Suwerenność

Wideokonferencje zgodne z RODO (2026): na czym to naprawdę polega (i alternatywa dla Zoom, która tłumaczy)

„Zgodne z RODO” na stronie głównej narzędzia do wideo oznacza mniej, niż myślisz. Oto prosta lista kontrolna tego, co to faktycznie wymaga, gdzie Zoom wymaga konfiguracji, oraz alternatywa w środowisku uruchomieniowym UE, stworzona z myślą o tłumaczeniu.

The Mind.com Team

Wideokonferencje zgodne z RODO (2026): na czym to naprawdę polega (i alternatywa dla Zoom, która tłumaczy)

Wideokonferencje zgodne z GDPR (2026): co to naprawdę wymaga (i alternatywa dla Zooma z tłumaczeniem)

Informacja „zgodne z GDPR" na stronie głównej platformy wideo jest niemal pozbawiona treści. GDPR to nie certyfikat, który można zdać — to zbiór obowiązków spoczywających na Tobie jako administratorze danych, które dostawca pomaga Ci spełnić lub po cichu zostawia na Twoich barkach. Właściwe pytanie nie brzmi „czy to narzędzie jest zgodne z GDPR?". Brzmi ono: „za co to narzędzie mnie obciąża i gdzie tak naprawdę trafiają dane z mojego spotkania?"

🔒 Aktualizacja — zrobiliśmy to sami. Opublikowanie tego wpisu sprawiło, że przepuściliśmy własną bazę kodu InterMIND przez pełną listę kontrolną poniżej i zamknęliśmy każdy punkt — usunięcie danych, retencja, środowisko uruchomieniowe w UE, podprocesorzy — weryfikując to względem kodu, a nie twierdząc na stronie. Przeczytaj raport z zakończenia audytu, punkt po punkcie.

Ten wpis to prozaiczna wersja tego pytania: lista kontrolna, którą w rzeczywistości przerabia IOD, gdzie na tej liście znajduje się Zoom (uczciwie mówiąc — jest bardziej gotowy na compliance, niż sugeruje to internet) i gdzie alternatywa ze środowiskiem uruchomieniowym w UE zmienia odpowiedź. Jeśli interesuje Cię szersze ujęcie tematu „jak powinny działać spotkania w czasie rzeczywistym", znajdziesz je w przewodniku głównym; ten wpis dotyczy konkretnie warstwy ochrony danych.


Prosta lista kontrolna

Odłóż na bok marketing, a „wideokonferencje zgodne z GDPR" sprowadzają się do siedmiu rzeczy, które faktycznie możesz zweryfikować:

  1. Podpisana umowa DPA. Aneks do przetwarzania danych (Data Processing Addendum), który określa dostawcę jako Twojego procesora, z udokumentowanymi celami i instrukcjami. Brak DPA oznacza brak legalnego przetwarzania — kropka.
  2. Prawdziwa lista podprocesorów. Każda strona trzecia mająca kontakt z danymi ze spotkań — transkrypcja, pamięć masowa, e-mail, analityka, funkcje AI — wymieniona z opisem tego, co robi i gdzie ma siedzibę.
  3. Miejsce przetwarzania danych w czasie rzeczywistym. Fizyczny region, w którym obsługiwane są Twoje pliki audio, transkrypcje, nagrania i metadane. O to właśnie chodzi w większości klauzul dotyczących rezydencji danych.
  4. Mechanizm transferu międzynarodowego. Jeśli jakiekolwiek dane opuszczają EOG, na jakiej podstawie prawnej? Standardowe Klauzule Umowne (SCCs), adekwatność, czy konfiguracja rezydencji, która całkowicie unika transferu? To jest pytanie z orzeczenia Schrems II, które nie znika tylko dlatego, że strona główna mówi „zgodne".
  5. Pozycja bezpieczeństwa, którą można poddać audytowi. ISO 27001, ISO 27701, SOC 2 — niezależne zaświadczenia, a nie samookreślenia.
  6. Narzędzia do obsługi praw podmiotów danych. Czy możesz faktycznie realizować żądania dostępu, usunięcia i przenoszenia danych ze spotkań, czy tylko w teorii?
  7. Retencja i usuwanie pod Twoją kontrolą. Nagrania, transkrypcje i podsumowania AI usuwane według Twojego harmonogramu, a nie domyślnego ustawienia dostawcy.

Narzędzie jest „zgodne z GDPR" w Twoim przypadku tylko wtedy, gdy na wszystkie siedem punktów istnieją konkretne odpowiedzi. Większość stron głównych nie odpowiada na żadne.


Jak naprawdę wygląda sytuacja Zooma (uczciwie)

Zoom jest bardziej gotowy na GDPR niż sugeruje jego reputacja i warto być tutaj dokładnym, zamiast zdobywać tanie punkty:

  • Publikuje globalną umowę DPA z wbudowanymi Standardowymi Klauzulami Umownymi UE z 2021 roku.
  • Oferuje EU Data Residency — „Zoom EU Infrastructure" — dla klientów Enterprise i Education, obejmującą Meetings, Webinar, Chat, Phone i Contact Center.
  • Posiada certyfikaty ISO 27001 oraz, od lutego 2026 roku, ISO 27701 (rozszerzenie zarządzania prywatnością), a także opublikowane mechanizmy kontroli suwerenności dla sektora publicznego w UE.

Zatem odpowiednio skonfigurowane wdrożenie Zooma, na właściwym planie, może spełniać większość punktów z listy kontrolnej. Uczciwe zastrzeżenia dotyczą wartości domyślnych i siedziby, a nie możliwości:

  • Rezydencja w UE to dodatek zależny od planu i konfiguracji, a nie domyślne ustawienie. Jest dostępna w planach Enterprise/Education i trzeba ją włączyć. Darmowe i tańsze płatne plany jej nie mają. „Używamy Zooma" i „używamy Zooma skonfigurowanego dla rezydencji w UE" to dwa różne fakty z punktu widzenia zakupów.
  • Zoom to firma z siedzibą w USA. Nawet przy SCCs i rezydencji w UE, siedziba korporacyjna dostawcy podlega ocenie w kontekście CLOUD Act i wymogów suwerennościowych. W przypadku standardowego GDPR da się tym zarządzać za pomocą SCCs; w przypadku francuskiej souveraineté numérique lub zakupów na poziomie SecNumCloud, sama siedziba korporacyjna jest kryterium, a to jest trudniejsza rozmowa.
  • Spotkanie nadal odbywa się w jednym języku. Tłumaczone napisy w Zoomie i AI Companion pomagają, ale pokój nie staje się naprawdę wielojęzyczny — każdy uczestnik słyszący spotkanie na żywo w swoim własnym języku. Jeśli Twój problem z compliance to również problem językowy (audyty transgraniczne, wielozakładowe przeglądy CAPA), ta luka pozostaje nierozwiązana niezależnie od tego, gdzie znajdują się dane.

Krótko mówiąc: Zoom może być zgodny z GDPR po odpowiedniej konfiguracji. To, czy jest to wystarczające, zależy od tego, jak bardzo Twój kupiec jest wrażliwy na kwestie suwerenności — oraz od tego, czy spotkania są wielojęzyczne.


Alternatywa ze środowiskiem uruchomieniowym w UE

Stworzyliśmy InterMIND tak, aby odpowiedź na pytanie o rezydencję danych była domyślna, a nie projektem konfiguracyjnym — oraz aby spotkanie mogło faktycznie być wielojęzyczne. Na powyższej liście kontrolnej elementem strukturalnym, a nie tylko obiecanym, jest to, gdzie odbywa się spotkanie. Zgodnie ze weryfikacją na żywym wdrożeniu:

  • Każdy przeskok (hop) w środowisku uruchomieniowym znajduje się w UE. API aplikacji i serwera w Vercel we Frankfurcie (fra1); serwer WebSocket spotkania na Fly w Paryżu (cdg); dane aplikacji w Neon Postgres na AWS we Frankfurcie (eu-central-1); nagrania na Tigris, z możliwością przypięcia do UE; błędy/analityka w Sentry EU i PostHog EU; e-maile transakcyjne przez Resend w Irlandii.
  • Silnik tłumaczeniowy to nasz własny kod we Francji (OVH) — a nie amerykański model ogólnego przeznaczenia, który odsprzedajemy. Największy strumień treści ze spotkań pozostaje w UE i nigdy nie styka się z LLM stron trzecich. Tłumaczenie dokumentów trafia do DeepL w Kolonii — również firmy z UE.
  • Lista podprocesorów ze szczegółami dotyczącymi siedziby korporacyjnej dostarczana jest wraz z DPA jako standardowa praktyka, a nie na życzenie.

Żadna treść ze spotkań nie trafia do modelu z siedzibą w USA. Wszystko, co wywodzi się ze spotkania i wymaga modelu językowego, zostaje na procesorach w UE: pospotkaniowe streszczenie AI (tematy, decyzje, punkty akcji) działa na hostowanym w UE modelu Mistral z zerowym czasem przechowywania danych; pospotkaniowe podsumowanie i edytor notatek AI tłumaczone są przez nasz własny silnik w UE, a akcje generatywne edytora (popraw, rozszerz, uprosć) działają na tym samym modelu Mistral w UE. Jedyny moment, w którym model z USA jest nadal w pętli, nie dotyka żadnych danych ze spotkań: nasz publiczny benchmark jakości tłumaczeń ocenia tłumaczenia maszynowe zdań referencyjnych FLORES-200 — ustalonego publicznego zbioru danych, a nie czyjejkolwiek rozmowy telefonicznej. Pełna mapa poszczególnych dostawców znajduje się w Gdzie faktycznie odbywa się jedno spotkanie InterMIND, a perspektywa build-vs-buy w artykule Z czego składa się jedno spotkanie InterMIND.

Jedno, czego nie twierdzimy: nie będziemy machać certyfikatem ISO, którego jeszcze nie posiadamy. Nasza odpowiedź na listę kontrolną jest architektoniczna — środowisko uruchomieniowe w UE, własny silnik, przejrzysti podprocesorzy, realna umowa DPA — i wolelibyśmy, abyś to zweryfikował, zamiast ufać odznace. Certyfikaty są na naszej mapie drogowej; środowisko uruchomieniowe jest realne już dziś. Przepuściliśmy własną bazę kodu przez tę samą listę kontrolną i zamknęliśmy każdy punkt względem kodu — raport z zakończenia, punkt po punkcie.

I ta część, której ustawienia rezydencji Zooma nie mogą dodać: spotkanie jest wielojęzyczne z założenia — każdy uczestnik na żywo we własnym języku w 24 językach, głos, czat i notatki, z jakością tłumaczenia opublikowaną jawnie zamiast tylko deklarowaną. Jak to działa, opisano w przewodniku głównym; przypadek użycia spotkań regulowanych znajduje się w wielojęzycznych spotkaniach compliance.


Lista kontrolna w formie tabeli

Siedem punktów w odniesieniu do dwóch narzędzi omawianych szczegółowo w tym wpisie. Komórki zawierają tylko to, co dokumentuje każdy dostawca (linki do Zooma w sekcji Źródła poniżej; twierdzenia InterMIND zweryfikowane punkt po punkcie w raporcie z zakończenia audytu i mapie środowiska uruchomieniowego) — w przypadku każdego innego dostawcy, każ mu udzielić odpowiedzi na lewą kolumnę na piśmie.

Punkt listy kontrolnejZoom (udokumentowane)InterMIND (udokumentowane)
Podpisana umowa DPAGlobalna DPA z UE SCCs z 2021 r.DPA; lista podprocesorów dostarczana z nią
Lista podprocesorówOpublikowanaDostarczana wraz z DPA, zawierająca siedzibę korporacyjną każdego dostawcy
Region środowiska uruchomieniowegoEU Data Residency w Enterprise/Education, trzeba włączyćW UE na każdym skoku domyślnie: Frankfurt (aplikacja/API/DB), Paryż (serwer spotkań), własny silnik tłumaczeniowy we Francji
Mechanizm transferu międzynarodowegoSCCsDane ze spotkań zostają w EOG — brak transferu do zatuszowania
Audytowalna postawa bezpieczeństwaISO 27001; ISO 27701 od lutego 2026Brak certyfikatu ISO na razie — odpowiedź jest architektoniczna i otwarta do weryfikacji, certyfikaty na mapie drogowej
Funkcje AI i treść spotkaniaPrzetłumaczone napisy / AI Companion (zobacz nasz podział Zooma)Żadna treść ze spotkania nie trafia do modelu z siedzibą w USA; streszczenie/podsumowanie na procesorach w UE, zerowa retencja
Wielojęzyczne spotkanieNapisy tłumaczą tekst; pokój pozostaje jednojęzyczny na żywo24 języki na żywo dla każdego uczestnika: głos, czat, notatki

FAQ

Czy Zoom jest zgodny z GDPR? Może być, przy odpowiednim planie i konfiguracji: Zoom publikuje globalną DPA z UE SCCs z 2021 r., oferuje EU Data Residency dla klientów Enterprise i Education oraz posiada ISO 27001 i (od lutego 2026) ISO 27701. Uczciwe zastrzeżenia: rezydencja w UE jest dodatkiem zależnym od planu i konfiguracji, a nie ustawieniem domyślnym, a Zoom pozostaje firmą z siedzibą w USA — do opanowania w standardowym GDPR za pomocą SCCs, ale realnym kryterium w zakupach na poziomie suwerennościowym.

