Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Vertrouwelijke documentoverdracht: veilige best practices

Best practices voor vertrouwelijke documentoverdracht. Wachtwoordbeveiliging, encryptie, vervallende links en audit trails.

Vertrouwelijke documentoverdracht betekent dat het bestand je apparaat versleuteld verlaat, alleen ontsleuteld aankomt op het apparaat van de ontvanger, en onderweg geen leesbare sporen achterlaat. De praktische stack: AES-256-GCM client-side encryptie, TLS 1.3 transport, een wachtwoord van 12+ tekens via PBKDF2 met 600.000 iteraties of Argon2id, een verloopdatum van 24 uur met limiet van één download, en een auditlog als de inhoud dat vereist. Zo verwerken advocatenkantoren fusiedocumenten, zo versturen ziekenhuizen beeldvormingsmateriaal onder AVG, en zo verplaatsen accountingteams klantgegevens onder SOC 2. Goed gedaan duurt het ongeveer een minuut per overdracht en houdt het stand bij regelgevingscontrole.

Classificeer vóór je versleutelt

Niet elk document is "vertrouwelijk" in dezelfde zin. Een ruwe taxonomie op basis van gangbare bedrijfs- en regelgevingskaders:

  • Openbaar: persberichten, gepubliceerde rapporten. Geen encryptie nodig.
  • Intern: medewerkerslijsten, interne memo's. TLS onderweg is voldoende.
  • Vertrouwelijk: klantcontracten, personeelsdossiers, productroadmaps. Vereist encryptie in rust en onderweg.
  • Beperkt/Geheim: fusiedocumenten, patiëntgegevens, juridische ontdekking, bedrijfsgeheimen. Vereist client-side (E2EE) encryptie, auditlogging en gecontroleerde toegang.

De tooling schaalt met de classificatie. Een kwartaalrapport versturen vereist niet dezelfde workflow als een ondertekend geheimhoudingsakkoord of een DICOM medisch beeld. Verkeerd naar boven classificeren (alles behandelen als beperkt) kost tijd; verkeerd naar beneden classificeren (beperkt behandelen als intern) creëert reëel risico.

De minimale beveiligingsstack

Voor alles dat als vertrouwelijk of hoger is geclassificeerd, heb je deze componenten nodig:

  • TLS 1.3 met HSTS op beide eindpunten. Verifieerbaar met testssl.sh.
  • Client-side AES-256-GCM encryptie vóór de upload. De provider mag nooit plaintext zien.
  • Sleutel in het URL-fragment (na #), nooit naar de server verzonden.
  • Wachtwoordbeveiligde link met KDF: PBKDF2-HMAC-SHA-256 met 600.000+ iteraties (OWASP 2023), scrypt, of Argon2id.
  • Verlopende link met een standaard van 24 uur en een instelbaar maximum.
  • Enkele of beperkte download waar de workflow dat ondersteunt.
  • Auditlog van upload, download en toegangspogingen als regelgevingsvereisten van toepassing zijn.

Services die dit grotendeels out-of-the-box bieden: HexaTransfer, SwissTransfer E2EE-tier, Tresorit Send, Proton Drive gedeelde links, Box Governance Edition.

Wachtwoordstrategie die de praktijk overleeft

Wachtwoorden werken alleen als de ontvanger ze kan gebruiken. De veelgemaakte fout: een sterk wachtwoord via hetzelfde kanaal als de link afgeleverd, wat het doel teniet doet.

Werkbare patronen:

  • Minimaal twee kanalen. Link via e-mail, wachtwoord via Signal, of link via Slack, wachtwoord via telefoongesprek.
  • Wachtwoordmanager-delen (1Password, Bitwarden) als beide partijen hetzelfde hulpmiddel hebben. Het wachtwoord reist E2EE via de infrastructuur van de manager.
  • Gedeeld geheim. Voor doorlopende relaties gebruik je een vaste wachtzin die eenmalig persoonlijk is besproken, niet hergebruikt over services.
  • Tijdgebonden wachtwoorden — PIN plus de datum, van tevoren afgesproken. Zwak tegen een vastberaden aanvaller, maar verhoogt de drempel.

Vermijden: het wachtwoord e-mailen nadat je de link hebt ge-e-maild, het wachtwoord posten in dezelfde Slack-thread, het wachtwoord opnemen in de bestandsnaam.

Verloopdatums per gebruik

De verloopdatum afstemmen op de workflow:

  • Eenmalige inloggegevens of reset: 1 uur, één download.
  • Handtekeningverzoek: 3–7 dagen, het legitieme tijdvenster om te ondertekenen.
  • Financieel documentenuitwisseling: 24–48 uur, afgestemd op kantooruren.
  • Medische beeldvorming: 24 uur, geauditlogd conform AVG-vereisten.
  • Juridische ontdekking: 7 dagen of langer per zaak, met gedocumenteerde bewaarplicht.
  • Langdurig archief: geen taak voor een overdrachtsservice. Gebruik versleutelde opslag (Tresorit, Proton Drive, versleuteld S3).

De standaard van 24 uur dekt de meeste legitieme toepassingen. Langere vensters vereisen expliciete rechtvaardiging en doorgaans gekoppelde bewaarbeheersing.

Audittrails en nalevingsoverzicht

Gereguleerde industrieën hebben een registratie nodig van wie wat wanneer van waar heeft benaderd. Verschillende kaders vereisen verschillende detailniveaus:

  • AVG Artikel 30 en 32 vereisen registratie van verwerkingsactiviteiten en passende beveiligingsmaatregelen.
  • HIPAA 45 CFR § 164.312(b) vereist auditcontroles die ePHI-toegang registreren.
  • PCI DSS 4.0 Vereiste 10 vereist logs voor toegang tot kaarthoudergegevens.
  • SOC 2 Type II (CC7.2) vereist monitoring en incidentdetectie.
  • ISO 27001 A.12.4 vereist gebeurtenislogging voor informatiesystemen.

