Videoconferenza conforme al GDPR (2026): cosa richiede davvero (e un'alternativa a Zoom che traduce)
La dicitura "conforme al GDPR" sulla home page di una piattaforma video è quasi priva di significato. Il GDPR non è una certificazione che si ottiene — è un insieme di obblighi a carico di te, il titolare del trattamento, che un fornitore ti aiuta a rispettare o che lascia silenziosamente sulla tua scrivania. La domanda utile non è "questo strumento è conforme al GDPR?". È "di cosa mi rende responsabile questo strumento e dove finiscono effettivamente i dati delle mie riunioni?"
🔒 Aggiornamento — l'abbiamo fatto su noi stessi. Da quando è uscito questo post, abbiamo sottoposto il codice sorgente di InterMIND all'intera checklist seguente e abbiamo chiuso ogni voce — cancellazione, conservazione, runtime nell'UE, sub-processori — verificandola sul codice, non asserendola su una pagina. → Leggi il resoconto di chiusura dell'audit, riga per riga.
Questo post è la versione in termini semplici di quella domanda: la checklist che un DPO percorre realmente, la posizione di Zoom al riguardo (in modo equo — è più in grado di garantire la conformità di quanto suggerisca internet) e come un'alternativa con runtime nell'UE cambi la risposta. Se vuoi l'inquadramento più ampio su "come dovrebbero funzionare le riunioni in tempo reale", c'è la guida fondamentale; questo post tratta specificamente del livello di protezione dei dati.
La checklist in termini semplici
Eliminando il marketing, la "videoconferenza conforme al GDPR" si riduce a sette elementi che puoi effettivamente verificare:
- Un DPA firmato. Un Data Processing Addendum (Accordo di trattamento dati) che nomina il fornitore come tuo incaricato del trattamento, con finalità e istruzioni documentate. Niente DPA, niente trattamento lecito — punto.
- Un elenco reale di sub-processori. Ogni terza parte che tocca i dati delle riunioni — trascrizione, archiviazione, email, analitiche, funzioni AI — nominata, con il ruolo svolto e la sede legale.
- Dove i dati sono elaborati durante il runtime. La regione fisica in cui vengono gestiti i tuoi audio, trascrizioni, registrazioni e metadati. Questo è ciò di cui trattano realmente la maggior parte delle clausole di residenza dei dati.
- Il meccanismo di trasferimento internazionale. Se un dato esce dal SEE, su quale base giuridica? Clausole Contrattuali Standard (SCC), adeguatezza o una configurazione di residenza che evita del tutto il trasferimento. Questa è la questione Schrems II, e non sparisce solo perché una home page dice "conforme".
- Una postura di sicurezza auditabile. ISO 27001, ISO 27701, SOC 2 — attestazioni indipendenti, non autoasserzioni.
- Strumenti per i diritti degli interessati. Puoi davvero soddisfare le richieste di accesso, cancellazione e portabilità per i dati delle riunioni, o solo in teoria?
- Conservazione e cancellazione sotto il tuo controllo. Registrazioni, trascrizioni e riassunti AI cancellati secondo le tue tempistiche, non secondo l'impostazione predefinita del fornitore.
Uno strumento è "conforme al GDPR" per i tuoi scopi solo quando tutti e sette hanno risposte concrete. La maggior parte delle home page non ne risponde a nessuno.