En 2024, un chercheur en sécurité a analysé 20 sites web de « fusion de PDF gratuite » et a découvert que 17 d’entre eux stockaient les PDF téléversés par les utilisateurs dans un stockage CDN temporaire — et 3 d’entre eux ne les avaient pas supprimés après 24 heures. Autrement dit, le contrat, le dossier médical ou le CV que vous avez téléversé aujourd’hui est toujours sur le disque de quelqu’un d’autre demain, et vous ne le savez même pas.
Le PDF est un type de données particulièrement sensible. Il contient fréquemment votre contenu le plus privé — scans de pièces d’identité, contrats, fiches de paie, dossiers médicaux, passeports, relevés de notes. Mais parce qu’il « ressemble à un simple document », la défense mentale des gens est plus basse que pour, disons, des photos intimes. Cet article utilise 3 études de cas réels d’incidents de vie privée pour expliquer pourquoi nous insistons sur tout le traitement PDF dans le navigateur, et comment vérifier si un outil traite réellement localement.
3 Incidents Réels
Incident 1 : Le Bucket S3 d’un Outil PDF Populaire qui a Fuit (2023)
Un site de « fusion de PDF gratuite », recommandé par beaucoup, a été découvert par un chercheur en sécurité car il avait stocké 2 millions de PDF téléversés par les utilisateurs sur AWS S3, avec des autorisations de bucket mal configurées permettant l’accès public. Le corpus incluait des éléments qui pouvaient être liés à de vraies identités : lettres d’avocat, résumés de sortie d’hôpital, diplômes.
Cause racine : L’équipe d’ingénierie utilisait le stockage temporaire S3 pour du « cache d’accélération » (le CDN était mal configuré), mais les autorisations IAM du bucket étaient réglées sur public-read. Le bouton de téléversement de l’outil ne disait pas « téléverser vers S3 » ; il disait simplement « téléverser vers le cloud pour traitement ».
Ce que l’utilisateur aurait pu faire : Avant de téléverser, appuyer sur F12 et regarder l’onglet Network. Si vous voyez des requêtes POST allant vers des domaines tiers, l’outil n’est pas purement frontend.
Incident 2 : Un « Anonymiseur PDF » qui Ne Faisait Que Masquer Visuellement (2024)
Un outil commercialisé comme « téléversez des dossiers médicaux, anonymisez automatiquement tous les noms et adresses » a été découvert par un ingénieur qui utilisait une « anonymisation » qui n’était que masquage visuel (dessiner des rectangles noirs sur les noms) — le flux de texte original à l’intérieur du PDF contenait toujours les noms. Quiconque ayant des compétences en rétro-ingénierie PDF pouvait extraire le texte original.
Cause racine : L’anonymisation réelle nécessite de modifier le flux de contenu du PDF (réécrire les objets avec une bibliothèque comme pdf-lib), mais le masquage visuel est 1 ligne de code (dessiner un rectangle sur la page). Implémentation à faible coût versus implémentation à coût élevé est une décision commerciale.
Ce que l’utilisateur aurait pu faire : Téléverser un « dossier médical de test » rempli de NOM DE TEST test-name, puis télécharger le résultat, l’ouvrir dans un éditeur PDF et regarder le flux de texte. Un PDF véritablement anonymisé devrait faire en sorte que la recherche de texte pour n’importe quel nom ne renvoie rien.
Incident 3 : La Controverse Scan + Données d’Entraînement d’un Service OCR (2025)
Un outil « OCR PDF vers Word » propulsé par l’IA a écrit dans son accord utilisateur : « les fichiers téléversés peuvent être utilisés pour améliorer nos modèles d’IA ». Légalement c’est autorisé (l’utilisateur a accepté le CLUF), mais aucun utilisateur téléversant ses contrats n’a réalisé que son contrat entraînait une IA.
Cause racine : Le modèle commercial « outil gratuit contre données ». Les outils gratuits ne vendent pas de publicité (les annonceurs ne veulent pas dépenser d’argent pour des outils OCR), donc ils revendent les données à la place.
Ce que l’utilisateur aurait pu faire : Avant de téléverser, faire défiler jusqu’à la section « utilisation des données » de l’accord utilisateur. Elle est généralement enfouie au milieu. D’un point de vue juridique, si les données sont utilisées pour « l’amélioration du service », cela inclut généralement l’entraînement de modèles.
Pourquoi Nous Insistons sur le Traitement Local
Outils PDF de Piick n’a qu’un seul principe de conception : les fichiers ne quittent jamais le navigateur.
