Ir para o conteúdo
HexaTransfer
Voltar ao blog
Criptografia e seguranca

Transferência de documentos confidenciais: melhores práticas

Melhores práticas para transferir documentos confidenciais. Proteção por palavra-passe, encriptação, ligações com expiração e registos de auditoria.

A transferência de documentos confidenciais exige que o ficheiro saia do dispositivo já encriptado, chegue decifrado apenas no dispositivo do destinatário e não deixe qualquer rasto legível pelo caminho. A solução prática: encriptação AES-256-GCM do lado do cliente, transporte TLS 1.3, palavra-passe com 12 ou mais caracteres processada via PBKDF2 com 600 000 iterações ou Argon2id, expiração de 24 horas com limite de uma única transferência e registo de auditoria quando o conteúdo o exija. Assim tratam os escritórios de advogados os documentos de fusões e aquisições, os hospitais transmitem imagens médicas ao abrigo da HIPAA e as equipas de contabilidade movem registos de clientes sob SOC 2. Feito corretamente, demora cerca de um minuto por transferência e resiste ao escrutínio regulatório.

Classificar antes de encriptar

Nem todos os documentos são "confidenciais" no mesmo sentido. Uma taxonomia simples baseada em enquadramentos corporativos e regulatórios comuns:

  • Público: comunicados de imprensa, relatórios publicados. Sem necessidade de encriptação.
  • Interno: diretórios de colaboradores, memorandos internos. TLS em trânsito é suficiente.
  • Confidencial: contratos de clientes, processos de pessoal, roteiros de produto. Exige encriptação em repouso e em trânsito.
  • Restrito/Secreto: documentos de fusões, registos de pacientes, segredos comerciais. Exige encriptação E2EE do lado do cliente, registo de auditoria e acesso controlado.

As ferramentas escalam com a classificação. Enviar um relatório trimestral não exige o mesmo fluxo de trabalho que enviar um NDA assinado ou uma imagem médica DICOM. Classificar incorretamente para cima (tratar tudo como restrito) desperdiça tempo; classificar incorretamente para baixo (tratar restrito como interno) cria riscos reais.

A solução mínima segura

Para qualquer documento classificado como confidencial ou superior, os componentes necessários:

  • TLS 1.3 com HSTS em ambos os endpoints. Verificável com testssl.sh.
  • AES-256-GCM do lado do cliente antes do carregamento. O fornecedor nunca deve ver texto simples.
  • Chave no fragmento do URL (após #), nunca transmitida ao servidor.
  • Ligação protegida por palavra-passe com KDF: PBKDF2-HMAC-SHA-256 com 600 000+ iterações (OWASP 2023), scrypt ou Argon2id.
  • Ligação com expiração com predefinição de 24 horas e máximo configurável.
  • Transferência única ou limitada onde o fluxo de trabalho o suporte.
  • Registo de auditoria de carregamentos, transferências e tentativas de acesso quando se aplicam requisitos regulatórios.

Serviços que cobrem a maior parte disto de raiz: HexaTransfer, SwissTransfer com camada E2EE, Tresorit Send, ligações partilhadas do Proton Drive, Box Governance Edition.

Estratégia de palavra-passe funcional em uso real

As palavras-passe só funcionam se o destinatário as conseguir utilizar. O erro comum: uma palavra-passe forte entregue pelo mesmo canal que a ligação, o que anula o propósito.

Padrões funcionais:

  • Dois canais no mínimo. Ligação por e-mail, palavra-passe por Signal; ou ligação por Slack, palavra-passe por telefone.
  • Partilha por gestor de palavras-passe (1Password, Bitwarden) se ambas as partes tiverem a mesma ferramenta. A palavra-passe viaja encriptada E2EE através da infraestrutura do gestor.
  • Segredo partilhado. Para relações contínuas, use uma frase-passe fixa combinada pessoalmente, não reutilizada noutros serviços.
  • Palavras-passe baseadas no tempo — PIN mais a data, combinado antecipadamente. Fraco contra um atacante determinado, mas eleva a barreira.

A evitar: enviar a palavra-passe depois de enviar a ligação pelo mesmo e-mail, publicar a palavra-passe no mesmo fio do Slack, incluir a palavra-passe no nome do ficheiro.

Prazos de expiração por caso de uso

Ajustar a expiração ao fluxo de trabalho:

  • Credencial ou reposição única: 1 hora, transferência única.
  • Pedido de assinatura: 3 a 7 dias, janela legítima para assinar.
  • Troca de documentos financeiros: 24 a 48 horas, alinhada com o horário comercial.
  • Imagens médicas: 24 horas, com registo de auditoria conforme HIPAA 45 CFR § 164.312.
  • Divulgação legal: 7 dias ou mais por processo, com retenção documentada.
  • Arquivo de longo prazo: não é função de um serviço de transferência. Usar armazenamento encriptado (Tresorit, Proton Drive, S3 encriptado).

A predefinição de 24 horas cobre a maioria dos usos legítimos. Janelas mais longas exigem justificação explícita e controlos de retenção associados.

Registos de auditoria e mapeamento de conformidade

Os setores regulados precisam de um registo de quem acedeu ao quê, quando e a partir de onde. Diferentes enquadramentos exigem níveis de detalhe distintos:

  • HIPAA 45 CFR § 164.312(b) exige controlos de auditoria que registem o acesso a ePHI.
  • PCI DSS 4.0 Requisito 10 exige registos de acesso a dados de titulares de cartões.
  • SOC 2 Tipo II (CC7.2) exige monitorização e deteção de incidentes.
  • RGPD Artigos 30 e 32 exigem registos de atividades de tratamento e medidas de segurança adequadas.
  • ISO 27001 A.12.4 exige registo de eventos em sistemas de informação.

