본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
비교 및 대안

파일 전송 프라이버시 어떤 서비스가 가장 안전한가

주요 파일 전송 서비스의 데이터 수집, 추적 정책, 암호화, 제3자 데이터 공유를 살펴보는 심층 프라이버시 분석입니다.

파일 전송 프라이버시에서 2026년 현재 가장 강한 보호를 제공하는 서비스는 HexaTransfer(E2EE AES-256-GCM, 계정 없음, EU 호스팅), Proton Drive Share(OpenPGP E2EE, 스위스), Tresorit Send(XChaCha20-Poly1305, 스위스 제로 지식), Internxt Send(libsodium, Storj, 스페인), OnionShare(서버 자체 없음)입니다. 프라이버시 측면에서 가장 취약한 서비스는 WeTransfer(서버 측 암호화, 분석 SDK, Bending Spoons 소유), Dropbox Transfer(미국 호스팅, CLOUD Act 노출), Google Drive 공유(계정 연동 광고 프로파일)입니다. 프라이버시는 암호화 모델, 메타데이터 처리, 추적, 관할권, 제3자 데이터 흐름의 다섯 축으로 평가합니다.

프라이버시를 평가하는 다섯 가지 기준

암호화 모델: 서버 측이면 제공업체가 키를 보유하고, 종단간이면 발신자와 수신자만 키를 가집니다. 메타데이터 처리: 파일명, 크기, 발신자 IP, 수신자 IP, 타임스탬프. 추적: 분석 SDK, 광고 쿠키, Facebook Pixel, Google Analytics. 관할권: GDPR이 집행 가능한 EU, 스위스 FADP, 미국 CLOUD Act 노출. 제3자 데이터 흐름: 서비스가 광고주, 처리자, 파트너와 공유하는 내용. 진정한 프라이버시 서비스는 다섯 항목 모두에서 높은 점수를 받습니다.

HexaTransfer: 설계 원칙부터 최소 데이터 수집

HexaTransfer는 서비스 운영에 필요한 최소한의 데이터만 수집합니다. 계정이 없으므로 이메일, 비밀번호, 신원 정보가 없습니다. 서버는 암호문(클라이언트 측 AES-256-GCM 암호화), 파일 크기, 브라우저 탭과 함께 교체되는 세션 식별자만 봅니다. Google Analytics, Facebook Pixel, 광고 SDK가 없습니다. 발신자 IP는 속도 제한을 위해 잠시 기록된 후 truncate됩니다. 파일명은 클라이언트 측에서 암호화되어 서버에는 불투명하게 남습니다. EU 호스팅으로 GDPR 제5~22조의 집행 가능한 권리가 적용됩니다.

Proton Drive: 계정이 있는 제로 지식

Proton은 계정(이메일 또는 기존 Proton Mail 수신함)을 요구합니다. 계정 자체는 원장 항목을 만들지만, 나머지는 모두 제로 지식입니다. 파일, 파일명, 썸네일이 모두 OpenPGP(Curve25519 ECC + AES-256-CFB 세션 키)로 기기를 떠나기 전에 암호화됩니다. Proton은 수년간 투명성 보고서를 발행하며 당국에 파일을 제공한 사례가 없음을 보여줬습니다. 스위스 관할권, SEC Consult 감사, 오픈소스 클라이언트. HexaTransfer와의 절충점: 계정 연동이지만 장기 파일 관리가 더 강력합니다.

Tresorit Send: 감사 가능하고 프라이버시 보호

Tresorit Send는 콘텐츠 암호화에 XChaCha20-Poly1305를 사용하고 감사 로그 자체도 암호화하여 Tresorit 관리자도 누가 무엇에 접근했는지 읽을 수 없습니다. 프라이버시 정책에 광고 파트너 없음 및 데이터 2차 사용 없음이 명시됩니다. 스위스 모회사(2021년부터 Swiss Post), EU 호스팅(독일, 아일랜드, 스위스). 5 GB 무료 Send 티어는 이메일 주소가 필요하며, 유료 Business 티어는 맞춤 데이터 소재지를 포함한 더 많은 프라이버시 제어를 제공합니다.

