Trust Center
InterMIND funziona su infrastruttura europea distribuita tra Francia, Germania e Irlanda. Questa pagina mostra dove vanno i tuoi dati a ogni hop, per quanto li conserviamo e quali AI entrano in contatto con cosa. Indica solo ciò che possiamo dimostrare — nel codice, nella configurazione o in un contratto firmato. Operatore del Servizio ed Ente Fornitore: Golden Fish LLC (UAE). Editore e Proprietario Intellettuale: MindMeeting OÜ (EE).
Dove viene effettivamente eseguita una riunione
Ogni hop che una riunione attraversa e dove avviene tale hop:
| Hop | Provider | Regione |
|---|---|---|
| Web app e API | Vercel | Francoforte (fra1) |
| Server in tempo reale — chat, presenza, parole trascritte in transito | Fly.io | Parigi (CDG) |
| Media delle riunioni, riconoscimento vocale, traduzione vocale in tempo reale | Motore proprietario (Mind API, intra-gruppo) | OVH, Germania e Francia |
| Riepiloghi AI post-riunione, riepiloghi documenti, assistente scrittura, Ask AI | Il 'cervello' AI selezionato dalla tua organizzazione — Azure OpenAI per impostazione predefinita; Vertex AI o Amazon Bedrock a scelta | UE: Azure EU Data Zone (predefinito), endpoint multi-region UE di Vertex AI, Bedrock Francoforte — tenant dedicato per ciascuno; nessun addestramento sui dati dei clienti |
| Trascrizione note vocali (speech-to-text) | Azure AI Speech — il servizio vocale del gateway AI predefinito; su Vertex AI e Amazon Bedrock le note vocali non sono ancora trascritte | Svezia Centrale (UE) |
| Traduzione documenti | DeepL | Colonia, Germania |
| Database | Neon (Postgres) | Francoforte (AWS eu-central-1) |
| Registrazioni, allegati, documenti | Archiviazione a oggetti Tigris | Multi-regione UE (Francoforte + Amsterdam) |
| Email transazionali | Resend | Irlanda (eu-west-1) |
| Analisi di prodotto | PostHog | EU Cloud (opt-out predefinito, soggetto a consenso) |
| Monitoraggio degli errori | Sentry | UE (Germania); nessun contenuto delle riunioni nei report degli errori |
Alcuni di questi provider sono aziende statunitensi che gestiscono regioni UE. Lo affermiamo chiaramente, senza nasconderlo: ogni trasferimento è coperto da un DPA più Clausole Contrattuali Standard e/o l'EU–US Data Privacy Framework. Il registro completo — ogni sub-processor, ciò che elabora e le relative misure di salvaguardia — si trova nella pagina dei sub-processor.
AI sui contenuti delle tue riunioni
- Il riconoscimento vocale in tempo reale e la traduzione vocale vengono eseguiti sul nostro motore proprietario, ospitato su OVH in Francia — non su un cloud AI di terze parti.
- Ogni chiamata AI sui contenuti delle riunioni — riepiloghi post-riunione, riepiloghi di documenti condivisi, assistenza nell'editor, risposte di supporto, Ask AI — va al "cervello" AI selezionato dalla tua organizzazione nelle sue impostazioni, e da nessun'altra parte: Azure OpenAI nell'EU Data Zone per impostazione predefinita, Vertex AI sull'endpoint multi-region UE o Amazon Bedrock a Francoforte a scelta, ciascuno nel nostro tenant dedicato secondo i termini di trattamento dati del provider, senza addestramento sui dati dei clienti. Un resolver nel codice seleziona il cervello per ogni chiamata; non esiste un secondo percorso.
- La traduzione dei documenti va a DeepL (Colonia) e non viene conservata per l'addestramento.
- L'audio delle riunioni non viene mai archiviato. La voce persiste solo come testo — trascrizioni a livello di parola. L'audio vocale tradotto viene trasmesso in streaming ai partecipanti e non viene mai scritto su disco.
Cosa conserviamo e per quanto tempo
| Dati | Conservazione |
|---|---|
| Audio e video della riunione | Non archiviati. Se l'host registra, la registrazione (mp4) viene conservata come oggetto privato finché l'host non elimina gli artefatti della sessione o l'account non viene eliminato |
| Trascrizioni, chat, documenti | Conservati finché non li elimini — non c'è scadenza automatica. Gli host possono eliminare irreversibilmente gli artefatti per singola sessione; l'eliminazione dell'account rimuove tutto |
| Account guest | Scadono 24 ore dopo la creazione e vengono eliminati definitivamente da un processo di pulizia che viene eseguito ogni 6 ore |
| Token OAuth di calendario e drive | Archiviati in forma crittografata (AES-256-GCM), rimuovibili disconnettendo l'integrazione |
| Allegati chat non referenziati | Rimossi da un processo di pulizia giornaliero dopo 48 ore |
L'eliminazione dell'account è confermata via email e completa: i file archiviati vengono rimossi per primi, poi i record del database, poi il cliente di fatturazione presso il nostro provider di pagamenti. È un'eliminazione irreversibile, non un flag.
Pagamenti
I dati delle carte di credito non toccano mai i server di InterMIND. Il checkout e la gestione delle carte sono interamente ospitati dai nostri provider di pagamento — Stripe, e Paddle come merchant of record nei paesi selezionati. Conserviamo il tuo piano e l'email di fatturazione; la carta rimane presso il provider di pagamento.
EU AI Act
L'AI di InterMIND fa tre cose: riconoscimento vocale, traduzione e riepiloghi delle riunioni. Nessuna di queste è una pratica vietata o un uso ad alto rischio secondo l'Allegato III dell'EU AI Act (Regolamento 2024/1689). Non effettuiamo identificazione o categorizzazione biometrica e non effettuiamo riconoscimento delle emozioni — il motore trascrive e traduce ciò che viene detto; non profila chi lo dice. Traduzione, trascrizione e riepiloghi AI sono funzionalità esplicite che gli utenti attivano, non un'elaborazione invisibile. Seguiamo le linee guida dell'Act man mano che gli obblighi entrano in vigore e aggiorneremo questa pagina quando si applicheranno a noi.
Certificazioni — la versione onesta
Non siamo ancora in possesso delle certificazioni ISO 27001 o SOC 2, e non scriveremo "in corso" finché un audit non sarà effettivamente iniziato. Ciò che abbiamo è pubblicato: la nostra autovalutazione CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 domande) è elencata nel CSA STAR Registry pubblico, rispondendo con la stessa regola di questa pagina — un onesto "No" ovunque non esista un controllo formale. Oltre a questo offriamo verificabilità: questa pagina e l'elenco dei sub-processor indicano solo ciò che è applicato nel codice o per contratto, e i documenti seguenti sono pronti per la revisione in fase di approvvigionamento.
Possediamo anche la certificazione Cyber Essentials (IASME, lo schema britannico supportato dal NCSC; certificata a settembre 2026). È un'autovalutazione verificata da un valutatore dei cinque controlli di base — firewall, configurazione sicura, controllo accessi utente, protezione da malware e gestione degli aggiornamenti di sicurezza — su ogni dispositivo e account cloud che entra in contatto con i dati dell'organizzazione, rinnovata annualmente. Certifica la baseline dell'entità operativa, non l'architettura del servizio, quindi non la presentiamo come sostituto di ISO 27001 o SOC 2. Certificata il 03-09-2026, rinnovo previsto il 03-09-2027. Verificala nel BlockMark Registry o nella ricerca certificati pubblica di IASME.
Documenti
- Whitepaper su Sicurezza e Protezione Dati (PDF) — dove vanno i dati delle riunioni, a ogni hop, e cosa non abbiamo ancora
- Accordo di Trattamento Dati — riepilogo in PDF; il DPA vincolante è firmato per ogni cliente
- Service Level Agreement — PDF
- Sub-processor
- Privacy Policy
- Termini di Servizio
Il nostro CAIQ-Lite completato (autovalutazione CSA Cloud Controls Matrix) è pubblicato nel CSA STAR Registry; una copia in PDF è disponibile su richiesta. Per domande, o se necessiti di una copia firmata del DPA o delle misure di salvaguardia per i trasferimenti: privacy@intermind.com.

