GDPR-konforme Videokonferenzen: Was es tatsächlich erfordert (und eine Zoom-Alternative mit Übersetzung)
„GDPR-konform" auf der Startseite einer Videoplattform ist nahezu inhaltsleer. GDPR ist keine Zertifizierung, die Sie bestehen — es ist ein Bündel von Pflichten für Sie, den Datenverantwortlichen, die ein Anbieter Ihnen entweder hilft zu erfüllen, oder die er stillschweigend auf Ihren Schreibtisch legt. Die nützliche Frage lautet nicht: „Ist dieses Tool GDPR-konform?" Sie lautet: „Wofür macht mich dieses Tool verantwortlich, und wohin gehen meine Meeting-Daten tatsächlich?"
🔒 Update — wir haben das bei uns selbst durchgemacht. Seit dieser Beitrag erschienen ist, haben wir InterMINDs eigene Codebasis anhand der vollständigen Checkliste unten geprüft und jedes Item abgeschlossen — Löschung, Aufbewahrung, EU-Runtime, Unterauftragsverarbeiter — am Code verifiziert, nicht auf einer Seite behauptet. → Audit-Abschlussbericht, Zeile für Zeile, lesen.
Dieser Beitrag ist die Fassung dieser Frage in klaren Worten: die Checkliste, die ein DPO tatsächlich durchgeht, wo Zoom darin steht (fairerweise — es ist Compliance-fähiger, als das Internet suggeriert), und wo eine EU-Runtime-Alternative die Antwort verändert. Wenn Sie den breiteren Rahmen „Wie sollten Echtzeit-Meetings funktionieren?" suchen, finden Sie ihn im Leitfaden; dieser hier handelt spezifisch von der Datenschutzschicht.
Die Checkliste in klaren Worten
Streichen Sie das Marketing, und „GDPR-konforme Videokonferenzen" kommen auf sieben Dinge herunter, die Sie tatsächlich nachprüfen können:
- Ein unterzeichneter DPA. Ein Data Processing Addendum, das den Anbieter als Ihren Auftragsverarbeiter benennt, mit dokumentierten Zwecken und Weisungen. Kein DPA, keine rechtmäßige Verarbeitung — Punkt.
- Eine echte Unterauftragsverarbeiter-Liste. Jeder Drittanbieter, der Meeting-Daten berührt — Transkription, Speicherung, E-Mail, Analytics, KI-Funktionen — namentlich genannt, mit Angaben dazu, was er tut und wo er ansässig ist.
- Wo Daten zur Laufzeit verarbeitet werden. Die physische Region, in der Ihre Audio-Daten, Transkripte, Aufzeichnungen und Metadaten verarbeitet werden. Darum geht es bei den meisten Datenresidenz-Klauseln tatsächlich.
- Der Mechanismus für internationale Übertragungen. Wenn Daten den EWR verlassen, auf welcher Rechtsgrundlage? Standard Contractual Clauses (SCCs), Angemessenheitsbeschluss oder eine Residenz-Konfiguration, die die Übertragung vollständig vermeidet. Das ist die Schrems-II-Frage, und sie verschwindet nicht, weil eine Startseite „konform" sagt.
- Auditierbare Sicherheitslage. ISO 27001, ISO 27701, SOC 2 — unabhängige Bestätigungen, keine Selbstauskünfte.
- Tooling für Betroffenenrechte. Können Sie Auskunfts-, Lösch- und Portabilitätsanforderungen für Meeting-Daten tatsächlich erfüllen, oder nur in der Theorie?
- Aufbewahrung und Löschung unter Ihrer Kontrolle. Aufzeichnungen, Transkripte und KI-Zusammenfassungen nach Ihrem Zeitplan gelöscht, nicht nach dem Standard des Anbieters.
Ein Tool ist für Ihre Zwecke erst dann „GDPR-konform", wenn alle sieben Punkte konkrete Antworten haben. Die meisten Startseiten beantworten null davon.
Wo Zoom tatsächlich steht (fairerweise)
Zoom ist GDPR-fähiger, als sein Ruf suggeriert, und es lohnt sich, hier präzise zu sein, statt billige Punkte zu sammeln:
- Es veröffentlicht ein globales DPA mit den EU-Standardvertragsklauseln von 2021 integriert.
- Es bietet EU Data Residency — „Zoom EU Infrastructure" — für Enterprise- und Education-Kunden, und deckt Meetings, Webinar, Chat, Phone und Contact Center ab.
- Es hält ISO 27001 und seit Februar 2026 ISO 27701 (die Privacy-Management-Erweiterung), plus veröffentlichte Souveränitäts-Kontrollen für den EU-öffentlichen Sektor.
Ein richtig konfiguriertes Zoom-Deployment, auf dem richtigen Tarif, kann den größten Teil der Checkliste erfüllen. Die ehrlichen Vorbehalte betreffen Defaults und Sitz, nicht die Fähigkeit:
- EU-Residenz ist ein Tarif-und-Konfigurations-Add-on, nicht der Standard. Es ist auf Enterprise/Education verfügbar und muss aktiviert werden. Die kostenlosen und niedrigeren bezahlten Tarife erhalten es nicht. „Wir nutzen Zoom" und „wir nutzen Zoom mit EU-Residenz-Konfiguration" sind unterschiedliche Beschaffungsfakten.
- Zoom ist ein Unternehmen mit Sitz in den USA. Selbst mit SCCs und EU-Residenz fällt der Unternehmenssitz des Anbieters in den Anwendungsbereich von CLOUD-Act und Datenhoheit-Bewertungen. Für Standard-GDPR ist dies mit SCCs handhabbar; für französische souveraineté numérique oder Beschaffung auf SecNumCloud-Niveau ist der Unternehmenssitz selbst ein Kriterium, und das ist ein schwierigeres Gespräch.
- Das Meeting findet weiterhin in einer Sprache statt. Zooms übersetzte Untertitel und AI Companion helfen, aber der Raum wird nicht wirklich mehrsprachig — jeder Teilnehmer hört das Meeting live in seiner eigenen Sprache. Wenn Ihr Compliance-Problem auch ein Sprach-Problem ist (grenzüberschreitende Audits, CAPA-Reviews über mehrere Standorte), bleibt diese Lücke ungelöst, unabhängig davon, wo die Daten liegen.
Zusammenfassend: Zoom kann GDPR-konform sein, wenn es entsprechend konfiguriert ist. Ob das ausreichend ist, hängt davon ab, wie datenhoheit-sensibel Ihr Kunde ist — und ob die Meetings mehrsprachig sind.
Die EU-Runtime-Alternative
Wir haben InterMIND so gebaut, dass die Datenresidenz-Antwort der Standard ist, kein Konfigurationsprojekt — und dass das Meeting tatsächlich mehrsprachig sein kann. In der Checkliste oben ist der Teil, der strukturell statt versprochen ist, wo das Meeting läuft. Wie am Live-Deployment verifiziert:
- Jeder Runtime-Hop ist in der EU. App- und Server-APIs auf Vercel in Frankfurt (
fra1); der Meeting-WebSocket-Server auf Fly in Paris (cdg); Anwendungsdaten in Neon Postgres auf AWS Frankfurt (eu-central-1); Aufzeichnungen auf Tigris, EU-pinnbar; Fehler/Analytics auf Sentry EU und PostHog EU; Transaktions-E-Mail via Resend in Irland. - Die Übersetzungs-Engine ist unser eigener Code, in Frankreich (OVH) — kein US-amerikanisches Allzweckmodell, das wir weiterverkaufen. Der mit Abstand größte Fluss an Meeting-Inhalten bleibt EU-resident und berührt niemals ein Drittanbieter-LLM. Dokumentübersetzung geht an DeepL in Köln — ebenfalls ein EU-Unternehmen.
- Die Unterauftragsverarbeiter-Liste mit Angaben zum Unternehmenssitz wird mit dem DPA geliefert als Standard, nicht auf Anfrage.
Kein Meeting-Inhalt erreicht ein US-ansässiges Modell. Alles, was aus einem Meeting abgeleitet wird und ein Sprachmodell benötigt, bleibt auf EU-Prozessoren: der Post-Meeting-KI-Digest (Themen, Entscheidungen, Action Items) läuft auf EU-gehostetem Mistral mit Zero-Data-Retention; die Post-Meeting-Zusammenfassung und der KI-Notiz-Editor übersetzen über unsere eigene EU-Engine, und die generativen Aktionen des Editors (korrigieren, erweitern, vereinfachen) laufen auf demselben EU-Mistral. Die eine Stelle, an der ein US-Modell noch im Spiel ist, berührt keine Meeting-Daten: unser öffentlicher Übersetzungsqualitäts-Benchmark bewertet maschinelle Übersetzungen von FLORES-200-Referenzsätzen — ein festes öffentliches Dataset, nicht das Gespräch irgendjemandes. Die vollständige Anbieter-für-Anbieter-Karte finden Sie in Wo ein InterMIND-Meeting tatsächlich läuft, und die Build-vs.-Buy-Perspektive in Woraus ein InterMIND-Meeting gebaut ist.
Eines behaupten wir nicht: Wir werden nicht mit einem ISO-Zertifikat wedeln, das wir noch nicht haben. Unsere Antwort auf die Checkliste ist architektonisch — EU-Runtime, eigene Engine, transparente Unterauftragsverarbeiter, ein echtes DPA — und wir möchten lieber, dass Sie das nachprüfen, als einem Badge zu vertrauen. Zertifizierungen stehen auf der Roadmap; die Runtime ist heute real. Wir haben unsere eigene Codebasis durch exakt diese Checkliste geprüft und jedes Item am Code abgeschlossen — der Abschlussbericht, Zeile für Zeile.
Und der Teil, den Zooms Residenz-Einstellungen nicht hinzufügen können: Das Meeting ist von Grund auf mehrsprachig — jeder Teilnehmer live in seiner eigenen Sprache über 24 Sprachen hinweg, Voice, Chat und Notizen, mit offen veröffentlichter Übersetzungsqualität statt Behauptung. Wie das funktioniert, steht im Leitfaden; der Anwendungsfall für regulierte Meetings in mehrsprachige Compliance-Meetings.
Für welchen Käufer ist das
- Deutscher Mittelstand und regulierte EU-Teams, die Standard-GDPR-DPAs einsetzen: Eine EU-Runtime, bei der jeder Hop in der EU liegt, beantwortet die Residenz-Frage direkt — ohne Tarif-Upgrade oder Residenz-Projekt. Das Gespräch über den Übertragungsmechanismus wird deutlich kürzer, wenn die Daten den EWR nicht verlassen.
- Französischer öffentlicher Sektor und Beschaffung auf souveraineté-Niveau, wo der Unternehmenssitz des Anbieters selbst Teil der Spezifikation ist: Das ist ein tieferes Gespräch über Deployment-Topologie, und eines, das wir ehrlich führen, statt zu überversprechen.
- US-Inlands- und APAC-Käufer: Residenz ist meist nicht die Einschränkung — Latenz aus Ihrer Region schon. Anderes Problem; sagen Sie es uns, und wir planen dafür.
Testen Sie es, dann lesen Sie die Datenkarte
/demo— führen Sie die Live-Mehrsprachigkeits-Pipeline mit Ihrem eigenen Audio aus und hören Sie, wie sich „EU-Runtime und mehrsprachig" tatsächlich anfühlt.- InterMIND vs. Zoom — Funktion für Funktion, ehrlich.
- Wo ein InterMIND-Meeting tatsächlich läuft — die vollständige Anbieter-Karte, inklusive Lücken.
„GDPR-konforme Videokonferenzen" sind eine Checkliste, kein Badge. Welches Tool Sie auch wählen — unseres oder ein anderes — lassen Sie den Anbieter alle sieben Fragen schriftlich beantworten. Die, die es können, sind Ihre Zeit wert; die, die es nicht können, verkaufen Ihnen eine Startseite.
— Das Mind.com-Team
Quellen zu Zoom: Zoom — GDPR, Zoom — EU Data Residency / Privacy in Europe, Zoom — ISO 27701. Anbieter-Angebote und Tarife ändern sich; verifizieren Sie die aktuelle Konfiguration gegen Zooms Trust-Seiten. InterMIND-Runtime-Fakten sind am Live-Deployment verifiziert, wie im verlinkten Datenkarten-Beitrag beschrieben.