Zgodne z GDPR wideokonferencje (2026): czego to faktycznie wymaga (oraz alternatywa dla Zoom z tłumaczeniem)
Umieszczenie na stronie głównej platformy wideo informacji o „zgodności z GDPR” nie niesie ze sobą prawie żadnej treści. GDPR to nie certyfikat, który można zdać — to zestaw obowiązków nałożonych na Ciebie (administratora danych), które dostawca pomaga Ci spełnić lub po cichu zostawia Ci na biurku. Przydatne pytanie nie brzmi „czy to narzędzie jest zgodne z GDPR?”. Brzmi ono: „za co to narzędzie mnie obciąża i gdzie faktycznie trafiają dane z moich spotkań?”
🔒 Aktualizacja — przetestowaliśmy to na samych sobie. Od momentu opublikowania tego posta przepuściliśmy własną bazę kodu InterMIND przez pełną listę kontrolną poniżej i zamknęliśmy każdy punkt — usunięcie danych, retencja, środowisko uruchomieniowe UE, podprocesorzy — weryfikując to względem kodu, a nie twierdząc na stronie. → Przeczytaj raport z zamknięcia audytu, punkt po punkcie.
Ten post to przedstawione prostym językiem rozwinięcie tego pytania: to lista kontrolna, przez którą faktycznie przechodzi IOD (Inspektor Ochrony Danych), gdzie na niej plasuje się Zoom (sprawiedliwie — jest on bardziej zdolny do zgodności, niż sugeruje to internet), oraz gdzie alternatywa ze środowiskiem uruchomieniowym w UE zmienia odpowiedź. Jeśli chcesz poznać szersze ramy „jak powinny działać spotkania w czasie rzeczywistym”, znajdziesz je w przewodniku fundamentalnym; ten natomiast dotyczy konkretnie warstwy ochrony danych.
Lista kontrolna prostym językiem
Odrzuć marketing, a „zgodne z GDPR wideokonferencje” sprowadzają się do siedmiu rzeczy, które możesz faktycznie zweryfikować:
- Podpisana umowa DPA. Aneks do umowy o przetwarzaniu danych, który określa dostawcę jako Twojego procesora, z udokumentowanymi celami i instrukcjami. Brak DPA oznacza brak zgodnego z prawem przetwarzania — kropka.
- Prawdziwa lista podprocesorów. Każda strona trzecia, która ma dostęp do danych ze spotkań — transkrypcja, przechowywanie, e-mail, analityka, funkcje AI — wymieniona z opisem tego, co robi i gdzie ma siedzibę.
- Miejsce przetwarzania danych w środowisku uruchomieniowym. Fizyczny region, w którym obsługiwane są Twoje pliki audio, transkrypcje, nagrania i metadane. To właśnie tego dotyczy większość klauzul o rezydencji danych.
- Mechanizm transferu międzynarodowego. Jeśli jakiekolwiek dane opuszczają EOG, na jakiej podstawie prawnej? Standardowe Klauzule Umowne (SCCs), adekwatność, czy konfiguracja rezydencji, która całkowicie unika transferu? To jest kwestia Schrems II, która nie znika tylko dlatego, że strona główna mówi „zgodne”.
- Poziom bezpieczeństwa, jaki możesz poddać audytowi. ISO 27001, ISO 27701, SOC 2 — niezależne zaświadczenia, a nie własne deklaracje.
- Narzędzia dla praw podmiotów danych. Czy możesz faktycznie realizować żądania dostępu, usunięcia i przenoszenia danych ze spotkań, czy tylko w teorii?
- Retencja i usuwanie pod Twoją kontrolą. Nagrania, transkrypcje i podsumowania AI usuwane według Twojego harmonogramu, a nie domyślnego ustawienia dostawcy.
Narzędzie jest „zgodne z GDPR” dla Twoich celów dopiero wtedy, gdy na wszystkie siedem punktów istnieją konkretne odpowiedzi. Większość stron głównych nie odpowiada na żadne.