Ir para o conteúdo
HexaTransfer
Voltar ao blog
Solucoes por setor

Proteção de Propriedade Intelectual em Transferências

Proteja ficheiros de propriedade intelectual durante a transferência digital. Marcas de água, encriptação e controlos de acesso para patentes e segredos comerciais.

Proteger a propriedade intelectual durante a transferência significa combinar encriptação AES-256-GCM no lado do cliente, controlos de acesso rastreados, marcas de água dinâmicas, NDAs ou proteção contratual similar, e registos de auditoria que suportem litígios futuros sobre segredos comerciais. Em Portugal, o RGPD — aplicado pela CNPD — e o Código da Propriedade Industrial (DL 110/2018) estabelecem o enquadramento para a proteção de informação confidencial durante transferências digitais, incluindo segredos de negócio ao abrigo da Diretiva 2016/943/UE. O modelo de ameaça varia por tipo de PI: material de patentes pré-registo exige sigilo absoluto para preservar a novidade; os segredos comerciais exigem medidas razoáveis documentadas; o código fonte exige controlos de acesso suficientemente rigorosos para satisfazer tanto os requisitos de segredos comerciais como os de controlo de exportações.

Tipos de PI e os Seus Riscos Específicos de Transferência

Material de patentes pré-registo — divulgações de inventores, rascunhos de reivindicações, pesquisas de arte anterior. A perda de sigilo antes da data de registo pode ativar o período de graça de um ano em algumas jurisdições ou destruir a patenteabilidade noutras — em particular no espaço europeu, onde não existe período de graça equivalente ao norte-americano para a maioria das divulgações públicas.

Segredos comerciais — fórmulas, listas de clientes, processos de fabrico, algoritmos. A Diretiva 2016/943/UE exige que o detentor tenha tomado "medidas razoáveis" para manter o sigilo. As práticas de transferência (encriptação, NDAs, controlos de acesso) constituem a evidência de razoabilidade.

Código fonte — protegido por direitos de autor como obra literária, frequentemente também protegido como segredo comercial. Algum código fonte está sujeito a controlos de exportação ao abrigo do EAR (Export Administration Regulations) ou ITAR.

Marcas registadas — tipicamente menos sensíveis em transferência, pois são geralmente públicas, mas o branding pré-lançamento, variantes de logótipos em consideração e pesquisas de autorização de marcas são confidenciais.

Obras com direitos de autor — manuscritos, guiões, designs em desenvolvimento. As fugas de informação prejudicam o valor da primeira publicação e complicam a aplicação dos direitos.

Encriptação no Lado do Cliente para o Nível Inegociável

Para material de patentes pré-registo e segredos comerciais nucleares, o fornecedor de transferência não deve conseguir desencriptar o conteúdo. Isto significa:

  • A encriptação acontece no browser do remetente ou na aplicação local
  • Chave derivada de uma frase-passe (PBKDF2-SHA256 em 600K+ iterações ou Argon2id)
  • Texto cifrado carregado; o texto simples nunca sai do dispositivo do remetente
  • O destinatário desencripta no seu browser após verificar a frase-passe
  • O fornecedor vê apenas texto cifrado e metadados

Esta arquitetura elimina o fornecedor como ponto de confiança. Mesmo mediante intimação, o fornecedor só pode produzir texto cifrado. Implementações a verificar:

  • Visibilidade do código fonte (open source ou auditoria de terceiros)
  • AES-256-GCM com encriptação autenticada (não CBC sem HMAC)
  • IVs/nonces aleatórios por ficheiro
  • Verificação de integridade na desencriptação

O HexaTransfer implementa este padrão com AES-256-GCM baseado no browser. Experimente em hexatransfer.com — gratuito, sem conta, máximo de 10 GB. Documente cada transferência no seu registo de inventário de segredos comerciais.

Marcas de Água: Estáticas e Dinâmicas

As marcas de água não impedem a divulgação, mas dissuadem-na e ajudam a identificar a fonte após uma fuga. Tipos:

  • Marca de água estática — "CONFIDENCIAL - Empresa X" impresso em todas as páginas. Visível, removível apenas por edição especializada.
  • Marca de água específica por destinatário — cada cópia do destinatário marcada com o seu nome, e-mail e timestamp de download. "Descarregado por joao.silva@parceiro.pt em 2026-10-15 14:22 UTC" no rodapé.
  • Marca de água invisível — marcas esteganográficas em imagens ou variações no espaçamento de fontes em PDFs. Sobrevive a capturas de ecrã em algumas formas.

As marcas de água dinâmicas são particularmente eficazes para data rooms de investidores — cada visualizador vê uma cópia personalizada, de modo que uma captura de ecrã vazada identifica o autor da fuga. Os fornecedores de salas de dados virtuais (Intralinks, Datasite, Firmex) implementam isto nativamente.

O NDA que Suporta a Tecnologia

Um NDA robusto para transferência de PI abrange:

  • Definição de informação confidencial — específica, não apenas "qualquer coisa marcada como confidencial"
  • Utilizações permitidas — limitadas ao propósito declarado
  • Duração — indefinida para segredos comerciais, com limite de tempo para outra informação confidencial
  • Devolução ou destruição — obrigações no fim da relação
  • Tutela cautelar — reconhecendo que os danos são inadequados
  • Seleção de foro e jurisdição — resolução de litígios previsível
  • Aviso de denunciante — conforme exigido pela Diretiva 2016/943/UE transposta para o direito português

O NDA mais os controlos técnicos de transferência formam em conjunto a evidência de proteção de segredos comerciais. Qualquer um isoladamente é mais fraco.

Controlos de Acesso por Função

Nem todos precisam de tudo. Uma divulgação típica de PI para revisão de due diligence numa operação de M&A pode conceder:

  • CEO do alvo: acesso total
  • Equipa técnica do alvo: acesso total a documentos técnicos, sem acesso financeiro
  • Equipa de due diligence técnica do comprador: acesso técnico total, com marca de água, impressão desativada
  • Assessores financeiros do comprador: acesso financeiro, sem acesso técnico
  • Advogados externos do comprador: tudo, com acesso ao registo de auditoria

Os controlos baseados em funções na sala de dados ou ferramenta de transferência aplicam isto. Uma transferência de link único com uma frase-passe para todos os destinatários não o faz. Escolha ferramentas com granularidade por destinatário quando os riscos o justificam.

Controlos de Exportação e Exportação Considerada

O código fonte, dados técnicos sobre algoritmos de encriptação e dados de investigação sobre tecnologias controladas estão sujeitos ao EAR (15 CFR Partes 730-774) ou ITAR (22 CFR Partes 120-130). As regras de "exportação considerada" tornam a divulgação a pessoas não norte-americanas — mesmo dentro dos EUA — uma exportação sujeita a licença.

Implicações para a transferência:

  • Verificar a cidadania do destinatário antes de permitir o acesso
  • Encaminhar transferências através de sistemas com controlos de acesso que o auditor possa inspecionar
  • Manter dados controlados por exportação num repositório especificamente identificado, separado da PI geral
  • Considerar restrições de acesso apenas a pessoas norte-americanas na ferramenta de transferência

Registos de Auditoria como Prova em Litígio

Os casos de segredos comerciais dependem de "medidas razoáveis." Os seus registos de auditoria de transferência são a prova documental. Campos mínimos de registo:

  • Timestamp de carregamento em UTC
  • SHA-256 do ficheiro
  • Identidade do carregador (autenticada)
  • Identidade do destinatário
  • Timestamps de download e IPs de origem
  • Tentativas falhadas
  • Eventos de expiração ou revogação
  • Referência ao NDA

Retenha estes registos pelo período de prescrição das ações de segredos comerciais — tipicamente 3 a 5 anos na legislação europeia, conforme transposta em Portugal. A imutabilidade dos registos é importante — os timestamps RFC 3161 criam um registo defensável.

Controlo de Versões e Teste de Fuga Deliberada

Para PI de alto valor transferida para múltiplos destinatários — por exemplo, um portfólio de patentes distribuído a potenciais licenciantes — considere:

  • Variações menores de marca de água ou metadados entre cópias
  • Um documento "canário" com um identificador único por destinatário
  • Um detalhe não funcional que varia por destinatário

Se a PI surgir publicamente mais tarde, a variação identifica a fonte. Como complemento a outros controlos, vale a pena considerar para PI verdadeiramente crítica.

Destruição e Devolução no Fim da Relação

Quando uma relação NDA termina — o negócio não fecha, a negociação de licença falha, o colaborador parte — a informação confidencial tem de ser devolvida ou destruída. Implementação técnica:

  • Expiração automática da ferramenta de transferência após o período especificado
  • O destinatário certifica a destruição por escrito
  • Destruição forense para suportes físicos (NIST SP 800-88 Rev. 1)
  • Eliminação criptográfica destruindo chaves quando os dados detidos pelo fornecedor estão encriptados

A certificação de destruição torna-se parte do ficheiro de PI. Sem ela, está a confiar que a contraparte fez a coisa certa — o que é exatamente o que não queria ter de confiar.

Transferências Internacionais e PI

A transferência transfronteiriça de PI combina proteção de PI com regras de transferência de dados. Para transferências da UE, o Capítulo V do RGPD aplica-se a quaisquer dados pessoais no pacote de PI (nomes de inventores, informação de colaboradores). Para transferências para a China, a PIPL e a Lei de Segredos de Estado criam restrições específicas. Encaminhe os seus documentos por advogados locais antes de enviar PI significativa transfronteiriças. Algumas jurisdições exigem documentação específica em língua local para a execução dos NDAs.

A proteção de ficheiros de propriedade intelectual durante a transferência não é um único produto. É encriptação, marcas de água, contratos, controlos de acesso, registo e destruição disciplinada — tudo alinhado com o padrão de medidas razoáveis. Construa uma vez, aplique de forma consistente, e a PI mantém-se protegida.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo