Skip to content
reader.me

Journalistes : traiter des documents confidentiels et protéger ses sources

Un PDF fuité peut griller votre source via des métadonnées ou un téléversement oublié. Voici comment fusionner, verrouiller et nettoyer des documents sensibles dans votre navigateur.

AGAntonia González · 18 juillet 2026 · 7 min de lecture

Une source vous glisse un PDF. C’est peut-être une note interne, un contrat que quelqu’un n’était pas censé garder, le scan d’un document qui prouve ce que vous traquez depuis des mois. Votre travail désormais : le lire, le manipuler, le stocker en sécurité, et ne jamais laisser quoi que ce soit que vous faites remonter jusqu’à la personne qui vous l’a remis.

Cette dernière partie est la plus difficile. L’enquête peut être solide et l’article inattaquable, et une source peut tout de même être identifiée par un détail auquel personne n’a pensé. Un champ de propriétés du document avec un nom d’utilisateur dedans. Un historique de révisions. Un fichier parti discrètement vers un serveur que vous aviez oublié qu’il le traitait. La protection des sources ne concerne pas seulement à qui vous parlez. Elle concerne ce que les fichiers eux-mêmes révèlent.

Le téléversement est la fuite que vous ne voyez pas

Disons que vous avez un PDF fuité arrivé en trois morceaux, ou que les scans sont dans le mauvais ordre, ou que vous voulez le verrouiller avant de le déposer dans un stockage partagé. Vous cherchez donc un outil gratuit, glissez le fichier dedans et cliquez sur le bouton. La plupart des sites PDF fonctionnent en envoyant votre fichier vers un serveur, en faisant le travail là-bas, puis en vous renvoyant le résultat.

Pour un itinéraire de vacances, soit. Pour un document qu’une source a risqué sa carrière à vous remettre, vous venez d’en déposer une copie sur une machine appartenant à une entreprise à qui vous n’avez jamais parlé. Vous ne savez pas où se trouve ce serveur, de quelle juridiction il relève, à qui peut être adressée une réquisition de ses journaux, ni combien de temps le fichier y reste réellement après le joyeux message « supprimé après une heure ». Si ce document est assez sensible pour qu’un gouvernement ou un service juridique d’entreprise veuille savoir qui a fait fuiter, chaque copie qui existe hors de votre contrôle est un fil que quelqu’un peut tirer.

Le fichier peut aussi porter la réponse en lui. Les PDF stockent des métadonnées : nom de l’auteur, logiciel qui l’a créé, horodatages de création et de modification, parfois le chemin réseau depuis lequel il a été enregistré. Un document interne fuité peut contenir l’identifiant de la dernière personne qui l’a touché. Envoyez ce PDF à un outil web quelconque et vous avez confié au serveur d’un inconnu un fichier qui nomme peut-être déjà votre source.

Travaillez dessus sans qu’il quitte votre ordinateur

La solution est simple à énoncer. Ne téléversez le document nulle part où vous ne pouvez pas voir. Si le fichier ne quitte jamais votre machine, il ne peut pas être extrait d’un serveur ailleurs, et il ne peut pas dormir dans une sauvegarde en attendant une assignation.

Les outils qui tournent dans le navigateur rendent cela concret. Le PDF est lu en mémoire sur votre propre ordinateur, l’opération s’y exécute, et le fichier terminé est réenregistré directement chez vous. Rien n’est envoyé. Voici comment se déroule le traitement habituel.

Réunissez les morceaux. Les fuites arrivent rarement bien rangées. Vous recevez une note, trois annexes et un mot d’accompagnement en fichiers séparés. Déposez-les dans l’outil Fusionner un PDF et vous obtenez un seul document avec lequel travailler vraiment, sans rien envoyer à un site de conversion.

Verrouillez-le avant de le stocker. Une fois le fichier voulu obtenu, protégez-le par un mot de passe avant qu’il n’aille sur des disques partagés ou sur un ordinateur portable qui voyage. L’outil Protéger un PDF le chiffre dans votre navigateur, de sorte que le document est illisible pour quiconque obtient le fichier mais pas le mot de passe. Cela compte si un appareil est saisi, perdu ou intercepté à une frontière.

Ouvrez des fichiers déjà verrouillés par une source. Parfois le document arrive chiffré et vous avez le mot de passe de votre source. L’outil Déverrouiller un PDF retire la protection en local pour que vous puissiez le lire et le manipuler, là encore sans que le fichier touche un serveur. N’utilisez ceci que sur des documents que vous êtes autorisé à ouvrir.

Supprimez les métadonnées qui nomment des personnes

Avant de publier un document ou de le partager avec un collègue, nettoyez ce qui est caché à l’intérieur. Réenregistrer un PDF via un outil local réécrit le fichier et supprime la plupart des propriétés intégrées venues de l’original : champs d’auteur, étiquettes du logiciel d’édition, horodatages qui placent une personne à un bureau un certain après-midi. Ouvrez le fichier, faites-le passer par une opération dans le navigateur, exportez la copie propre, et vérifiez les propriétés du document pour confirmer que les champs révélateurs ont disparu. Faites-le sur la version qui quitte vos mains, jamais sur votre unique copie de l’original.

Prouvez-vous que rien n’a été téléversé

Vous n’avez pas à me croire sur parole que ces outils restent locaux. Ouvrez-en un, appuyez sur F12 pour les DevTools, allez dans l’onglet Réseau, cochez « Conserver le journal » et lancez une opération complète. Observez le trafic : la page se charge au départ, puis plus rien ne bouge pendant que vous travaillez. Si votre fichier n’apparaît jamais dans le corps d’une requête, c’est qu’il n’a jamais été envoyé.

Vous voulez le test plus dur ? Chargez l’outil, passez en mode avion et faites tout le travail réseau coupé. Ça fonctionne encore, parce qu’il n’y avait au départ aucune étape serveur. Un outil qui téléverse affichera une erreur à la seconde où vous lancez. Cet écart est exactement ce dont dépend la sécurité de votre source. (Si vous voulez l’angle juridique sur pourquoi les téléversements sont une exposition, j’ai écrit à part sur les risques RGPD du téléversement de PDF.)

Faites de la voie sûre l’option par défaut

Vous n’irez pas auditer une politique de confidentialité à minuit, un jour de bouclage. Personne ne le fait. Alors décidez une fois pour toutes : les documents venant de sources se traitent dans le navigateur, se verrouillent avant stockage, et se nettoient avant de quitter vos mains. Ajoutez les outils à vos favoris et arrêtez d’envoyer des fichiers sensibles à des serveurs que vous ne pouvez pas surveiller. Votre source vous a confié quelque chose qui pourrait lui coûter tout. Le minimum que les fichiers puissent faire, c’est de préserver cette confiance au lieu de la trahir.