Przejdź do treści
HexaTransfer
Wróć do bloga
Transfer plikow

Udostępnianie dokumentów nieruchomości: bezpieczny transfer

Udostępniaj dokumenty nieruchomości bezpiecznie kupującym i sprzedającym. Przesyłaj umowy i inspekcje z zaszyfrowanymi linkami.

Transakcje nieruchomościowe generują dziesiątki plików zawierających dane osobowe, dane finansowe i prawnie wiążące zobowiązania — umowy kupna, raporty z inspekcji, wyceny, wstępne badania tytułu, oświadczenia sprzedającego, instrukcje przelewów, paczki zamknięcia transakcji. E-mail jest standardem, i dokładnie dlatego dochodzi do oszustw przelewowych i podszywania się pod sprzedającego. Bezpieczną alternatywą jest link do transferu przez przeglądarkę z szyfrowaniem end-to-end: prześlij podpisaną umowę kupna, zaszyfruj po stronie klienta za pomocą AES-256-GCM, udostępnij link z hasłem przekazanym oddzielnym kanałem. Kupujący, sprzedający i agent — wszyscy otrzymują dokument bez zakładania konta, a dokument jest nieczytelny dla usługi transferu.

Problem oszustw przelewowych, który to faktycznie rozwiązuje

Raport IC3 FBI za 2023 rok wskazał Business Email Compromise (BEC) i oszustwa przelewowe przy nieruchomościach jako jedne z kosztowniejszych cyberprzestępstw. Schemat ataku:

  1. Atakujący kompromituje e-mail agenta nieruchomości, urzędnika tytułu lub prawnika.
  2. Monitoruje wątek; poznaje datę zamknięcia i kwotę przelewu.
  3. W momencie zamknięcia przechwytuje e-mail z instrukcjami przelewu i wysyła zmienioną wersję z danymi konta atakującego.
  4. Kupujący przelewa 400 000 € na niewłaściwe konto. Środki przenoszone są za granicę w ciągu godzin.

Skuteczne środki zaradcze:

  • Instrukcje przelewu dostarczane zaszyfrowanym kanałem z weryfikacją poza pasmem — link przez zaszyfrowany transfer, weryfikacja przez wcześniej ustalony numer telefonu (nie numer w stopce e-mail).
  • Nierozsyłanie instrukcji przelewu e-mailem w ogóle.
  • Zaszyfrowane, wygasające linki dla każdego dokumentu zawierającego dane konta.
  • Rozmowa przy zamknięciu, podczas której wszystkie strony werbalnie potwierdzają docelowe konto.

Link E2EE nie jest panaceum, ale dramatycznie podnosi koszty dla atakującego — przechwycenie e-maila nie daje już dostępu do pliku.

Typy dokumentów w typowej transakcji mieszkaniowej

Dokument Wrażliwość Typowy rozmiar
Umowa kupna / oferta Wysoka (dane osobowe, cena) 1–5 MB
Oświadczenie sprzedającego o stanie nieruchomości Średnia (informacje o stanie) 1–10 MB
Raport z inspekcji ze zdjęciami Średnia 20–200 MB
Raport z wyceny Średnia 5–50 MB
Wstępne badanie tytułu Wysoka (prawne) 2–20 MB
Ujawnienie przy zamknięciu (CD) Wysoka (finansowe) 1–5 MB
Szacunek kredytu Wysoka 1–3 MB
Zestawienie ALTA Wysoka 1–3 MB
Instrukcje przelewu Bardzo wysoka <1 MB
Polisa ubezpieczenia na wypadek pożaru Średnia 1–5 MB
Dokumenty spółdzielni/wspólnoty (regulaminy, budżety) Średnia 5–200 MB
Plany i mapa geodezyjna Niska–średnia 10 MB – 2 GB
Paczka zamknięcia (wszystkie dokumenty) Wysoka 50–500 MB

Dla transakcji komercyjnych należy dodać: raporty due-diligence środowiskowego Phase I ESA, oceny konstrukcyjne, abstrakty umów najmu, wykazy czynszów, zaświadczenia estoppel.

Dlaczego e-mail i DocuSign osobno nie wystarczają

E-mail: tekst jawny na serwerach nadawcy i odbiorcy, TLS tylko między przeskokami, przeszukiwalny przez administratorów IT u pracodawców, indeksowany przez funkcje podsumowania AI jeśli włączone są funkcje Workspace.

DocuSign: rozwiązuje wiązanie podpisów i dzienniki dostarczenia. Nie pomaga dla 95% dokumentów, które nie są podpisywane (raporty z inspekcji, ujawnienia, pakiety wspólnoty). Platforma DocuSign CLM obejmuje szersze typy plików, ale wymaga licencji dla każdego uczestnika.

Udostępnianie Dropbox / Google Drive: pozostawia pliki na serwerach dostawcy dopóki ktoś nie zapamięta ich usunięcia. Dostawca posiada klucze.

Szyfrowany wzorzec transferu dla nieruchomości

  1. Agent wystawiający kompiluje paczkę dokumentów wspólnoty — regulaminy, bieżący budżet, ostatnie 12 miesięcy protokołów, badanie rezerw — do archiwum ZIP.
  2. Przesyła do usługi transferu. Przeglądarka derywuje 256-bitowy klucz ze frazy hasłowej za pomocą PBKDF2-HMAC-SHA256, 600 000 iteracji (OWASP 2023).
  3. AES-256-GCM szyfruje fragmenty z unikalnymi 96-bitowymi IV. Szyfrogram przesyłany przez TLS 1.3.
  4. Agent wysyła link agentowi kupującego e-mailem.
  5. Fraza hasłowa przekazywana SMS-em lub telefonicznie — nigdy w tym samym e-mailu.
  6. Agent kupującego pobiera, deszyfruje w przeglądarce, przekazuje lub wewnętrznie udostępnia swojemu klientowi.
  7. Wygaśnięcie ustawione na 30 dni, odpowiadające okresowi warunkowości w umowie kupna.

