Crittografia e Chiave di Dati (DEK)
Come funziona la crittografia delle trascrizioni in VoxScriber: chiave individuale per utente (DEK) in tutti i piani, envelope a due strati e cosa succede cambiando password.
Tutto il contenuto delle tue trascrizioni è cifrato con una DEK (Data Encryption Key) — una chiave di crittografia individuale del tuo account. Questo vale per tutti i piani, dal Gratuito a quello aziendale: la crittografia qui non è una funzione a pagamento, è lo standard.
Cosa viene cifrato
- Testo della trascrizione;
- Identificazione dei parlanti;
- Dati arricchiti (riepiloghi, metadati IA);
- Inoltre, CPF e telefono del profilo sono cifrati a riposo.
L'algoritmo è AES-256-GCM, applicato prima di salvare nel database.
Come funziona la chiave (envelope a due strati)
La tua DEK di 32 byte non viene mai scritta in chiaro. È "avvolta" in due modi:
- Dalla tua password, usando Argon2id — solo la tua password apre questo involucro;
- Da una chiave master del server (derivazione HKDF) — è ciò che consente di elaborare le trascrizioni in background e di recuperare l'accesso se dimentichi la password.
Password cambiata? L'involucro viene rifatto all'istante, senza toccare il contenuto. Password dimenticata? Il reset revoca tutte le sessioni e rifà l'involucro dal server — non perdi nessuna trascrizione cifrata.
Questo design è un trade-off deliberato: un dump del database da solo è illeggibile, ma la piattaforma può recuperare il tuo accesso senza cancellare il tuo archivio. Massima protezione contro la fuga di database, senza il rischio di "ho dimenticato la password, ho perso tutto".
Aziende: la chiave è dell'organizzazione
Le trascrizioni create nel contesto di un'organizzazione sono cifrate con la DEK dell'azienda (derivata sul server, senza password individuale). Conseguenze pratiche:
- L'archivio appartiene all'azienda: chi esce dall'organizzazione perde l'accesso, anche se ne è autore;
- Un'organizzazione con archivio attivo non può essere eliminata — cancellare la chiave distruggerebbe il contenuto; viene disattivata.
Se hai visto in qualche materiale che la crittografia sarebbe esclusiva di un piano superiore, ignoralo: la DEK individuale protegge tutti i piani. Ciò che cambia tra i piani sono funzionalità come motori, limiti ed esportazioni — mai la sicurezza del contenuto.
Domande frequenti
Se il database viene esposto, le mie trascrizioni vengono esposte?
Il contenuto sarebbe cifrato con AES-256-GCM e chiavi individuali — illeggibile senza le chiavi. Lo scenario che comprometterebbe il contenuto richiederebbe database E server compromessi simultaneamente.
Perderò le mie trascrizioni se dimentico la password?
No. Il reset della password rifà l'involucro della chiave dal server e preserva tutto l'archivio cifrato.
Devo attivare la crittografia da qualche parte?
No — è automatica e obbligatoria per tutto il contenuto di trascrizione, in qualsiasi piano.
È crittografia end-to-end (E2E)?
Non esattamente: il server può decifrare per elaborare (trascrivere, riassumere, esportare). È crittografia a riposo con chiave per utente — il database da solo è illeggibile, ma il servizio funziona per te.
Chi legge le trascrizioni della mia azienda?
Dentro l'organizzazione: proprietari e amministratori vedono tutto; i membri vedono le proprie. Gli ex membri perdono l'accesso. Consulta le regole sull'archivio nell'articolo sulle organizzazioni.
Continua a imparare
- Sicurezza e privacy dei dati - Conservazione e residenza
- Recuperare password e accesso - Reset senza perdere l'archivio
- LGPD e GDPR - Diritti dell'interessato
- Eliminare il mio account - Cosa succede ai dati
Non hai trovato la risposta? Apri un ticket e ti rispondiamo subito.