Soberania

Videoconferência em conformidade com o GDPR (2026): o que isso realmente exige (e uma alternativa ao Zoom que traduz)

O selo de conformidade com o GDPR na página inicial de uma ferramenta de vídeo significa menos do que você pensa. Aqui está a checklist em termos claros do que isso realmente exige, onde o Zoom precisa de configuração e uma alternativa com hospedagem na UE criada para traduzir.

The Mind.com Team

Videoconferência em conformidade com o GDPR (2026): o que isso realmente exige (e uma alternativa ao Zoom que traduz)

Videoconferência em conformidade com o GDPR (2026): o que isso realmente exige (e uma alternativa ao Zoom que traduz)

"Em conformidade com o GDPR" na página inicial de uma plataforma de vídeo é quase vazio de sentido. O GDPR não é uma certificação que você obtém — é um conjunto de obrigações sobre você, o controlador de dados, que um fornecedor либо ajuda você a cumprir, либо silenciosamente deixa na sua mesa. A pergunta útil não é "esta ferramenta está em conformidade com o GDPR?". É "por que esta ferramenta me torna responsável e para onde vão realmente os dados da minha reunião?"

🔒 Atualização — nós fizemos isso com nós mesmos. Desde que este post foi ao ar, passamos o próprio código-base do InterMIND pela checklist completa abaixo e fechamos cada item — eliminação, retenção, runtime na UE, subprocessadores — verificado contra o código, não afirmado em uma página. Leia o relatório de auditoria, linha por linha.

Este post é a versão em termos simples dessa pergunta: a checklist que um DPO de fato percorre, onde o Zoom se posiciona nela (de forma justa — é mais capaz de conformidade do que a internet sugere) e onde uma alternativa com runtime na UE muda a resposta. Se você quer o quadro mais amplo de "como as reuniões em tempo real devem funcionar", esse é o guia pilar; este é especificamente sobre a camada de proteção de dados.


A checklist em termos simples

Tire o marketing e "videoconferência em conformidade com o GDPR" se resume a sete coisas que você pode realmente verificar:

  1. Um DPA assinado. Um Adendo de Processamento de Dados que nomeia o fornecedor como seu processador, com propósitos e instruções documentados. Sem DPA, não há processamento legal — ponto final.
  2. Uma lista real de subprocessadores. Cada terceiro que toca nos dados da reunião — transcrição, armazenamento, e-mail, analytics, recursos de IA — nomeado, com o que fazem e onde estão domiciliados.
  3. Onde os dados são processados em runtime. A região física onde seu áudio, transcrições, gravações e metadados são tratados. É disso que a maioria das cláusulas de residência de dados realmente se trata.
  4. O mecanismo de transferência internacional. Se algum dado sai do EEA, com qual base legal? Cláusulas Contratuais Padrão (SCCs), adequação, ou uma configuração de residência que evita a transferência inteiramente. Esta é a questão Schrems II, e ela não desaparece porque uma página inicial diz "em conformidade".
  5. Postura de segurança que você pode auditar. ISO 27001, ISO 27701, SOC 2 — atestações independentes, não autoafirmações.
  6. Ferramentas de direitos do titular dos dados. Você consegue realmente atender a solicitações de acesso, exclusão e portabilidade para dados de reunião, ou apenas na teoria?
  7. Retenção e exclusão que você controla. Gravações, transcrições e resumos de IA excluídos em sua agenda, não no padrão do fornecedor.

Uma ferramenta está "em conformidade com o GDPR" para seus propósitos apenas quando todos os sete têm respostas concretas. A maioria das páginas iniciais responde a zero delas.


Onde o Zoom realmente se posiciona (de forma justa)

O Zoom é mais capaz de conformidade com o GDPR do que sua reputação sugere, e vale a pena ser preciso sobre isso em vez de marcar pontos fáceis:

  • Ele publica um DPA global com as Cláusulas Contratuais Padrão da UE de 2021 embutidas.
  • Ele oferece Residência de Dados na UE — "Zoom EU Infrastructure" — para clientes Enterprise e Education, cobrindo Meetings, Webinar, Chat, Phone e Contact Center.
  • Ele possui ISO 27001 e, a partir de fevereiro de 2026, ISO 27701 (a extensão de gestão de privacidade), além de controles de soberania publicados para o setor público da UE.

Portanto, um deploy do Zoom configurado corretamente, no plano certo, pode satisfazer a maior parte da checklist. as ressalvas honestas são sobre padrões e domicílio, não capacidade:

  • A residência na UE é um complemento de plano e configuração, não o padrão. Está no Enterprise/Education e precisa ser ativado. Os planos gratuitos e pagos inferiores não o têm. "Usamos o Zoom" e "usamos o Zoom configurado para residência na UE" são fatos de compra diferentes.
  • O Zoom é uma empresa domiciliada nos EUA. Mesmo com SCCs e residência na UE, o domicílio corporativo do fornecedor está no escopo para o CLOUD-Act e avaliações de grau de soberania. Para o GDPR padrão, isso é gerenciável com SCCs; para a souveraineté numérique francesa ou compras de grau SecNumCloud, o domicílio corporativo é por si só um critério, e essa é uma conversa mais difícil.
  • A reunião ainda acontece em um idioma. As legendas traduzidas e o AI Companion do Zoom ajudam, mas a sala não se torna genuinamente multilíngue — cada participante ouvindo a reunião ao vivo em seu próprio idioma. Se o seu problema de conformidade também é um problema de idioma (auditorias transfronteiriças, revisões de CAPA em vários sites), essa lacuna não é resolvida, independentemente de onde os dados estão.

A versão curta: o Zoom pode estar em conformidade com o GDPR quando configurado para isso. Se isso é suficiente depende de quão sensível à soberania é seu comprador — e se as reuniões são multilíngues.


A alternativa com runtime na UE

Construímos o InterMIND para que a resposta de residência de dados seja o padrão, não um projeto de configuração — e para que a reunião possa ser realmente multilíngue. Na checklist acima, a parte que é estrutural em vez de prometida é onde a reunião é executada. Conforme verificado contra o deploy ativo:

  • Cada salto de runtime está na UE. APIs de app e servidor na Vercel em Frankfurt (fra1); o servidor WebSocket da reunião na Fly em Paris (cdg); dados da aplicação no Neon Postgres na AWS Frankfurt (eu-central-1); gravações no Tigris, fixável na UE; erros/analytics no Sentry UE e PostHog UE; e-mail transacional via Resend na Irlanda.
  • O motor de tradução é nosso próprio código, na França (OVH) — não um modelo de propósito geral dos EUA que revendemos. O maior fluxo de conteúdo de reunião permanece residente na UE e nunca toca em um LLM de terceiros. A tradução de documentos vai para o DeepL em Colônia — também uma empresa da UE.
  • A lista de subprocessadores com detalhes de domicílio corporativo é entregue com o DPA como prática padrão, não mediante solicitação.

Nenhum conteúdo de reunião chega a um modelo domiciliado nos EUA. Tudo derivado de uma reunião que precisa de um modelo de linguagem permanece em processadores da UE: o digest de IA pós-reunião (tópicos, decisões, itens de ação) é executado no Mistral hospedado na UE com retenção zero de dados; o resumo pós-reunião e o editor de notas com IA traduzem por meio do nosso próprio motor na UE, e as ações generativas do editor (corrigir, expandir, simplificar) são executadas no mesmo Mistral na UE. O único lugar onde um modelo dos EUA ainda está no loop toca em nenhum dado de reunião: nosso benchmark público de qualidade de tradução avalia traduções de máquina de frases de referência do FLORES-200 — um conjunto de dados público fixo, não a chamada de ninguém. O mapa completo, fornecedor por fornecedor, está em Onde uma reunião do InterMIND realmente é executada, e a visão de construir vs. comprar está em Do que uma reunião do InterMIND é construída.

