Ir para o conteúdo
HexaTransfer
Voltar ao blog
Comparacoes e alternativas

Privacidade em Transferências: Que Serviços o Protegem Melhor

Análise aprofundada da privacidade dos principais serviços de transferência, examinando recolha de dados, políticas de tracking, encriptação e partilha com terceiros.

Para privacidade em transferências de ficheiros em 2026, as proteções mais fortes vêm do HexaTransfer (E2EE AES-256-GCM, sem conta, alojamento na UE), Proton Drive Share (E2EE OpenPGP, Suíça), Tresorit Send (XChaCha20-Poly1305, zero-knowledge suíço), Internxt Send (libsodium em Storj, Espanha) e OnionShare (sem servidor de todo). As piores em privacidade são o WeTransfer (encriptação do lado do servidor, SDKs de análise, propriedade da Bending Spoons), o Dropbox Transfer (alojado nos EUA, exposição ao CLOUD Act) e a partilha do Google Drive (perfil de anúncios ligado à conta). A privacidade classifica-se em cinco eixos: modelo de encriptação, gestão de metadados, tracking, jurisdição e fluxos de dados de terceiros.

As Cinco Dimensões da Privacidade

Modelo de encriptação: do lado do servidor significa que o fornecedor detém as suas chaves; ponta a ponta significa que apenas você e o destinatário o fazem. Gestão de metadados: nome do ficheiro, tamanho, IP do remetente, IP do destinatário, carimbos de data/hora. Tracking: SDKs de análise, cookies publicitários, Facebook Pixel, Google Analytics. Jurisdição: UE aplicável pelo RGPD, FADP suíço, exposição ao CLOUD Act dos EUA. Fluxos de dados de terceiros: o que o serviço partilha com anunciantes, processadores ou parceiros. Um serviço genuinamente privado pontua bem em todos os cinco.

HexaTransfer: Recolha Mínima de Dados por Conceção

O HexaTransfer recolhe o mínimo necessário para o funcionamento do serviço. Sem conta significa sem e-mail, sem palavra-passe, sem identidade. O servidor vê texto cifrado (encriptado do lado do cliente com AES-256-GCM), um tamanho de ficheiro e um identificador de sessão que roda com o separador do browser. Sem Google Analytics, sem Facebook Pixel, sem SDKs publicitários. O IP do remetente é registado brevemente para limitação de taxa e depois truncado. Os nomes dos ficheiros encriptam do lado do cliente e permanecem opacos para o servidor. O alojamento na UE coloca tudo sob os Artigos 5-22 do RGPD com direitos aplicáveis.

Proton Drive: Zero-Knowledge Com Conta

O Proton requer uma conta (e-mail ou ligada a uma caixa de entrada Proton Mail existente). A própria conta cria uma entrada no registo, mas tudo o resto é zero-knowledge: ficheiros, nomes de ficheiros, miniaturas encriptam com OpenPGP (ECC Curve25519 + chaves de sessão AES-256-CFB) antes de sair do dispositivo. O Proton publicou relatórios de transparência ao longo dos anos mostrando zero ficheiros alguma vez entregues a autoridades. Jurisdição suíça, auditado pela SEC Consult, clientes de código aberto. A contrapartida vs HexaTransfer: vinculação de conta, mas gestão de ficheiros de longo prazo mais forte.

Tresorit Send: Auditável e Privado

O Tresorit Send usa XChaCha20-Poly1305 para encriptação de conteúdo e encripta os próprios registos de auditoria, para que nem os administradores do Tresorit possam ler quem acedeu ao quê. A política de privacidade declara sem parceiros publicitários e sem uso secundário dos dados. Empresa-mãe suíça (Swiss Post desde 2021), alojamento na UE (Alemanha, Irlanda, Suíça). O nível gratuito Send em 5 GB requer um endereço de e-mail; o nível Business pago oferece mais controlos de privacidade incluindo residência de dados personalizada.

Internxt Send: Espanhol, Descentralizado

O produto Send do Internxt corre no Storj, uma rede de armazenamento descentralizada. Cada ficheiro encripta via libsodium secretbox (XSalsa20-Poly1305) antes do carregamento, depois divide-se em 80 fragmentos distribuídos por nós Storj independentes (29 suficientes para reconstrução). Nenhum nó único tem um ficheiro completo; cada nó vê apenas texto cifrado. Jurisdição legal espanhola (RGPD). O Internxt publica relatórios de transparência e clientes de código aberto. A largura de banda é mais lenta do que os serviços centralizados devido à coordenação multi-nó.

OnionShare: O Extremo da Privacidade

O OnionShare é uma aplicação de ambiente de trabalho, não um serviço web. Cria um serviço oculto Tor efémero na sua máquina; o destinatário transfere através do Tor diretamente do seu computador portátil. Nenhum servidor de terceiros toca no ficheiro. O seu IP esconde-se atrás do Tor; o IP do destinatário esconde-se atrás do Tor. Metadados mínimos porque não há registo central. Concebido para proteção de fontes jornalísticas, ativismo e modelos de ameaça adversariais. Limites práticos: o computador portátil deve permanecer online, largura de banda limitada pelo Tor a tipicamente 10-20 Mbps.

WeTransfer: O que Recolhem

A política de privacidade do WeTransfer divulga a recolha de e-mail do remetente e destinatário, metadados de ficheiros, endereços IP, impressão digital do browser, identificadores de dispositivo e eventos de análise. Os processadores de terceiros incluem Google Analytics, Facebook Pixel, Adobe Analytics e outros nomeados no seu DPA. A Bending Spoons adquiriu o WeTransfer em 2024 e expandiu o uso de dados para análise de produtos e publicidade. A encriptação é AES-256 do lado do servidor em repouso mais TLS 1.3 em trânsito; o pessoal do WeTransfer e parceiros com acesso administrativo podem ler os seus ficheiros.

Dropbox Transfer: Exposição Baseada nos EUA

O Dropbox tem sede em San Francisco, o que o coloca sob o CLOUD Act (Clarifying Lawful Overseas Use of Data, 2018). As autoridades dos EUA podem obrigar o Dropbox a produzir dados detidos em qualquer lugar do mundo, incluindo níveis de residência de dados da UE. Os relatórios de transparência do Dropbox mostram centenas a milhares de pedidos de autoridades de aplicação da lei por ano com conformidade parcial. A encriptação é AES-256 do lado do servidor em repouso; o Dropbox detém as chaves. Para fluxos de dados regulados pelo RGPD, isto cria conflito de legislação.

Partilha do Google Drive: Vinculada à Conta

A partilha do Google Drive não é realmente um serviço de transferência; deixa o ficheiro no seu Google Drive sob a política de conteúdo padrão do Google. O Google analisa conteúdo para CSAM (obrigatório), violação de direitos de autor e (segundo os ToS) "segurança". O ficheiro está ligado à sua conta Google, que está ligada ao seu perfil de anúncios, histórico de pesquisa, impressão digital do dispositivo Android, histórico do YouTube e corpus do Gmail. Tecnicamente privado entre você e o destinatário, mas o Google tem acesso total por conceção.

Matriz de Comparação

| Serviço | Encriptação | Metadados | Tracking | Jurisdição | |---|---|---|---|---| | HexaTransfer | E2EE AES-256-GCM | Mínimos | Nenhum | UE (RGPD) | | Proton Drive | E2EE OpenPGP | Vinculados à conta | Nenhum | CH | | Tresorit Send | E2EE XChaCha20-Poly1305 | Encriptados | Nenhum | CH | | Internxt Send | E2EE libsodium | Mínimos | Nenhum | ES (RGPD) | | OnionShare | TLS sobre Tor | Nenhum | N/A | Local | | WeTransfer | Lado do servidor | Recolha completa | GA, FB Pixel | EUA (em AWS) | | Dropbox Transfer | Lado do servidor | Recolha completa | Múltiplos SDKs | EUA | | Google Drive | Lado do servidor | Vinculados ao perfil de anúncios | Stack Google | EUA |

Fuga de Nomes de Ficheiros e Metadados

Os nomes de ficheiros são metadados. "Q4_2025_lista_despedimentos.xlsx" faz fuga catastrófica mesmo que os bytes permaneçam encriptados. HexaTransfer, Proton Drive e Tresorit encriptam nomes de ficheiros. WeTransfer, Dropbox e Google não encriptam. O tamanho do ficheiro também faz fuga de contexto: um .pdf de 2,3 MB é "documento", um .mov de 6 GB é "exportação de vídeo". Nenhuma camada de encriptação esconde isto perfeitamente, mas o preenchimento para incrementos de 10 MB (manualmente antes do carregamento) perturba a análise básica baseada em tamanho.

A Questão do Processador de Terceiros

Cada serviço usa processadores de terceiros (alojamento, pagamento, e-mail). Leia o DPA (Acordo de Processamento de Dados). Procure: subprocessadores nomeados, as suas localizações, obrigações contratuais, prazos de notificação de violação. Os serviços alojados na UE com listas de subprocessadores exclusivamente na UE são os mais limpos. Os serviços que usam análise baseada nos EUA (Google Analytics, Mixpanel, Amplitude) ou publicidade (Facebook Pixel, Google Ads) fazem fuga de dados comportamentais para esses processadores. Os serviços focados na privacidade evitam explicitamente isto.

Pilha de Privacidade Prática

Use o HexaTransfer para envios sensíveis únicos (E2EE, sem conta, sem tracking). Use o Proton Drive para colaboração contínua de equipa com E2EE. Use o OnionShare quando o seu modelo de ameaça inclui atores estatais ou adversários de rede. Nunca use WeTransfer, Dropbox ou Google para algo confidencial. Pré-encripte com age ou VeraCrypt se tiver de usar um serviço do lado do servidor por razões não sensíveis (tamanho, familiaridade do destinatário). Partilhe links por um canal e palavras-passe por um segundo (Signal).

Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo