Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

End-to-end versleuteling voor zakelijke bestandsoverdracht

Ontdek hoe end-to-end versleuteling zakelijke bestandsoverdracht beschermt tegen onderschepping en alleen de bedoelde ontvangers toegang geeft tot gedeelde documenten.

End-to-end versleuteling voor zakelijke bestandsoverdrachten betekent dat het bestand wordt versleuteld op het apparaat van de verzender vóórdat het geüpload wordt, en dat alleen de beoogde ontvanger de sleutel heeft om het te ontsleutelen. De overdrachtsservice, hun cloudprovider — S3, Azure Blob, R2 — hun netwerkaanbieders en iedereen met een gerechtelijk bevel ziet uitsluitend AES-256-GCM-ciphertext. Dit heeft juridisch gewicht: AVG Artikel 32, HIPAA 164.312(e)(2)(ii) en PCI DSS 4.0 Vereiste 4 erkennen sterke encryptie als maatregel, en CCPA 1798.150 biedt een veilige haven voor versleuteld gelekte data. Voor zakelijk gebruik is E2EE geen paranoia; het is het goedkoopste pad naar verdedigbare compliance.

De zakelijke rechtvaardiging voorbij paranoia

Eén datalek kost gemiddeld $4,88 miljoen, aldus IBM's 2024 Cost of a Data Breach Report. De schade verlagen betekent de blast radius beperken: als gestolen bestanden versleuteld waren met sleutels die de aanvaller niet had, krimpen de wettelijke schadevergoedingen onder CCPA van $750 per consument richting nul, zijn HIPAA-breuknotificaties mogelijk niet vereist (de encryptievrijstelling onder 45 CFR 164.402), en overleeft het klantenvertrouwen de nieuwscyclus. Versleutelde E2EE-bestandsoverdracht is het goedkoopste onderdeel van die aanpak — het kost niets meer dan de leveranciersprijs, maar kan miljoenen per incident besparen.

Hoe E2EE verschilt van versleuteling in rust

De meeste clouddiensten adverteren met "bankveilige encryptie", wat AES-256 in rust op hun S3-buckets betekent. Dat is noodzakelijk maar onvoldoende. De leverancier beheert de sleutels, dus zij — en elke beheerder, elk gerechtelijk verzoek of datalek dat de sleutelbeheerlaag raakt — kunnen ontsleutelen. Echte E2EE vereist dat de sleutel de infrastructuur van de leverancier nooit aanraakt. De browser van de verzender genereert de sleutel, versleutelt het bestand en geeft de sleutel buiten de band door aan de ontvanger. Apple's iMessage werkt zo voor berichten sinds 2011; Signal voor berichten sinds 2014; Proton Drive voor bestanden sinds 2020. Weinig consumentenoverdrachtsdiensten — WeTransfer, Smash, Dropbox Transfer — bieden echte E2EE; ze versleutelen doorgaans in rust met door de leverancier beheerde sleutels.

Sleuteluitwisselingspatronen voor zakelijke workflows

Drie patronen dekken de meeste zakelijke gevallen. Wachtwoordgebaseerd: de verzender kiest een wachtwoord, de ontvanger leidt dezelfde AES-sleutel af via PBKDF2 of Argon2id, het wachtwoord gaat via Signal of een telefoongesprek. Publieke sleutel: de ontvanger heeft een vooraf geregistreerd Ed25519/X25519-sleutelpaar — vergelijkbaar met een PGP-sleutel maar beheerd door de service — de verzender haalt de publieke sleutel op en versleutelt de bestandssleutel eronder. Willekeurig per overdracht: de verzender genereert een willekeurige 256-bit sleutel, verwerkt die in het URL-fragment en deelt de URL via een willekeurig kanaal. Elk patroon past bij een andere workflow: wachtwoord voor ad-hoc, publieke sleutel voor terugkerende B2B-samenwerking, URL-fragment voor interne snelle verzendingen.

Bewakingsketen van documenten

Voor juridische en gereguleerde sectoren luidt de auditvraag: "wie heeft dit bestand gezien en wanneer?" E2EE verbergt niet dat een overdracht heeft plaatsgevonden — het verbergt de inhoud. Combineer E2EE met een auditlogboek dat uploaddatum, ciphertext-hash, ontvanger-e-mailhash, toegangstijdstippen en IP/24-prefixen vastlegt. Onderteken elk logboekitem met Ed25519, verankert dagelijkse wortels aan een publieke tijdstempelservice (OpenTimestamps, Chronicled) en bewaar conform de regelgeving: 6 jaar voor HIPAA 164.316(b)(2), 12 maanden live plus 12 koud voor PCI DSS 4.0. Resultaat: je kunt bewijzen wie een bestand heeft geopend zonder het zelf te kunnen lezen.