Logs om minimaal vast te leggen: uploader IP en tijdstempel, download-IP en tijdstempel, wachtwoordpogingen (geslaagd/mislukt), linktoegang zonder download, verloopgebeurtenissen.

De meeste zakelijke-tier overdrachtsservices (Tresorit Business, Proton Drive for Business, Box) bieden dit standaard. Consumententiers doorgaans niet.

Bestandsnaamhygiëne

Bestandsnamen lekken informatie vóórdat een enkele byte inhoud is ontsleuteld. Q4-2025-overname-termsheet-DEFINITIEF.docx vertelt iedereen die het linkverkeer ziet wat er binnen zit. Maatregelen:

  • Hernoem naar neutrale identificatoren vóór de upload: overdracht-001.docx, bijlage.pdf, document.zip.
  • Gebruik services die bestandsnamen samen met inhoud versleutelen (Tresorit, Proton Drive, HexaTransfer).
  • Voor archieven: zip in een container met een generieke buitennaam, zodat de daadwerkelijke bestandsnamen alleen na ontsleuteling zichtbaar worden.
  • Verwijder documenteigenschappen — auteur, bedrijf, revisiegeschiedenis — via Bestand → Info → Document controleren in Office, of exiftool -all= voor PDF's.

Een gelekte bestandsnaam is een licht incident vergeleken met een gelekt document, maar nog steeds een incident.

Verifieer de ontvanger, twee keer

Verzenden naar het verkeerde adres is een van de meest voorkomende en ondergemelde inbreuken. De Equifax-notificatie-e-mails uit 2017 dirigeerden gebruikers naar een typosquatted phishingdomein; dergelijke fouten doen zich ook omgekeerd voor wanneer afzenders het verkeerde contact kiezen.

Een eenvoudige verificatielus:

  1. Lees het adres hardop letter voor letter af tegen wat de ontvanger je heeft verteld.
  2. Stuur eerst een testbestand — een hallo.txt van 1 KB.
  3. Bevestig ontvangst via een tweede kanaal vóórdat je het daadwerkelijke document stuurt.
  4. Voor overdrachten met hoge inzet: laat de ontvanger hun adres in het tweede kanaal opgeven; typ het over, kopieer het niet.

Fouten in e-mailautoaanvulling hebben bedrijven miljoenen gekost. De 30 seconden verificatie voorkomen de 30 maanden respons op een inbreuk.

Wanneer het bestand te groot is voor één keer

Vertrouwelijke documenten bevatten soms inhoud van meerdere gigabytes — volledige ontdekkingsarchieven, videodeposities, DICOM-beeldvormingsreeksen. Enkele technieken:

  • Chunked hervatbare upload met integriteitsverificatie per chunk via SHA-256 of BLAKE3. Standaard in HexaTransfer, SwissTransfer, Tresorit, WeTransfer Pro.
  • Opsplitsen in logische eenheden. Een archief van 50 GB als tien shares van 5 GB is makkelijker opnieuw te uploaden bij een fout dan één overdracht van 50 GB.
  • Compressie vóór encryptie. Tekstzware archieven comprimeren goed (2–10x); mediabestanden nauwelijks, maar zijn vaak al gecomprimeerd.
  • Referentielinks voor grote datasets. In plaats van 500 GB te sturen, stuur je versleutelde inloggegevens voor tijdelijk S3-bucket-toegang.

De kernproperty: elke chunk versleuteld met dezelfde bestandssleutel maar een unieke counter-mode IV, met de GCM-authenticatietag die elke chunk onafhankelijk dekt.

Levenscyclus: verstuur, bevestig, verwijder

Een veilige overdracht is pas compleet wanneer beide kanten hebben opgeruimd:

  1. Afzender uploadt versleutelde tekst naar de service.
  2. Afzender deelt de link en het wachtwoord via aparte kanalen.
  3. Ontvanger downloadt, ontsleutelt, slaat lokaal op (bij voorkeur naar versleutelde opslag).
  4. Ontvanger bevestigt ontvangst.
  5. Afzender maakt de link ongeldig (als de service dat ondersteunt) of laat verlooptijd dat afhandelen.
  6. Beide partijen wissen browsergeschiedenis, recente bestanden en Downloads-mapvermeldingen die naar het bestand verwijzen.

Voor zeer gevoelig materiaal: voeg lokale versleutelde opslag toe, geen synchronisatie naar consumentcloud, en een bewaartimer op de lokale kopie van de ontvanger.

Serviceoverzicht voor vertrouwelijk werk

Een snel overzicht van geschikte services:

  • Tresorit Send (gratis en betaald). Zwitserse jurisdictie, zero-knowledge, SOC 2 Type II, ISO 27001, HIPAA-compatibele BAA beschikbaar.
  • Proton Drive gedeelde links. Zwitserse jurisdictie, E2EE, minimale metadata, AVG-vriendelijk.
  • SwissTransfer E2EE. Gratis 50 GB, client-side encryptie-tier, Zwitsers.
  • Box Enterprise met Governance. Sterke audittrails, HIPAA-compatibel, DLP-integratie.
  • HexaTransfer. Gratis 10 GB, client-side E2EE, geen account vereist, standaard verloopdatum van 24 uur.
  • WeTransfer Pro. Wachtwoordbeveiliging maar niet zero-knowledge; geschikt voor intern vertrouwelijk gebruik.

Voor gereguleerde industrieën is de ondertekende Verwerkersovereenkomst (DPA voor AVG) basisvereiste — vraag ernaar vóórdat je een service als nalevingsklaar classificeert.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden