Confidentialité et sécurité
Transcription audio sans envoi du fichier
La page lit votre fichier et rédige la transcription dans l'onglet de votre navigateur. Le site n'a aucun moyen de recevoir le fichier : il n'y a aucune adresse capable de le recevoir, et la page ne peut se connecter qu'à ce site. Voici ce que votre navigateur télécharge, ce qu'il garde, ce que l'hébergeur voit encore, et comment le vérifier vous-même.
- Le fichier audio ou vidéo que vous ajoutez
- Le son que la page en extrait
- La langue que vous choisissez
- La transcription et ce que vous y cherchez
- Les TXT que vous téléchargez et le texte que vous copiez
- L'audio ou la vidéo
- Le nom du fichier
- Ses métadonnées, comme la date ou le lieu de l'enregistrement
- La transcription qui en est tirée
- Vos recherches dans la transcription
Où se fait la transcription
Le moteur de transcription, la partie qui transforme la parole en texte, fonctionne dans l'onglet de votre navigateur. C'est un programme WebAssembly accompagné d'un modèle open source de reconnaissance vocale, tous deux téléchargés depuis ce site la première fois que vous ajoutez un fichier. Dans l'onglet, la page lit le son de votre fichier et le passe au moteur tranche par tranche ; la transcription s'écrit dans la page. Rien ne repart vers le site. Le fonctionnement de la transcription dans votre navigateur détaille chaque étape.
Ce que votre navigateur télécharge, et rien d'autre
Ouvrir l'outil de transcription télécharge la page elle-même, ses styles, ses scripts et quelques images, le tout depuis ce site. Quand vous ajoutez votre premier fichier, la page télécharge aussi, depuis ce site, le moteur (environ 1,5 Mo), le lecteur multimédia qui décode le son de votre fichier (environ 0,3 Mo) et le modèle choisi : environ 60 Mo pour le petit ou environ 265 Mo pour le grand, en plusieurs parties, plus un détecteur de parole de moins de 1 Mo qui repère les passages parlés. Si votre navigateur propose un adaptateur WebGPU utilisable, elle télécharge aussi la version WebGPU du moteur (environ 3,4 Mo). Aucune police ni aucun script d'un autre site, aucune mesure d'audience, aucune publicité.
Ce qui reste dans votre navigateur ensuite
Le modèle et le détecteur de parole. La page conserve leurs parties vérifiées dans le stockage de cache (Cache Storage) de votre navigateur pour ce site quand le navigateur a la place de les garder, afin que les visites suivantes évitent le téléchargement. Elles ne contiennent que le modèle et le détecteur, jamais vos enregistrements ni vos transcriptions. Pour les supprimer, effacez les données de ce site dans votre navigateur ; le fichier suivant retéléchargera alors le modèle. Comme les autres fichiers de la page, le moteur peut aussi rester dans le cache ordinaire du navigateur. La transcription n'existe que dans l'onglet ouvert, et le navigateur l'efface quand vous fermez l'onglet. En dehors de ces parties, les scripts de la page n'enregistrent rien : ni cookies, ni localStorage ou sessionStorage, ni IndexedDB.
La page ne peut lire que le fichier que vous lui donnez
Vous donnez un fichier à la page en le choisissant ou en le déposant dans la zone de dépôt. Une page web ne peut pas parcourir vos dossiers : le navigateur lui remet le seul fichier choisi, et rien d'autre. La page vérifie qu'il s'agit d'un fichier audio ou vidéo et refuse tout autre fichier avec un message.
Ce que le navigateur impose
Le site envoie des en-têtes de sécurité avec chaque page, et votre navigateur les applique quoi que tentent les scripts de la page. En langage clair :
| En-tête | Ce qu'il fait |
|---|---|
Content-Security-Policy: connect-src 'self' | Les scripts de la page ne peuvent se connecter qu'à ce site. Le navigateur bloque toute requête vers un autre serveur. |
Content-Security-Policy: form-action 'self' | Un formulaire de la page ne peut être envoyé qu'à ce site. |
Content-Security-Policy: script-src 'self' 'wasm-unsafe-eval' | Seuls les scripts servis par ce site s'exécutent. La seconde valeur permet au navigateur de compiler du WebAssembly, le format dans lequel le moteur de transcription est construit. |
Content-Security-Policy: media-src 'none' | La page ne peut lire aucun son ni aucune vidéo, d'où qu'ils viennent. Elle n'en a pas besoin : elle lit le contenu de votre fichier au lieu de le jouer. |
Permissions-Policy: camera=(), microphone=(), geolocation=() | La caméra, le micro et la localisation sont désactivés pour la page. Elle ne peut même pas les demander : l'outil accepte des fichiers, jamais du son en direct. |
Content-Security-Policy: frame-ancestors 'none' et X-Frame-Options: DENY | Aucun autre site ne peut afficher cette page dans un cadre, ce qui bloque le détournement de clic (une fausse page posée sur la vraie). |
Content-Security-Policy: worker-src 'self' blob: | Les workers qui lisent votre fichier et font tourner le moteur ne peuvent démarrer qu'à partir des scripts de ce site ou de l'intérieur de l'onglet. |
Cross-Origin-Opener-Policy et Cross-Origin-Embedder-Policy | Ils isolent l'onglet des autres sites. Les navigateurs exigent cette isolation avant qu'une page puisse partager de la mémoire entre plusieurs threads, ce que fait la version multithread du moteur. |
Derrière ces en-têtes, le site est un ensemble de fichiers statiques sur un réseau de diffusion de contenu. Aucun programme serveur de notre part ne tourne derrière : il n'existe donc aucun point qui pourrait accepter un fichier, même si la page essayait d'en envoyer un.
Vérifiez par vous-même
Les outils de développement de votre navigateur listent chaque requête d'une page : vous pouvez donc le vérifier sur votre propre ordinateur (le guide du panneau Réseau de Chrome présente le panneau) :
- Ouvrez l'outil de transcription sur un ordinateur et appuyez sur F12 (ou Cmd+Option+I sur Mac) pour ouvrir les outils de développement, puis choisissez l'onglet Réseau. Dans Safari, activez d'abord les fonctionnalités pour les développeurs dans Réglages, Avancés.
- Rechargez la page. Vous devriez voir la page, ses styles, scripts et images, tous depuis transcribe-audio.online.
- Ajoutez un fichier audio ou vidéo. La première fois, de nouvelles lignes apparaissent pour le moteur et les parties du modèle, toutes depuis transcribe-audio.online. Lors d'une visite suivante, les parties du modèle viennent du stockage de votre navigateur : seuls quelques petits fichiers qui les listent sont demandés de nouveau.
- Regardez la colonne Méthode (si elle est masquée, faites un clic droit sur un en-tête de colonne pour l'afficher). Chaque ligne doit indiquer GET ou HEAD, et chaque adresse doit être transcribe-audio.online. Les lignes qui commencent par blob: ou data: sont des liens internes à votre onglet, pas des transferts réseau.
Un envoi se présente autrement : une requête avec la méthode POST ou PUT dont la taille est à peu près celle de votre fichier, souvent vers un autre domaine. Si vous en voyez une en ajoutant un fichier ici, quelque chose ne va pas, et nous voulons le savoir à support@transcribe-audio.online.
Ce que vérifie notre test automatique
Un test automatique charge une copie compilée du site dans Chromium, le moteur de Chrome et d'Edge, et ajoute un fichier. Il s'exécute à chaque modification du site. Parmi ses vérifications :
- Chaque requête de la session va vers ce site, et toutes sont des GET ou HEAD sans corps : rien n'est envoyé. Une requête vers tout autre serveur fait échouer le test.
- Ouvrir la page ne télécharge ni le moteur, ni le modèle, ni aucun worker : ils ne viennent de ce site que lorsque vous ajoutez un fichier.
- Des enregistrements d'exemple sont transcrits dans l'onglet (un WAV, une vidéo MP4 et un WebM, lus par tranches), et la transcription est celle attendue.
- Le texte copié et le TXT téléchargé contiennent exactement les paragraphes affichés, avec et sans horodatage.
- Annuler arrête une transcription, et le fichier suivant utilise le modèle déjà conservé par le navigateur, sans retélécharger aucune partie.
- Le site est servi avec ses en-têtes de production, et le navigateur ne signale aucune violation de la Content-Security-Policy.
Ce que « aucun envoi » ne couvre pas
- L'hébergeur voit des requêtes ordinaires. Comme pour tout site web, le prestataire d'hébergement et de diffusion traite des données de requête standard, comme votre adresse IP et les informations de votre navigateur, pour servir les fichiers et protéger le site. Ces requêtes ne contiennent rien de votre fichier.
- La page a besoin d'une connexion pour se charger. Il n'y a pas de mode hors ligne.
- Les extensions peuvent voir la page. Une extension autorisée à lire et modifier les sites web voit ce qu'affiche cette page. Pour un enregistrement sensible, utilisez un profil de navigateur sans extensions.
- Les téléchargements sont des fichiers ordinaires. Une fois une transcription enregistrée, elle suit les règles de votre appareil : un dossier synchronisé, une sauvegarde ou une pièce jointe l'emmènent là où ils vont. Le texte que vous copiez va dans votre presse-papiers, que certains systèmes synchronisent avec vos autres appareils.
- Votre appareil vous appartient. Les logiciels malveillants, ou les personnes qui ont accès à votre ordinateur, échappent à ce qu'une page web peut contrôler.
Questions de confidentialité
Comment effacer ce que le site a stocké ?
Effacez les données de ce site dans votre navigateur. Cela supprime les parties enregistrées du modèle et du détecteur de voix, les seules choses que la page stocke. Dans Chrome ou Edge, ouvrez les outils de développement, puis Appli (Application), Stockage (Storage) et Effacer les données des sites (Clear site data) (guide de Chrome) ; Firefox l'explique dans effacer les cookies et les données de site. Votre fichier suivant retéléchargera le modèle.
Puis-je l'utiliser pour un enregistrement confidentiel ?
L'enregistrement et la transcription ne nous parviennent jamais : nous ne pouvons ni les voir, ni les garder, ni les perdre. Savoir si un outil respecte vos propres règles, vis-à-vis d'un client, d'un patient ou d'un employeur, est une décision que nous ne pouvons pas prendre pour vous ; les faits de cette page sont ce que vous pouvez vérifier.
Une extension du navigateur peut-elle voir mon enregistrement ?
Oui, si vous l'avez autorisée à lire et modifier les pages que vous visitez. Une telle extension voit ce qu'affiche cette page, transcription comprise, et aucune page web ne peut l'en empêcher. Pour un enregistrement sensible, utilisez un profil de navigateur sans extension.
Confidentialité et confiance
Poursuivre sur ce sujet
Sujets connexes : Comment fonctionne la transcription
Transcrivez un enregistrement
Rien de ce que vous ajoutez ne quitte votre appareil. Observez les requêtes pendant le travail, si vous voulez.