हमने अपना GDPR ऑडिट पूरा कर लिया। यहाँ बताया गया है कि हमने वास्तव में क्या बंद किया।
कुछ सप्ताह पहले हमने लिखा था कि वीडियो टूल के होमपेज पर "GDPR-compliant" लिखे होने का मतलब आपकी सोच से कम है — कि GDPR आप पर, यानी डेटा कंट्रोलर पर लागू होने वाले दायित्वों का एक समूह है, जिसे कोई वेंडर या तो पूरा करने में आपकी मदद करता है या चुपचाप आपकी मेज़ पर छोड़ देता है। इस दावे को सही साबित करने का ईमानदार तरीका यही है कि अपनी ओर का काम किया जाए और उसे पंक्ति-दर-पंक्ति दिखाया जाए।
इसलिए हमने यही किया। हमने InterMIND के कोडबेस का पूरा ऑडिट किया, उन दायित्वों के विरुद्ध जो डेटा प्रोसेसर के रूप में हम पर आते हैं। जिन कमियों के पीछे कोड था, उन सभी को ठीक किया, और हर एक को चालू प्रोडक्ट पर जाँचा। यह पोस्ट उसी की समापन रिपोर्ट है — कोई बैज नहीं, हमारे उत्तरों के साथ एक चेकलिस्ट।
हम जानबूझकर "100% GDPR-प्रमाणित" होने का दावा नहीं कर रहे। GDPR कोई प्रमाणपत्र नहीं है जिसे आप पास कर लें — और जो ISO बैज हमारे पास अभी नहीं है, उसे हम नहीं लहराएँगे। हम जो कह सकते हैं वह यह है: DPO जिन आर्किटेक्चर और प्रक्रिया संबंधी दायित्वों पर काम करता है, उनके अब ठोस और सत्यापन-योग्य (verifiable) उत्तर हैं, और हर एक को चालू कोड के विरुद्ध जाँचा गया है।
हमने क्या बंद किया
मिटाने का अधिकार (Art. 17) — कैस्केड वास्तव में चलता है
अपना अकाउंट डिलीट करने पर वह सिर्फ़ निष्क्रिय नहीं होता। POST /api/user/delete-account एक असली कैस्केड चलाता है: यह आपके meetings → प्रतिभागी, संदेश, कॉन्फ़्रेंस और ट्रांसक्रिप्शन मिटा देता है; डेटाबेस कैस्केड से पहले आपके स्टोरेज ब्लॉब Tigris से हटा देता है ताकि कुछ भी अनाथ न बचे — चैट अटैचमेंट और वीडियो-रिकॉर्डिंग फ़ाइलें, दोनों कॉलम; और यह आपके Stripe सब्सक्रिप्शन रद्द करके Stripe कस्टमर को भी डिलीट कर देता है। ऑन-डिमांड डिलीशन भी उपलब्ध है — UI से कोई चैनल या संदेश हटाइए और वह चला जाता है। अनाम (अतिथि) अकाउंट के लिए अलग डिलीशन एंडपॉइंट है, साथ ही हर 6 घंटे में चलने वाला बैकग्राउंड स्वीप, जो एक मॉनिटर किए जा रहे cron के अंतर्गत चलता है। ऑडिट में यहाँ एक कमी सामने आई — रिकॉर्डिंग ब्लॉब, जिन्हें डेटाबेस कैस्केड ने हटा दिया लेकिन स्टोरेज ने रख लिया — और हमने उसे बंद कर दिया: अब मिटाने के बाद ऑब्जेक्ट स्टोरेज में कुछ भी नहीं बचता।
रिटेंशन (Art. 5(1)(e)) — एक दस्तावेज़ीकृत मानदंड
Art. 5(1)(e) के लिए स्वचालित टाइम-टू-लाइव ज़रूरी नहीं है। इसके लिए एक परिभाषित रिटेंशन मानदंड ज़रूरी है। हमारा मानदंड अब Privacy Policy में लिखा है: डेटा तब तक रखा जाता है जब तक आप या आपकी टीम का owner उसे डिलीट नहीं कर देते, और अकाउंट डिलीट करने पर सब कुछ मिट जाता है। यह वही मॉडल है जिस पर Slack और Notion जैसे कोलैबोरेशन टूल चलते हैं — डेटा का बना रहना अपेक्षित व्यवहार है, और उस पर नियंत्रण आपके हाथ में रहता है। मानदंड स्पष्ट रूप से कहा गया है, केवल अप्रत्यक्ष नहीं छोड़ा गया।
एनालिटिक्स की सहमति (Art. 6/7) — डिफ़ॉल्ट रूप से ऑप्ट-आउट
Usercentrics की सहमति बैनर (EU के विज़िटर्स को दिखाया जाता है) एनालिटिक्स को नियंत्रित करता है, और PostHog opt_out_capturing_by_default: true के साथ आता है — सहमति मिलने तक कुछ भी कैप्चर नहीं होता, उल्टा नहीं।
डेटा पोर्टेबिलिटी (Art. 20) — असली एक्सपोर्ट
GET /api/user/export आपके meetings, संदेशों, रिकॉर्डिंग और अनुवादों की एक ZIP फ़ाइल बनाता है, जिसमें 7 दिन की डाउनलोड अवधि और स्वचालित सफ़ाई होती है। एक्सेस, डिलीशन और पोर्टेबिलिटी ऐसे टूल हैं जो काम करते हैं, किसी पॉलिसी में लिखे वादे नहीं।
Meeting की सामग्री EU में एक ही AI गेटवे पर जाती है — जिसे संगठन चुनता है
Meeting की सामग्री का सबसे बड़ा प्रवाह — लाइव वॉइस और चैट अनुवाद — फ़्रांस में हमारे अपने इंजन पर चलता है, किसी थर्ड-पार्टी LLM पर कभी नहीं। जो AI चरण सामान्य-उद्देश्य वाले मॉडल का उपयोग करते हैं (डाइजेस्ट, दस्तावेज़ सारांश, नोट-एडिटर की जनरेटिव क्रियाएँ, Ask AI), वे संगठन द्वारा चुने गए AI गेटवे पर चलते हैं — डिफ़ॉल्ट रूप से EU Data Zone में Azure OpenAI, या विकल्प के तौर पर Vertex AI EU अथवा Amazon Bedrock Frankfurt, हर एक हमारे अपने टेनेंट में, शून्य डेटा रिटेंशन और ग्राहक की सामग्री पर कोई ट्रेनिंग नहीं के साथ, या संगठन का अपना एंडपॉइंट; कोड में एक ही रिज़ॉल्वर हर कॉल साइट के लिए गेटवे चुनता है, इसलिए कोई दूसरा रास्ता नहीं है। हमने कॉन्फ़्रेंस के ब्राउज़र लॉग से प्रतिभागियों के नाम और बोले गए वाक्यों का पाठ भी हटा दिया, जिन्हें PostHog session-recording अन्यथा कैप्चर कर सकती थी। वेंडर-दर-वेंडर पूरा नक्शा एक InterMIND meeting वास्तव में कहाँ चलती है में है।
पारदर्शिता — सब-प्रोसेसर और प्रोसेसिंग रिकॉर्ड, प्रकाशित
सब-प्रोसेसर सूची लाइव है, जिसमें बताया गया है कि हर वेंडर क्या करता है और कहाँ पंजीकृत है — "अनुरोध पर उपलब्ध" नहीं। इसके पीछे लाइव स्कीमा से बना Record of Processing Activities (ROPA) है: 11 प्रोसेसिंग ऑपरेशन, हर एक पर लागू सुरक्षा उपाय, और मिटाने / पोर्टेबिलिटी के रास्ते। हमारी Privacy Policy और शर्तें अब हमारी अपनी कानूनी इकाई के अंतर्गत चलती हैं, जिनमें वास्तविक प्रोसेसिंग श्रृंखला का वर्णन है।
EU रनटाइम — पिन किया गया, केवल वादा नहीं
Meeting जो भी रनटाइम हॉप लेती है, वह EU में है: ऐप और API Vercel Frankfurt पर, meeting सर्वर Fly Paris पर, एप्लिकेशन डेटा Neon Postgres (AWS Frankfurt) में, एरर Sentry EU पर, एनालिटिक्स PostHog EU पर, ईमेल Resend Ireland के ज़रिए। Tigris पर ऑब्जेक्ट स्टोरेज अब EU क्षेत्रों में पिन है (Frankfurt + Amsterdam) — हर नया राइट EU में ही जाता है, चाहे उपयोगकर्ता कहीं भी हो। पूरा आर्किटेक्चर हमारे सुरक्षा पृष्ठ पर है।