Quel est le niveau de sécurité de Dropbox ?
Dropbox protège vos données grâce à différentes mesures de sécurité, notamment le chiffrement, la gestion des droits d’accès, l’authentification à deux facteurs et la géoredondance. En raison du siège américain de l’entreprise et des emplacements de stockage possibles, une utilisation de Dropbox conforme au RGPD nécessite toutefois une évaluation précise et, selon le contexte, des garanties supplémentaires.
Dropbox est-il sécurisé ?
- Dropbox protège les données stockées au moyen d’un chiffrement AES 256 bits. Lors du transfert entre les applications Dropbox et ses serveurs, les données sont protégées par TLS avec un chiffrement d’au moins 128 bits.
- La sécurité de Dropbox repose sur l’authentification à deux facteurs, les contrôles d’accès, la surveillance des activités et différentes fonctions de protection destinées aux comptes professionnels. Un chiffrement de bout en bout n’est pas activé par défaut pour l’ensemble des données, mais il peut être appliqué à certains dossiers d’équipe dans les offres Business Plus, Advanced et Enterprise.
- Pour la majorité des contenus, Dropbox utilise un chiffrement géré côté serveur. Le fournisseur conserve donc la maîtrise technique des clés, sauf lorsque le chiffrement de bout en bout est activé pour les dossiers concernés. Dropbox peut également être tenu de répondre à des demandes juridiquement valables émanant des autorités. L’entreprise indique examiner ces demandes et publie des rapports de transparence à ce sujet.
- En matière de protection des données, Dropbox fournit des garanties et des documents destinés à permettre une utilisation conforme au RGPD. La conformité dépend cependant aussi de la configuration du service, des contrats conclus, de la nature des données traitées et des mesures mises en œuvre par l’entreprise utilisatrice.
Quelles techniques de chiffrement Dropbox utilise-t-il pour protéger les données ?
Pour les entreprises qui externalisent leurs données auprès de prestataires tiers, méthodes de chiffrement appliquées aux données au repos (Data at Rest) jouent un rôle essentiel. Pour les entreprises qui externalisent leurs données auprès de prestataires tiers, les appliquées aux données stockées, ou Data at Rest, jouent un rôle essentiel. Dropbox, l’un des services Cloud les plus anciens et les plus connus, protège les données au repos et pendant leur transfert à l’aide de plusieurs mécanismes de chiffrement.
Chiffrement AES 256 bits
Pour les données stockées sur ses serveurs, Dropbox utilise un chiffrement AES 256 bits. L’Advanced Encryption Standard avec une clé de 256 bits fait partie des méthodes de chiffrement symétrique les plus robustes actuellement utilisées. Il offre une protection élevée contre les accès non autorisés et les attaques par force brute.
Ce niveau de chiffrement ne signifie pas que Dropbox repose sur un modèle Zero Knowledge. Pour la majorité des contenus, les clés de chiffrement sont gérées par le fournisseur. Pour la majorité des contenus, Dropbox conserve la maîtrise technique des clés et peut donc, dans certaines circonstances encadrées, accéder aux données concernées.
TLS pour les données en transit
Les données doivent être protégées lorsqu’elles sont transférées entre votre appareil et les serveurs de Dropbox. Le service utilise pour cela TLS (Transport Layer Security), qui crée une connexion chiffrée et authentifiée.
Selon Dropbox, les transferts de fichiers sont protégés par TLS et un chiffrement d’au moins 128 bits. Cette protection réduit fortement le risque d’interception ou de modification des données pendant leur transmission, ou Data in Transit.
SSL et TLS sont souvent mentionnés ensemble, mais TLS est le successeur plus récent et plus sûr de SSL. Les anciennes versions de SSL sont aujourd’hui obsolètes et ne doivent plus être utilisées.
Chiffrement Zero Knowledge et de bout en bout
Le principe Zero Knowledge signifie que les données sont chiffrées avant leur transfert vers le Cloud et que le fournisseur ne dispose pas des clés nécessaires pour les déchiffrer. Il est généralement associé au chiffrement de bout en bout (E2EE), dans lequel les données ne peuvent être déchiffrées que sur les appareils ou par les utilisateurs autorisés.
