Vertrouwenscentrum
InterMIND draait op EU-infrastructuur in Frankrijk, Duitsland en Ierland. Deze pagina toont waar uw gegevens naartoe gaan bij elke hop, hoe lang we ze bewaren, en welke AI wat aanraakt. Het vermeldt alleen wat we kunnen onderbouwen — in code, in configuratie, of in een getekend contract. Serviceoperator en Contracterende Entiteit: Golden Fish LLC (VAE). Uitgever en Intellectueel Eigendom Eigenaar: MindMeeting OÜ (EE).
Waar een meeting daadwerkelijk draait
Elke hop die een meeting neemt, en waar die hop plaatsvindt:
| Hop | Provider | Regio |
|---|---|---|
| Web-app en API | Vercel | Frankfurt (fra1) |
| Realtime-server — chat, aanwezigheid, transcriptiewoorden in transit | Fly.io | Parijs (CDG) |
| Meeting-media, spraakherkenning, live stemvertaling | Eigen engine (Mind API, intragroep) | OVH, Duitsland en Frankrijk |
| Post-meeting AI-samenvattingen, documentsamenvattingen, schrijfassistent, Ask AI | De AI-brain die uw organisatie selecteert — Azure OpenAI standaard; Vertex AI of Amazon Bedrock naar keuze | EU: Azure EU Data Zone (standaard), Vertex AI EU multi-regio endpoint, Bedrock Frankfurt — onze eigen tenant in elk; geen training op klantgegevens |
| Spraaknotitietranscriptie (speech-to-text) | Azure AI Speech — de spraakservice van de standaard AI-gateway; op Vertex AI en Amazon Bedrock worden spraaknotities nog niet getranscribeerd | Zweden Centraal (EU) |
| Documentvertaling | DeepL | Keulen, Duitsland |
| Database | Neon (Postgres) | Frankfurt (AWS eu-central-1) |
| Opnames, bijlagen, documenten | Tigris objectopslag | EU multi-regio (Frankfurt + Amsterdam) |
| Transactionele e-mail | Resend | Ierland (eu-west-1) |
| Productanalyses | PostHog | EU Cloud (standaard opt-out, gebonden aan toestemming) |
| Foutbewaking | Sentry | EU (Duitsland); geen meeting-inhoud in foutrapporten |
Sommige van deze providers zijn Amerikaanse bedrijven die EU-regio's exploiteren. Dat wordt duidelijk vermeld, niet verborgen: elke overdracht wordt gedekt door een DPA plus Standard Contractual Clauses en/of het EU-US Data Privacy Framework. Het volledige register — elke subverwerker, wat het verwerkt, en de bijbehorende waarborgen — staat op de subverwerkerspagina.
AI op uw meeting-inhoud
- Live spraakherkenning en stemvertaling draaien op onze eigen engine, gehost bij OVH in Frankrijk — niet op een AI-cloud van derden.
- Elke AI-aanroep op meeting-inhoud — post-meeting samenvattingen, gedeelde documentsamenvattingen, editor-ondersteuning, support-antwoorden, Ask AI — gaat naar de AI-brain die uw organisatie in de instellingen heeft geselecteerd, en nergens anders: Azure OpenAI in de EU Data Zone standaard, Vertex AI op het EU multi-regio endpoint of Amazon Bedrock in Frankfurt naar keuze, elk in onze eigen tenant onder de verwerkersvoorwaarden van de provider zonder training op klantgegevens. Eén resolver in code kiest de brain voor elke aanroepplek; er is geen tweede pad.
- Documentvertaling gaat naar DeepL (Keulen) en wordt niet bewaard voor training.
- Meeting-audio wordt nooit opgeslagen. Spraak blijft alleen bestaan als tekst — woordniveau transcripties. Vertaalde stemaudio wordt gestreamd naar deelnemers en nooit naar schijf geschreven.
Wat we opslaan, en hoe lang
| Gegevens | Bewaartermijn |
|---|---|
| Meeting-audio en video | Niet opgeslagen. Als de host opneemt, wordt de opname (mp4) bewaard als een privé-object totdat de host de artefacten van de sessie verwijdert of het account wordt verwijderd |
| Transcripties, chat, documenten | Bewaard totdat u ze verwijdert — er is geen automatische verloopdatum. Hosts kunnen sessie-artefacten onomkeerbaar verwijderen; accountverwijdering verwijdert alles |
| Gastaccounts | Verlopen 24 uur na aanmaak en worden hard-verwijderd door een opschoningstaak die elke 6 uur draait |
| Agenda- en drive OAuth-tokens | Versleuteld opgeslagen (AES-256-GCM), te verwijderen door de integratie te verbreken |
| Niet-gerefereerde chatbijlagen | Opgeruimd door een dagelijkse opschoningstaak na 48 uur |
Accountverwijdering wordt bevestigd via e-mail en is volledig: opgeslagen bestanden worden eerst verwijderd, dan de databaserecords, dan de facturatieklant bij onze betalingsprovider. Het is een harde verwijdering, geen vlag.
Betalingen
Kaartgegevens raken nooit InterMIND-servers. Checkout en kaartafhandeling worden volledig gehost door onze betalingsproviders — Stripe, en Paddle als merchant of record in geselecteerde landen. Wij slaan uw abonnement en facturatie-e-mail op; de kaart blijft bij de betalingsprovider.
EU AI Act
De AI van InterMIND doet drie dingen: spraakherkenning, vertaling, en meeting-samenvattingen. Geen hiervan is een verboden praktijk of een hoog-risico gebruik onder Bijlage III van de EU AI Act (Verordening 2024/1689). We doen geen biometrische identificatie of categorisering, en we doen geen emotieherkenning — de engine transcribeert en vertaalt wat er wordt gezegd; het profileert niet wie het zegt. Vertaling, transcriptie en AI-samenvattingen zijn expliciete productfuncties die gebruikers inschakelen, geen stille verwerking. We volgen de richtlijnen van de Act naarmate verplichtingen worden ingevoerd en zullen deze pagina bijwerken wanneer ze op ons van toepassing zijn.
Certificeringen — de eerlijke versie
We hebben nog geen ISO 27001 of SOC 2, en we schrijven niet "in uitvoering" totdat een audit daadwerkelijk is gestart. Wat we wel hebben is gepubliceerd: onze CSA STAR Level 1 zelfevaluatie (CAIQ-Lite v4.1.0, 138 vragen) staat vermeld in het openbare CSA STAR Registry, beantwoord onder dezelfde regel als deze pagina — een eerlijk Nee waar geen formele controle bestaat. Daarnaast bieden we verifieerbaarheid: deze pagina en de subverwerkerslijst vermelden alleen wat in code of in een contract wordt afgedwongen, en de onderstaande documenten zijn klaar voor inkoopbeoordeling.
We hebben ook Cyber Essentials (IASME, het door NCSC gesteunde VK-schema; gecertificeerd september 2026). Het is een door een beoordelaar geverifieerde zelfevaluatie van de vijf basiscontroles — firewalls, veilige configuratie, gebruikerstoegangscontrole, malwarebescherming en beheer van beveiligingsupdates — op elk apparaat en elk cloudaccount dat organisatiegegevens raakt, jaarlijks vernieuwd. Het certificeert de basislijn van de operationele entiteit, niet de servicearchitectuur, dus presenteren we het niet als vervanging voor ISO 27001 of SOC 2. Gecertificeerd 2026-09-03, hercertificering vervalt op 2027-09-03. Verifieer het op de BlockMark Registry of in de openbare certificaatzoekfunctie van IASME.
Documenten
- Security & Data Protection whitepaper (PDF) — waar meeting-gegevens naartoe gaan, bij elke hop, en wat we nog niet hebben
- Data Processing Agreement — samenvattings-PDF; de bindende DPA wordt per klant ondertekend
- Service Level Agreement — PDF
- Subverwerkers
- Privacybeleid
- Servicevoorwaarden
Onze voltooide CAIQ-Lite (CSA Cloud Controls Matrix zelfevaluatie) is gepubliceerd in de CSA STAR Registry; een pdf-kopie is op aanvraag beschikbaar. Vragen, of heeft u een ondertekende kopie van de DPA of overdrachtswaarborgen nodig: privacy@intermind.com.

