Centro de Confianza
InterMIND se ejecuta en infraestructura europea distribuida por Francia, Alemania e Irlanda. Esta página muestra a dónde van sus datos en cada salto, cuánto tiempo los conservamos y qué IA interactúa con qué. Solo declara lo que podemos respaldar: en código, en configuración o en un contrato firmado. Operador del servicio y entidad contratante: Golden Fish LLC (EAU). Editor y propietario de la propiedad intelectual: MindMeeting OÜ (EE).
Dónde se ejecuta realmente una reunión
Cada salto que da una reunión y dónde se produce ese salto:
| Salto | Proveedor | Región |
|---|---|---|
| Aplicación web y API | Vercel | Fráncfort (fra1) |
| Servidor en tiempo real — chat, presencia, palabras de la transcripción en tránsito | Fly.io | París (CDG) |
| Multimedia de la reunión, reconocimiento de voz, traducción de voz en vivo | Motor propio (Mind API, intragrupo) | OVH, Alemania y Francia |
| Resúmenes de IA posteriores a la reunión, resúmenes de documentos, asistente de escritura, Ask AI | El cerebro de IA que su organización selecciona — Azure OpenAI de forma predeterminada; Vertex AI o Amazon Bedrock por elección | UE: zona de datos de Azure en la UE (predeterminada), punto de conexión multirregional de Vertex AI UE, Bedrock Fráncfort — nuestro propio inquilino en cada uno; sin entrenamiento con datos de clientes |
| Transcripción de notas de voz (voz a texto) | Azure AI Speech — el servicio de voz de la pasarela de IA predeterminada; en Vertex AI y Amazon Bedrock las notas de voz aún no se transcriben | Centro de Suecia (UE) |
| Traducción de documentos | DeepL | Colonia, Alemania |
| Base de datos | Neon (Postgres) | Fráncfort (AWS eu-central-1) |
| Grabaciones, archivos adjuntos, documentos | Almacenamiento de objetos de Tigris | Multirregión de la UE (Fráncfort + Ámsterdam) |
| Correo electrónico transaccional | Resend | Irlanda (eu-west-1) |
| Análisis de producto | PostHog | Nube de la UE (exclusión voluntaria de forma predeterminada, sujeto a consentimiento) |
| Supervisión de errores | Sentry | UE (Alemania); sin contenido de la reunión en los informes de errores |
Algunos de estos proveedores son empresas estadounidenses que operan regiones de la UE. Se indica claramente, no se oculta: cada transferencia está cubierta por un DPA además de Cláusulas Contractuales Tipo y/o el Marco de Privacidad de Datos UE-EE. UU. El registro completo —cada subprocesador, qué procesa y sus salvaguardas— se encuentra en la página de subprocesadores.
IA en el contenido de su reunión
- El reconocimiento de voz en vivo y la traducción de voz se ejecutan en nuestro propio motor, alojado en OVH en Francia, no en una nube de IA de terceros.
- Cada llamada de IA sobre el contenido de la reunión (resúmenes posteriores a la reunión, resúmenes de documentos compartidos, asistencia del editor, respuestas de soporte, Ask AI) va al cerebro de IA que su organización seleccionó en sus ajustes, y a ninguna otra parte: Azure OpenAI en la zona de datos de la UE de forma predeterminada, Vertex AI en el punto de conexión multirregional de la UE o Amazon Bedrock en Fráncfort por elección, cada uno en nuestro propio inquilino bajo los términos de procesamiento de datos del proveedor sin entrenamiento con datos de clientes. Un resolvedor en el código elige el cerebro para cada sitio de llamada; no hay una segunda ruta.
- La traducción de documentos va a DeepL (Colonia) y no se retiene para entrenamiento.
- El audio de la reunión nunca se almacena. El habla persiste únicamente como texto: transcripciones a nivel de palabra. El audio de voz traducido se transmite a los participantes y nunca se escribe en el disco.
Qué almacenamos y durante cuánto tiempo
| Datos | Retención |
|---|---|
| Audio y vídeo de la reunión | No almacenado. Si el anfitrión graba, la grabación (mp4) se guarda como un objeto privado hasta que el anfitrión elimina los artefactos de la sesión o se elimina la cuenta |
| Transcripciones, chat, documentos | Se conservan hasta que los elimine; no hay caducidad automática. Los anfitriones pueden eliminar de forma irreversible los artefactos de cada sesión; la eliminación de la cuenta elimina todo |
| Cuentas de invitado | Caducan 24 horas después de su creación y son eliminadas permanentemente por un trabajo de limpieza que se ejecuta cada 6 horas |
| Tokens de OAuth para calendario y Drive | Almacenados cifrados (AES-256-GCM), se pueden eliminar desconectando la integración |
| Archivos adjuntos de chat no referenciados | Limpiados por un trabajo de limpieza diario después de 48 horas |
La eliminación de la cuenta se confirma por correo electrónico y es completa: los archivos almacenados se eliminan primero, luego los registros de la base de datos y, por último, el cliente de facturación en nuestro proveedor de pagos. Es una eliminación permanente, no una marca.
Pagos
Los datos de la tarjeta nunca tocan los servidores de InterMIND. El proceso de pago y el manejo de tarjetas están completamente alojados por nuestros proveedores de pagos —Stripe, y Paddle como comerciante de registro en países seleccionados—. Almacenamos su plan y el correo electrónico de facturación; la tarjeta permanece con el proveedor de pagos.
EU AI Act
La IA de InterMIND hace tres cosas: reconocimiento de voz, traducción y resúmenes de reuniones. Ninguna de estas es una práctica prohibida ni un uso de alto riesgo bajo el Anexo III del EU AI Act (Reglamento 2024/1689). No realizamos identificación ni categorización biométrica, ni reconocimiento de emociones: el motor transcribe y traduce lo que se dice; no perfila quién lo dice. La traducción, la transcripción y los resúmenes de IA son funciones explícitas del producto que los usuarios activan, no un procesamiento silencioso. Seguimos las directrices del EU AI Act a medida que las obligaciones entran en vigor y actualizaremos esta página cuando nos sean aplicables.
Certificaciones: la versión honesta
Aún no poseemos ISO 27001 ni SOC 2, y no escribiremos "en progreso" hasta que una auditoría haya comenzado realmente. Lo que sí tenemos está publicado: nuestra autoevaluación CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 preguntas) está listada en el Registro CSA STAR público, respondida bajo la misma regla que esta página: un "No" honesto siempre que no exista un control formal. Además de esto, ofrecemos verificabilidad: esta página y la lista de subprocesadores solo declaran lo que se aplica en el código o en el contrato, y los siguientes documentos están listos para su revisión de adquisiciones.
También poseemos Cyber Essentials (IASME, el programa respaldado por el NCSC del Reino Unido; certificado en septiembre de 2026). Es una autoevaluación verificada por un evaluador de los cinco controles básicos —cortafuegos, configuración segura, control de acceso de usuarios, protección contra malware y gestión de actualizaciones de seguridad— en todos los dispositivos y cuentas en la nube que tocan los datos de la organización, renovada anualmente. Certifica la línea base de la entidad operadora, no la arquitectura del servicio, por lo que no lo presentamos como un sustituto de ISO 27001 o SOC 2. Certificado el 2026-09-03, recertificación prevista para el 2027-09-03. Verifíquelo en el Registro BlockMark o en la búsqueda de certificados pública de IASME.
Documentos
- Libro blanco de Seguridad y Protección de Datos (PDF) — a dónde van los datos de la reunión, en cada salto, y qué no tenemos aún
- Acuerdo de Tratamiento de Datos — resumen en PDF; el DPA vinculante se firma por cliente
- Acuerdo de Nivel de Servicio — PDF
- Subprocesadores
- Política de Privacidad
- Términos de Servicio
Nuestro CAIQ-Lite completado (autoevaluación de la CSA Cloud Controls Matrix) está publicado en el Registro CSA STAR; se puede solicitar una copia en PDF. ¿Preguntas, o necesita una copia firmada del DPA o de las salvaguardas de transferencia? privacy@intermind.com.