En 2022, Dropbox a acquis les actifs technologiques de l’entreprise allemande Boxcryptor afin d’intégrer des fonctions de chiffrement de bout en bout à ses propres services.
Dropbox propose désormais cette forme de protection pour certains contenus et dans certaines offres professionnelles, notamment pour des dossiers d’équipe sélectionnés. Le chiffrement de bout en bout n’est toutefois pas activé par défaut pour l’ensemble des fichiers. Dans le fonctionnement standard, Dropbox continue d’utiliser un chiffrement géré côté serveur, dont les clés restent sous le contrôle du fournisseur. Dropbox peut donc techniquement accéder aux contenus concernés dans certaines circonstances.
- Modifiez, partagez et stockez vos fichiers
- Data centers européens certifiés ISO
- Sécurité élevée des données, conforme au RGPD
À quelles données Dropbox peut-il accéder ?
Avant d’utiliser un service Cloud, il est recommandé de consulter ses conditions générales afin de vérifier quels droits d’accès le fournisseur se réserve pour assurer le fonctionnement du service. Les conditions de Dropbox prévoient certains traitements et accès nécessaires au fonctionnement, à la sécurisation et à l’administration du service.
Pour les utilisateurs, cela signifie que :
- Dropbox peut techniquement traiter certaines données
- Les contenus soumis au chiffrement standard ne sont pas techniquement inaccessibles au fournisseur
- Un contrôle renforcé peut être obtenu au moyen du chiffrement de bout en bout proposé pour certains dossiers ou d’une solution de chiffrement côté client
Quels droits de partage les utilisateurs de Dropbox peuvent-ils définir ?
Au-delà des droits d’accès du fournisseur, la sécurité des données dépend également des possibilités de partage et de collaboration. Il est essentiel de pouvoir déterminer précisément qui peut consulter ou modifier certains fichiers.
Dropbox propose pour cela des droits de partage comparables à ceux de nombreuses alternatives à Dropbox. Pour chaque fichier ou dossier, vous pouvez :
- Accorder l’accès à certaines personnes
- Générer un lien de partage
- Définir un accès en lecture seule ou autoriser les modifications
- Retirer les droits accordés à tout moment
Vous pouvez ainsi gérer les personnes autorisées à accéder à vos contenus et l’étendue de leurs droits.
Comment protéger un compte Dropbox avec l’authentification à deux facteurs ?
L’authentification à deux facteurs (2FA) permet de renforcer la protection de votre compte Dropbox contre les accès non autorisés. Cette fonction doit être activée dans les paramètres du compte.
Une fois la 2FA configurée, la connexion nécessite, en plus du mot de passe, un second moyen de vérification. Selon les options disponibles, il peut s’agir de :
- Un code généré par une application d’authentification
- Un code envoyé par SMS
- Une clé de sécurité physique
- Une clé d’accès
L’authentification à deux facteurs réduit considérablement le risque d’accès frauduleux lorsqu’un mot de passe est compromis. En revanche, elle ne dispense pas d’utiliser un mot de passe unique et robuste ni de vérifier attentivement les demandes de connexion.
Pendant combien de temps les fichiers Dropbox peuvent-ils être restaurés ?
Dropbox conserve les fichiers supprimés et leurs versions antérieures pour une durée qui dépend de l’abonnement utilisé :
- Dropbox Basic, Plus et Family : 30 jours
- Dropbox Professional, Standard, Essentials et Business : 180 jours
- Dropbox Advanced, Enterprise et Business Plus : 365 jours
Des options supplémentaires peuvent prolonger cette période pour certaines offres. Il s’agit cependant d’une fonction de restauration de fichiers et de versions antérieures, et non d’une garantie de récupération complète du compte dans toutes les situations.
En cas de compromission du compte, Dropbox recommande de modifier le mot de passe, d’activer l’authentification à deux facteurs, de déconnecter les appareils inconnus et de vérifier les applications associées.
Quelle protection Dropbox offre-t-il contre les cyberattaques ?
