Soberanía

Videoconferencia conforme al GDPR: lo que realmente exige (y una alternativa a Zoom con runtime en la UE que traduce)

"Conforme al GDPR" en la página de inicio de una herramienta de vídeo significa menos de lo que piensa. Aquí tiene la lista de comprobación en términos claros de lo que realmente requiere, dónde Zoom necesita configuración, y una alternativa con runtime en la UE diseñada para traducir.

The Mind.com Team

Videoconferencia conforme al GDPR: lo que realmente exige (y una alternativa a Zoom con runtime en la UE que traduce)

Videoconferencia conforme al GDPR: lo que realmente exige (y una alternativa a Zoom con runtime en la UE que traduce)

"Conforme al GDPR" en la página de inicio de una plataforma de vídeo carece prácticamente de contenido. El GDPR no es una certificación que se aprueba: es un conjunto de obligaciones sobre usted, el responsable del tratamiento, que un proveedor le ayuda a cumplir o deja discretamente sobre su mesa. La pregunta útil no es "¿es esta herramienta conforme al GDPR?". Es: "¿de qué me hace responsable esta herramienta y a dónde van realmente los datos de mi reunión?"

🔒 Actualización — nos lo aplicamos a nosotros mismos. Desde que se publicó este artículo, hemos pasado el propio código base de InterMIND por la lista de comprobación completa a continuación y hemos cerrado cada elemento — supresión, retención, runtime en la UE, subencargados — verificado contra el código, no afirmado en una página. Lea el cierre de la auditoría, línea por línea.

Esta publicación es la versión en términos claros de esa pregunta: la lista de comprobación que un DPO realmente recorre, dónde se sitúa Zoom en ella (de forma justa — tiene más capacidad de cumplimiento de lo que sugiere internet), y dónde una alternativa con runtime en la UE cambia la respuesta. Si desea el marco más amplio de "cómo deberían funcionar las reuniones en tiempo real", esa es la guía pilar; esta trata específicamente sobre la capa de protección de datos.


La lista de comprobación en términos claros

Elimine el marketing y la "videoconferencia conforme al GDPR" se reduce a siete cosas que puede verificar realmente:

  1. Un DPA firmado. Un Anexo de Tratamiento de Datos que nombra al proveedor como su encargado, con fines e instrucciones documentados. Sin DPA, no hay tratamiento lícito — punto final.
  2. Una lista real de subencargados. Cada tercero que toca los datos de la reunión — transcripción, almacenamiento, correo electrónico, analítica, funciones de IA — nombrado, con lo que hace y dónde está domiciliado.
  3. Dónde se procesan los datos en tiempo de ejecución. La región física en la que se manejan su audio, transcripciones, grabaciones y metadatos. De esto es de lo que tratan realmente la mayoría de las cláusulas de residencia de datos.
  4. El mecanismo de transferencia internacional. Si algún dato sale del EEA, ¿en qué base legal? Cláusulas Contractuales Tipo (SCCs), adecuación, o una configuración de residencia que evita la transferencia por completo. Esta es la cuestión Schrems II, y no desaparece porque una página de inicio diga "conforme".
  5. Una postura de seguridad que pueda auditar. ISO 27001, ISO 27701, SOC 2 — atestaciones independientes, no autoafirmaciones.
  6. Herramientas para los derechos de los interesados. ¿Puede realmente cumplir las solicitudes de acceso, supresión y portabilidad para los datos de la reunión, o solo en teoría?
  7. Retención y supresión que usted controla. Grabaciones, transcripciones y resúmenes de IA eliminados según su programación, no según el valor predeterminado del proveedor.

Una herramienta es "conforme al GDPR" para sus fines solo cuando los siete puntos tienen respuestas concretas. La mayoría de las páginas de inicio responden a cero de ellos.


Dónde se sitúa Zoom realmente (de forma justa)

Zoom tiene más capacidad de cumplimiento del GDPR de lo que sugiere su reputación, y vale la pena ser preciso al respecto en lugar de ganar puntos fáciles:

  • Publica un DPA global con las Cláusulas Contractuales Tipo de la UE de 2021 integradas.
  • Ofrece residencia de datos en la UE — "Zoom EU Infrastructure" — para clientes Enterprise y Education, cubriendo Meetings, Webinar, Chat, Phone y Contact Center.
  • Posee ISO 27001 y, a partir de febrero de 2026, ISO 27701 (la extensión de gestión de privacidad), además de controles de soberanía publicados para el sector público de la UE.

Por lo tanto, un despliegue de Zoom correctamente configurado, en el nivel adecuado, puede satisfacer la mayor parte de la lista de comprobación. Las advertencias honestas son sobre los valores predeterminados y el domicilio, no sobre la capacidad:

  • La residencia en la UE es un complemento de nivel y configuración, no el valor predeterminado. Está en Enterprise/Education y hay que activarlo. Los niveles gratuitos y de pago inferior no lo tienen. "Usamos Zoom" y "usamos Zoom configurado para residencia en la UE" son hechos de compra diferentes.
  • Zoom es una empresa domiciliada en EE. UU. Incluso con SCCs y residencia en la UE, el domicilio corporativo del proveedor está dentro del alcance de las evaluaciones CLOUD-Act y de grado de soberanía. Para el GDPR estándar, esto es manejable con SCCs; para la souveraineté numérique francesa o las compras de grado SecNumCloud, el domicilio corporativo es en sí mismo un criterio, y esa es una conversación más difícil.
  • La reunión sigue celebrándose en un solo idioma. Los subtítulos traducidos y el AI Companion de Zoom ayudan, pero la sala no se vuelve genuinamente multilingüe — cada participante escuchando la reunión en vivo en su propio idioma. Si su problema de cumplimiento es también un problema de idioma (auditorías transfronterizas, revisiones CAPA en múltiples sitios), esa brecha sigue sin resolverse independientemente de dónde residan los datos.

La versión corta: Zoom puede ser conforme al GDPR cuando se configura para ello. Si eso es suficiente depende de qué tan sensible a la soberanía sea su comprador — y de si las reuniones son multilingües.


La alternativa con runtime en la UE

Construimos InterMIND para que la respuesta de residencia de datos sea la predeterminada, no un proyecto de configuración — y para que la reunión pueda ser realmente multilingüe. En la lista de comprobación anterior, la parte que es estructural en lugar de prometida es dónde se ejecuta la reunión. Tal como se verifica contra el despliegue en vivo:

  • Cada salto de ejecución está en la UE. Las API de la aplicación y del servidor en Vercel en Fráncfort (fra1); el servidor WebSocket de la reunión en Fly en París (cdg); los datos de la aplicación en Neon Postgres en AWS Fráncfort (eu-central-1); las grabaciones en Tigris, anclables en la UE; los errores y la analítica en Sentry EU y PostHog EU; el correo transaccional a través de Resend en Irlanda.
  • El motor de traducción es código propio, en Francia (OVH) — no un modelo de propósito general de EE. UU. que revendamos. El mayor flujo de contenido de la reunión se mantiene residente en la UE y nunca toca un LLM de terceros. La traducción de documentos va a DeepL en Colonia — también una empresa de la UE.
  • La lista de subencargados con el detalle del domicilio corporativo se incluye con el DPA como práctica estándar, no bajo petición.

Ningún contenido de reunión llega a un modelo domiciliado en EE. UU. Todo lo derivado de una reunión que necesita un modelo de lenguaje se mantiene en procesadores de la UE: el resumen de IA posterior a la reunión (temas, decisiones, elementos de acción) se ejecuta en Mistral alojado en la UE con retención de datos cero; el resumen posterior a la reunión y el editor de notas de IA traducen a través de nuestro propio motor en la UE, y las acciones generativas del editor (corregir, ampliar, simplificar) se ejecutan en el mismo Mistral de la UE. El único lugar donde un modelo de EE. UU. sigue interveniendo no toca datos de reuniones: nuestro benchmark público de calidad de traducción evalúa traducciones automáticas de frases de referencia de FLORES-200 — un conjunto de datos público fijo, no la llamada de nadie. El mapa completo proveedor por proveedor está en Dónde se ejecuta realmente una reunión de InterMIND, y la perspectiva de construir frente a comprar está en De qué está construida una reunión de InterMIND.

Una cosa que no afirmamos: no vamos a agitar un certificado ISO que aún no poseemos. Nuestra respuesta a la lista de comprobación es arquitectónica — runtime en la UE, motor propio, subencargados transparentes, un DPA real — y preferimos que usted lo verifique en lugar de confiar en una insignia. Las certificaciones están en la hoja de ruta; el runtime es real hoy. Pasamos nuestro propio código base por esta exacta lista de comprobación y cerramos cada elemento contra el código — el informe de cierre, línea por línea.

Y la parte que la configuración de residencia de Zoom no puede añadir: la reunión es multilingüe por diseño — cada participante en vivo en su propio idioma en 24 idiomas, voz, chat y notas, con calidad de traducción publicada abiertamente en lugar de afirmada. Cómo funciona se explica en la guía pilar; el caso de uso de reuniones reguladas está en reuniones de cumplimiento multilingües.


Para qué comprador es esto

  • Mittelstand alemán y equipos regulados de la UE que ejecutan DPA estándar del GDPR: un runtime en la UE en cada salto responde a la cuestión de la residencia directamente, sin una actualización de nivel ni un proyecto de residencia. La conversación sobre el mecanismo de transferencia se hace mucho más corta cuando los datos no salen.
  • Compras del sector público francés y de grado souveraineté, donde el domicilio corporativo del proveedor es en sí mismo parte de la especificación: esa es una conversación más profunda sobre la topología de despliegue, y la tendremos con honestidad en lugar de exagerar.
  • Compradores nacionales de EE. UU. y APAC: la residencia suele no ser la restricción — la latencia desde su región sí lo es. Problema diferente; díganoslo y planificaremos en consecuencia.

Pruébelo y luego lea el mapa de datos

La "videoconferencia conforme al GDPR" es una lista de comprobación, no una insignia. Sea cual sea la herramienta que elija — la nuestra u otra — haga que el proveedor responda las siete preguntas por escrito. Los que pueden valen su tiempo; los que no, le están vendiendo una página de inicio.

— The Mind.com Team


Fuentes sobre Zoom: Zoom — GDPR, Zoom — residencia de datos en la UE / privacidad en Europa, Zoom — ISO 27701. Las ofertas y los niveles de los proveedores cambian; verifique la configuración actual contra las páginas de confianza de Zoom. Los hechos del runtime de InterMIND están verificados contra el despliegue en vivo tal como se describe en la publicación del mapa de datos enlazada.

Recibe nuevas publicaciones por correo

Te enviaremos un correo cuando publiquemos una nueva entrada. Cancela la suscripción cuando quieras.