La confidentialité des e-mails en 2026 : quoi chiffrer et ce que les fournisseurs peuvent voir
La plupart des conseils sur la confidentialité des e-mails commencent de la même façon : changez de fournisseur, prenez une nouvelle adresse, transférez-y toute votre vie. Pour la plupart des gens en 2026, c'est beaucoup de bouleversements pour un gain incertain. L'alternative pratique consiste à travailler avec la boîte mail que vous avez déjà : comprendre ce que Gmail ou Outlook peuvent réellement voir, chiffrer le petit ensemble de conversations qui le méritent, et corriger les habitudes qui font fuiter plus que n'importe quel fournisseur.
Ce que votre fournisseur peut réellement voir
Si vous utilisez Gmail, Outlook.com ou n'importe quel service de messagerie hébergé, le fournisseur peut lire vos messages. C'est simplement ainsi que fonctionne la messagerie hébergée : vos e-mails reposent sur leurs serveurs sous forme lisible, et leurs systèmes les traitent en permanence. Le Safety Center de Google indique que les systèmes de Gmail bloquent près de 10 millions d'e-mails de spam chaque minute, ce qui donne une idée de l'ampleur du traitement automatisé côté fournisseur.
Beaucoup de gens se tournent à ce stade vers le mode confidentiel de Gmail, alors autant être précis sur ce qu'il fait. Le mode confidentiel n'est pas un chiffrement. Les pages d'aide de Google décrivent des contrôles supplémentaires comme des dates d'expiration et des codes d'accès, et l'analyse de l'Electronic Frontier Foundation de 2018 soulignait que Google peut toujours lire le corps du message, tandis que les destinataires peuvent faire des captures d'écran ou transférer librement. Le nom promet plus que le mécanisme ne tient.
Le constat honnête est donc le suivant : avec une messagerie hébergée ordinaire, supposez que le fournisseur peut lire le contenu et les métadonnées : les objets, vos destinataires, les horaires. Que cela compte ou non dépend de ce que vous envoyez réellement.
Ce qui mérite vraiment le chiffrement
Pas tout. Une newsletter, une confirmation de livraison, un mot au sujet des projets du week-end : chiffrer tout cela ajoute de la friction sans bénéfice réel. Le chiffrement de bout en bout se justifie sur une liste précise : détails médicaux, questions juridiques, documents financiers, recherche d'emploi depuis un compte professionnel, tout ce que vous ne mettriez pas sur une carte postale.
Le chiffrement a aussi un angle mort dont la plupart des gens n'entendent jamais parler. Un e-mail chiffré en PGP classique, tel que décrit dans la RFC 3156, peut encore exposer l'objet et la liste des destinataires en clair, sauf si votre client prend en charge les en-têtes protégés, ce que la documentation d'Enigmail pour Thunderbird détaille. La plupart des gens supposent que le chiffrement protège tout le message. Souvent, il ne protège que le corps.
Si vous voulez du chiffrement sans changer d'adresse, ProtectMyMail est une option honnête : un plugin de navigateur qui ajoute le chiffrement de bout en bout et des expéditeurs vérifiés cryptographiquement à la boîte mail Gmail, Outlook ou IMAP que vous utilisez déjà. Pas de nouvelle adresse, pas de migration, 4 semaines gratuites, puis $5/mois. Cela ne rendra pas l'e-mail parfait, rien ne le peut, mais cela couvre les conversations qui en ont réellement besoin.
Des habitudes qui comptent autant que le chiffrement
Tout le monde recommande la 2FA, et vous devriez l'utiliser. Mais voici ce que la plupart des gens ignorent : les mots de passe d'application IMAP contournent entièrement la 2FA. La documentation des comptes de Google et de Microsoft confirme qu'un mot de passe d'application généré donne un accès complet à la boîte aux lettres, quelle que soit la solidité de votre configuration 2FA. Si vous avez créé un mot de passe d'application il y a des années pour un ancien téléphone ou une application de messagerie, il fonctionne peut-être encore aujourd'hui. Auditez-les dans les paramètres de sécurité de votre compte Google ou Microsoft et révoquez tout ce que vous ne reconnaissez pas.
Vérifiez ensuite vos règles de transfert. Ouvrez les paramètres de Gmail ou Outlook, regardez les transferts et les filtres, et confirmez que rien ne copie discrètement vos e-mails vers une adresse que vous ne connaissez pas. Cela prend environ 30 secondes, et cela détecte des problèmes qui resteraient sinon cachés.
Ce que vous partagez compte autant que la façon dont vous l'envoyez. L'e-mail est permanent, cherchable et facile à transférer. Quelques habitudes aident :
- N'envoyez jamais de mots de passe, pas même à vous-même. Utilisez plutôt la fonction de partage de votre gestionnaire de mots de passe.
- Remettez en question toute demande de documents d'identité, de numéros de carte ou de détails fiscaux par e-mail, même depuis une adresse familière. Vérifiez d'abord via un autre canal.
- Utilisez le plus-addressing lors de vos inscriptions à des services, comme votrenom+banque@gmail.com, afin de pouvoir identifier quel site a fait fuiter ou vendu votre adresse quand des e-mails inattendus arrivent.
Faut-il changer de fournisseur ?
Les fournisseurs axés sur la confidentialité ont de vrais avantages, et pour certaines personnes, une nouvelle adresse est la bonne décision. Mais ce n'est pas une solution miracle. Vous passez des semaines à prévenir vos contacts, vos banques et vos services du changement, votre historique reste réparti entre l'ancienne et la nouvelle boîte mail, et aucun fournisseur, aussi axé sur la confidentialité soit-il, ne peut ignorer une ordonnance judiciaire dans sa propre juridiction. Pour la plupart des gens, le meilleur compromis est de garder son adresse, de renforcer son compte et de chiffrer ce qui le mérite.
Une liste de contrôle en 5 minutes pour 2026
- Activez la 2FA, puis auditez les mots de passe d'application et révoquez les anciens.
- Vérifiez les règles de transfert et les filtres dans les paramètres de Gmail ou Outlook.
- Décidez de ce qui nécessite réellement le chiffrement : médical, juridique, financier, sensible au travail. Un plugin comme ProtectMyMail peut couvrir ces conversations sans nouvelle adresse.
- Arrêtez d'envoyer des mots de passe et des documents d'identité par e-mail.
- Utilisez le plus-addressing pour les nouvelles inscriptions afin de tracer les fuites.
- Si vous chiffrez déjà, vérifiez ce qui est protégé, y compris les objets.
Rien de tout cela ne vous rend anonyme, et aucun outil ne rend l'e-mail irréprochable. L'objectif réaliste est plus modeste et plus honnête : savoir qui peut lire quoi, chiffrer les rares conversations qui le justifient, et garder le reste pratique. C'est un standard atteignable pour la confidentialité des e-mails en 2026.
Gardez votre boîte mail actuelle, en privé.
ProtectMyMail ajoute le chiffrement de bout en bout à Gmail, Outlook et IMAP, directement dans votre navigateur. 4 semaines gratuites, puis US$5/mois.
Ajouter au navigateur →