Datenhoheit

Wir haben unser GDPR-Audit abgeschlossen. Hier ist, was wir tatsächlich umgesetzt haben.

Ein „GDPR-compliant“-Badge eines Anbieters bedeutet ohne die zugrunde liegende Arbeit nichts. Wir haben ein vollständiges Audit unserer eigenen Codebase anhand der GDPR-Verpflichtungen durchgeführt, die auf einen Auftragsverarbeiter zutreffen – Löschung, Aufbewahrung, Unterauftragsverarbeiter, EU-Runtime – und hier ist jeder Punkt, den wir geschlossen und anhand des Codes nachgeprüft haben.

The Mind.com Team

Wir haben unser GDPR-Audit abgeschlossen. Hier ist, was wir tatsächlich umgesetzt haben.

Wir haben unseren GDPR-Audit abgeschlossen. Hier ist, was wir tatsächlich geschlossen haben.

Vor einigen Wochen haben wir geschrieben, dass "GDPR-konform" auf der Homepage eines Video-Tools weniger bedeutet, als Sie denken — dass GDPR eine Reihe von Verpflichtungen gegenüber Ihnen, dem Datenverantwortlichen, darstellt, die ein Anbieter Ihnen entweder bei der Einhaltung hilft oder stillschweigend auf Ihren Tisch legt. Der ehrliche Weg, diese Behauptung zu untermauern, besteht darin, die Arbeit auf unserer eigenen Seite zu leisten und sie Zeile für Zeile zu zeigen.

Das haben wir getan. Wir haben einen vollständigen Audit des InterMIND-Codebase gegen die Verpflichtungen durchgeführt, die uns als Datenverarbeiter treffen, jede Lücke mit Code dahinter geschlossen und jede einzelne gegen das laufende Produkt verifiziert. Dieser Beitrag ist der Abschlussbericht — kein Badge, sondern eine Checkliste mit unseren Antworten.

Wir behaupten bewusst nicht "100% GDPR-zertifiziert." GDPR ist kein Zertifikat, das man besteht — und wir werden nicht mit einem ISO-Badge wedeln, das wir noch nicht haben. Was wir sagen können: Die architektonischen und prozessualen Verpflichtungen, die ein DPO durcharbeitet, haben jetzt konkrete, nachprüfbare Antworten, jede gegen den laufenden Code geprüft.


Was wir geschlossen haben

Recht auf Löschung (Art. 17) — die Kaskade läuft tatsächlich

Die Löschung Ihres Kontos deaktiviert es nicht nur. POST /api/user/delete-account führt eine echte Kaskade aus: Sie löscht Ihre Meetings → Teilnehmer, Nachrichten, Konferenzen, Transkriptionen; sie räumt Ihre Storage-Blobs aus Tigris bevor die Datenbank-Kaskade läuft, damit nichts verwaist zurückbleibt — Chat-Anhänge und Videoaufzeichnungsdateien, beide Spalten; und sie kündigt Ihre Stripe-Abonnements und löscht den Stripe-Kunden. On-Demand-Löschung gibt es ebenfalls — löschen Sie einen Kanal oder eine Nachricht aus dem UI und sie ist weg. Anonyme (Gast-)Konten erhalten einen eigenen Löschungs-Endpunkt plus einen Hintergrund-Sweep alle 6 Stunden unter einem überwachten Cron. Der Audit deckte hier eine Lücke auf — Aufzeichnungs-Blobs, die die Datenbank-Kaskade fallen ließ, aber der Storage behielt — und wir haben sie geschlossen: Die Löschung hinterlässt jetzt nichts mehr im Object Storage.

Aufbewahrung (Art. 5(1)(e)) — ein dokumentiertes Kriterium

Art. 5(1)(e) erfordert kein automatisches Time-to-live. Es erfordert ein definiertes Aufbewahrungskriterium. Unseres ist jetzt in die Datenschutzerklärung geschrieben: Daten werden aufbewahrt, bis Sie oder Ihr Team-Eigentümer sie löschen, und die Löschung Ihres Kontos löscht alles. Das ist dasselbe Modell, auf dem Kollaborations-Tools wie Slack und Notion laufen — Persistenz ist das erwartete Verhalten, und Sie behalten die Kontrolle darüber. Das Kriterium ist ausgesprochen, nicht impliziert.

Analytics-Einwilligung (Art. 6/7) — Opt-out standardmäßig

Ein Usercentrics-Einwilligungsbanner (angezeigt für EU-Besucher) schaltet Analytics frei, und PostHog wird mit opt_out_capturing_by_default: true ausgeliefert — es wird nichts erfasst, bis die Einwilligung erteilt ist, nicht umgekehrt.

Datenübertragbarkeit (Art. 20) — ein echter Export

GET /api/user/export erstellt ein ZIP Ihrer Meetings, Nachrichten, Aufzeichnungen und Übersetzungen mit einem 7-Tage-Download-Fenster und automatischer Bereinigung. Zugriff, Löschung und Übertragbarkeit sind funktionierendes Tooling, keine Versprechen in einer Policy.

Meeting-Inhalte gehen an ein einziges AI-Gateway, in der EU — von der Organisation gewählt

Der mit Abstand größte Strom an Meeting-Inhalten — Live-Sprach- und Chat-Übersetzung — läuft auf unserer eigenen Engine in Frankreich, niemals auf einem Drittanbieter-LLM. Die AI-Schritte, die tatsächlich ein allgemeines Modell verwenden (der Digest, Dokumentzusammenfassungen, die generativen Aktionen des Note-Editors, Ask AI) laufen auf dem AI-Gateway, das die Organisation auswählt — Azure OpenAI in der EU Data Zone standardmäßig, Vertex AI EU oder Amazon Bedrock Frankfurt nach Wahl, jeweils in unserem eigenen Tenant mit Zero Data Retention und ohne Training auf Kundeninhalten, oder dem eigenen Endpunkt der Organisation; ein Resolver im Code wählt das Gateway für jede Aufrufstelle, sodass es keinen zweiten Pfad gibt. Wir haben außerdem Teilnehmernamen und Äußerungstexte aus den Konferenz-Browser-Logs entfernt, die PostHog Session-Recording sonst erfassen könnte. Die vollständige Karte der einzelnen Vendors finden Sie unter Wo ein InterMIND-Meeting tatsächlich läuft.

Transparenz — Sub-Verarbeiter und Verarbeitungsverzeichnisse, veröffentlicht

Die Sub-Verarbeiter-Liste ist live, mit dem, was jeder Vendor tut und wo er ansässig ist — nicht "auf Anfrage verfügbar." Dahinter sitzt ein Verarbeitungsverzeichnis (ROPA), das aus dem Live-Schema erstellt wurde: 11 Verarbeitungsvorgänge, die Sicherheitsmaßnahmen für jeden und die Lösch- bzw. Übertragbarkeitspfade. Unsere Datenschutzerklärung und Nutzungsbedingungen laufen jetzt unter unserer eigenen rechtlichen Einheit, mit der realen Verarbeitungskette beschrieben.

EU-Runtime — angeheftet, nicht versprochen

Jeder Runtime-Hop, den ein Meeting nimmt, liegt in der EU: App und APIs auf Vercel Frankfurt, der Meeting-Server auf Fly Paris, Anwendungsdaten in Neon Postgres (AWS Frankfurt), Fehler auf Sentry EU, Analytics auf PostHog EU, E-Mail via Resend Irland. Object Storage auf Tigris ist jetzt auf EU-Regionen angeheftet (Frankfurt + Amsterdam) — jeder neue Schreibvorgang landet in der EU, unabhängig davon, wo sich der Benutzer befindet. Die vollständige Architektur finden Sie auf unserer Security-Seite.


Warum das für Ihre Beschaffung wichtig ist

Für die meisten EU-Käufer — deutscher Mittelstand, regulierte Teams mit standardmäßigen GDPR-Auftragsverarbeitungsverträgen — hat die Datenresidenz-Frage jetzt eine direkte Antwort: Die Daten verlassen die EU zur Laufzeit nicht, die Löschung funktioniert, das Aufbewahrungskriterium ist ausgesprochen, und die Sub-Verarbeiter-Liste liegt auf dem Tisch. Das ist eine deutlich kürzere Konversation als "wir melden uns bei Ihnen, wo die Daten hingehen."

Für französische souveraineté numérique und SecNumCloud-gradige Beschaffung ist der Unternehmenssitz des Anbieters selbst ein Kriterium — eine tiefere Konversation über Deployment-Topologie, die wir ehrlich führen werden, anstatt zu übertreiben. Und das eine, was wir nicht tun werden, ist mit einem ISO-Zertifikat zu wedeln, das wir noch nicht haben: Zertifizierungen stehen auf der Roadmap, aber unsere Antwort auf die Checkliste ist architektonisch und heute nachprüfbar.


Sehen Sie es sich selbst an

GDPR-Compliance ist kein Badge, das man kauft — es ist Arbeit, die man leistet und zeigen kann. Das hier ist unsere, Zeile für Zeile. Wenn Ihr DPO eine Antwort benötigt, die dieser Beitrag nicht gibt, schreiben Sie uns.

— Das Mind.com-Team


Quellen: Verordnung (EU) 2016/679 (GDPR) — die Artikel, gegen die auditiert wurde; interne Behauptungen gegen den InterMIND-Codebase und das laufende Produkt verifiziert; geprüft August 2026.

Neue Beiträge und Produkt-Updates per E-Mail erhalten

Eine E-Mail pro Monat mit neuen Beiträgen und Produktupdates. Jederzeit abbestellen.