İçeriğe atla
HexaTransfer
Bloga dön
Karsilastirmalar ve alternatifler

Dosya Transferi Gizliliği: Sizi En İyi Koruyan Servisler

Başlıca dosya transferi servislerinin veri toplama, takip politikaları, şifreleme ve üçüncü taraf veri paylaşımı açısından derinlemesine gizlilik analizi.

2026'da dosya transferi gizliliğinde en güçlü koruma şu servislerden geliyor: HexaTransfer (E2EE AES-256-GCM, hesap yok, AB barındırma), Proton Drive Share (OpenPGP E2EE, İsviçre), Tresorit Send (XChaCha20-Poly1305, İsviçre sıfır bilgi), Internxt Send (Storj üzerinde libsodium, İspanya) ve OnionShare (hiç sunucu yok). Gizlilik açısından en zayıf olanlar: WeTransfer (sunucu taraflı şifreleme, analitik SDK'ları, Bending Spoons sahipliği), Dropbox Transfer (ABD barındırma, CLOUD Act maruziyeti) ve Google Drive paylaşımı (hesaba bağlı reklam profili). Gizlilik beş eksende değerlendirilir: şifreleme modeli, meta veri yönetimi, takip, yargı yetkisi ve üçüncü taraf veri akışları.

Beş Gizlilik Boyutu

Şifreleme modeli: sunucu taraflı, anahtarların sağlayıcıda olduğu anlamına gelir; uçtan uca, yalnızca sizde ve alıcıda olduğu anlamına gelir. Meta veri yönetimi: dosya adı, boyutu, gönderici IP'si, alıcı IP'si, zaman damgaları. Takip: analitik SDK'lar, reklam çerezleri, Facebook Pixel, Google Analytics. Yargı yetkisi: GDPR uygulanabilir AB, İsviçre FADP, ABD CLOUD Act maruziyeti. Üçüncü taraf veri akışları: servisin reklamcılarla, işlemcilerle veya iş ortaklarıyla paylaştıkları. Gerçekten özel bir servis tüm beşinde iyi puan alır.

HexaTransfer: Tasarım Gereği Minimum Veri Toplama

HexaTransfer, servisin işlevini yerine getirmesi için gereken minimum veriyi toplar. Hesap yok; e-posta yok, parola yok, kimlik yok. Sunucu yalnızca şifreli metni (istemci taraflı AES-256-GCM ile şifrelenmiş), bir dosya boyutunu ve tarayıcı sekmenizle dönen bir oturum kimliğini görür. Google Analytics yok, Facebook Pixel yok, reklam SDK'sı yok. Gönderici IP'si, hız sınırlama için kısa süre günlüklenir; ardından kısaltılır. Dosya adları istemci taraflı şifrelenir ve sunucuya gizli kalır. AB barındırma, uygulanabilir haklarla birlikte her şeyi GDPR Madde 5-22 kapsamına sokar.

Proton Drive: Hesapla Sıfır Bilgi

Proton, bir hesap gerektirir (e-posta veya mevcut bir Proton Mail gelen kutusuna bağlı). Hesabın kendisi bir kayıt oluşturur; ancak geri kalan her şey sıfır bilgidir: dosyalar, dosya adları, küçük resimler, cihazınızdan ayrılmadan önce OpenPGP (Curve25519 ECC + AES-256-CFB oturum anahtarları) ile şifrelenir. Proton, yetkililere hiçbir zaman dosya teslim etmediğini gösteren şeffaflık raporları yayınlamıştır. İsviçre yargı yetkisi, SEC Consult tarafından denetlenmiş, açık kaynaklı istemciler. HexaTransfer'a kıyasla ödünleşim: hesap bağlama, ama uzun vadeli dosya yönetimi için daha güçlü.

Tresorit Send: Denetlenebilir ve Özel

Tresorit Send, içerik şifrelemesi için XChaCha20-Poly1305 kullanır ve denetim günlüklerini kendisi şifreler; bu sayede Tresorit yöneticileri bile kimin neye eriştiğini okuyamaz. Gizlilik politikası reklam ortakları ve verilerin ikincil kullanımı olmadığını belirtir. İsviçre'deki üst şirket (2021'den bu yana Swiss Post), AB barındırma (Almanya, İrlanda, İsviçre). 5 GB ücretsiz Send katmanı, e-posta adresi gerektirir; ücretli Business katmanı, özel veri yerleşimi dahil daha fazla gizlilik denetimi sunar.

Internxt Send: İspanyol ve Merkeziyetsiz

Internxt'in Send ürünü, merkeziyetsiz bir depolama ağı olan Storj üzerinde çalışır. Her dosya, yüklemeden önce libsodium secretbox (XSalsa20-Poly1305) aracılığıyla şifrelenir; ardından bağımsız Storj düğümlerine dağıtılmış 80 parçaya bölünür (yeniden yapılandırma için 29'u yeterlidir). Hiçbir tek düğüm tam dosyaya sahip değildir; her düğüm yalnızca şifreli metni görür. İspanya hukuki yargı yetkisi (GDPR). Internxt şeffaflık raporları yayınlar ve açık kaynaklı istemciler sunar. Çok düğümlü koordinasyon nedeniyle bant genişliği, merkezi servislerden yavaştır.

OnionShare: Gizlilik Ucu

OnionShare bir masaüstü uygulamasıdır; web servisi değildir. Makinenizde geçici bir Tor gizli servisi oluşturur; alıcı Tor aracılığıyla doğrudan dizüstü bilgisayarınızdan indirir. Hiçbir üçüncü taraf sunucu dosyaya dokunmaz. IP'niz Tor arkasına gizlenir; alıcının IP'si de. Merkezi günlük olmadığı için meta veri minimumdur. Gazetecilik kaynak koruması, aktivist çalışmalar ve düşmanca tehdit modelleri için tasarlanmıştır. Pratik sınırlar: dizüstü çevrimiçi kalmalıdır; bant genişliği Tor ile tipik olarak 10-20 Mbps'yle sınırlıdır.

