Direction Software

Tisk a skenování / / 5 min

Když má k dokumentu klíč jen odesílatel a příjemce

Šifrování end-to-end, často označované zkratkou E2EE, chrání obsah komunikace nebo souboru od okamžiku odeslání až po jeho otevření určeným příjemcem. Tento princip je zvlášť důležitý při skenování a předávání smluv, dokladů, zdravotních zpráv či osobních údajů. Článek vysvětluje rozdíl mezi šifrováním při přenosu, šifrováním uložených dat a skutečným E2EE, popisuje práci s veřejnými a soukromými klíči, omezení cloudových služeb i praktický postup pro bezpečné sdílení naskenovaných PDF. Nabízí také srovnávací tabulku možností, kontrolní seznam a doporučení pro běžné domácí i pracovní použití.

Naskenovaná smlouva, občanský průkaz, faktura nebo lékařská zpráva mohou obsahovat údaje, které by se neměly dostat k neoprávněným osobám. Šifrování end-to-end neboli E2EE (z anglického end-to-end encryption) je způsob ochrany, při němž obsah přečte pouze odesílatel a zamýšlený příjemce. Ani provozovatel komunikační služby, správce přenosové infrastruktury ani útočník, který data cestou zachytí, by neměli mít k obsahu použitelný přístup. Při tisku a skenování je tento princip zásadní hlavně tehdy, když se citlivé soubory odesílají e-mailem, přes chat nebo ukládají do sdíleného úložiště.

Co přesně znamená šifrování end-to-end

Šifrování převádí čitelná data do podoby, která bez správného klíče nedává smysl. U E2EE se šifrování provede na zařízení odesílatele a dešifrování až na zařízení příjemce. Mezi těmito dvěma body putuje zašifrovaný obsah.

V praxi se často kombinují dva typy kryptografie. Veřejný klíč lze bezpečně sdílet a slouží k zašifrování nebo ověření podpisu. Soukromý klíč zůstává pod kontrolou vlastníka a používá se k dešifrování nebo vytváření podpisu. Moderní systémy navíc pro vlastní data běžně využívají rychlé symetrické šifrování; asymetrické klíče pak bezpečně zajišťují předání jednorázového klíče relace.

E2EE neznamená, že je dokument automaticky bezpečný za všech okolností. Chrání obsah během přenosu a před provozovatelem služby, ale neochrání soubor, pokud je odemčený telefon napaden malwarem nebo jej příjemce přepošle dál.

Proč je to důležité u skenovaných dokumentů

Sken bývá digitální kopií originálu a často obsahuje více, než si odesílatel uvědomuje: podpis, rodné číslo, číslo účtu, QR kód, adresu nebo údaje o zdravotním stavu. Zvláštní pozornost vyžadují také multifunkční tiskárny a kancelářské skenery. Některé přístroje ukládají úlohy do interní paměti nebo na pevný disk, odkud se dokument odesílá na e-mail, síťovou složku či cloud.

E2EE může chránit soubor při sdílení, nevztahuje se však automaticky na celý řetězec zpracování. Pokud skener posílá PDF na obyčejný e-mailový účet, případně do firemního úložiště, jeho ochrana závisí na nastavení daného zařízení a služby.

  • Před skenováním zvažte, zda je nutné pořizovat kopii celé listiny.
  • Zakryjte nebo vynechejte údaje, které příjemce nepotřebuje.
  • U veřejně přístupného zařízení se po práci odhlaste a vyzvedněte výtisk i originál.
  • Pravidelně aktualizujte firmware síťového skeneru nebo multifunkční tiskárny.
  • Neukládejte hesla k e-mailu či cloudu do zařízení, k němuž má přístup více osob.

E2EE, HTTPS a heslo k PDF nejsou totéž

Pojmy se často zaměňují, přesto chrání odlišné části procesu. HTTPS nebo TLS šifruje spojení mezi vaším zařízením a serverem. Provozovatel serveru ovšem může mít technickou možnost data na serveru zpracovat. Šifrování uložených dat chrání například disk datového centra, ale služba může soubory po přihlášení stále číst. U skutečného E2EE drží dešifrovací klíče koncoví uživatelé.

MožnostCo chráníKdo může mít přístup k obsahuVhodné použití
HTTPS/TLS při přenosuSpojení mezi zařízením a serveremTypicky služba po doručení na serverBěžné nahrání souboru na důvěryhodný portál
Heslo k PDFSamotný soubor, pokud je heslo silnéKaždý, kdo zná hesloJednorázové zaslání dokumentu odděleným kanálem
Úložiště se šifrováním v kliduData na discích poskytovatelePodle správy klíčů také poskytovatelOchrana infrastruktury a záloh
E2EE služba nebo nástrojObsah mezi koncovými zařízenímiOdesílatel a ověřený příjemceCitlivé dokumenty a důvěrná komunikace

Heslem chráněné PDF může být praktickým řešením, ale jeho kvalita závisí na hesle a nastavení šifrování v aplikaci. Heslo neposílejte ve stejném e-mailu jako přílohu. Je také vhodné ověřit, zda daný program nepoužívá zastaralý způsob ochrany.

Jak bezpečně odeslat naskenovaný dokument

Výběr postupu závisí na citlivosti obsahu, požadavcích organizace a schopnostech příjemce. Pro komunikaci s úřadem nebo bankou má přednost jejich oficiální zabezpečený portál. Pro soukromé předání je možné použít službu s ověřeným E2EE nebo soubor před odesláním zašifrovat nástrojem, který příjemce umí otevřít.

Praktický postup

  1. Naskenujte dokument do PDF v potřebné kvalitě; pro text obvykle postačí 200 až 300 dpi.
  2. Zkontrolujte každou stránku, odstraňte prázdné listy a případně začerňte nadbytečné údaje.
  3. Uložte soubor do chráněného zařízení, ideálně s aktivním zámkem obrazovky a šifrováním disku.
  4. Zvolte schválený kanál: oficiální portál, E2EE komunikaci nebo silně zašifrovaný soubor.
  5. Ověřte identitu příjemce, zejména telefonní číslo, e-mailovou adresu nebo bezpečnostní kód v aplikaci.
  6. Heslo či klíč předejte jiným kanálem, například telefonicky, a po doručení ověřte, že soubor otevřel správný člověk.

V pracovním prostředí je nutné respektovat interní pravidla, klasifikaci dokumentů a případné zákonné požadavky. Zaměstnanec by neměl citlivé skeny přesouvat do osobního cloudu jen proto, že je to pohodlnější.

Limity a časté omyly

E2EE nechrání metadata v plném rozsahu. Služba může například vědět, kdo s kým komunikoval, kdy k přenosu došlo, jak velký byl soubor nebo z jakého zařízení se uživatel přihlásil. Rozsah těchto informací se liší podle konkrétní služby.

Dalším limitem jsou zálohy. Zprávy či soubory mohou být v zařízení šifrované, ale jejich cloudová záloha nemusí být chráněna stejným způsobem. Je proto nutné zkontrolovat nastavení zálohování, obnovovací údaje a možnost aktivace šifrované zálohy. Pozor také na automatické ukládání příloh do galerie nebo složky Stažené soubory.

Na co si dát pozor

  • Bezpečnostní kód kontaktu se může změnit po výměně telefonu; změnu je vhodné ověřit.
  • Slabé nebo opakovaně používané heslo oslabí i dobře šifrovaný archiv.
  • Otevřený počítač ve sdílené kanceláři představuje riziko i při použití E2EE.
  • Fotografie obrazovky a přeposlání dokumentu nelze technicky spolehlivě zabránit.

Jak poznat důvěryhodné řešení

Nehledejte pouze marketingový nápis „šifrováno“. Důvěryhodný poskytovatel srozumitelně popisuje, zda jde o E2EE, kdo spravuje klíče, zda lze ověřit identitu kontaktu a jak fungují zálohy. Výhodou je veřejně popsaný bezpečnostní model, nezávislé audity a pravidelné aktualizace. U firemních nástrojů zkontrolujte i správu přístupů, vícefaktorové ověřování a možnost zneplatnit ztracené zařízení.

Pro jednorázový přenos není vždy nutné zavádět složitý kryptografický systém. Důležitá je přiměřenost: běžný provozní dokument může stačit odeslat přes oficiální portál, zatímco kopie dokladu totožnosti, pracovní smlouva nebo zdravotní informace si zaslouží silnější ochranu a pečlivé ověření příjemce.

Reference a další informace

Také v

O autorovi

María FernándezRedactora

Investiga y prueba herramientas digitales. Le interesa todo lo que ahorre tiempo sin complicar la vida.