Sicherheit
Gebaut, um so wenig wie möglich zu besitzen
Live-Audio erreicht niemals die Newey-Server, und Untertitel werden direkt in Ihrem Browser gerendert. Was Sie speichern, bleibt unter Ihrer Kontrolle – exportierbar, löschbar und auf Wunsch Ende-zu-Ende-verschlüsselt.
Live-Audio durchläuft niemals unsere Server
Ihr Browser verbindet sich mithilfe eines kurzlebigen Schlüssels direkt mit der Spracherkennungs-Engine; der Live-Transkriptions- und Übersetzungsstream wird auf demselben Weg übertragen. Newey-Server verwalten die Authentifizierung, die Ausgabe temporärer Schlüssel sowie die Nutzungsmessung – sie empfangen, speichern oder leiten Ihre Audiodaten zu keinem Zeitpunkt weiter. Zwei optionale Funktionen leiten konstruktionsbedingt andere Daten über unsere Server: Die Publikumsfreigabe überträgt Untertiteltexte, und Voice to Voice überträgt den übersetzten Satz sowie das daraus generierte synthetisierte Audio – beides erfolgt ausschließlich während der Übertragung und wird nicht gespeichert. Die vollständige Aufstellung finden Sie in der nachstehenden Tabelle zum Datenlebenszyklus.
Newey-Server
Authentifizierung · Schlüsselausgabe · Nutzungsmessung
Dein Browser
Spracherkennungs-Engine
Direktverbindung, Schlüssel mit minimalen Rechten
Der Server stellt einen temporären Schlüssel aus, der ausschließlich für Echtzeit-Transkription gilt und nur kurz gültig ist – gerade lang genug, um die Verbindung zu öffnen. Der Schlüsselinhalt wird nie in unserer Datenbank gespeichert; nur Ausgabe-Metadaten bleiben für Audit-Zwecke erhalten.
Server-Aufgaben auf das Minimum beschränkt
Für den Live-Pfad endet die Verantwortung des Servers bei Anmeldung, Schlüsselausgabe und Heartbeat-basierter Nutzungsmessung. Dass Live-Audio und der Live-Untertitelstream unsere Server nie erreichen, ist eine Design-Invariante der Codebasis – kein Konfigurationsschalter.
Opt-in-Funktionen folgen demselben Prinzip
Selbst bei aktiviertem Publikums-Sharing (standardmäßig deaktiviert) durchläuft der Untertiteltext den Serverspeicher nur zur Zustellung – es wird nichts in Datenbanken oder Protokollen gespeichert und mit Ende der Sitzung sofort verworfen. KI-Kontextvorschläge, Titel und Notizen übermitteln nur das notwendige Minimum an Text an einen KI-Anbieter, der diesen ausschließlich für die jeweilige Anfrage verarbeitet: Gemäß unseren Datenverarbeitungsvereinbarungen wird dieser dort nicht gespeichert, und unsere Server speichern davon ebenfalls nichts. Unabhängig von Ihren Einstellungen bleibt das Prinzip gleich: So wenig Daten wie möglich auf dem Server speichern.
Daten-Lebenszyklus
Die Datenkategorien, die der Dienst verarbeitet – wo sie verarbeitet werden, wie sie geschützt sind und wie lange sie gespeichert bleiben.
Verschlüsselung
Bei der Übertragung: überall TLS
Der gesamte Dienstverkehr ist mit TLS verschlüsselt — die Website über HTTPS und die Verbindung zur Sprach-Engine über wss, Audioübertragung eingeschlossen.
Im Ruhezustand auf dem Server
In deinem Konto gespeicherte Sitzungsaufzeichnungen liegen auf verwalteter Datenbank-Infrastruktur, und jeder Lese- und Schreibzugriff ist auf dein Konto begrenzt — kein anderer Nutzer kann auf sie zugreifen. Mit Opt-in-Ende-zu-Ende-Verschlüsselung speichert der Server nur Chiffretext.
