Wir haben unseren GDPR-Audit abgeschlossen. Hier ist, was wir tatsächlich geschlossen haben.
Vor einigen Wochen haben wir geschrieben, dass „GDPR-konform" auf der Homepage eines Video-Tools weniger bedeutet, als Sie denken — dass GDPR eine Reihe von Verpflichtungen für Sie, den Datenverantwortlichen, darstellt, die ein Anbieter Ihnen entweder hilft zu erfüllen oder stillschweigend auf Ihrem Schreibtisch liegen lässt. Der ehrliche Weg, diese Behauptung zu untermauern, besteht darin, die Arbeit auf unserer eigenen Seite zu leisten und sie vorzuzeigen, Punkt für Punkt.
Das haben wir getan. Wir haben einen vollständigen Audit des InterMIND-Codebaus gegen die Verpflichtungen durchgeführt, die uns als Datenverarbeiter treffen, jede Lücke geschlossen, die dahinter Code steckte, und jede einzelne gegen das laufende Produkt verifiziert. Dieser Beitrag ist der Abschlussbericht — kein Badge, sondern eine Checkliste mit unseren Antworten.
Wir behauen bewusst nicht, „100% GDPR-zertifiziert". GDPR ist kein Zertifikat, das man besteht — und wir werden kein ISO-Zertifikat schwenken, das wir noch nicht haben. Was wir sagen können: Die architektonischen und prozessualen Verpflichtungen, die ein DPO abarbeitet, haben nun konkrete, nachprüfbare Antworten, jede einzelne geprüft gegen den laufenden Code.
Was wir geschlossen haben
Recht auf Löschung (Art. 17) — die Kaskade läuft tatsächlich
Das Löschen Ihres Kontos deaktiviert es nicht nur. POST /api/user/delete-account führt eine echte Kaskade aus: Sie löscht Ihre Meetings → Teilnehmer, Nachrichten, Konferenzen, Transkriptionen; sie räumt Ihre Storage-Blobs aus Tigris aus, bevor die Datenbank-Kaskade greift, damit nichts verwaist zurückbleibt — Chat-Anhänge und Videoaufnahme-Dateien, beide Spalten; und sie kündigt Ihre Stripe-Abonnements und löscht den Stripe-Kunden. On-Demand-Löschung gibt es ebenfalls — löschen Sie einen Channel oder eine Nachricht aus der UI, und sie ist weg. Anonyme (Gast-)Konten erhalten ihren eigenen Lösch-Endpunkt plus einen Hintergrund-Sweep alle 6 Stunden, überwacht durch einen Cron. Der Audit deckte hier eine Lücke auf — Aufnahme-Blobs, die die Datenbank-Kaskade fallen ließ, die aber im Storage verblieben — und wir haben sie geschlossen: die Löschung hinterlässt nun nichts mehr im Object Storage.
Aufbewahrung (Art. 5(1)(e)) — ein dokumentiertes Kriterium
Art. 5(1)(e) verlangt kein automatisches Time-to-Live. Es erfordert ein definiertes Aufbewahrungskriterium. Unseres ist nun in der Datenschutzerklärung festgeschrieben: Daten werden aufbewahrt, bis Sie oder Ihr Team-Eigentümer sie löschen, und die Löschung Ihres Kontos löscht alles. Das ist dasselbe Modell, nach dem Kollaborations-Tools wie Slack und Notion arbeiten — Persistenz ist das erwartete Verhalten, und Sie behalten die Kontrolle darüber. Das Kriterium ist ausdrücklich festgelegt, nicht impliziert.
Analytics-Einwilligung (Art. 6/7) — Opt-out by default
Ein Usercentrics-Einwilligungs-Banner (für EU-Besucher eingeblendet) schaltet Analytics frei, und PostHog wird mit opt_out_capturing_by_default: true ausgeliefert — es wird nichts erfasst, bis die Einwilligung erteilt ist, nicht umgekehrt.
Datenübertragbarkeit (Art. 20) — ein echter Export
GET /api/user/export erstellt ein ZIP Ihrer Meetings, Nachrichten, Aufnahmen und Übersetzungen, mit einem 7-tägigen Download-Zeitraum und automatischer Bereinigung. Zugriff, Löschung und Übertragbarkeit sind funktionierendes Werkzeug, keine Versprechen in einer Richtlinie.
Kein Meeting-Inhalt erreicht ein in den USA ansässiges Modell
Der mit Abstand größte Fluss an Meeting-Inhalten — Live-Sprach- und Chat-Übersetzung — läuft auf unserer eigenen Engine in Frankreich, niemals auf einem LLM von Drittanbietern. Die Post-Meeting-AI-Schritte, die wirklich ein Allzweckmodell nutzen (der Digest, die generativen Aktionen des Note-Editors), laufen auf EU-gehostetem Mistral mit Zero-Data-Retention, so fest gepinnt, dass der Request fehlschlägt, anstatt auf einen Non-ZDR- oder US-Host zurückzufallen. Wir haben auch Teilnehmernamen und Äußerungstext aus den Konferenz-Browser-Logs entfernt, die PostHog-Session-Aufnahmen sonst erfassen könnten. Die vollständige vendor-by-vendor-Karte finden Sie unter Wo ein InterMIND-Meeting tatsächlich läuft.
Transparenz — Sub-Processor und Verarbeitungsprotokolle, veröffentlicht
Die Sub-Processor-Liste ist live, mit der Beschreibung, was jeder Anbieter tut und wo er ansässig ist — nicht „auf Anfrage verfügbar". Dahinter steht ein Record of Processing Activities (ROPA), der aus dem Live-Schema erstellt wurde: 11 Verarbeitungsvorgänge, die Sicherheitsmaßnahmen für jeden und die Lösch- / Übertragbarkeits-Pfade. Unsere Datenschutzerklärung und AGB laufen nun unter unserer eigenen juristischen Entität, mit der Beschreibung der tatsächlichen Verarbeitungskette.
EU-Runtime — gepinnt, nicht versprochen
Jeder Runtime-Hop, den ein Meeting nimmt, findet in der EU statt: App und APIs auf Vercel Frankfurt, der Meeting-Server auf Fly Paris, Anwendungsdaten in Neon Postgres (AWS Frankfurt), Fehler auf Sentry EU, Analytics auf PostHog EU, E-Mail via Resend Irland. Object Storage auf Tigris ist nun auf EU-Regionen gepinnt (Frankfurt + Amsterdam) — jeder neue Schreibvorgang landet in der EU, unabhängig davon, wo sich der Nutzer befindet. Die vollständige Architektur finden Sie auf unserer Security-Seite.