# Versleutelde cloudopslag: zero knowledge en end-to-end uitgelegd

> Wat zero knowledge en end-to-end versleuteling betekenen bij cloudopslag, welke Europese diensten het standaard doen, zoals Proton Drive, Tresorit en Filen, en wat je erbij inlevert aan gemak.

**Versleutelde cloudopslag** met zero knowledge of end-to-end-versleuteling betekent dat je bestanden op je eigen toestel worden versleuteld, en dat de aanbieder de sleutel niet heeft. Bij de meeste opslagdiensten is dat niet zo: ze versleutelen wel, maar beheren zelf de sleutels. Europese diensten die standaard end-to-end versleutelen, zijn onder meer Proton Drive en Tresorit uit Zwitserland en Filen uit Duitsland. Het voordeel is privacy; de prijs is wat gemak en het risico dat een vergeten wachtwoord je bestanden kost.

**In het kort**

1. Bij end-to-end-versleuteling worden bestanden op je eigen toestel versleuteld en heeft de aanbieder de sleutel niet; zero knowledge betekent dat de aanbieder je wachtwoord en sleutels niet kent.
2. Proton Drive versleutelt de inhoud, de namen van bestanden en mappen en de miniaturen; Tresorit en Filen versleutelen ook standaard aan de kant van de gebruiker.
3. End-to-end-versleuteling beperkt zoeken en voorbeelden op de server, en een vergeten wachtwoord kan je de toegang kosten; regel het herstel voor je begint.


*Of: waarom de postbode de brief draagt, maar niet leest*

Bijna elke opslagdienst schrijft dat je bestanden versleuteld zijn. Dat klopt, maar het zegt weinig zolang je niet weet wie de sleutel heeft. Wie [zijn bestanden in de cloud wil beschermen](/gidsen/cloudopslag-voor-bedrijven/veiligheid/), stelt dus één vraag: kan de aanbieder mijn bestanden lezen? Bij zero knowledge en end-to-end is het antwoord nee. Proton legt uit hoe dat bij Proton Drive werkt in zijn [privacybeleid voor Drive](https://proton.me/nl/drive/privacy-policy).

Kort: gewone versleuteling beschermt tegen dieven. End-to-end beschermt ook tegen de aanbieder zelf.

## Zero knowledge en end-to-end: het verschil

### Gewone versleuteling

Google Drive, OneDrive, Dropbox en de meeste andere diensten versleutelen je bestanden onderweg en op hun servers. Ze beheren zelf de sleutels. Dat beschermt tegen iemand die een schijf steelt of het verkeer onderschept, maar de aanbieder kan je bestanden technisch lezen. Daardoor kan hij ze ook doorzoeken, een voorbeeld tonen en een vergeten wachtwoord herstellen.

### End-to-end en zero knowledge

Bij end-to-end-versleuteling gebeurt het versleutelen op je eigen computer of gsm, voor het bestand vertrekt. Alleen jij, en wie je toegang geeft, heeft de sleutel. Zero knowledge zegt hetzelfde vanuit de aanbieder: hij kent je wachtwoord en je sleutels niet. In de praktijk gebruiken aanbieders de twee termen voor hetzelfde idee.

### Europese diensten die het standaard doen

| Dienst | Bedrijf | Wat versleuteld is |
|---|---|---|
| Proton Drive | Proton, Genève | inhoud, namen van bestanden en mappen, miniaturen |
| Tresorit | Tresorit AG, Zürich, deel van de Zwitserse Post | bestanden en bijbehorende metadata |
| [Filen](https://filen.io/) | Filen, Recklinghausen, servers in Duitsland | bestanden, met AES-256 |

Ook dan ziet de aanbieder nog iets: bij Proton Drive bijvoorbeeld de data van aanmaak en wijziging, de grootte van de versleutelde bestanden en de rechten.

### Wat je erbij inlevert

- **Zoeken**: de aanbieder kan de inhoud niet lezen, dus ook niet doorzoeken. Bij Tresorit zoek je op namen van bestanden en mappen en op extensies.
- **Voorbeelden en koppelingen**: wat de server niet kan lezen, kan hij niet tonen of doorgeven aan andere diensten. Dropbox schakelt in zijn versleutelde teammappen bijvoorbeeld voorbeelden, zoeken en gedeelde links uit.
- **Een vergeten wachtwoord**: bij Proton Drive worden je bestanden na een wachtwoordherstel tijdelijk ontoegankelijk; je ontgrendelt ze met je oude wachtwoord, [een herstelzin of een herstelbestand](https://proton.me/nl/support/drive-data-recovery). Bij Tresorit kan een vergeten wachtwoord niet worden hersteld. Regel het herstel dus voor je begint.

Duw het beeld van de verzegelde brief één stap verder. De postbode brengt hem waar hij moet zijn, maar kan hem niet openen. Hij kan je dus ook niet vertellen wat erin stond als jij het vergeten bent.

> **Kmo-Kristof:** Alles end-to-end. Dan kan niemand erbij.
>
> **Security-Sofie:** Ook jij niet, als je je wachtwoord vergeet.
>
> **Kmo-Kristof:** Dat vergeet ik niet.
>
> **Security-Sofie:** Schrijf de herstelzin toch op. Op papier, in de kluis. Dat is de enige plek waar ze niet versleuteld moet zijn.
{.dialoog}

**Proton Drive** — Alle bestanden, namen en miniaturen end-to-end versleuteld, door een Zwitsers bedrijf in Genève.

### Een kluis bovenop je huidige dienst

Wie zijn opslagdienst wil houden, kan zelf een versleutelde kluis toevoegen. Hoe dat werkt, lees je bij [Cryptomator voor je zaak](/gidsen/cloudopslag-voor-bedrijven/veiligheid/cryptomator/).

### Eén versleutelde map

pCloud versleutelt niet alles, maar biedt een aparte versleutelde map. Die staat bij [pCloud Encryption](/gidsen/cloudopslag-voor-bedrijven/veiligheid/pcloud-encryption/).

### Cloud of kantoor

Of de cloud veiliger is dan je eigen server, lees je bij [is cloudopslag minder veilig](/gidsen/cloudopslag-voor-bedrijven/veiligheid/is-cloudopslag-veilig/).


---

Deze pagina bevat affiliatielinks. Sluit je via zo'n link een abonnement of aankoop af, dan kan keek.be een commissie ontvangen, zonder extra kosten voor jou. Dat verandert niets aan de beoordeling in dit artikel. [Meer in de algemene voorwaarden](https://www.keek.be/algemene-voorwaarden/#affiliatie).


