
A transcrição com IA é privada? O que os provedores realmente fazem
Summarize this article with:
A maioria das ferramentas de transcrição com IA é razoavelmente privada se você escolher uma que não treina modelos com o seu áudio por padrão, oferece exclusão automática configurável e criptografa tanto em trânsito quanto em repouso. A linguagem de marketing quase sempre é vaga justamente na parte que mais importa: se as suas gravações alimentam dados de treinamento de IA. Este post explica o que realmente acontece com o seu áudio, como ler uma política de privacidade e o que a ConvertAudioToText faz — e não certifica — em relação às próprias práticas.
A maioria das ferramentas de transcrição com IA é razoavelmente privada, mas a distinção que mais importa — se o seu áudio é usado para treinar modelos — está enterrada nas letras miúdas das políticas. Veja o que realmente acontece quando você clica em enviar e as perguntas específicas que cortam a linguagem de marketing.
O que acontece com o seu áudio depois que você envia
Um trabalho típico de transcrição com IA tem quatro pontos de contato com os dados, cada um com o seu próprio perfil de risco:
- Envio pela rede. O seu arquivo sai do seu dispositivo e viaja até os servidores do provedor. Sem TLS/HTTPS, ele pode ser capturado em Wi-Fi público.
- Armazenamento durante o processamento. O arquivo fica no disco enquanto o modelo de IA o processa. A criptografia em repouso importa aqui.
- Armazenamento pós-processamento. O arquivo costuma persistir por muito mais tempo do que você imagina, às vezes indefinidamente, a menos que você o exclua.
- Treinamento de modelos. Alguns provedores realimentam os conjuntos de treinamento deles com o seu áudio e a sua transcrição.
Nada disso é visível em uma página de marketing. É na política de privacidade que você descobre.

As perguntas que valem a pena fazer a todo provedor
Se você está avaliando um serviço para qualquer coisa sensível, estas são as perguntas que rendem respostas reais:
- Vocês criptografam arquivos em trânsito? (HTTPS/TLS: quase sempre sim. É o básico.)
- Vocês criptografam arquivos em repouso no armazenamento de vocês?
- Por quanto tempo vocês retêm o áudio após o processamento? Isso é configurável?
- Vocês usam áudio de clientes para treinar modelos de IA? É opt-in ou opt-out?
- Vocês têm um acordo de tratamento de dados (DPA)?
- Onde ficam os servidores de vocês? Vocês oferecem residência de dados na UE?
- Vocês são elegíveis segundo a HIPAA, com um BAA disponível? (Sim/não específico, não "seguimos princípios da HIPAA".)
- Vocês passaram por auditoria SOC 2? Tipo 1 ou Tipo 2? Quão recente?
- Qual é a política de vocês para notificação de violações de dados?
Respostas vagas como "levamos a privacidade a sério" ou "criptografia líder do setor" devem ser tratadas como não-resposta. Posturas reais de privacidade são fáceis de declarar em uma frase.
Treinamento de modelos: o risco que a maioria das pessoas deixa passar
É aqui que os provedores mais divergem e onde o marketing é mais opaco.
Opt-out por padrão sem aviso evidente é o pior padrão. O seu áudio vira dado de treinamento, a menos que você encontre e ative uma configuração escondida. O AWS Transcribe se encaixa aqui: segundo a documentação da AWS, ele "pode armazenar e usar entradas de voz processadas pelo serviço apenas para fornecer e manter o serviço e para melhorar e desenvolver a qualidade do Amazon Transcribe e de outras tecnologias de aprendizado de máquina/inteligência artificial da Amazon". Você pode desativar isso por meio de uma política do AWS Organizations, mas exige configuração ativa. O AWS Transcribe Medical é explicitamente isento disso, conforme a documentação do fornecedor.
Opt-out disponível apenas em planos pagos é o meio-termo. A AssemblyAI, segundo a documentação dela, pode usar áudio de clientes para treinamento de modelos e benchmarking por padrão. Clientes pagos podem desativar enviando um e-mail para data-opt-out@assemblyai.com. Usuários gratuitos não podem desativar. Vale saber disso se você estiver em um teste gratuito.
Otter.ai, segundo a página de privacidade e segurança dela, treina com áudio desidentificado usando um método proprietário de anonimização. Fornecedores de IA terceiros são contratualmente impedidos de treinar com dados de clientes da Otter. Não há nenhuma opção para desativar o uso de treinamento pela própria Otter.
Descript oferece aos usuários um opt-out explícito por meio da configuração "Share Data with Descript". Com essa configuração desligada, os seus projetos não são usados para melhorar o serviço.
