O ELO FRACO: A TRANSFERÊNCIA DE FICHEIROS
Protege as suas instalações, os seus servidores, as suas palavras-passe. Mas o que acontece quando envia um documento confidencial a um cliente ou a um parceiro?
Um contrato enviado por e-mail passa por vários servidores antes de chegar ao destino. Um ficheiro carregado num serviço de partilha online fica guardado em servidores de terceiros, muitas vezes situados fora da Europa. Em cada etapa, os seus dados podem ser intercetados, copiados ou consultados por terceiros.
O RGPD exige a proteção dos dados pessoais durante o tratamento, o que inclui explicitamente as transferências.
O QUE DIZ O RGPD SOBRE AS TRANSFERÊNCIAS
Artigo 32: proteger os dados em trânsito
O artigo 32 do RGPD exige medidas técnicas adequadas para garantir a segurança dos dados. Entre essas medidas, o texto cita em primeiro lugar a cifragem dos dados pessoais.
Estas exigências aplicam-se em particular às transferências de ficheiros. Enviar um documento não cifrado por e-mail ou através de um serviço na nuvem para o grande público expõe os dados a riscos que o RGPD pede precisamente que evite.
O problema dos serviços na nuvem fora da Europa
Desde a invalidação do Privacy Shield em 2020 (acórdão Schrems II), a transferência de dados para os Estados Unidos levanta questões jurídicas complexas. Os serviços de partilha para o grande público guardam muitas vezes os seus ficheiros em servidores sujeitos à lei norte-americana, incluindo o Cloud Act.
Para dados sensíveis (contratos, documentos de recursos humanos, informações médicas), utilizar esses serviços sem cifragem prévia pode constituir uma violação do RGPD.
A SOLUÇÃO: A ENCRIPTAÇÃO PONTA A PONTA
Como funciona
Encriptação ponta a ponta significa que o ficheiro é cifrado antes de sair do seu computador e só pode ser decifrado pelo destinatário previsto. Durante todo o trânsito:
- Os servidores de e-mail veem apenas um ficheiro ilegível
- Os serviços na nuvem não conseguem aceder ao conteúdo
- Uma interceção na rede não revela nada que possa ser explorado
Só o destinatário, com a palavra-passe ou o certificado adequado, pode ler o ficheiro.
Porque é diferente do HTTPS
O HTTPS protege a ligação entre si e um servidor, mas não o ficheiro em si. Quando envia um documento para um serviço na nuvem através de HTTPS, o ficheiro chega sem cifragem aos servidores desse serviço. Com a encriptação ponta a ponta, o ficheiro continua cifrado mesmo no servidor intermédio.
RISCOS CONCRETOS SEM CIFRAGEM
Eis situações comuns em que os seus dados ficam expostos:
- Um advogado envia um contrato por e-mail: o ficheiro transita sem cifragem por vários servidores
- Um contabilista partilha balanços através de um serviço na nuvem: os dados ficam guardados em servidores fora da Europa
- Um departamento de recursos humanos envia um recibo de vencimento em anexo: qualquer administrador de e-mail o pode consultar
- Um gabinete de engenharia transmite plantas confidenciais: o cliente verificou as condições de armazenamento?
Em todos estes casos, uma fuga de dados pode desencadear uma obrigação de notificação (artigo 34 do RGPD) e pôr em causa a sua responsabilidade.
COMO O SIGALION VAULT PROTEGE AS SUAS TRANSFERÊNCIAS
Cifragem antes do envio
Com o Sigalion Vault, cifra os seus ficheiros antes de os transferir, seja qual for o canal utilizado a seguir (e-mail, nuvem, pen USB). O destinatário recebe um ficheiro cifrado, que decifra com o Sigalion Vault (modo gratuito) utilizando a palavra-passe que lhe comunica por outra via.
O ficheiro permanece protegido durante todo o trânsito. Mesmo que o seu e-mail seja intercetado ou que o serviço na nuvem seja comprometido, os dados continuam ilegíveis.
O Sigalion utiliza o AES-256 e o ChaCha20, algoritmos recomendados pela ANSSI (agência nacional francesa para a segurança dos sistemas de informação).
Transferência integrada com notificação
Para os utilizadores com conta, o Sigalion Vault oferece um serviço de transferência integrado: o ficheiro cifrado fica alojado temporariamente nos nossos servidores em França, e o destinatário recebe um link de descarregamento por e-mail ou SMS. Após o descarregamento ou após a expiração, o ficheiro é automaticamente eliminado.
CONCLUSÃO
A transferência de ficheiros é muitas vezes o momento em que os seus dados estão mais vulneráveis. E-mail sem proteção, serviços na nuvem fora da Europa, interceção na rede: os riscos são reais e o RGPD pede-lhe que os antecipe.
A encriptação ponta a ponta é uma resposta simples e eficaz:
- O ficheiro fica protegido antes de sair do seu computador
- Só o destinatário o pode decifrar
- Mantém o controlo dos seus dados, seja qual for o canal de transmissão
- Demonstra a sua conformidade com o RGPD em caso de auditoria
Proteger as suas trocas é proteger os seus clientes e a sua reputação.