Guide
Alias, coffre, chiffrement : le vocabulaire de la donnée protégée
14 min de lecture
Chiffrement, pseudonymisation, alias, coffre, double opt-in, registre de consentement : le lexique complet de la protection des coordonnées clients, expliqué sans jargon pour les e-commerçants.
On vous parle de chiffrement, d'alias, de pseudonymisation, de coffre. Ces mots servent souvent à rassurer sans expliquer. Ce guide les définit un par un, simplement, avec ce que chacun protège vraiment et ce qu'il ne protège pas. À la fin, vous saurez évaluer n'importe quelle promesse de sécurité, la nôtre comprise.
Qu'est-ce qu'une donnée « en clair » ?
Une donnée en clair est une donnée lisible telle quelle par quiconque y accède : l'adresse marie.dupont@gmail.com écrite dans un fichier, un outil, un export. C'est l'état par défaut de la quasi-totalité des bases clients du commerce en ligne. Tout le vocabulaire qui suit décrit des façons d'en sortir.
Qu'est-ce que le chiffrement ?
Le chiffrement transforme une donnée lisible en une suite illisible, que seule une clé permet de retrouver. Deux moments comptent. Le chiffrement en transit protège la donnée pendant son voyage sur le réseau, c'est le cadenas du navigateur, aujourd'hui standard. Le chiffrement au repos protège la donnée stockée sur les serveurs : si l'on vole le disque, on ne lit rien.
Ce que le chiffrement au repos ne protège pas, et c'est le point que les arguments commerciaux omettent : l'outil déchiffre pour quiconque se connecte légitimement. Un compte compromis, un salarié, un export autorisé voient la donnée en clair, puisque c'est le rôle de l'outil de la leur montrer. Le chiffrement au repos protège du vol de disque, pas du vol de compte ni de l'export. Or les fuites réelles passent presque toujours par un compte ou un export.
Qu'est-ce que le chiffrement de bout en bout ?
Le chiffrement de bout en bout signifie que seuls les deux correspondants peuvent lire le message : il est chiffré chez l'expéditeur, déchiffré chez le destinataire, et personne entre les deux, pas même le service qui le transporte, ne détient la clé. C'est le modèle des messageries sécurisées, et c'est le bon pour la correspondance privée.
Ce n'est pas le modèle d'une base clients, et il faut comprendre pourquoi. Le bout en bout interdit au service intermédiaire d'agir : impossible d'acheminer une newsletter vers un alias, de bloquer un message vers un désabonné, de tenir un registre de preuve, puisque l'intermédiaire ne voit rien. Pour une relation marchand-clients, le modèle adapté est le chiffrement sous garde : un tiers détient la correspondance chiffrée, cloisonnée, journalisée, et c'est précisément ce qui lui permet de rendre les services, le relai, la révocation, la preuve. Deux modèles honnêtes pour deux usages différents ; méfiez-vous surtout de qui revendique le bout en bout tout en vous rendant des services qu'il ne pourrait pas rendre s'il l'était vraiment.
Qu'est-ce que la pseudonymisation ?
La pseudonymisation remplace, dans un système, la donnée identifiante par un substitut, la correspondance entre les deux étant gardée ailleurs, protégée. Le système travaille avec le substitut ; seul qui détient la table de correspondance peut remonter à la personne. Le RGPD la cite comme mesure de protection ; une donnée pseudonymisée reste une donnée personnelle, car le lien existe, mais sa fuite ne livre plus l'identité. La différence avec l'anonymisation : l'anonymisation coupe le lien pour toujours, la pseudonymisation le conserve sous garde.
Qu'est-ce qu'un alias ?
Un alias est une pseudonymisation appliquée à l'email, avec une propriété de plus : il fonctionne. C'est une adresse réelle techniquement, par exemple sous un domaine dédié, qui achemine les messages vers la vraie boîte sans la révéler. Vos outils l'utilisent comme n'importe quelle adresse : les newsletters partent, les confirmations arrivent, les scénarios se déclenchent. La correspondance alias vers adresse réelle vit ailleurs, chiffrée. Si une liste d'alias fuite, elle ne contient aucune adresse exploitable, et un alias compromis se remplace sans que la personne change d'adresse.
Qu'est-ce qu'un jeton, pour un numéro de téléphone ?
Le jeton est au numéro ce que l'alias est à l'email : une référence qui permet d'agir, appeler, suivre une livraison, sans détenir le numéro réel. L'appel se compose par un pont : chaque partie est appelée séparément et mise en relation, sans que l'une voie le numéro de l'autre.
