Säkerhet
Byggt för att lagra så lite som möjligt
Live-ljud når aldrig Newey-servrar och undertexter renderas i din webbläsare. Det du väljer att spara förblir under din kontroll – exporterbart, raderbart och valfritt end-to-end-krypterat.
Live-ljud passerar aldrig genom våra servrar
Din webbläsare ansluter direkt till taligenkänningsmotorn med en kortlivad nyckel, och strömmen för live-transkribering och översättning går samma väg tillbaka. Newey-servrar hanterar autentisering, utfärdande av tillfälliga nycklar och användningsmätning – de tar aldrig emot, lagrar eller vidarebefordrar ljudet du talar eller fångar upp. Två valfria funktioner dirigerar annat material genom våra servrar: delning med publik vidarebefordrar text, och Voice to Voice vidarebefordrar den översatta meningen och det syntetiserade ljudet som genereras – båda endast i transitt och lagras aldrig på våra servrar. Röstleverantören raderar sin kopia omedelbart efter syntes, förutom för standardröstmodellen (beta), vars leverantör sparar förfrågningsloggar i cirka 30 dagar; vår integritetspolicy anger vad som gäller för vad. Se tabellen för datalivscykel nedan för fullständig redovisning.
Newey-server
Autentisering · nyckelutfärdande · användningsmätning
Din webbläsare
Taligenkänningsmotor
Direktanslutning, nycklar med minsta möjliga behörighet
Servern utfärdar en tillfällig nyckel begränsad till endast transkribering i realtid, giltig precis tillräckligt länge för att öppna anslutningen. Nyckelinnehåll lagras aldrig i vår databas; endast metadata om utfärdandet sparas för granskning.
Serveransvar hålls till ett minimum
För live-flödet upphör serverns ansvar vid inloggning, nyckelutfärdande och hjärtfrekvensbaserad användningsmätning. Att hålla live-ljud och live-undertexter borta från våra servrar är en designinvariant i källkoden – inte en konfigurationsinställning.
Valfria funktioner följer samma princip
Även med delning till publik aktiverad (avstängd som standard) passerar undertexter endast genom serverns minne för leverans – ingenting skrivs till databasen eller loggar, och det raderas i samma ögonblick som sessionen avslutas. AI-kontextförslag, titlar och anteckningar skickar endast den minsta mängden text till en AI-leverantör som bearbetar den enbart för den förfrågan: enligt våra databehandlingsavtal sparas den inte hos dem heller, och våra servrar lagrar inget av det. Vad du än aktiverar förblir principen densamma: lagra så lite som möjligt på servern.
Datalivscykel
De datakategorier som tjänsten hanterar — var de bearbetas, hur de skyddas och hur länge de sparas.
Kryptering
Under transport: TLS överallt
All trafik krypteras med TLS — webbplatsen via HTTPS och anslutningen till talmotorn via wss, inklusive ljudöverföring.
Lagrat på servern
Session-poster som sparas på ditt konto lagras i en hanterad databasinfrastruktur, och varje läsning och skrivning är begränsad till ditt konto — ingen annan användare kan komma åt dem. Med valfri end-to-end-kryptering lagrar servern endast chiffertext.
Lagrat på din enhet
Den lokala cachen för dina poster och din ordlista krypteras i denna webbläsare med AES-256-GCM. Nyckeln är en icke-extraherbar WebCrypto-nyckel som hålls i IndexedDB — inget skript kan läsa ut den, och nyckeln lämnar aldrig din enhet. En ny 12-byte IV genereras vid varje skrivning. Ett undantag från 'endast lokalt': ordlistan speglas även till ditt konto så att tillägg och nya enheter kan läsa den.
Valfri end-to-end-kryptering
Aktivera detta så krypteras transkriptioner och översättningar — innehållet i dina poster — på din enhet innan uppladdning, så att servern endast lagrar chiffertext. En slumpmässig 256-bitars AES-GCM-huvudnyckel med en ny IV per post sköter krypteringen; nyckeln lindas in med en återställningsfras på 6 ord (hämtade enhetligt från BIP39-ordlistan) via PBKDF2-SHA512 med 600 000 iterationer, en gräns som servern upprätthåller. Utan din fras kan servern inte låsa upp nyckeln.
Din data, din kontroll
Att spara är ett val, inte en standardinställning — och allt du väljer att spara kan exporteras eller raderas när som helst.
Privata sessioner
Aktivera reglaget för privata sessioner innan du börjar så sparas ingenting — lagringsvägen anropas helt enkelt aldrig. Endast avslutade sessioner som du väljer att spara behålls på ditt konto.
Exportera allt
Ladda ner valfri transkription som TXT eller SRT, eller exportera din serverdata som en enda JSON-fil — profil, anslutna konton (exklusive tokens), passkey-metadata, session-metadata, användningshistorik, din ordlista, sparade poster med tillhörande AI-anteckningar, marketplace-installationer, prenumerations- och fakturauppgifter samt granskningsloggar för nyckelutfärdande.
Radera med valfri granularitet
Ta bort poster en och en eller alla på en gång. När du raderar ditt konto raderas allt i en enda databastransaktion – inklusive alla inloggningsuppgifter vi har, oavsett om det är OAuth-tokens, passkeys eller e-postkoder – och en minimal raderingslogg (e-post, tid) sparas. Om du loggade in med Google återkallar vi även Newey-behörigheten hos Google; Microsoft erbjuder inget motsvarande API för tredjepartsappar, så där raderar vi de tokens vi har och du kan själv ta bort Newey från listan över appar i ditt Microsoft-konto när du vill. Det som finns kvar därefter är endast vad lagen kräver att vi sparar — raderingsloggen ovan och, om du har en betalplan, köphistoriken; vår integritetspolicy anger vad som sparas och hur länge.
Rättigheter, implementerade i produkten
Export implementerar GDPR-rättigheter för åtkomst och dataportabilitet (Art. 15, 20); radering implementerar rätten att bli bortglömd (Art. 17). För ärenden som inte täcks av produkten, skriv till support@newey.ai.
Plattformspraxis
Strikt innehållssäkerhetspolicy (CSP)
En CSP tillämpas i produktion — default-src 'self', object-src 'none', frame-ancestors 'none' — vilket blockerar alla ursprung som inte uttryckligen tillåtits.
Säkerhetshuvuden
HSTS (2 år, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy och en Permissions-Policy som blockerar kamera och geolokalisering samt begränsar mikrofon och skärminspelning till själva appen.
Hemligheter når aldrig klienten
Master-API-nycklar och databasuppgifter finns endast i servermiljön, bakom server-exklusiva moduler — inget hemligt skickas i klientpaket.
Inga lösenord som kan läcka
Vi lagrar inga lösenord och det finns inga lösenord att ställa in – du loggar in med Google, Microsoft, en passkey eller en engångskod via e-post. Biometrisk data för passkeys lämnar aldrig din enhet (endast en publik nyckel och en identifierare lagras), och e-postkoder lagras hashade och löper ut efter några minuter. Autentiseringscookies är HttpOnly och Secure, och API-anrop är ursprungsverifierade.
Samtyckesbaserad analys
Analysverktyg är avstängda som standard i alla regioner och körs endast efter ditt samtycke. Annonssignaler nekas permanent — det finns inga annonscookies — och det finns ingen session-replay; du identifieras endast genom ett pseudonymt internt ID, aldrig via e-post eller namn.
Efterlevnad
GDPR-rättigheter för registrerade är implementerade direkt i produkten — åtkomst och portabilitet via export, radering via borttagning — och tjänsten är utformad och drivs för att följa dataskyddslagstiftning där våra användare befinner sig: GDPR och UK GDPR, CCPA och CPRA i Kalifornien, Koreas lag om skydd av personuppgifter (PIPA) samt motsvarande lagar på andra platser. Detaljer om behandling, internationella överföringar och lagringsperioder finns i vår integritetspolicy.
Vårt interna säkerhetsprogram granskas kontinuerligt och är anpassat efter ISO/IEC 27001:2022-kontroller. Vi genomför regelbundna interna säkerhetsgranskningar, inklusive adversarial testing, och bekräftade fynd åtgärdas och driftsätts omgående.
Den kontroll vi förlitar oss mest på är arkitektonisk: ju mindre känslig data våra servrar kan komma åt, desto mindre finns det att skydda. Att minimera serverns yta för känslig data har varit vår designprincip från dag ett.
Bedömd av oss utifrån dessa lagar och ISO/IEC 27001:2022-kontroller; oberoende certifiering pågår och har ännu inte utfärdats.
Rapportera en sårbarhet
Rapportera en sårbarhet via e-post med tillräckligt med detaljer för att kunna återskapa den. Omfattning: newey.ai, webbappen, webbläsartillägget och skrivbordsappen. Vi vidtar inga rättsliga åtgärder mot någon som rapporterar i god tro, håller sig inom sitt eget konto och sin egen data, samt ger oss rimlig tid att åtgärda problemet innan publicering. Vår security.txt innehåller samma kontaktuppgifter.
Relaterade sidor
Vad du än tittar på, vem du än pratar med
Prata med vem som helst, var du än är, och kommunicera på ditt eget språk.
