Versleutelde e-mail versus versleutelde bestandsoverdracht
Vergelijk versleutelde e-mail met versleutelde bestandsoverdracht en vind de beste methode om gevoelige documenten en grote bestanden veilig te versturen.
Versleutelde e-mail (PGP, S/MIME of diensten als ProtonMail) werkt goed voor korte gevoelige berichten en documenten tot ongeveer 25 MB — de bijlagelimiet van Gmail die de meeste ontvangende servers nog steeds hanteren. Versleutelde bestandsoverdracht (HexaTransfer, SwissTransfer, Tresorit Send) verwerkt bestanden tot 10 GB of meer, genereert eenmalige downloadlinks en koppelt het bestand los van het bewaarbeleid van je inbox. Kies e-mail wanneer je een lopend gesprek met kleine bijlagen nodig hebt. Kies bestandsoverdracht voor alles wat groot, tijdgevoelig is of niet voor onbepaalde tijd in e-mailarchieven hoort te staan. Vaak wil je allebei.
De groottegrens bij e-mail
SMTP werd in 1982 ontworpen voor 7-bits ASCII-berichten. Bijlagen worden via MIME base64-codering meegestuurd, wat binaire gegevens met ongeveer 33% opblaast. Een video van 20 MB wordt een e-mail van 27 MB. Gmail weigert berichten boven 25 MB, Outlook.com heeft een maximum van 20 MB, en de meeste zakelijke Exchange-servers stellen limieten in tussen 10 MB en 35 MB.
Stoot je tegen deze grens, dan zijn je opties onhandig: splits het zip-bestand in delen met 7-Zip-volumes, upload naar een clouddienst en plak een link (waarmee je de versleuteling omzeilt), of wissel van hulpmiddel. Bestandsoverdracht-diensten omzeilen dit volledig — HexaTransfer stuurt een .psd van 10 GB rechtstreeks door, WeTransfer verwerkt 2 GB op de gratis versie, en speciale zakelijke tools zoals Signiant kunnen terabytes verwerken.
Hoe de versleuteling werkelijk verschilt
PGP (RFC 4880) versleutelt berichtteksten met een willekeurige AES-256-sessiesleutel, die vervolgens wordt gewikkeld met de RSA-4096 of Curve25519 openbare sleutel van de ontvanger. S/MIME (RFC 8551) doet hetzelfde met X.509-certificaten die door een certificaatautoriteit worden uitgegeven. Beide methoden zijn end-to-end — je e-mailprovider slaat alleen versleutelde tekst op.
Versleutelde bestandsoverdracht gebruikt doorgaans een ander model. Het bestand wordt aan de clientzijde versleuteld met AES-256-GCM, de server slaat alleen versleutelde tekst op, en de ontsleutelingssleutel zit in een URL-fragment (#key=...) dat de server nooit bereikt. Geen PKI, geen vertrouwensnetwerk, geen sleutelservers. De afweging: e-mailversleuteling verifieert de verzender cryptografisch; bestandslinks verifiëren alleen degene die de URL bezit.
Vergelijking op een rij
| Functie | Versleutelde e-mail (PGP/S-MIME) | Versleutelde bestandsoverdracht | |---|---|---| | Gebruikelijke groottelimiet | 25 MB | 2 GB – 10 GB+ | | Verificatie van verzender | Sterk (ondertekend) | Zwak (op link gebaseerd) | | Sleutelinstellingen ontvanger | Vooraf vereist | Niet nodig | | Bewaartermijn | Voor altijd in mailbox | Doorgaans 7 dagen | | Blootgestelde metagegevens | Onderwerpregel, headers | Bestandsnaam optioneel | | Werkt voor niet-technische ontvangers | Zelden | Altijd | | Naleving regelgeving | HIPAA e-mail (met BAA) | AVG Art. 32, HIPAA |
Bewaartermijn: e-mailarchieven versus verlopende links
Een versleutelde e-mail staat jarenlang in ~/Mail/INBOX.mbox of op de servers van Gmail. Als het apparaat van de ontvanger later wordt gecompromitteerd of zijn PGP-privésleutel wordt onttrokken, kan elk historisch bericht worden ontsleuteld. Lange bewaartermijnen zijn prima voor controlesporen maar slecht voor de schade bij een datalek.