Internxt Send: 스페인 기반 분산형

Internxt의 Send 제품은 분산 스토리지 네트워크인 Storj에서 실행됩니다. 각 파일은 업로드 전에 libsodium secretbox(XSalsa20-Poly1305)로 암호화된 후 독립적인 Storj 노드 전체에 분산된 80개 청크로 분할됩니다(재구성에 29개 충분). 단일 노드에는 전체 파일이 없으며 모든 노드는 암호문만 봅니다. 스페인 법적 관할권(GDPR). 투명성 보고서와 오픈소스 클라이언트를 제공합니다.

WeTransfer: 수집하는 데이터

WeTransfer 개인정보 처리방침은 발신자 및 수신자 이메일, 파일 메타데이터, IP 주소, 브라우저 지문, 기기 식별자, 분석 이벤트 수집을 공시합니다. 제3자 처리자에는 Google Analytics, Facebook Pixel, Adobe Analytics 등이 포함됩니다. 2024년 Bending Spoons이 WeTransfer를 인수한 후 제품 분석 및 광고를 위한 데이터 사용이 확대됐습니다. 암호화는 서버 측 AES-256 at rest + TLS 1.3 in transit이며 WeTransfer 직원과 관리자 액세스 권한이 있는 파트너는 파일을 읽을 수 있습니다.

Dropbox Transfer: 미국 기반 노출

Dropbox는 샌프란시스코에 본사를 두고 있어 CLOUD Act(2018) 적용을 받습니다. 미국 당국은 EU 데이터 소재지 티어를 포함하여 전 세계에 보관된 데이터를 Dropbox에 제출하도록 강제할 수 있습니다. Dropbox 투명성 보고서에는 연간 수백~수천 건의 법 집행 요청과 부분적 준수가 나타납니다. 암호화는 서버 측 AES-256 at rest이며 Dropbox가 키를 보유합니다. GDPR 규제 데이터 흐름에서 법률 충돌이 발생합니다.

비교 매트릭스

| 서비스 | 암호화 | 메타데이터 | 추적 | 관할권 | |---|---|---|---|---| | HexaTransfer | E2EE AES-256-GCM | 최소 | 없음 | EU(GDPR) | | Proton Drive | E2EE OpenPGP | 계정 연동 | 없음 | CH | | Tresorit Send | E2EE XChaCha20-Poly1305 | 암호화됨 | 없음 | CH | | Internxt Send | E2EE libsodium | 최소 | 없음 | ES(GDPR) | | WeTransfer | 서버 측 | 전체 수집 | GA, FB Pixel | US(AWS) | | Dropbox Transfer | 서버 측 | 전체 수집 | 다중 SDK | US | | Google Drive | 서버 측 | 광고 프로파일 연동 | Google 스택 | US |

파일명과 메타데이터 노출

파일명은 메타데이터입니다. "Q4_2025_layoff_list.xlsx"는 바이트가 암호화되어 있어도 치명적인 정보를 노출합니다. HexaTransfer, Proton Drive, Tresorit은 파일명을 암호화합니다. WeTransfer, Dropbox, Google은 그렇지 않습니다. 파일 크기도 맥락을 노출합니다. 완벽한 숨김은 없지만 업로드 전에 10 MB 단위로 패딩하면 기본적인 크기 기반 프로파일링을 방해할 수 있습니다.

제3자 처리자 문제

모든 서비스는 제3자 처리자(호스팅, 결제, 이메일)를 사용합니다. DPA(데이터 처리 계약)를 읽으세요. 확인할 항목: 명시된 하위 처리자, 위치, 계약 의무, 침해 통지 일정. EU만 사용하는 하위 처리자 목록이 있는 EU 호스팅 서비스가 가장 깔끔합니다. GDPR, HIPAA, 개인정보 보호법(PIPA) 같은 규정을 준수하는 맥락에서 미국 기반 분석(Google Analytics, Mixpanel)이나 광고(Facebook Pixel)를 사용하는 서비스는 행동 데이터를 해당 처리자에게 누출합니다.

실제 프라이버시 스택

민감한 일회성 전송에는 HexaTransfer(E2EE, 계정 없음, 추적 없음)를 사용하세요. 지속적인 팀 협업에는 Proton Drive를 사용하세요. 위협 모델에 국가 기관이나 네트워크 공격자가 포함될 때는 OnionShare를 사용하세요. 기밀 내용에는 WeTransfer, Dropbox, Google을 절대 사용하지 마세요. 비민감한 이유로 서버 측 서비스를 써야 한다면 age 또는 VeraCrypt로 사전 암호화하세요. 링크는 한 채널로, 비밀번호는 다른 채널(Signal)로 공유하세요.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기