pt
3 min de leitura Conta e Configurações

Criptografia e Chave de Dados (DEK)

Como funciona a criptografia das transcrições no VozParaTexto: chave individual por utilizador (DEK) em todos os planos, envelope de duas camadas e o que acontece ao trocar a palavra-passe.

Todo o conteúdo das suas transcrições é cifrado com uma DEK (Data Encryption Key) — uma chave de criptografia individual da sua conta. Isto vale para todos os planos, do Grátis ao empresarial: criptografia aqui não é um recurso pago, é o padrão.

O que é cifrado

  • Texto da transcrição;
  • Identificação de falantes;
  • Dados enriquecidos (resumos, metadados de IA);
  • À parte, NIF e telefone do perfil são cifrados em repouso.

O algoritmo é AES-256-GCM, aplicado antes de ser guardado na base de dados.

Como a chave funciona (envelope de duas camadas)

A sua DEK de 32 bytes nunca é armazenada em claro. Ela é "embrulhada" de duas formas:

  1. Pela sua palavra-passe, usando Argon2id — só a sua palavra-passe abre esse embrulho;
  2. Por uma chave-mestra do servidor (derivação HKDF) — é o que permite processar transcrições em segundo plano e recuperar o acesso se você esquecer a palavra-passe.

Mudou a palavra-passe? O embrulho é refeito na hora, sem tocar no conteúdo. Esqueceu a palavra-passe? A reposição revoga todas as sessões e refaz o embrulho a partir do servidor — você não perde nenhuma transcrição cifrada.

Este desenho é um trade-off deliberado: um dump da base de dados sozinho é ilegível, mas a plataforma consegue recuperar o seu acesso sem apagar o seu conteúdo. Proteção máxima contra fuga de dados, sem o risco de "esqueci a palavra-passe, perdi tudo".

Empresas: a chave é da organização

Transcrições feitas no contexto de uma organização são cifradas com a DEK da empresa (derivada no servidor, sem palavra-passe individual). Consequências práticas:

  • As transcrições pertencem à empresa: quem sai da organização perde o acesso, mesmo sendo o autor;
  • Uma organização com conteúdo ativo não pode ser excluída — apagar a chave destruiria o conteúdo; ela é desativada.

Se você viu nalgum material que a criptografia seria exclusividade de planos superiores, ignore: a DEK individual protege todos os planos. O que muda entre planos são funcionalidades como motores, limites e exportações — nunca a segurança do conteúdo.

Perguntas frequentes

Se a base de dados sofrer uma fuga, as minhas transcrições vazam?

O conteúdo estaria cifrado com AES-256-GCM e chaves individuais — ilegível sem as chaves. O cenário que comprometeria o conteúdo exigiria a base de dados E o servidor comprometidos em simultâneo.

Vou perder as minhas transcrições se esquecer a palavra-passe?

Não. A reposição da palavra-passe refaz o embrulho da chave a partir do servidor e preserva todo o conteúdo cifrado.

Preciso de ativar a criptografia em algum lugar?

Não — ela é automática e obrigatória para todo conteúdo de transcrição, em qualquer plano.

É criptografia de ponta a ponta (E2E)?

Não exatamente: o servidor consegue decifrar para processar (transcrever, resumir, exportar). É criptografia em repouso com chave por utilizador — a base de dados sozinha é ilegível, mas o serviço funciona para você.

Quem lê as transcrições da minha empresa?

Dentro da organização: donos e administradores veem tudo; membros veem as suas. Ex-membros perdem o acesso. Consulte as regras de conteúdo no artigo sobre organizações.

Continue aprendendo

Não resolveu a sua dúvida? Abra um ticket que a gente responde rapidamente.