Toute personne qui externalise des données vers un service Cloud doit vérifier les mesures mises en place contre les accès non autorisés, les malwares et la perte de données. Dropbox offre plusieurs niveaux de protection comparables à ceux d’autres services comme Google Drive ou iCloud.
Protection technique
- Sécurisation des data centers et redondance de l’infrastructure
- Chiffrement AES 256 bits pour les données stockées
- Chiffrement TLS pour les données en transit
- Séparation des fichiers et des métadonnées dans l’infrastructure
- Surveillance des activités et détection de comportements inhabituels
- Détection des ransomwares et alertes pour les administrateurs dans certaines offres professionnelles
Sécurisation du compte
- Authentification à deux facteurs
- Prise en charge des clés de sécurité et des clés d’accès
- Protection par mot de passe sécurisé
- Gestion des appareils et des sessions connectées
- Contrôles d’accès et fonctions administratives pour les équipes
Gestion et restauration des données
- Synchronisation des fichiers
- Historique des versions
- Restauration des fichiers supprimés
- Fonction Dropbox Rewind pour rétablir un dossier ou un compte à un état antérieur dans les offres compatibles
- Options de sauvegarde automatique avec Dropbox Backup
Malgré ces mesures de sécurité, Dropbox ne remplace pas une solution complète de protection des terminaux. Les fichiers synchronisés peuvent toujours contenir des logiciels malveillants lorsqu’ils proviennent d’une source externe ou qu’un appareil connecté est déjà compromis. Il reste donc recommandé d’utiliser une solution antimalware adaptée, de maintenir les appareils à jour et de contrôler les fichiers partagés avant de les ouvrir.
Comment l’IA contribue-t-elle à la sécurité de Dropbox ?
Dropbox utilise l’intelligence artificielle dans Dropbox Dash, qui permet de rechercher, d’organiser et de résumer des contenus provenant de Dropbox et d’applications connectées. Pour fournir ces fonctions, Dash accède uniquement aux contenus auxquels l’utilisateur est déjà autorisé à accéder et respecte les autorisations définies dans les services d’origine.
Dans les offres compatibles, Dropbox Protect permet aux administrateurs de surveiller la propriété des fichiers, les autorisations et les activités de partage dans Dropbox, Google Drive et Microsoft 365. Il est par exemple possible de repérer les liens publics, les partages externes ou les droits d’accès trop étendus, puis de supprimer des liens ou d’ajuster les autorisations.
Les principaux domaines d’application sont les suivants :
- Détection des risques de partage : les administrateurs peuvent identifier les liens accessibles publiquement, les partages externes et les autorisations potentiellement trop larges.
- Contrôle des accès : les droits associés aux documents peuvent être examinés et, lorsque le service connecté le permet, ajustés depuis une interface centralisée.
- Transparence : les rapports indiquent qui possède les contenus, avec qui ils sont partagés et quelles autorisations sont appliquées.
- Recherche et analyse des contenus : Dropbox Dash utilise l’IA pour retrouver des informations et générer des réponses ou des résumés à partir des sources autorisées.
L’utilisation de ces fonctions implique le traitement des contenus nécessaires à la recherche, à l’analyse ou à la création de résumés. Les applications externes doivent être connectées et autorisées avant que Dash puisse accéder à leurs données. Les utilisateurs et les administrateurs conservent la possibilité de gérer les services connectés.
Dropbox indique ne pas utiliser les contenus de ses clients pour entraîner ou créer des modèles d’IA générative sans leur consentement. Il convient néanmoins de distinguer les modèles de Dropbox des éventuels services d’IA tiers intégrés : les conditions de traitement peuvent varier selon la fonctionnalité et le fournisseur utilisés.
Quels incidents de sécurité Dropbox a-t-il connus ?
Depuis son lancement en 2008, Dropbox a connu plusieurs incidents de sécurité et dysfonctionnements importants. Parmi les principaux cas rendus publics figurent :
- 2011 : une erreur introduite lors d’une mise à jour du système d’authentification a permis, pendant près de quatre heures, de se connecter à certains comptes sans saisir le mot de passe correct. Dropbox a indiqué que moins de 1 % des utilisateurs s’étaient connectés pendant cette période et a fermé toutes les sessions actives par précaution.
