Przejdź do treści
HexaTransfer
Wróć do bloga
Transfer plikow

Udostępnianie dokumentów nieruchomości: bezpieczny transfer

Udostępniaj dokumenty nieruchomości bezpiecznie kupującym i sprzedającym. Przesyłaj umowy i inspekcje z zaszyfrowanymi linkami.

Transakcje nieruchomościowe generują dziesiątki plików zawierających dane osobowe, dane finansowe i prawnie wiążące zobowiązania — umowy kupna, raporty z inspekcji, wyceny, wstępne badania tytułu, oświadczenia sprzedającego, instrukcje przelewów, paczki zamknięcia transakcji. E-mail jest standardem, i dokładnie dlatego dochodzi do oszustw przelewowych i podszywania się pod sprzedającego. Bezpieczną alternatywą jest link do transferu przez przeglądarkę z szyfrowaniem end-to-end: prześlij podpisaną umowę kupna, zaszyfruj po stronie klienta za pomocą AES-256-GCM, udostępnij link z hasłem przekazanym oddzielnym kanałem. Kupujący, sprzedający i agent — wszyscy otrzymują dokument bez zakładania konta, a dokument jest nieczytelny dla usługi transferu.

Problem oszustw przelewowych, który to faktycznie rozwiązuje

Raport IC3 FBI za 2023 rok wskazał Business Email Compromise (BEC) i oszustwa przelewowe przy nieruchomościach jako jedne z kosztowniejszych cyberprzestępstw. Schemat ataku:

  1. Atakujący kompromituje e-mail agenta nieruchomości, urzędnika tytułu lub prawnika.
  2. Monitoruje wątek; poznaje datę zamknięcia i kwotę przelewu.
  3. W momencie zamknięcia przechwytuje e-mail z instrukcjami przelewu i wysyła zmienioną wersję z danymi konta atakującego.
  4. Kupujący przelewa 400 000 € na niewłaściwe konto. Środki przenoszone są za granicę w ciągu godzin.

Skuteczne środki zaradcze:

  • Instrukcje przelewu dostarczane zaszyfrowanym kanałem z weryfikacją poza pasmem — link przez zaszyfrowany transfer, weryfikacja przez wcześniej ustalony numer telefonu (nie numer w stopce e-mail).
  • Nierozsyłanie instrukcji przelewu e-mailem w ogóle.
  • Zaszyfrowane, wygasające linki dla każdego dokumentu zawierającego dane konta.
  • Rozmowa przy zamknięciu, podczas której wszystkie strony werbalnie potwierdzają docelowe konto.

Link E2EE nie jest panaceum, ale dramatycznie podnosi koszty dla atakującego — przechwycenie e-maila nie daje już dostępu do pliku.

Typy dokumentów w typowej transakcji mieszkaniowej

| Dokument | Wrażliwość | Typowy rozmiar | | --- | --- | --- | | Umowa kupna / oferta | Wysoka (dane osobowe, cena) | 1–5 MB | | Oświadczenie sprzedającego o stanie nieruchomości | Średnia (informacje o stanie) | 1–10 MB | | Raport z inspekcji ze zdjęciami | Średnia | 20–200 MB | | Raport z wyceny | Średnia | 5–50 MB | | Wstępne badanie tytułu | Wysoka (prawne) | 2–20 MB | | Ujawnienie przy zamknięciu (CD) | Wysoka (finansowe) | 1–5 MB | | Szacunek kredytu | Wysoka | 1–3 MB | | Zestawienie ALTA | Wysoka | 1–3 MB | | Instrukcje przelewu | Bardzo wysoka | <1 MB | | Polisa ubezpieczenia na wypadek pożaru | Średnia | 1–5 MB | | Dokumenty spółdzielni/wspólnoty (regulaminy, budżety) | Średnia | 5–200 MB | | Plany i mapa geodezyjna | Niska–średnia | 10 MB – 2 GB | | Paczka zamknięcia (wszystkie dokumenty) | Wysoka | 50–500 MB |

Dla transakcji komercyjnych należy dodać: raporty due-diligence środowiskowego Phase I ESA, oceny konstrukcyjne, abstrakty umów najmu, wykazy czynszów, zaświadczenia estoppel.

Dlaczego e-mail i DocuSign osobno nie wystarczają

E-mail: tekst jawny na serwerach nadawcy i odbiorcy, TLS tylko między przeskokami, przeszukiwalny przez administratorów IT u pracodawców, indeksowany przez funkcje podsumowania AI jeśli włączone są funkcje Workspace.

DocuSign: rozwiązuje wiązanie podpisów i dzienniki dostarczenia. Nie pomaga dla 95% dokumentów, które nie są podpisywane (raporty z inspekcji, ujawnienia, pakiety wspólnoty). Platforma DocuSign CLM obejmuje szersze typy plików, ale wymaga licencji dla każdego uczestnika.

Udostępnianie Dropbox / Google Drive: pozostawia pliki na serwerach dostawcy dopóki ktoś nie zapamięta ich usunięcia. Dostawca posiada klucze.

Szyfrowany wzorzec transferu dla nieruchomości

  1. Agent wystawiający kompiluje paczkę dokumentów wspólnoty — regulaminy, bieżący budżet, ostatnie 12 miesięcy protokołów, badanie rezerw — do archiwum ZIP.
  2. Przesyła do usługi transferu. Przeglądarka derywuje 256-bitowy klucz ze frazy hasłowej za pomocą PBKDF2-HMAC-SHA256, 600 000 iteracji (OWASP 2023).
  3. AES-256-GCM szyfruje fragmenty z unikalnymi 96-bitowymi IV. Szyfrogram przesyłany przez TLS 1.3.
  4. Agent wysyła link agentowi kupującego e-mailem.
  5. Fraza hasłowa przekazywana SMS-em lub telefonicznie — nigdy w tym samym e-mailu.
  6. Agent kupującego pobiera, deszyfruje w przeglądarce, przekazuje lub wewnętrznie udostępnia swojemu klientowi.
  7. Wygaśnięcie ustawione na 30 dni, odpowiadające okresowi warunkowości w umowie kupna.

