Videokonference v souladu s GDPR (2026): co to doopravdy obnáší (a alternativa k Zoomu, která překládá)
Označení „v souladu s GDPR" na úvodní stránce videoplatformy je téměř bez obsahu. GDPR není certifikace, kterou lze složit. Je to soubor povinností vás jako správce osobních údajů, které vám dodavatel buď pomůže splnit, nebo je tiše nechá na vašem stole. Užitečná otázka tedy nezní „je tento nástroj v souladu s GDPR?", ale „za co mě tento nástroj činí odpovědným a kam se moje data ze schůzek skutečně dostávají?"
🔒 Aktualizace – udělali jsme to sami sobě. Od zveřejnění tohoto článku jsme prošli vlastní kódovou základnu InterMIND celým kontrolním seznamem níže a uzavřeli jsme každou položku – výmaz, uchovávání, běh v EU, subzpracovatele. Vše je ověřeno proti kódu, nikoli pouze tvrzeno na webové stránce. → Přečtěte si závěrečnou zprávu o auditu, řádek po řádku.
Tento článek je srozumitelnou verzí oné otázky. Obsahuje kontrolní seznam, který skutečně prochází pověřenec pro ochranu osobních údajů (DPO), ukazuje, kde na něm stojí Zoom (férově – je schopnější z hlediska souladu, než naznačuje internet), a vysvětluje, v čem alternativa běžící v EU mění odpověď. Pokud hledáte širší rámec „jak by měly fungovat meetingy v reálném čase", najdete ho v hlavním průvodci. Tento článek se věnuje výhradně vrstvě ochrany údajů.
Kontrolní seznam srozumitelně
Když odstraníte marketing, „videokonference v souladu s GDPR" se scvrkne na sedm věcí, které můžete skutečně ověřit:
- Podepsaná DPA. Dodatek o zpracování osobních údajů (Data Processing Addendum), který určuje dodavatele jako vašeho zpracovatele a obsahuje zdokumentované účely a pokyny. Bez DPA není zákonné zpracování – tečka.
- Skutečný seznam subzpracovatelů. Každá třetí strana, která přichází do styku s daty ze schůzek – přepis, úložiště, e-mail, analytika, funkce AI – je jmenována, s uvedením, co dělá a kde sídlí.
- Kde se data zpracovávají za běhu. Fyzický region, ve kterém se pracuje s vaším zvukem, přepisy, nahrávkami a metadaty. O tom jsou především ustanovení o rezidenci dat.
- Mechanismus mezinárodního předávání. Pokud jakákoli data opouštějí EHP, na jakém právním základě? Standardní smluvní doložky (SCC), rozhodnutí o odpovídající ochraně, nebo uspořádání rezidence, které se předávání zcela vyhne. To je otázka Schrems II a nezmizí jen proto, že úvodní stránka říká „v souladu".
- Bezpečnostní postoj, který lze auditovat. ISO 27001, ISO 27701, SOC 2 – nezávislá osvědčení, nikoli vlastní prohlášení.
- Nástroje pro práva subjektů údajů. Dokážete skutečně vyřídit žádosti o přístup, výmaz a přenositelnost u dat ze schůzek, nebo jen teoreticky?
- Uchovávání a mazání, které řídíte vy. Nahrávky, přepisy a souhrny od AI se mažou podle vašeho harmonogramu, nikoli podle výchozího nastavení dodavatele.
Nástroj je pro vaše účely „v souladu s GDPR" teprve tehdy, když mají všech sedm bodů konkrétní odpovědi. Většina úvodních stránek neodpoví ani na jeden.