Concluímos nossa auditoria do GDPR. Veja o que realmente fechamos.
Há algumas semanas escrevemos que "em conformidade com o GDPR" na página inicial de uma ferramenta de vídeo significa menos do que você imagina — que o GDPR é um conjunto de obrigações sobre você, o controlador de dados, que um fornecedor ou ajuda você a cumprir ou deixa discretamente na sua mesa. A maneira honesta de sustentar essa afirmação é fazer o trabalho do nosso lado e mostrá-lo, linha por linha.
E foi o que fizemos. Realizamos uma auditoria completa do código-base do InterMIND em relação às obrigações que recaem sobre nós como processador de dados, corrigimos cada lacuna que tinha código por trás, e verificamos cada uma contra o produto em execução. Este post é o relatório de encerramento — não um selo, mas um checklist com nossas respostas.
Não estamos afirmando deliberadamente "100% certificado pelo GDPR." O GDPR não é um certificado que você aprova — e não vamos agitar um selo ISO que ainda não temos. O que podemos dizer: as obrigações arquiteturais e de processo que um DPO trabalha agora têm respostas concretas e verificáveis, cada uma verificada contra o código em execução.
O que fechamos
Direito ao apagamento (Art. 17) — a cascata realmente funciona
Excluir sua conta não apenas a desativa. POST /api/user/delete-account executa uma cascata real: ela elimina suas reuniões → participantes, mensagens, conferências, transcrições; ela limpa seus blobs de armazenamento do Tigris antes da cascata do banco de dados para que nada seja deixado órfão — anexos de chat e arquivos de gravação de vídeo, ambas as colunas; e cancela suas assinaturas do Stripe e exclui o cliente do Stripe. A exclusão sob demanda também está disponível — remova um canal ou uma mensagem da interface e ele desaparece. Contas anônimas (convidados) têm seu próprio endpoint de exclusão, além de uma limpeza em segundo plano a cada 6 horas, sob um cron monitorado. A auditoria revelou uma lacuna aqui — blobs de gravação que a cascata do banco de dados descartou, mas o armazenamento manteve — e a fechamos: o apagamento agora não deixa nada para trás no armazenamento de objetos.
Retenção (Art. 5(1)(e)) — um critério documentado
O Art. 5(1)(e) não exige um time-to-live automático. Ele exige um critério de retenção definido. O nosso agora está escrito na Política de Privacidade: os dados são mantidos até que você ou o proprietário da sua equipe os excluam, e excluir sua conta apaga tudo. Esse é o mesmo modelo que ferramentas de colaboração como Slack e Notion utilizam — a persistência é o comportamento esperado, e você mantém o controle disso. O critério é declarado, não implícito.
Consentimento de analytics (Art. 6/7) — opt-out por padrão
Um banner de consentimento da Usercentrics (exibido para visitantes da UE) controla o acesso às analytics, e o PostHog vem com opt_out_capturing_by_default: true — nada é capturado até que o consentimento seja dado, e não o contrário.
Portabilidade de dados (Art. 20) — uma exportação real
GET /api/user/export cria um ZIP das suas reuniões, mensagens, gravações e traduções, com uma janela de download de 7 dias e limpeza automática. Acesso, exclusão e portabilidade são ferramentas que funcionam, não promessas em uma política.
Nenhum conteúdo de reunião chega a um modelo sediado nos EUA
O maior fluxo de conteúdo de reunião — tradução de voz e chat ao vivo — roda em nosso próprio engine na França, nunca em um LLM de terceiros. As etapas de IA pós-reunião que usam de fato um modelo de uso geral (o resumo, as ações generativas do editor de notas) rodam em Mistral hospedado na UE com zero retenção de dados, fixado de tal forma que a requisição falha em vez de recorrer a um host não-ZDR ou dos EUA. Também removemos nomes de participantes e texto das falas dos logs do navegador de conferência que a gravação de sessão do PostHog poderia capturar de outra forma. O mapa completo, fornecedor por fornecedor, está em Onde uma reunião do InterMIND realmente acontece.
Transparência — subprocessores e registros de processamento, publicados
A lista de subprocessores está publicada, com o que cada fornecedor faz e onde está sediado — não "disponível mediante solicitação." Por trás dela está um Registro de Atividades de Processamento (ROPA) construído a partir do schema ativo: 11 operações de processamento, as medidas de segurança em cada uma, e os caminhos de apagamento / portabilidade. Nossa Política de Privacidade e nossos Termos agora operam sob nossa própria entidade legal, com a cadeia de processamento real descrita.
Runtime na UE — fixado, não prometido
Cada salto de runtime que uma reunião faz está na UE: app e APIs na Vercel Frankfurt, o servidor de reunião na Fly Paris, dados da aplicação no Neon Postgres (AWS Frankfurt), erros no Sentry EU, analytics no PostHog EU, e-mail via Resend Irlanda. O armazenamento de objetos no Tigris agora está fixado em regiões da UE (Frankfurt + Amsterdã) — cada nova escrita vai para a UE, independentemente de onde o usuário esteja. A arquitetura completa está na nossa página de segurança.
Por que isso importa para a sua aquisição
Para a maioria dos compradores da UE — Mittelstand alemão, equipes reguladas que operam com DPAs padrão do GDPR — a questão de residência de dados agora tem uma resposta direta: os dados não saem da UE em runtime, o apagamento funciona, o critério de retenção é declarado, e a lista de subprocessadores está na mesa. Essa é uma conversa muito mais curta do que "deixe-nos retornar sobre para onde os dados vão."
Para a souveraineté numérique francesa e aquisição de nível SecNumCloud, o domicílio corporativo do fornecedor é por si só um critério — uma conversa mais profunda sobre topologia de deploy que teremos com honestidade em vez de prometer demais. E a única coisa que não faremos é agitar um certificado ISO que ainda não temos: certificações estão no roadmap, mas nossa resposta ao checklist é arquitetural e verificável hoje.
Veja você mesmo
- Videoconferência em conformidade com o GDPR: o checklist completo para DPOs — os sete itens para fazer qualquer fornecedor responder, e onde o Zoom se posiciona.
- Onde uma reunião do InterMIND realmente acontece — o mapa de fornecedores, com as lacunas identificadas.
- Segurança e Privacidade · Subprocessadores · Política de Privacidade · Termos
- Experimente a demo ao vivo — execute o pipeline ao vivo, multilíngue e com runtime na UE, com o seu próprio áudio.
A conformidade com o GDPR não é um selo que você compra — é um trabalho que você faz e pode mostrar. Este é o nosso, linha por linha. Se o seu DPO precisa de uma resposta que este post não dá, escreva para nós.
— A equipe Mind.com
Fontes: Regulamento (UE) 2016/679 (GDPR) — os artigos auditados; afirmações internas verificadas contra o código-base do InterMIND e o produto em execução; verificado em agosto de 2026.