Ir para o conteúdo
HexaTransfer
Voltar ao blog
Solucoes por setor

Partilha de ficheiros para escritórios de advocacia: segurança

Configure uma partilha de ficheiros segura para o seu escritório de advocacia. Proteja a confidencialidade dos clientes enquanto otimiza a gestão documental e a colaboração.

Um advogado que envia um contrato por email sem encriptação não está apenas a assumir um risco técnico — está a violar o dever de sigilo profissional consagrado no Estatuto da Ordem dos Advogados portugueses e a expor o escritório a responsabilidade disciplinar perante a OA e a responsabilidade civil perante o cliente. O RGPD Artigo 5.º, n.º 1, alínea f), exige integridade e confidencialidade dos dados pessoais por princípio, e a CNPD tem competência para investigar qualquer entidade que trate dados de clientes — incluindo escritórios de advocacia. Na prática, isso significa TLS 1.3 em trânsito, AES-256-GCM em repouso, controlos de acesso ligados a números de processo, registo de auditoria para defesa em litígio, e um fluxo de trabalho que os paralegais consigam executar às 23h antes de um prazo sem telefonar ao departamento de TI.

As Regras que Efetivamente Regem a Partilha de Ficheiros

Vários quadros sobrepostos aplicam-se:

  • Estatuto da Ordem dos Advogados (Lei n.º 145/2015) — o dever de sigilo profissional cobre toda a informação obtida no exercício da atividade profissional, incluindo comunicações digitais
  • RGPD — aplica-se a qualquer dado pessoal de clientes da UE; o escritório é controlador de dados; cada fornecedor que trata dados de clientes é subcontratante e requer um DPA
  • Regulamento de Proteção de Dados da OA — orientações específicas sobre uso de tecnologia e comunicações eletrónicas
  • Deveres contratuais — as diretrizes de advogados externos dos clientes grandes especificam frequentemente encriptação AES-256, notificação de violação em 24-72 horas, e aprovação de fornecedores subcontratados

Trate as diretrizes de advogados externos do cliente como o mínimo obrigatório. Se o Cliente X exige AES-256 em repouso e notificação de violação em 24 horas, isso aplica-se a todos os processos desse cliente independentemente do que o Estatuto da OA exige.

Controlo de Acesso Baseado em Processo

Um processo de contencioso envolve sócios, associados, paralegais, peritos, e por vezes co-mandatários. Um processo transacional acrescenta consultores financeiros do cliente, contabilistas e contrapartes durante a due diligence. Cada pessoa precisa de acesso aos documentos relevantes para a sua função — não mais.

Controlos práticos:

  • Estrutura de pastas indexada ao número de processo, não ao nome do cliente
  • Permissões baseadas em função: sócio, associado, paralegal, perito, cliente
  • Revogação automática no encerramento do processo
  • Revisões trimestrais de acesso para processos ativos com mais de 6 meses
  • Configuração de barreira ética para pessoal com conflito de interesses

As plataformas de gestão documental como o iManage, NetDocuments ou soluções portuguesas especializadas tratam disto ao nível do DMS. Para partilha ad-hoc fora do DMS, a ferramenta de transferência deve suportar pelo menos um link protegido por palavra-passe com registo de descarregamentos.

A Sala de Dados: Partilha de Ficheiros em Operações Transacionais

A due diligence de fusões e aquisições, as rondas de financiamento e os encerramentos imobiliários dependem de uma sala de dados virtual. Funcionalidades essenciais incluem:

  • Visualização de documentos com marca de água
  • Restrições de impressão e descarregamento por utilizador
  • Fluxo de trabalho de perguntas e respostas ligado aos documentos
  • Arquivo de encerramento em .pdf ou .zip
  • Suporte 24 horas durante a assinatura

Os processos menores não justificam uma sala de dados completa. Uma partilha encriptada protegida por palavra-passe com registos de acesso resolve, especialmente se a ferramenta produz um arquivo de encerramento para o dossier.

Higiene de Metadados para Preservação do Privilégio

Os documentos Word contêm metadados: autor, histórico de revisões, controlo de alterações, comentários, hiperligações incorporadas. Quando um rascunho com comentários sai do escritório, esses metadados podem revelar estratégia, datas ou posições que não foram autorizadas para divulgação. A OA e a doutrina portuguesa sobre segredo profissional estendem a proteção aos elementos estratégicos da comunicação.

Elimine os metadados antes da transferência externa:

  • Microsoft Word: Ficheiro → Informações → Verificar Problemas → Inspecionar Documento
  • Adobe Acrobat Pro: Ferramentas → Redigir → Desinfectar Documento
  • Ferramentas de empresa como Litera Metadact ou iScrub para fluxos de trabalho com volume
  • Política de escritório que exige conversão para PDF para partilha externa

Para peças processuais, as regras de apresentação eletrónica do tribunal frequentemente exigem eliminação específica de metadados. Não dependa da ferramenta de transferência para desinfectar — trate o problema ao nível do documento antes de o ficheiro chegar à transferência.