Rev afirma claramente: "Nunca usamos o seu conteúdo para treinar modelos de IA externos." Eles o usam para melhorar o próprio reconhecimento de fala proprietário, o que é uma alegação mais estreita do que "sem treinamento", mas significativamente diferente do compartilhamento amplo de dados com terceiros.
TurboScribe afirma que não treina modelos de IA ou aprendizado de máquina com arquivos de mídia ou transcrições de clientes e executa a transcrição internamente em máquinas próprias, conforme o FAQ de segurança deles.
Fireflies.ai mantém uma política abrangente: "Não usamos informações pessoais para treinamento de modelos de IA e proibimos contratualmente que nossos fornecedores usem essas informações para o próprio treinamento de modelos." Eles também alegam uma política de retenção zero de dados para conteúdo de reuniões com fornecedores terceiros.
API Whisper da OpenAI: segundo a documentação de dados da OpenAI, as entradas da API não são usadas para treinamento por padrão. Os endpoints de transcrição de áudio do Whisper se qualificam para retenção zero de dados, o que significa que o áudio não é retido nem mesmo pela breve janela de monitoramento de abuso. Essa opção exige aprovação de elegibilidade e configuração de conta empresarial.
As três posturas, em ordem da pior para a melhor:
| Postura | Exemplo | O que significa |
|---|---|---|
| Ativado por padrão, opt-out escondido | AWS Transcribe (padrão) | O áudio treina modelos, a menos que você configure uma política organizacional |
| Ativado por padrão, opt-out mediante solicitação | AssemblyAI (plano pago) | Envie um e-mail para desativar; usuários gratuitos não podem |
| Sem treinamento com áudio de clientes | TurboScribe, Fireflies, API OpenAI | O seu conteúdo nunca entra em um conjunto de treinamento |
O que a ConvertAudioToText faz com o seu áudio
Em termos simples, de acordo com a nossa política de privacidade publicada:
Arquivos em trânsito: Criptografados via TLS/SSL do seu navegador até os nossos servidores.
Arquivos em repouso: Armazenados no Cloudflare R2 com criptografia do lado do provedor. O acesso é autenticado.
Retenção: Você controla a retenção do áudio. Por padrão, os arquivos de áudio e vídeo enviados são excluídos automaticamente logo após a transcrição, a menos que você escolha mantê-los; no plano gratuito, o áudio mantido é excluído automaticamente em até 7 dias. As transcrições permanecem privadas na sua conta e você pode excluí-las a qualquer momento pelo painel. Excluir a sua conta remove todos os dados associados em até 30 dias. Veja o guia de exclusão automática de arquivos de transcrição para saber quando cada configuração faz sentido.
Treinamento de modelos: Segundo a nossa política de privacidade, o seu conteúdo não é usado para treinar modelos de IA/aprendizado de máquina, nunca é vendido ou transferido a terceiros e nunca é usado para publicidade. O áudio é processado por mecanismos de fala de terceiros que atuam como subprocessadores, listados na política de privacidade.
HIPAA e SOC 2: Não somos certificados pela HIPAA por padrão e os nossos planos padrão não incluem um BAA. Um BAA, uma atestação SOC 2 ou uma implantação isolada em VPC pode ser escopado como um plano empresarial personalizado. Equipes de saúde que tratam de PHI em planos padrão devem usar um provedor elegível segundo a HIPAA com um BAA assinado; veja transcrição compatível com a HIPAA.
DPA: Disponível para clientes corporativos mediante solicitação.
Esta é a resposta honesta, declarada com o mesmo nível de especificidade que exigimos dos outros fornecedores acima.
Como ler uma política de privacidade: o decodificador de marketing
Linguagem de marketing que deve disparar mais perguntas:
- "Criptografia líder do setor": Significa TLS em trânsito. Todo provedor faz isso. Pergunte separadamente sobre criptografia em repouso e gerenciamento de chaves.
- "Os seus dados nunca são vendidos": Não diz nada sobre treinamento. "Nunca vendidos" e "usados para treinar modelos" são declarações compatíveis.
- "Segurança de nível bancário": Geralmente significa AES-256 em repouso. Também é o básico.
- "Excluímos os seus dados": Quando? O que dispara a exclusão? Ela é automática ou manual? Qual é o padrão?
- "Em conformidade com o GDPR": Significa residência de dados na UE? Um DPA? Direito à exclusão com um SLA de resposta? Pergunte quais obrigações específicas eles cumprem.
- "Certificado SOC 2": Tipo 1 ou Tipo 2? Quão antigo é o relatório de auditoria? Disponível mediante solicitação?
Respostas reais a essas perguntas são curtas. Se a resposta for um parágrafo de tranquilização sem detalhes concretos, a resposta específica provavelmente é "não".