Co sprawia, że narzędzie do wideokonferencji jest zgodne z GDPR? Siedem weryfikowalnych rzeczy, a nie odznaka na stronie głównej: podpisana DPA, prawdziwa lista podprocesorów, udokumentowany region środowiska uruchomieniowego, legalny mechanizm transferu międzynarodowego, niezależnie poddany audytowi system bezpieczeństwa, działające narzędzia praw podmiotów danych i kontrolowana przez Ciebie retencja. Dostawca jest zgodny w Twoim przypadku, gdy wszystkie siedem ma konkretne odpowiedzi na piśmie.

Czy GDPR wymaga, aby spotkania wideo pozostawały w UE? Nie — GDPR wymaga legalnego mechanizmu transferu (SCCs, adekwatność), gdy dane opuszczają EOG, a nie samej rezydencji. Rezydencja ma znaczenie, ponieważ całkowicie eliminuje kwestię transferu — analiza po orzeczeniu Schrems II staje się krótka, gdy dane nigdy nie wychodzą. To jest różnica między „zgodnością na papierze" a „brakiem czegokolwiek do zatuszowania".

Które narzędzia do wideokonferencji działają w całości w UE? Poproś dowolnego dostawcę o mapę środowiska uruchomieniowego: region na każdy skok — aplikacja, interfejsy API, multimedia spotkania, baza danych, nagrania, analityka, e-mail, funkcje AI. InterMIND publikuje dokładnie to (każdy skok, dostawca po dostawcy): Vercel we Frankfurcie, Fly w Paryżu, Neon we Frankfurcie, silnik tłumaczeniowy na OVH we Francji, streszczenia na hostowanym w UE modelu Mistral z zerową retencją. Niezależnie od tego, jakie narzędzie oceniasz, mapa — a nie strona marketingowa — jest odpowiedzią.


Dla jakiego kupca jest to przeznaczone

  • Niemiecki Mittelstand i regulowane zespoły z UE prowadzące standardowe DPA GDPR: środowisko uruchomieniowe w UE na każdym skoku odpowiada bezpośrednio na pytanie o rezydencję, bez ulepszania planu czy projektu rezydencji. Rozmowa o mechanizmie transferu staje się znacznie krótsza, gdy dane nie wychodzą.
  • Francuski sektor publiczny i zakupy na poziomie souveraineté, gdzie sama siedziba korporacyjna dostawcy jest częścią specyfikacji: to głębsza rozmowa o topologii wdrożenia i tę rozmowę poprowadzimy uczciwie, a nie z przesadą.
  • Kupcy krajowi z USA i regionu APAC: rezydencja zazwyczaj nie stanowi ograniczenia — ograniczeniem jest opóźnienie z Twojego regionu. Inny problem; daj nam znać, a zaplanujemy to.

Wypróbuj to, a następnie przeczytaj mapę danych

„Wideokonferencje zgodne z GDPR" to lista kontrolna, a nie odznaka. Niezależnie od tego, jakie narzędzie wybierzesz — nasze czy inne — każ dostawcy odpowiedzieć na wszystkie siedem pytań na piśmie. Ci, którzy potrafią, są warci Twojego czasu; ci, którzy nie potrafią, sprzedają Ci stronę główną.

— Zespół Mind.com


Źródła dotyczące Zooma: Zoom — GDPR, Zoom — EU Data Residency / prywatność w Europie, Zoom — ISO 27701, sprawdzone w sierpniu 2026. Oferty i plany dostawców ulegają zmianom; zweryfikuj bieżącą konfigurację na stronach zaufania Zooma. Fakty dotyczące środowiska uruchomieniowego InterMIND zostały zweryfikowane względem wdrożenia na żywo, zgodnie z opisem w powiązanym wpisie mapy danych.

Otrzymuj nowe wpisy e-mailem

Wyślemy Ci e-mail, gdy opublikujemy nowy wpis. Możesz zrezygnować w dowolnej chwili.