सुरक्षा
कमीतकमी डेटा साठवण्यासाठी डिझाइन केलेले
थेट ऑडिओ Newey सर्व्हरला स्पर्शही करत नाही आणि कॅप्शन्स तुमच्या ब्राउझरमध्ये रेंडर होतात. तुम्ही जे जतन करता ते तुमच्या नियंत्रणात राहते — ते एक्सपोर्ट किंवा डिलीट करता येते आणि पर्यायाने एंड-टू-एंड एन्क्रिप्ट करता येते. आम्ही सुरुवातीपासूनच कमीतकमी डेटा साठवण्याचे तत्त्व पाळले आहे.
ऑडिओ आमच्या सर्व्हरवरून कधीही जात नाही
तुमचा ब्राउझर एका अल्पकालीन की (key) द्वारे थेट स्पीच रिकग्निशन इंजिनशी जोडला जातो आणि थेट ट्रान्सक्रिप्शन व भाषांतर त्याच मार्गाने परत येते. Newey सर्व्हर फक्त ऑथेंटिकेशन, तात्पुरती की जारी करणे आणि वापराचे मोजमाप हाताळतात — ते तुमचा ऑडिओ कधीही प्राप्त, साठवत किंवा रिले करत नाहीत.
तुमचा ब्राउझर
स्पीच रिकग्निशन इंजिन
Newey सर्व्हर
ऑथेंटिकेशन · की जारी करणे · वापर मोजमाप
थेट कनेक्शन, लीस्ट-प्रिव्हिलेज की
सर्व्हर फक्त रिअल-टाइम ट्रान्सक्रिप्शनसाठी मर्यादित अशी तात्पुरती की जारी करतो, जी कनेक्शन उघडण्यापुरतीच वैध असते. की चे तपशील आमच्या डेटाबेसमध्ये कधीही साठवले जात नाहीत; केवळ ऑडिटिंगसाठी जारी केल्याचा मेटाडेटा ठेवला जातो.
सर्व्हरची जबाबदारी कमीतकमी ठेवली आहे
थेट प्रक्रियेसाठी, सर्व्हरची जबाबदारी साइन-इन, की जारी करणे आणि वापराचे मोजमाप करण्यापुरतीच मर्यादित आहे. थेट ऑडिओ आणि कॅप्शन्स आमच्या सर्व्हरपासून दूर ठेवणे हे आमच्या कोडबेसचे मूळ डिझाइन आहे — हे केवळ कॉन्फिगरेशन नाही.
ऑप्ट-इन फीचर्स देखील याच तत्त्वाचे पालन करतात
ऑडियन्स शेअरिंग सुरू असतानाही (जे डीफॉल्टनुसार बंद असते), कॅप्शन मजकूर केवळ वितरणासाठी सर्व्हर मेमरीमधून जातो — डेटाबेस किंवा लॉगमध्ये काहीही लिहिले जात नाही आणि सत्र (session) संपताच ते काढून टाकले जाते. AI संदर्भ (context) सूचना आणि स्वयंचलित शीर्षके देखील केवळ आवश्यक मजकूर तात्पुरत्या स्वरूपात प्रक्रिया करतात आणि आमचे सर्व्हर त्यातील काहीही साठवत नाहीत. तुम्ही कोणतेही फीचर सुरू केले तरी, तत्त्व तेच राहते: सर्व्हरवर कमीतकमी डेटा ठेवा.
डेटा लाइफसायकल
सर्व्हिसद्वारे हाताळल्या जाणाऱ्या डेटाच्या सर्व श्रेणी — तो कुठे प्रोसेस होतो, कसा सुरक्षित ठेवला जातो आणि किती काळ राहतो.
एनक्रिप्शन
ट्रान्झिटमध्ये: सर्वत्र TLS
सर्व सेवा ट्रॅफिक TLS सह एनक्रिप्ट केलेले आहे — HTTPS वरील साइट आणि wss वरील स्पीच इंजिन कनेक्शन, ऑडिओ ट्रान्समिशनसह.
सर्व्हरवर रेस्टमध्ये
तुमच्या खात्यात सेव्ह केलेले सत्र रेकॉर्ड्स व्यवस्थापित डेटाबेस इन्फ्रास्ट्रक्चरवर साठवले जातात आणि प्रत्येक वाचन आणि लेखन तुमच्या खात्यापुरते मर्यादित असते — इतर कोणताही वापरकर्ता त्यात प्रवेश करू शकत नाही. ऑप्ट-इन एंड-टू-एंड एनक्रिप्शनसह, सर्व्हर फक्त सायफरटेक्स्ट साठवतो.
