Udostępnianie dokumentów nieruchomości: bezpieczny transfer
Udostępniaj dokumenty nieruchomości bezpiecznie kupującym i sprzedającym. Przesyłaj umowy i inspekcje z zaszyfrowanymi linkami.
Transakcje nieruchomościowe generują dziesiątki plików zawierających dane osobowe, dane finansowe i prawnie wiążące zobowiązania — umowy kupna, raporty z inspekcji, wyceny, wstępne badania tytułu, oświadczenia sprzedającego, instrukcje przelewów, paczki zamknięcia transakcji. E-mail jest standardem, i dokładnie dlatego dochodzi do oszustw przelewowych i podszywania się pod sprzedającego. Bezpieczną alternatywą jest link do transferu przez przeglądarkę z szyfrowaniem end-to-end: prześlij podpisaną umowę kupna, zaszyfruj po stronie klienta za pomocą AES-256-GCM, udostępnij link z hasłem przekazanym oddzielnym kanałem. Kupujący, sprzedający i agent — wszyscy otrzymują dokument bez zakładania konta, a dokument jest nieczytelny dla usługi transferu.
Problem oszustw przelewowych, który to faktycznie rozwiązuje
Raport IC3 FBI za 2023 rok wskazał Business Email Compromise (BEC) i oszustwa przelewowe przy nieruchomościach jako jedne z kosztowniejszych cyberprzestępstw. Schemat ataku:
- Atakujący kompromituje e-mail agenta nieruchomości, urzędnika tytułu lub prawnika.
- Monitoruje wątek; poznaje datę zamknięcia i kwotę przelewu.
- W momencie zamknięcia przechwytuje e-mail z instrukcjami przelewu i wysyła zmienioną wersję z danymi konta atakującego.
- Kupujący przelewa 400 000 € na niewłaściwe konto. Środki przenoszone są za granicę w ciągu godzin.
Skuteczne środki zaradcze:
- Instrukcje przelewu dostarczane zaszyfrowanym kanałem z weryfikacją poza pasmem — link przez zaszyfrowany transfer, weryfikacja przez wcześniej ustalony numer telefonu (nie numer w stopce e-mail).
- Nierozsyłanie instrukcji przelewu e-mailem w ogóle.
- Zaszyfrowane, wygasające linki dla każdego dokumentu zawierającego dane konta.
- Rozmowa przy zamknięciu, podczas której wszystkie strony werbalnie potwierdzają docelowe konto.
Link E2EE nie jest panaceum, ale dramatycznie podnosi koszty dla atakującego — przechwycenie e-maila nie daje już dostępu do pliku.
Typy dokumentów w typowej transakcji mieszkaniowej
| Dokument | Wrażliwość | Typowy rozmiar | | --- | --- | --- | | Umowa kupna / oferta | Wysoka (dane osobowe, cena) | 1–5 MB | | Oświadczenie sprzedającego o stanie nieruchomości | Średnia (informacje o stanie) | 1–10 MB | | Raport z inspekcji ze zdjęciami | Średnia | 20–200 MB | | Raport z wyceny | Średnia | 5–50 MB | | Wstępne badanie tytułu | Wysoka (prawne) | 2–20 MB | | Ujawnienie przy zamknięciu (CD) | Wysoka (finansowe) | 1–5 MB | | Szacunek kredytu | Wysoka | 1–3 MB | | Zestawienie ALTA | Wysoka | 1–3 MB | | Instrukcje przelewu | Bardzo wysoka | <1 MB | | Polisa ubezpieczenia na wypadek pożaru | Średnia | 1–5 MB | | Dokumenty spółdzielni/wspólnoty (regulaminy, budżety) | Średnia | 5–200 MB | | Plany i mapa geodezyjna | Niska–średnia | 10 MB – 2 GB | | Paczka zamknięcia (wszystkie dokumenty) | Wysoka | 50–500 MB |
Dla transakcji komercyjnych należy dodać: raporty due-diligence środowiskowego Phase I ESA, oceny konstrukcyjne, abstrakty umów najmu, wykazy czynszów, zaświadczenia estoppel.
Dlaczego e-mail i DocuSign osobno nie wystarczają
E-mail: tekst jawny na serwerach nadawcy i odbiorcy, TLS tylko między przeskokami, przeszukiwalny przez administratorów IT u pracodawców, indeksowany przez funkcje podsumowania AI jeśli włączone są funkcje Workspace.
DocuSign: rozwiązuje wiązanie podpisów i dzienniki dostarczenia. Nie pomaga dla 95% dokumentów, które nie są podpisywane (raporty z inspekcji, ujawnienia, pakiety wspólnoty). Platforma DocuSign CLM obejmuje szersze typy plików, ale wymaga licencji dla każdego uczestnika.
Udostępnianie Dropbox / Google Drive: pozostawia pliki na serwerach dostawcy dopóki ktoś nie zapamięta ich usunięcia. Dostawca posiada klucze.
Szyfrowany wzorzec transferu dla nieruchomości
- Agent wystawiający kompiluje paczkę dokumentów wspólnoty — regulaminy, bieżący budżet, ostatnie 12 miesięcy protokołów, badanie rezerw — do archiwum ZIP.
- Przesyła do usługi transferu. Przeglądarka derywuje 256-bitowy klucz ze frazy hasłowej za pomocą PBKDF2-HMAC-SHA256, 600 000 iteracji (OWASP 2023).
- AES-256-GCM szyfruje fragmenty z unikalnymi 96-bitowymi IV. Szyfrogram przesyłany przez TLS 1.3.
- Agent wysyła link agentowi kupującego e-mailem.
- Fraza hasłowa przekazywana SMS-em lub telefonicznie — nigdy w tym samym e-mailu.
- Agent kupującego pobiera, deszyfruje w przeglądarce, przekazuje lub wewnętrznie udostępnia swojemu klientowi.
- Wygaśnięcie ustawione na 30 dni, odpowiadające okresowi warunkowości w umowie kupna.
Punkty styku z przepisami
- Polska: RODO Art. 32 — szyfrowanie jako „odpowiedni środek techniczny"; Ustawa o ochronie danych osobowych. Pośrednicy nieruchomości przetwarzający dane klientów to administratorzy danych zobowiązani do wdrożenia środków bezpieczeństwa.
- UE ogólnie: RODO Art. 32 wymaga szyfrowania jako miary „stanu wiedzy technicznej". Art. 5(1)(f) — integralność i poufność.
- Transakcje transgraniczne: Kupujący z Francji nabywający nieruchomość w Polsce, Niemiec kupujący w Hiszpanii — RODO obowiązuje dla danych osobowych obu stron.
- Niemcy: § 203 StGB (naruszenie tajemnicy zawodowej) dotyczy pośredników, notariuszy i prawników. Standardowe szyfrowanie E2EE zmniejsza ryzyko odpowiedzialności.
- Francja: RGPD + Ustawa Hoguet regulująca pośredników nieruchomościowych.
Harmonogram transakcji i strategia wygasania linków
| Etap | Przepływające dokumenty | Zalecane wygaśnięcie linku | | --- | --- | --- | | Oferta na rynek | Oświadczenie sprzedającego, dokumenty wspólnoty | 60 dni (okres ofertowania) | | Oferta i akceptacja | Umowa kupna, kontroferty | 14 dni | | Inspekcja | Raport z inspekcji | 14 dni | | Finansowanie | Wycena, szacunek kredytu | 30 dni | | Badanie tytułu | Wstępne badanie tytułu | 30 dni | | Zamknięcie | CD, zestawienie ALTA, instrukcje przelewu | 7 dni (przed zamknięciem) | | Po zamknięciu | Archiwum paczki zamknięcia | 30 dni (następnie agent archiwizuje we własnym systemie) |
Krótkie wygaśnięcia minimalizują powierzchnię ataku. Ponowne wystawienie linku jest trywialne.
Udostępnianie wielostronne bez chaosu
Typowa transakcja ma osiem stron: kupujący, agent kupującego, sprzedający, agent sprzedającego, kredytodawca, urzędnik tytułu, urzędnik escrow, prawnicy obu stron. Zamiast wysyłać ten sam plik e-mailem do ośmiu osób:
- Utwórz jeden link ze wspólnym hasłem.
- Wyślij link agentowi kupującego i agentowi sprzedającego (węzły workflow).
- Oni przekazują wewnętrznie swoim klientom i powiązanym stronom.
- Dziennik pobierania pokazuje kto uzyskał dostęp i kiedy.
Zmniejsza to ilość e-maili i koncentruje ślad audytu w jednym miejscu.
Metadane i bezpieczeństwo PDF
PDF-y umów i ujawnień zawierają metadane — oryginalny autor, historia rewizji, pakiety XMP. Przed wysłaniem na zewnątrz spłaszcz za pomocą Narzędzia → Redaguj → Oczyszczanie dokumentu w Adobe Acrobat Pro lub open-source qpdf --linearize --replace-input. Usuwa to ukryte zakładki, komentarze które nie powinny być widoczne i dane poprzednich wersji.
Sprawdź też podpisane pola. Częściowo podpisany PDF wysłany do kontrahenta nie powinien ujawniać wewnętrznej historii wypełniania formularza.
Transfer mobilny dla agentów w terenie
Agenci pokazują nieruchomości, negocjują oferty i zamykają transakcje z iPhone'ów, iPadów i telefonów z Androidem. Transfer przez przeglądarkę działa na wszystkich trzech bez instalowania aplikacji. Przesłanie 50 MB raportu z inspekcji z iPada w Safari zajmuje 20 sekund na LTE; agent wysyła link do kupującego e-mailem z parkingu.
HexaTransfer szyfruje po stronie klienta na iPadOS i przeglądarkach Android. Agent ustawia hasło, wysyła je przez iMessage lub Signal, kupujący pobiera na telefonie. Raport z inspekcji nigdy nie leży niezaszyfrowany na serwerze strony trzeciej.
Porównanie usług dla transakcji nieruchomościowych
| Usługa | Szyfrowanie E2E | Hasło | Wygaśnięcie | Maks. rozmiar (bezpłatny) | | --- | --- | --- | --- | --- | | E-mail + hasło PDF | Tylko dokument | Tak | Retencja skrzynki | 25 MB | | Dotloop | Nie (w spoczynku) | Nie | Oparte na platformie | Wg planu | | SkySlope | Nie (w spoczynku) | Nie | Oparte na platformie | Wg planu | | DocuSign Rooms | Nie (w spoczynku) | Na pokój | Oparte na platformie | Wg planu | | Dropbox Transfer | Nie | Tylko Pro | Maks. 90 dni | 100 MB bezpłatnie, 100 GB płatnie | | HexaTransfer | Tak (AES-256-GCM w przeglądarce) | Tak | Konfigurowalne | 10 GB |
Transakcja, która przebiegnie bez incydentu, jest niewidoczna. Ta, która się nie uda — wyciek instrukcji przelewu, dane konta sprzedającego opublikowane online, naruszony plik — jest niezapomniana. Zaszyfrowany transfer to najprostszy sposób pozostania w pierwszej kategorii.
Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik