Güvenlik

Mümkün olduğunca az veri tutmak için tasarlandı

Canlı ses Newey sunucularına asla ulaşmaz ve altyazılar tarayıcınızda oluşturulur. Kaydetmeyi seçtiğiniz veriler kontrolünüz altında kalır; dışa aktarılabilir, silinebilir ve isteğe bağlı olarak uçtan uca şifrelenebilir. Tutulan verileri en baştan minimize etmek, ilk günden beri tasarım ilkemiz olmuştur.

Ses verileri sunucularımızdan geçmez

Tarayıcınız, kısa ömürlü bir anahtar kullanarak doğrudan konuşma tanıma motoruna bağlanır; canlı transkripsiyon ve çeviri akışı da aynı şekilde geri döner. Newey sunucuları kimlik doğrulama, geçici anahtar oluşturma ve kullanım ölçümü işlemlerini yönetir; ses verilerinizi asla almaz, saklamaz veya iletmez.

Tarayıcınız

Ses — TLS (wss), doğrudanCanlı altyazı — doğrudan dönüş

Konuşma tanıma motoru

Geçici anahtar — kısa ömürlü, sadece transkripsiyon
Ses yok · altyazı saklanmaz

Newey sunucusu

Kimlik doğrulama · anahtar oluşturma · kullanım ölçümü

Canlı ses — asla Newey sunucularında değilCanlı altyazı — asla saklanmazKaydedilen oturumlar — sizin seçiminiz, sizin hesabınız

Doğrudan bağlantı, en az yetkili anahtarlar

Sunucu, yalnızca bağlantıyı açacak kadar geçerli olan, gerçek zamanlı transkripsiyonla sınırlı geçici bir anahtar oluşturur. Anahtar içerikleri veritabanımızda asla saklanmaz; yalnızca denetim amacıyla anahtar oluşturma meta verileri tutulur.

Sunucu sorumlulukları minimumda tutulur

Canlı akış için sunucu sorumlulukları oturum açma, anahtar oluşturma ve sinyal tabanlı kullanım ölçümü ile sınırlıdır. Canlı sesin ve canlı altyazı akışının sunucularımızdan uzak tutulması, kod tabanımızın bir tasarım değişmezidir; bir yapılandırma ayarı değildir.

İsteğe bağlı özellikler aynı ilkeyi izler

İzleyici paylaşımı açık olsa bile (varsayılan olarak kapalıdır), altyazı metni teslimat için yalnızca sunucu belleğinden geçer; veritabanına veya günlüklere hiçbir şey yazılmaz ve oturum bittiği anda silinir. AI bağlam önerileri ve otomatik başlıklar da aynı şekilde yalnızca minimum metni geçici olarak işler ve sunucularımız bunların hiçbirini saklamaz. Hangi özelliği açarsanız açın, ilke aynı kalır: sunucuda mümkün olduğunca az veri tutun.

Veri yaşam döngüsü

Hizmetin temas ettiği her veri kategorisi — nerede işlendiği, nasıl korunduğu ve ne kadar süre tutulduğu.