Certificações de conformidade: o que elas realmente dizem
Uma observação sobre como pesar cada uma:
SOC 2 Tipo II (não Tipo I) significa que um auditor independente revisou controles reais ao longo de um período, tipicamente de seis a doze meses. O Tipo I é um retrato de um momento específico. Rev, Otter (conforme a documentação deles), Descript e Happy Scribe alegam todos SOC 2 Tipo II.
Elegibilidade segundo a HIPAA não é uma certificação que uma ferramenta conquista por si só. É uma propriedade de uma implantação mais um Business Associate Agreement (BAA) assinado. A Otter adicionou conformidade com a HIPAA em meados de 2025, disponível no Enterprise com um BAA assinado. A Rev oferece HIPAA em planos empresariais. A Fireflies alega HIPAA. O AWS Transcribe Medical é elegível segundo a HIPAA no âmbito do BAA mais amplo da AWS.
Nenhuma alegação genérica de que uma ferramenta "é compatível com a HIPAA" significa muito sem um BAA que cubra o seu caso de uso específico. A pergunta a fazer é: "Vocês assinam um BAA, e ele cobre o processamento de áudio?"
Conformidade com o GDPR é igualmente relacional. As perguntas certas são: Vocês oferecem um DPA? Onde os dados são processados? Vocês atendem pedidos de exclusão e em qual prazo? Vocês têm SCCs vigentes para transferências UE-EUA?
Para saber mais sobre o que cada regulamentação realmente exige e o que perguntar aos fornecedores, veja transcrição em conformidade com o GDPR.
Exclusão automática: por que ela importa mais do que você imagina
O padrão mais comum nos serviços de transcrição é reter o áudio "até que você o exclua". Isso parece amigável ao usuário. É o oposto. Os arquivos ficam lá indefinidamente até você lembrar de limpar, o que a maioria das pessoas não faz.
A exclusão automática limita a janela de risco. Os arquivos têm um prazo de validade. Eles desaparecem automaticamente, a menos que você escolha ativamente mantê-los. Isso importa mais para conteúdo sensível, em que a janela de exposição é o principal risco.
Ao avaliar um provedor, pergunte: A exclusão automática é uma opção, ou tudo persiste até a exclusão manual? Qual é o padrão? Você pode configurá-la por trabalho ou apenas para toda a conta?
Quando nenhum provedor de SaaS é a resposta certa
Para algumas gravações, nenhum serviço de nuvem é adequado, independentemente da política do provedor:
- Material classificado pelo governo
- Conversas protegidas por sigilo profissional entre advogado e cliente, em que qualquer exposição a terceiros quebra o sigilo
- Informações de saúde protegidas (PHI) quando não há BAA disponível
- Gravações pessoais de terapia, em que a exposição causaria dano real
- Estratégia de negócios confidencial com obrigações contratuais específicas de tratamento de dados
Para esses casos, executar o Whisper localmente é a única opção totalmente privada. A configuração exige esforço técnico e a precisão é menor do que a dos modelos mais recentes hospedados na nuvem, mas a troca vale a pena para gravações ocasionais de alto risco. Veja transcrição local vs. nuvem para uma comparação prática.
Um framework de decisão
O que o áudio contém deve determinar o que você exige de um provedor:
| Tipo de conteúdo | Requisitos mínimos |
|---|---|
| Conteúdo público (podcasts, palestras) | Qualquer provedor; o risco de privacidade é baixo |
| Negócios internos (reuniões de equipe, estratégia) | Sem treinamento com áudio por padrão; exclusão automática disponível |
| Conversas com clientes | DPA obrigatório; sem treinamento com áudio; política de retenção clara |
| Informações de saúde protegidas (PHI) | Provedor elegível segundo a HIPAA com BAA assinado |
| Classificado ou legalmente privilegiado | Somente auto-hospedagem |
A ConvertAudioToText cobre os três primeiros. Não cobrimos casos elegíveis segundo a HIPAA nem auto-hospedados, e dizemos isso claramente.
Para discussões sobre o que os fluxos de trabalho de advogados e jornalistas exigem especificamente, veja transcrição e sigilo profissional entre advogado e cliente e transcrição e acordos de confidencialidade.
Uma nota sobre o enquadramento jurídico e de conformidade: nada neste post é aconselhamento jurídico. As obrigações do GDPR, da HIPAA e de sigilo variam conforme a jurisdição e a implantação específica. Verifique os requisitos com o seu advogado.
FAQ
A transcrição com IA mantém o meu áudio para sempre?
Depende do provedor e das suas configurações. Muitos serviços retêm o áudio indefinidamente, a menos que você o exclua manualmente. Alguns oferecem exclusão automática após um período fixo. Poucos, como a ConvertAudioToText, oferecem retenção configurável pelo usuário, permitindo definir que os arquivos sejam excluídos após o processamento ou após um período determinado. Sempre verifique o período de retenção padrão e se é possível reduzi-lo.
