es
3 min de lectura Cuenta y Ajustes

Criptografía y Clave de Datos (DEK)

Cómo funciona el cifrado de las transcripciones en VoxScriber: clave individual por usuario (DEK) en todos los planes, sobre de dos capas y qué ocurre al cambiar la contraseña.

Todo el contenido de tus transcripciones se cifra con una DEK (Data Encryption Key), una clave de cifrado individual de tu cuenta. Esto vale para todos los planes, del Gratis al empresarial: el cifrado aquí no es una función de pago, es el estándar.

Qué se cifra

  • Texto de la transcripción;
  • Identificación de hablantes;
  • Datos enriquecidos (resúmenes, metadatos de IA);
  • Aparte, el CPF y el teléfono del perfil se cifran en reposo.

El algoritmo es AES-256-GCM, aplicado antes de guardar en la base de datos.

Cómo funciona la clave (sobre de dos capas)

Tu DEK de 32 bytes nunca se guarda en claro. Se «envuelve» de dos formas:

  1. Con tu contraseña, usando Argon2id — solo tu contraseña abre este envoltorio;
  2. Con una clave maestra del servidor (derivación HKDF) — es lo que permite procesar transcripciones en segundo plano y recuperar el acceso si olvidas la contraseña.

¿Has cambiado la contraseña? El envoltorio se rehace al momento, sin tocar el contenido. ¿Has olvidado la contraseña? El restablecimiento revoca todas las sesiones y rehace el envoltorio desde el servidor: no pierdes ninguna transcripción cifrada.

Este diseño es un equilibrio deliberado: un volcado de la base de datos por sí solo es ilegible, pero la plataforma puede recuperar tu acceso sin borrar tu archivo. Protección máxima contra fugas de la base de datos, sin el riesgo de «olvidé la contraseña, lo perdí todo».

Empresas: la clave es de la organización

Las transcripciones realizadas en el contexto de una organización se cifran con la DEK de la empresa (derivada en el servidor, sin contraseña individual). Consecuencias prácticas:

  • El archivo pertenece a la empresa: quien sale de la organización pierde el acceso, incluso si es el autor;
  • Una organización con archivo activo no puede eliminarse: borrar la clave destruiría el contenido; se desactiva.

Si has visto en algún material que el cifrado sería exclusivo de un plan superior, ignóralo: la DEK individual protege todos los planes. Lo que cambia entre planes son recursos como motores, límites y exportaciones: nunca la seguridad del contenido.

Preguntas frecuentes

Si la base de datos se filtra, ¿se filtran mis transcripciones?

El contenido estaría cifrado con AES-256-GCM y claves individuales: ilegible sin las claves. El escenario que comprometería el contenido exigiría que la base de datos Y el servidor estuvieran comprometidos simultáneamente.

¿Perderé mis transcripciones si olvido la contraseña?

No. El restablecimiento de contraseña rehace el envoltorio de la clave desde el servidor y preserva todo el archivo cifrado.

¿Necesito activar el cifrado en algún lugar?

No: es automático y obligatorio para todo contenido de transcripción, en cualquier plan.

¿Es criptografía de extremo a extremo (E2E)?

No exactamente: el servidor puede descifrar para procesar (transcribir, resumir, exportar). Es cifrado en reposo con clave por usuario: la base de datos por sí sola es ilegible, pero el servicio funciona para ti.

¿Quién lee las transcripciones de mi empresa?

Dentro de la organización: los propietarios y administradores lo ven todo; los miembros ven las suyas propias. Los exmiembros pierden el acceso. Consulta las reglas de archivo en el artículo de organizaciones.

Sigue aprendiendo

¿No has resuelto tu duda? Abre un ticket y te respondemos enseguida.