Documentos sensíveis ficam mais seguros quando são processados no dispositivo que já os contém. A maioria dos trabalhos rotineiros, comprimir um PDF, dividir páginas, extrair texto, achatar uma imagem digitalizada, pode ser feita em um navegador sem que o arquivo seja transmitido, o que remove a cópia de terceiros em vez de confiar que alguém a exclua.
Essa única decisão reduz a exposição mais do que qualquer redação de política, porque um arquivo que nunca é enviado não pode ser retido, indexado, escaneado ou vazado por um provedor. O que resta é um conjunto de escolhas menores: quais arquivos nunca devem sair da máquina, quais podem ser censurados primeiro e quais têm que passar por um canal interno aprovado porque a organização tem deveres que não pode delegar. Este guia estabelece uma divisão prática para o trabalho de RH, jurídico, administração de saúde e contabilidade, e deliberadamente não vai além de conselhos operacionais, porque a responsabilidade de conformidade é da organização e de seus assessores.
A parte difícil não é saber que a confidencialidade importa. É o momento da tarde de terça-feira em que um conjunto digitalizado precisa ser dividido, o arquivo tem 40 MB e o e-mail não envia, e o caminho mais rápido é um conversor no topo dos resultados de busca. Esta página é sobre tornar o caminho seguro o caminho rápido, e sobre saber quais arquivos devem interromper o trabalho em vez de acelerá-lo.
Proteger PDF
Adicione proteção por senha AES-256 a um PDF dentro da aba do navegador. O documento nunca é enviado a lugar algum, e nenhuma conta é necessária.
O que acontece quando um documento de trabalho vai para uma ferramenta de terceiros
Um arquivo enviado é copiado para uma máquina que a organização não possui, gravado em um diretório temporário, processado por um mecanismo que roda nesse servidor e devolvido como download. Cada um desses passos é um lugar onde uma cópia pode persistir, e a exclusão que se segue depende de a própria tarefa de limpeza do provedor rodar conforme o planejado.
O HTTPS protege a transferência, não o armazenamento. Assim que o upload termina, o arquivo fica em forma legível no disco de outra pessoa, e a única coisa que o separa do próximo relatório de violação é a disciplina operacional do provedor. Esse é um risco real, mas não dramático; o problema mais comum é administrativo. Uma equipe que encaminha documentos de trabalho por ferramentas que ninguém revisou adicionou, sem decidir isso, processadores ao seu fluxo de dados que a própria política dela não menciona. A mecânica completa, incluindo o que uma janela de retenção promete e o que não promete, é abordada em para onde seu arquivo realmente vai quando você o envia a um conversor online.
Um nível de sensibilidade por função
A sensibilidade não é uma propriedade do formato do arquivo. Um contracheque digitalizado e uma agenda de conferência digitalizada são ambos PDFs e ambos imagens, e não deveriam seguir a mesma rota. A pergunta útil é quem é prejudicado se este documento for lido por um estranho.
| Função | Arquivos típicos | Tratamento padrão |
|---|---|---|
| RH | Cartas de oferta, contracheques, cópias de identidade, avaliações, atestados de ausência, verificações de antecedentes | Trabalho mecânico localmente. Qualquer coisa que identifique uma pessoa fica fora das ferramentas gerais. |
| Jurídico | Minutas, conjuntos de descoberta de provas, depoimentos de testemunhas, termos de acordo, correspondência com clientes | Nunca para uma ferramenta geral. Censure antes de qualquer compartilhamento externo e use o canal revisado. |
| Administração de saúde | Encaminhamentos, resultados de exames, sinistros de seguro, agendas de consultas | Processamento local para os passos mecânicos do arquivo. Sem upload sem um processador aprovado. |
| Contabilidade | Faturas, extratos bancários, declarações fiscais, diários de folha de pagamento, livros-razão de clientes | Censure identificadores de conta antes de compartilhar. Comprima e extraia texto localmente. |
Os níveis dizem respeito ao padrão, e não a uma proibição geral. Uma equipe de RH pode rodar com segurança um documento de política publicado ou um anúncio de vaga em qualquer ferramenta. O que muda no topo da tabela é que o custo de um erro é arcado por alguém que nunca concordou com isso, e esse custo não diminui quando o provedor exclui o arquivo.
Quatro hábitos que reduzem a exposição
Nenhum destes exige software novo ou um ciclo de compras. São hábitos, e funcionam porque reduzem o número de cópias em vez de gerenciar melhor as cópias.
Faça o trabalho mecânico no dispositivo que já tem o arquivo
Comprimir, dividir, combinar, girar e proteger com senha um PDF pode tudo rodar em uma aba do navegador, assim como extrair texto de uma digitalização ou achatar uma imagem. Essas operações são determinísticas e não precisam de um servidor, de uma fila nem de uma conta. A redução de exposição não é incremental: um arquivo processado dessa forma produz zero cópias externas, em vez de uma cópia com uma promessa de exclusão anexada.
