GDPR-compliant videovergadering (2026): wat het echt vergt (en een Zoom-alternatief dat vertaalt)
"GDPR-compliant" op de homepage van een videoplatform is vrijwel inhoudsloos. GDPR is geen certificering die je haalt — het is een reeks verplichtingen voor u, de verwerkingsverantwoordelijke, die een leverancier ofwel helpt te vervullen of stilletjes op uw bureau achterlaat. De nuttige vraag is niet: "is deze tool GDPR-compliant?" Het is: "waarvoor maakt deze tool mij verantwoordelijk, en waar blijven mijn vergadergegevens in werkelijkheid?"
🔒 Update — dit hebben we onszelf aangedaan. Sinds dit bericht online ging, hebben we InterMIND's eigen codebase door de volledige checklist hieronder gehaald en elk item afgerond — verwijdering, bewaartermijn, EU-runtime, sub-verwerkers — geverifieerd aan de hand van de code, niet beweerd op een pagina. → Lees het slotrapport van de audit, regel voor regel.
Dit bericht is de versie in gewone mensentaal van die vraag: de checklist die een DPO (Functionaris voor Gegevensbescherming) daadwerkelijk doorneemt, waar Zoom hierin staat (eerlijk gezegd — het is meer compliant-capable dan het internet suggereert), en waar een EU-runtime-alternatief het antwoord verandert. Als u het bredere kader van "hoe moeten realtime-vergaderingen werken" wilt, dat is de pijlergids; dit bericht gaat specifiek over de gegevensbeschermingslaag.
De checklist in gewone mensentaal
Haal de marketing eraf en "GDPR-compliant videovergadering" komt neer op zeven dingen die u daadwerkelijk kunt verifiëren:
- Een ondertekende DPA. Een Data Processing Addendum (verwerkersovereenkomst) waarin de leverancier als uw verwerker wordt aangemerkt, met gedocumenteerde doeleinden en instructies. Geen DPA, geen rechtmatige verwerking — punt uit.
- Een echte sub-verwerkerlijst. Elke derde partij die vergadergegevens aanraakt — transcriptie, opslag, e-mail, analytics, AI-functies — met naam, wat ze doen en waar ze gevestigd zijn.
- Waar gegevens tijdens de runtime worden verwerkt. De fysieke regio waar uw audio, transcripties, opnames en metagegevens worden verwerkt. Dit is waar de meeste dataresidency-clausules eigenlijk over gaan.
- Het mechanisme voor internationale gegevensoverdracht. Als er gegevens buiten de EEA vertrekken, op welke juridische grondslag? Standard Contractual Clauses (SCC's), adequacy-besluiten, of een residency-instelling die de overdracht volledig vermijdt. Dit is de Schrems II-vraag, en die verdwijnt niet omdat een homepage "compliant" zegt.
- Een auditabel beveiligingsniveau. ISO 27001, ISO 27701, SOC 2 — onafhankelijke verklaringen, geen eigen verklaringen.
- Tooling voor rechten van betrokkenen. Kunt u daadwerkelijk verzoeken voor inzage, verwijdering en overdraagbaarheid voor vergadergegevens uitvoeren, of alleen in theorie?
- Bewaartermijn en verwijdering onder uw controle. Opnames, transcripties en AI-samenvattingen verwijderd volgens uw schema, niet de standaard van de leverancier.
Een tool is "GDPR-compliant" voor uw doeleinden alleen als alle zeven een concreet antwoord hebben. De meeste homepages beantwoorden er nul.