ביקורת פרטיות: Wispr Flow

האם Wispr Flow בטוח? ביקורת פרטיות שנבנתה מהמסמכים של Wispr עצמו.

התשובה הקצרה

אומת לאחרונה 2026-08-02

Wispr Flow הוא שירות הכתבה בענן: האודיו נקלט במכשיר שלכם, נשלח לשרתים של Wispr בארצות הברית ומתומלל שם, בלי מצב לא מקוון ובלי אפשרות התקנה מקומית. אימון על ההכתבה שלכם הוא ברירת המחדל. ה-FAQ של Wispr עצמו קובע שנתוני אודיו ותמלול עשויים לשמש לאימון המודלים, ושזאת ברירת המחדל לחשבונות ניסיון ורגילים. Privacy Mode מכבה את זה בכל תוכנית, כולל החינמית, וחשבונות Enterprise ו-HIPAA BAA מגיעים איתו דלוק. מנגד עומדת טענת הסמכה שמרכז העזרה של Wispr עצמו לא תומך בה. [9][2][3][7][5][4][24][23][10][8]

מה Wispr Flow עושה טוב

  • ביטול האימון אמיתי, חינמי ועצמאי. Privacy Mode הוא הגדרה אחת ב-Settings > Data & Privacy, הוא קיים גם ב-Flow Basic, התוכנית החינמית, ו-Wispr מציג את הבחירה במסך onboarding במקום לקבור אותה בתפריט.
  • חשבונות Enterprise מתחילים מחוץ לאימון. הפוסט הארגוני של Wispr קובע: ״Privacy Mode is enabled by default for Enterprise accounts, and we recommend enforcing it across the organization.״ חתימה על HIPAA BAA נועלת את Privacy Mode דלוק ואת Private Cloud Sync כבוי.
  • ה-DPA מפורסם במלואו בכתובת ציבורית, ונספח Annex 2 שלו נוקב בכל 34 קבלני המשנה עם המטרה והמיקום. פרסום הרשימה המלאה בלי חסם NDA נדיר בקטגוריה הזאת יותר משהיה צריך להיות.
  • כשפלטפורמת התאימות שמאחורי תוכנית ה-SOC 2 שלו נכנסה לביקורת ציבורית במרץ 2026, Wispr ביטל בעצמו את ה-SOC 2 Type II ואת ה-ISO 27001 שלו, כתב את זה במרכז העזרה שלו, שכר מבקר אחר ופרסם את שני הצעדים בפוסטים עם שם כותב. הורדת דירוג שמדווחת בהתנדבות היא דבר נדיר.
  • ההתחייבות מול צדדים שלישיים ספציפית ונוקבת בשמות: Wispr מצהיר שהוא ״always maintains zero data retention agreements with all third-party AI providers״, וה-Trust Center שלו מונה בשמם את חמשת קבלני המשנה בתחום ה-AI שמטפלים בנתוני לקוחות.
  • בקרות המחיקה עצמאיות ומתועדות לכל פלטפורמה: מחיקת תמלול בודד, תפריט Local data storage עם ״Auto-delete local data every 24 hours״ ו-״Never store data locally״, ומתג מחיקה אוטומטית של תמלולים ב-iOS.

ממה כדאי להיזהר

  • אימון על ההכתבה שלכם דלוק כברירת מחדל בחשבונות ניסיון ורגילים, ו-Private Cloud Sync, ששומר תמלולים ואודיו על השרתים של Wispr, דלוק כברירת מחדל למשתמשים חדשים. המניפסט של המייסדים מותח ביקורת על כלים שבהם ״You're opted in the moment you start״, אבל טבלת ההשוואה שלו עצמו מגדירה את ההבדל של Wispr כ-״Shown during onboarding״, כלומר איפה הבחירה יושבת, לא לאן היא מכוונת.
  • עמוד הפרטיות השיווקי, שאין עליו תאריך, קובע ש-Flow הוא ״independently certified to the world's top security standards: SOC 2 Type II, ISO 27001, and HIPAA״. מרכז העזרה של Wispr עצמו, שעודכן ימים ספורים לפני הביקורת הזאת, מונה את SOC 2 Type I כהסמכה שהושלמה, את ISO 27001 בשלב Stage 1, את HIPAA כ-״HIPAA-aligned controls״, ואת SOC 2 Type II כתקופת תצפית שהדוח שלה טרם הונפק.
  • ה-Trust Center עדיין פרסם, ביום הביקורת, ש-Wispr Flow ״has successfully completed a SOC 2 Type II audit, conducted by Accorp Partners, with zero exceptions״, ארבעה חודשים אחרי שמרכז העזרה של Wispr עצמו אמר שההסמכה הזאת בוטלה. סעיף Customer Audit Rights באותו עמוד לא מונה שום דוח Type II בכלל, אלא רק את ה-Type I של A-LIGN בין המסמכים הקבועים שלו.
  • ל-Zero Data Retention יש דליפות מתועדות, כולן מהעמודים של Wispr עצמו: כש-Private Cloud Sync כבוי, ״raw dictation transcripts may still be uploaded to power core dictation functionality״; פעולת Report מעלה רשומה במלואה; נתוני שימוש נאספים בלי קשר לשתי ההגדרות; ו-snippets ומילונים אישיים נשמרים בצד השרת בכל מקרה.
  • מספר קבלני המשנה תלוי באיזה עמוד של Wispr פותחים. Annex 2 של ה-DPA מונה 34 גופים; לשונית ה-Trust Center מנתה 24, בלי Amazon Web Services, שאותו Trust Center עצמו מציג כתשתית האירוח, ובלי Fireworks AI, שאותו הוא מציג כקבלן משנה פעיל בתחום ה-AI שמטפל בנתוני לקוחות.
  • הבעלות על התוכן נשארת שלכם, אבל תנאי השימוש מעניקים רישיון עולמי, לא בלעדי, ללא תמלוגים וניתן להעברה ברישיון משנה ״for the limited purpose of providing, improving, and protecting the Services״. החרגת האימון לא כתובה ברישיון, היא נדחית להגדרת Privacy Mode, וסעיף 3.B אוסר עליכם להשתמש ב-Output כדי לאמן מודל כלשהו.

אימון על ההכתבה שלכם

דלוק כברירת מחדל [9][3]

ביטול השתתפות

Privacy Mode, בכל התוכניות [3][8]

לאן האודיו נשלח

הענן של Wispr, AWS בארה״ב [7][9]

הסמכות

SOC 2 Type I בלבד [9][2]

ברירת מחדל ב-Enterprise

Privacy Mode דלוק [23][9]

קבלני משנה

34 ברשימה, כולם בארה״ב [5]

עמוד הבית של Wispr Flow, אפליקציית ההכתבה הקולית בענן שהביקורת הזאת בודקת
Wispr Flow, נקרא בתאריך 2026-08-02

עובדות בקצרה

עובדות הפרטיות, במבט אחד.

איך נקלט האודיו

נקלט במכשיר שלכם ונשלח בזרימה ל-Wispr, בלי להישמר על המכשיר: ה-FAQ לאבטחה מונה ״Audio recordings (audio is streamed to the backend and not persisted locally)״ בין הדברים ש-Wispr Flow לא שומר מקומית. ההכתבה מופעלת בפעולה שאתם יוזמים, וקיצור המקלדת, המיקרופון והשפות יושבים ב-Settings > General. ב-Android, Flow מסתיר את הבועה שלו ומכבה את כל שיטות ההפעלה בתוך אפליקציות בנקאות מזוהות, וגם בשדות סיסמה, PIN ושדות מספריים בכל אפליקציה. [9][18][19]

איפה מתבצע התמלול

בענן של Wispr, תמיד. עמוד ה-Data Controls קובע: ״Transcription always occurs on the cloud.״ ה-FAQ לאבטחה מוסיף ש-Wispr Flow ״runs entirely in the cloud and is delivered as multi-tenant SaaS״, בלי התקנה מקומית, ומאמר ההתקנה ל-Android עונה ישירות על שאלת העבודה בלי אינטרנט: ״No. Flow requires an internet connection to transcribe audio.״ [3][9][20]

איפה המידע מאוחסן

AWS בארצות הברית, ורק שם. ה-Trust Center נוקב ב-us-east-1 כאזור הראשי, ב-us-west-1 כמשני וב-us-west-2 להפצת תוכן, וקובע ש-Wispr לא מציע כרגע אפשרויות מיקום נתונים מחוץ לארצות הברית. אם תמלולים ואודיו נשמרים בכלל נקבע על ידי Private Cloud Sync, שדלוק כברירת מחדל למשתמשים חדשים. [7][9][10]

ברירות מחדל של אימון AI

דלוק כברירת מחדל מחוץ ל-Enterprise. בלי Privacy Mode, נתוני אודיו ותמלול עשויים לשמש להערכה, לאימון ולשיפור המודלים של Wispr, ו-Wispr קובע שזאת ברירת המחדל לחשבונות ניסיון ורגילים. Privacy Mode הוא הגדרה אחת ב-Settings > Data & Privacy וקיים בכל תוכנית, כולל Flow Basic החינמית. חשבונות Enterprise וחשבונות עם HIPAA BAA חתום פועלים עם Privacy Mode דלוק כברירת מחדל. [9][3][8][23]

שמירת מידע

נקבעת על ידי שני המתגים שלכם. Wispr מפרסם ב-Trust Center תקופות שמירה ליומנים ולגיבויים, אבל בלי תקופה קבועה לתמלולי הכתבה שנשמרים: מדיניות הפרטיות מתחייבת רק לשמור מידע אישי ״only for as long as is necessary״. בדסקטופ אפשר לשחזר תמלול שבוטל במשך 14 יום, ואחר כך Wispr קובע שהאודיו נמחק. מחיקת חשבון מתועדת כחלקית: מאמר החשבון של Wispr עצמו מונה פרטי התחברות, היסטוריית תמלול בענן, אודיו שמור, היסטוריית שימוש ואנליטיקה כפריטים ש-״are not deleted automatically״ ודורשים פנייה לתמיכה כדי להשלים ניקוי המשך. [3][1][7][13][14]

קבלני משנה

34 ב-Annex 2 של ה-DPA, הרשימה ש-Wispr עצמו מכנה סמכותית, כולם ממוקמים בארה״ב, ובהם Amazon Web Services, OpenAI, Anthropic, Google, BaseTen, OpenPipe, Fireworks AI, Cerebras, Eleven Labs ו-Modal Labs. לשונית קבלני המשנה ב-Trust Center מנתה 24 באותו יום, תת-קבוצה מובהקת. הודעה על שינוי בקבלני משנה נמסרת ״by posting updates to our Privacy Policy״, ובמדיניות הפרטיות אין שום רשימת קבלני משנה. [5][7][1][9]

הצפנה

TLS 1.2 ומעלה בתעבורה, הצפנה במנוחה, והמפתחות אצל Wispr. ה-FAQ לאבטחה מפורש לגבי הגבול: Wispr Flow ״does not provide end-to-end encryption in the strict cryptographic sense (where the service provider cannot decrypt content)״, כי השרתים שלו חייבים לפענח את האודיו כדי לתמלל אותו. מפתחות בניהול הלקוח מצוינים כלא נתמכים כרגע. [9][7][3]

הסמכות

הסמכת SOC 2 אחת שהושלמה, לפי מרכז העזרה של Wispr עצמו: SOC 2 Type I, הושלם באפריל 2026 על ידי A-LIGN, חוות דעת נקייה, היקף Security, הדוח תחת NDA. ISO 27001:2022 נמצא ב-Stage 1 כאשר Stage 2 נקבע ליוני 2026, HIPAA מופיע כ-״HIPAA-aligned controls״ עם BAA זמין, ו-SOC 2 Type II יושב תחת In progress כשהדוח טרם הונפק. עמוד הפרטיות השיווקי, שאין עליו תאריך, קובע ש-Flow הוא ״independently certified to the world's top security standards: SOC 2 Type II, ISO 27001, and HIPAA״. [9][2]

כלי הסכמה

הכתבה קולטת דובר אחד, ולכן אין ממשק הסכמה רב-משתתפים להגדיר. Notetaker, מוצר הפגישות של Wispr, משנה את זה: מדיניות הפרטיות קובעת ש-Meeting Data ״may include information relating to other meeting participants, including their names, email addresses, communications during meetings, and speaker attribution״, ותנאי השימוש מטילים את כל החובה על המשתמש, שמתחייב ש-״will provide any notices and obtain any consents required before using Notetaker״. Wispr מצהיר שהוא ״does not determine whether notice or consent is legally required for any meeting״. [1][4]

ברירות מחדל של שיתוף

Private Cloud Sync הוא משטח השיתוף, והוא דלוק כברירת מחדל למשתמשים חדשים: הוא שומר תמלולים ואודיו על השרתים של Wispr, מסנכרן אותם בין המכשירים שלכם, ומהווה תנאי ל-Notetaker, לסנכרון Scratchpad, לשיתוף פגישות ולמודלי דיבור מותאמים אישית. ערכי מילון, snippets והגדרות חשבון מסתנכרנים בלי קשר לשני המתגים. בעמוד Data and Privacy בדסקטופ יש גם ברירת מחדל לשיתוף פתקים עם הערכים Private, Team ו-Anyone with link; המאמר שמונה אותם לא אומר איזה מהם מקבל חשבון חדש. [10][11][9]

זרימת מידע

מה יוצא מה-Mac שלכם.

  1. שלב 01

    אודיו של הכתבה

    נקלט במכשיר שלכם ונשלח בזרימה לשרתים של Wispr מעל TLS 1.2 ומעלה, ושם, לפי Wispr, האודיו והתמלולים הזמניים מעובדים כולם בזיכרון. המרת דיבור לטקסט רצה על מודלי היסוד של Wispr עצמו המתארחים ב-Baseten, עם OpenAI Whisper כמסלול גיבוי ו-ElevenLabs לשפות מסוימות. [7][23]

  2. שלב 02

    תמלולים והיסטוריית הכתבה

    כש-Private Cloud Sync דלוק, תמלולים ואודיו נשמרים על השרתים של Wispr, מוצפנים במנוחה ובתעבורה ומסונכרנים בין מכשירים. כשהוא כבוי, Wispr קובע שההכתבה עדיין עובדת וש-״raw dictation transcripts may still be uploaded to power core dictation functionality״. היסטוריית התמלולים עצמה נשמרת בכל מכשיר בנפרד ולא מסתנכרנת, ולכן ניקוי שלה במחשב אחד לא נוגע באחרים. [3][10][13]

  3. שלב 03

    הקשר מסך ואפליקציה

    Context Awareness דלוק כברירת מחדל ב-Mac וב-Windows. המאמר של Wispr עליו קובע שנתוני ההקשר ״sent to Wispr as part of each dictation request, unless Privacy Mode is on״, ומונה: ״app info, textbox contents (before, selected, and after the cursor), on-screen text, variable and file names in coding apps, your user identifier within the app, the list of apps in your current session, a screenshot, and conversation history (participant IDs and message roles/content)״. ה-FAQ לאבטחה מתאר את אותם נתונים פעמיים ובאופן שונה: את צילום המסך כרכיב Screen OCR נפרד שהוא ״default off״ ובהצטרפות מרצון, ואת הקשר המסך לא כמשהו שנמנע אלא כמשהו ש-״stripped server-side when Privacy Mode is on / Cloud Sync is off״. שלוש ההצהרות היו עדכניות ביום הקריאה ו-Wispr לא יישב ביניהן. [12][9]

  4. שלב 04

    האפליקציה שבה אתם מכתיבים

    נאספת ללא תנאי. עמוד ה-Data Controls קובע ש-Wispr ״always uses information about the app you are dictating in (e.g. app name) to format messages״, ומדיניות הפרטיות מונה את ״the application used for dictation״ בין נתוני השימוש שהיא אוספת. לאפליקציות דפדפן, מאמר ה-Context Awareness קובע ש-Flow ״identifies the specific website rather than the browser״. [3][1][12]

  5. שלב 05

    Snippets, מילונים והגדרות

    נשמרים בשרתים של Wispr ומסתנכרנים בין המכשירים שלכם ״regardless of Privacy Mode or Cloud Sync status״, לפי ה-FAQ לאבטחה, שמסווג אותם כנכסי פרודוקטיביות שהמשתמש כתב ולא כתוכן הכתבה. אם אוצר המילים האישי שלכם מכיל שמות של לקוחות או מטופלים, זה מסלול שעוקף את כל בקרות ההכתבה. [9][10]

  6. שלב 06

    Meeting Data דרך Notetaker

    Notetaker מעבד אודיו של פגישות, תמלולים, פרטי משתתפים, תיוגי דוברים, כותרות, מטא-דאטה של יומן, סיכומים, פריטי פעולה ותובנות, ו-Wispr עשוי לשמור זמנית אודיו פגישה מוצפן על המכשיר או באחסון ענן. הוא מחייב ש-Cloud Sync יהיה דלוק, ומה ש-Wispr מכנה Zero Data Retention מחייב ש-Cloud Sync יהיה כבוי, ולכן השניים סותרים זה את זה. HIPAA BAA נועל את Cloud Sync כבוי. התשובה של Wispr עצמו על למה Cloud Sync לא נתמך תחת BAA נוקבת רק ב-״cross-device sync for Scratchpad notes״ כתכונה שאובדת ומציעה החזר כספי אם זה חוסם אתכם; היא לא מזכירה את Notetaker כלל. [1][4][10]

  7. שלב 07

    נתוני אימון

    בלי Privacy Mode, נתוני אודיו ותמלול עשויים לשמש להערכה, לאימון ולשיפור המודלים של Wispr. אם כן בחרתם לשתף תוכן לאימון, מדיניות הפרטיות מוסיפה טקסט בפסבדונים, תמלולי פגישות, פלטי פגישות והתיקונים שאתם מבצעים. אודיו של פגישות לא משמש לאימון ״unless expressly disclosed and enabled through your applicable settings״, ונתוני Google Calendar ו-Gmail שהתקבלו דרך ממשקי Google ״are never included in any user-enabled model training program״. [9][1]

אימון AI

ברירות המחדל של האימון, במילים של Wispr Flow.

האימון הוא ברירת המחדל מחוץ ל-Enterprise, ו-Wispr אומר את זה במפורש ב-FAQ לאבטחה שלו: בלי Privacy Mode, נתוני אודיו ותמלול עשויים לשמש להערכה, לאימון ולשיפור המודלים שלו, וזאת ברירת המחדל לחשבונות ניסיון ורגילים. Privacy Mode הוא המתג, והוא באמת זמין לכולם. הוא קיים ב-Flow Basic, התוכנית החינמית, ו-Wispr מציג את הבחירה במסך onboarding שכותרתו ״You control your data״ בדסקטופ ו-״Your data is safe״ ב-iOS וב-Android. חשבונות Enterprise, וכל חשבון עם HIPAA BAA חתום, פועלים עם Privacy Mode דלוק כברירת מחדל. פסקה אחת ראויה לקריאה זהירה. המניפסט של המייסדים מיוני 2026 מותח ביקורת על כלים שבהם ״You're opted in the moment you start״, וטבלת ההשוואה שלו מציבה את ברירת המחדל בתעשייה כ-״Opted in by default״ מול ״Shown during onboarding״ אצל Wispr. הניגוד הזה עוסק במיקום הבחירה, לא בכיוון שברירת המחדל מצביעה אליו, ואף מסמך של Wispr לא טוען ש-Privacy Mode דלוק כברירת מחדל מחוץ ל-Enterprise. בנפרד, Private Cloud Sync, הבקרה שקובעת אם תמלולים ואודיו נשמרים בכלל על השרתים של Wispr, דלוק כברירת מחדל למשתמשים חדשים. [9][3][24][10][11][23][1][4][5][8]

Without Privacy Mode (standard mode): Audio and transcription data may be used to evaluate, train, and improve Wispr's models. This is the default for trial and standard accounts.
מקור: Security and compliance FAQ, "Do you use customer data to train AI models?"
If you do not have Privacy Mode enabled, your dictation data may be used to evaluate, train, and improve Wispr features and AI models.
מקור: Data Controls, "Privacy Mode"
Every person who uses Wispr can enable Privacy Mode, which means your data is not used to improve or train AI models. It's available on every plan, including the free one, and we show it to you during onboarding so you can decide for yourself.
מקור: "Privacy is the foundation", Tanay Kothari and Sahaj Garg, June 1, 2026
ה-FAQ בעמוד הפרטיות של Wispr Flow על שימוש בנתוני הכתבה לאימון מודלי AI
הקבלה: עמוד הפרטיות של Wispr, התשובות על Privacy Mode ועל zero data retention, נקרא בתאריך 2026-08-02

אפשר לבטל?

הגדרה אחת, בלי פנייה לתמיכה, בכל תוכנית: Settings > Data & Privacy, ואז לבחור Privacy Mode במקום Share Data. ב-iOS זה Settings > Data & Privacy; ב-Android פותחים Settings וגוללים ל-Data & Privacy. השינויים חלים מיד ומתפשטים למכשירים האחרים שלכם. שתי הסתייגויות פריסה מגיעות מהמסמכים של Wispr עצמו: עד שחוויית שני המתגים החדשה מגיעה לחשבון, העמוד Settings > Data & Privacy מציג את מתג ה-Privacy Mode הבודד הישן, וסעיף ה-Data & Privacy ב-Android, מתג ה-Privacy Mode ו-Cloud Sync ״are being rolled out and may not yet be visible to all Android users״. חשוב להבין מה המתג לא עושה. Privacy Mode עוצר אימון בלבד. הוא לא עוצר את שליחת האודיו לענן, והוא לא עוצר אחסון: Wispr קובע ש-״Privacy Mode does not control whether your data is stored״, וזה התפקיד של Private Cloud Sync. מה ש-Wispr מכנה Zero Data Retention הוא השילוב של Privacy Mode דלוק ו-Private Cloud Sync כבוי. מנהלי Enterprise יכולים לאכוף כל אחת מהבקרות לכל הארגון מפורטל הניהול; בתוכניות אישיות וצוותיות כל אחד צריך להגדיר את זה בעצמו.

ספקי AI חיצוניים

Wispr מפרסם שלוש עוצמות שונות של אותה הבטחה, והניסוח החזק ביותר יושב דווקא במסמכים שמחייבים אותו הכי פחות. עמוד ה-Data Controls אומר ש-Wispr ״always maintains zero data retention agreements with all third-party AI providers״, ושנתוני הכתבה לא נשמרים ולא משמשים לאימון מודלים אצל קבלני המשנה שלו ״regardless of your Private Cloud Sync setting״. מדיניות הפרטיות, שהיא מסמך מחייב, מסייגת פעמיים: תוכן שנשלח למודלי שפה של צד שלישי ״is not used to train their models and is generally deleted within 30 days, subject to the provider's applicable retention practices and legal obligations״, ואותם ספקים ״may not use such data to train their models where prohibited by contract or applicable policy״. תנאי השימוש נוקבים בשני ספקים בלבד, וקובעים ש-Wispr ״may use OpenAI or Anthropic LLMs״ ושכל הנתונים המשותפים ״is deleted after 30 days״, בעוד Annex 2 של ה-DPA מונה הרבה יותר, ובהם OpenPipe, Fireworks AI, BaseTen, Cerebras, Google ו-Eleven Labs. אפס שמירה ומחיקה בדרך כלל תוך 30 יום אינן אותה התחייבות.

ברירות מחדל של שיתוף

מי יכול לראות את הסיכומים שלכם.

שני מתגים, ולכל אחד תפקיד אחר

ב-Wispr Flow יש עכשיו שתי בקרות. Privacy Mode קובע אם נתוני ההכתבה שלכם משמשים לאימון מודלי AI. Private Cloud Sync קובע אם התמלולים והאודיו שלכם נשמרים על השרתים של Wispr ומסתנכרנים בין מכשירים. Wispr קובע ש-Privacy Mode ״does not control whether your data is stored״, ושהמתג Private Cloud Sync דלוק כברירת מחדל למשתמשים חדשים. כיבוי של Private Cloud Sync עוצר את השמירה של הנתונים שהוא מגדר; הוא לא עוצר את ההעלאה. [10][11][4]

Private Cloud Sync OFF: Scratchpad sync, meeting sharing, and todos sync (when those features ship) are disabled. Dictation still works, and raw dictation transcripts may still be uploaded to power core dictation functionality.
מקור: Help Center, "Understanding Privacy Mode and Private Cloud Sync"

מה Zero Data Retention מכסה, ומה לא

Wispr מגדיר את Zero Data Retention כ-Privacy Mode דלוק בתוספת Cloud Sync כבוי, וקובע שהשרת אוכף את זה באופן בלתי תלוי בלקוח, ומשאיר מחוץ לשרתים את האודיו, כל הקשר מסך שנלווה אליו, את פלט המרת הדיבור לטקסט, את התוצאה המעוצבת ואת הנגזרות שאחריה. ארבע חריגות מתועדות יושבות מחוץ לגבול הזה, כולן מהעמודים של Wispr עצמו: תמלולים גולמיים עדיין עשויים להיות מועלים כש-Cloud Sync כבוי; פעולת Report מעלה רשומה במלואה; נתוני שימוש כמו מספר המילים שהכתבתם נאספים ״regardless of your Privacy Mode or Private Cloud Sync settings״; ו-snippets ומילונים אישיים נשמרים בשרתים של Wispr בלי קשר לאף אחת מההגדרות. [9][3][10]

Feedback exception. If a user explicitly submits transcript feedback via the Report action, that record is uploaded in full. This is an intentional, user-triggered action.
מקור: Security and compliance FAQ, on Zero Data Retention

טענת ההסמכה והתיקון של הספק עצמו

עמוד הפרטיות השיווקי, שאין עליו תאריך, קובע ש-Flow הוא ״independently certified to the world's top security standards: SOC 2 Type II, ISO 27001, and HIPAA״, וה-FAQ שלו עונה על שאלת ההסמכות ב-״We are SOC 2 Type II certified״. ה-FAQ לאבטחה של Wispr, שעודכן ימים ספורים לפני הביקורת הזאת, מציב דוח SOC 2 אחד שהושלם ברשימת ה-Current attestations שלו: SOC 2 Type I, שהושלם באפריל 2026 על ידי A-LIGN, חוות דעת נקייה, היקף Security. ISO 27001:2022 נמצא ב-Stage 1 כאשר Stage 2 נקבע ליוני 2026 ואף מסמך לא טוען שהושלם. HIPAA מתואר שם כבקרות בהתאמה ל-HIPAA עם BAA זמין, ול-HIPAA אין בכלל מנגנון הסמכה שאפשר להיות מוסמך מולו. שני העמודים היו חיים באותו יום. [2][9][8]

SOC 2 Type II: Observation period underway; report not yet issued.
מקור: Security and compliance FAQ, "In progress"

הסמכה שבוטלה, ועדיין מפורסמת

מרכז העזרה של Wispr קובע שבעבר היו לו SOC 2 Type II מ-Accorp Partners ו-ISO 27001 מ-Gradient, ושהשניים ״proactively invalidated in March 2026 due to platform integrity concerns at the original auditor״. ארבעה חודשים אחר כך, ביום הביקורת הזאת, ה-Trust Center עדיין פרסם כרטיס SOC 2 Report שמתאר את אותה ביקורת של Accorp Partners כמי שהושלמה, לצד רצועת תגים שמציגה ISO/IEC 27001, SOC 2 Type 1 ו-SOC 2 Type 2. סעיף Customer Audit Rights באותו Trust Center מדויק, ומציע ללקוחות את דוח ה-Type I של A-LIGN ואת תיעוד Stage 1 של ISO 27001 בין המסמכים הקבועים שלו, ובלי שום דוח SOC 2 Type II בשום מקום. המסמכים החדשים יותר כנים; המשטח הישן פשוט לא הורד. [7][9]

Wispr Flow has successfully completed a SOC 2 Type II audit, conducted by Accorp Partners, with zero exceptions.
מקור: Trust Center, "SOC 2 Report" card, accessed 2026-08-02

הרישיון שאתם נותנים, וזה שאתם לא מקבלים

הבעלות נשארת שלכם, ותנאי השימוש אומרים את זה קודם. הרישיון שבא אחריו רחב: עולמי, לא בלעדי, ללא תמלוגים וניתן להעברה ברישיון משנה, מורחב בסעיף 2.A גם ל-״any third-party services acting on Wispr's behalf״, ובסעיף 2.B ל-״any and all media now known or later developed״. הביטוי המגביל הוא ״for the limited purpose of providing, improving, and protecting the Services״, ו-improving היא בדיוק אותה מילה שעמוד ה-Data Controls משתמש בה לאימון מודלים. החרגת האימון לא נכתבה לתוך הרישיון; תנאי השימוש דוחים אותה להגדרת Privacy Mode. סעיף 3.B פועל בכיוון ההפוך ואינו מותנה: אסור לכם להשתמש ב-AI Features או ב-Output כדי לפתח, לאמן או לשפר מודל AI או למידת מכונה כלשהו. [4][3]

By using the Services, you grant Wispr a worldwide, non-exclusive, royalty-free, sublicensable license to access, reproduce, modify, distribute, transmit, export, display, store and otherwise use Customer Content in any and all media now known or later developed for the limited purpose of providing, improving, and protecting the Services.
מקור: Terms of Service, 2.B "AI Inputs and Outputs"

מי ב-Wispr יכול לקרוא את ההכתבה שלכם

כל הבטחה על גישת עובדים ש-Wispr מפרסם מותנית בכך ש-Privacy Mode דלוק או ש-Cloud Sync כבוי. הוא קובע שתחת Privacy Mode אין תוכן הכתבה שנגיש למישהו, כי הוא לא נשמר; שמספר מצומצם של אנשי הנדסה ותשתית מחזיקים גישת קריאה בלבד לסביבת הייצור, מוגנת MFA ומתועדת ביומן, לצורך פתרון תקלות; שהתמיכה וההצלחה ללקוח רואים נתוני חשבון בלבד; ושלאירועים שדורשים גישה עמוקה יותר מבקשים קודם את אישור הלקוח. מה ש-Wispr לא מפרסם הוא ההצהרה המקבילה לתצורת ברירת המחדל, Privacy Mode כבוי עם Cloud Sync דלוק, שהיא התצורה שבה תמלולים כן נשמרים. זה פער בתיעוד, לא ממצא על התנהגות. [9][7]

רשימת קבלני המשנה תלויה באיזה עמוד פותחים

Annex 2 של ה-DPA, שאותו Wispr עצמו מכנה הרשימה הסמכותית, מנה 34 קבלני משנה ביום הקריאה, כולם ממוקמים בארה״ב. לשונית קבלני המשנה ב-Trust Center מנתה 24. זו תת-קבוצה מובהקת, כלומר אין שם שמופיע בה וחסר ב-Annex 2, אבל עשר שורות מ-Annex 2 חסרות בה, ובהן Amazon Web Services, שאותו Trust Center מציג כתשתית האירוח על פני שלושה אזורי AWS, ו-Fireworks AI, שאותו הוא מונה בין קבלני המשנה הפעילים בתחום ה-AI שמטפלים בנתוני לקוחות. ה-DPA מבטיח הודעה של 30 ימי עסקים לפני צירוף קבלן משנה חדש, שנמסרת ״by posting updates to our Privacy Policy״, ובמדיניות הפרטיות אין שום רשימת קבלני משנה. [5][7][1]

לא נמכר, עם סייג שהעמוד השיווקי לא נושא

Wispr אומר בשלושה מקומות נפרדים שהוא לא מוכר את הנתונים שלכם. עמוד הפרטיות השיווקי: ״We never sell or share your data.״ עמוד ה-Data Controls: ״We never sell your data. Our business model is based on selling software, not your information.״ מדיניות הפרטיות: ״We do not sell your data or use it to optimize ads for other companies.״ הסייג יושב בהודעת CCPA לקליפורניה, שנושאת את התאריך 26 באפריל 2024 ועדיין חיה. היא מודה שמסירת נתוני מכשיר לצדדים שלישיים כדי להבין איך אתם משתמשים בשירות עשויה להיחשב מכירה או שיתוף לפי חוק קליפורניה, והיא מספקת אפשרות ביטול לתושבי קליפורניה במייל. תוכן הכתבה לא מתואר כנמכר בשום מקום, וההבחנה בין תוכן הכתבה לבין נתוני מכשיר לפרסום ואנליטיקה לא נמתחת בשום שלב בעמוד השיווקי. [2][3][1][6]

רשימת הקשחה

הגדרות שהופכות את Wispr Flow לפרטי יותר.

אם אתם משתמשים ב-Wispr Flow ורוצים להמשיך, אלה ההגדרות ששווה לשנות, ישירות מהתיעוד של הספק עצמו.

  1. שלב 01

    הדליקו את Privacy Mode

    איפה Settings > Data & Privacy > לבחור Privacy Mode במקום Share Data. ב-iOS: Settings > Data & Privacy. ב-Android: Settings, ואז לגלול ל-Data & Privacy.

    בלעדיו, Wispr קובע שנתוני אודיו ותמלול עשויים לשמש להערכה, לאימון ולשיפור המודלים שלו, ושזאת ברירת המחדל לחשבונות ניסיון ורגילים. המתג חינמי, קיים בכל תוכנית כולל Flow Basic, חל מיד ומתפשט למכשירים האחרים שלכם. שני דברים לבדוק קודם: עד שפריסת שתי הבקרות מגיעה לחשבון שלכם העמוד מציג מתג Privacy Mode בודד וישן, ו-Wispr קובע שסעיף ה-Data & Privacy ב-Android עדיין בפריסה ועשוי לא להיות גלוי לכל משתמשי Android. [9][3][10][11][8]

  2. שלב 02

    כבו את Private Cloud Sync

    איפה Settings > Data & Privacy > לכבות את Private Cloud Sync. ב-iOS וב-Android מופיעה בקשת אישור לפני שהשינוי חל.

    הוא דלוק כברירת מחדל למשתמשים חדשים, והוא הבקרה שקובעת אם תמלולים ואודיו חיים על השרתים של Wispr. עם Privacy Mode דלוק, כיבוי שלו הוא מה ש-Wispr מכנה Zero Data Retention, ו-Wispr קובע שהשרת אוכף את הסינון באופן בלתי תלוי בלקוח. דעו את המחיר לפני שאתם מכבים: סנכרון Scratchpad, שיתוף פגישות, מודלי דיבור מותאמים אישית ו-Notetaker כולם דורשים ש-Cloud Sync יהיה דלוק, ו-Wispr קובע שתוכן הכתבה לא ניתן לייצוא כשהוא לא נשמר בצד השרת. [10][11][9][3]

  3. שלב 03

    כבו את Context Awareness אם אתם מכתיבים מול משהו רגיש

    איפה Settings > Data and Privacy > לכבות את Context awareness. Wispr קובע שהוא דלוק כברירת מחדל ב-Mac וב-Windows.

    המאמר של Wispr עצמו מונה מה Context Awareness שולח עם כל בקשת הכתבה כאשר Privacy Mode כבוי, ובכלל זה טקסט שעל המסך, הטקסט סביב הסמן, רשימת האפליקציות בסשן הנוכחי וצילום מסך, וקובע שלאפליקציות דפדפן Flow מזהה את האתר הספציפי ולא את הדפדפן. Wispr ממליץ על הצעד הזה בעצמו לסביבות משפטיות, רפואיות ומפוקחות. לפי ה-FAQ לאבטחה, כיבוי הקשר טקסט הנגישות מכבה גם את Screen OCR גם אם המתג שלו דלוק. הסתייגות אחת ש-Wispr מדפיס: שדות סיסמה סטנדרטיים ב-macOS מוחרגים, אבל ״custom or web-based password fields may be read like normal text fields״. [12][9]

  4. שלב 04

    הגדירו מחיקה של אחסון מקומי, וזכרו שההיסטוריה היא לכל מכשיר בנפרד

    איפה Settings > Data and Privacy > Local data storage > ״Auto-delete local data every 24 hours״ או ״Never store data locally״. ב-iOS: Settings > Data & Privacy > Automatically delete transcripts.

    ברירת המחדל היא Store data locally. Wispr מזהיר שמעבר לכל אחד משני הערכים האחרים מוחק לצמיתות תמלולים מקומיים קיימים, היסטוריית polish והיסטוריית Transform/Instruct, ושאי אפשר לבטל את זה. שני מוקשים: היסטוריית התמלולים נשמרת בכל מכשיר בנפרד ולא מסתנכרנת, ולכן ניקוי ב-Mac לא נוגע בטלפון, וב-iOS המתג כבוי כברירת מחדל והתמלולים של היום תמיד נשמרים. בדסקטופ אפשר לשחזר תמלול שבוטל במשך 14 יום, ואחר כך Wispr קובע שהאודיו נמחק. [13]

  5. שלב 05

    הרחיקו שמות רגישים מ-Dictionary ומ-Snippets, ואל תשתמשו ב-Report על תמלול רגיש

    איפה סרגל הצד > Dictionary ו-Snippets: לעבור על שניהם. כשתמלול שגוי, תקנו אותו ידנית במקום להשתמש בפעולת Report.

    אלה שני המסלולים המתועדים שעוקפים את כל בקרות ההכתבה. Wispr קובע ש-snippets ומילונים אישיים שהמשתמש יצר נשמרים בשרתים שלו ומסתנכרנים בין מכשירים ״regardless of Privacy Mode or Cloud Sync status״, כי הוא מסווג אותם כנכסי פרודוקטיביות ולא כתוכן הכתבה. והוא קובע שהגשת משוב על תמלול דרך פעולת Report מעלה את הרשומה במלואה, במכוון, כפעולה שהמשתמש יוזם. [9][10]

  6. שלב 06

    בצוות, אכפו את זה מרכזית והדליקו SSO

    איפה admin.wisprflow.ai > Settings: להגדיר Privacy Mode ל-״Enforced for everyone״ ו-Private Cloud Sync ל-״Disabled for everyone״. ואז Settings > Organization > Authentication > Configure SSO, ולהפעיל ״Enforce SSO for all members״.

    שני המתגים הם ברמת המשתמש, ולכן מתחת ל-Enterprise כל אחד צריך לבצע את צעדים 1 ו-2 בעצמו. Wispr קובע שמדיניות מנהל ארגוני מתפקדת כרצפה: משתמש יכול לבחור הגדרה מחמירה יותר, לא מקלה יותר. שתי מגבלות לתכנן סביבן. תפריטי הבחירה המפורטים גלויים רק לארגונים שעבורם Wispr הפעיל בקרות נתונים מפורטות; האחרים רואים מתג ישן ובודד ״Enforce Privacy Mode (zero data retention)״. ו-SSO הוא Enterprise בלבד, מתג ה-Enforce SSO מופיע רק אחרי חיבור SSO, ו-Wispr קובע שהאכיפה נעצרת אם המנוי מבוטל. [11][9][17][16]

יומן שינויי מדיניות

מה השתנה, ומתי.

כל רשומה מתעדת אימות חוזר ומתוארך של הביקורת מול המסמכים של הספק. שינויי מדיניות מופיעים כאן כהשוואות מתוארכות.

2026-08-02

הביקורת נוצרה. אומתה מול מדיניות הפרטיות (עודכנה לאחרונה 25 ביולי 2026), תנאי השימוש (עודכנו לאחרונה 25 ביולי 2026), נספח עיבוד הנתונים (עודכן לאחרונה 21 במאי 2026), עמוד ה-Data Controls (עודכן לאחרונה 17 ביוני 2026), הודעת ה-CCPA (עודכנה לאחרונה 26 באפריל 2024), עמוד הפרטיות השיווקי חסר התאריך, ה-Trust Center חסר התאריך, שנים עשר מאמרי מרכז עזרה שמדפיסים תאריכים יחסיים בלבד, שלושה פוסטים בבלוג החברה, מניפסט הפרטיות של המייסדים, התגובה שפרסמה Delve עצמה, עמוד התמחור, וחיפוש בתיקי בית המשפט הפדרלי הפומביים. מצב ההסמכות בזמן האימות: SOC 2 Type I הושלם, SOC 2 Type II בתקופת תצפית בלי דוח שהונפק, ISO 27001 ב-Stage 1.

שאלות נפוצות

שאלות שאנשים שואלים.

האם Wispr Flow בטוח לשימוש?

תלוי מה אתם מכתיבים ואיך הגדרתם אותו. Wispr Flow הוא שירות ענן: האודיו עוזב את המכשיר בכל הכתבה, התמלול תמיד קורה בענן של Wispr על תשתית בארה״ב, אין מצב לא מקוון ואין התקנה מקומית, ו-Wispr קובע שהוא לא מספק הצפנה מקצה לקצה כי השרתים שלו חייבים לפענח את האודיו כדי לתמלל אותו. בהגדרות ברירת המחדל של חשבון ניסיון או רגיל, האימון דלוק והתמלולים נשמרים. שתי הגדרות חינמיות משנות את זה: Privacy Mode עוצר את האימון, וכיבוי Private Cloud Sync עוצר את האחסון בצד השרת. מה ששום הגדרה לא מתקנת הוא פער ההסמכות, שבו העמוד השיווקי טוען להסמכות SOC 2 Type II, ISO 27001 ו-HIPAA שמרכז העזרה של Wispr עצמו לא תומך בהן: הוא מציב את Type II תחת In progress בלי דוח שהונפק, את ISO 27001 ב-Stage 1, ואת HIPAA כבקרות בהתאמה ולא כהסמכה. [9][3][2][10]

האם Wispr Flow מאמן AI על ההכתבה שלי?

כן, כברירת מחדל, מחוץ ל-Enterprise. ה-FAQ לאבטחה של Wispr קובע: ״Without Privacy Mode (standard mode): Audio and transcription data may be used to evaluate, train, and improve Wispr's models. This is the default for trial and standard accounts.״ עמוד ה-Data Controls אומר את אותו הדבר במילים שלו. עם Privacy Mode דלוק, Wispr קובע שאודיו, תמלולים, פרומפטים ותוכן נגזר לא משמשים לאימון מודלים על ידי Wispr או על ידי קבלן משנה כלשהו. חשבונות Enterprise וחשבונות עם HIPAA BAA חתום פועלים עם Privacy Mode דלוק כברירת מחדל. [9][3][23]

אפשר לכבות את אימון ה-AI של Wispr Flow?

כן, וזה אחד הביטולים הקלים יותר בקטגוריה: Settings > Data & Privacy, ואז לבחור Privacy Mode במקום Share Data. הוא קיים בכל תוכנית כולל Flow Basic החינמית, לא דורש פנייה לתמיכה, חל מיד ומתפשט למכשירים האחרים שלכם. שני דברים לבדוק. עד שפריסת שתי הבקרות מגיעה לחשבון שלכם תראו מתג Privacy Mode בודד במקום שניים, ו-Wispr קובע שסעיף ה-Data & Privacy ב-Android עדיין בפריסה. ו-Privacy Mode הוא מתג אימון בלבד: הוא לא עוצר את שליחת האודיו לענן, ו-Wispr קובע שהוא ״does not control whether your data is stored״, וזה התפקיד של Private Cloud Sync. [3][10][11][8]

האם Wispr Flow מוסמך SOC 2?

המסמכים של Wispr עצמו נותנים שתי תשובות, ולכן הביקורת מצטטת את שתיהן. עמוד הפרטיות השיווקי, שאין עליו תאריך, אומר ש-Flow הוא ״independently certified to the world's top security standards: SOC 2 Type II, ISO 27001, and HIPAA״, וה-FAQ שלו אומר ״We are SOC 2 Type II certified״. ה-FAQ לאבטחה במרכז העזרה של Wispr, שעודכן ימים ספורים לפני הביקורת הזאת, מונה את SOC 2 Type I, שהושלם באפריל 2026 על ידי A-LIGN עם חוות דעת נקייה והיקף Security, כהסמכה שהושלמה; מציב את SOC 2 Type II תחת In progress עם תקופת תצפית שהדוח שלה טרם הונפק; ומציב את ISO 27001:2022 ב-Stage 1, כאשר Stage 2 נקבע ליוני 2026 ואף מסמך לא טוען שהושלם נכון ל-2 באוגוסט 2026. HIPAA מופיע שם כבקרות בהתאמה ל-HIPAA עם BAA זמין, ול-HIPAA אין מנגנון הסמכה. מרכז העזרה הוא הספציפי מבין השניים, והיחיד מבין השניים שנושא בכלל חותמת עדכון. [2][9]

האם הייתה ל-Wispr Flow דליפת מידע?

לא מצאנו שום פרצה מתועדת במערכות של Wispr באף מקור שיכולנו לאמת, וזה לא זהה להוכחה שלא הייתה כזאת, ופרשת התאימות של מרץ 2026 לא הייתה פרצה. שום חשיפה של הכתבות, אודיו או תמלולים של לקוחות לא מתוארת בשום מקום, לא על ידי Wispr ולא על ידי אף אחד אחר. גם אף תיק שנוקב ב-Wispr AI, Inc. או ב-Wispr Flow לא מופיע בתיקי בית המשפט הפדרלי שנבדקו ב-2 באוגוסט 2026, והחיפוש הזה מכסה תיקים ופסקי דין פדרליים בלבד, לא בתי משפט מדינתיים ולא בוררות. [9][22][26]

מה קרה עם ה-SOC 2 של Wispr Flow ועם Delve?

במרץ 2026, במילים של Wispr עצמו באותו זמן, Delve, פלטפורמת אוטומציית התאימות שמאחורי תוכנית ה-SOC 2 שלו, נכנסה לביקורת ״under scrutiny for allegedly producing SOC 2 reports without properly verifying that customers' security controls were in place״. Delve מכחישה את הטענות וקובעת שהיא לא מבצעת ביקורות ולא מנפיקה דוחות תאימות. Wispr ביטל את ה-SOC 2 Type II הקודם שלו מ-Accorp Partners ואת ה-ISO 27001 שלו מ-Gradient, שכר את Drata כפלטפורמת התאימות ואת A-LIGN כמבקר, וכתב: ״The entire reason we're here is because a vendor cut corners on verification.״ שני קצוות פתוחים: הערכת ״roughly eight weeks״ ל-SOC 2 שניתנה ב-27 במרץ 2026 לא הפיקה דוח Type II עד 2 באוגוסט 2026, והפוסט הראשון של Wispr על הפרשה כבר לא נגיש בכתובת שבה פורסם, אף שמרכז העזרה עדיין מקשר אליו להקשר מלא. [22][21][25][9]

מי יכול לראות את התמלולים שלי ב-Wispr Flow?

בהגדרות ברירת המחדל הם יושבים על השרתים של Wispr, כי Private Cloud Sync דלוק כברירת מחדל למשתמשים חדשים. כל הצהרה שפורסמה על מי יכול לקרוא אותם מותנית בתצורה ההפוכה: תחת Privacy Mode, אומר Wispr, אין תוכן הכתבה שנגיש למישהו כי הוא לא נשמר; מספר מצומצם של אנשי הנדסה ותשתית מחזיקים גישת קריאה בלבד לייצור, מוגנת MFA ומתועדת ביומן; התמיכה וההצלחה ללקוח רואים נתוני חשבון בלבד. Wispr לא מפרסם הצהרה מקבילה לתצורת ברירת המחדל שבה התוכן כן נשמר. לגבי רשויות אכיפה, הוא קובע שהוא בוחן את התוקף המשפטי של הבקשה, מצמצם את היקפה, ואלא אם כן הדבר אסור משפטית, מודיע ללקוח המושפע לפני מסירת הנתונים, אבל ההתחייבות הזאת מופיעה רק ב-FAQ במרכז העזרה, לא במדיניות הפרטיות, לא בתנאי השימוש ולא ב-DPA, ו-Wispr לא מפרסם דוח שקיפות. [9][10][7][1]

האם Wispr Flow עומד ב-HIPAA?

Wispr מציע Business Associate Agreement ומתאר את הבקרות שלו כמותאמות ל-HIPAA ולא כמוסמכות HIPAA, וזאת המסגרת המדויקת, כי ל-HIPAA אין מנגנון הסמכה. חתימה על BAA נועלת את Privacy Mode דלוק ואת Private Cloud Sync כבוי לחשבון. שלושה דברים שכדאי לסגור לפני שמסתמכים על זה. Notetaker דורש ש-Cloud Sync יהיה דלוק, ולכן חשבון עם BAA לא יכול להשתמש ב-Notetaker בכלל. התשובה של Wispr עצמו על למה Cloud Sync לא נתמך תחת BAA נוקבת רק ב-״cross-device sync for Scratchpad notes״ כתכונה שאובדת ומציעה החזר כספי אם זה חוסם אתכם; היא לא מזכירה את Notetaker כלל. המאמרים של Wispr עצמו חלוקים לגבי הפיכות: אחד מזהיר שהחתימה ״is irreversible״ ונועלת לצמיתות את שתי ההגדרות, ואחר מתעד איך לבטל אותה ב-Settings > Data and Privacy > Revoke BAA, וקובע שהלחיצה ״takes effect immediately״ בלי בקשת אישור. וה-DPA קובע שלקוחות ״shall not provide any sensitive or special category data״ ושהספק ״is not liable for processing sensitive data provided by Customer״. [9][10][15][5]

מה Zero Data Retention של Wispr Flow באמת מכסה?

Wispr מגדיר את זה במדויק: Zero Data Retention הוא Privacy Mode דלוק בתוספת Private Cloud Sync כבוי, כלומר בלי אימון ובלי אחסון של נתוני הכתבה בצד השרת, כשהשרת אוכף את הסינון באופן בלתי תלוי בלקוח. ארבע חריגות מתועדות יושבות מחוץ לקו הזה, כולן מהעמודים של Wispr עצמו. כש-Cloud Sync כבוי, ״raw dictation transcripts may still be uploaded to power core dictation functionality״. פעולת Report מעלה רשומה במלואה. נתוני שימוש כמו מספר המילים שהכתבתם נאספים ״regardless of your Privacy Mode or Private Cloud Sync settings״. ו-snippets ומילונים אישיים נשמרים בשרתים של Wispr ומסתנכרנים בלי קשר לאף אחת מההגדרות. Wispr גם קובע שהוא תמיד משתמש בשם האפליקציה שבה אתם מכתיבים. [9][3][10]

האם Wispr Flow מוכר את המידע שלי?

Wispr אומר שלא, בשלושה מקומות נפרדים. עמוד הפרטיות השיווקי: ״We never sell or share your data.״ עמוד ה-Data Controls: ״We never sell your data. Our business model is based on selling software, not your information.״ מדיניות הפרטיות: ״We do not sell your data or use it to optimize ads for other companies.״ סייג אחד יושב מחוץ לשלושתם, בהודעת CCPA לקליפורניה שנושאת את התאריך 26 באפריל 2024 ועדיין חיה: היא מודה שמסירת נתוני מכשיר לצדדים שלישיים כדי להבין איך אתם משתמשים בשירות עשויה להיחשב מכירה או שיתוף לפי חוק קליפורניה, והיא מספקת אפשרות ביטול לתושבי קליפורניה במייל. תוכן הכתבה לא מתואר כנמכר בשום מקום, וההבחנה בין תוכן הכתבה לבין נתוני מכשיר לפרסום ואנליטיקה לא נמתחת בשום שלב בעמוד השיווקי. [2][3][1][6]

מקורות

כל טענה, עם קבלה.

כל טענה בעמוד הזה ממופה לאחד מהמסמכים האלה. התאריכים הם מועד הקריאה האחרון שלנו בכל מסמך.

  1. [1]

    Wispr Flow Privacy Policyנקרא בתאריך 2026-08-02

    Last Updated: July 25, 2026.

  2. [2]

    Privacy | Wispr Flow (marketing page)נקרא בתאריך 2026-08-02

    The page carries no effective or last-updated date of any kind, which matters here because it is the page that asserts current SOC 2 Type II, ISO 27001 and HIPAA certification.

  3. [3]

    Wispr Flow Data Controlsנקרא בתאריך 2026-08-02

    Last Updated: June 17, 2026. Not a contractual document; it carries the strongest wording of the third-party no-retention promise.

  4. [4]

    Wispr Flow Terms of Serviceנקרא בתאריך 2026-08-02

    Last Updated: July 25, 2026. Section 2 carries the content license, the Privacy Mode and Cloud Sync definitions and the Notetaker warranties; Section 3.B bars using Output to train models.

  5. [5]

    Wispr Flow Data Processing Addendumנקרא בתאריך 2026-08-02

    Last Updated: May 21, 2026. Publicly readable, no NDA required. Annex 2 is the authoritative subprocessor list: 34 entities, all located in the USA, at the time of access.

  6. [6]

    Wispr Flow CCPA Noticeנקרא בתאריך 2026-08-02

    Last Updated: Apr 26, 2024. Still the live California notice, and it predates the split of Privacy Mode into two controls, Private Cloud Sync, Notetaker and the current subprocessor roster.

  7. [7]

    Wispr Flow Trust Centerנקרא בתאריך 2026-08-02

    Third-party hosted, no page-level date. On the access date its SOC 2 Report card still described the invalidated Accorp Partners Type II audit as completed, and its subprocessor tab listed 24 entities against the DPA's 34.

  8. [8]

    Wispr Flow pricingנקרא בתאריך 2026-08-02

    No date printed. Names the three plans, Flow Basic, Flow Pro and Flow Enterprise, lists Privacy mode on the free tier, and sells "SOC 2 Type II and ISO 27001 compliance" as an Enterprise plan feature.

  9. [9]

    Wispr Flow Help Center: Security and compliance FAQנקרא בתאריך 2026-08-02

    The help center prints only relative timestamps ("Last updated 3 days ago"), with no absolute date in the served page, so every help-center source here is dated by access date only. This is the load-bearing article: it carries the training default, the certification status, the Zero Data Retention scope and the staff-access statements.

  10. [10]

    Wispr Flow Help Center: Understanding Privacy Mode and Private Cloud Syncנקרא בתאריך 2026-08-02

    Carries the defaults table, the four-state combination table and the HIPAA BAA warning.

  11. [11]

    Wispr Flow Help Center: Private Cloud Sync and Data Sharing preferences in Wispr Flowנקרא בתאריך 2026-08-02

    Carries the per-platform settings paths, the onboarding screen description and the enterprise enforcement dropdowns.

  12. [12]

    Wispr Flow Help Center: Context Awarenessנקרא בתאריך 2026-08-02
  13. [13]

  14. [14]

    Wispr Flow Help Center: Manage your Flow accountנקרא בתאריך 2026-08-02

    Its FAQ lists what account deletion does not remove automatically.

  15. [15]

    Wispr Flow Help Center: How to Revoke a HIPAA/BAA Agreementנקרא בתאריך 2026-08-02

    Desktop only. Wispr states iOS does not currently support revoking a signed BAA.

  16. [16]

    Wispr Flow Help Center: Configure SSOנקרא בתאריך 2026-08-02
  17. [17]

    Wispr Flow Help Center: Deploy Wispr Flow via MDMנקרא בתאריך 2026-08-02

    Lists the Enterprise-only admin-portal settings and states Screen Capture permission is requested at runtime, outside the MDM profile and outside onboarding.

  18. [18]

    Wispr Flow Help Center: Navigating the Wispr Flow App: Desktop, iOS, and Androidנקרא בתאריך 2026-08-02

    Maps the Settings sidebar on each platform.

  19. [19]

    Wispr Flow Help Center: Banking App Detection Support in Wispr Flowנקרא בתאריך 2026-08-02

    Android only, and Wispr states it cannot be turned off.

  20. [20]

  21. [21]

    Wispr Flow blog: Our path to a new, independent auditנקרא בתאריך 2026-08-02

    Sahaj Garg, March 27, 2026. Carries the Drata and A-LIGN engagement and the "roughly eight weeks" estimate for the SOC 2 audit.

  22. [22]

    Wispr Flow blog: A note on our compliance program (March 19, 2026), Internet Archive captureנקרא בתאריך 2026-08-02

    The post is no longer reachable at its published address: wisprflow.ai/post/a-note-on-our-compliance-program returned an HTTP 301 to the enterprise privacy overview on the access date, and it is absent from the sitemap and the blog index, while Wispr's own security FAQ still links to the original URL for full context.

  23. [23]

    Wispr Flow blog: Enterprise privacy & security overviewנקרא בתאריך 2026-08-02

    Sahaj Garg, March 19, 2026. Carries the Enterprise Privacy Mode default and the in-memory processing description.

  24. [24]

    Wispr Flow: Privacy is the foundationנקרא בתאריך 2026-08-02

    Tanay Kothari and Sahaj Garg, June 1, 2026. Its comparison table contrasts an industry default of "Opted in by default" with Wispr's "Shown during onboarding"; it makes no claim that Privacy Mode is on by default.

  25. [25]

    Delve: Response to Misleading Claimsנקרא בתאריך 2026-08-02

    Posted March 20, 2026. Delve's own denial: it states it does not conduct audits or issue compliance reports, and that final reports are issued by independent licensed auditors.

  26. [26]

    CourtListener search: Wispr AI, Inc. / Wispr Flow (federal dockets and opinions)נקרא בתאריך 2026-08-02

    Searches run 2026-08-02 across RECAP dockets, RECAP document full text and opinions returned no case naming the company. Coverage is federal only: state courts and arbitration are not indexed, so this means no lawsuit is documented in federal court records, not that none exists.

הביקורת הזאת מצטטת את המסמכים הפומביים של Wispr Flow ורשומות פומביות אמינות. היא אינה ייעוץ משפטי, ותביעות שהוגשו הן טענות, לא ממצאים.

איך Routines מטפלת באותו מידע

Routines, האפליקציה שמאחורי הביקורת הזאת, פותרת את אותה משימה אחרת: ההכתבה יכולה לרוץ על ה-Mac שלכם עם מודל Whisper מקומי, והתמלולים שלכם נוחתים כקובצי markdown שהם שלכם. שום דבר שאתם מכתיבים לא משמש לאימון מודל, לא אצלנו ולא אצל אף אחד אחר. כל ביקורות השקיפות