Soberanía

Videoconferencias con cumplimiento del GDPR (2026): lo que realmente exige (y una alternativa a Zoom que traduce)

«GDPR-compliant» en la página de inicio de una herramienta de vídeo significa menos de lo que cree. Aquí tiene la lista de comprobación en términos claros de lo que realmente requiere, dónde Zoom necesita configuración, y una alternativa con infraestructura europea diseñada para traducir.

The Mind.com Team

Videoconferencias con cumplimiento del GDPR (2026): lo que realmente exige (y una alternativa a Zoom que traduce)

Videoconferencia compatible con el GDPR (2026): lo que realmente exige (y una alternativa a Zoom que traduce)

"Compatible con el GDPR" en la página de inicio de una plataforma de video es casi un contenido vacío. El GDPR no es una certificación que se aprueba: es un conjunto de obligaciones para usted, el responsable del tratamiento, que un proveedor либо le ayuda a cumplir o deja silenciosamente sobre su escritorio. La pregunta útil no es "¿es esta herramienta compatible con el GDPR?". Es: "¿de qué me hace responsable esta herramienta y adónde van realmente los datos de mi reunión?"

🔒 Actualización — nos lo hicimos a nosotros mismos. Desde que se publicó este artículo, pasamos el código base de InterMIND por la lista de comprobación completa que aparece a continuación y cerramos cada punto: supresión, retención, ejecución en la UE, subencargados — verificado contra el código, no afirmado en una página. Lea el cierre de la auditoría, línea por línea.

Esta publicación es la versión en lenguaje claro de esa pregunta: la lista de comprobación que un DPO realmente desarrolla, dónde se sitúa Zoom en ella (con justicia — es más capaz de cumplir que lo que internet implica) y dónde una alternativa con ejecución en la UE cambia la respuesta. Si busca el marco más amplio de "cómo deberían funcionar las reuniones en tiempo real", eso es la guía fundamental; esta trata específicamente sobre la capa de protección de datos.


La lista de comprobación en lenguaje claro

Elimine el marketing y la "videoconferencia compatible con el GDPR" se reduce a siete cosas que realmente puede verificar:

  1. Un DPA firmado. Un Anexo de Tratamiento de Datos que designa al proveedor como su encargado del tratamiento, con propósitos e instrucciones documentados. Sin DPA, no hay tratamiento lícito — punto final.
  2. Una lista real de subencargados. Cada tercero que toca los datos de la reunión — transcripción, almacenamiento, correo electrónico, analítica, funciones de IA — nombrado, con lo que hacen y dónde están domiciliados.
  3. Dónde se procesan los datos en tiempo de ejecución. La región física donde se manejan su audio, las transcripciones, las grabaciones y los metadatos. De esto tratan realmente la mayoría de las cláusulas de residencia de datos.
  4. El mecanismo de transferencia internacional. Si algún dato sale del EEA, ¿en qué base jurídica? Cláusulas Contractuales Tipo (SCC), adecuación, o una configuración de residencia que evita la transferencia por completo. Esta es la cuestión Schrems II, y no desaparece porque una página de inicio diga "compatible".
  5. Postura de seguridad que pueda auditar. ISO 27001, ISO 27701, SOC 2 — atestaciones independientes, no autoafirmaciones.
  6. Herramientas para los derechos de los interesados. ¿Puede realmente cumplir las solicitudes de acceso, supresión y portabilidad para los datos de la reunión, o solo en teoría?
  7. Retención y supresión que usted controla. Grabaciones, transcripciones y resúmenes de IA eliminados según su programación, no según el valor predeterminado del proveedor.

Una herramienta es "compatible con el GDPR" para sus propósitos solo cuando los siete puntos tienen respuestas concretas. La mayoría de las páginas de inicio responden a cero.


Dónde se sitúa realmente Zoom (con justicia)

Zoom es más capaz de cumplir con el GDPR de lo que sugiere su reputación, y vale la pena ser preciso al respecto en lugar de ganar puntos fáciles:

  • Publica un DPA global con las Cláusulas Contractuales Tipo de la UE de 2021 integradas.
  • Ofrece residencia de datos en la UE — "Zoom EU Infrastructure" — para clientes Enterprise y Education, cubriendo Meetings, Webinar, Chat, Phone y Contact Center.
  • Posee ISO 27001 y, a partir de febrero de 2026, ISO 27701 (la extensión de gestión de privacidad), además de controles de soberanía publicados para el sector público de la UE.

