Безпека
Створено, щоб зберігати мінімум даних
Аудіо в реальному часі ніколи не потрапляє на сервери Newey, а субтитри відображаються у вашому браузері. Те, що ви вирішуєте зберегти, залишається під вашим контролем — ви можете експортувати, видаляти та за бажанням використовувати наскрізне шифрування. Мінімізація даних, які ми зберігаємо, була нашим принципом проектування з першого дня.
Аудіо ніколи не проходить через наші сервери
Ваш браузер підключається безпосередньо до рушія розпізнавання мовлення за допомогою короткочасного ключа, а потік транскрипції та перекладу в реальному часі повертається таким самим шляхом. Сервери Newey обробляють автентифікацію, видачу тимчасових ключів та облік використання — вони ніколи не отримують, не зберігають і не передають ваше аудіо.
Ваш браузер
Рушій розпізнавання мовлення
Сервер Newey
Автентифікація · видача ключів · облік використання
Пряме підключення, ключі з мінімальними правами
Сервер видає тимчасовий ключ, обмежений лише транскрипцією в реальному часі, дійсний лише протягом часу, необхідного для встановлення з'єднання. Вміст ключів ніколи не зберігається в нашій базі даних; для аудиту зберігаються лише метадані про їх видачу.
Мінімальні обов'язки сервера
Для потокового передавання обов'язки сервера обмежуються входом у систему, видачею ключів та обліком використання на основі сигналів активності. Зберігання аудіо та потоку субтитрів поза нашими серверами є незмінним принципом кодової бази, а не налаштуванням.
Додаткові функції дотримуються того ж принципу
Навіть якщо спільний доступ для аудиторії увімкнено (за замовчуванням вимкнено), текст субтитрів проходить через оперативну пам'ять сервера лише для доставки — нічого не записується в базу даних чи журнали, і дані видаляються, як тільки сесія завершується. Контекст AI для підказок та автоматичні заголовки також обробляють лише мінімальний обсяг тексту тимчасово, і наші сервери нічого з цього не зберігають. Що б ви не вмикали, принцип залишається незмінним: зберігати на сервері якомога менше даних.
Життєвий цикл даних
Усі категорії даних, з якими працює сервіс: де вони обробляються, як захищені та як довго зберігаються.
Шифрування
Під час передачі: TLS всюди
Весь трафік сервісу зашифровано за допомогою TLS — сайт через HTTPS, а з'єднання з механізмом розпізнавання мовлення через wss, включаючи передачу аудіо.
У стані спокою на сервері
Записи сесій, збережені у вашому обліковому записі, зберігаються на керованій інфраструктурі баз даних, і кожна операція читання та запису обмежена вашим обліковим записом — жоден інший користувач не має до них доступу. З увімкненим наскрізним шифруванням сервер зберігає лише зашифрований текст.
У стані спокою на вашому пристрої
Локальний кеш ваших записів та ваш глосарій зашифровані в цьому браузері за допомогою AES-256-GCM. Ключ — це неекспортований ключ WebCrypto, що зберігається в IndexedDB; жоден скрипт не може його прочитати, і ключ ніколи не залишає ваш пристрій. Новий 12-байтовий IV генерується при кожному записі. Єдиний виняток із правила «лише локально»: глосарій також дублюється у вашому обліковому записі, щоб розширення для браузера та нові пристрої могли його зчитувати.
Наскрізне шифрування (за згодою)
Увімкніть його, і тексти транскрипцій та перекладів — суть ваших записів — будуть зашифровані на вашому пристрої перед завантаженням, тому сервер зберігатиме лише зашифрований текст. Для шифрування використовується випадковий 256-бітний майстер-ключ AES-GCM з новим IV для кожного запису; ключ захищений 6-слівною фразою відновлення (вибраною рівномірно зі списку слів BIP39) через PBKDF2-SHA512 з 600 000 ітерацій, що є обов'язковим стандартом сервера. Без вашої фрази сервер не може розшифрувати ключ.