Qu'est-ce qu'un coffre ?
Le coffre est l'endroit unique où vivent les coordonnées réelles, chiffrées, cloisonnées, et où les accès sont journalisés. Trois propriétés le définissent : l'unicité, la donnée réelle n'existe qu'à un endroit au lieu de cinq ou dix copies ; le cloisonnement, chaque client du coffre est séparé des autres, une clé par client, pas de croisement possible ; la journalisation, chaque accès laisse une trace. Le principe stratégique du coffre : réduire la surface d'exposition. Chaque outil qui détient une copie en clair est une porte ; le coffre ramène toutes les portes à une seule, la mieux gardée.
Qu'est-ce que le double opt-in ?
Le double opt-in est la confirmation de l'inscription par le propriétaire de l'adresse : après la saisie, un email demande un geste volontaire, l'appui sur un bouton de confirmation. Il vérifie deux choses à la fois : que l'adresse existe et reçoit, et que son propriétaire veut bien recevoir. Le geste actif est essentiel : les messageries envoient des robots ouvrir les liens des emails par sécurité, un simple chargement de page ne prouve donc rien ; l'appui sur le bouton, lui, est un geste que seule une personne fait.
Qu'est-ce qu'un registre de consentement ?
C'est le dossier de chaque accord : qui a consenti, quand, à la seconde, sur quelle surface, pour quel canal, devant quel texte. Un registre digne de ce nom est horodaté, inaltérable après coup, indépendant des outils d'envoi pour survivre à leur remplacement, et exportable en quelques minutes. La distinction qui résume tout : un journal technique enregistre des événements ; un registre constitue une preuve.
Responsable de traitement, sous-traitant : qui est quoi ?
Le responsable de traitement décide pourquoi et comment des données sont utilisées : le marchand, pour sa base clients. Le sous-traitant traite pour son compte, sur instructions : l'outil d'emailing, le transporteur, un service de garde de coordonnées. Conséquence décisive : la responsabilité suit la décision, pas la détention. Une fuite chez un sous-traitant reste l'affaire du responsable vis-à-vis de ses clients et de la CNIL. Réduire ce que les sous-traitants détiennent en clair est donc une protection du marchand lui-même.
Qu'est-ce qu'une violation de données ?
Tout incident qui expose, altère ou détruit des données personnelles : intrusion, compte compromis, export volé, erreur d'envoi. Le responsable la notifie à la CNIL sous 72 heures quand elle présente un risque, et informe les personnes quand le risque est élevé. La valeur de tout ce vocabulaire se juge à ce moment précis : une base en clair qui fuite expose des personnes ; une base d'alias qui fuite n'expose rien d'exploitable, et la notification change de nature.
Qu'est-ce que TLS et HTTPS ?
TLS est le protocole qui chiffre les échanges entre un navigateur et un site ; HTTPS est simplement HTTP protégé par TLS, le cadenas dans la barre d'adresse. Il garantit que personne n'écoute ni ne modifie la conversation en chemin. Ce qu'il ne garantit pas : ce que le site fait de la donnée une fois reçue. Un formulaire en HTTPS peut parfaitement stocker votre email en clair dans dix outils. Pour l'email entre serveurs, l'équivalent s'appelle le chiffrement en transit, renforcé par des mécanismes comme MTA-STS qui imposent le chiffrement au lieu de le proposer.
Qu'est-ce que la MFA, l'authentification à plusieurs facteurs ?
La MFA exige, en plus du mot de passe, une preuve d'un autre type : un code sur le téléphone, une application d'authentification, une clé physique. L'idée : un voleur de mot de passe ne possède pas aussi votre téléphone. C'est la mesure la plus rentable de toute la cybersécurité, et son absence est en cause dans une grande partie des intrusions par compte compromis, le premier chemin des fuites réelles. À activer partout où vos coordonnées clients vivent : plateforme de boutique, outil d'emailing, boîte email professionnelle.
Qu'est-ce qu'un OTP ?
Un OTP est un code à usage unique, envoyé par SMS ou généré par une application, valable quelques minutes. Il sert à la MFA et à la vérification d'identité au moment d'un geste sensible : prouver qu'on détient bien le téléphone qu'on déclare.
Qu'est-ce que le phishing, l'hameçonnage ?