- 2012 : le compte d’un employé a été compromis, ce qui a permis l’accès à des données d’identification d’utilisateurs. L’ampleur réelle de l’incident n’a été confirmée qu’en 2016, lorsque Dropbox a reconnu que plus de 68 millions d’adresses email et de mots de passe hachés et salés provenant de 2012 avaient été exposés. Dropbox n’a trouvé aucun indice montrant que les comptes concernés avaient été directement consultés à l’aide de ces données.
- 2017 : d’anciens fichiers supprimés sont réapparus dans certains comptes. Selon Dropbox, un bug avait empêché la suppression définitive de certains fichiers sur ses serveurs. Une tentative de correction a ensuite entraîné leur restauration involontaire. Il ne s’agissait pas d’une cyberattaque, mais d’un dysfonctionnement interne lié à la suppression des données.
- 2022 : une campagne de phishing imitant le service CircleCI a permis à des attaquants de compromettre un compte GitHub utilisé par Dropbox et de copier environ 130 dépôts de code internes. Ceux-ci contenaient par exemple des prototypes, des outils internes et certains fichiers de configuration. Selon Dropbox, les contenus des comptes clients, leurs mots de passe et leurs données de paiement n’ont pas été affectés.
- 2024 : des attaquants ont obtenu un accès non autorisé à l’environnement de production de Dropbox Sign, anciennement HelloSign. Ils ont pu consulter des données telles que des adresses email, des noms d’utilisateur, des numéros de téléphone, des mots de passe hachés ainsi que certaines informations d’authentification, notamment des clés API, des jetons OAuth et des données liées à l’authentification multifacteur. Dropbox a précisé que l’incident était limité à Dropbox Sign et qu’aucun accès non autorisé au contenu des documents ou aux informations de paiement n’avait été constaté.
Ces incidents ne signifient pas que Dropbox est systématiquement peu sécurisé. Ils montrent que la sécurité d’un service Cloud dépend non seulement du chiffrement des fichiers, mais aussi de la protection des comptes employés, des systèmes d’authentification, des outils de développement et des processus internes de gestion des données.
Quel est l’impact du CLOUD Act sur Dropbox ?
Dropbox appartient à un groupe américain et peut être concerné par les mécanismes du CLOUD Act, même si les services destinés aux utilisateurs européens sont fournis par une entité établie en Irlande. Cette loi permet aux autorités américaines de demander à des fournisseurs établis aux États-Unis la transmission de données placées sous leur possession, leur garde ou leur contrôle, y compris lorsque celles-ci sont stockées en dehors des États-Unis.
Cela ne signifie pas que les autorités disposent d’un accès automatique ou généralisé aux données Dropbox. Les demandes doivent respecter une procédure juridique valable. Dropbox indique examiner chaque demande, vérifier sa conformité au droit applicable et informer les utilisateurs concernés lorsque la loi le permet. Une simple demande de conservation des données n’entraîne pas non plus leur transmission : une procédure juridique supplémentaire est nécessaire pour obtenir leur divulgation.
Depuis juillet 2023, le EU-US Data Privacy Framework constitue une base juridique pour certains transferts de données personnelles entre l’Union européenne et les entreprises américaines certifiées. Dropbox figure parmi les entreprises certifiées dans le cadre de ce dispositif. Le Data Privacy Framework ne supprime toutefois pas toutes les possibilités d’accès des autorités américaines prévues par la législation nationale.
L’utilisation de Dropbox conformément au RGPD reste donc possible, mais elle doit être évaluée en fonction du contexte. Les entreprises doivent examiner les catégories de données traitées, les garanties contractuelles, les transferts internationaux et les mesures techniques et organisationnelles mises en place. Selon le niveau de sensibilité des données, un chiffrement supplémentaire côté client, avec des clés contrôlées par l’entreprise, peut renforcer leur protection.
Dropbox respecte-t-il les exigences de protection des données applicables aux entreprises ?