Veriİşleme ve depolamaŞifrelemeSaklama ve kontrol
Canlı sesTarayıcı → konuşma tanıma motoru, doğrudan. Newey sunucularına asla ulaşmaz.İletim sırasında TLS (wss)Hiçbir yerde saklanmaz — yalnızca gerçek zamanlı işlenir
Canlı altyazı (transkripsiyon · çeviri akışı)Tarayıcınızda oluşturulur; Newey sunucularından geçmez. İstisna: izleyici paylaşımı (isteğe bağlı, varsayılan olarak kapalı), altyazı metnini yalnızca iletim için sunucu belleği üzerinden aktarır.İletim sırasında TLSSaklanmaz; paylaşım aktarımı oturum bittiği an silinir
Kaydedilen oturum kayıtları (isteğe bağlı)Hesabınız, sunucu depolama alanında — yalnızca kaydetmeyi seçtiğiniz bitmiş oturumlar içinYönetilen veritabanı altyapısında saklanır; uçtan uca şifreleme seçildiğinde sunucu yalnızca şifreli metni saklarHesap başına 500 kayda kadar (en eskiler önce silinir); dilediğiniz zaman dışa aktarın veya silin
Terimler sözlüğü ve yerel kayıt önbelleğiYerel kayıt önbelleği: yalnızca bu tarayıcı. Terimler sözlüğü: bu tarayıcı ve tarayıcı uzantısı ile yeni cihazların okuyabilmesi için hesabınızdaki bir kopyaTarayıcıda çıkarılamaz bir WebCrypto anahtarı ile AES-256-GCM; terimler sözlüğünün hesap kopyası diğer hesap verileri gibi saklanır — uçtan uca şifreli değildirDilediğiniz zaman temizleyebilirsiniz; terimler sözlüğünün hesap kopyası her kayıtta yenilenir ve hesabınızla birlikte silinir. Tarayıcı verilerini temizlemek önbelleği siler, kayıtlı oturumlarınızı değil
Hesap (e-posta · ad · profil fotoğrafı)Newey sunucusu — Google ile giriş üzerinden sağlanır. Parola saklanmaz; giriş işlemi Google OAuth ve geçiş anahtarlarına (passkeys) devredilirİletim sırasında TLS; HttpOnly · Güvenli oturum çerezleriHesabınızı sildiğinizde tamamen silinir, Google izninin iptali de buna dahildir — güvenlik ve yasal sorumluluk için tutulan minimum silme denetim kaydı (e-posta, zaman) hariç
Kullanım ölçümüNewey sunucusu — sinyal gönderimlerinden elde edilen altyazı aktif saniyeleri ve anahtar oluşturma denetim meta verileri (anahtar içeriği hariç)İletim sırasında TLSFaturalandırma ve denetim için saklanır; JSON dışa aktarımınıza dahil edilir; hesap silindiğinde kaldırılır
Analitik (isteğe bağlı)Yalnızca onayınızdan sonra toplanır; varsayılan olarak her yerde kapalıdırİletim sırasında TLS; yalnızca takma adlı dahili kimlik — e-postanız veya adınız asla kullanılmazSınırlı saklama süresi (14 aya kadar); onayınızı istediğiniz zaman geri çekebilirsiniz

Şifreleme

İletim sırasında: Her yerde TLS

Tüm hizmet trafiği TLS ile şifrelenir; site HTTPS üzerinden, konuşma motoru bağlantısı ise ses iletimi dahil olmak üzere wss üzerinden çalışır.

Sunucuda durağan halde

Hesabınıza kaydedilen oturum kayıtları yönetilen veritabanı altyapısında saklanır ve her okuma/yazma işlemi hesabınızla sınırlandırılmıştır; başka hiçbir kullanıcı bunlara erişemez. İsteğe bağlı uçtan uca şifreleme ile sunucu yalnızca şifreli metinleri saklar.

Cihazınızda durağan halde

Kayıtlarınızın ve terimler sözlüğünüzün yerel önbelleği, bu tarayıcıda AES-256-GCM ile şifrelenir. Anahtar, IndexedDB'de tutulan ve dışarı aktarılamayan bir WebCrypto anahtarıdır; hiçbir betik bunu okuyamaz ve anahtar cihazınızdan asla çıkmaz. Her yazma işleminde yeni bir 12 baytlık IV oluşturulur. 'Yalnızca yerel' kuralının tek istisnası: terimler sözlüğü, tarayıcı uzantısı ve yeni cihazların okuyabilmesi için hesabınıza da yansıtılır.

İsteğe bağlı uçtan uca şifreleme

Bunu açtığınızda, kayıtlarınızın içeriğini oluşturan transkript ve çeviri metinleri yüklenmeden önce cihazınızda şifrelenir, böylece sunucu yalnızca şifreli metinleri saklar. Şifreleme, kayıt başına yeni bir IV ile rastgele 256 bit AES-GCM ana anahtarı kullanılarak yapılır; anahtar, sunucunun zorunlu kıldığı 600.000 iterasyonlu PBKDF2-SHA512 aracılığıyla 6 kelimelik bir kurtarma ifadesiyle (BIP39 kelime listesinden rastgele seçilen) sarmalanır. İfadeniz olmadan sunucu anahtarı çözemez.

Verileriniz, kontrolleriniz

Kaydetmek bir tercihtir, varsayılan değildir; kaydettiğiniz her şeyi istediğiniz zaman dışa aktarabilir veya silebilirsiniz.

