Säkerhet
Byggt för att lagra så lite som möjligt
Live-ljud når aldrig Newey-servrar och undertexter renderas i din webbläsare. Det du väljer att spara förblir under din kontroll – exporterbart, raderbart och valfritt end-to-end-krypterat. Att minimera datamängden vi hanterar har varit vår designprincip från dag ett.
Ljud passerar aldrig genom våra servrar
Din webbläsare ansluter direkt till taligenkänningsmotorn med en kortlivad nyckel, och strömmen för live-transkribering och översättning går samma väg tillbaka. Newey-servrar hanterar autentisering, utfärdande av tillfälliga nycklar och användningsmätning – de tar aldrig emot, lagrar eller vidarebefordrar ditt ljud.
Din webbläsare
Taligenkänningsmotor
Newey-server
Autentisering · nyckelutfärdande · användningsmätning
Direktanslutning, nycklar med minsta möjliga behörighet
Servern utfärdar en tillfällig nyckel begränsad till endast transkribering i realtid, giltig precis tillräckligt länge för att öppna anslutningen. Nyckelinnehåll lagras aldrig i vår databas; endast metadata om utfärdandet sparas för granskning.
Serveransvar hålls till ett minimum
För live-flödet upphör serverns ansvar vid inloggning, nyckelutfärdande och hjärtfrekvensbaserad användningsmätning. Att hålla live-ljud och live-undertexter borta från våra servrar är en designinvariant i källkoden – inte en konfigurationsinställning.
Valfria funktioner följer samma princip
Även med delning till publik aktiverad (avstängd som standard) passerar undertexter endast genom serverns minne för leverans – ingenting skrivs till databasen eller loggar, och det raderas i samma ögonblick som sessionen avslutas. AI-kontextförslag och automatiska titlar bearbetar likaså endast den minsta mängden text, temporärt, och våra servrar lagrar inget av det. Vad du än aktiverar förblir principen densamma: lagra så lite som möjligt på servern.
Datalivscykel
Alla datakategorier som tjänsten hanterar — var de bearbetas, hur de skyddas och hur länge de sparas.
Kryptering
Under transport: TLS överallt
All trafik krypteras med TLS — webbplatsen via HTTPS och anslutningen till talmotorn via wss, inklusive ljudöverföring.
Lagrat på servern
Session-poster som sparas på ditt konto lagras i en hanterad databasinfrastruktur, och varje läsning och skrivning är begränsad till ditt konto — ingen annan användare kan komma åt dem. Med valfri end-to-end-kryptering lagrar servern endast chiffertext.
Lagrat på din enhet
Den lokala cachen för dina poster och din ordlista krypteras i denna webbläsare med AES-256-GCM. Nyckeln är en icke-extraherbar WebCrypto-nyckel som hålls i IndexedDB — inget skript kan läsa ut den, och nyckeln lämnar aldrig din enhet. En ny 12-byte IV genereras vid varje skrivning. Ett undantag från 'endast lokalt': ordlistan speglas även till ditt konto så att tillägg och nya enheter kan läsa den.
Valfri end-to-end-kryptering
Aktivera detta så krypteras transkriptioner och översättningar — innehållet i dina poster — på din enhet innan uppladdning, så att servern endast lagrar chiffertext. En slumpmässig 256-bitars AES-GCM-huvudnyckel med en ny IV per post sköter krypteringen; nyckeln lindas in med en återställningsfras på 6 ord (hämtade enhetligt från BIP39-ordlistan) via PBKDF2-SHA512 med 600 000 iterationer, en gräns som servern upprätthåller. Utan din fras kan servern inte låsa upp nyckeln.
Din data, din kontroll
Att spara är ett val, inte en standardinställning — och allt du väljer att spara kan exporteras eller raderas när som helst.
Privata sessioner
Aktivera reglaget för privata sessioner innan du börjar så sparas ingenting — lagringsvägen anropas helt enkelt aldrig. Endast avslutade sessioner som du väljer att spara behålls på ditt konto.
Exportera allt
Ladda ner valfri transkription som TXT eller SRT, eller exportera din serverdata — profil, anslutna konton (exklusive tokens), passkey-metadata, session-metadata, användning, granskningsloggar för nyckelutfärdande och sparade poster — som en enda JSON-fil.
Radera med valfri granularitet
Ta bort poster en i taget eller alla på en gång. När du raderar ditt konto raderas allt i en enda databastransaktion, Google OAuth-behörigheten återkallas och en minimal raderingslogg (e-post, tid) sparas.
Rättigheter, implementerade i produkten
Export implementerar GDPR-rättigheter för åtkomst och dataportabilitet (Art. 15, 20); radering implementerar rätten att bli bortglömd (Art. 17). För ärenden som inte täcks av produkten, skriv till contact@newey.ai.
Plattformspraxis
Strikt innehållssäkerhetspolicy (CSP)
En CSP tillämpas i produktion — default-src 'self', object-src 'none', frame-ancestors 'none' — vilket blockerar alla ursprung som inte uttryckligen tillåtits.
Säkerhetshuvuden
HSTS (2 år, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy och en Permissions-Policy som blockerar kamera och geolokalisering samt begränsar mikrofon och skärminspelning till själva appen.
Hemligheter når aldrig klienten
Master-API-nycklar och databasuppgifter finns endast i servermiljön, bakom server-exklusiva moduler — inget hemligt skickas i klientpaket.
Inga lösenord som kan läcka
Vi lagrar inga lösenord — inloggning delegeras till Google OAuth och passkeys, och biometri för passkeys lämnar aldrig din enhet (endast en publik nyckel och en identifierare lagras). Autentiseringscookies är HttpOnly och Secure, och API-anrop är ursprungsverifierade.
Samtyckesbaserad analys
Analysverktyg är avstängda som standard i alla regioner och körs endast efter ditt samtycke. Annonssignaler nekas permanent — det finns inga annonscookies — och det finns ingen session-replay; du identifieras endast genom ett pseudonymt internt ID, aldrig via e-post eller namn.
Efterlevnad
GDPR-rättigheter för registrerade är implementerade direkt i produkten — åtkomst och portabilitet via export, radering via borttagning — och tjänsten är utformad och drivs för att följa GDPR och Koreas lag om skydd av personuppgifter (PIPA). Detaljer om behandling, internationella överföringar och lagringsperioder finns i vår integritetspolicy.
Vårt interna säkerhetsprogram granskas kontinuerligt och är anpassat efter ISO/IEC 27001:2022-kontroller. Vi genomför regelbundna interna säkerhetsgranskningar, inklusive adversarial testing, och bekräftade fynd åtgärdas och driftsätts omgående.
Den kontroll vi förlitar oss mest på är arkitektonisk: ju mindre känslig data våra servrar kan komma åt, desto mindre finns det att skydda. Att minimera serverns yta för känslig data har varit vår designprincip från dag ett.
Rapportera en sårbarhet
Vi publicerar en security.txt med vår kontaktinformation och utgångsdatum, och vi vill verkligen höra om allt du hittar. Skicka en rapport via e-post med tillräckligt med detaljer för att kunna återskapa problemet.
Vad du än tittar på, vem du än pratar med
Låt undertexter hantera språket. Ett konto, tre sekunder att starta.