Os serviços de transcrição usam o meu áudio para treinar a IA deles?
Vários usam, ao menos por padrão. O AWS Transcribe (camada padrão) usa áudio de clientes para melhorar o serviço, a menos que você configure uma política organizacional de opt-out. A AssemblyAI permite uso para treinamento por padrão; usuários pagos podem desativar mediante solicitação. A Otter treina com áudio desidentificado usando um método proprietário. TurboScribe e Fireflies afirmam não treinar com áudio de clientes. A API Whisper da OpenAI não usa áudio para treinamento por padrão. Verifique a política específica de qualquer provedor que você usar para conteúdo sensível.
Qual é a diferença entre "criptografado em trânsito" e "criptografado em repouso"?
Criptografia em trânsito significa que o seu áudio está protegido enquanto viaja do seu dispositivo até os servidores do provedor. Criptografia em repouso significa que o arquivo fica criptografado enquanto está armazenado. Ambas importam. A criptografia em trânsito evita interceptação em redes públicas. A criptografia em repouso significa que um disco roubado não expõe os seus arquivos. A maioria dos provedores confiáveis faz as duas, mas vale confirmar, especialmente a criptografia em repouso e quem detém as chaves de descriptografia.
Uma ferramenta de transcrição é "compatível com a HIPAA"?
Nenhuma ferramenta isolada é compatível com a HIPAA por si só. A conformidade com a HIPAA é uma propriedade da implantação e exige um Business Associate Agreement (BAA) assinado entre a sua organização e o fornecedor, cobrindo o processamento específico de Informações de Saúde Protegidas. Alguns provedores, incluindo Rev (plano empresarial), Otter (Enterprise com BAA) e Fireflies, oferecem BAAs. O AWS Transcribe Medical é elegível segundo a HIPAA no âmbito do BAA mais amplo da AWS. Sempre peça especificamente um BAA, não apenas uma alegação de "conformidade com a HIPAA".
O que devo fazer se o meu áudio contiver conteúdo protegido por sigilo profissional entre advogado e cliente?
A questão central é se enviar áudio a um SaaS de terceiros quebra o sigilo. Em muitas jurisdições, usar um subprocessador aprovado com contratos adequados não quebra o sigilo, mas isso varia conforme a jurisdição e depende da orientação da sua ordem de advogados. No mínimo, exija um DPA que formalize o papel do fornecedor como operador, verifique se ele não treina modelos com o seu conteúdo e confirme as políticas de exclusão. Para gravações de maior risco, a transcrição local elimina completamente essa questão. Consulte a orientação ética da sua ordem de advogados antes de enviar material privilegiado a qualquer serviço de nuvem.
Como verifico o que um provedor de transcrição realmente faz com os meus dados?
Peça o DPA (não apenas a política de privacidade), o relatório SOC 2 Tipo II (datado nos últimos 12 meses) e uma resposta escrita direta à pergunta sobre treinamento, feita a alguém da equipe de confiança ou jurídica. Se algum desses itens não estiver disponível, ou se a resposta à pergunta sobre treinamento for um parágrafo de marketing em vez de um sim/não, trate isso como uma lacuna. Os provedores que têm respostas claras as produzem rapidamente.
Fontes
- Página de Privacidade e Segurança da Otter.ai - verificado em 2026-07-02
- Anúncio da atestação SOC 2 Tipo II da Otter.ai - verificado em 2026-07-02
- Anúncio de conformidade com a HIPAA da Otter.ai - verificado em 2026-07-02
- Página de Segurança da Rev - verificado em 2026-07-02
- Política de Privacidade da Descript - verificado em 2026-07-02
- Página de Segurança da Descript - verificado em 2026-07-02
- Página de Privacidade da Fireflies.ai - verificado em 2026-07-02
- FAQ de Segurança e Privacidade da TurboScribe - verificado em 2026-07-02
- Segurança e Privacidade da HappyScribe - verificado em 2026-07-02
- Página de Segurança da AssemblyAI - verificado em 2026-07-02
- Documentação de opt-out de treinamento de modelos da AssemblyAI - verificado em 2026-07-02
- FAQs do AWS Transcribe sobre uso de dados - verificado em 2026-07-02
- Documentação de controles de dados da OpenAI - verificado em 2026-07-02
- Página de segurança de dados da Deepgram - verificado em 2026-07-02
Try transcription free
Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.
Related Articles
How to Add Timestamps to a Transcript
Learn how to add timestamps to a transcript with an audio-to-text tool, then export timestamped SRT or VTT subtitle files for easy navigation and editing.
How to Transcribe a Conference Talk to Text
Learn how to transcribe a conference talk or keynote to text, label speakers, and export SRT, VTT, or TXT using a straightforward upload or URL workflow.