主権

GDPR準拠のビデオ会議(2026年):実際に必要なこと(と翻訳機能を備えたZoomの代替)

ビデオツールのホームページにある「GDPR準拠」という言葉は、あなたが思っているほど意味を持たないことがあります。実際に何が必要かを分かりやすくまとめたチェックリスト、Zoomで設定が必要な点、そして翻訳のために設計されたEUランタイムの代替を紹介します。

The Mind.com Team

GDPR準拠のビデオ会議(2026年):実際に必要なこと(と翻訳機能を備えたZoomの代替)

GDPR準拠のビデオ会議(2026):実際に必要なもの(と翻訳機能を持つZoomの代替)

ビデオプラットフォームのホームページにある「GDPR準拠」という言葉は、ほぼ無意味です。GDPRはあなたが合格する資格認定ではなく、ベンダーがあなたの達成を支援するか、静かにあなたの机の上に放置するかする、*あなた(データ管理者)*に対する一連の義務です。役立つ質問は「このツールはGDPRに準拠しているか?」ではなく、「このツールは私に何を責任負担させ、私のミーティングデータは実際にどこに行くのか?」です。

🔒 更新 — 私たち自身で実施しました。 この投稿の公開後、私たちは以下のチェックリスト全体に基づきInterMIND自社のコードベースを評価し、消去、保持、EUランタイム、サブプロセッサのすべての項目を完了しました。ページ上で主張するのではなく、コードに対して検証しています。→ 監査の完了報告を一行ずつ読む

この投稿は、その質問を平易な言葉で説明したものです。DPO(データ保護責任者)が実際に取り組むチェックリスト、Zoomの位置づけ(公平に言えば、インターネットで言われるよりもコンプライアンス能力は高いです)、そしてEUランタイムの代替がどのように答えを変えるかを解説します。より広い「リアルタイムミーティングはどう機能すべきか」という枠組みをお探しなら、柱ガイドをご覧ください。本記事は特にデータ保護のレイヤーに関するものです。


わかりやすいチェックリスト

マーケティング言葉を取り除くと、「GDPR準拠のビデオ会議」という言葉が実際に検証可能な7つの要素に帰結します:

  1. 署名済みのDPA。 ベンダーを処理者として明記し、目的と指示が文書化されたデータ処理付録。DPAがなければ合法的な処理はありません。議論の余地はありません。
  2. 実際のサブプロセッサリスト。 ミーティングデータに触れるすべての第三者(文字起こし、ストレージ、メール、分析、AI機能)が、その役割と所在地とともに明記されていること。
  3. ランタイム時にデータが処理される場所。 音声、トランスクリプト、録音、メタデータが処理される物理的な地域。これが、ほとんどのデータ保存場所に関する条項が実際に意味するものです。
  4. 国際転送メカニズム。 データがEEA(欧州経済領域)から流出する場合、どのような法的根拠によるのか?標準契約条項、十分性認定、または移転を完全に回避する保存場所の設定。これがSchrems IIの問題であり、ホームページに「準拠」と書かれていても消えるものではありません。
  5. 監査可能なセキュリティ態勢。 ISO 27001、ISO 27701、SOC 2 — 自己主張ではなく、独立した証明。
  6. データ主体の権利を支えるツール。 ミーティングデータに対するアクセス、削除、ポータビリティの要求に実際に応えられるか、それとも理論上だけか?
  7. あなたが制御する保持と削除。 録音、トランスクリプト、AI要約がベンダーのデフォルトではなく、あなたのスケジュールで削除されること。

ツールがあなたの目的において「GDPR準拠」と言えるのは、7つすべてに具体的な回答がある場合のみです。ほとんどのホームページは、そのうちの1つにも答えていません。


Zoomの実際の立ち位置(公平に)

Zoomは評判が示すよりもGDPRへの対応能力が高く、安易な批判をするよりも正確に評価する価値があります:

  • 2021年EU標準契約条項を組み込んだグローバルDPAを公開しています。
  • EnterpriseおよびEducationの顧客向けにEUデータ保存場所(「Zoom EU Infrastructure」)を提供しており、Meetings、Webinar、Chat、Phone、Contact Centerをカバーしています。
  • ISO 27001および2026年2月時点でISO 27701(プライバシー管理拡張機能)を取得しており、EU公共部門向けの主権コントロールを公開しています。

したがって、適切な階層で適切に設定されたZoomのデプロイメントは、チェックリストの大部分を満たすことができます。正直な注意点は能力ではなく、デフォルトと企業の所在地に関するものです:

  • EUのデータ保存場所は階層と設定による追加機能であり、デフォルトではありません。 Enterprise/Educationで提供されており、有効にする必要があります。無料および低価格の階層では利用できません。「Zoomを使用している」と「EU保存場所用に設定されたZoomを使用している」は、調達上の異なる事実です。
  • Zoomは米国に所在する企業です。 SCCとEU保存場所を設定しても、CLOUD法や主権グレードの評価においてはベンダーの企業所在地が対象になります。標準的なGDPRではSCCで管理可能ですが、フランスのsouveraineté numérique(デジタル主権)やSecNumCloudグレードの調達では、企業所在地自体が基準となり、より難しい課題となります。
  • ミーティングは依然として1つの言語で行われます。 Zoomの翻訳キャプションとAI Companionは役立ちますが、部屋全体が真に多言語になるわけではありません。つまり、すべての参加者が自分の言語でミーティングをリアルタイムに聞けるわけではありません。コンプライアンスの問題が言語の問題(国境を越える監査、複数拠点のCAPAレビュー)でもある場合、データがどこに保存されていてもそのギャップは未解決のままです。

要するに、Zoomは適切に設定すればGDPR準拠可能です。それが十分かどうかは、買い手が主権にどれほど敏感か、そしてミーティングが多言語かどうかにかかっています。


EUランタイムの代替

私たちはInterMINDを構築し、データ保存場所の回答が設定プロジェクトではなくデフォルトになるようにしました。そして、ミーティングが実際に多言語で行えるようにしました。上記のチェックリストにおいて、約束ではなく構造的に実現されている部分はミーティングがどこで実行されるかです。実際のデプロイメントに対して検証された結果は以下の通りです:

  • すべてのランタイムホップはEU内にあります。 アプリおよびサーバーAPIはフランクフルトのVercel(fra1)、ミーティングWebSocketサーバーはパリのFly(cdg)、アプリケーションデータはフランクフルトのAWS上のNeon Postgres(eu-central-1)、録音はTigrisでEU固定可能、エラー/分析はSentry EUとPostHog EU、トランザクションメールはアイルランドのResend経由です。
  • 翻訳エンジンはフランス(OVH)にある独自のコードです — 再販する米国の汎用モデルではありません。ミーティングコンテンツの最大のフローはEUに留まり、第三者のLLMに触れることはありません。ドキュメント翻訳はケルンのDeepL(これもEU企業です)に送られます。
  • **企業所在地の詳細を含むサブプロセッサリストは、**要求に応じてではなく、標準的な慣行としてDPAに同梱されています。

ミーティングコンテンツは、EU内の1つのAIゲートウェイに送られ、組織がそれを選択します。 言語モデルを必要とするミーティングから派生するすべてのもの — ミーティング後のAIダイジェスト(トピック、決定事項、アクションアイテム)、ドキュメント要約、AIノートエディタの生成アクション(修正、拡張、単純化)、Ask AI — は、組織が選択したAIゲートウェイで実行されます。デフォルトでAzure OpenAIのEUデータゾーン、選択によりVertex AIのEUマルチリージョンエンドポイントまたはフランクフルトのAmazon Bedrock、それぞれ独自のテナントで顧客コンテンツのデータ保持ゼロかつ学習なし。または独自のOpenAI互換エンドポイント。ミーティング後の要約とエディタの翻訳アクションは、言語モデルではなく翻訳経路を通ります。ホストされたゲートウェイの背後にあるベンダーはEUリージョンを運営する米国企業です — トラストページに明記されており、隠されていません。企業所在地は主権グレードの調達がGDPRの上に追加する基準であり、上記のZoomに適用されるのと全く同じようにこのホップにも適用されます。ベンダーごとの完全なマップはあるInterMINDミーティングが実際にどこで実行されるかにあり、自社開発か購入かの視点はあるInterMINDミーティングが何から構成されているかにあります。

私たちが主張しないことの一つ:まだ取得していないISO認証を振りかざすつもりはありません。チェックリストに対する私たちの回答は構造的なものです — EUランタイム、独自エンジン、透明性のあるサブプロセッサ、本物のDPA — 私たちはあなたにバッジを信じるよりもこれを検証してもらいたいと考えています。認証取得はロードマップ上にありますが、ランタイムは今日すでに実在します。私たちはこのチェックリストに基づいて自社のコードベースを評価し、各項目をコードに対して完了しました — 完了報告書を一行ずつ。

そして、Zoomの保存場所設定では追加できない部分:ミーティングは設計から多言語対応です — すべての参加者が23言語にわたって自分の言語でリアルタイムに参加でき、音声、チャット、ノートが連携し、翻訳品質が主張ではなく公開されています。その仕組みについては柱ガイドで、規制対象のミーティングのユースケースは多言語コンプライアンスミーティングで解説しています。


チェックリストの表

この投稿で詳しく説明している2つのツールに対する7つの項目です。セルには各ベンダーが文書化している内容のみを記載しています(Zoomのリンクは下記の情報源、InterMINDの主張は監査完了報告書とランタイムマップで一行ずつ検証済み)。他のベンダーについては、左の列の項目に文面で回答させるようにしてください。

チェックリスト項目Zoom(文書化済み)InterMIND(文書化済み)
署名済みDPA2021年EU SCCを含むグローバルDPADPA、サブプロセッサリストが同梱
サブプロセッサリスト公開済みDPAに同梱、ベンダーごとの企業所在地を含む
ランタイム地域Enterprise/EducationでEUデータ保存場所を利用可能、有効化が必要デフォルトでホップごとにEU:フランクフルト(アプリ/API/DB)、パリ(ミーティングサーバー)、フランスの独自翻訳エンジン
国際転送メカニズムSCCミーティングデータはEEA内に留まる — 誤魔化すべき転送なし
監査可能なセキュリティ態勢ISO 27001、2026年2月時点でISO 27701ISO認証はまだなし — 回答は構造的で検証に開かれている、認証取得はロードマップ上
AI機能とミーティングコンテンツ翻訳キャプション / AI Companion(Zoomの詳細分析を参照)組織が選択するゲートウェイでAI機能を利用 — デフォルトでAzure OpenAI EUデータゾーン、Vertex AI EUまたはBedrockフランクフルト、または独自エンドポイント — データ保持ゼロかつ学習なし、組織単位でAIをオフに可能
多言語ミーティングキャプションがテキストを翻訳、部屋は1言語のまま参加者ごとに23言語でリアルタイム:音声、チャット、ノート

FAQ

ZoomはGDPRに準拠していますか? 適切な階層と設定であれば準拠可能です:Zoomは2021年EU SCCを含むグローバルDPAを公開し、EnterpriseおよびEducationの顧客向けにEUデータ保存場所を提供し、ISO 27001および(2026年2月以降)ISO 27701を取得しています。正直な注意点:EU保存場所はデフォルトではなく階層と設定による追加機能であり、Zoomは米国に所在する企業のままです — 標準的なGDPRの下ではSCCで管理可能ですが、主権グレードの調達では現実的な基準となります。

ビデオ会議ツールがGDPRに準拠するためには何が必要ですか? ホームページのバッジではなく、検証可能な7つの要素:署名済みのDPA、実際のサブプロセッサリスト、文書化されたランタイム地域、合法的な国際転送メカニズム、独立して監査されたセキュリティ、機能するデータ主体の権利ツール、制御可能な保持。7つすべてに文面での具体的な回答が得られたとき、ベンダーはあなたの目的のために準拠していると言えます。

GDPRはビデオミーティングがEU内に留まることを要求しますか? いいえ — GDPRはデータがEEAを離れる際に合法的な転送メカニズム(SCC、十分性認定)を要求するものであり、保存場所そのものを要求するものではありません。保存場所が重要なのは、それが転送の問題を完全に排除するからです — データが流出しない場合、Schrems II判決後の分析は短く済みます。これが「書類上の準拠」と「誤魔化すべきものがない」ことの違いです。

どのビデオ会議ツールが完全にEU内で実行されますか? どのベンダーにもランタイムマップを尋ねてください:ホップごとの地域 — アプリ、API、ミーティングメディア、データベース、録音、分析、メール、AI機能。InterMINDはまさにそれを公開しています(ホップごと、ベンダーごと):Vercelフランクフルト、Flyパリ、Neonフランクフルト、OVHフランスの翻訳エンジン、組織が選択したゲートウェイでのAI機能、EUリージョン内(デフォルトでAzure OpenAI EUデータゾーン)。どのツールを評価する場合でも、マーケティングページではなく、マップが答えです。


ターゲットとなる買い手

  • 標準的なGDPR DPAを実行するドイツのMittelstand(中堅企業)および規制対象のEUチーム:ホップごとにEUにあるランタイムは、階層のアップグレードや保存場所のプロジェクトなしで、保存場所の課題に直接答えます。データが流出しない場合、転送メカニズムに関する話し合いは大幅に短縮されます。
  • ベンダーの企業所在地自体が仕様の一部となるフランスの公共部門およびsouveraineté(主権)グレードの調達:これはデプロイメントトポロジーに関するより深い話し合いであり、過剰に売り込むのではなく正直に対応するべきものです。
  • 米国国内およびAPACの買い手:保存場所が制約になることは通常ありません — お客様の地域からのレイテンシが制約です。それは別の問題です。お知らせいただければ計画します。

試してから、データマップを読む

「GDPR準拠のビデオ会議」とはバッジではなくチェックリストです。どのツールを選んでも — 私たちのものでも他社のものでも — ベンダーに7つの質問すべてに文面で答えさせてください。答えられるベンダーはあなたの時間を費やす価値があり、答えられないベンダーはホームページを売りつけようとしているだけです。

— Mind.com Team


Zoomに関する情報源:Zoom — GDPR、Zoom — EU Data Residency / privacy in Europe、Zoom — ISO 27701、2026年8月確認。ベンダーの提供内容や階層は変更される可能性があります。Zoomのトラストページで現在の設定を確認してください。InterMINDのランタイムに関する事実は、リンクされたデータマップの投稿で説明されているように、実際のデプロイメントに対して検証されています。

メールで新しい投稿とプロダクトアップデートを受け取る

月1回、新しい投稿とプロダクトのアップデートをお届けするメールをお送りします。いつでも解除できます。