Özel oturumlar

Başlamadan önce özel oturum anahtarını açın; hiçbir şey kaydedilmez, depolama yolu asla tetiklenmez. Yalnızca kaydetmeyi seçtiğiniz bitmiş oturumlar hesabınızda tutulur.

Her şeyi dışa aktar

Herhangi bir transkripti TXT veya SRT olarak indirin ya da sunucu tarafındaki verilerinizi — profil, bağlı hesaplar (tokenlar hariç), passkey meta verileri, oturum meta verileri, kullanım, anahtar düzenleme denetim kayıtları ve kaydedilmiş kayıtlar — tek bir JSON dosyası olarak dışa aktarın.

İstediğiniz düzeyde silin

Kayıtları tek tek veya toplu olarak kaldırın. Hesabınızı silmek, her şeyi tek bir veritabanı işleminde siler, Google OAuth iznini iptal eder ve saklanan minimum bir silme denetim kaydı (e-posta, zaman) oluşturur.

Ürün içinde uygulanan haklar

Dışa aktarma, GDPR erişim ve taşınabilirlik (Madde 15, 20) haklarını; silme ise unutulma hakkını (Madde 17) uygular. Ürünün kapsamadığı konular için contact@newey.ai adresine yazın.

Platform uygulamaları

Sıkı İçerik Güvenlik Politikası (CSP)

Üretim ortamında bir CSP uygulanır — default-src 'self', object-src 'none', frame-ancestors 'none' — açıkça izin verilmeyen tüm kaynakları engeller.

Güvenlik başlıkları

HSTS (2 yıl, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy ve kamera ile coğrafi konumu engelleyen, mikrofon ve ekran yakalamayı yalnızca uygulama ile sınırlayan bir Permissions-Policy kullanılır.

Gizli veriler istemciye ulaşmaz

Ana API anahtarları ve veritabanı kimlik bilgileri yalnızca sunucu ortamında, sunucuya özel modül korumaları arkasında tutulur; istemci paketlerinde hiçbir gizli veri gönderilmez.

Sızdırılacak parola yok

Parola saklamıyoruz; giriş işlemi Google OAuth ve passkey'lere devredilmiştir. Passkey biyometrik verileri cihazınızdan asla çıkmaz (yalnızca bir genel anahtar ve tanımlayıcı saklanır). Kimlik doğrulama çerezleri HttpOnly ve Secure olup, API istekleri kaynak doğrulamalıdır.

Onay tabanlı analitik

Analitikler her bölgede varsayılan olarak kapalıdır ve yalnızca siz onay verdikten sonra çalışır. Reklam sinyalleri kalıcı olarak reddedilir — reklam çerezi yoktur — ve oturum tekrarı (session replay) yapılmaz; yalnızca takma adlı bir dahili kimlik ile tanımlanırsınız, e-posta veya isim asla kullanılmaz.

Uyumluluk durumu

GDPR veri sahibi hakları ürünün kendisinde uygulanmıştır — dışa aktarma ile erişim ve taşınabilirlik, silme ile unutulma hakkı — ve hizmet, GDPR ile Kore Kişisel Verilerin Korunması Kanunu'na uyumlu olacak şekilde tasarlanıp işletilmektedir. İşleme, uluslararası transferler ve saklama süreleri hakkındaki detaylar Gizlilik Politikası'nda açıklanmıştır.

Dahili güvenlik programımız sürekli olarak gözden geçirilmekte ve ISO/IEC 27001:2022 kontrolleri ile uyumlu hale getirilmektedir. Adversarial testler dahil olmak üzere düzenli dahili güvenlik incelemeleri yürütüyor ve onaylanan bulguları hızla düzeltip yayına alıyoruz.

En çok güvendiğimiz kontrol mimaridir: sunucularımızın erişebildiği hassas veri ne kadar az olursa, korunması gereken de o kadar az olur. Sunucunun hassas veriler için yüzey alanını en aza indirmek, ilk günden beri tasarım ilkemizdir.

Güvenlik açığı bildirme

İletişim ve geçerlilik süremizi içeren bir security.txt yayınlıyoruz ve bulduğunuz her şeyi duymak isteriz. Sorunu yeniden oluşturmaya yetecek kadar detay içeren bir raporu e-posta ile gönderin.

Ne izlerseniz izleyin, kiminle konuşursanız konuşun

Dil bariyerini altyazılar aşsın. Tek hesap, üç saniyede başlangıç.