Bestandsoverdracht-links verlopen doorgaans. HexaTransfer verwijdert overdrachten na 7 dagen. SwissTransfer heeft een maximum van 30 dagen. SendGB biedt opties van 24 uur tot 30 dagen. Zodra de timer verloopt, wordt de versleutelde tekst gewist en wordt de ontsleutelingssleutel waardeloos — zelfs als de URL jaren later uitlekt, is er niets te ontgrendelen. Dit sluit nauw aan bij de gegevensminimalisatieprincipes in AVG Artikel 5(1)(e) en verklaart waarom juridische en gezondheidszorgworkflows steeds vaker de voorkeur geven aan overdracht-diensten voor eenmalige verstrekkingen.
Wrijving bij de ontvanger
Het bruikbaarheidsprobleem van PGP is bekend. Een studie van Carnegie Mellon uit 2015 constateerde dat 10 van de 10 deelnemers bij hun eerste poging er niet in slaagden een versleutelde e-mail correct te versturen. Twee decennia na Phil Zimmermann's release van PGP moet de ontvanger nog steeds een sleutelpaar genereren, het ergens publiceren, vingerafdrukken verifiëren en Thunderbird of GPG Suite configureren. S/MIME is iets minder complex in zakelijke omgevingen die certificaten automatisch distribueren via Active Directory.
Bestandsoverdrachten reduceren dit tot: klik op een link, typ eventueel een wachtwoord. De ontvanger hoeft niets vooraf in te stellen. Daarom winnen versleutelde bestandsoverdracht-diensten bij klantgerichte scenario's — een accountant die 1099-formulieren naar een klant stuurt, een radioloog die DICOM-studies doorstuurt naar een verwijzend arts, een advocaat die ontdekkings-pdf-bundels aflevert.
Waar ze overlappen: gevoelige kleine documenten
Een ondertekend contract, een gescand paspoort, een medisch laboratoriumresultaat van 2 MB — deze vallen in de onzekere zone. Beide methoden werken. E-mail wint als je een duurzaam verslag nodig hebt dat aan een gespreksdraad is gekoppeld ("zoals we dinsdag bespraken..."). Bestandsoverdracht wint als je wilt dat het document na bezorging verdwijnt, als de ontvanger buiten je PGP-kring valt, of als je een downloadbewijs wilt dat het bestand daadwerkelijk is opgehaald.
Sommige teams hanteren een gesplitste werkwijze: ProtonMail of Tutanota voor draadgebaseerde uitwisselingen tot 25 MB, en een speciale overdracht-dienst voor alles wat groter is of moet verlopen. Beide laten de dienst alleen met versleutelde tekst achter, wat netjes voldoet aan HIPAA 45 CFR 164.312(e)(1) en PCI DSS 4.0 Vereiste 4.2.1 voor gegevens in doorvoer.
Naleving en bewaarlijnen
Regelgeving schrijft zelden een specifiek hulpmiddel voor — ze schrijven resultaten voor. AVG Artikel 32 vereist "passende technische maatregelen" voor persoonsgegevens. De HIPAA Security Rule eist versleuteling van elektronisch beschermde gezondheidsinformatie in rust en in beweging. PCI DSS 4.0 blokkeert onversleuteld PAN in berichtkanalen. Elke E2EE-oplossing, e-mail of bestandsoverdracht, kan hieraan voldoen als correct geconfigureerd en ondersteund door een ondertekende zakelijke associatieovereenkomst (voor HIPAA) of een verwerkersovereenkomst (voor AVG).
Het praktische verschil is het bewaarbeleid. E-mailsystemen slaan standaard voor onbepaalde tijd op; bestandsoverdracht-systemen verwijderen standaard. Voor verzoeken op grond van het recht op wissing onder AVG Artikel 17 is het bestandsoverdracht-model veel eenvoudiger — de gegevens zijn al verwijderd tegen de tijd dat een verzoek binnenkomt.
Het juiste hulpmiddel kiezen
Gebruik versleutelde e-mail voor lopende gesprekken met bekende contactpersonen, kleine bijlagen en juridisch significante communicatie waarbij een ondertekend controlespoor van belang is. Gebruik versleutelde bestandsoverdracht voor eenmalige grote verzendingen, gevoelige documenten aan niet-technische ontvangers, bestanden die zichzelf moeten vernietigen, en alles wat anders zou stuiten op een bijlagelimiet van 25 MB. De twee zijn aanvullend, geen concurrenten.
Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden