Woraus ein InterMIND-Meeting aufgebaut ist
Fast jedes Produkt basiert auf demselben Standard-Stack — den großen proprietären SaaS-Defaults, zu denen alle greifen. Sie sind der reibungsärmste Weg. Auf jeder Ebene, auf der Ihre Meeting-Daten tatsächlich liegen, haben wir einen anderen Weg gewählt: eigenen Code oder Open Source, die wir selbst hosten können.
Dies ist die Ergänzung zu Wo ein InterMIND-Meeting tatsächlich läuft, das die Geografie abgebildet hat — wo jeder Dienst ausgeführt wird und welche Daten ihn durchlaufen. Dieser Beitrag beantwortet, was ein Security-Team als Nächstes fragt: Woraus ist diese Sache aufgebaut — und können wir sie lesen, auditieren und ersetzen?
Nicht wo es läuft — woraus es besteht, Schicht für Schicht.
Die Defaults und was sie kosten
Jedes Produkt ist ein Stapel von Entscheidungen. Bei den meisten Produkten werden die meisten dieser Entscheidungen per Default getroffen: Google Analytics, Firebase, die Google Translate API, Auth0, React. Sie sind der reibungsärmste Weg, und für die meisten Teams ist das eine vernünftige Wahl. Der Trade-off: Jede dieser Entscheidungen stellt einen Teil Ihres Stacks hinter einen Anbieter, den Sie nicht lesen, nicht auditieren und nicht ohne Rewrite verlassen können.
Wir haben auf jeder Ebene, auf der Ihre Meeting-Daten tatsächlich liegen, eine andere Wahl getroffen: unser eigener Code oder Open-Source-Software, die wir selbst hosten können. Wo eine Schicht den Inhalt Ihres Meetings nicht berührt, bleiben wir pragmatisch und sagen das auch. Hier das vollständige Bild.
Das Rückgrat: Die Engine ist unser Code, nicht der eines Dritten
Beginnen wir mit der Ebene, die am meisten zählt, weil der Großteil Ihres Meetings sie durchläuft. Echtzeit-Transport und Sprach-/Chat-Übersetzung laufen beide auf mind-sdk + der Mind API — unserer eigenen Engine, auf OVH Frankreich. Der Standardweg, ein übersetztes Meeting zu bauen, ist, eine Echtzeit-SaaS (LiveKit) auf eine Übersetzungs-API (DeepL, Google) zu schrauben; wir betreiben keines von beiden im Live-Pfad. Kein Übersetzungsmodell eines Dritten ist in der Verarbeitungskette. (Wir nutzen DeepL — aber nur für Dokumente, die in den Chat eingefügt werden, nicht für den Live-Sprach-/Chat-Pfad; siehe Laufzeit-Karte. Die Pipeline-Mechanik haben wir in Inside the four translation pipelines beschrieben.)
Hier der Teil, der nicht in der Laufzeit-Karte steht: Das SDK, auf dem Ihr Meeting läuft, ist Open Source unter der BSD-3-Clause-Lizenz — der mind-sdk-Client ist öffentlich verfügbar unter gitlab.com/mindlabs/api/sdk, Copyright MindMeeting OÜ, unserer estnischen IP-Gesellschaft. Er kommuniziert mit der Mind API unter api.mind.com, die wir selbst auf OVH Frankreich betreiben.
Das ist kein „Anschauen, aber nicht anfassen"-Source-Available-Arrangement. BSD 3-Clause ist eine permissive, OSI-anerkannte Lizenz. Ihr Security-Team kann das SDK klonen, genau nachlesen, wie Ihr Audio und Text erfasst, verpackt und gestreamt werden, und diese Integration gegen Ihre eigenen Anforderungen auditieren. Die serverseitige Engine, mit der es spricht, ist unsere — keine Blackbox eines Dritten — und eine vollständig selbst-hostbare Engine für einen Tenant, der sie braucht, steht auf unserer Roadmap, ist aber nichts, was wir heute anbieten. Wir aktualisieren diesen Beitrag, sobald sie ausgeliefert wird.
Schicht für Schicht: der Default vs. was wir betreiben
| Schicht | Der übliche Default | Was wir betreiben | Warum es für Sie zählt |
|---|---|---|---|
| Echtzeit- + Übersetzungs-Engine (Sprache + Chat) | LiveKit + eine Übersetzungs-API (DeepL / Google) | mind-sdk (BSD-3-Clause-Client) + unsere Mind API, OVH Frankreich | Der größte Datenfluss läuft über unsere eigene Engine, nicht über ein Drittanbieter-Modell — und das Client-SDK ist offen und auditierbar |
| Frontend-Framework | React (Meta) / Next.js | Vue + Nuxt | Community-geführte OSS — kein einzelner Konzern besitzt das Framework, auf dem Ihre UI läuft |
| Produkt-Analytics | Google Analytics | PostHog | Open-Source, EU-Cloud, first-party proxyiert über unsere eigene Domain — Nutzungsdaten fließen nicht in eine Drittanbieter-Werbeplattform |
| Schriften | Google Fonts CDN | Selbst gehostet (@nuxt/fonts) | Kein Drittanbieter-Font-Aufruf von der Seite, die Ihre Nutzer laden — ein wiederkehrender GDPR-Befund, vermieden |
| Authentifizierung | Auth0 / Clerk / Firebase Auth | Selbst betriebenes OIDC, föderiert zu Ihrem Google / Microsoft | Kein Auth-Mittelsmann hält Ihre Sessions — Sie bringen Ihren eigenen Identity Provider mit |
| Dokumentenübersetzung | Google Translate | DeepL (Köln) | Spezialisierter EU-Anbieter, Verarbeitung in Deutschland |
| Content / Docs | Contentful / Sanity (Headless CMS) | Nuxt Content (git-getracktes Markdown) | Die Texte auf unserer Website liegen in unserem Repo, nicht in der Datenbank eines Anbieters |
| Anwendungsdatenbank | Firestore / DynamoDB (proprietär) | Postgres (auf Neon) | Offener Standard — portierbar zu jedem Postgres-Host, keine proprietäre Query-API, die neu geschrieben werden müsste |
| Object Storage | Proprietäre Blob-APIs | Tigris (S3-kompatibel) | Offenes Protokoll — Aufzeichnungen und Exporte sind zu jedem S3-Store portierbar |
| CRM / Vertrieb | Salesforce / HubSpot | Pipedrive (estnisch) | Kunden- und Deal-Datensätze liegen in einem in der EU ansässigen CRM, nicht auf einer US-Vertriebsplattform |
Zwei rote Fäden ziehen sich durch diese Tabelle. Open Source dort, wo das Tool Ihre Daten verarbeitet — damit es auditiert und im Prinzip selbst gehostet werden kann. Offene Standards (Postgres, die S3-API, OIDC) dort, wo wir auf Infrastruktur angewiesen sind — damit nichts an die Preisgestaltung oder Compliance-Haltung eines einzelnen Anbieters gebunden ist. Postgres kann zu jedem Postgres-Host umziehen; Storage kann zu jedem S3-Store umziehen; Auth föderiert zu dem Identity Provider, den Sie ohnehin betreiben. Die letzte Zeile liegt auf einer dritten Achse: Das CRM, das die Kundendatensätze hält, ist in der EU ansässig (Pipedrive, estnisch) statt einer US-Vertriebsplattform — nicht Open Source, aber auch nicht unter US-Jurisdiktion.
Ein paar davon verdienen einen Satz mehr. PostHog ist Open Source und selbst-hostbar; wir betreiben es auf der EU-Cloud von PostHog und proxyieren es first-party über unsere eigene Origin, sodass die Events nicht stillschweigend von Ad-Blockern verworfen werden und keine Drittanbieter-Analytics-Domain durchlaufen. Authentifizierung läuft nie über eine Drittanbieter-Auth-SaaS, die zwischen Ihnen und Ihren Sessions sitzen würde — wir betreiben den OIDC-Flow selbst und föderieren zu Ihrer bestehenden Google- oder Microsoft-Identität. Und die Schriften auf jeder Seite werden von unserer eigenen Domain ausgeliefert; die einzige Stelle, an der Google Fonts in unserer Codebasis auftaucht, ist ein Offline-Brand-Asset-Skript, niemals die App, die Ihre Nutzer laden.
Wo wir pragmatisch sind — laut ausgesprochen
Wir geben nicht vor, dass der gesamte Stack handgefertigt oder nicht-US wäre. Er ist es nicht, und ein Beitrag, der das Gegenteil behauptete, würde unserer eigenen Laufzeit-Karte widersprechen.
Die Infrastruktur — Hosting und SSR (Vercel), die Compute-Ebene des Meeting-Servers (Fly.io), Zahlungen (Stripe), transaktionale E-Mails (Resend) — läuft auf in den USA ansässigen SaaS-Diensten. Stripe und Resend wickeln Abrechnung und Einladungen ab und sehen niemals Meeting-Inhalte. Vercel und Fly sind gemietete Compute-Kapazität: Unser eigener Code läuft darauf, und der Meeting-Server auf Fly verarbeitet die Live-Session und das Transkript, das unser Digest liest — aber das ist unser Code auf ihren Maschinen, nicht ein Anbieterprodukt, das Ihr Meeting verarbeitet. All das wird zur Laufzeit in der EU ausgeführt (Thema der Laufzeit-Karte).
Das ist ein bewusster, begrenzter Trade-off: Data Plane selbst betreiben und Open Source, beste verfügbare SaaS für die Control Plane. Das beim Namen zu nennen, ist der Punkt — „Souveränität" bedeutet wenig, wenn die Ausnahmen nicht neben den Erfolgen offen auf dem Tisch liegen.
Die KI-Schritte nach dem Meeting und der Plan
Kein proprietäres, in den USA ansässiges Modell berührt Meeting-bezogene Inhalte. Die Sprachmodell-Schritte, die nach dem Gespräch laufen — das AI-Digest (Themen, Entscheidungen, Aufgaben), die Post-Meeting-Zusammenfassung und der KI-Notiz-Editor — liegen alle bei EU-Verarbeitern. Das Digest und die generativen Aktionen des Editors laufen auf EU-gehostetem Mistral mit Zero-Data-Retention (erreicht über Vercels AI Gateway, fest auf den Mistral-Provider gepinnt). Die Zusammenfassung und die Übersetzen-Aktion des Editors laufen auf unserer eigenen EU-Engine auf OVH — derselben, die hinter Live-Sprache und Chat steht. Echtzeit-Sprache, Chat, Notizen und Dokumente kamen ohnehin nie einem Allzweck-LLM nahe.
Das einzige US-Modell, das noch im Spiel ist, bewertet unseren öffentlichen Übersetzungs-Benchmark — es bewertet maschinelle Übersetzungen fester FLORES-200-Referenzsätze, niemals jemandes Meeting.
Wir gehen bei den EU-Mistral-Schritten noch weiter: ein vom Eigentümer kontrollierbares Opt-out, um das Digest komplett abzuschalten, und ein selbst gehostetes Open-Weights-Zusammenfassungsmodell auf OVH (Kimi-Klasse), um das externe Mistral zu ersetzen. Der Sinn des Open-Weights-Wegs ist nicht, wessen Labor die Gewichte trainiert hat — sondern dass offene Gewichte auf Infrastruktur laufen können, die wir kontrollieren, was sie auf derselben offenen und selbst-hostbaren Achse hält wie den Rest der Data Plane. Beide stehen auf der Roadmap, sind noch nicht ausgeliefert; wir aktualisieren diesen Beitrag, wenn sie kommen.
Warum das über uns hinaus zählt
Das ist nicht Engineering um seiner selbst willen. Der Grund, einen Stack so zu bauen, zeigt sich auf Ihrer Seite des Vertrags:
- Auditierbar. Das SDK, auf dem Ihr Meeting läuft, ist Open-Source-Code, den Ihr Security-Team lesen kann, und die Engine dahinter ist unsere — keine Blackbox eines Dritten.
- Portierbar. Offene Standards auf jeder Datenebene — Postgres, S3, OIDC — bedeuten keinen proprietären Lock-in. Was verschoben werden kann, ist nicht an einen einzelnen Anbieter gebunden.
- Selbst-hostbar. Die Datenebenen mit offenen Standards — Postgres, S3, OIDC — laufen bereits auf Infrastruktur, die Sie kontrollieren; eine vollständig selbst gehostete Übersetzungs-Engine steht für den Tenant, der sie benötigt, auf der Roadmap.
Das ist das Bild zum 2026-06-07. Wir aktualisieren es, wenn sich der Stack ändert — ein Anbieterwechsel, eine neu gebaute Schicht, das ersetzte Digest-Modell. Die aktuelle Konfiguration ist nachprüfbar in unserer offenen vercel.json, unserer nuxt.config.ts und dem oben verlinkten BSD-3-Clause-mind-sdk-Repository.
Wenn eine Schicht hier falsch aussieht oder Ihr Security-Review eine Antwort braucht, die diese Karte nicht liefert, schreiben Sie uns. Lieber korrigieren wir ein fehlendes Detail, als dass Sie es in einem Code-Audit finden.