Videoconferencia compatible con el GDPR (2026): lo que realmente exige (y una alternativa a Zoom que traduce)
"Compatible con el GDPR" en la página de inicio de una plataforma de video es casi un contenido vacío. El GDPR no es una certificación que se aprueba: es un conjunto de obligaciones para usted, el responsable del tratamiento, que un proveedor либо le ayuda a cumplir o deja silenciosamente sobre su escritorio. La pregunta útil no es "¿es esta herramienta compatible con el GDPR?". Es: "¿de qué me hace responsable esta herramienta y adónde van realmente los datos de mi reunión?"
🔒 Actualización — nos lo hicimos a nosotros mismos. Desde que se publicó este artículo, pasamos el código base de InterMIND por la lista de comprobación completa que aparece a continuación y cerramos cada punto: supresión, retención, ejecución en la UE, subencargados — verificado contra el código, no afirmado en una página. → Lea el cierre de la auditoría, línea por línea.
Esta publicación es la versión en lenguaje claro de esa pregunta: la lista de comprobación que un DPO realmente desarrolla, dónde se sitúa Zoom en ella (con justicia — es más capaz de cumplir que lo que internet implica) y dónde una alternativa con ejecución en la UE cambia la respuesta. Si busca el marco más amplio de "cómo deberían funcionar las reuniones en tiempo real", eso es la guía fundamental; esta trata específicamente sobre la capa de protección de datos.
La lista de comprobación en lenguaje claro
Elimine el marketing y la "videoconferencia compatible con el GDPR" se reduce a siete cosas que realmente puede verificar:
- Un DPA firmado. Un Anexo de Tratamiento de Datos que designa al proveedor como su encargado del tratamiento, con propósitos e instrucciones documentados. Sin DPA, no hay tratamiento lícito — punto final.
- Una lista real de subencargados. Cada tercero que toca los datos de la reunión — transcripción, almacenamiento, correo electrónico, analítica, funciones de IA — nombrado, con lo que hacen y dónde están domiciliados.
- Dónde se procesan los datos en tiempo de ejecución. La región física donde se manejan su audio, las transcripciones, las grabaciones y los metadatos. De esto tratan realmente la mayoría de las cláusulas de residencia de datos.
- El mecanismo de transferencia internacional. Si algún dato sale del EEA, ¿en qué base jurídica? Cláusulas Contractuales Tipo (SCC), adecuación, o una configuración de residencia que evita la transferencia por completo. Esta es la cuestión Schrems II, y no desaparece porque una página de inicio diga "compatible".
- Postura de seguridad que pueda auditar. ISO 27001, ISO 27701, SOC 2 — atestaciones independientes, no autoafirmaciones.
- Herramientas para los derechos de los interesados. ¿Puede realmente cumplir las solicitudes de acceso, supresión y portabilidad para los datos de la reunión, o solo en teoría?
- Retención y supresión que usted controla. Grabaciones, transcripciones y resúmenes de IA eliminados según su programación, no según el valor predeterminado del proveedor.
Una herramienta es "compatible con el GDPR" para sus propósitos solo cuando los siete puntos tienen respuestas concretas. La mayoría de las páginas de inicio responden a cero.