Dados mínimos a registar: IP e hora de carregamento, IP e hora de transferência, tentativas de palavra-passe (sucesso/falha), acesso à ligação sem transferência, eventos de expiração.

A maioria dos serviços de transferência para empresas (Tresorit Business, Proton Drive for Business, Box) fornece estes registos de raiz. Os planos para consumidores tipicamente não o fazem.

Higiene de nomes de ficheiros

Os nomes de ficheiros revelam informação antes de um único byte de conteúdo ser decifrado. Q4-2025-aquisicao-termo-acordo-FINAL.docx informa qualquer pessoa que veja o tráfego da ligação sobre o que está dentro. Medidas de atenuação:

  • Renomear para identificadores neutros antes do carregamento: transferencia-001.docx, anexo.pdf, documento.zip.
  • Usar serviços que encriptam nomes de ficheiros juntamente com o conteúdo (Tresorit, Proton Drive, HexaTransfer).
  • Para arquivos, comprimir numa pasta com um nome genérico exterior, revelando os nomes reais apenas após decifração.
  • Remover propriedades do documento — autor, empresa, histórico de revisões — com Ficheiro → Informação → Inspecionar Documento no Office, ou exiftool -all= para PDFs.

Um nome de ficheiro exposto é um incidente menor comparado com um documento exposto, mas continua a ser um incidente.

Verificar o destinatário, duas vezes

Enviar para o endereço errado é uma das violações mais comuns e subnotificadas. O erro de typosquatting nos e-mails de notificação da Equifax em 2017 direcionou utilizadores para um domínio de phishing; erros equivalentes acontecem no sentido inverso quando os remetentes escolhem o contacto errado.

Um ciclo de verificação simples:

  1. Ler o endereço em voz alta, letra a letra, comparando com o que o destinatário indicou.
  2. Enviar primeiro um ficheiro de teste — um ola.txt de 1 KB.
  3. Confirmar a receção por um segundo canal antes de enviar o documento real.
  4. Para transferências de alto risco, pedir ao destinatário que indique o seu endereço no segundo canal; escrevê-lo manualmente, sem copiar.

Os erros de preenchimento automático de e-mail custaram milhões a empresas. Os 30 segundos de verificação evitam 30 meses de resposta a violações.

Quando o ficheiro é grande demais para uma só passagem

Os documentos confidenciais incluem por vezes conteúdos de vários gigabytes — arquivos completos de divulgação jurídica, depoimentos em vídeo, séries DICOM de imagiologia. Algumas técnicas:

  • Carregamento fragmentado com retoma com verificação de integridade por fragmento via SHA-256 ou BLAKE3. Padrão no HexaTransfer, SwissTransfer, Tresorit e WeTransfer Pro.
  • Dividir em unidades lógicas. Um arquivo de 50 GB em dez partilhas de 5 GB é mais fácil de recarregar em caso de falha do que uma transferência única de 50 GB.
  • Compressão antes da encriptação. Arquivos ricos em texto comprimem bem (2 a 10x); os ficheiros multimédia raramente comprimem, pois já estão frequentemente comprimidos.
  • Ligações de referência para conjuntos de dados massivos. Em vez de enviar 500 GB, enviar credenciais encriptadas de acesso temporário a um bucket S3.

A propriedade essencial: cada fragmento encriptado com a mesma chave de ficheiro mas com um IV em modo contador único, com a etiqueta de autenticação GCM a cobrir cada fragmento de forma independente.

Ciclo de vida: enviar, confirmar, eliminar

Uma transferência segura não está completa enquanto ambas as partes não tiverem concluído a sua parte:

  1. O remetente carrega o texto cifrado para o serviço.
  2. O remetente partilha a ligação e a palavra-passe por canais separados.
  3. O destinatário transfere, decifra e guarda localmente (idealmente em armazenamento encriptado).
  4. O destinatário confirma a receção.
  5. O remetente invalida a ligação (se o serviço o suportar) ou aguarda a expiração.
  6. Ambas as partes limpam o histórico do browser, ficheiros recentes e entradas da pasta de Transferências que referenciem o ficheiro.
  7. Se o documento foi reencaminhado, cada novo destinatário repete o ciclo.

Para material altamente sensível, adicionar: armazenamento local encriptado, sem sincronização para nuvem de consumo, e um temporizador de retenção na cópia local do destinatário.

Comparação de serviços para trabalho confidencial

Uma visão geral rápida dos serviços adequados:

  • Tresorit Send (gratuito e pago). Jurisdição suíça, zero-knowledge, SOC 2 Tipo II, ISO 27001, BAA compatível com HIPAA disponível.
  • Proton Drive com ligações partilhadas. Jurisdição suíça, E2EE, metadados mínimos, compatível com RGPD.
  • SwissTransfer E2EE. Gratuito até 50 GB, camada de encriptação do lado do cliente, suíço.
  • Box Enterprise com Governance. Registos de auditoria robustos, compatível com HIPAA, integração DLP.
  • HexaTransfer. Gratuito até 10 GB, E2EE do lado do cliente, sem necessidade de registo, expiração predefinida de 24 horas.
  • WeTransfer Pro. Proteção por palavra-passe, mas não zero-knowledge; adequado apenas para uso interno confidencial.

Para setores regulados, o Contrato de Associado de Negócios assinado (BAA para HIPAA) ou o Aditamento de Tratamento de Dados (DPA para RGPD) é indispensável — solicite-o antes de classificar um serviço como adequado para conformidade.

Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo