Soevereiniteit

GDPR-conform videovergaderen (2026): wat het daadwerkelijk vergt (en een Zoom-alternatief dat vertaalt)

"GDPR-compliant" op de homepage van een videotool betekent minder dan je denkt. Hier is de checklist in duidelijke taal van wat het daadwerkelijk vereist, waar Zoom configuratie nodig heeft, en een EU-runtime-alternatief gebouwd om te vertalen.

The Mind.com Team

GDPR-conform videovergaderen (2026): wat het daadwerkelijk vergt (en een Zoom-alternatief dat vertaalt)

GDPR-compliant videovergadering (2026): wat het echt vergt (en een Zoom-alternatief dat vertaalt)

"GDPR-compliant" op de homepage van een videoplatform is vrijwel inhoudsloos. GDPR is geen certificering die je haalt — het is een reeks verplichtingen voor u, de verwerkingsverantwoordelijke, die een leverancier ofwel helpt te vervullen of stilletjes op uw bureau achterlaat. De nuttige vraag is niet: "is deze tool GDPR-compliant?" Het is: "waarvoor maakt deze tool mij verantwoordelijk, en waar blijven mijn vergadergegevens in werkelijkheid?"

🔒 Update — dit hebben we onszelf aangedaan. Sinds dit bericht online ging, hebben we InterMIND's eigen codebase door de volledige checklist hieronder gehaald en elk item afgerond — verwijdering, bewaartermijn, EU-runtime, sub-verwerkers — geverifieerd aan de hand van de code, niet beweerd op een pagina. → Lees het slotrapport van de audit, regel voor regel.

Dit bericht is de versie in gewone mensentaal van die vraag: de checklist die een DPO (Functionaris voor Gegevensbescherming) daadwerkelijk doorneemt, waar Zoom hierin staat (eerlijk gezegd — het is meer compliant-capable dan het internet suggereert), en waar een EU-runtime-alternatief het antwoord verandert. Als u het bredere kader van "hoe moeten realtime-vergaderingen werken" wilt, dat is de pijlergids; dit bericht gaat specifiek over de gegevensbeschermingslaag.


De checklist in gewone mensentaal

Haal de marketing eraf en "GDPR-compliant videovergadering" komt neer op zeven dingen die u daadwerkelijk kunt verifiëren:

  1. Een ondertekende DPA. Een Data Processing Addendum (verwerkersovereenkomst) waarin de leverancier als uw verwerker wordt aangemerkt, met gedocumenteerde doeleinden en instructies. Geen DPA, geen rechtmatige verwerking — punt uit.
  2. Een echte sub-verwerkerlijst. Elke derde partij die vergadergegevens aanraakt — transcriptie, opslag, e-mail, analytics, AI-functies — met naam, wat ze doen en waar ze gevestigd zijn.
  3. Waar gegevens tijdens de runtime worden verwerkt. De fysieke regio waar uw audio, transcripties, opnames en metagegevens worden verwerkt. Dit is waar de meeste dataresidency-clausules eigenlijk over gaan.
  4. Het mechanisme voor internationale gegevensoverdracht. Als er gegevens buiten de EEA vertrekken, op welke juridische grondslag? Standard Contractual Clauses (SCC's), adequacy-besluiten, of een residency-instelling die de overdracht volledig vermijdt. Dit is de Schrems II-vraag, en die verdwijnt niet omdat een homepage "compliant" zegt.
  5. Een auditabel beveiligingsniveau. ISO 27001, ISO 27701, SOC 2 — onafhankelijke verklaringen, geen eigen verklaringen.
  6. Tooling voor rechten van betrokkenen. Kunt u daadwerkelijk verzoeken voor inzage, verwijdering en overdraagbaarheid voor vergadergegevens uitvoeren, of alleen in theorie?
  7. Bewaartermijn en verwijdering onder uw controle. Opnames, transcripties en AI-samenvattingen verwijderd volgens uw schema, niet de standaard van de leverancier.

Een tool is "GDPR-compliant" voor uw doeleinden alleen als alle zeven een concreet antwoord hebben. De meeste homepages beantwoorden er nul.


Waar Zoom daadwerkelijk staat (eerlijk gezegd)

Zoom is meer GDPR-capable dan de reputatie suggereert, en het is de moeite waard om daar accuraat over te zijn in plaats van goedkope punten te scoren:

  • Het publiceert een globale DPA met de 2021 EU Standard Contractual Clauses ingebouwd.
  • Het biedt EU Data Residency — "Zoom EU Infrastructure" — voor Enterprise- en Education-klanten, voor Meetings, Webinar, Chat, Phone en Contact Center.
  • Het heeft ISO 27001 en per februari 2026 ISO 27701 (de privacy-management extensie), plus gepubliceerde soevereiniteitscontroles voor de EU-openbare sector.

Een correct geconfigureerde Zoom-implementatie, op de juiste tier, kan dus aan de meeste van de checklist voldoen. De eerlijke kanttekeningen gaan over standaardinstellingen en vestigingsplaats, niet over mogelijkheden:

  • EU-residency is een tier-en-config add-on, niet de standaard. Het zit op Enterprise/Education en moet worden aangezet. De gratis en lagere betaalde tiers hebben het niet. "We gebruiken Zoom" en "we gebruiken Zoom geconfigureerd voor EU-residency" zijn verschillende inkoopfeiten.
  • Zoom is een in de VS gevestigd bedrijf. Zelfs met SCC's en EU-residency valt de vestigingsplaats van de leverancier binnen het bereik van CLOUD-Act en soevereiniteits-grade evaluaties. Voor standaard-GDPR is dit beheersbaar met SCC's; voor Franse souveraineté numérique of SecNumCloud-grade inkoop is de vestigingsplaats zelf een criterium, en dat is een moeilijker gesprek.
  • De vergadering vindt nog steeds plaats in één taal. Zoom's vertaalde ondertiteling en AI Companion helpen, maar de ruimte wordt niet echt meertalig — elke deelnemer hoort de vergadering live in zijn eigen taal. Als uw compliance-probleem ook een taalprobleem is (grensoverschrijdende audits, multi-site CAPA-reviews), dan is dat hiaat onopgelost, ongeacht waar de gegevens zich bevinden.

De korte versie: Zoom kan GDPR-compliant zijn wanneer het daarvoor is geconfigureerd. Of dat voldoende is, hangt af van hoe soevereiniteitsgevoelig uw koper is — en of de vergaderingen meertalig zijn.


Het EU-runtime-alternatief

We hebben InterMIND zo gebouwd dat het dataresidency-antwoord de standaard is, geen configuratieproject — en zodat de vergadering daadwerkelijk meertalig kan zijn. Op de bovenstaande checklist is het deel dat structureel is in plaats van beloofd waar de vergadering draait. Zoals geverifieerd tegen de live implementatie:

  • Elke runtime-hop is in de EU. App- en server-API's op Vercel in Frankfurt (fra1); de meeting WebSocket-server op Fly in Parijs (cdg); toepassingsgegevens in Neon Postgres op AWS Frankfurt (eu-central-1); opnames op Tigris, EU-pinnable; fouten/analytics op Sentry EU en PostHog EU; transactionele e-mail via Resend in Ierland.
  • De vertaalengine is onze eigen code, in Frankrijk (OVH) — niet een algemeen model uit de VS dat we doorverkopen. De grootste stroom aan vergaderinhoud blijft within de EU en raakt nooit een LLM van een derde partij. Documentvertaling gaat naar DeepL in Keulen — ook een EU-bedrijf.
  • De sub-verwerkerlijst met details over de vestigingsplaats wordt standaard met de DPA meegeleverd, niet op verzoek.

Vergaderinhoud gaat naar één AI-gateway, in de EU, en de organisatie kiest deze. Alles wat is afgeleid van een vergadering en een taalmodel nodig heeft — de post-meeting AI-samenvatting (onderwerpen, besluiten, actie-items), documentsamenvattingen, de generatieve acties van de AI-note-editor (fix, extend, simplify), Ask AI — draait op de AI-gateway die uw organisatie selecteert: Azure OpenAI in de EU Data Zone standaard, Vertex AI op het EU multi-region endpoint of Amazon Bedrock in Frankfurt naar keuze, elk in onze eigen tenant met nul gegevensbewaring en geen training op klantinhoud; of uw eigen OpenAI-compatible endpoint. De post-meeting-samenvatting en de translate-actie van de editor gaan via het vertaaltraject, niet via het taalmodel. De leveranciers achter de gehoste gateways zijn Amerikaanse bedrijven die EU-regio's exploiteren — ronduit vermeld op de trust-pagina, niet verborgen; de vestigingsplaats is het criterium dat soevereiniteits-grade inkoop bovenop GDPR toevoegt, en het is op deze hop precies van toepassing zoals op Zoom hierboven. De volledige kaart per leverancier staat in Waar één InterMIND-vergadering daadwerkelijk draait, en de build-vs-buy-visie staat in Waaruit één InterMIND-vergadering is opgebouwd.

Eén ding dat we niet beweren: we gaan niet zwaaien met een ISO-certificaat dat we nog niet hebben. Ons antwoord op de checklist is architecturaal — EU-runtime, eigen engine, transparante sub-verwerkers, een echte DPA — en we liever dat u dat verifieert dan een badge te vertrouwen. Certificeringen staan op de roadmap; de runtime is vandaag real. We hebben onze eigen codebase door deze exacte checklist gehaald en elk item afgezet tegen de code — het slotrapport, regel voor regel.

En het deel dat Zoom's residency-instellingen niet kunnen toevoegen: de vergadering is meertalig by design — elke deelnemer live in zijn eigen taal in 23 talen, voice, chat en notities, met vertaalkwaliteit openlijk gepubliceerd in plaats van beweerd. Hoe dat werkt staat in de pijlergids; de use-case voor gereguleerde vergaderingen staat in meertalige compliance-vergaderingen.


De checklist als tabel

De zeven items afgezet tegen de twee tools die dit bericht in detail bespreekt. Cellen vermelden alleen wat elke leverancier documenteert (Zoom-links in Bronnen hieronder; InterMIND-beweringen regel voor regel geverifieerd in het slotrapport van de audit en de runtime-kaart) — voor elke andere leverancier, laat ze de linkerkolom schriftelijk beantwoorden.

Checklist-itemZoom (gedocumenteerd)InterMIND (gedocumenteerd)
Ondertekende DPAGlobale DPA met 2021 EU SCC'sDPA; sub-verwerkerlijst wordt ermee meegeleverd
Sub-verwerkerlijstGepubliceerdWordt met de DPA meegeleverd, incl. vestigingsplaats per leverancier
Runtime-regioEU Data Residency op Enterprise/Education, moet worden ingeschakeldEU op elke hop standaard: Frankfurt (app/API/DB), Parijs (meetingserver), eigen vertaalengine in Frankrijk
Mechanisme voor internationale overdrachtSCC'sVergadergegevens blijven in de EEA — geen overdracht om te maskeren
Auditabel beveiligingsniveauISO 27001; ISO 27701 per feb 2026Nog geen ISO-certificaat — het antwoord is architecturaal en open voor verificatie, certificeringen op de roadmap
AI-functies en vergaderinhoudVertaalde ondertiteling / AI Companion (zie onze Zoom-analyse)AI-functies op de gateway die de organisatie selecteert — Azure OpenAI EU Data Zone standaard, Vertex AI EU of Bedrock Frankfurt, of een eigen endpoint — met nul gegevensbewaring en geen training; AI kan voor de organisatie worden uitgeschakeld
Meertalige vergaderingOndertiteling vertaalt tekst; de ruimte blijft live ééntalig23 talen live per deelnemer: voice, chat, notities

Veelgestelde vragen

Is Zoom GDPR-compliant? Dat kan, op de juiste tier en configuratie: Zoom publiceert een globale DPA met de 2021 EU SCC's, biedt EU Data Residency voor Enterprise- en Education-klanten, en heeft ISO 27001 en (sinds februari 2026) ISO 27701. De eerlijke kanttekeningen: EU-residency is een tier-en-config add-on in plaats van de standaard, en Zoom blijft een in de VS gevestigd bedrijf — beheersbaar onder standaard-GDPR met SCC's, maar een echt criterium bij soevereiniteits-grade inkoop.

Wat maakt een videovergadertool GDPR-compliant? Zeven verifieerbare dingen, geen homepage-badge: een ondertekende DPA, een echte sub-verwerkerlijst, een gedocumenteerde runtime-regio, een rechtmatig mechanisme voor internationale overdracht, onafhankelijk gecontroleerde beveiliging, werkende tooling voor rechten van betrokkenen, en bewaartermijnen die u zelf controleert. Een leverancier is compliant voor uw doeleinden wanneer alle zeven in schrift concrete antwoorden hebben.

Vereist GDPR dat videovergaderingen in de EU blijven? Nee — GDPR vereist een rechtmatig overdrachtsmechanisme (SCC's, adequacy-besluiten) wanneer gegevens de EEA verlaten, niet residency als zodanig. Residency is belangrijk omdat het de overdrachtsvraag volledig wegneemt — de post-Schrems II-analyse wordt kort wanneer de gegevens nooit vertrekken. Dat is het verschil tussen "compliant met papierwerk" en "niets om te maskeren."

Welke videovergadertools draaien volledig in de EU? Vraag elke leverancier om hun runtime-kaart: regio per hop — app, API's, meeting-media, database, opnames, analytics, e-mail, AI-functies. InterMIND publiceert precies dat (elke hop, leverancier voor leverancier): Vercel Frankfurt, Fly Parijs, Neon Frankfurt, vertaalengine op OVH Frankrijk, AI-functies op de gateway die de organisatie selecteert, in een EU-regio (Azure OpenAI EU Data Zone standaard). Welke tool u ook evalueert, de kaart — niet de marketingpagina — is het antwoord.


Voor welke koper is dit

  • Duitse Mittelstand en gereguleerde EU-teams die standaard GDPR-DPA's hanteren: een EU-op-elke-hop-runtime beantwoordt de residency-vraag direct, zonder een tier-upgrade of een residency-project. Het gesprek over het overdrachtsmechanisme wordt een stuk korter wanneer de gegevens niet vertrekken.
  • Franse openbare sector en souveraineté-grade inkoop, waar de vestigingsplaats van de leverancier zelf deel uitmaakt van de specificatie: dat is een dieper gesprek over implementatietopologie, en een dat we eerlijk zullen voeren in plaats van te overdrijven.
  • Kopers in de VS en APAC: residency is meestal niet de beperking — latentie vanuit uw regio wel. Ander probleem; laat het ons weten en we plannen ervoor.

Probeer het uit, en lees dan de data-kaart

"GDPR-compliant videovergadering" is een checklist, geen badge. Welke tool u ook kiest — de onze of een andere — laat de leverancier alle zeven vragen schriftelijk beantwoorden. De leveranciers die dat kunnen zijn uw tijd waard; de leveranciers die dat niet kunnen, verkopen u een homepage.

— Het Mind.com Team


Bronnen over Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, gecontroleerd augustus 2026. Aanbod en tiers van leveranciers veranderen; verifieer de huidige configuratie aan de hand van de trust-pagina's van Zoom. InterMIND runtime-feiten zijn geverifieerd tegen de live implementatie zoals beschreven in het gelinkte data-map-bericht.

Ontvang nieuwe berichten en productupdates via e-mail

Eén e-mail per maand met nieuwe berichten en productupdates. U kunt zich op elk moment afmelden.