Canais de Comunicação com Clientes

Os clientes contactam o escritório por email, portais de cliente, SMS e telefone. Muitos clientes continuam a enviar PDFs como anexos de email apesar do portal polido do escritório. Os sócios respondem a emails às 22h nos telemóveis. O fluxo de trabalho de partilha de ficheiros tem de acomodar esta realidade sem se tornar uma fonte de incidentes.

A abordagem prática por camadas:

  • Primária: pasta específica do processo no portal de cliente DMS para documentos que o cliente acede regularmente
  • Secundária: gateway de email encriptado (Mimecast, Proofpoint) para emails de clientes recebidos com anexos
  • Terciária: transferência web encriptada para uma única vez para ficheiros urgentes de grande dimensão que não cabem no email ou no portal

Para o terceiro caso, o HexaTransfer proporciona encriptação AES-256-GCM no navegador com links protegidos por palavra-passe. Experimente em https://hexatransfer.com — gratuito, sem conta, máximo de 10 GB. Registe a transferência no dossier do processo da mesma forma que regista um envio de correio registado.

Mandatário Adverso e Ficheiros de Produção

O envio de um conjunto de produção de 1,2 GB ao mandatário adverso não cabe no email. O fluxo de trabalho atual é tipicamente uma partilha encriptada protegida por palavra-passe com um email de receção.

O rasto de receção importa. Se o mandatário adverso afirmar posteriormente que não recebeu uma produção, o registo de transferência que mostra o IP deles a descarregar o arquivo resolve a disputa. Conserve:

  • Marca temporal de criação do link
  • Endereço de email do destinatário no convite
  • Marca temporal e IP de descarregamento
  • SHA-256 do arquivo
  • Método de comunicação da palavra-passe (email separado, telefonema, SMS)

Faça o seguimento com uma carta ou email de confirmação que refira a produção por intervalo de Bates e o SHA-256. Esta documentação evita disputas posteriores e suporta qualquer reclamação de privilégio.

Processos Transfronteiriços e Soberania de Dados

Um escritório português que representa uma empresa alemã num processo antitruste tem de considerar onde os documentos residem. As regras de transferência do Capítulo V do RGPD aplicam-se aos dados pessoais que fluem para fora do EEE. O acordo EU-EUA de Privacidade de Dados substitui o Privacy Shield invalidado, mas permanece sujeito a contestação judicial.

Medidas práticas:

  • Armazene dados de clientes da UE em servidores localizados na UE sempre que possível
  • Use Cláusulas Contratuais-Tipo nos acordos com fornecedores
  • Aplique encriptação do lado do cliente para transferências que atravessam jurisdições
  • Documente uma Avaliação de Impacto de Transferência para cada fluxo transfronteiriço recorrente

Para processos com clientes em países com leis de localização de dados rigorosas, são necessários protocolos específicos da jurisdição — uma abordagem única não serve toda a carteira internacional.

Retenção, Destruição e Testamentos

Os escritórios de advocacia enfrentam pressões de retenção concorrentes. As regras deontológicas exigem geralmente a retenção do dossier por algum período após o encerramento do processo (tipicamente 5-10 anos dependendo da jurisdição, indefinidamente para testamentos e planeamento sucessório originais). Mas a retenção significa também exposição continuada a violação de dados.

Elementos de política:

  • Retenção de processo ativo: duração do processo mais pelo menos 1 ano
  • Retenção de processo encerrado conforme as regras da OA (geralmente 10 anos, testamentos indefinidamente)
  • Destruição com sanitização de suporte de dados de acordo com normas técnicas equivalentes ao NIST SP 800-88 Rev. 1
  • Apagamento criptográfico para armazenamento em nuvem através da destruição das chaves de encriptação
  • Auditoria anual da execução da política de retenção

As cópias temporárias da ferramenta de transferência necessitam da sua própria política de retenção. Uma eliminação automática ao fim de 30 dias para links de transferência ad-hoc é razoável. O documento autoritativo vive no DMS; a ferramenta de transferência apenas move cópias.

Preparação para Notificação de Violação

Uma violação de dados num escritório de advocacia desencadeia múltiplos fluxos de notificação: para clientes ao abrigo dos termos do mandato e do dever de lealdade, para a CNPD ao abrigo do Artigo 33.º do RGPD (no prazo de 72 horas após a deteção), para a OA se as regras deontológicas o exigirem.

As primeiras 72 horas são críticas. O RGPD Artigo 33.º exige notificação ao regulador no prazo de 72 horas após o conhecimento. Tenha um plano de resposta redigido antes do incidente:

  • Responsável nomeado de resposta a incidentes
  • Advogado externo de violação de dados (separado dos advogados do processo)
  • Empresa de perícia forense em retainer
  • Plano de relações públicas e comunicação de crise
  • Modelos de notificação de clientes

A partilha de ficheiros num escritório de advocacia não é uma decisão de produto único. É uma política, um DMS, uma ferramenta de transferência, um programa de formação, um calendário de retenção e um plano de resposta a incidentes — interligados com números de processo e documentados por escrito. Acerte nas ligações e a tecnologia fica em segundo plano.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo