Trust Center
InterMIND opera su infrastruttura europea tra Francia, Germania e Irlanda. Questa pagina mostra dove transitano i tuoi dati a ogni hop, per quanto li conserviamo e quale AI tocca cosa. Indica solo ciò che possiamo dimostrare — nel codice, nella configurazione o in un contratto firmato. Operatore del servizio ed entità contraente: Golden Fish LLC (UAE). Editore e titolare della proprietà intellettuale: MindMeeting OÜ (EE).
Dove si svolge effettivamente una riunione
Ogni hop che una riunione attraversa e dove avviene:
| Hop | Provider | Regione |
|---|---|---|
| Web app e API | Vercel | Francoforte (fra1) |
| Server in tempo reale — chat, presenza, parole di trascrizione in transito | Fly.io | Parigi (CDG) |
| Media della riunione, riconoscimento vocale, traduzione vocale in tempo reale | Motore proprio (Mind API, intra-gruppo) | OVH, Francia |
| Riepiloghi AI post-riunione | Mistral | UE, zero data retention |
| Trascrizione note vocali (speech-to-text) | Il servizio vocale dell'AI gateway del tuo account (predefinito: Azure AI Speech) | Svezia Centrale (UE) per impostazione predefinita; la regione del gateway selezionata dalla tua organizzazione |
| Traduzione documenti | DeepL | Colonia, Germania |
| Database | Neon (Postgres) | Francoforte (AWS eu-central-1) |
| Registrazioni, allegati, documenti | Tigris object storage | UE multi-regione (Francoforte + Amsterdam) |
| Email transazionale | Resend | Irlanda (eu-west-1) |
| Analitica di prodotto | PostHog | EU Cloud (opt-out predefinito, subordinato al consenso) |
| Monitoraggio errori | Sentry | UE (Germania); nessun contenuto delle riunioni nei report di errore |
Alcuni di questi provider sono società statunitensi che operano in regioni UE. Lo affermiamo chiaramente, senza nasconderlo: ogni trasferimento è coperto da un DPA più le Clausole Contrattuali Standard e/o l'EU–US Data Privacy Framework. Il registro completo — ogni sub-processore, cosa elabora e quali garanzie offre — si trova nella pagina sub-processori.
L'AI sui contenuti della tua riunione
- Il riconoscimento vocale in tempo reale e la traduzione vocale vengono eseguiti sul nostro motore proprietario, ospitato su OVH in Francia — non su un cloud AI di terze parti.
- Ogni chiamata AI sui contenuti delle riunioni — riepiloghi post-riunione, riepiloghi di documenti condivisi, assistenza all'editor, risposte al supporto — è fissata nel codice sull'API UE di Mistral con zero data retention: i prompt non vengono archiviati dal provider e non sono utilizzati per l'addestramento. Non è una policy che ricordiamo di seguire; è un vincolo hard-coded in ogni punto di chiamata.
- La traduzione dei documenti viene inviata a DeepL (Colonia) e non viene conservata per l'addestramento.
- L'audio della riunione non viene mai archiviato. La voce persiste solo come testo — trascrizioni a livello di parola. L'audio vocale tradotto viene trasmesso in streaming ai partecipanti e non viene mai scritto su disco.
Cosa conserviamo e per quanto tempo
| Dati | Conservazione |
|---|---|
| Audio e video della riunione | Non archiviati. Se l'host registra, la registrazione (mp4) viene conservata come oggetto privato fino a quando l'host elimina gli artifact della sessione o l'account viene eliminato |
| Trascrizioni, chat, documenti | Conservati fino all'eliminazione — non c'è scadenza automatica. Gli host possono eliminare in modo irreversibile gli artifact per sessione; l'eliminazione dell'account rimuove tutto |
| Account guest | Scadono 24 ore dopo la creazione e vengono hard-deleted da un'operazione di pulizia che gira ogni 6 ore |
| Token OAuth di Calendar e drive | Archiviati crittografati (AES-256-GCM), rimovibili disconnettendo l'integrazione |
| Allegati di chat non referenziati | Rimossi da un'operazione di pulizia giornaliera dopo 48 ore |
L'eliminazione dell'account è confermata via email e completa: i file archiviati vengono rimossi per primi, poi i record del database, poi il cliente di fatturazione presso il nostro provider di pagamenti. È un'eliminazione definitiva (hard delete), non un flag.
Pagamenti
I dati delle carte non toccano mai i server InterMIND. Il checkout e la gestione delle carte sono interamente ospitati dai nostri provider di pagamenti — Stripe e Paddle come merchant of record in alcuni paesi. Conserviamo il tuo piano e l'email di fatturazione; la carta resta presso il provider di pagamenti.
EU AI Act
L'AI di InterMIND fa tre cose: riconoscimento vocale, traduzione e riepiloghi delle riunioni. Nessuna di queste è una pratica vietata o un uso ad alto rischio ai sensi dell'Allegato III del EU AI Act (Regolamento 2024/1689). Non effettuiamo identificazione o categorizzazione biometrica e non effettuiamo riconoscimento delle emozioni — il motore trascrive e traduce ciò che viene detto; non profila chi lo dice. Traduzione, trascrizione e riepiloghi AI sono funzionalità di prodotto esplicite che gli utenti attivano, non elaborazioni silenziose. Monitoriamo le linee guida del Regolamento man mano che gli obblighi si phased in e aggiorneremo questa pagina quando ci riguarderanno.
Certificazioni — la versione onesta
Non possediamo ancora ISO 27001 o SOC 2 e non scriveremo "in corso" finché un audit non sarà effettivamente iniziato. Quello che abbiamo è pubblicato: la nostra autovalutazione CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 domande) è elencata nel CSA STAR Registry pubblico, redatta secondo la stessa regola di questa pagina — un onesto "No" ovunque non esista un controllo formale. Oltre a questo offriamo verificabilità: questa pagina e la lista sub-processori indicano solo ciò che è applicato nel codice o per contratto, e i documenti seguenti sono pronti per la revisione di procurement.
Possediamo anche Cyber Essentials (IASME, lo schema UK sostenuto da NCSC; certificato settembre 2026). È un'autovalutazione verificata da un valutatore sui cinque controlli di base — firewall, configurazione sicura, controllo accessi utente, protezione malware e gestione aggiornamenti di sicurezza — su ogni dispositivo e account cloud che tocca i dati dell'organizzazione, rinnovata annualmente. Certifica la baseline dell'entità operativa, non l'architettura del servizio, quindi non la presentiamo come sostituto di ISO 27001 o SOC 2. Certificato il 2026-09-03, ricertificazione prevista il 2027-09-03. Verificalo nel BlockMark Registry o nella ricerca certificati pubblica di IASME.
Documenti
- Whitepaper su Sicurezza e Protezione Dati (PDF) — dove transitano i dati delle riunioni, a ogni hop, e cosa non abbiamo ancora
- Data Processing Agreement — riassunto PDF; il DPA vincolante è firmato per singolo cliente
- Service Level Agreement — PDF
- Sub-processori
- Privacy Policy
- Terms of Service
Il nostro CAIQ-Lite completato (autovalutazione CSA Cloud Controls Matrix) è pubblicato nel CSA STAR Registry; una copia in PDF è disponibile su richiesta. Domande o necessità di una copia firmata del DPA o delle garanzie di trasferimento: privacy@intermind.com.

