Centrum Zaufania
InterMIND działa na infrastrukturze w UE rozsianej między Francją, Niemcami i Irlandią. Ta strona pokazuje, gdzie trafiają Twoje dane na każdym etapie (at every hop), jak długo je przechowujemy i która sztuczna inteligencja ma z nimi styczność. Podajemy tylko to, co możemy poprzeć dowodami — w kodzie, w konfiguracji lub w podpisanej umowie. Operator usługi i podmiot kontraktowy: Golden Fish LLC (ZEA). Wydawca i właściciel praw autorskich: MindMeeting OÜ (EE).
Gdzie w rzeczywistości odbywa się spotkanie
Każdy etap, jaki pokonuje spotkanie, i miejsce, w którym odbywa się ten etap:
| Etap | Dostawca | Region |
|---|---|---|
| Aplikacja webowa i API | Vercel | Frankfurt (fra1) |
| Serwer czasu rzeczywistego — czat, status obecności, słowa z transkrypcji podczas przesyłu | Fly.io | Paryż (CDG) |
| Media ze spotkania, rozpoznawanie mowy, tłumaczenie głosowe na żywo | Własny silnik (Mind API, wewnątrz grupy) | OVH, Niemcy i Francja |
| Podsumowania AI po spotkaniu, podsumowania dokumentów, asystent pisania, Ask AI | Mózg AI wybrany przez Twoją organizację — domyślnie Azure OpenAI; opcjonalnie Vertex AI lub Amazon Bedrock | UE: Azure EU Data Zone (domyślnie), punkt końcowy Vertex AI EU multi-region, Bedrock Frankfurt — własny tenant w każdym z nich; brak trenowania na danych klientów |
| Transkrypcja notatek głosowych (zamiana mowy na tekst) | Azure AI Speech — usługa mowy domyślnej bramy AI; w przypadku Vertex AI i Amazon Bedrock notatki głosowe nie są jeszcze transkrybowane | Szwecja Centralna (UE) |
| Tłumaczenie dokumentów | DeepL | Kolonia, Niemcy |
| Baza danych | Neon (Postgres) | Frankfurt (AWS eu-central-1) |
| Nagrania, załączniki, dokumenty | Magazyn obiektów Tigris | UE multi-region (Frankfurt + Amsterdam) |
| E-mail transakcyjny | Resend | Irlandia (eu-west-1) |
| Analityka produktu | PostHog | Chmura UE (domyślnie opcja rezygnacji, uzależniona od zgody) |
| Monitorowanie błędów | Sentry | UE (Niemcy); brak treści ze spotkań w raportach o błędach |
Niektórzy z tych dostawców to amerykańskie firmy prowadzące operacje w regionach UE. Mówimy o tym wprost, niczego nie ukrywając: każdy transfer jest objęty umową DPA oraz Standardowymi Klauzulami Umownymi i/lub systemem EU–US Data Privacy Framework. Pełny rejestr — każdy podprocesor, to, co przetwarza, oraz jego zabezpieczenia — znajduje się na stronie podprocesorów.
Sztuczna inteligencja działająca na treści z Twojego spotkania
- Rozpoznawanie mowy i tłumaczenie głosowe w czasie rzeczywistym działają na naszym własnym silniku, hostowanym w OVH we Francji — a nie w chmurze AI podmiotów trzecich.
- Każde wywołanie AI dotyczące treści ze spotkania — podsumowania po spotkaniu, podsumowania udostępnionych dokumentów, asystent w edytorze, odpowiedzi wsparcia technicznego, Ask AI — trafia do mózgu AI wybranego przez Twoją organizację w ustawieniach i nigdzie indziej: domyślnie Azure OpenAI w EU Data Zone, opcjonalnie Vertex AI na punkcie końcowym EU multi-region lub Amazon Bedrock we Frankfurcie, każdy na naszej własnej dzierżawie (tenant) na warunkach przetwarzania danych dostawcy, bez trenowania na danych klientów. Jeden mechanizm rozstrzygający w kodzie wybiera mózg dla każdego miejsca wywołania; nie ma innej ścieżki.
- Tłumaczenie dokumentów trafia do DeepL (Kolonia) i nie jest zatrzymywane w celach szkoleniowych.
- Audio ze spotkania nigdy nie jest przechowywane. Mowa jest utrwalana wyłącznie jako tekst — transkrypcje na poziomie słów. Przetłumaczone audio z głosem jest przesyłane strumieniowo do uczestników i nigdy nie jest zapisywane na dysku.
