Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Bedrijfsgeheimen digitaal beschermen: versleutelde overdracht

Bescherm bedrijfsgeheimen met versleutelde overdrachten. Best practices voor het delen van bedrijfskritische documenten.

Bedrijfsgeheimen beschermen tijdens digitale overdracht komt neer op vier maatregelen: end-to-end encryptie via AES-256-GCM zodat de transportprovider de inhoud niet kan lezen, identiteitsgebonden toegang zodat alleen benoemde ontvangers het bestand openen, audittrails die bewijzen wie wat wanneer heeft gedownload, en bewaarbeperkingen die de payload uit elk tussenliggend systeem binnen dagen verwijderen. Laat een van deze weg en je riskeert het verlies van de status als bedrijfsgeheim onder de EU-Richtlijn 2016/943, die "redelijke maatregelen" vereist om geheimhouding te handhaven. Hier lees je hoe je deze maatregelen in de dagelijkse workflow inbouwt zonder de bedrijfsvoering tot stilstand te brengen.

Wat Wettelijk als Bedrijfsgeheim Telt

Bedrijfsgeheimen zijn nauw gedefinieerd. Onder EU-Richtlijn 2016/943 komt informatie alleen in aanmerking als ze een onafhankelijke economische waarde ontleent aan het feit dat ze niet algemeen bekend is en als de eigenaar redelijke maatregelen heeft genomen om ze geheim te houden. Rechtbanken ontnemen bedrijfsgeheimstatus routinematig wanneer eisers de maatregelen niet kunnen aantonen. In het geval Waymo v. Uber citeerde de rechtbank versleutelde bestandsoverdrachtslogs als bewijs van redelijke maatregelen. In RGP v. Turner verloor de eiser omdat gevoelige schema's in plaintext per e-mail waren gestuurd aan een aannemer zonder een geheimhoudingsakkoord op bestand.

Wat doorgaans in aanmerking komt: productieprocessen, broncode, klantenlijsten met prijzen, R&D-data, formuleringen, leveranciersvoorwaarden, interne marges. Wat doorgaans niet: informatie in verleende octrooien, openbaar gemaakte specificaties, algemene branchekennis. De overdrachtsmaatregelen die je rond een bestand plaatst beïnvloeden direct of een rechtbank het als bedrijfsgeheim beschouwt.

Encryptie Moet Plaatsvinden Vóór de Upload

Transportencryptie (TLS 1.3 tussen browser en server) beschermt bestanden onderweg maar laat ze leesbaar in rust op de servers van de provider. Voor alles dat is geclassificeerd als bedrijfsgeheim, moet encryptie client-side plaatsvinden vóór de upload. Het plaintextbestand verlaat nooit het apparaat van de verzender.

Technisch gezien betekent dit AES-256-GCM uitgevoerd in de browser via de Web Crypto API, met de sleutel afgeleid van een sterk wachtwoord via PBKDF2 (600.000+ iteraties) of Argon2id, en de sleutel nooit verzonden naar de server. De server slaat versleutelde tekst op die hij niet kan ontsleutelen. HexaTransfer implementeert exact dit patroon, waarbij sleutels aan ontvangers worden doorgegeven via URL-fragmenten die browsers niet naar servers sturen in HTTP-verzoeken.

Geverifieerde Ontvangers, Niet Alleen Links

Een naakte deellink is een bearer token. Iedereen die hem onderschept — via een verkeerd gerouteerde e-mail, een gecompromitteerd Slack-kanaal of een doorgestuurde agenda-uitnodiging — kan het bestand openen. Bind voor bedrijfsgeheimen toegang aan identiteit.

Praktische opties:

  • Wachtwoordbeveiligde links met het wachtwoord geleverd via een apart kanaal (Signal, telefoongesprek, versleuteld e-mail)
  • E-mailgegrendelde toegang waarbij de service een eenmalige code naar een vooraf geautoriseerd adres stuurt
  • mTLS (mutual TLS) voor B2B-uitwisselingen tussen bekende partners
  • SSO-integratie met SAML of OIDC voor interne overdrachten

Dropbox Transfer, WeTransfer Pro en Tresorit ondersteunen alle e-mailverificatie op links. Smash vereist dat ontvangers een wachtwoord of code invoeren. De kernvraag: als de link uitlekt, wat is er nog meer nodig om het bestand te openen?

Auditlogging die Standhoudigt in Geschillen

Als een bedrijfsgeheim later wordt misbruikt, moet je bewijzen wie toegang had en wanneer. Dat vereist onveranderlijke auditlogs die tonen: uploadtijdstempel, identiteit van de verzender, ontvangerslijst, toegangspogingen (geslaagd en mislukt), downloadtijdstempels, IP-adressen van downloaders en linkverloopgebeurtenissen.

