Securitate
Construit pentru a stoca cât mai puține date
Sunetul live nu ajunge niciodată pe serverele Newey, iar subtitrările sunt redate direct în browserul dumneavoastră. Ceea ce alegeți să salvați rămâne sub controlul dumneavoastră — poate fi exportat, șters și, opțional, criptat end-to-end. Minimizarea datelor pe care le deținem a fost principiul nostru de design încă din prima zi.
Sunetul nu trece niciodată prin serverele noastre
Browserul dumneavoastră se conectează direct la motorul de recunoaștere vocală folosind o cheie cu durată scurtă de viață, iar fluxul de transcriere și traducere live revine prin aceeași metodă. Serverele Newey se ocupă de autentificare, emiterea cheilor temporare și contorizarea utilizării — acestea nu primesc, nu stochează și nu transmit sunetul dumneavoastră.
Browserul dumneavoastră
Motor de recunoaștere vocală
Server Newey
Autentificare · emitere chei · contorizare utilizare
Conexiune directă, chei cu privilegii minime
Serverul emite o cheie temporară restricționată strict la transcrierea în timp real, validă doar cât timp este necesar pentru deschiderea conexiunii. Conținutul cheii nu este niciodată stocat în baza noastră de date; doar metadatele emiterii sunt păstrate în scopuri de audit.
Responsabilitățile serverului reduse la minimum
Pentru fluxul live, responsabilitățile serverului se limitează la autentificare, emiterea cheilor și contorizarea utilizării pe baza semnalelor de tip heartbeat. Menținerea sunetului live și a fluxului de subtitrări în afara serverelor noastre este o constantă de design a codului sursă — nu doar o setare de configurare.
Funcțiile opționale respectă același principiu
Chiar și cu partajarea către audiență activată (dezactivată implicit), textul subtitrărilor trece prin memoria serverului doar pentru livrare — nimic nu este scris în baza de date sau în jurnale și este eliminat imediat ce sesiunea se încheie. Sugestiile de context AI și titlurile automate procesează, de asemenea, doar textul minim, tranzitoriu, iar serverele noastre nu stochează nimic din acestea. Indiferent ce activați, principiul rămâne același: păstrați cât mai puține date pe server.
Ciclul de viață al datelor
Fiecare categorie de date utilizată de serviciu — unde sunt procesate, cum sunt protejate și cât timp sunt păstrate.
Criptare
În tranzit: TLS peste tot
Tot traficul serviciului este criptat cu TLS — site-ul prin HTTPS și conexiunea motorului de vorbire prin wss, inclusiv transmisia audio.
Stocate pe server
Înregistrările de sesiune salvate în contul dumneavoastră sunt stocate pe o infrastructură de baze de date gestionată, iar fiecare citire și scriere este limitată la contul dumneavoastră — niciun alt utilizator nu le poate accesa. Cu criptarea end-to-end opțională, serverul stochează doar text cifrat.
Stocate pe dispozitivul dumneavoastră
Cache-ul local al înregistrărilor și al glosarului dumneavoastră este criptat în acest browser cu AES-256-GCM. Cheia este o cheie WebCrypto non-extractibilă păstrată în IndexedDB — niciun script nu o poate citi, iar cheia nu părăsește niciodată dispozitivul. Un IV proaspăt de 12 octeți este generat la fiecare scriere. O excepție de la „doar local”: glosar este, de asemenea, oglindit în contul dumneavoastră, astfel încât extensie și noile dispozitive să îl poată citi.
Criptare end-to-end opțională
Activați-o și conținutul transcrierilor și traducerilor — esența înregistrărilor dumneavoastră — sunt criptate pe dispozitiv înainte de încărcare, astfel încât serverul stochează doar text cifrat. O cheie principală AES-GCM de 256 de biți aleatorie, cu un IV proaspăt per înregistrare, realizează criptarea; cheia este protejată cu o frază de recuperare de 6 cuvinte (extrasă uniform din lista de cuvinte BIP39) prin PBKDF2-SHA512 la 600.000 de iterații, un prag impus de server. Fără fraza dumneavoastră, serverul nu poate decripta cheia.