Ваші дані, ваш контроль
Збереження — це ваш вибір, а не налаштування за замовчуванням, і все, що ви зберігаєте, можна експортувати або видалити в будь-який момент.
Приватні сесії
Увімкніть перемикач приватної сесії перед початком, і нічого не буде збережено — шлях до сховища просто не буде активовано. У вашому обліковому записі зберігаються лише завершені сесії, які ви вирішили зберегти.
Експорт усього
Завантажуйте будь-яку транскрипцію у форматі TXT або SRT, або експортуйте ваші дані з сервера — профіль, підключені облікові записи (крім токенів), метадані ключів доступу, метадані сесії, використання, записи аудиту видачі ключів та збережені записи — одним файлом JSON.
Видалення з будь-якою деталізацією
Видаляйте записи по одному або всі одразу. Видалення облікового запису стирає все за одну транзакцію в базі даних, відкликає дозвіл Google OAuth і створює мінімальний запис аудиту видалення (електронна пошта, час), який зберігається.
Права, реалізовані в продукті
Експорт реалізує право на доступ і переносимість даних згідно з GDPR (ст. 15, 20); видалення реалізує право на забуття (ст. 17). З питань, не охоплених функціоналом продукту, пишіть на contact@newey.ai.
Практики платформи
Сувора політика безпеки вмісту (CSP)
У робочому середовищі діє CSP — default-src 'self', object-src 'none', frame-ancestors 'none' — що блокує будь-яке джерело, не дозволене явно.
Заголовки безпеки
HSTS (2 роки, includeSubDomains), X-Content-Type-Options nosniff, X-Frame-Options DENY, Referrer-Policy та Permissions-Policy, що блокує камеру та геолокацію, а також обмежує доступ до мікрофона та запису екрана лише самим додатком.
Секрети ніколи не потрапляють до клієнта
Майстер-ключі API та облікові дані бази даних знаходяться лише в серверному середовищі за захищеними серверними модулями — жодні секретні дані не передаються у клієнтських пакетах.
Жодних паролів для витоку
Ми не зберігаємо паролі — вхід здійснюється через Google OAuth та ключі доступу, а біометричні дані ключів доступу ніколи не залишають ваш пристрій (зберігаються лише відкритий ключ та ідентифікатор). Файли cookie автентифікації є HttpOnly та Secure, а запити API проходять перевірку походження.
Аналітика за згодою
Аналітика вимкнена за замовчуванням у кожному регіоні та працює лише після вашої згоди. Рекламні сигнали постійно заблоковані — рекламних файлів cookie немає — і немає відтворення сесії; ви ідентифікуєтеся лише за псевдонімним внутрішнім ID, ніколи за електронною поштою чи іменем.
Стан відповідності вимогам
Права суб'єктів даних згідно з GDPR реалізовані безпосередньо в продукті — доступ і переносимість через експорт, видалення через функцію видалення — а сервіс розроблений і працює відповідно до GDPR та Закону Кореї про захист персональної інформації. Деталі щодо обробки, міжнародних передач та термінів зберігання розкриті в Політиці конфіденційності.
Наша внутрішня програма безпеки постійно переглядається та узгоджується з контролями ISO/IEC 27001:2022. Ми проводимо регулярні внутрішні перевірки безпеки, включаючи тестування на проникнення, а підтверджені висновки оперативно виправляються та впроваджуються.
Контроль, на який ми покладаємося найбільше, є архітектурним: чим менше конфіденційних даних можуть торкатися наші сервери, тим менше потрібно захищати. Мінімізація поверхні сервера для конфіденційних даних була принципом дизайну з першого дня.
Повідомлення про вразливість
Ми публікуємо security.txt з нашими контактами та терміном дії, і ми щиро хочемо дізнатися про будь-що, що ви знайдете. Надішліть звіт електронною поштою з достатньою кількістю деталей для відтворення проблеми.
Що б ви не дивилися, з ким би не спілкувалися
Дозвольте субтитрам подолати мовний бар'єр. Один обліковий запис, три секунди на запуск.