En matière de sécurité et de souveraineté des données, les entreprises doivent vérifier si les garanties offertes par Dropbox correspondent à leurs obligations et à la sensibilité des informations traitées. Dropbox met à disposition différentes mesures de sécurité, certifications et documentations pouvant aider les entreprises à évaluer le service au regard de leurs obligations.
Selon le produit et l’offre concernés, Dropbox présente les certifications et rapports d’audit suivants :
- ISO 27001 pour le management de la sécurité de l’information
- ISO 27017 pour la sécurité des services Cloud
- ISO 27018 pour la protection des données personnelles dans le Cloud
- ISO 27701 pour le management des informations relatives à la vie privée
- Rapports d’audit SOC 1, SOC 2 et SOC 3
- Certification et attestation CSA STAR de niveau 2
Ces certifications reposent sur des contrôles réalisés par des organismes indépendants. Elles attestent de l’existence de processus structurés et de mesures de sécurité contrôlées, mais ne garantissent pas à elles seules que chaque utilisation de Dropbox est automatiquement conforme au RGPD.
Dropbox peut en principe être utilisé dans un cadre professionnel conforme au RGPD. Les entreprises restent responsables de la manière dont elles configurent le service, attribuent les droits d’accès et traitent les données personnelles. De plus, elles doivent tenir compte du fait que Dropbox est une entreprise américaine susceptible d’être soumise aux demandes d’accès prévues par le CLOUD Act.
Pour renforcer la protection des données avec Dropbox, les entreprises doivent :
- Vérifier et accepter le Data Processing Agreement de Dropbox, qui encadre la sous-traitance conformément à l’article 28 du RGPD
- Vérifier la base juridique utilisée pour les transferts de données vers les États-Unis
- Vérifier les clauses contractuelles types et les autres garanties lorsque le mécanisme de transfert retenu l’exige
- Évaluer les risques associés aux transferts et à la nature des données traitées
- Limiter les droits d’accès selon le principe du moindre privilège
- Définir des règles internes de conservation, de partage et de suppression des données
- Mettre en place des mesures techniques supplémentaires pour les données particulièrement sensibles, par exemple un chiffrement contrôlé côté client
La conformité au RGPD ne dépend donc pas uniquement des mesures de sécurité proposées par Dropbox. Elle résulte de l’association entre les garanties du fournisseur, la configuration du service et les mesures organisationnelles prises par l’entreprise utilisatrice.
En résumé : Dropbox est-il sécurisé ?
Grâce à ses mécanismes de chiffrement, à ses contrôles d’accès et à ses fonctions de protection, Dropbox peut offrir un niveau de sécurité adapté à de nombreux usages, selon l’offre et la configuration choisies. Ses certifications internationales et ses rapports d’audit SOC attestent également de processus structurés en matière de sécurité et de protection des données.
Certaines limites doivent néanmoins être prises en compte. Le chiffrement de bout en bout n’est pas activé par défaut pour l’ensemble des contenus et, dans le cadre du chiffrement standard géré côté serveur, Dropbox conserve la maîtrise technique des clés. Dans le cadre du chiffrement standard géré côté serveur, Dropbox conserve la maîtrise technique des clés et peut accéder aux données dans certaines circonstances. Cette limite ne s’applique pas de la même manière aux dossiers protégés par le chiffrement de bout en bout. Les incidents de sécurité passés et l’application possible du CLOUD Act américain constituent également des facteurs importants, notamment pour les entreprises qui traitent des informations sensibles.
Pour déterminer quel Cloud est le plus sécurisé, il convient donc d’examiner non seulement les mesures techniques, mais aussi le cadre juridique, les emplacements de stockage et les possibilités de chiffrement côté client. Dropbox peut être utilisé conformément au RGPD, mais cette conformité n’est pas automatique : elle dépend des contrats conclus, de la configuration du service, de la nature des données et des mesures techniques et organisationnelles mises en place par l’entreprise.
Pour les données particulièrement sensibles ou soumises à des exigences strictes de souveraineté, une solution proposant un hébergement dans l’Union européenne, des engagements contractuels adaptés et des clés contrôlées par le client peut être plus appropriée.