Un message qui imite un expéditeur légitime, votre banque, un transporteur, une marque, pour faire saisir un mot de passe ou des coordonnées sur une fausse page. C'est la conséquence directe des fuites : une base d'emails volée devient une liste de cibles, et le phishing arrive signé du nom de la marque qui a fuité. C'est pourquoi une fuite « de simples emails » n'est jamais anodine : elle arme les attaques suivantes.
Qu'est-ce que le credential stuffing ?
Le rejeu automatisé de couples email plus mot de passe volés ailleurs sur des milliers de sites, en pariant que les gens réutilisent leurs mots de passe. Une fuite chez n'importe qui menace donc vos comptes partout : c'est l'argument définitif pour des mots de passe uniques et la MFA.
Qu'est-ce qu'un gestionnaire de mots de passe ?
Un coffre pour secrets d'accès : il génère un mot de passe unique et fort par service et les retient à votre place. Avec la MFA, c'est le socle minimal d'hygiène pour toute équipe qui touche à des données clients.
Que sont les clés de chiffrement, et leur rotation ?
La clé est le secret qui permet de déchiffrer ; toute la sécurité du chiffrement repose sur sa garde, séparée des données qu'elle protège. La rotation consiste à remplacer périodiquement une clé, ou immédiatement en cas de doute, pour limiter ce qu'une clé compromise expose. Une question simple à poser à tout prestataire : où vivent vos clés, et que se passe-t-il si l'une fuit ?
Qu'est-ce que le cloisonnement ?
Séparer les données par client, par usage, par environnement, pour qu'une compromission reste locale : une clé par marchand, pas de croisement entre bases, des accès par rôle. Le contraire du fichier unique où tout le monde voit tout.
Qu'est-ce que la journalisation ?
L'enregistrement horodaté de qui a accédé à quoi. Elle ne bloque rien, mais elle rend les incidents détectables et les responsabilités établissables : sans journaux, une fuite est invisible et son périmètre indéterminable, ce qui aggrave tout, notification comprise.
Qu'est-ce qu'une sauvegarde chiffrée, et pourquoi la tester ?
Une copie de secours illisible sans clé, stockée à part. Deux pièges : la sauvegarde en clair, qui devient elle-même une porte de fuite, et la sauvegarde jamais testée, dont on découvre le jour de la panne qu'elle ne se restaure pas. Une sauvegarde se juge à sa restauration.
Qu'est-ce que la minimisation ?
Le principe RGPD le plus simple et le plus ignoré : ne collecter et ne conserver que ce qui sert. Chaque champ de formulaire en plus, chaque export qui traîne, chaque copie dans un outil de plus est de la surface d'attaque sans valeur. La donnée la mieux protégée est celle qu'on ne détient pas.
Qu'est-ce qu'un DPA ?
Le contrat de traitement des données entre un responsable et son sous-traitant, exigé par le RGPD : ce que le prestataire a le droit de faire, ses mesures de sécurité, ses propres sous-traitants, la notification en cas de violation, le sort des données en fin de contrat. Avant de confier des coordonnées clients à un outil, c'est le document à demander.
Le vocabulaire en une phrase chacun
Le chiffrement rend illisible sans clé. La pseudonymisation remplace l'identité par un substitut gardé ailleurs. L'alias est un substitut d'email qui fonctionne. Le jeton est l'alias du numéro. Le coffre est l'endroit unique, chiffré et cloisonné, où vit le réel. Le double opt-in est la signature du propriétaire de l'adresse. Le registre est le dossier de preuve des accords. Le responsable décide, le sous-traitant exécute, la responsabilité suit la décision. TLS chiffre le trajet, la MFA double la serrure, l'OTP prouve le téléphone. Le phishing exploite les fuites, le credential stuffing rejoue les mots de passe volés. Les clés se gardent séparées et se remplacent, le cloisonnement contient les dégâts, la journalisation les rend visibles. La sauvegarde se juge à sa restauration, la minimisation supprime la surface inutile, le DPA met tout cela au contrat.
Et ncripted, dans tout ça ? Ce que nous mettons en place, concrètement
Ce guide définit des principes ; voici comment nous les appliquons nous-mêmes, mesure par mesure. Une transparence d'abord : ncripted est un service jeune, et nous n'avons pas encore de certification ISO 27001 ni de rapport SOC 2, ces démarches coûtent plusieurs dizaines de milliers d'euros par an et prendront leur sens quand notre taille les justifiera. En attendant, nous préférons le vérifiable au déclaratif : dire précisément ce que nous faisons, où, et pourquoi, et le mettre au contrat.
