it
3 min di lettura Account e Impostazioni

Crittografia e Chiave di Dati (DEK)

Come funziona la crittografia delle trascrizioni in VoxScriber: chiave individuale per utente (DEK) in tutti i piani, envelope a due strati e cosa succede cambiando password.

Tutto il contenuto delle tue trascrizioni è cifrato con una DEK (Data Encryption Key) — una chiave di crittografia individuale del tuo account. Questo vale per tutti i piani, dal Gratuito a quello aziendale: la crittografia qui non è una funzione a pagamento, è lo standard.

Cosa viene cifrato

  • Testo della trascrizione;
  • Identificazione dei parlanti;
  • Dati arricchiti (riepiloghi, metadati IA);
  • Inoltre, CPF e telefono del profilo sono cifrati a riposo.

L'algoritmo è AES-256-GCM, applicato prima di salvare nel database.

Come funziona la chiave (envelope a due strati)

La tua DEK di 32 byte non viene mai scritta in chiaro. È "avvolta" in due modi:

  1. Dalla tua password, usando Argon2id — solo la tua password apre questo involucro;
  2. Da una chiave master del server (derivazione HKDF) — è ciò che consente di elaborare le trascrizioni in background e di recuperare l'accesso se dimentichi la password.

Password cambiata? L'involucro viene rifatto all'istante, senza toccare il contenuto. Password dimenticata? Il reset revoca tutte le sessioni e rifà l'involucro dal server — non perdi nessuna trascrizione cifrata.

Questo design è un trade-off deliberato: un dump del database da solo è illeggibile, ma la piattaforma può recuperare il tuo accesso senza cancellare il tuo archivio. Massima protezione contro la fuga di database, senza il rischio di "ho dimenticato la password, ho perso tutto".

Aziende: la chiave è dell'organizzazione

Le trascrizioni create nel contesto di un'organizzazione sono cifrate con la DEK dell'azienda (derivata sul server, senza password individuale). Conseguenze pratiche:

  • L'archivio appartiene all'azienda: chi esce dall'organizzazione perde l'accesso, anche se ne è autore;
  • Un'organizzazione con archivio attivo non può essere eliminata — cancellare la chiave distruggerebbe il contenuto; viene disattivata.

Se hai visto in qualche materiale che la crittografia sarebbe esclusiva di un piano superiore, ignoralo: la DEK individuale protegge tutti i piani. Ciò che cambia tra i piani sono funzionalità come motori, limiti ed esportazioni — mai la sicurezza del contenuto.

Domande frequenti

Se il database viene esposto, le mie trascrizioni vengono esposte?

Il contenuto sarebbe cifrato con AES-256-GCM e chiavi individuali — illeggibile senza le chiavi. Lo scenario che comprometterebbe il contenuto richiederebbe database E server compromessi simultaneamente.

Perderò le mie trascrizioni se dimentico la password?

No. Il reset della password rifà l'involucro della chiave dal server e preserva tutto l'archivio cifrato.

Devo attivare la crittografia da qualche parte?

No — è automatica e obbligatoria per tutto il contenuto di trascrizione, in qualsiasi piano.

È crittografia end-to-end (E2E)?

Non esattamente: il server può decifrare per elaborare (trascrivere, riassumere, esportare). È crittografia a riposo con chiave per utente — il database da solo è illeggibile, ma il servizio funziona per te.

Chi legge le trascrizioni della mia azienda?

Dentro l'organizzazione: proprietari e amministratori vedono tutto; i membri vedono le proprie. Gli ex membri perdono l'accesso. Consulta le regole sull'archivio nell'articolo sulle organizzazioni.

Continua a imparare

Non hai trovato la risposta? Apri un ticket e ti rispondiamo subito.