Kami menyelesaikan audit GDPR kami. Inilah yang benar-benar kami tutup.
Beberapa minggu lalu kami menulis bahwa "GDPR-compliant" di beranda alat video memiliki makna yang lebih dangkal dari yang Anda kira — bahwa GDPR adalah serangkaian kewajiban bagi Anda, pengendali data, yang mana vendor membantu Anda memenuhinya atau diam-diam menyerahkannya ke meja Anda. Cara jujur untuk mendukung klaim tersebut adalah dengan melakukan pekerjaan di sisi kami sendiri dan menunjukkannya, sebaris demi sebaris.
Jadi kami melakukannya. Kami menjalankan audit menyeluruh terhadap codebase InterMIND berdasarkan kewajiban yang berada pada kami sebagai pemroses data, memperbaiki setiap celah yang memiliki kode di belakangnya, dan memverifikasi masing-masing terhadap produk yang berjalan. Pos ini adalah laporan penutup — bukan sebuah lencana, melainkan daftar periksa dengan jawaban kami.
Kami sengaja tidak mengklaim "100% GDPR-certified." GDPR bukan sertifikat yang bisa Anda lulusi — dan kami tidak akan mengibarkan lencana ISO yang belum kami miliki. Apa yang bisa kami katakan: kewajiban arsitektural dan proses yang dikerjakan oleh seorang DPO kini memiliki jawaban yang konkret dan dapat diverifikasi, masing-masing diperiksa terhadap kode yang berjalan.
Apa yang kami tutup
Hak penghapusan (Pasal 17) — kaskade benar-benar berjalan
Menghapus akun Anda tidak hanya menonaktifkannya. POST /api/user/delete-account menjalankan kaskade nyata: ini menghapus rapat Anda → peserta, pesan, konferensi, transkripsi; ini menyapu blob penyimpanan Anda dari Tigris sebelum kaskade basis data sehingga tidak ada yang tersisa yatim — lampiran chat dan file rekaman video, di kedua kolom; dan ini membatalkan langganan Stripe Anda serta menghapus pelanggan Stripe. Penghapusan sesuai permintaan juga ada di sana — buang channel atau pesan dari UI dan itu akan hilang. Akun anonim (tamu) mendapatkan endpoint penghapusan sendiri plus sapuan latar belakang setiap 6 jam, di bawah cron yang dipantau. Audit mengungkap satu celah di sini — blob rekaman yang dihapus oleh kaskade basis data tetapi disimpan oleh penyimpanan — dan kami menutupnya: penghapusan kini tidak meninggalkan apa pun di object storage.
Retensi (Pasal 5(1)(e)) — kriteria yang terdokumentasi
Pasal 5(1)(e) tidak mengharuskan time-to-live otomatis. Ini mengharuskan kriteria retensi yang ditentukan. Milik kami kini tertulis di Kebijakan Privasi: data disimpan sampai Anda atau pemilik tim Anda menghapusnya, dan menghapus akun Anda menghapus semuanya. Itulah model yang sama yang dijalankan oleh alat kolaborasi seperti Slack dan Notion — persistensi adalah perilaku yang diharapkan, dan Anda tetap memegang kendalinya. Kriteria dinyatakan, bukan disiratkan.
Persetujuan analitik (Pasal 6/7) — opt-out secara default
Banner persetujuan Usercentrics (ditampilkan kepada pengunjung UE) membatasi analitik, dan PostHog hadir dengan opt_out_capturing_by_default: true — tidak ada yang ditangkap sampai persetujuan diberikan, bukan sebaliknya.
Portabilitas data (Pasal 20) — ekspor nyata
GET /api/user/export membangun ZIP dari rapat, pesan, rekaman, dan terjemahan Anda, dengan jendela unduh 7 hari dan pembersihan otomatis. Akses, penghapusan, dan portabilitas adalah perkakas yang berfungsi, bukan janji dalam sebuah kebijakan.
Konten rapat masuk ke satu AI gateway, di UE — dipilih oleh organisasi
Aliran terbesar tunggal dari konten rapat — terjemahan suara dan chat langsung — berjalan di mesin kami sendiri di Prancis, bukan LLM pihak ketiga. Langkah-langkah AI yang memang menggunakan model tujuan umum (digest, ringkasan dokumen, tindakan generatif editor catatan, Ask AI) berjalan di AI gateway yang dipilih organisasi — Azure OpenAI di EU Data Zone secara default, Vertex AI EU atau Amazon Bedrock Frankfurt secara pilihan, masing-masing di tenant kami sendiri dengan retensi data nol dan tanpa pelatihan pada konten pelanggan, atau endpoint organisasi sendiri; satu resolver dalam kode memilih gateway untuk setiap call site, sehingga tidak ada jalur kedua. Kami juga menghapus nama peserta dan teks ucapan dari log browser konferensi yang rekaman sesi PostHog dapat tangkap. Peta vendor demi vendor yang lengkap ada di Di mana satu rapat InterMIND benar-benar berjalan.
Transparansi — sub-processor dan catatan pemrosesan, dipublikasikan
Daftar sub-processor kini aktif, dengan apa yang dilakukan setiap vendor dan di mana ia berdomisili — bukan "tersedia berdasarkan permintaan." Di belakangnya terdapat Record of Processing Activities (ROPA) yang dibangun dari skema langsung: 11 operasi pemrosesan, langkah-langkah keamanan pada masing-masing, dan jalur penghapusan / portabilitas. Kebijakan Privasi dan Ketentuan kami kini berjalan di bawah entitas hukum kami sendiri, dengan rantai pemrosesan yang nyata dijelaskan.
Runtime UE — disematkan, bukan dijanjikan
Setiap lompatan runtime yang diambil oleh rapat ada di UE: aplikasi dan API di Vercel Frankfurt, server rapat di Fly Paris, data aplikasi di Neon Postgres (AWS Frankfurt), kesalahan di Sentry EU, analitik di PostHog EU, email melalui Resend Ireland. Object storage di Tigris kini disematkan ke wilayah UE (Frankfurt + Amsterdam) — setiap penulisan baru mendarat di UE terlepas dari di mana pengguna berada. Arsitektur lengkap ada di halaman keamanan kami.