Punkty styku z przepisami

  • Polska: RODO Art. 32 — szyfrowanie jako „odpowiedni środek techniczny"; Ustawa o ochronie danych osobowych. Pośrednicy nieruchomości przetwarzający dane klientów to administratorzy danych zobowiązani do wdrożenia środków bezpieczeństwa.
  • UE ogólnie: RODO Art. 32 wymaga szyfrowania jako miary „stanu wiedzy technicznej". Art. 5(1)(f) — integralność i poufność.
  • Transakcje transgraniczne: Kupujący z Francji nabywający nieruchomość w Polsce, Niemiec kupujący w Hiszpanii — RODO obowiązuje dla danych osobowych obu stron.
  • Niemcy: § 203 StGB (naruszenie tajemnicy zawodowej) dotyczy pośredników, notariuszy i prawników. Standardowe szyfrowanie E2EE zmniejsza ryzyko odpowiedzialności.
  • Francja: RGPD + Ustawa Hoguet regulująca pośredników nieruchomościowych.

Harmonogram transakcji i strategia wygasania linków

Etap Przepływające dokumenty Zalecane wygaśnięcie linku
Oferta na rynek Oświadczenie sprzedającego, dokumenty wspólnoty 60 dni (okres ofertowania)
Oferta i akceptacja Umowa kupna, kontroferty 14 dni
Inspekcja Raport z inspekcji 14 dni
Finansowanie Wycena, szacunek kredytu 30 dni
Badanie tytułu Wstępne badanie tytułu 30 dni
Zamknięcie CD, zestawienie ALTA, instrukcje przelewu 7 dni (przed zamknięciem)
Po zamknięciu Archiwum paczki zamknięcia 30 dni (następnie agent archiwizuje we własnym systemie)

Krótkie wygaśnięcia minimalizują powierzchnię ataku. Ponowne wystawienie linku jest trywialne.

Udostępnianie wielostronne bez chaosu

Typowa transakcja ma osiem stron: kupujący, agent kupującego, sprzedający, agent sprzedającego, kredytodawca, urzędnik tytułu, urzędnik escrow, prawnicy obu stron. Zamiast wysyłać ten sam plik e-mailem do ośmiu osób:

  • Utwórz jeden link ze wspólnym hasłem.
  • Wyślij link agentowi kupującego i agentowi sprzedającego (węzły workflow).
  • Oni przekazują wewnętrznie swoim klientom i powiązanym stronom.
  • Dziennik pobierania pokazuje kto uzyskał dostęp i kiedy.

Zmniejsza to ilość e-maili i koncentruje ślad audytu w jednym miejscu.

Metadane i bezpieczeństwo PDF

PDF-y umów i ujawnień zawierają metadane — oryginalny autor, historia rewizji, pakiety XMP. Przed wysłaniem na zewnątrz spłaszcz za pomocą Narzędzia → Redaguj → Oczyszczanie dokumentu w Adobe Acrobat Pro lub open-source qpdf --linearize --replace-input. Usuwa to ukryte zakładki, komentarze które nie powinny być widoczne i dane poprzednich wersji.

Sprawdź też podpisane pola. Częściowo podpisany PDF wysłany do kontrahenta nie powinien ujawniać wewnętrznej historii wypełniania formularza.

Transfer mobilny dla agentów w terenie

Agenci pokazują nieruchomości, negocjują oferty i zamykają transakcje z iPhone'ów, iPadów i telefonów z Androidem. Transfer przez przeglądarkę działa na wszystkich trzech bez instalowania aplikacji. Przesłanie 50 MB raportu z inspekcji z iPada w Safari zajmuje 20 sekund na LTE; agent wysyła link do kupującego e-mailem z parkingu.

HexaTransfer szyfruje po stronie klienta na iPadOS i przeglądarkach Android. Agent ustawia hasło, wysyła je przez iMessage lub Signal, kupujący pobiera na telefonie. Raport z inspekcji nigdy nie leży niezaszyfrowany na serwerze strony trzeciej.

Porównanie usług dla transakcji nieruchomościowych

Usługa Szyfrowanie E2E Hasło Wygaśnięcie Maks. rozmiar (bezpłatny)
E-mail + hasło PDF Tylko dokument Tak Retencja skrzynki 25 MB
Dotloop Nie (w spoczynku) Nie Oparte na platformie Wg planu
SkySlope Nie (w spoczynku) Nie Oparte na platformie Wg planu
DocuSign Rooms Nie (w spoczynku) Na pokój Oparte na platformie Wg planu
Dropbox Transfer Nie Tylko Pro Maks. 90 dni 100 MB bezpłatnie, 100 GB płatnie
HexaTransfer Tak (AES-256-GCM w przeglądarce) Tak Konfigurowalne 10 GB

Transakcja, która przebiegnie bez incydentu, jest niewidoczna. Ta, która się nie uda — wyciek instrukcji przelewu, dane konta sprzedającego opublikowane online, naruszony plik — jest niezapomniana. Zaszyfrowany transfer to najprostszy sposób pozostania w pierwszej kategorii.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik