Requisitos de Conformidade em Encriptação: RGPD, HIPAA e Mais
Navegue pelos requisitos de conformidade em encriptação no RGPD, HIPAA, SOC 2 e outros regulamentos. Garanta que as suas transferências de ficheiros cumprem os padrões legais.
A conformidade em encriptação para transferências de ficheiros resume-se a cinco regulamentos e duas verdades. O Artigo 32.º do RGPD exige encriptação "quando adequado" para dados pessoais. O HIPAA 164.312(a)(2)(iv) e (e)(2)(ii) trata do controlo de acesso e da segurança na transmissão. O PCI DSS 4.0 Requisito 4 impõe criptografia forte em trânsito. O SOC 2 Common Criteria 6.7 cobre a transmissão de dados confidenciais. O CCPA (e as suas alterações CPRA) cria um porto seguro para dados encriptados violados. As duas verdades: TLS em trânsito é um piso, não um teto; a encriptação em repouso no servidor não ajuda se o fornecedor detiver as chaves.
Artigo 32.º do RGPD e o critério do "adequado"
O Artigo 32.º(1)(a) lista explicitamente a encriptação como medida técnica para assegurar "um nível de segurança adequado ao risco". O Considerando 83 esclarece que a adequação considera o estado da arte, o custo, a natureza do tratamento e o risco. Na prática de 2026, adequado significa AES-256-GCM ou ChaCha20-Poly1305 em trânsito, mais encriptação no lado do cliente quando os dados incluem categorias especiais nos termos do Artigo 9.º (saúde, biometria, opiniões políticas). As Orientações do EDPB de 2024 sobre Transferências de Dados para Países Terceiros tratam a encriptação ponto-a-ponto como medida suplementar que pode legitimar transferências para países sem decisão de adequação após o Schrems II.
Regra de Segurança HIPAA e o critério "endereçável"
Os requisitos de encriptação do HIPAA são tecnicamente "endereçáveis" em vez de "obrigatórios", o que induz em erro. O 45 CFR 164.312(a)(2)(iv) e 164.312(e)(2)(ii) indica que deve implementar encriptação ou documentar por que não é razoável. A orientação de 2024 do OCR é direta: "endereçável não significa opcional". O padrão de facto é criptografia validada NIST FIPS 140-3, que na prática significa AES-256 em repouso e TLS 1.2+ em trânsito. Um serviço de transferência que trate PHI (estudos DICOM, mensagens HL7, documentos CCDA) deve oferecer um BAA e demonstrar controlos de acesso nos termos do 164.308(a)(4).
PCI DSS 4.0 sobre força criptográfica
O Requisito 4.2.1 (em vigor desde 31 de março de 2025) impõe criptografia forte durante a transmissão em redes abertas. Forte significa TLS 1.2 no mínimo, 1.3 recomendado, com conjuntos de cifras aprovados apenas (sem RC4, sem 3DES, sem grau de exportação). O Requisito 3.5 cobre a gestão de chaves: as chaves devem ser guardadas separadamente dos dados encriptados, rodadas por política definida e destruídas quando já não forem necessárias. O Requisito 12.3.3 exige um inventário documentado de conjuntos de cifras e protocolos — portanto, se o seu fornecedor de transferência de ficheiros usa TLS 1.3 com híbrido X25519-MLKEM, isso pertence à documentação de conformidade.
SOC 2 Common Criteria para transmissão
O CC6.7 exige que "a entidade restrinja a transmissão, movimento e remoção de informação a utilizadores internos e externos autorizados". Na prática de auditoria, os auditores pedem evidências de: configuração TLS (corra o Qualys SSL Labs, espere A+), registo de acesso com retenção de 12 meses, política de gestão de chaves de encriptação e runbook de resposta a incidentes. O CC7.2 cobre deteção; uma trilha de auditoria de transferência satisfaz este requisito. Os relatórios Tipo II exigem seis meses de observação, por isso uma ferramenta de transferência de ficheiros adotada a meio de uma auditoria pode não contar até ao ciclo seguinte.
CCPA, CPRA e o porto seguro de encriptação
O California Civil Code 1798.150(a) cria um direito privado de ação para violações de "informação pessoal não encriptada e não redigida". Tradução: se os dados violados estavam encriptados com chaves que o atacante não obteve, fica protegido de danos estatutários de 100-750 dólares por consumidor por incidente. Isto tornou a encriptação forte financeiramente atrativa para empresas que operam na Califórnia. As ações de execução de 2024 do procurador-geral contra a Sephora e a DoorDash citaram ambas falhas de encriptação em repouso; nenhuma deveria danos estatutários se as bases de dados tivessem sido encriptadas com chaves protegidas por HSM.
Legislação estadual de notificação de violações e o que significa "encriptado"
Todos os 50 estados dos EUA têm agora leis de notificação de violações, e a maioria inclui uma isenção de encriptação — mas a definição varia. O New York Shield Act exige "encriptação que torna os dados ilegíveis ou inutilizáveis". O Illinois PIPA (815 ILCS 530) exige encriptação "que torna a informação ilegível ou indecifrável". O Massachusetts 201 CMR 17.00 especifica "a transformação de dados através de um processo algorítmico". O fio condutor: AES-128 ou mais forte, chaves não acessíveis ao atacante. Um serviço de transferência de ficheiros que guarda tanto o texto cifrado como as chaves no mesmo servidor não se qualifica — o atacante que viola o servidor obtém ambos.
Requisitos de transferências transfronteiriças após o Schrems II
Mover ficheiros da UE para os EUA, Índia ou qualquer lugar sem uma decisão de adequação exige medidas suplementares nos termos do acórdão Schrems II do TJUE (C-311/18). A encriptação ponto-a-ponto em que o serviço de transferência não consegue aceder ao texto em claro é a medida suplementar de referência, segundo as Recomendações 01/2020 do EDPB. Isto muda a análise jurídica: com encriptação no lado do cliente, o seu bucket S3 nos EUA guarda texto cifrado que o fornecedor não consegue ler, por isso os pedidos de divulgação ao abrigo da FISA 702 não produzem nada útil. Documente isto na sua Avaliação de Impacto da Transferência (TIA) e referencie-a nas salvaguardas do Artigo 46.º.
Adições específicas por setor que vale a pena conhecer
A Regra FINRA 4511 exige que os corretores conservem registos eletrónicos em formato não reescritível e não apagável durante seis anos — armazenamento WORM com encriptação satisfaz este requisito. A FERPA (20 USC 1232g) cobre registos de estudantes; não existe mandato explícito de encriptação, mas a orientação de 2023 do Departamento de Educação trata-a como obrigatória para "informações de diretório mantidas confidenciais". O ITAR e o EAR (controlo de exportações) proíbem a transmissão de dados técnicos sobre armamento sem acesso exclusivo a cidadãos dos EUA — a transferência encriptada de ficheiros com destinatários com cidadania verificada é o padrão conforme. O modelo de encriptação do HexaTransfer satisfaz os requisitos técnicos da maioria destes regulamentos, embora ainda sejam necessários controlos de processo (BAAs, revisões de acesso, políticas documentadas).
Documentar o caminho para uma conformidade defensável
Os auditores não o classificam com base em segurança perfeita; classificam-no com base em segurança razoável documentada. Mantenha um inventário criptográfico (algoritmos, tamanhos de chave, calendários de rotação), um diagrama de fluxo de dados mostrando onde as transferências de ficheiros cruzam fronteiras de confiança, e uma avaliação do fornecedor cobrindo as certificações do seu fornecedor de transferência de ficheiros (ISO 27001, SOC 2, disponibilidade de BAA HIPAA). Reveja anualmente. Quando ocorre uma violação — e acontecerá — esta documentação é o que separa uma coima de 50 000 € de uma de 5 000 000 €.
Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.
Envie arquivos grandes com segurança e criptografia de ponta a ponta
Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.
Enviar um arquivo