fi
3 min lukuaika Tili ja asetukset

Salaus ja datan salausavain (DEK)

Näin transkriptioiden salaus toimii VoxScriberssa: yksilöllinen avain käyttäjää kohden (DEK) kaikilla maksutasoilla, kaksikerroksinen kirjekuori ja mitä tapahtuu, kun vaihdat salasanan.

Kaikki transkriptioidesi sisältö salataan DEK-avaimella (Data Encryption Key) – tilisi yksilöllisellä salausavaimella. Tämä koskee kaikkia maksutasoja ilmaisesta yritystasoon: salaus ei ole tässä maksullinen lisäominaisuus, vaan oletusarvo.

Mitä salataan

  • Transkription teksti;
  • Puhujien tunnistus;
  • Rikastettu data (tiivistelmät, tekoälyn metatiedot);
  • Lisäksi profiilin CPF-tunnus ja puhelinnumero salataan levossa.

Algoritmina on AES-256-GCM, jota käytetään ennen tietokantaan tallentamista.

Näin avain toimii (kaksikerroksinen kirjekuori)

32 tavun DEK-avaintasi ei koskaan tallenneta selväkielisenä. Se ”kääritään” kahdella tavalla:

  1. Salasanallasi Argon2id-menetelmällä – vain salasanasi avaa tämän kääreen;
  2. Palvelimen pääavaimella (HKDF-johdannainen) – tämä mahdollistaa transkriptioiden käsittelyn taustalla ja pääsyn palauttamisen, jos unohdat salasanan.

Vaihdoitko salasanan? Kääre tehdään uudelleen heti, koskematta sisältöön. Unohditko salasanan? Salasanan palautus peruuttaa kaikki istunnot ja tekee kääreen uudelleen palvelimen avulla – et menetä yhtään salattua transkriptiota.

Tämä rakenne on tietoinen kompromissi: pelkkä tietokantavedos on lukukelvoton, mutta alusta pystyy palauttamaan pääsysi poistamatta kokoelmaasi. Maksimaalinen suoja tietokantavuotoja vastaan ilman riskiä ”unohdin salasanan, menetin kaiken”.

Yritykset: avain kuuluu organisaatiolle

Organisaation kontekstissa tehdyt transkriptiot salataan yrityksen DEK-avaimella (johdettu palvelimella, ilman henkilökohtaista salasanaa). Käytännön seuraukset:

  • Kokoelma kuuluu yritykselle: organisaatiosta poistuva menettää pääsyn, vaikka olisi itse tekijä;
  • Organisaatiota, jolla on aktiivinen kokoelma, ei voi poistaa – avaimen poistaminen tuhoaisi sisällön; se poistetaan käytöstä.

Jos olet nähnyt jossain materiaalissa, että salaus olisi vain korkeamman tason ominaisuus, unohda se: yksilöllinen DEK suojaa kaikkia maksutasoja. Maksutasojen välillä muuttuvat ominaisuudet, kuten moottorit, rajat ja viennit – ei koskaan sisällön turvallisuus.

Usein kysytyt kysymykset

Jos tietokanta vuotaa, vuotavatko transkriptioni?

Sisältö olisi salattu AES-256-GCM:llä ja yksilöllisillä avaimilla – lukukelvotonta ilman avaimia. Sisällön vaarantava skenaario vaatisi sekä tietokannan että palvelimen vaarantumisen samanaikaisesti.

Menetänkö transkriptioni, jos unohdan salasanan?

Et. Salasanan palautus tekee avaimen kääreen uudelleen palvelimen avulla ja säilyttää kaiken salatun kokoelman.

Täytyykö minun aktivoida salaus jossakin?

Ei – se on automaattinen ja pakollinen kaikelle transkriptiosisällölle kaikilla maksutasoilla.

Onko tämä päästä päähän -salausta (E2E)?

Ei aivan: palvelin pystyy purkamaan salauksen käsitelläkseen sisältöä (transkriptio, tiivistäminen, vienti). Se on lepotilassa oleva salaus käyttäjäkohtaisella avaimella – pelkkä tietokanta on lukukelvoton, mutta palvelu toimii sinulle.

Kuka lukee yritykseni transkriptioita?

Organisaation sisällä: omistajat ja ylläpitäjät näkevät kaiken; jäsenet näkevät omansa. Entiset jäsenet menettävät pääsyn. Katso kokoelman säännöt organisaatioita käsittelevästä artikkelista.

Jatka oppimista

Eikö kysymykseesi löytynyt vastausta? Avaa tukipyyntö, vastaamme nopeasti.