Logs moeten tamper-evident zijn. Append-only opslag met cryptografische hashing (Merkle-bomen of blockchain-verankerde tijdstempels) staat sterker in de rechtbank dan een plat logbestand dat IT had kunnen bewerken. Services zoals Egnyte en Kiteworks publiceren hun auditlogschema's; voor maatwerkconfiguraties stuur je gebeurtenissen naar een SIEM (Splunk, Elastic, Datadog) met een bewaarperiode van 7 jaar, afgestemd op de meeste verjaringstermijnen voor bedrijfsgeheimgeschillen.

Geheimhoudingsakkoorden en Click-Through-Bevestigingen

Juridische bescherming stapelt op technische bescherming. Elke ontvanger van een bedrijfsgeheimbestand moet een ondertekend NDA op bestand hebben, en veel rechtbanken kijken gunstig naar click-through-bevestigingen getoond bij het downloaden: "Door dit bestand te downloaden bevestigt u dat u [genoemde ontvanger] bent, de vertrouwelijkheidsvoorwaarden van het NDA van datum [datum] accepteert, en deze inhoud niet verder verspreidt."

Services die dit patroon ondersteunen zijn Kiteworks, Intralinks (gangbaar in M&A-datarooms) en Virtru met zijn Trust Data Format. De click-through creëert een tijdgestempeld record gekoppeld aan de geverifieerde sessie van de ontvanger, wat de persoon bewijstechnisch koppelt aan de openbaarmaking.

Korte Bewaartermijnen als Standaard

Bedrijfsgeheimen mogen niet voor onbepaalde tijd op servers van derden zitten. Standaard bewaarperiode moet worden gemeten in uren of dagen, niet in maanden. Standaardprofielen:

  • Offertes naar prospects: 48-72 uur
  • R&D-data naar externe aannemers: 7 dagen met verlenging op verzoek
  • M&A due diligence-materialen: 30 dagen, automatisch verwijderd na ondertekening
  • Routinematige interne overdrachten: 24 uur

Korte bewaring verkleint het inbreukvenster. Als een provider zes maanden later wordt gehackt, bevindt een na 72 uur automatisch verwijderd bestand zich niet in de inbreuk. HexaTransfer begrenst bewaring op 7 dagen en honoreert kortere verloopdatums tot een paar uur. Dropbox Transfer maximaliseert op 90 dagen maar laat verzenders een verloopdatum van 1 dag instellen.

Watermerken en DRM voor Hoogwaardige Documenten

Voor directievergaderingen, M&A-memo's of formuleringen is statisch bestanden delen niet genoeg. Dynamische watermerken stempelen het e-mailadres, IP en downloadtijdstempel van de ontvanger op elke pagina van een .pdf op het moment van downloaden. Als het document lekt naar een blog of concurrent, traceert het watermerk het terug naar de specifieke ontvanger.

Tools: DocSend (eigendom van Dropbox) doet per-ontvanger-tracking voor verkoopdeck. Fasoo en Seclore passen persistente DRM toe die bestanden versleuteld houdt zelfs na het downloaden, met sleutels gecontroleerd op een licentieserver bij elke opening. Kanttekening: DRM die afhankelijk is van een licentieserver breekt workflows waar ontvangers offline zijn, dus het past beter bij leidinggevenden en raadgevers dan bij veldingenieurs.

Exitbeheersing Wanneer Relaties Eindigen

Wanneer een aannemersopdracht eindigt of een medewerker vertrekt, moeten bedrijfsgeheimen waartoe ze toegang hadden, worden ingetrokken. Linkgebaseerde overdrachten maken dit makkelijker dan cloudmappen: trek de link in, het bestand is weg. Schakel voor abonnementsdossierruimten (Intralinks, Box) het account uit en maak alle uitstaande deellinks die eraan zijn gekoppeld ongeldig.

Bouw het exit-proces in het contract. Standaardtekst: "Bij beëindiging verwijdert de ontvanger alle vertrouwelijke bestanden binnen 72 uur en certificeert vernietiging schriftelijk." Koppel het aan technische intrekking zodat de juridische verplichting tanden heeft.

Alles Samenvoegen

Het werkende patroon voor de meeste bedrijven: client-side AES-256-GCM encryptie, wachtwoord- of e-mailgegrendelde ontvangersauthenticatie, bewaring van 7 dagen of korter, onveranderlijke auditlogs gevoed aan een SIEM, NDA click-through bij het downloaden, en dynamische watermerken voor topniveaudocumenten. Niets hiervan is exotisch, maar het vereist een standaard instellen en handhaven in plaats van elke medewerker zijn eigen hulpmiddel te laten kiezen.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden