Sovranità

Abbiamo completato il nostro audit GDPR. Ecco cosa abbiamo effettivamente chiuso.

Il badge "conforme al GDPR" di un fornitore non significa nulla senza il lavoro che c'è dietro. Abbiamo eseguito un audit completo della nostra codebase rispetto agli obblighi GDPR che ricadono su un responsabile del trattamento dei dati — cancellazione, conservazione, sub-processori, runtime UE — ed ecco ogni elemento che abbiamo chiuso, verificato rispetto al codice.

The Mind.com Team

Abbiamo completato il nostro audit GDPR. Ecco cosa abbiamo effettivamente chiuso.

Abbiamo completato il nostro audit GDPR. Ecco cosa abbiamo effettivamente risolto.

Qualche settimana fa abbiamo scritto che "conforme al GDPR" sulla homepage di uno strumento di videoconferenza significa meno di quanto si pensi — che il GDPR è un insieme di obblighi che ricadono su di voi, il titolare del trattamento, che un fornitore vi aiuta a soddisfare oppure lascia silenziosamente sulla vostra scrivania. Il modo onesto per sostenere questa affermazione è fare il lavoro dalla nostra parte e dimostrarlo, punto per punto.

Ed è quello che abbiamo fatto. Abbiamo condotto un audit completo del codebase di InterMIND rispetto agli obblighi che ricadono su di noi in qualità di responsabile del trattamento, abbiamo corretto ogni lacuna che aveva codice dietro, e abbiamo verificato ciascuna rispetto al prodotto in esecuzione. Questo articolo è il rapporto di chiusura — non un badge, ma una checklist con le nostre risposte.

Non affermiamo deliberatamente di essere "certificati GDPR al 100%". Il GDPR non è un certificato che si supera — e non sventoleremo un badge ISO che non possediamo ancora. Quello che possiamo dire è che gli obblighi architetturali e procedurali che un DPO deve verificare hanno ora risposte concrete e verificabili, ciascuna controllata rispetto al codice in esecuzione.


Cosa abbiamo risolto

Diritto alla cancellazione (Art. 17) — la cascata funziona davvero

Eliminare il proprio account non si limita a disattivarlo. POST /api/user/delete-account esegue una cascata reale: elimina le riunioni → partecipanti, messaggi, conferenze, trascrizioni; rimuove i blob di storage da Tigris prima della cascata del database, in modo che nulla resti orfano — sia gli allegati chat sia i file delle registrazioni video, entrambe le colonne; e annulla gli abbonamenti Stripe cancellando anche il cliente Stripe. È disponibile anche l'eliminazione su richiesta — eliminate un canale o un messaggio dall'interfaccia e sparisce. Gli account anonimi (guest) hanno un proprio endpoint di eliminazione, oltre a una pulizia in background ogni 6 ore, gestita da un cron monitorato. L'audit ha rilevato qui una lacuna — i blob delle registrazioni che la cascata del database eliminava ma che lo storage conservava — e l'abbiamo risolta: ora la cancellazione non lascia nulla nello storage degli oggetti.

Conservazione dei dati (Art. 5(1)(e)) — un criterio documentato

L'Art. 5(1)(e) non richiede un time-to-live automatico. Richiede un criterio di conservazione definito. Il nostro è ora scritto nell'Informativa sulla privacy: i dati vengono conservati finché voi o il proprietario del vostro team non li eliminate, e l'eliminazione dell'account cancella tutto. È lo stesso modello su cui si basano strumenti di collaborazione come Slack e Notion — la persistenza è il comportamento previsto, e il controllo resta nelle vostre mani. Il criterio è dichiarato, non implicito.

Consenso per l'analisi dei dati (Art. 6/7) — opt-out di default

Un banner di consenso Usercentrics (mostrato ai visitatori UE) regola l'accesso all'analisi dei dati, e PostHog è configurato con opt_out_capturing_by_default: true — non viene raccolto nulla finché non viene dato il consenso, non il contrario.

Portabilità dei dati (Art. 20) — un export reale

GET /api/user/export genera uno ZIP con le vostre riunioni, messaggi, registrazioni e traduzioni, con una finestra di download di 7 giorni e pulizia automatica. Accesso, cancellazione e portabilità sono strumenti che funzionano davvero, non promesse scritte in una policy.

Nessun contenuto delle riunioni raggiunge un modello domiciliato negli USA

Il flusso più consistente di contenuti della riunione — la traduzione vocale e della chat in tempo reale — gira sul nostro motore proprietario in Francia, mai su un LLM di terze parti. Le fasi di AI successive alla riunione che utilizzano un modello general-purpose (il digest, le azioni generative dell'editor di note) girano su Mistral ospitato nell'UE con zero-data-retention, vincolato in modo così rigido che la richiesta fallisce piuttosto che ricadere su un host non-ZDR o statunitense. Abbiamo inoltre rimosso nomi dei partecipanti e testo degli interventi dai log del browser della conferenza che la session-recording di PostHog potrebbe altrimenti catturare. La mappa completa fornitore per fornitore è in Dove gira davvero una riunione InterMIND.

Trasparenza — sub-responsabili e registri dei trattamenti, pubblicati

L'elenco dei sub-responsabili è online, con cosa fa ciascun fornitore e dove è domiciliato — non "disponibile su richiesta". Alla base c'è un Registro delle Attività di Trattamento (ROPA) costruito a partire dallo schema live: 11 operazioni di trattamento, le misure di sicurezza per ciascuna e i percorsi di cancellazione/portabilità. La nostra Informativa sulla privacy e i Termini operano ora sotto la nostra entità legale, con la catena di trattamento reale descritta nel dettaglio.

Runtime UE — vincolato, non promesso

Ogni passaggio del runtime durante una riunione avviene nell'UE: app e API su Vercel Francoforte, il server della riunione su Fly Parigi, i dati applicativi in Neon Postgres (AWS Francoforte), gli errori su Sentry UE, l'analisi su PostHog UE, le email tramite Resend Irlanda. Lo storage degli oggetti su Tigris è ora vincolato alle regioni UE (Francoforte + Amsterdam) — ogni nuova scrittura avviene nell'UE indipendentemente da dove si trovi l'utente. L'architettura completa è disponibile sulla nostra pagina sulla sicurezza.


Perché questo conta per il vostro procurement

Per la maggior parte degli acquirenti UE — il Mittelstand tedesco, i team regolamentati che utilizzano DPA GDPR standard — la questione della residenza dei dati ha ora una risposta diretta: i dati non lasciano l'UE durante il runtime, la cancellazione funziona, il criterio di conservazione è dichiarato e l'elenco dei sub-responsabili è già sul tavolo. È una conversazione molto più breve di "vi faremo sapere dove vanno a finire i dati".

Per la souveraineté numérique francese e per il procurement di livello SecNumCloud, il domicilio societario del fornitore è di per sé un criterio — una conversazione più approfondita sulla topologia di deployment che affronteremo con onestà piuttosto che vendere promesse eccessive. E l'unica cosa che non faremo è sventolare una certificazione ISO che non possediamo ancora: le certificazioni sono nella roadmap, ma la nostra risposta alla checklist è architetturale e verificabile già oggi.


Verificatelo voi stessi

La conformità al GDPR non è un badge che si compra — è un lavoro che si fa e che si può dimostrare. Questo è il nostro, punto per punto. Se il vostro DPO ha bisogno di una risposta che questo articolo non fornisce, scriveteci.

— Il team di Mind.com


Fonti: Regolamento (UE) 2016/679 (GDPR) — gli articoli su cui si basa l'audit; le affermazioni interne sono state verificate rispetto al codebase InterMIND e al prodotto in esecuzione; controllato ad agosto 2026.

Ricevi i nuovi articoli via email

Ti invieremo un'email quando pubblicheremo un nuovo articolo. Puoi annullare l'iscrizione in qualsiasi momento.