Integratie met Microsoft 365, Google Workspace en Slack

De praktische vraag is niet "moeten we E2EE gebruiken" maar "hoe laten we het werken terwijl medewerkers al in Outlook, Gmail en Slack leven?" Browserextensies die een knop "Versleuteld versturen" toevoegen aan het Gmail-opstelvenster — Virtru, Mailvelope — lossen dit op voor kleine bestanden. Voor alles boven 25 MB: integreer via share sheet. De gebruiker klikt op een bijlage, de extensie uploadt die E2EE naar je service, vervangt de bijlage door een één-klik downloadlink. Slack's Workflow Builder kan een E2EE-upload triggeren bij een bestandsdrop. Het frictiebudget is circa 2 seconden per verzending; meer dan dat en medewerkers omzeilen de beveiliging.

Compliance met gegevenslocatievereisten

EU-bedrijven staan voor Schrems II-complicaties: bestanden opgeslagen op Amerikaans beheerde clouds stellen vragen op grond van Artikel 46 na C-311/18. E2EE waarbij de leverancier geen sleutels beheert, wordt door de EDPB (Aanbevelingen 01/2020) erkend als aanvullende maatregel die doorgiften naar landen zonder adequaatheidsbesluit kan legitimeren. Het FISA 702-risico verdwijnt in de praktijk: de Amerikaanse leverancier die gedwongen wordt plaintext te overhandigen, beschikt alleen over ciphertext. Documenteer dit in je Transfer Impact Assessment. Het BSI's C5-catalogus en ANSSI's SecNumCloud vermelden E2EE beide als mitigerende maatregel. Ook wanneer je EU-exclusieve opslag nodig hebt, is E2EE goedkoper dan een volledige stack op Hetzner herbouwen.

Het "ik ben mijn wachtwoord kwijt"-ondersteuningsprobleem

E2EE betekent dat de leverancier de sleutel niet kan resetten. Een verloren wachtwoord is een verloren bestand. Bedrijven mitigeren dit met sleutelopties die E2EE-eigenschappen behouden: een Shamir Secret Sharing-splitsing waarbij 3 van 5 beheerders — IT-admin, juridisch, extern advocaat, CEO, reserve-HSM — een herstelsleutel reconstrueren. Elke beheerder houdt een aandeel dat alleen nutteloos is. Zo regelt 1Password herstel voor Business Vaults. Voor overdrachten met 7 dagen geldigheid betekent een verloren wachtwoord alleen een verloren bestand — vaak acceptabel voor tijdelijke verzendingen, minder voor gearchiveerde contracten.

Prestaties bij bestanden van meerdere gigabytes

Een Adobe Premiere-project van 5 GB of een Revit BIM-bestand van 10 GB past niet in het "kleine bijlage"-model. E2EE op schaal vereist verwerking in blokken: opgesplitst in stukken van 5 MB, per blok een subsleutel afgeleid via HKDF (RFC 5869), versleuteld met AES-256-GCM, hervatbaar geüpload via tus.io of S3 multipart. Een moderne laptop versleutelt met AES-NI op 3–4 GB/s, dus encryptie is nooit de bottleneck — de 100 Mbps kantoorlijn is dat. Ontvangers downloaden en ontsleutelen streaming, zodat een bestand van 10 GB geen 10 GB RAM nodig heeft. Architectuur die dit goed aanpakt maakt de 10 GB-limiet van HexaTransfer ruim voldoende voor de meeste gevallen.

Selectiecriteria voor zakelijke kopers

Stel bij de evaluatie van E2EE-bestandsoverdrachtsoplossingen vijf vragen. Vindt encryptie plaats aan de clientzijde — bekijk de broncode, zoek naar crypto.subtle.encrypt? Wordt de sleutel ooit naar de server verzonden — inspecteer met de browser-devtools? Is de broncode controleerbaar via open source of een auditrapport van een derde? Bieden ze een BAA voor HIPAA-compliance? Wat is de datum van het meest recente SOC 2 Type II-rapport? Een leverancier die deze vragen niet binnen 48 uur kan beantwoorden, is niet serieus. HexaTransfer werkt in deze ruimte met een gratis laag die de behoeften van kleine bedrijven dekt vóórdat je enige verplichting aangaat.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden