Trust Center
InterMIND läuft auf EU-Infrastruktur in Frankreich, Deutschland und Irland. Diese Seite zeigt, wo Ihre Daten an jedem Hop verbleiben, wie lange wir sie speichern und welche KI wo ansetzt. Sie nennt nur das, was wir belegen können – im Code, in der Konfiguration oder in einem unterzeichneten Vertrag. Servicebetreiber und Vertragspartei: Golden Fish LLC (UAE). Herausgeber und Inhaber der geistigen Eigentumsrechte: MindMeeting OÜ (EE).
Wo ein Meeting tatsächlich läuft
Jeder Hop, den ein Meeting durchläuft, und wo dieser Hop stattfindet:
| Hop | Anbieter | Region |
|---|---|---|
| Web-App und API | Vercel | Frankfurt (fra1) |
| Echtzeit-Server – Chat, Presence, Transkriptwörter während der Übertragung | Fly.io | Paris (CDG) |
| Meeting-Medien, Spracherkennung, Live-Sprachübersetzung | Eigene Engine (Mind API, gruppenintern) | OVH, Deutschland und Frankreich |
| KI-Zusammenfassungen nach dem Meeting, Dokumentzusammenfassungen, Schreibassistent, Ask AI | Die KI, die Ihre Organisation auswählt – Azure OpenAI standardmäßig; Vertex AI oder Amazon Bedrock nach Wahl | EU: Azure EU Data Zone (Standard), Vertex AI EU Multi-Region-Endpoint, Bedrock Frankfurt – eigener Tenant bei jedem; kein Training mit Kundendaten |
| Sprachnotiz-Transkription (Speech-to-Text) | Azure AI Speech – der Sprachdienst des Standard-KI-Gateways; auf Vertex AI und Amazon Bedrock werden Sprachnotizen noch nicht transkribiert | Sweden Central (EU) |
| Dokumentübersetzung | DeepL | Köln, Deutschland |
| Datenbank | Neon (Postgres) | Frankfurt (AWS eu-central-1) |
| Aufzeichnungen, Anhänge, Dokumente | Tigris Object Storage | EU Multi-Region (Frankfurt + Amsterdam) |
| Transaktions-E-Mails | Resend | Irland (eu-west-1) |
| Produkt-Analytics | PostHog | EU-Cloud (Opt-out als Standard, einwilligungsgesteuert) |
| Fehlerüberwachung | Sentry | EU (Deutschland); keine Meeting-Inhalte in Fehlerberichten |
Einige dieser Anbieter sind US-Unternehmen, die EU-Regionen betreiben. Das wird offen benannt, nicht verschleiert: Jede Übertragung ist durch eine DPA sowie Standard Contractual Clauses und/oder das EU–US Data Privacy Framework abgedeckt. Das vollständige Verzeichnis – jeder Subprozessor, was er verarbeitet und welche Schutzmaßnahmen gelten – befindet sich auf der Subprozessoren-Seite.
KI in Ihren Meeting-Inhalten
- Live-Spracherkennung und Sprachübersetzung laufen auf unserer eigenen Engine, die bei OVH in Frankreich gehostet ist – nicht in einer KI-Cloud von Drittanbietern.
- Jeder KI-Aufruf für Meeting-Inhalte – Zusammenfassungen nach dem Meeting, Zusammenfassungen geteilter Dokumente, Editor-Unterstützung, Support-Antworten, Ask AI – geht an die KI, die Ihre Organisation in ihren Einstellungen ausgewählt hat, und nirgendwo anders: Azure OpenAI in der EU Data Zone standardmäßig, Vertex AI auf dem EU-Multi-Region-Endpoint oder Amazon Bedrock in Frankfurt nach Wahl, jeweils in unserem eigenen Tenant unter den Datenverarbeitungsbedingungen des Anbieters ohne Training mit Kundendaten. Ein Resolver im Code wählt die KI für jede Aufrufstelle; es gibt keinen zweiten Pfad.
- Die Dokumentübersetzung geht an DeepL (Köln) und wird nicht für Training zurückbehalten.
- Meeting-Audio wird nie gespeichert. Sprache verbleibt nur als Text – Transkripte auf Wortebene. Übersetztes Sprach-Audio wird an Teilnehmende gestreamt und nie auf die Festplatte geschrieben.
Was wir speichern und wie lange
| Daten | Aufbewahrungsfrist |
|---|---|
| Meeting-Audio und -Video | Nicht gespeichert. Wenn der Host aufzeichnet, wird die Aufzeichnung (mp4) als privates Objekt aufbewahrt, bis der Host die Artefakte der Sitzung löscht oder das Konto gelöscht wird |
| Transkripte, Chat, Dokumente | Aufbewahrt, bis Sie sie löschen – es gibt keinen automatischen Ablauf. Hosts können Artefakte pro Sitzung unwiderruflich löschen; die Kontolöschung entfernt alles |
| Gastkonten | Verfallen 24 Stunden nach Erstellung und werden durch einen Cleanup-Job, der alle 6 Stunden läuft, physisch gelöscht |
| Kalender- und Drive-OAuth-Tokens | Verschlüsselt gespeichert (AES-256-GCM), durch Trennen der Integration entfernbar |
| Nicht referenzierte Chat-Anhänge | Durch einen täglichen Cleanup-Job nach 48 Stunden entfernt |
Die Kontolöschung wird per E-Mail bestätigt und ist vollständig: Gespeicherte Dateien werden zuerst entfernt, dann die Datenbankeinträge, dann der Abrechnungskunde bei unserem Zahlungsanbieter. Es handelt sich um eine physische Löschung, nicht um ein Flag.
Zahlungen
Kartendaten gelangen nie auf die Server von InterMIND. Checkout und Kartenverarbeitung werden vollständig von unseren Zahlungsanbietern gehostet – Stripe sowie Paddle als Merchant of Record in ausgewählten Ländern. Wir speichern Ihren Plan und Ihre Abrechnungs-E-Mail; die Karte verbleibt beim Zahlungsanbieter.
EU AI Act
Die KI von InterMIND macht drei Dinge: Spracherkennung, Übersetzung und Meeting-Zusammenfassungen. Keine dieser Anwendungen ist eine verbotene Praxis oder eine Hochrisiko-Verwendung gemäß Anhang III des EU AI Act (Verordnung 2024/1689). Wir führen keine biometrische Identifizierung oder Kategorisierung durch und keine Emotionserkennung – die Engine transkribiert und übersetzt, was gesagt wird; sie erstellt keine Profile darüber, wer es sagt. Übersetzung, Transkription und KI-Zusammenfassungen sind explizite Produktfunktionen, die Benutzer aktiv einschalten, keine stillschweigende Verarbeitung. Wir verfolgen die Leitlinien des Acts, während die Pflichten schrittweise in Kraft treten, und werden diese Seite aktualisieren, sobald sie für uns gelten.
Zertifizierungen – die ehrliche Version
Wir verfügen noch nicht über ISO 27001 oder SOC 2, und wir werden nicht „in Arbeit" schreiben, bevor ein Audit tatsächlich begonnen hat. Was wir haben, ist veröffentlicht: Unsere CSA STAR Level 1 Selbstbewertung (CAIQ-Lite v4.1.0, 138 Fragen) ist im öffentlichen CSA STAR Registry gelistet, beantwortet nach derselben Regel wie diese Seite – ein ehrliches Nein, wo immer eine formale Kontrolle nicht existiert. Darüber hinaus bieten wir Nachprüfbarkeit: Diese Seite und die Subprozessoren-Liste nennen nur das, was im Code oder im Vertrag durchgesetzt wird, und die nachfolgenden Dokumente stehen für die Beschaffungsprüfung bereit.
Wir halten außerdem Cyber Essentials (IASME, das vom NCSC unterstützte UK-Schema; zertifiziert September 2026). Es handelt sich um eine durch einen Gutachter verifizierte Selbstbewertung der fünf Baseline-Kontrollen – Firewalls, sichere Konfiguration, Benutzerzugriffskontrolle, Malware-Schutz und Security-Update-Management – über jedes Gerät und jedes Cloud-Konto, das Organisationsdaten berührt, jährlich erneuert. Es zertifiziert die Baseline der Betriebsgesellschaft, nicht die Service-Architektur, daher stellen wir es nicht als Ersatz für ISO 27001 oder SOC 2 dar. Zertifiziert am 2026-09-03, Rezertifizierung fällig am 2027-09-03. Überprüfen Sie es im BlockMark Registry oder in der öffentlichen Zertifikatssuche von IASME.
Dokumente
- Sicherheits- und Datenschutz-Whitepaper (PDF) – wo Meeting-Daten verbleiben, an jedem Hop, und was wir noch nicht haben
- Datenverarbeitungsvereinbarung – Zusammenfassung PDF; die verbindliche DPA wird pro Kunde unterzeichnet
- Service Level Agreement – PDF
- Subprozessoren
- Datenschutzerklärung
- Nutzungsbedingungen
Unsere ausgefüllte CAIQ-Lite (CSA Cloud Controls Matrix Selbstbewertung) ist im CSA STAR Registry veröffentlicht; eine PDF-Kopie ist auf Anfrage erhältlich. Fragen, oder benötigen Sie ein unterzeichnetes Exemplar der DPA oder Übermittlungssicherheiten: privacy@intermind.com.