तुमच्या डिव्हाइसवर रेस्टमध्ये
तुमच्या रेकॉर्ड्सची आणि शब्दकोशाची स्थानिक कॅशे या ब्राउझरमध्ये AES-256-GCM सह एनक्रिप्ट केलेली असते. की ही IndexedDB मध्ये ठेवलेली नॉन-एक्सट्रॅक्टेबल WebCrypto की आहे — कोणतीही स्क्रिप्ट ती वाचू शकत नाही आणि की कधीही तुमचे डिव्हाइस सोडत नाही. प्रत्येक लेखनावर एक नवीन 12-बाइट IV तयार केला जातो. 'केवळ स्थानिक' ला एक अपवाद: शब्दकोश तुमच्या खात्यावर देखील मिरर केला जातो जेणेकरून ब्राउझर एक्स्टेंशन आणि नवीन डिव्हाइसेस ते वाचू शकतील.
ऑप्ट-इन एंड-टू-एंड एनक्रिप्शन
हे चालू करा आणि ट्रान्सक्रिप्ट आणि भाषांतर मजकूर — तुमच्या रेकॉर्ड्सचा मुख्य भाग — अपलोड करण्यापूर्वी तुमच्या डिव्हाइसवर एनक्रिप्ट केले जातात, त्यामुळे सर्व्हर फक्त सायफरटेक्स्ट साठवतो. एक यादृच्छिक 256-बिट AES-GCM मास्टर की, प्रति रेकॉर्ड नवीन IV सह, एनक्रिप्शन करते; की ही PBKDF2-SHA512 द्वारे 600,000 इटरेशन्सवर 6-शब्दांच्या रिकव्हरी फ्रेजसह (BIP39 वर्डलिस्टवरून समान रीतीने काढलेली) रॅप केलेली असते, जी सर्व्हरद्वारे लागू केलेली मर्यादा आहे. तुमच्या फ्रेजशिवाय, सर्व्हर की अनरॅप करू शकत नाही.
तुमचा डेटा, तुमचे नियंत्रण
सेव्ह करणे ही एक निवड आहे, डीफॉल्ट नाही — आणि तुम्ही जे काही सेव्ह करता ते कधीही एक्सपोर्ट किंवा इरेज केले जाऊ शकते.
खाजगी सत्रे
तुम्ही सुरुवात करण्यापूर्वी खाजगी-सत्र टॉगल चालू करा आणि काहीही सेव्ह केले जाणार नाही — स्टोरेज पाथ कधीही वापरला जात नाही. केवळ तुम्ही सेव्ह करण्याचे निवडलेले सत्रच तुमच्या खात्यात ठेवले जातात.
सर्व काही एक्सपोर्ट करा
कोणतेही ट्रान्सक्रिप्ट TXT किंवा SRT स्वरूपात डाउनलोड करा, किंवा तुमचा सर्व्हर-साइड डेटा — प्रोफाइल, कनेक्ट केलेली खाती (टोकन्स वगळून), पासकी मेटाडेटा, सत्र मेटाडेटा, वापर, की-इश्यूअन्स ऑडिट एन्ट्री आणि सेव्ह केलेले रेकॉर्ड्स — एकाच JSON फाईलमध्ये एक्सपोर्ट करा.
कोणत्याही स्तरावर हटवा
रेकॉर्ड्स एक-एक करून किंवा सर्व एकाच वेळी काढून टाका. तुमचे खाते हटवल्यास एकाच डेटाबेस ट्रान्झॅक्शनमध्ये सर्व काही पुसले जाते, Google OAuth परवानगी रद्द केली जाते आणि एक किमान डिलीशन ऑडिट एन्ट्री (ईमेल, वेळ) लिहिली जाते जी जतन केली जाते.
हक्क, उत्पादनात अंमलात आणलेले
एक्सपोर्ट फिचर GDPR ॲक्सेस आणि पोर्टेबिलिटी (कलम १५, २०) लागू करते; डिलीशन फिचर इरेजर (कलम १७) लागू करते. ज्या गोष्टी उत्पादनात समाविष्ट नाहीत, त्यासाठी contact@newey.ai वर लिहा.
प्लॅटफॉर्म पद्धती
कठोर कंटेंट सिक्युरिटी पॉलिसी
प्रोडक्शनमध्ये CSP लागू केले आहे — default-src 'self', object-src 'none', frame-ancestors 'none' — जे स्पष्टपणे परवानगी नसलेल्या कोणत्याही ओरिजिनला ब्लॉक करते.