Datele dumneavoastră, controlul dumneavoastră
Salvarea este o alegere, nu o setare implicită — și tot ceea ce salvați poate fi exportat sau șters oricând.
Sesiuni private
Activați comutatorul pentru sesiune privată înainte de a începe și nimic nu va fi salvat — calea de stocare pur și simplu nu este invocată. Doar sesiunile încheiate pe care alegeți să le salvați sunt păstrate în contul dumneavoastră.
Exportați totul
Descărcați orice transcriere ca TXT sau SRT sau exportați datele de pe server — profil, conturi conectate (excluzând token-urile), metadate passkey, metadate sesiune, utilizare, intrări de audit pentru emiterea cheilor și înregistrări salvate — sub forma unui singur fișier JSON.
Ștergere cu granularitate completă
Eliminați înregistrările una câte una sau pe toate odată. Ștergerea contului dumneavoastră elimină totul într-o singură tranzacție de bază de date, revocă permisiunea Google OAuth și scrie o intrare minimă de audit privind ștergerea (e-mail, oră) care este păstrată.
Drepturi implementate în produs
Exportul implementează drepturile GDPR de acces și portabilitate (Art. 15, 20); ștergerea implementează dreptul la ștergere (Art. 17). Pentru orice aspect neacoperit de produs, scrieți la contact@newey.ai.
Practici de platformă
Politica strictă de securitate a conținutului (CSP)
Un CSP este aplicat în producție — default-src 'self', object-src 'none', frame-ancestors 'none' — blocând orice origine care nu este permisă în mod explicit.
Antete de securitate
HSTS (2 ani, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy și o politică de permisiuni care blochează camera și geolocația și limitează microfonul și capturarea ecranului la aplicația însăși.
Secretele nu ajung niciodată la client
Cheile API principale și credențialele bazei de date trăiesc doar în mediul serverului, în spatele unor module de protecție specifice serverului — niciun secret nu este livrat în pachetele client.
Fără parole de compromis
Nu stocăm parole — autentificarea este delegată către Google OAuth și passkeys, iar datele biometrice passkey nu părăsesc niciodată dispozitivul (sunt stocate doar o cheie publică și un identificator). Cookie-urile de autentificare sunt HttpOnly și Secure, iar cererile API au originea verificată.
Analize bazate pe consimțământ
Analizele sunt dezactivate implicit în fiecare regiune și rulează doar după ce vă exprimați consimțământul. Semnalele publicitare sunt refuzate permanent — nu există cookie-uri publicitare — și nu există redare de sesiune; sunteți identificat doar printr-un ID intern pseudonimizat, niciodată prin e-mail sau nume.
Poziția privind conformitatea
Drepturile subiecților datelor conform GDPR sunt implementate în produsul în sine — accesul și portabilitatea prin export, ștergerea prin eliminare — iar serviciul este conceput și operat pentru a respecta GDPR și Legea privind protecția informațiilor cu caracter personal din Coreea. Detaliile privind prelucrarea, transferurile internaționale și perioadele de păstrare sunt prezentate în Politica de confidențialitate.
Programul nostru intern de securitate este revizuit continuu și aliniat la controalele ISO/IEC 27001:2022. Efectuăm revizuiri interne periodice de securitate, inclusiv testare adversă, iar constatările confirmate sunt remediate și implementate prompt.
Controlul pe care ne bazăm cel mai mult este cel arhitectural: cu cât serverele noastre accesează mai puține date sensibile, cu atât sunt mai puține de protejat. Minimizarea suprafeței serverului pentru date sensibile a fost principiul de design încă din prima zi.
Raportarea unei vulnerabilități
Publicăm un fișier security.txt cu datele noastre de contact și expirare și dorim cu adevărat să aflăm despre orice problemă descoperiți. Trimiteți un raport prin e-mail cu suficiente detalii pentru a reproduce problema.
Indiferent ce vizionați, indiferent cu cine vorbiți
Lăsați subtitrările să se ocupe de limbă. Un singur cont, trei secunde pentru a începe.