Punkty styku z przepisami

  • Polska: RODO Art. 32 — szyfrowanie jako „odpowiedni środek techniczny"; Ustawa o ochronie danych osobowych. Pośrednicy nieruchomości przetwarzający dane klientów to administratorzy danych zobowiązani do wdrożenia środków bezpieczeństwa.
  • UE ogólnie: RODO Art. 32 wymaga szyfrowania jako miary „stanu wiedzy technicznej". Art. 5(1)(f) — integralność i poufność.
  • Transakcje transgraniczne: Kupujący z Francji nabywający nieruchomość w Polsce, Niemiec kupujący w Hiszpanii — RODO obowiązuje dla danych osobowych obu stron.
  • Niemcy: § 203 StGB (naruszenie tajemnicy zawodowej) dotyczy pośredników, notariuszy i prawników. Standardowe szyfrowanie E2EE zmniejsza ryzyko odpowiedzialności.
  • Francja: RGPD + Ustawa Hoguet regulująca pośredników nieruchomościowych.

Harmonogram transakcji i strategia wygasania linków

| Etap | Przepływające dokumenty | Zalecane wygaśnięcie linku | | --- | --- | --- | | Oferta na rynek | Oświadczenie sprzedającego, dokumenty wspólnoty | 60 dni (okres ofertowania) | | Oferta i akceptacja | Umowa kupna, kontroferty | 14 dni | | Inspekcja | Raport z inspekcji | 14 dni | | Finansowanie | Wycena, szacunek kredytu | 30 dni | | Badanie tytułu | Wstępne badanie tytułu | 30 dni | | Zamknięcie | CD, zestawienie ALTA, instrukcje przelewu | 7 dni (przed zamknięciem) | | Po zamknięciu | Archiwum paczki zamknięcia | 30 dni (następnie agent archiwizuje we własnym systemie) |

Krótkie wygaśnięcia minimalizują powierzchnię ataku. Ponowne wystawienie linku jest trywialne.

Udostępnianie wielostronne bez chaosu

Typowa transakcja ma osiem stron: kupujący, agent kupującego, sprzedający, agent sprzedającego, kredytodawca, urzędnik tytułu, urzędnik escrow, prawnicy obu stron. Zamiast wysyłać ten sam plik e-mailem do ośmiu osób:

  • Utwórz jeden link ze wspólnym hasłem.
  • Wyślij link agentowi kupującego i agentowi sprzedającego (węzły workflow).
  • Oni przekazują wewnętrznie swoim klientom i powiązanym stronom.
  • Dziennik pobierania pokazuje kto uzyskał dostęp i kiedy.

Zmniejsza to ilość e-maili i koncentruje ślad audytu w jednym miejscu.

Metadane i bezpieczeństwo PDF

PDF-y umów i ujawnień zawierają metadane — oryginalny autor, historia rewizji, pakiety XMP. Przed wysłaniem na zewnątrz spłaszcz za pomocą Narzędzia → Redaguj → Oczyszczanie dokumentu w Adobe Acrobat Pro lub open-source qpdf --linearize --replace-input. Usuwa to ukryte zakładki, komentarze które nie powinny być widoczne i dane poprzednich wersji.

Sprawdź też podpisane pola. Częściowo podpisany PDF wysłany do kontrahenta nie powinien ujawniać wewnętrznej historii wypełniania formularza.

Transfer mobilny dla agentów w terenie

Agenci pokazują nieruchomości, negocjują oferty i zamykają transakcje z iPhone'ów, iPadów i telefonów z Androidem. Transfer przez przeglądarkę działa na wszystkich trzech bez instalowania aplikacji. Przesłanie 50 MB raportu z inspekcji z iPada w Safari zajmuje 20 sekund na LTE; agent wysyła link do kupującego e-mailem z parkingu.

HexaTransfer szyfruje po stronie klienta na iPadOS i przeglądarkach Android. Agent ustawia hasło, wysyła je przez iMessage lub Signal, kupujący pobiera na telefonie. Raport z inspekcji nigdy nie leży niezaszyfrowany na serwerze strony trzeciej.

Porównanie usług dla transakcji nieruchomościowych

| Usługa | Szyfrowanie E2E | Hasło | Wygaśnięcie | Maks. rozmiar (bezpłatny) | | --- | --- | --- | --- | --- | | E-mail + hasło PDF | Tylko dokument | Tak | Retencja skrzynki | 25 MB | | Dotloop | Nie (w spoczynku) | Nie | Oparte na platformie | Wg planu | | SkySlope | Nie (w spoczynku) | Nie | Oparte na platformie | Wg planu | | DocuSign Rooms | Nie (w spoczynku) | Na pokój | Oparte na platformie | Wg planu | | Dropbox Transfer | Nie | Tylko Pro | Maks. 90 dni | 100 MB bezpłatnie, 100 GB płatnie | | HexaTransfer | Tak (AES-256-GCM w przeglądarce) | Tak | Konfigurowalne | 10 GB |

Transakcja, która przebiegnie bez incydentu, jest niewidoczna. Ta, która się nie uda — wyciek instrukcji przelewu, dane konta sprzedającego opublikowane online, naruszony plik — jest niezapomniana. Zaszyfrowany transfer to najprostszy sposób pozostania w pierwszej kategorii.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik