fr
3 min de lecture Compte et paramètres

Chiffrement et clé de données (DEK)

Comment fonctionne le chiffrement des transcriptions dans Voix2Texte : clé individuelle par utilisateur (DEK) pour tous les forfaits, enveloppe à deux couches et ce qui se passe lors du changement de mot de passe.

Tout le contenu de vos transcriptions est chiffré avec une DEK (Data Encryption Key) — une clé de chiffrement individuelle pour votre compte. Cela vaut pour tous les forfaits, du Gratuit à l'Entreprise : ici, le chiffrement n'est pas une option payante, c'est la norme.

Ce qui est chiffré

  • Texte de la transcription ;
  • Identification des locuteurs ;
  • Données enrichies (résumés, métadonnées IA) ;
  • Par ailleurs, CPF et téléphone du profil sont chiffrés au repos.

L'algorithme est AES-256-GCM, appliqué avant l'écriture en base de données.

Comment fonctionne la clé (enveloppe à deux couches)

Votre DEK de 32 octets n'est jamais écrite en clair. Elle est « enveloppée » de deux manières :

  1. Par votre mot de passe, via Argon2id — seul votre mot de passe peut ouvrir cette enveloppe ;
  2. Par une clé maîtresse du serveur (dérivation HKDF) — c'est ce qui permet de traiter les transcriptions en arrière-plan et de retrouver l'accès en cas d'oubli du mot de passe.

Vous avez changé de mot de passe ? L'enveloppe est refaite immédiatement, sans toucher au contenu. Vous avez oublié votre mot de passe ? La réinitialisation révoque toutes les sessions et refait l'enveloppe à partir du serveur — vous ne perdez aucune transcription chiffrée.

Cette conception est un compromis délibéré : une extraction brute de la base de données seule est illisible, mais la plateforme peut restaurer votre accès sans effacer votre collection. Protection maximale contre les fuites de base de données, sans le risque de « j'ai oublié mon mot de passe, j'ai tout perdu ».

Entreprises : la clé appartient à l'organisation

Les transcriptions réalisées dans le contexte d'une organisation sont chiffrées avec la DEK de l'entreprise (dérivée côté serveur, sans mot de passe individuel). Conséquences pratiques :

  • La collection appartient à l'entreprise : une personne qui quitte l'organisation perd l'accès, même si elle en est l'auteur ;
  • Une organisation avec une collection active ne peut pas être supprimée — effacer la clé détruirait le contenu ; elle est désactivée.

Si vous avez vu dans un document que le chiffrement serait réservé à un forfait supérieur, ignorez-le : la DEK individuelle protège tous les forfaits. Ce qui change entre les forfaits, ce sont des fonctionnalités comme les moteurs, les limites et les exportations — jamais la sécurité du contenu.

Questions fréquentes

Si la base de données fuit, mes transcriptions fuient-elles ?

Le contenu serait chiffré avec AES-256-GCM et des clés individuelles — illisible sans les clés. Le scénario qui compromettrait le contenu exigerait que la base de données ET le serveur soient compromis simultanément.

Vais-je perdre mes transcriptions si j'oublie mon mot de passe ?

Non. La réinitialisation du mot de passe refait l'enveloppe de la clé à partir du serveur et préserve toute la collection chiffrée.

Dois-je activer le chiffrement quelque part ?

Non — il est automatique et obligatoire pour tout contenu de transcription, quel que soit le forfait.

Est-ce du chiffrement de bout en bout (E2E) ?

Pas exactement : le serveur peut déchiffrer pour traiter (transcrire, résumer, exporter). C'est un chiffrement au repos avec une clé par utilisateur — la base de données seule est illisible, mais le service fonctionne pour vous.

Qui lit les transcriptions de mon entreprise ?

Au sein de l'organisation : les propriétaires et administrateurs voient tout ; les membres voient les leurs. Les anciens membres perdent l'accès. Voir les règles de collection dans l'article sur les organisations.

Poursuivre l'apprentissage

Votre question n'est pas résolue ? Ouvrez un ticket et nous vous répondrons très rapidement.