Im Ruhezustand auf deinem Gerät
Der lokale Cache deiner Aufzeichnungen und dein Glossar sind in diesem Browser mit AES-256-GCM verschlüsselt. Der Schlüssel ist ein nicht extrahierbarer WebCrypto-Schlüssel in IndexedDB — kein Skript kann ihn auslesen, und der Schlüssel verlässt dein Gerät nie. Bei jedem Schreibvorgang wird ein frischer 12-Byte-IV erzeugt. Eine Ausnahme von „nur lokal“: Das Glossar wird zusätzlich in dein Konto gespiegelt, damit die Browser-Erweiterung und neue Geräte es lesen können.
Opt-in-Ende-zu-Ende-Verschlüsselung
Schalte sie ein und Transkript- und Übersetzungsinhalte — die Substanz deiner Aufzeichnungen — werden vor dem Upload auf deinem Gerät verschlüsselt, sodass der Server nur Chiffretext speichert. Ein zufälliger 256-Bit-AES-GCM-Masterschlüssel mit frischem IV pro Datensatz übernimmt die Verschlüsselung; der Schlüssel wird mit einer Wiederherstellungsphrase aus 6 Wörtern (gleichverteilt aus der BIP39-Wortliste gezogen) per PBKDF2-SHA512 mit 600.000 Iterationen umhüllt — eine Untergrenze, die der Server erzwingt. Ohne deine Phrase kann der Server den Schlüssel nicht entpacken.
Deine Daten, deine Kontrolle
Speichern ist eine Entscheidung, kein Standard — und alles, was du speicherst, kannst du jederzeit exportieren oder löschen.
Private Sitzungen
Aktiviere vor dem Start den Schalter für private Sitzungen und nichts wird gespeichert — der Speicherpfad wird schlicht nie aufgerufen. Nur beendete Sitzungen, die du speichern willst, bleiben in deinem Konto.
Alles exportieren
Laden Sie jedes Transkript als TXT oder SRT herunter oder exportieren Sie Ihre serverseitigen Daten als eine einzige JSON-Datei — Profil, verknüpfte Konten (ohne Token), Passkey-Metadaten, Sitzungsmetadaten, Nutzungsaufzeichnungen, Ihr Glossar, gespeicherte Aufzeichnungen mit den daraus erstellten KI-Notizen, Marketplace-Installationen, Abonnement- und Rechnungsdatensätze sowie Audit-Einträge zur Schlüsselausgabe.
Löschen in jeder Granularität
Löschen Sie Datensätze einzeln oder alle auf einmal. Das Löschen Ihres Kontos entfernt sämtliche Daten in einer einzigen Datenbanktransaktion – einschließlich aller Anmeldedaten wie OAuth-Tokens, Passkeys oder E-Mail-Codes – und erstellt einen minimalen Lösch-Audit-Eintrag (E-Mail, Zeitpunkt), der aufbewahrt wird. Wenn Sie sich mit Google angemeldet haben, widerrufen wir die Google-OAuth-Berechtigung von Newey direkt bei Google. Microsoft bietet für Drittanbieter-Apps keine vergleichbare API; daher löschen wir dort die von uns gespeicherten Tokens, und Sie können Newey jederzeit aus der App-Liste Ihres Microsoft-Kontos entfernen. Was danach verbleibt, ist lediglich das, wozu wir gesetzlich verpflichtet sind: der oben genannte Lösch-Audit-Eintrag sowie, falls Sie einen kostenpflichtigen Plan erworben haben, der Nachweis dieses Kaufs. Die Datenschutzerklärung legt dar, welche Daten dies sind und wie lange sie aufbewahrt werden.
Rechte, im Produkt umgesetzt
Der Export setzt Auskunft und Datenübertragbarkeit nach DSGVO um (Art. 15, 20); das Löschen setzt das Recht auf Löschung um (Art. 17). Für alles, was das Produkt nicht abdeckt, schreib an support@newey.ai.
Plattform-Praktiken
Strikte Content Security Policy
In der Produktion wird eine CSP erzwungen — default-src 'self', object-src 'none', frame-ancestors 'none' — und blockiert jede Quelle, die nicht ausdrücklich erlaubt ist.
Sicherheits-Header
HSTS (2 Jahre, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy und eine Permissions-Policy, die Kamera und Standort blockiert und Mikrofon sowie Bildschirmaufnahme auf die App selbst beschränkt.
Geheimnisse erreichen den Client nie
Master-API-Schlüssel und Datenbank-Zugangsdaten existieren nur in der Serverumgebung, hinter server-only-Modul-Guards — kein Geheimnis landet in Client-Bundles.
Keine Passwörter, die geleakt werden könnten
Wir speichern keine Passwörter, und es müssen keine festgelegt werden – Sie melden sich über Google, Microsoft, einen Passkey oder einen per E-Mail gesendeten Einmalcode an. Biometrische Passkey-Daten verlassen niemals Ihr Gerät (es werden nur ein öffentlicher Schlüssel und eine Kennung gespeichert), und E-Mail-Codes werden gehasht gespeichert und laufen nach wenigen Minuten ab. Authentifizierungs-Cookies sind als HttpOnly und Secure konfiguriert, und API-Anfragen werden mittels Origin-Verifizierung abgesichert.
Analytics nur mit Einwilligung
Analytics ist in jeder Region standardmäßig aus und läuft erst nach deiner Einwilligung. Werbesignale sind dauerhaft verweigert — es gibt keine Werbe-Cookies — und es gibt kein Session Replay; du wirst nur über eine pseudonyme interne ID identifiziert, nie über E-Mail oder Name.
Compliance-Haltung
Die Betroffenenrechte gemäß DSGVO sind direkt im Produkt umgesetzt – Auskunft und Datenübertragbarkeit durch Export, Löschung durch Kontolöschung. Der Dienst ist so konzipiert und betrieben, dass er die Datenschutzgesetze einhält, die für unsere Nutzer gelten: DSGVO und UK-DSGVO, CCPA und CPRA in Kalifornien, das südkoreanische Datenschutzgesetz (PIPA) sowie vergleichbare Gesetze weltweit. Details zur Verarbeitung, zu internationalen Übermittlungen und zu Aufbewahrungsfristen finden Sie in unserer Datenschutzerklärung.
Unser internes Sicherheitsprogramm wird kontinuierlich überprüft und an den Kontrollen der ISO/IEC 27001:2022 ausgerichtet. Wir führen regelmäßige interne Sicherheitsreviews durch, einschließlich adversarialer Tests, und bestätigte Befunde werden umgehend behoben und ausgerollt.
Die Kontrolle, auf die wir am meisten setzen, ist die Architektur: Je weniger sensible Daten unsere Server berühren können, desto weniger gibt es zu schützen. Die Serveroberfläche für sensible Daten zu minimieren ist von Tag eins an das Designprinzip.
Wir bewerten unseren Dienst selbst anhand dieser Gesetze sowie der Kontrollen nach ISO/IEC 27001:2022; eine unabhängige Zertifizierung ist in Arbeit und wurde noch nicht ausgestellt.
Eine Schwachstelle melden
Melden Sie Sicherheitslücken per E-Mail mit ausreichenden Details zur Reproduktion. Im Geltungsbereich: newey.ai, die App, die Browser-Erweiterung und die Desktop-App. Wir leiten keine rechtlichen Schritte gegen Personen ein, die Sicherheitslücken in gutem Glauben melden, sich auf ihr eigenes Konto und ihre eigenen Daten beschränken und uns eine angemessene Frist zur Behebung des Problems einräumen, bevor sie es veröffentlichen. Unsere security.txt enthält dieselben Kontaktinformationen.
Verwandte Seiten
Was du auch ansiehst, mit wem du auch sprichst
Egal mit wem Sie sprechen oder wo Sie sind: Verbinden Sie sich weltweit in Ihrer eigenen Sprache.
