing. Recherchez un langage concret : où les fichiers sont stockés, qui peut y accéder, combien de temps ils sont conservés, s'ils servent à quelque chose que ce soit au-delà du service que vous avez demandé.
Les lacunes d’une politique sont aussi éloquentes que ses déclarations. Si l’accès des employés au contenu des fichiers n’est jamais mentionné, la politique ne l’interdit pas. Si la période de conservation n'est pas indiquée, les fichiers peuvent persister indéfiniment. Lisez ce que la politique omet avec autant d’attention que ce qu’elle dit. Les questions restées sans réponse définissent les zones à risque. Une politique approfondie répond à toutes les questions qu’un utilisateur raisonnable pourrait poser.
| Langue de la politique | Ce que cela signifie réellement | Niveau de confiance |
|---|---|---|
| Fichiers supprimés dans les 24 heures suivant le traitement | Engagement précis, mesurable et vérifiable | Haut |
| Nous n'accédons pas, ne partageons pas et ne conservons pas vos fichiers | Interdiction claire d’utilisation des données au-delà du service | Haut |
| Les fichiers peuvent être conservés pour améliorer nos services | Vos données peuvent être utilisées pour la formation ou l'analyse ML | Faible |
| Nous prenons votre vie privée au sérieux | Langage marketing sans engagement spécifique | Faible |
| Aucune déclaration sur l'accès des employés | L'accès des employés n'est pas interdit par la politique | Supposons le pire |
Vérification des demandes de suppression après traitement
Une demande de suppression de 24 heures devrait être testable. Traitez un fichier de test, notez l'heure exacte et, 25 heures plus tard, essayez d'y accéder via l'interface de l'outil ou en contactant l'assistance à propos de ce fichier spécifique. Si elle est accessible, la demande de suppression est fausse ou la fenêtre de conservation est plus longue que celle annoncée. En cas d'absence, la revendication est valable pour ce test. Répétez le test plusieurs fois sur plusieurs semaines.
La charge du serveur, les fenêtres de maintenance et les cycles de sauvegarde affectent tous le calendrier de suppression réel. Un test de réussite est encourageant. La réussite constante des tests après plusieurs tentatives est la preuve d’un processus de suppression fiable. Un échec occasionnel suggère une suppression au mieux plutôt qu’une suppression garantie. Pour les documents sensibles, seule la suppression garantie, vérifiée par des tests répétés, fournit une assurance acceptable. Faire de son mieux ne suffit pas lorsque les enjeux sont élevés.
Traitement côté client comme vérification ultime de la confidentialité
Les outils traitant les fichiers entièrement dans le navigateur avec WebAssembly éliminent complètement la question de la confiance. Le fichier ne quitte jamais l'ordinateur. Le cryptage n'a aucune importance car le fichier n'est jamais transmis. La suppression n'est pas pertinente car aucune copie du serveur n'existe. La vérification de la confidentialité se réduit à une seule vérification : une requête réseau contient-elle des données de fichier pendant le traitement ?
Ouvrez l'onglet Réseau des outils de développement du navigateur avant le traitement. Surveillez les demandes. Les données de fichiers dans les requêtes réseau signifient que l'outil n'est pas véritablement côté client. Aucune donnée de fichier dans aucune demande signifie que le traitement est véritablement local. Cette vérification de 30 secondes fournit une preuve architecturale définitive. L'onglet Réseau ne ment pas. Les politiques de confidentialité le font parfois.
Que faire lorsqu'un outil échoue à la vérification de la confidentialité
Une vérification échouée est une information exploitable. Vous savez maintenant garder les documents sensibles à l'écart de cet outil. Continuez à l'utiliser pour des travaux non sensibles si l'outil fonctionne bien autrement. Documenter la séparation : cet outil pour les documents publics et les traitements courants, cet outil, celui qui a passé la vérification, pour tout ce qui contient des informations confidentielles.
Envisagez de signaler l'écart si les allégations de confidentialité de l'outil étaient explicites et que vos tests les contredisent. Un outil qui promet une suppression sous 24 heures mais conserve les fichiers pendant une semaine amène chaque utilisateur à prendre des décisions en matière de confidentialité sur de fausses bases. Un bref e-mail adressé au contact chargé de la confidentialité décrivant les résultats des tests donne à l'entreprise la possibilité de corriger le comportement ou de corriger le marketing. L’un ou l’autre résultat profite aux futurs utilisateurs qui, autrement, feraient confiance à des affirmations inexactes.
Essayez de protéger le PDF
Aucune installation nécessaire. Fonctionne directement dans votre navigateur.
