ועידות וידאו התואמות GDPR (2026): מה זה באמת דורש (ואלטרנטיבה ל-Zoom שמתרגמת)

"תואם GDPR" בדף הבית של כלי וידאו אומר פחות משנדמה לכם. הנה רשימת בדיקה בשפה פשוטה של מה שנדרש בפועל, איפה Zoom דורש הגדרות, ואלטרנטיבה עם סביבת הרצה באיחוד האירופי שנבנתה לתרגום.

The Mind.com Team

ועידות וידאו התואמות GDPR (2026): מה זה באמת דורש (ואלטרנטיבה ל-Zoom שמתרגמת)

וידאו־קונפרנס תואם GDPR (2026): מה זה באמת דורש (ואלטרנטיבה ל-Zoom שגם מתרגמת)

"תואם GDPR" בדף הבית של פלטפורמת וידאו הוא כמעט ביטוי ריק מתוכן. GDPR אינו תעודה שעוברים אלא מערכת חובות החלות עליכם, בעלי השליטה בנתונים, ושספק או עוזר לכם לעמוד בהן או משאיר אותן בשקט על השולחן שלכם. השאלה השימושית היא לא "האם הכלי הזה תואם GDPR?" אלא "על מה הכלי הזה משאיר אותי אחראי, ולאן הנתונים של הפגישות שלי באמת הולכים?"

🔒 עדכון: עשינו את זה לעצמנו. מאז פורסם הפוסט הזה, הרצנו את בסיס הקוד של InterMIND עצמו דרך כל הרשימה שלהלן וסגרנו כל סעיף (מחיקה, שמירה, סביבת ריצה באיחוד האירופי, ספקי משנה). הכול אומת מול הקוד ולא נטען בדף. → קראו את דוח סגירת הביקורת, שורה אחר שורה.

הפוסט הזה הוא הגרסה בשפה פשוטה של אותה שאלה: הרשימה שאחראי הגנת מידע (DPO) עובר עליה בפועל, המקום של Zoom בה (בהגינות: היא מסוגלת לעמוד בדרישות יותר משהאינטרנט מרמז), והמקום שבו חלופה עם סביבת ריצה באיחוד האירופי משנה את התשובה. אם אתם רוצים את המסגרת הרחבה יותר של "איך פגישות בזמן אמת צריכות לעבוד", זה המדריך המרכזי. הפוסט הזה עוסק ספציפית בשכבת הגנת המידע.


הרשימה בשפה פשוטה

הסירו את השיווק, ו"וידאו־קונפרנס תואם GDPR" מצטמצם לשבעה דברים שאפשר באמת לאמת:

  1. DPA חתום. נספח עיבוד נתונים (Data Processing Addendum) שמגדיר את הספק כמעבד מטעמכם, עם מטרות והוראות מתועדות. אין DPA, אין עיבוד חוקי. נקודה.
  2. רשימת ספקי משנה אמיתית. כל צד שלישי שנוגע בנתוני הפגישה (תמלול, אחסון, דוא"ל, אנליטיקה, יכולות AI) מופיע בשמו, עם תיאור מה הוא עושה ובאיזו מדינה הוא רשום.
  3. היכן הנתונים מעובדים בזמן ריצה. האזור הפיזי שבו האודיו, התמלולים, ההקלטות והמטא־דאטה שלכם מטופלים. על זה עוסקות רוב סעיפי תושבות הנתונים.
  4. מנגנון ההעברה הבינלאומית. אם נתונים כלשהם יוצאים מה-EEA, על איזה בסיס משפטי? סעיפים חוזיים סטנדרטיים (SCCs), החלטת התאמה, או מערך תושבות שנמנע מההעברה לחלוטין. זו שאלת Schrems II, והיא לא נעלמת רק כי דף בית אומר "תואם".
  5. מערך אבטחה שאפשר לבקר. ISO 27001, ISO 27701, SOC 2: אישורים בלתי תלויים, לא הצהרות עצמיות.
  6. כלים למימוש זכויות נושאי המידע. האם אפשר באמת לטפל בבקשות עיון, מחיקה וניידות לנתוני פגישות, או רק בתיאוריה?
  7. שמירה ומחיקה בשליטתכם. הקלטות, תמלולים וסיכומי AI נמחקים לפי הלו"ז שלכם, לא ברירת המחדל של הספק.

