Soevereiniteit

GDPR-conform videovergaderen (2026): wat er daadwerkelijk voor nodig is (en een Zoom-alternatief dat vertaalt)

"GDPR-conform" op de homepage van een videotool betekent minder dan je denkt. Hier is de checklist in gewone taal van wat het daadwerkelijk vereist, waar Zoom geconfigureerd moet worden, en een EU-runtime-alternatief dat gebouwd is om te vertalen.

The Mind.com Team

GDPR-conform videovergaderen (2026): wat er daadwerkelijk voor nodig is (en een Zoom-alternatief dat vertaalt)

GDPR-conforme videoconferentie (2026): wat het echt vereist (en een Zoom-alternatief dat vertaalt)

"GDPR-compliant" op de homepage van een videoplatform is vrijwel inhoudsloos. GDPR is geen certificering die je haalt — het is een set verplichtingen voor jou, de verwerkingsverantwoordelijke, die een leverancier ofwel helpt te behappen of stilletjes op jouw bureau legt. De nuttige vraag is niet "is deze tool GDPR-compliant?" Het is: "waarvoor maakt deze tool mij verantwoordelijk, en waar blijft mijn meetingdata daadwerkelijk?"

🔒 Update — we hebben dit bij onszelf gedaan. Sinds deze post online staat, hebben we de codebase van InterMIND zelf door de volledige checklist hieronder gehaald en elk punt afgerond — verwijdering, bewaartermijnen, EU-runtime, sub-verwerkers — geverifieerd tegen de code, niet gewoon beweerd op een pagina. Lees de afronding van de audit, regel voor regel.

Deze post is de in gewone taal geschreven versie van die vraag: de checklist die een DPO daadwerkelijk doorloopt, waar Zoom in staat (eerlijk gezegd — het is compliance-capabeler dan het internet suggereert), en waar een EU-runtime-alternatief het antwoord verandert. Als je de bredere context van "hoe zouden real-time meetings moeten werken" wilt, dan is dat de pijlergids; deze gaat specifiek over de gegevensbeschermingslaag.


De checklist in gewone taal

Haal de marketing eraf en "GDPR-compliant videoconferentie" komt neer op zeven dingen die je daadwerkelijk kunt verifiëren:

  1. Een ondertekende DPA. Een Data Processing Addendum (verwerkersovereenkomst) waarin de leverancier als jouw verwerker wordt benoemd, met gedocumenteerde doeleinden en instructies. Geen DPA, geen rechtmatige verwerking — punt uit.
  2. Een echte sub-verwerkerslijst. Elke derde partij die meetingdata aanraakt — transcriptie, opslag, e-mail, analytics, AI-functies — bij naam genoemd, met wat ze doen en waar ze gevestigd zijn.
  3. Waar data tijdens de runtime wordt verwerkt. De fysieke regio waar je audio, transcripties, opnames en metadata worden verwerkt. Dit is waar de meeste dataresidency-clausules eigenlijk over gaan.
  4. Het mechanisme voor internationale overdracht. Als er data buiten de EER komt, op welke juridische grondslag? Standard Contractual Clauses (SCC's), adequacy, of een residency-setup die de overdracht volledig vermijdt. Dit is de Schrems II-vraag, en die verdwijnt niet omdat een homepage "compliant" zegt.
  5. Een auditabele security-posture. ISO 27001, ISO 27701, SOC 2 — onafhankelijke verklaringen, geen zelfverklaringen.
  6. Tooling voor rechten van betrokkenen. Kun je daadwerkelijk verzoeken voor inzage, verwijdering en portabiliteit voor meetingdata uitvoeren, of alleen in theorie?
  7. Bewaartermijnen en verwijdering die jij controleert. Opnames, transcripties en AI-samenvattingen verwijderd op jouw schema, niet de standaard van de leverancier.

Een tool is "GDPR-compliant" voor jouw doeleinden pas als alle zeven vragen een concreet antwoord hebben. De meeste homepages beantwoorden er nul.


Waar Zoom daadwerkelijk staat (eerlijk beoordeeld)

Zoom is meer GDPR-capabel dan de reputatie suggereert, en het is de moeite waard om daar accuraat over te zijn in plaats van goedkope punten te scoren:

  • Het publiceert een globale DPA met de 2021 EU Standard Contractual Clauses ingebouwd.
  • Het biedt EU Data Residency — "Zoom EU Infrastructure" — voor Enterprise- en Education-klanten, voor Meetings, Webinar, Chat, Phone en Contact Center.
  • Het heeft ISO 27001 en per februari 2026 ISO 27701 (de privacy-management extensie), plus gepubliceerde soevereiniteitscontroles voor de EU-publieke sector.

Een correct geconfigureerde Zoom-deployment, op de juiste tier, kan dus aan het grootste deel van de checklist voldoen. De eerlijke kanttekeningen gaan over standaardinstellingen en vestigingsplaats, niet over capaciteit:

  • EU-residency is een tier-en-config add-on, niet de standaard. Het zit in Enterprise/Education en moet worden aangezet. De gratis en lagere betaalde tiers hebben het niet. "We gebruiken Zoom" en "we gebruiken Zoom geconfigureerd voor EU-residency" zijn verschillende inkoopfeiten.
  • Zoom is een in de VS gevestigd bedrijf. Zelfs met SCC's en EU-residency valt de vestigingsplaats van de leverancier binnen het bereik van CLOUD-Act en soevereiniteitsgraduele evaluaties. Voor standaard GDPR is dit beheersbaar met SCC's; voor Franse souveraineté numérique of SecNumCloud-graduele inkoop is de vestigingsplaats zelf een criterium, en dat is een moeilijker gesprek.
  • De meeting vindt nog steeds plaats in één taal. Zoom's vertaalde ondertiteling en AI Companion helpen, maar de ruimte wordt niet écht meertalig — waarbij elke deelnemer de meeting live in zijn eigen taal hoort. Als jouw compliance-probleem ook een taalprobleem is (grensoverschrijdende audits, multi-site CAPA-reviews), dan blijft die kloof onopgelost, ongeacht waar de data zich bevindt.

De korte versie: Zoom kan GDPR-compliant zijn als het daarvoor is geconfigureerd. Of dat voldoende is, hangt af van hoe soevereiniteitsgevoelig jouw inkoper is — en of de meetings meertalig zijn.


Het EU-runtime-alternatief

We bouwden InterMIND zo dat het antwoord op dataresidency de standaard is, geen configuratieproject — en zodat de meeting daadwerkelijk meertalig kan zijn. Op de checklist hierboven is het deel dat structureel is in plaats van beloofd waar de meeting draait. Zoals geverifieerd tegen de live deployment:

  • Elke runtime-hop is in de EU. App- en server-API's op Vercel in Frankfurt (fra1); de meeting WebSocket-server op Fly.io in Parijs (cdg); toepassingsdata in Neon Postgres op AWS Frankfurt (eu-central-1); opnames op Tigris, EU-pinnable; fouten/analytics op Sentry EU en PostHog EU; transactionele e-mail via Resend in Ierland.
  • De vertaalengine is onze eigen code, in Frankrijk (OVH) — niet een algemeen inzetbaar VS-model dat we doorverkopen. De grootste stroom aan meetingcontent blijft binnen de EU en raakt nooit een third-party LLM. Documentvertaling gaat naar DeepL in Keulen — ook een EU-bedrijf.
  • De sub-verwerkerslijst met details over de vestigingsplaats wordt standaard met de DPA meegeleverd, niet op verzoek.

Er bereikt geen meetingcontent een in de VS gevestigd model. Alles wat is afgeleid van een meeting en een taalmodel nodig heeft, blijft op EU-verwerkers: de post-meeting AI-samenvatting (onderwerpen, beslissingen, actie-items) draait op EU-gehoste Mistral met nul-dataretentie; de post-meeting samenvatting en de AI-notitie-editor vertalen via onze eigen EU-engine, en de generatieve acties van de editor (repareren, uitbreiden, vereenvoudigen) draaien op dezelfde EU Mistral. De enige plek waar een VS-model nog in de loop zit, raakt geen meetingdata: onze openbare vertaalkwaliteitsbenchmark beoordeelt machinevertalingen van FLORES-200-referentiezinnen — een vaste openbare dataset, niet iemands gesprek. De volledige vendor-by-vendor map staat in Waar één InterMIND-meeting daadwerkelijk draait, en de build-vs-buy visie staat in Waaruit één InterMIND-meeting is opgebouwd.

Eén ding dat we niet beweren: we gaan niet zwaaien met een ISO-certificaat dat we nog niet hebben. Ons antwoord op de checklist is architecturaal — EU-runtime, eigen engine, transparante sub-verwerkers, een echte DPA — en we willen liever dat je dat verifieert dan dat je een badge vertrouwt. Certificeringen staan op de roadmap; de runtime is vandaag de dag realiteit. We hebben onze eigen codebase door deze exacte checklist gehaald en elk punt gesloten tegen de code — het afrondingsrapport, regel voor regel.

En het deel dat Zoom's residency-instellingen niet kunnen toevoegen: de meeting is by design meertalig — elke deelnemer live in zijn eigen taal in 24 talen, voice, chat en notities, met vertaalkwaliteit openlijk gepubliceerd in plaats van gewoon beweerd. Hoe dat werkt staat in de pijlergids; de use-case voor gereguleerde meetings staat in meertalige compliance-meetings.


De checklist als tabel

De zeven punten tegenover de twee tools die deze post in detail bespreekt. Cellen vermelden alleen wat elke leverancier documenteert (Zoom-links in Bronnen hieronder; InterMIND-beweringen regel voor regel geverifieerd in de afronding van de audit en de runtime-kaart) — voor elke andere leverancier, laat ze de linker kolom schriftelijk beantwoorden.

Checklist-itemZoom (gedocumenteerd)InterMIND (gedocumenteerd)
Ondertekende DPAGlobale DPA met 2021 EU SCC'sDPA; sub-verwerkerslijst wordt meegeleverd
Sub-verwerkerslijstGepubliceerdWordt met de DPA meegeleverd, incl. vestigingsplaats per leverancier
Runtime-regioEU Data Residency op Enterprise/Education, moet worden ingeschakeldStandaard EU op elke hop: Frankfurt (app/API/DB), Parijs (meetingserver), eigen vertaalengine in Frankrijk
Mechanisme voor internationale overdrachtSCC'sMeetingdata blijft in de EER — geen overdracht om goed te praten
Auditabele security-postureISO 27001; ISO 27701 per feb 2026Nog geen ISO-certificaat — het antwoord is architecturaal en open voor verificatie, certificeringen op de roadmap
AI-functies en meetingcontentVertaalde ondertiteling / AI Companion (zie onze Zoom-analyse)Geen meetingcontent bereikt een in de VS gevestigd model; samenvatting op EU-verwerkers, nul retentie
Meertalige meetingOndertiteling vertaalt tekst; de ruimte blijft live in één taal24 talen live per deelnemer: voice, chat, notities

FAQ

Is Zoom GDPR-compliant? Dat kan, op de juiste tier en configuratie: Zoom publiceert een globale DPA met de 2021 EU SCC's, biedt EU Data Residency voor Enterprise- en Education-klanten, en heeft ISO 27001 en (sinds februari 2026) ISO 27701. De eerlijke kanttekeningen: EU-residency is een tier-en-config add-on in plaats van de standaard, en Zoom blijft een in de VS gevestigd bedrijf — beheersbaar onder standaard GDPR met SCC's, maar een echt criterium bij soevereiniteitsgraduele inkoop.

Wat maakt een videoconferentietool GDPR-compliant? Zeven verifieerbare dingen, geen homepage-badge: een ondertekende DPA, een echte sub-verwerkerslijst, een gedocumenteerde runtime-regio, een rechtmatig mechanisme voor internationale overdracht, onafhankelijk geauditteerde security, werkende tooling voor rechten van betrokkenen, en bewaartermijnen die jij controleert. Een leverancier is compliant voor jouw doeleinden als alle zeven een concreet antwoord op papier hebben.

Vereist de GDPR dat videomeetings in de EU blijven? Nee — GDPR vereist een rechtmatig overdrachtsmechanisme (SCC's, adequacy) wanneer data de EER verlaat, niet residency als zodanig. Residency is belangrijk omdat het de overdrachtsvraag volledig wegneemt — de post-Schrems II-analyse wordt kort wanneer de data nooit vertrekt. Dat is het verschil tussen "compliant met papierwerk" en "niets om goed te praten."

Welke videoconferentietools draaien volledig in de EU? Vraag elke leverancier om hun runtime-kaart: regio per hop — app, API's, meetingmedia, database, opnames, analytics, e-mail, AI-functies. InterMIND publiceert precies dat (elke hop, vendor by vendor): Vercel Frankfurt, Fly.io Parijs, Neon Frankfurt, vertaalengine op OVH Frankrijk, samenvatting op EU-gehoste Mistral met nul retentie. Welke tool je ook evalueert, de kaart — niet de marketingpagina — is het antwoord.


Voor welke inkoper is dit

  • Duitse Mittelstand en gereguleerde EU-teams die standaard GDPR-DPA's hanteren: een EU-op-elke-hop-runtime beantwoordt de residency-vraag direct, zonder een tier-upgrade of een residency-project. Het gesprek over het overdrachtsmechanisme wordt een stuk korter wanneer de data niet vertrekt.
  • Franse publieke sector en souveraineté-graduele inkoop, waarbij de vestigingsplaats van de leverancier zelf deel uitmaakt van de specificatie: dat is een dieper gesprek over deployment-topologie, en een dat we eerlijk zullen voeren in plaats van overselen.
  • VS-interne en APAC-inkopers: residency is meestal niet de beperking — latency vanuit jouw regio wel. Ander probleem; vertel het ons en we plannen ervoor.

Probeer het uit, en lees de data-kaart

"GDPR-compliant videoconferentie" is een checklist, geen badge. Welke tool je ook kiest — die van ons of een andere — laat de leverancier alle zeven vragen schriftelijk beantwoorden. De leveranciers die dat kunnen, zijn jouw tijd waard; de leveranciers die dat niet kunnen, verkopen je een homepage.

— Het Mind.com Team


Bronnen over Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, gecheckt augustus 2026. Aanbiedingen en tiers van leveranciers veranderen; verifieer de huidige configuratie tegen de trust-pagina's van Zoom. InterMIND runtime-feiten zijn geverifieerd tegen de live deployment zoals beschreven in de gelinkte data-kaart post.

Ontvang nieuwe berichten per e-mail

We e-mailen u zodra we een nieuw bericht publiceren. Op elk moment op te zeggen.