Co przechowujemy i jak długo
| Dane | Czas przechowywania |
|---|---|
| Audio i wideo ze spotkania | Nie są przechowywane. Jeśli gospodarz nagrywa, nagranie (mp4) jest przetrzymywane jako obiekt prywatny, dopóki gospodarz nie usunie artefaktów sesji lub konto nie zostanie usunięte |
| Transkrypcje, czat, dokumenty | Przechowywane do momentu ich usunięcia — nie wygasają automatycznie. Gospodarze mogą nieodwracalnie usunąć artefakty z poszczególnych sesji; usunięcie konta usuwa wszystko |
| Konta gości | Wygasają 24 godziny po utworzeniu i są trwale usuwane przez proces czyszczący uruchamiany co 6 godzin |
| Tokeny OAuth do kalendarza i dysku | Przechowywane w formie zaszyfrowanej (AES-256-GCM), można je usunąć odłączając integrację |
| Niepowiązane załączniki z czatu | Usuwane przez codzienny proces czyszczący po 48 godzinach |
Usunięcie konta jest potwierdzane e-mailem i ostateczne: najpierw usuwane są zapisane pliki, następnie rekordy z bazy danych, a potem klient rozliczeniowy u naszego dostawcy płatności. Jest to trwałe usunięcie (hard delete), a nie flaga.
Płatności
Dane kart nigdy nie trafiają na serwery InterMIND. Płatność i obsługa kart są w pełni hostowane przez naszych dostawców płatności — Stripe oraz Paddle jako merchant of record w wybranych krajach. Przechowujemy Twój plan i adres e-mail rozliczeniowy; karta pozostaje u dostawcy płatności.
EU AI Act
Sztuczna inteligencja InterMIND robi trzy rzeczy: rozpoznawanie mowy, tłumaczenie i podsumowania spotkań. Żadne z nich nie jest praktyką zakazaną ani zastosowaniem wysokoryzykownym w Załączniku III do EU AI Act (Rozporządzenie 2024/1689). Nie zajmujemy się identyfikacją ani kategoryzacją biometryczną, a także nie prowadzimy rozpoznawania emocji — silnik transkrybuje i tłumaczy to, co zostało powiedziane; nie profiluje tego, kto to mówi. Tłumaczenie, transkrypcja i podsumowania AI to jawne funkcje produktu, które użytkownicy włączają, a nie ciche przetwarzanie. Śledzimy wytyczne Aktu wraz z wprowadzaniem kolejnych obowiązków i zaktualizujemy tę stronę, gdy będą one miały na nas zastosowanie.
Certyfikaty — uczciwa wersja
Nie posiadamy jeszcze certyfikatów ISO 27001 ani SOC 2, a nie napiszemy „w toku”, dopóki audyt faktycznie się nie rozpocznie. To, co mamy, jest opublikowane: nasza samoocena CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 pytań) jest wpisana do publicznego Rejestru CSA STAR, wypełniona według tej samej zasady, co ta strona — uczciwe „Nie” wszędzie tam, gdzie nie istnieje formalna kontrola. Poza tym oferujemy weryfikowalność: ta strona i lista podprocesorów podają wyłącznie to, co jest egzekwowane w kodzie lub w umowie, a poniższe dokumenty są gotowe do weryfikacji w procesie zakupowym.
Posiadamy również certyfikat Cyber Essentials (IASME, brytyjski program wspierany przez NCSC; certyfikacja: wrzesień 2026 r.). Jest to weryfikowana przez asesorów samoocena pięciu podstawowych mechanizmów kontroli — zapór sieciowych, bezpiecznej konfiguracji, kontroli dostępu użytkowników, ochrony przed złośliwym oprogramowaniem i zarządzania aktualizacjami zabezpieczeń — obejmująca każde urządzenie i konto w chmurze, które ma styczność z danymi organizacji, odnawiana co roku. Certyfikuje ona bazę operacyjną podmiotu, a nie architekturę usługi, dlatego nie przedstawiamy jej jako zamiennika dla ISO 27001 ani SOC 2. Certyfikacja: 2026-09-03, termin recertyfikacji: 2027-09-03. Zweryfikuj to w Rejestrze BlockMark lub w publicznym wyszukiwaniu certyfikatów IASME.
Dokumenty
- Whitepaper dotyczący bezpieczeństwa i ochrony danych (PDF) — gdzie trafiają dane ze spotkań na każdym etapie oraz czego nam jeszcze brakuje
- Umowa powierzenia przetwarzania danych (DPA) — podsumowanie (PDF); wiążąca umowa DPA jest podpisywana z każdym klientem indywidualnie
- Umowa o gwarantowanym poziomie usług (SLA) — PDF
- Podprocesory
- Polityka prywatności
- Regulamin usług
Nasz ukończony CAIQ-Lite (samoocena CSA Cloud Controls Matrix) jest opublikowany w Rejestrze CSA STAR; kopia w formacie PDF jest dostępna na życzenie. Masz pytania lub potrzebujesz podpisanej kopii umowy DPA lub zabezpieczeń transferowych: privacy@intermind.com.