WeTransfer: Neyi Topladıkları

WeTransfer'ın gizlilik politikası şunları açıkça belirtir: gönderici ve alıcı e-postası, dosya meta verileri, IP adresleri, tarayıcı parmak izi, cihaz tanımlayıcıları ve analitik olaylar. Üçüncü taraf işlemciler arasında Google Analytics, Facebook Pixel, Adobe Analytics ve DPA'larında adı geçen diğerleri bulunur. Bending Spoons, WeTransfer'ı 2024'te satın aldı ve ürün analitiği ile reklam için veri kullanımını genişletti. Şifreleme, aktarımda AES-256 + TLS 1.3'tür; ancak WeTransfer personeli ve yönetici erişimine sahip ortaklar dosyalarınızı okuyabilir.

Dropbox Transfer: ABD Tabanlı Maruziyet

Dropbox, San Francisco merkezlidir; bu durum onu CLOUD Act (Yurt Dışı Veri Kullanımını Netleştirme Yasası, 2018) kapsamına alır. ABD makamları, AB veri yerleşimi katmanları dahil küresel ölçekte Dropbox'ın elinde bulundurduğu verileri teslim etmesini zorlayabilir. Dropbox'ın şeffaflık raporları, kısmi uyumla yılda yüzlerce ila binlerce hukuk uygulama talebi göstermektedir. Şifreleme sunucu taraflı AES-256'dır; Dropbox anahtarları elinde tutar. GDPR kapsamındaki veriler için bu durum hukuki çatışma yaratır; Türkiye'deki KVKK gereklilikleri de benzer kaygılar doğurur.

Google Drive Paylaşımı: Hesaba Bağlı

Google Drive paylaşımı aslında bir transfer servisi değildir; dosyayı Google'ın standart içerik politikası altında Google Drive'ınızda bırakır. Google, içeriği CSAM için (zorunlu), telif hakkı ihlali için ve hizmet şartları gereğince "güvenlik" amacıyla tarar. Dosya, reklam profilinize, arama geçmişinize, Android cihaz parmak izinize, YouTube geçmişinize ve Gmail korpusuna bağlı Google hesabınıza bağlıdır. Teknik olarak sizinle alıcı arasında özeldir; ama Google'ın tasarımı gereği tam erişimi vardır.

Karşılaştırma Matrisi

| Servis | Şifreleme | Meta Veri | Takip | Yargı Yetkisi | |---|---|---|---|---| | HexaTransfer | E2EE AES-256-GCM | Minimum | Yok | AB (GDPR) | | Proton Drive | E2EE OpenPGP | Hesaba bağlı | Yok | CH | | Tresorit Send | E2EE XChaCha20-Poly1305 | Şifreli | Yok | CH | | Internxt Send | E2EE libsodium | Minimum | Yok | ES (GDPR) | | OnionShare | TLS + Tor | Yok | Yok | Yerel | | WeTransfer | Sunucu taraflı | Tam toplama | GA, FB Pixel | ABD (AWS'de) | | Dropbox Transfer | Sunucu taraflı | Tam toplama | Birden fazla SDK | ABD | | Google Drive | Sunucu taraflı | Reklam profiline bağlı | Google yığını | ABD |

Dosya Adı ve Meta Veri Sızıntısı

Dosya adları meta veridir. "Q4_2025_layoff_list.xlsx" baytlar şifreli kalsa bile felakete yol açacak biçimde bilgi sızdırır. HexaTransfer, Proton Drive ve Tresorit dosya adlarını şifreler. WeTransfer, Dropbox ve Google şifrelemez. Dosya boyutu da bağlam sızdırır: 2,3 MB'lık .pdf "belge", 6 GB'lık .mov "video dışa aktarma" demektir. Hiçbir şifreleme katmanı bunu mükemmel biçimde gizlemez; ancak yüklemeden önce elle 10 MB basamaklarına doldurmak temel boyut tabanlı profillemeyi engeller.

Üçüncü Taraf İşlemci Sorusu

Her servis üçüncü taraf işlemciler kullanır (barındırma, ödeme, e-posta). DPA'yı (Veri İşleme Sözleşmesi) okuyun. Şunlara bakın: adlandırılmış alt işlemciler, konumları, sözleşme yükümlülükleri, ihlal bildirim süreleri. Yalnızca AB alt işlemci listeleriyle AB barındırma kullanan servisler en temizdir. ABD tabanlı analitik (Google Analytics, Mixpanel, Amplitude) veya reklam (Facebook Pixel, Google Ads) kullanan servisler davranışsal verileri bu işlemcilere sızdırır. Gizlilik odaklı servisler bunu açıkça önler.

Pratik Gizlilik Yığını

Hassas tek seferlik gönderiler için HexaTransfer kullanın (E2EE, hesap yok, takip yok). Süregelen ekip iş birliği için Proton Drive kullanın. Tehdit modeliniz devlet aktörleri veya ağ rakiplerini içeriyorsa OnionShare kullanın. Hassas hiçbir şey için WeTransfer, Dropbox veya Google kullanmayın. Boyut veya alıcı alışkanlığı nedeniyle sunucu taraflı bir servis kullanmak zorundaysanız age veya VeraCrypt ile önceden şifreleyin. Bağlantıları bir kanaldan, parolaları ikinci kanaldan (Signal) paylaşın. GDPR ve KVKK kapsamındaki veriler için AB yargı yetkisinde barındırılan E2EE servislerini tercih edin.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder