Wir haben unseren GDPR-Audit abgeschlossen. Hier ist, was wir tatsächlich geschlossen haben.
Vor einigen Wochen haben wir geschrieben, dass "GDPR-konform" auf der Homepage eines Video-Tools weniger bedeutet, als Sie denken — dass GDPR eine Reihe von Verpflichtungen gegenüber Ihnen, dem Datenverantwortlichen, darstellt, die ein Anbieter Ihnen entweder bei der Einhaltung hilft oder stillschweigend auf Ihren Tisch legt. Der ehrliche Weg, diese Behauptung zu untermauern, besteht darin, die Arbeit auf unserer eigenen Seite zu leisten und sie Zeile für Zeile zu zeigen.
Das haben wir getan. Wir haben einen vollständigen Audit des InterMIND-Codebase gegen die Verpflichtungen durchgeführt, die uns als Datenverarbeiter treffen, jede Lücke mit Code dahinter geschlossen und jede einzelne gegen das laufende Produkt verifiziert. Dieser Beitrag ist der Abschlussbericht — kein Badge, sondern eine Checkliste mit unseren Antworten.
Wir behaupten bewusst nicht "100% GDPR-zertifiziert." GDPR ist kein Zertifikat, das man besteht — und wir werden nicht mit einem ISO-Badge wedeln, das wir noch nicht haben. Was wir sagen können: Die architektonischen und prozessualen Verpflichtungen, die ein DPO durcharbeitet, haben jetzt konkrete, nachprüfbare Antworten, jede gegen den laufenden Code geprüft.
Was wir geschlossen haben
Recht auf Löschung (Art. 17) — die Kaskade läuft tatsächlich
Die Löschung Ihres Kontos deaktiviert es nicht nur. POST /api/user/delete-account führt eine echte Kaskade aus: Sie löscht Ihre Meetings → Teilnehmer, Nachrichten, Konferenzen, Transkriptionen; sie räumt Ihre Storage-Blobs aus Tigris bevor die Datenbank-Kaskade läuft, damit nichts verwaist zurückbleibt — Chat-Anhänge und Videoaufzeichnungsdateien, beide Spalten; und sie kündigt Ihre Stripe-Abonnements und löscht den Stripe-Kunden. On-Demand-Löschung gibt es ebenfalls — löschen Sie einen Kanal oder eine Nachricht aus dem UI und sie ist weg. Anonyme (Gast-)Konten erhalten einen eigenen Löschungs-Endpunkt plus einen Hintergrund-Sweep alle 6 Stunden unter einem überwachten Cron. Der Audit deckte hier eine Lücke auf — Aufzeichnungs-Blobs, die die Datenbank-Kaskade fallen ließ, aber der Storage behielt — und wir haben sie geschlossen: Die Löschung hinterlässt jetzt nichts mehr im Object Storage.
Aufbewahrung (Art. 5(1)(e)) — ein dokumentiertes Kriterium
Art. 5(1)(e) erfordert kein automatisches Time-to-live. Es erfordert ein definiertes Aufbewahrungskriterium. Unseres ist jetzt in die Datenschutzerklärung geschrieben: Daten werden aufbewahrt, bis Sie oder Ihr Team-Eigentümer sie löschen, und die Löschung Ihres Kontos löscht alles. Das ist dasselbe Modell, auf dem Kollaborations-Tools wie Slack und Notion laufen — Persistenz ist das erwartete Verhalten, und Sie behalten die Kontrolle darüber. Das Kriterium ist ausgesprochen, nicht impliziert.
Analytics-Einwilligung (Art. 6/7) — Opt-out standardmäßig
Ein Usercentrics-Einwilligungsbanner (angezeigt für EU-Besucher) schaltet Analytics frei, und PostHog wird mit opt_out_capturing_by_default: true ausgeliefert — es wird nichts erfasst, bis die Einwilligung erteilt ist, nicht umgekehrt.
Datenübertragbarkeit (Art. 20) — ein echter Export
GET /api/user/export erstellt ein ZIP Ihrer Meetings, Nachrichten, Aufzeichnungen und Übersetzungen mit einem 7-Tage-Download-Fenster und automatischer Bereinigung. Zugriff, Löschung und Übertragbarkeit sind funktionierendes Tooling, keine Versprechen in einer Policy.
Meeting-Inhalte gehen an ein einziges AI-Gateway, in der EU — von der Organisation gewählt
Der mit Abstand größte Strom an Meeting-Inhalten — Live-Sprach- und Chat-Übersetzung — läuft auf unserer eigenen Engine in Frankreich, niemals auf einem Drittanbieter-LLM. Die AI-Schritte, die tatsächlich ein allgemeines Modell verwenden (der Digest, Dokumentzusammenfassungen, die generativen Aktionen des Note-Editors, Ask AI) laufen auf dem AI-Gateway, das die Organisation auswählt — Azure OpenAI in der EU Data Zone standardmäßig, Vertex AI EU oder Amazon Bedrock Frankfurt nach Wahl, jeweils in unserem eigenen Tenant mit Zero Data Retention und ohne Training auf Kundeninhalten, oder dem eigenen Endpunkt der Organisation; ein Resolver im Code wählt das Gateway für jede Aufrufstelle, sodass es keinen zweiten Pfad gibt. Wir haben außerdem Teilnehmernamen und Äußerungstexte aus den Konferenz-Browser-Logs entfernt, die PostHog Session-Recording sonst erfassen könnte. Die vollständige Karte der einzelnen Vendors finden Sie unter Wo ein InterMIND-Meeting tatsächlich läuft.
Transparenz — Sub-Verarbeiter und Verarbeitungsverzeichnisse, veröffentlicht
Die Sub-Verarbeiter-Liste ist live, mit dem, was jeder Vendor tut und wo er ansässig ist — nicht "auf Anfrage verfügbar." Dahinter sitzt ein Verarbeitungsverzeichnis (ROPA), das aus dem Live-Schema erstellt wurde: 11 Verarbeitungsvorgänge, die Sicherheitsmaßnahmen für jeden und die Lösch- bzw. Übertragbarkeitspfade. Unsere Datenschutzerklärung und Nutzungsbedingungen laufen jetzt unter unserer eigenen rechtlichen Einheit, mit der realen Verarbeitungskette beschrieben.
EU-Runtime — angeheftet, nicht versprochen
Jeder Runtime-Hop, den ein Meeting nimmt, liegt in der EU: App und APIs auf Vercel Frankfurt, der Meeting-Server auf Fly Paris, Anwendungsdaten in Neon Postgres (AWS Frankfurt), Fehler auf Sentry EU, Analytics auf PostHog EU, E-Mail via Resend Irland. Object Storage auf Tigris ist jetzt auf EU-Regionen angeheftet (Frankfurt + Amsterdam) — jeder neue Schreibvorgang landet in der EU, unabhängig davon, wo sich der Benutzer befindet. Die vollständige Architektur finden Sie auf unserer Security-Seite.