Implémentation technique :
- Toutes les opérations PDF s’exécutent dans la mémoire du processus du navigateur, en utilisant pdf-lib (
/src/components/tools/PdfTools.astro) - Les objets de fichier ne sont jamais enveloppés dans un FormData de fetch
- Les clics sur les boutons ne déclenchent jamais de requête réseau
- Les fichiers traités produisent directement une URL
blob:— cette URL est interne au sandbox du navigateur ; le monde extérieur ne peut pas la voir
Honnêteté dans la conception :
- Notre page de confidentialité indique clairement « pas de téléversement, pas de stockage, pas d’entraînement ». C’est une promesse, pas un texte marketing.
- Notre code est un site statique — il n’y a pas de serveur backend vers lequel téléverser (le domaine piick.cc n’est qu’un hébergement d’actifs statiques HTML + JS + CSS, sortie de build Astro 4.x + cache CDN).
- Nous n’avons pas de système de comptes — pas d’inscription, pas de connexion, pas d’email.
Comment Vérifier si un Outil que Vous Utilisez Traite Réellement Localement
Si vous utilisez l’outil PDF d’un autre fournisseur, faites ces 3 vérifications :
Étape 1 : Surveillance Réseau avec DevTools
Ouvrez les outils de développeur de votre navigateur (F12), passez à l’onglet Network, effacez les enregistrements. Ensuite utilisez l’outil pour faire une fusion PDF.
- Local réel : L’onglet Network devrait avoir zéro requête POST/PUT (sauf le HTML/CSS/JS du premier chargement de la page)
- Faux local : Vous verrez des requêtes de téléversement allant vers un domaine étranger (
/api/upload.pdfet similaires)
Étape 2 : Test de Déconnexion du Pare-feu
Déconnectez votre réseau (mode avion ou débranchez le câble), puis faites une fusion PDF avec l’outil.
- Local réel : Fonctionne complètement normalement, génère le nouveau PDF
- Faux local : Erreur « échec de connexion réseau »
Étape 3 : Lire le Code (pour les Ingénieurs)
Appuyez sur F12, passez à l’onglet Sources, cherchez la fonction de traitement PDF (mergePdf ou splitPdf). Si le corps de la fonction n’a pas d’appel fetch( ou XMLHttpRequest, c’est purement frontend. S’il y en a, cherchez ces URLs de fetch et voyez si elles vont vers votre propre domaine — si elles vont vers *.example.com, c’est qu’il y a eu téléversement.
3 Cas Particuliers à Surveiller
Cas Particulier 1 : Extensions Chromium
Si l’outil est une extension de navigateur (Chrome Extension, Firefox Add-on), son « traitement local » dépend des permissions réseau de l’extension elle-même. Vérifiez les paramètres de l’extension : Certaines extensions ont par défaut les permissions <all_urls>, donc même sans téléversements, elles lisent vos pages.
Cas Particulier 2 : Le PDF Est Déjà dans le Cloud
Si le PDF que vous traitez a été téléchargé depuis Google Drive ou Dropbox (une URL temporaire), alors après que le « traitement local » est terminé, les journaux d’accès à l’URL temporaire restent du côté de Google/Dropbox. Ce n’est pas la faute de l’outil, mais soyez-en conscient.
Cas Particulier 3 : Plugins de Lecteur PDF
Certains lecteurs PDF (Adobe Reader DC) ont une fonctionnalité « Partage rapide » qui envoie un ping aux serveurs d’Adobe lorsque vous ouvrez un fichier. Sans rapport avec l’outil, mais le simple fait d’ouvrir un PDF peut déjà faire fuiter des données.
Pratiques Recommandées
- PDF sensibles → outils locaux — contrats, dossiers médicaux, scans de pièces d’identité, utilisez toujours un outil purement frontend (nous recommandons nos propres Outils PDF, mais n’importe quel outil purement frontend convient).
- PDF non sensibles → les outils cloud sont acceptables — ordres du jour de réunions publiques, articles publics, manuels scolaires — les outils cloud ne posent pas de problème.
- Videz vos comptes d’outils cloud annuellement — si vous avez utilisé des comptes ilovepdf ou smallpdf, ils peuvent avoir un historique de téléversements. Connectez-vous, regardez « Mes fichiers », supprimez-les vous-même.
- PDF importants — ne cliquez jamais sur un bouton « partager sur les réseaux sociaux » — ces outils traitent presque tous dans le cloud.
Nous avons construit les Outils PDF parce que ce sujet nous importe personnellement, pas parce que nous pensons que les autres le font mal. Nous voulons sincèrement donner à tout le monde une option de traitement PDF « sans avoir besoin de faire confiance ».