כלי הוא "תואם GDPR" לצרכיכם רק כשלכל שבעת הסעיפים יש תשובות קונקרטיות. רוב דפי הבית עונים על אפס מהם.


היכן Zoom באמת עומדת (בהגינות)

Zoom מסוגלת לעמוד בדרישות GDPR יותר משמעותה מרמזת, וחשוב לדייק בכך במקום לצבור נקודות בזול:

  • היא מפרסמת DPA גלובלי הכולל את הסעיפים החוזיים הסטנדרטיים של האיחוד האירופי מ-2021.
  • היא מציעה EU Data Residency, כלומר "Zoom EU Infrastructure", ללקוחות Enterprise וחינוך, הכולל Meetings, Webinar, Chat, Phone ו-Contact Center.
  • היא מחזיקה ב-ISO 27001 ובתוספת, מפברואר 2026, ISO 27701 (הרחבת ניהול הפרטיות), וכן בבקרות ריבונות מפורסמות למגזר הציבורי באיחוד האירופי.

כך שפריסה של Zoom שהוגדרה נכון, ברמת התוכנית הנכונה, יכולה לעמוד ברוב הרשימה. ההסתייגויות הכנות נוגעות לברירות מחדל ולמקום הרישום של החברה, לא ליכולת:

  • תושבות באיחוד האירופי היא תוספת שתלויה בתוכנית ובהגדרות, לא ברירת מחדל. היא קיימת ב-Enterprise/חינוך וצריך להפעיל אותה. התוכניות החינמיות והזולות יותר אינן כוללות אותה. "אנחנו משתמשים ב-Zoom" ו"אנחנו משתמשים ב-Zoom שהוגדרה לתושבות באיחוד האירופי" הם עובדות רכש שונות.
  • Zoom היא חברה הרשומה בארה"ב. גם עם SCCs ותושבות באיחוד האירופי, מקום הרישום התאגידי של הספק נכנס להערכות לפי CLOUD-Act ולהערכות ברמת ריבונות. ב-GDPR רגיל אפשר לנהל זאת באמצעות SCCs. אבל ברכש צרפתי של souveraineté numérique או ברמת SecNumCloud, מקום הרישום התאגידי הוא בעצמו קריטריון, וזו שיחה קשה יותר.
  • הפגישה עדיין מתנהלת בשפה אחת. הכתוביות המתורגמות של Zoom ו-AI Companion עוזרים, אבל החדר לא הופך לרב־לשוני באמת, כשכל משתתף שומע את הפגישה בזמן אמת בשפתו. אם בעיית הציות שלכם היא גם בעיית שפה (ביקורות חוצות גבולות, סקירות CAPA רב־אתריות), הפער הזה נשאר פתוח בלי קשר למקום שבו הנתונים נמצאים.

בקיצור: Zoom יכולה להיות תואמת GDPR כשמגדירים אותה לכך. אם זה מספיק תלוי בכמה הקונה שלכם רגיש לריבונות, ובשאלה אם הפגישות רב־לשוניות.


החלופה עם סביבת ריצה באיחוד האירופי

בנינו את InterMIND כך שתשובת תושבות הנתונים היא ברירת המחדל ולא פרויקט הגדרה, וכך שהפגישה תוכל להיות רב־לשונית באמת. ברשימה שלמעלה, החלק המבני ולא הצהרתי הוא היכן הפגישה רצה. כפי שאומת מול הפריסה החיה:

  • כל חוליית ריצה היא באיחוד האירופי. האפליקציה וממשקי ה-API של השרת על Vercel בפרנקפורט (fra1); שרת ה-WebSocket של הפגישה על Fly בפריז (cdg); נתוני האפליקציה ב-Neon Postgres על AWS בפרנקפורט (eu-central-1); הקלטות ב-Tigris, עם אפשרות נעילה לאיחוד האירופי; שגיאות ואנליטיקה ב-Sentry EU וב-PostHog EU; דוא"ל טרנזקציוני דרך Resend באירלנד.
  • מנוע התרגום הוא קוד שלנו, בצרפת (OVH), ולא מודל כללי אמריקאי שאנחנו מוכרים הלאה. הזרימה הגדולה ביותר של תוכן פגישות נשארת בתחומי האיחוד האירופי ולעולם אינה נוגעת ב-LLM של צד שלישי. תרגום מסמכים מועבר אל DeepL בקלן, גם היא חברה אירופית.
  • רשימת ספקי המשנה, עם פרטי מקום הרישום התאגידי, מצורפת ל-DPA כנוהג סטנדרטי, לא רק לפי בקשה.

תוכן פגישות עובר לשער AI אחד, באיחוד האירופי, והארגון הוא שבוחר בו. כל מה שנגזר מפגישה וזקוק למודל שפה (תקציר ה-AI שלאחר הפגישה עם נושאים, החלטות ופריטי פעולה, סיכומי מסמכים, הפעולות היצירתיות של עורך ההערות מבוסס ה-AI כמו תיקון, הרחבה ופישוט, ו-Ask AI) רץ על שער ה-AI שהארגון שלכם בוחר: Azure OpenAI ב-EU Data Zone כברירת מחדל, Vertex AI בנקודת הקצה הרב־אזורית של האיחוד האירופי או Amazon Bedrock בפרנקפורט לפי בחירה, כל אחד ב-tenant שלנו עם אפס שמירת נתונים וללא אימון על תוכן הלקוח; או נקודת קצה משלכם התואמת OpenAI. התקציר שלאחר הפגישה ופעולת התרגום של העורך עוברים דרך נתיב התרגום ולא דרך מודל השפה. הספקים שמאחורי השערים המתארחים הם חברות אמריקאיות שמפעילות אזורים באיחוד האירופי. זה נאמר במפורש בעמוד האמון ולא מוסתר. מקום הרישום התאגידי הוא הקריטריון שרכש ברמת ריבונות מוסיף מעבר ל-GDPR, והוא חל על החוליה הזו בדיוק כפי שהוא חל על Zoom לעיל. המפה המלאה, ספק אחר ספק, נמצאת ב-היכן פגישת InterMIND אחת באמת רצה, והמבט של בנייה מול רכישה נמצא ב-ממה בנויה פגישת InterMIND אחת.

דבר אחד לא נטען כאן: איננו מנופפים בתעודת ISO שעדיין אין בידינו. התשובה שלנו לרשימה היא ארכיטקטונית (סביבת ריצה באיחוד האירופי, מנוע משלנו, ספקי משנה שקופים, DPA אמיתי), ואנחנו מעדיפים שתאמתו אותה ולא תסמכו על תג. אישורים נמצאים במפת הדרכים; סביבת הריצה אמיתית כבר היום. הרצנו את בסיס הקוד שלנו דרך הרשימה הזו בדיוק וסגרנו כל סעיף מול הקוד: דוח הסגירה, שורה אחר שורה.

ומה שהגדרות התושבות של Zoom לא יכולות להוסיף: הפגישה היא רב־לשונית מעיצובה. כל משתתף חי בשפתו ב-23 שפות, בקול, בצ'אט ובהערות, עם איכות תרגום שמפורסמת בגלוי במקום להיטען. איך זה עובד מוסבר במדריך המרכזי, ומקרה השימוש של פגישות מוסדרות נמצא ב-פגישות ציות רב־לשוניות.


הרשימה כטבלה

שבעת הסעיפים מול שני הכלים שהפוסט הזה דן בהם בפירוט. התאים מצהירים רק על מה שכל ספק מתעד (קישורי Zoom במקורות להלן; טענות InterMIND אומתו שורה אחר שורה בסגירת הביקורת ובמפת סביבת הריצה). מכל ספק אחר, דרשו תשובות בכתב לעמודה השמאלית.

פריט ברשימהZoom (מתועד)InterMIND (מתועד)
DPA חתוםDPA גלובלי עם SCCs של האיחוד האירופי מ-2021DPA; רשימת ספקי המשנה מצורפת אליו
רשימת ספקי משנהמפורסמתמצורפת ל-DPA, כולל מקום הרישום התאגידי של כל ספק
אזור ריצהEU Data Residency ב-Enterprise/חינוך, צריך להפעילהאיחוד האירופי בכל חוליה כברירת מחדל: פרנקפורט (אפליקציה/API/מסד נתונים), פריז (שרת הפגישה), מנוע תרגום משלנו בצרפת
מנגנון העברה בינלאומיתSCCsנתוני הפגישה נשארים ב-EEA, אין העברה שצריך לטשטש
מערך אבטחה הניתן לביקורתISO 27001; ISO 27701 מפברואר 2026עדיין אין תעודת ISO. התשובה ארכיטקטונית ופתוחה לאימות, ואישורים נמצאים במפת הדרכים
יכולות AI ותוכן פגישותכתוביות מתורגמות / AI Companion (ראו הפירוט שלנו על Zoom)יכולות AI על השער שהארגון בוחר: Azure OpenAI EU Data Zone כברירת מחדל, Vertex AI EU או Bedrock פרנקפורט, או נקודת קצה משלו, עם אפס שמירת נתונים וללא אימון; אפשר לכבות את ה-AI עבור הארגון
פגישה רב־לשוניתכתוביות מתרגמות טקסט; החדר נשאר חד־לשוני בזמן אמת23 שפות בזמן אמת לכל משתתף: קול, צ'אט, הערות

שאלות נפוצות

האם Zoom תואמת GDPR? היא יכולה להיות, ברמת התוכנית וההגדרות הנכונה: Zoom מפרסמת DPA גלובלי עם SCCs של האיחוד האירופי מ-2021, מציעה EU Data Residency ללקוחות Enterprise וחינוך, ומחזיקה ב-ISO 27001 ו(מאז פברואר 2026) ב-ISO 27701. ההסתייגויות הכנות: תושבות באיחוד האירופי היא תוספת התלויה בתוכנית ובהגדרות ולא ברירת מחדל, ו-Zoom נשארת חברה הרשומה בארה"ב. זה ניתן לניהול תחת GDPR רגיל עם SCCs, אבל זה קריטריון אמיתי ברכש ברמת ריבונות.

מה הופך כלי וידאו־קונפרנס לתואם GDPR? שבעה דברים שניתנים לאימות, לא תג בדף הבית: DPA חתום, רשימת ספקי משנה אמיתית, אזור ריצה מתועד, מנגנון חוקי להעברה בינלאומית, אבטחה שנבדקה באופן עצמאי, כלים פעילים למימוש זכויות נושאי המידע, ושמירה בשליטתכם. ספק תואם לצרכיכם כשלכל שבעת הסעיפים יש תשובות קונקרטיות בכתב.

האם GDPR מחייב שפגישות וידאו יישארו באיחוד האירופי? לא. GDPR דורש מנגנון העברה חוקי (SCCs, החלטת התאמה) כשנתונים יוצאים מה-EEA, ולא תושבות כשלעצמה. תושבות חשובה משום שהיא מסירה את שאלת ההעברה לחלוטין: הניתוח שאחרי Schrems II מתקצר כשהנתונים לעולם לא יוצאים. זה ההבדל בין "תואם עם ניירת" ל"אין מה לטשטש".

אילו כלי וידאו־קונפרנס רצים כולם באיחוד האירופי? בקשו מכל ספק את מפת סביבת הריצה שלו: אזור לכל חוליה (אפליקציה, APIs, מדיית הפגישה, מסד נתונים, הקלטות, אנליטיקה, דוא"ל, יכולות AI). InterMIND מפרסמת בדיוק את זה (כל חוליה, ספק אחר ספק): Vercel פרנקפורט, Fly פריז, Neon פרנקפורט, מנוע תרגום על OVH בצרפת, יכולות AI על השער שהארגון בוחר, באזור באיחוד האירופי (Azure OpenAI EU Data Zone כברירת מחדל). בכל כלי שתבחנו, המפה היא התשובה, לא דף השיווק.


למי זה מתאים

  • ה-Mittelstand הגרמני וצוותים מוסדרים באיחוד האירופי שעובדים עם DPA סטנדרטיים של GDPR: סביבת ריצה שהיא באיחוד האירופי בכל חוליה עונה ישירות על שאלת התושבות, בלי שדרוג תוכנית ובלי פרויקט תושבות. שיחת מנגנון ההעברה מתקצרת בהרבה כשהנתונים לא יוצאים.
  • המגזר הציבורי הצרפתי ורכש ברמת souveraineté, שבהם מקום הרישום התאגידי של הספק הוא חלק מהמפרט: זו שיחה עמוקה יותר על טופולוגיית הפריסה, ואחת שננהל בכנות ולא נמכור יתר על המידה.
  • קונים בארה"ב ובאזור APAC: תושבות בדרך כלל אינה האילוץ, אלא השהיה (latency) מהאזור שלכם. זו בעיה אחרת; ספרו לנו ונתכנן לכך.

נסו, ואז קראו את מפת הנתונים

"וידאו־קונפרנס תואם GDPR" הוא רשימת בדיקה, לא תג. בכל כלי שתבחרו, שלנו או אחר, דרשו מהספק לענות על כל שבע השאלות בכתב. מי שיכול לענות ראוי לזמנכם; מי שלא יכול מוכר לכם דף בית.

— צוות Mind.com


מקורות על Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, נבדקו באוגוסט 2026. הצעות הספקים והתוכניות משתנות; אמתו את ההגדרה העדכנית מול דפי האמון של Zoom. עובדות סביבת הריצה של InterMIND אומתו מול הפריסה החיה כפי שמתואר בפוסט מפת הנתונים המקושר.

עוד בIT ומנהלי מערכת

כל הפוסטים בIT ומנהלי מערכת
Azure AI Speech מול Google Chirp 3 מול Amazon Transcribe על 153 הודעות קוליות: למה InterMIND מריץ המרת דיבור לטקסט על שער הענן של הארגון שלכם (2026)
IT ומנהלי מערכת

Azure AI Speech מול Google Chirp 3 מול Amazon Transcribe על 153 הודעות קוליות: למה InterMIND מריץ המרת דיבור לטקסט על שער הענן של הארגון שלכם (2026)

מדדנו את שירותי המרת הדיבור לטקסט של שלושת שערי הענן שארגון InterMIND יכול לבחור — Azure AI Speech, ‏Google Cloud Speech-to-Text (Chirp 3) ו-Amazon Transcribe — על אותם 153 קטעי הודעות קוליות ב-17 שפות, באותה סביבת בדיקה ובאותו יום. שיעורי שגיאות מילים לפי שפה, שיטת המדידה, המגבלות של כל API, והסיבה שמנוע הזיהוי נגזר מהשער ולא מטבלת הדירוג.

The Mind.com Team

איך לראות מי משתמש בדקות התרגום ובנפח האחסון שלכם — ולקבל אימייל לפני שמגיעים למגבלה (2026)
IT ומנהלי מערכת

איך לראות מי משתמש בדקות התרגום ובנפח האחסון שלכם — ולקבל אימייל לפני שמגיעים למגבלה (2026)

כל מכסה ב-InterMIND נמדדת לפי מארח הפגישה: דקות של תרגום קולי ב-meetings שיצרתם, מילים של תרגום צ'אט עבור המשתתפים שלכם, מסמכים שתורגמו והאחסון המשותף של הצוות. עמוד החיוב (Billing) מציג כל מונה בחלון נע של 30 יום, ונשלח אימייל כשאתם מתקרבים למגבלת האחסון או כשמגיעים לראשונה למגבלת דקות התרגום. מה כל מונה סופר, מה קורה כשמגיעים למגבלה — ה-meeting נמשך והתרגום מושהה — וכיצד חלון 30 הימים מתמלא מחדש מעצמו.

The Mind.com Team

AI לפגישות על שער הענן שלכם: כיצד סיכומים, תקצירים והעוזר בתוך הפגישה נשארים בתוך הגבולות של Azure, Google או AWS שלכם
IT ומנהלי מערכת

AI לפגישות על שער הענן שלכם: כיצד סיכומים, תקצירים והעוזר בתוך הפגישה נשארים בתוך הגבולות של Azure, Google או AWS שלכם

כל כלי פגישות כולל כיום AI, וכל יכולת AI מוסיפה ספק משנה לעיבוד נתונים. כך InterMIND מפעילה את יכולות ה-AI שלה על שער ה-hyperscaler שהארגון שלכם כבר משתמש בו — Azure OpenAI ב-EU Data Zone, Google Vertex AI באיחוד האירופי, Amazon Bedrock בחשבון ה-AWS שלכם — עם מתג כיבוי נפרד לכל ארגון, ומה שצוותי הרכש יכולים לאמת.

The Mind.com Team

קבלו פוסטים חדשים ועדכוני מוצר בדוא"ל

אימייל אחד בחודש עם פוסטים חדשים ועדכוני מוצר. אפשר לבטל את ההרשמה בכל עת.