Censure antes de compartilhar, e não depois
Um retângulo preto desenhado sobre um texto não remove o texto. Se os caracteres ainda estiverem no arquivo, selecioná-los e copiá-los, abrir o arquivo em um editor de texto ou extrair o fluxo de conteúdo revelará o que está por baixo. Qualquer coisa que genuinamente não deva ser lida deve ser achatada: converta a página em uma imagem, ou extraia o texto, descarte as partes que você não pode manter e trabalhe a partir do documento reconstruído. OCR e conversão de imagem são as ferramentas práticas aqui, e ambas têm implementações locais.
Exclua as cópias intermediárias, e não apenas o original
Um único documento geralmente gera vários arquivos: a digitalização, o recorte, a versão comprimida, a exportação de texto, a captura de tela colada em um chat. Excluir o original enquanto as derivações permanecem é a lacuna mais comum, porque a derivação costuma ser a que recebeu o menor cuidado. Qualquer sessão de processamento local deveria terminar com uma olhada deliberada na pasta de downloads e na área de trabalho, e não apenas na pasta do documento.
Trate uma máquina compartilhada ou pessoal como pública
O processamento local mantém o arquivo fora dos servidores de um provedor, e não faz nada quanto a um notebook compartilhado em uma sala de reuniões, um dispositivo pessoal com um drive sincronizado ou um perfil de navegador que um colega pode abrir. Um arquivo que nunca saiu do dispositivo ainda pode ser exposto por uma tela, um backup ou uma conta que outra pessoa controla. Se a máquina não é gerenciada pela organização, o arquivo não deveria estar ali em primeiro lugar.
O que pode ser feito localmente, e o que não pode
A divisão honesta é entre operações que são autocontidas e operações que precisam de julgamento ou infraestrutura. Tudo na primeira lista roda na sua própria CPU, sem transmissão e sem conta.
- Reduza um documento. Comprimir PDF reconstrói um PDF com uma qualidade de imagem menor, que costuma ser a forma mais rápida de deixar um conjunto digitalizado abaixo de um limite de e-mail sem envolver mais ninguém.
- Reduza a imagem dentro dele. PDF para JPG transforma páginas em imagens, que também é a forma confiável de achatar conteúdo que não deve permanecer selecionável.
- Extraia o texto. PDF para texto lê a camada de texto de um PDF digital diretamente, e só carrega o mecanismo de reconhecimento para páginas que são realmente digitalizações.
- Leia uma foto de um documento. Imagem para texto lida com uma foto de celular ou uma captura de tela, com o reconhecimento rodando na aba.
- Bloqueie o arquivo. Proteger PDF aplica criptografia AES-256, então a cópia que de fato é enviada por e-mail pelo menos não é legível em trânsito nem em repouso.
A segunda lista genuinamente precisa de infraestrutura ou autoridade, e fingir o contrário é como as equipes se metem em encrenca: retenção e retenção legal de toda a firma, registros de auditoria de quem acessou o quê, controle de acesso baseado em identidade, destruição segura com certificado, e qualquer coisa que precise ser assinada, entregue ou arquivada. Esses pertencem a sistemas que a organização possui e sobre os quais consegue responder a perguntas.
Quando o trabalho precisa passar por um canal aprovado
Alguns trabalhos não devem ser feitos com uma ferramenta de navegador, por mais privada que seja, porque a questão não é a exposição da cópia, mas o dever ligado ao documento. Na prática, esses gatilhos significam que o trabalho vai para a rota interna revisada, independentemente de quão conveniente seja a alternativa.
- O arquivo está sob uma retenção, uma investigação ou um dever de divulgação. Qualquer processamento que fique fora do registro do caso pode complicar a própria obrigação.
- Ele contém dados pessoais sobre funcionários, pacientes ou clientes. A organização tem deveres em relação a essas pessoas que ela não pode delegar a uma ferramenta, e geralmente há uma rota definida para esse tipo de trabalho.
- Ele está coberto por um acordo com terceiros. Contratos de clientes e termos de fornecedores frequentemente restringem onde seus documentos podem ser copiados, o que inclui o processamento temporário.
- A saída será arquivada, entregue ou auditada. Se o documento tiver que ser defensável depois, o processo que o produziu precisa ser reconstruível, e uma aba do navegador não deixa esse rastro.
- A ferramenta seria um novo processador. Se ninguém revisou o serviço e o adicionou aos registros da organização, a conveniência está sendo paga com o orçamento de risco de outra pessoa.
Onde este guia para
Esta página descreve prática operacional, não requisitos legais. Ela não faz nenhuma alegação sobre qualquer regulamento, norma ou certificação, e usar uma ferramenta local não satisfaz por si só nenhuma obrigação que uma organização possa ter. Se um determinado método de tratamento é aceitável é uma questão para as suas próprias funções jurídica, de privacidade e de segurança, e para quaisquer acordos que a sua organização tenha assinado.
Três limites adicionais valem ser declarados. O processamento local remove uma cópia do provedor, e não consegue proteger um arquivo de um dispositivo comprometido, de uma extensão de navegador maliciosa ou de um login compartilhado. As ferramentas de navegador rodam um arquivo por vez por natureza, então um conjunto de 300 documentos é um trabalho para um sistema gerenciado, e não para uma aba. E nenhuma dessas ferramentas verifica se o conteúdo é preciso: um PDF comprimido, uma exportação de OCR ou uma página achatada devem ser comparados com o original antes de serem usados como base, porque a operação que removeu um risco pode também ter removido uma linha de texto.