Criptografia e Chave de Dados (DEK)
Como funciona a criptografia das transcrições no VozParaTexto: chave individual por utilizador (DEK) em todos os planos, envelope de duas camadas e o que acontece ao trocar a palavra-passe.
Todo o conteúdo das suas transcrições é cifrado com uma DEK (Data Encryption Key) — uma chave de criptografia individual da sua conta. Isto vale para todos os planos, do Grátis ao empresarial: criptografia aqui não é um recurso pago, é o padrão.
O que é cifrado
- Texto da transcrição;
- Identificação de falantes;
- Dados enriquecidos (resumos, metadados de IA);
- À parte, NIF e telefone do perfil são cifrados em repouso.
O algoritmo é AES-256-GCM, aplicado antes de ser guardado na base de dados.
Como a chave funciona (envelope de duas camadas)
A sua DEK de 32 bytes nunca é armazenada em claro. Ela é "embrulhada" de duas formas:
- Pela sua palavra-passe, usando Argon2id — só a sua palavra-passe abre esse embrulho;
- Por uma chave-mestra do servidor (derivação HKDF) — é o que permite processar transcrições em segundo plano e recuperar o acesso se você esquecer a palavra-passe.
Mudou a palavra-passe? O embrulho é refeito na hora, sem tocar no conteúdo. Esqueceu a palavra-passe? A reposição revoga todas as sessões e refaz o embrulho a partir do servidor — você não perde nenhuma transcrição cifrada.
Este desenho é um trade-off deliberado: um dump da base de dados sozinho é ilegível, mas a plataforma consegue recuperar o seu acesso sem apagar o seu conteúdo. Proteção máxima contra fuga de dados, sem o risco de "esqueci a palavra-passe, perdi tudo".
Empresas: a chave é da organização
Transcrições feitas no contexto de uma organização são cifradas com a DEK da empresa (derivada no servidor, sem palavra-passe individual). Consequências práticas:
- As transcrições pertencem à empresa: quem sai da organização perde o acesso, mesmo sendo o autor;
- Uma organização com conteúdo ativo não pode ser excluída — apagar a chave destruiria o conteúdo; ela é desativada.
Se você viu nalgum material que a criptografia seria exclusividade de planos superiores, ignore: a DEK individual protege todos os planos. O que muda entre planos são funcionalidades como motores, limites e exportações — nunca a segurança do conteúdo.
Perguntas frequentes
Se a base de dados sofrer uma fuga, as minhas transcrições vazam?
O conteúdo estaria cifrado com AES-256-GCM e chaves individuais — ilegível sem as chaves. O cenário que comprometeria o conteúdo exigiria a base de dados E o servidor comprometidos em simultâneo.
Vou perder as minhas transcrições se esquecer a palavra-passe?
Não. A reposição da palavra-passe refaz o embrulho da chave a partir do servidor e preserva todo o conteúdo cifrado.
Preciso de ativar a criptografia em algum lugar?
Não — ela é automática e obrigatória para todo conteúdo de transcrição, em qualquer plano.
É criptografia de ponta a ponta (E2E)?
Não exatamente: o servidor consegue decifrar para processar (transcrever, resumir, exportar). É criptografia em repouso com chave por utilizador — a base de dados sozinha é ilegível, mas o serviço funciona para você.
Quem lê as transcrições da minha empresa?
Dentro da organização: donos e administradores veem tudo; membros veem as suas. Ex-membros perdem o acesso. Consulte as regras de conteúdo no artigo sobre organizações.
Continue aprendendo
- Segurança e privacidade dos dados - Retenção e residência
- Recuperar palavra-passe e acesso - Reposição sem perder o conteúdo
- LGPD e RGPD - Direitos do titular
- Excluir a minha conta - O que acontece com os dados
Não resolveu a sua dúvida? Abra um ticket que a gente responde rapidamente.