सिक्युरिटी हेडर्स
HSTS (२ वर्षे, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy, आणि एक Permissions-Policy जी कॅमेरा आणि जिओलोकेशन ब्लॉक करते आणि मायक्रोफोन व स्क्रीन कॅप्चर केवळ ॲपपुरते मर्यादित ठेवते.
सिक्रेट्स क्लायंटपर्यंत कधीही पोहोचत नाहीत
मास्टर API की आणि डेटाबेस क्रेडेंशियल्स केवळ सर्व्हर वातावरणात, सर्व्हर-ओन्ली मॉड्यूल गार्ड्सच्या मागे राहतात — क्लायंट बंडलमध्ये कोणतीही गुप्त माहिती पाठवली जात नाही.
गळतीसाठी पासवर्ड नाहीत
आम्ही कोणतेही पासवर्ड साठवत नाही — साइन-इन Google OAuth आणि पासकीजद्वारे केले जाते, आणि पासकी बायोमेट्रिक्स कधीही तुमच्या डिव्हाइसवरून बाहेर जात नाहीत (केवळ एक पब्लिक की आणि आयडेंटिफायर साठवले जातात). ऑथेंटिकेशन कुकीज HttpOnly आणि Secure असतात, आणि API विनंत्या ओरिजिन-व्हेरिफाईड असतात.
संमती-आधारित ॲनालिटिक्स
ॲनालिटिक्स प्रत्येक प्रदेशात डीफॉल्टनुसार बंद असतात आणि केवळ तुमच्या संमतीनंतरच सुरू होतात. ॲड सिग्नल कायमचे नाकारले जातात — कोणतीही ॲड कुकी नाही — आणि कोणतेही सत्र रिप्ले (session replay) नाही; तुमची ओळख केवळ एका स्यूडोनिमस अंतर्गत ID द्वारे केली जाते, ईमेल किंवा नावाने कधीही नाही.
अनुपालन स्थिती
GDPR डेटा-सब्जेक्ट हक्क उत्पादनामध्येच लागू केले आहेत — एक्सपोर्टद्वारे ॲक्सेस आणि पोर्टेबिलिटी, डिलीशनद्वारे इरेजर — आणि ही सेवा GDPR आणि कोरियाच्या पर्सनल इन्फॉर्मेशन प्रोटेक्शन ॲक्टचे पालन करण्यासाठी डिझाइन आणि ऑपरेट केली जाते. प्रक्रिया, आंतरराष्ट्रीय हस्तांतरण आणि धारणा कालावधीबद्दलचे तपशील प्रायव्हसी पॉलिसीमध्ये दिले आहेत.
आमचा अंतर्गत सुरक्षा कार्यक्रम सतत पुनरावलोकन केला जातो आणि ISO/IEC 27001:2022 नियंत्रणांशी जुळवून घेतला जातो. आम्ही नियमित अंतर्गत सुरक्षा पुनरावलोकने करतो, ज्यामध्ये ॲडव्हर्सरियल टेस्टिंगचा समावेश आहे, आणि पुष्टी झालेले निष्कर्ष त्वरित दुरुस्त करून तैनात केले जातात.
आम्ही ज्या नियंत्रणावर सर्वाधिक अवलंबून आहोत ते आर्किटेक्चरल आहे: आमचे सर्व्हर्स जितका कमी संवेदनशील डेटा हाताळू शकतील, तितकेच कमी संरक्षण करावे लागेल. संवेदनशील डेटासाठी सर्व्हरची पृष्ठभाग क्षेत्रफळ कमी करणे हे पहिल्या दिवसापासून आमचे डिझाइन तत्त्व राहिले आहे.
भेद्यतेचा अहवाल देणे
आम्ही आमच्या संपर्क आणि एक्सपायरी माहितीसह security.txt प्रकाशित करतो आणि तुम्हाला काही आढळल्यास आम्हाला ते जाणून घ्यायला नक्कीच आवडेल. समस्येचे पुनरुत्पादन करण्यासाठी पुरेशा तपशीलासह एक अहवाल ईमेल करा.
तुम्ही काहीही पाहत असाल, कोणाशीही बोलत असाल
कॅप्शन्सना भाषेची काळजी घेऊ द्या. एक अकाउंट, सुरू करण्यासाठी तीन सेकंद.