Por lo tanto, un despliegue de Zoom configurado correctamente, en el nivel adecuado, puede satisfacer la mayor parte de la lista de comprobación. Las advertencias honestas se refieren a los valores predeterminados y al domicilio, no a la capacidad:

  • La residencia en la UE es un complemento de nivel y configuración, no el valor predeterminado. Está disponible en Enterprise/Education y hay que activarla. Los niveles gratuitos y de pago inferior no la tienen. "Usamos Zoom" y "usamos Zoom configurado para la residencia en la UE" son hechos de compra diferentes.
  • Zoom es una empresa domiciliada en EE. UU. Incluso con SCC y residencia en la UE, el domicilio corporativo del proveedor entra en el alcance para evaluaciones del CLOUD-Act y de grado de soberanía. Para el GDPR estándar, esto es manejable con SCC; para compras de souveraineté numérique francesa o de grado SecNumCloud, el domicilio corporativo es en sí mismo un criterio, y esa es una conversación más difícil.
  • La reunión sigue celebrándose en un solo idioma. Los subtítulos traducidos y el AI Companion de Zoom ayudan, pero la sala no se vuelve genuinamente multilingüe — cada participante escuchando la reunión en vivo en su propio idioma. Si su problema de cumplimiento es también un problema de idioma (auditorías transfronterizas, revisiones CAPA en múltiples sitios), esa brecha permanece sin resolver, independientemente de dónde residan los datos.

La versión breve: Zoom puede ser compatible con el GDPR cuando se configura para ello. Si eso es suficiente depende de lo sensible que sea su comprador a la soberanía — y de si las reuniones son multilingües.


La alternativa con ejecución en la UE

Construimos InterMIND para que la respuesta de residencia de datos sea la predeterminada, no un proyecto de configuración — y para que la reunión pueda ser realmente multilingüe. En la lista de comprobación anterior, la parte que es estructural y no prometida es dónde se ejecuta la reunión. Como verificado contra el despliegue en vivo:

  • Cada salto en tiempo de ejecución está en la UE. Las API de la aplicación y del servidor en Vercel en Frankfurt (fra1); el servidor WebSocket de la reunión en Fly en París (cdg); los datos de la aplicación en Neon Postgres en AWS Frankfurt (eu-central-1); las grabaciones en Tigris, anclables en la UE; los errores y la analítica en Sentry EU y PostHog EU; el correo electrónico transaccional a través de Resend en Irlanda.
  • El motor de traducción es código propio, en Francia (OVH) — no un modelo de propósito general de EE. UU. que revendemos. El mayor flujo único de contenido de la reunión se queda en la UE y nunca toca un LLM de terceros. La traducción de documentos va a DeepL en Colonia — también una empresa de la UE.
  • La lista de subencargados con el detalle del domicilio corporativo se incluye con el DPA como práctica estándar, no bajo petición.

Ningún contenido de reunión llega a un modelo domiciliado en EE. UU. Todo lo derivado de una reunión que necesita un modelo de lenguaje se queda en procesadores de la UE: el resumen de IA posterior a la reunión (temas, decisiones, elementos de acción) se ejecuta en Mistral alojado en la UE con cero retención de datos; el resumen posterior a la reunión y el editor de notas con IA traducen a través de nuestro propio motor en la UE, y las acciones generativas del editor (corregir, ampliar, simplificar) se ejecutan en el mismo Mistral de la UE. El único lugar donde un modelo de EE. UU. sigue en el bucle no toca datos de la reunión: nuestro benchmark público de calidad de traducción evalúa traducciones automáticas de frases de referencia de FLORES-200 — un conjunto de datos público fijo, no la llamada de nadie. El mapa completo proveedor por proveedor está en Dónde se ejecuta realmente una reunión de InterMIND, y la perspectiva de construir frente a comprar está en De qué está hecha una reunión de InterMIND.

Una cosa que no afirmamos: no vamos a agitar un certificado ISO que aún no poseemos. Nuestra respuesta a la lista de comprobación es arquitectónica — ejecución en la UE, motor propio, subencargados transparentes, un DPA real — y preferimos que usted lo verifique a que confíe en una insignia. Las certificaciones están en la hoja de ruta; la ejecución es real hoy. Pasamos nuestro propio código base por esta lista de comprobación exacta y cerramos cada punto contra el código — el informe de cierre, línea por línea.

Y la parte que la configuración de residencia de Zoom no puede añadir: la reunión es multilingüe por diseño — cada participante en vivo en su propio idioma en 23 idiomas, voz, chat y notas, con calidad de traducción publicada abiertamente en lugar de afirmada. Cómo funciona eso está en la guía fundamental; el caso de uso de reuniones reguladas está en reuniones de cumplimiento multilingües.


La lista de comprobación como tabla

Los siete puntos frente a las dos herramientas que esta publicación analiza en detalle. Las celdas solo indican lo que cada proveedor documenta (enlaces de Zoom en Fuentes a continuación; afirmaciones de InterMIND verificadas línea por línea en el cierre de la auditoría y el mapa de ejecución) — para cualquier otro proveedor, haga que respondan a la columna izquierda por escrito.

Punto de la lista de comprobaciónZoom (documentado)InterMIND (documentado)
DPA firmadoDPA global con SCC de la UE de 2021DPA; la lista de subencargados se incluye con él
Lista de subencargadosPublicadaSe incluye con el DPA, incl. domicilio corporativo por proveedor
Región de ejecuciónResidencia de datos en la UE en Enterprise/Education, hay que activarlaUE en cada salto de forma predeterminada: Frankfurt (app/API/DB), París (servidor de reunión), motor de traducción propio en Francia
Mecanismo de transferencia internacionalSCCLos datos de la reunión se quedan en el EEA — sin transferencia que encubrir
Postura de seguridad auditableISO 27001; ISO 27701 a partir de feb. 2026Sin certificado ISO aún — la respuesta es arquitectónica y abierta a verificación, certificaciones en la hoja de ruta
Funciones de IA y contenido de la reuniónSubtítulos traducidos / AI Companion (ver nuestro análisis de Zoom)Ningún contenido de reunión llega a un modelo domiciliado en EE. UU.; resumen en procesadores de la UE, cero retención
Reunión multilingüeLos subtítulos traducen texto; la sala se queda en un idioma en vivo23 idiomas en vivo por participante: voz, chat, notas

Preguntas frecuentes

¿Es Zoom compatible con el GDPR? Puede serlo, en el nivel y configuración correctos: Zoom publica un DPA global con las SCC de la UE de 2021, ofrece residencia de datos en la UE para clientes Enterprise y Education, y posee ISO 27001 y (desde febrero de 2026) ISO 27701. Las advertencias honestas: la residencia en la UE es un complemento de nivel y configuración en lugar del valor predeterminado, y Zoom sigue siendo una empresa domiciliada en EE. UU. — manejable bajo el GDPR estándar con SCC, pero un criterio real en compras de grado de soberanía.

¿Qué hace que una herramienta de videoconferencia sea compatible con el GDPR? Siete cosas verificables, no una insignia en la página de inicio: un DPA firmado, una lista real de subencargados, una región de ejecución documentada, un mecanismo de transferencia internacional lícito, seguridad auditada de forma independiente, herramientas operativas para los derechos de los interesados y retención que usted controla. Un proveedor es compatible para sus propósitos cuando los siete puntos tienen respuestas concretas por escrito.

¿Exige el GDPR que las video reuniones se queden en la UE? No — el GDPR exige un mecanismo de transferencia lícito (SCC, adecuación) cuando los datos salen del EEA, no la residencia como tal. La residencia importa porque elimina la cuestión de la transferencia por completo — el análisis post-Schrems II se acorta cuando los datos nunca salen. Esa es la diferencia entre "compatible con papeleo" y "nada que encubrir".

¿Qué herramientas de videoconferencia se ejecutan completamente en la UE? Pida a cualquier proveedor su mapa de ejecución: región por salto — aplicación, API, medios de la reunión, base de datos, grabaciones, analítica, correo electrónico, funciones de IA. InterMIND publica exactamente eso (cada salto, proveedor por proveedor): Vercel Frankfurt, Fly París, Neon Frankfurt, motor de traducción en OVH Francia, resumen en Mistral alojado en la UE con cero retención. Sea cual sea la herramienta que evalúe, el mapa — no la página de marketing — es la respuesta.


Para qué tipo de comprador es

  • Mittelstand alemán y equipos regulados de la UE que operan con DPA estándar del GDPR: una ejecución en la UE en cada salto responde la pregunta de residencia directamente, sin una mejora de nivel ni un proyecto de residencia. La conversación sobre el mecanismo de transferencia se acorta mucho cuando los datos no salen.
  • Compras de sector público francés y de grado souveraineté, donde el domicilio corporativo del proveedor es en sí mismo parte de la especificación: esa es una conversación más profunda sobre la topología de despliegue, y la tendremos con honestidad en lugar de sobreventa.
  • Compradores nacionales de EE. UU. y de APAC: la residencia normalmente no es la restricción — la latencia desde su región sí lo es. Problema diferente; díganoslo y planificaremos para ello.

Pruébelo y luego lea el mapa de datos

"Videoconferencia compatible con el GDPR" es una lista de comprobación, no una insignia. Sea cual sea la herramienta que elija — la nuestra u otra — haga que el proveedor responda las siete preguntas por escrito. Los que puedan valen su tiempo; los que no, le están vendiendo una página de inicio.

— El equipo de Mind.com


Fuentes sobre Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, consultado en agosto de 2026. Las ofertas y los niveles de los proveedores cambian; verifique la configuración actual en las páginas de confianza de Zoom. Los hechos de ejecución de InterMIND están verificados contra el despliegue en vivo como se describe en la publicación del mapa de datos enlazada.

Reciba nuevos artículos y actualizaciones del producto por correo electrónico

Un correo al mes con nuevas publicaciones y actualizaciones del producto. Cancela la suscripción en cualquier momento.