Le chiffrement, aux deux moments. En transit, tout passe par TLS, et nos échanges d'emails imposent le chiffrement entre serveurs plutôt que de le proposer. Au repos, les coordonnées réelles sont chiffrées avec un standard éprouvé, AES-256, et les clés de chiffrement vivent séparées des données qu'elles protègent : voler l'un sans l'autre ne donne rien.
Le coffre et le cloisonnement. Les coordonnées réelles n'existent qu'à un endroit, le coffre, et chaque marchand y est cloisonné avec ses propres clés : aucune requête ne peut croiser deux bases. Vos outils, vos prestataires et vos exports ne voient que des alias et des jetons.
Le double opt-in à geste actif. Nos pages de confirmation sont conçues pour exiger l'appui sur un bouton, un geste que les robots de prévisualisation ne font pas : un simple chargement de lien ne doit jamais valoir confirmation. Les inscriptions non confirmées sont purgées au bout de sept jours : nous ne gardons pas ce qui n'a pas été voulu.
La minimisation, par construction. Le relai transporte vos messages sans en stocker les corps ; nous ne lisons pas, nous ne revendons rien, et nous ne conservons que ce qui sert la garde et la preuve. Notre script de collecte ne dépose aucun cookie et ne suit personne.
La journalisation et les accès. Les accès aux systèmes sont soumis au moindre privilège, protégés par authentification à plusieurs facteurs, et journalisés. Personne chez nous ne consulte des coordonnées réelles au quotidien : le système les manipule sans qu'un humain ait à les lire.
Les sauvegardes et la continuité. Les sauvegardes sont chiffrées, et nous appliquons la règle énoncée plus haut : une sauvegarde se juge à sa restauration, qui fait partie de nos procédures. L'hébergement est en Union européenne, chez des fournisseurs souverains. Et pour la question qu'on doit se poser avec tout jeune prestataire, que se passe-t-il s'il disparaît : un séquestre chez un tiers garde la continuité, prévu au contrat.
Le contrat, justement. Chaque marchand signe un DPA conforme à l'article 28 du RGPD, qui liste nos mesures, nos sous-traitants, et notre engagement de notification en cas de violation : vous êtes prévenu sous 48 heures au plus tard, pour pouvoir tenir vos propres 72 heures. Ce document se demande avant de nous confier quoi que ce soit, et nous vous encourageons à faire de même avec chacun de vos prestataires.
Aucune de ces mesures ne rend une fuite impossible, personne ne peut promettre cela honnêtement. Elles visent autre chose : que le jour où quelque chose se passe mal, chez nous, chez vous ou chez un tiers, ce qui circule ne vaille rien, et que vous puissiez le prouver.
FAQ
Une donnée chiffrée peut-elle fuiter ?
Le fichier chiffré volé sans sa clé est inexploitable. Mais si la fuite passe par un compte légitime, l'outil a déchiffré pour lui : c'est pourquoi le chiffrement au repos seul ne suffit pas.
Un alias est-il encore une donnée personnelle ?
Oui, tant que la correspondance existe quelque part : c'est une donnée pseudonymisée, protégée mais soumise au RGPD.
L'anonymisation ne serait-elle pas plus sûre ?
Elle coupe le lien définitivement : impossible alors d'écrire à la personne. Pour une base clients vivante, la pseudonymisation sous garde est le bon outil.
Le double opt-in fait-il perdre des inscrits ?
Il écarte les adresses invalides et les inscriptions non voulues. Ce qui reste est plus petit et vaut davantage : des personnes réelles, consentantes, prouvables.
HTTPS suffit-il à protéger mes clients ?
Non. Il protège le trajet entre le navigateur et votre site, rien de ce qui se passe ensuite : stockage, copies dans les outils, exports. C'est le début de la protection, pas la fin.
La MFA est-elle obligatoire ?
Rarement au sens légal, presque toujours au sens pratique : c'est la mesure au meilleur rapport effort-protection, et son absence est en cause dans une grande partie des intrusions. Activez-la partout où vivent des données clients.
Faut-il une certification ISO 27001 pour être fiable ?
La certification atteste un système de management de la sécurité ; elle est précieuse et coûteuse, et beaucoup de services sérieux, jeunes surtout, ne l'ont pas encore. Le bon réflexe : demander le DPA, les mesures concrètes, l'hébergement, la notification de violation. Le vérifiable vaut mieux que le tampon seul.