Uma coisa que não afirmamos: não vamos agitar um certificado ISO que ainda não possuímos. Nossa resposta para a checklist é arquitetônica — runtime na UE, motor próprio, subprocessadores transparentes, um DPA real — e preferimos que você verifique isso em vez de confiar em um selo. Certificações estão no roadmap; o runtime é real hoje. Passamos nosso próprio código-base por esta checklist exata e fechamos cada item contra o código — o relatório de encerramento, linha por linha.

E a parte que as configurações de residência do Zoom não podem adicionar: a reunião é multilíngue por design — cada participante ao vivo em seu próprio idioma em 23 idiomas, voz, chat e notas, com qualidade de tradução publicada abertamente em vez de apenas afirmada. Como isso funciona está no guia pilar; o caso de uso de reuniões reguladas está em reuniões de conformidade multilíngues.


A checklist como uma tabela

Os sete itens contra as duas ferramentas que este post discute em detalhes. As células declaram apenas o que cada fornecedor documenta (links do Zoom nas Fontes abaixo; afirmações do InterMIND verificadas linha por linha no relatório de auditoria e no mapa de runtime) — para qualquer outro fornecedor, faça-os responder à coluna da esquerda por escrito.

Item da checklistZoom (documentado)InterMIND (documentado)
DPA assinadoDPA global com SCCs da UE de 2021DPA; lista de subprocessadores entregue com ele
Lista de subprocessadoresPublicadaEntregue com o DPA, incl. domicílio corporativo por fornecedor
Região de runtimeResidência de Dados na UE no Enterprise/Education, precisa ser ativadoUE em cada salto por padrão: Frankfurt (app/API/DB), Paris (servidor de reunião), motor de tradução próprio na França
Mecanismo de transferência internacionalSCCsDados da reunião permanecem no EEA — nenhuma transferência para encobrir
Postura de segurança auditávelISO 27001; ISO 27701 a partir de fev. 2026Nenhum certificado ISO ainda — a resposta é arquitetônica e aberta a verificação, certificações no roadmap
Recursos de IA e conteúdo de reuniãoLegendas traduzidas / AI Companion (veja nossa análise do Zoom)Nenhum conteúdo de reunião chega a um modelo domiciliado nos EUA; digest/resumo em processadores da UE, retenção zero
Reunião multilíngueLegendas traduzem texto; a sala permanece com um idioma ao vivo23 idiomas ao vivo por participante: voz, chat, notas

FAQ

O Zoom está em conformidade com o GDPR? Pode estar, no plano e configuração corretos: o Zoom publica um DPA global com as SCCs da UE de 2021, oferece Residência de Dados na UE para clientes Enterprise e Education, e possui ISO 27001 e (desde fevereiro de 2026) ISO 27701. As ressalvas honestas: a residência na UE é um complemento de plano e configuração em vez do padrão, e o Zoom permanece uma empresa domiciliada nos EUA — gerenciável sob o GDPR padrão com SCCs, mas um critério real em compras de grau de soberania.

O que torna uma ferramenta de videoconferência em conformidade com o GDPR? Sete coisas verificáveis, não um selo de página inicial: um DPA assinado, uma lista real de subprocessadores, uma região de runtime documentada, um mecanismo legal de transferência internacional, segurança auditada de forma independente, ferramentas de direitos do titular dos dados que funcionam e retenção que você controla. Um fornecedor está em conformidade para seus propósitos quando todos os sete têm respostas concretas por escrito.

O GDPR exige que as reuniões de vídeo permaneçam na UE? Não — o GDPR exige um mecanismo legal de transferência (SCCs, adequação) quando os dados saem do EEA, não residência como tal. A residência é importante porque elimina a questão da transferência inteiramente — a análise pós-Schrems II fica curta quando os dados nunca saem. Essa é a diferença entre "em conformidade com papelada" e "nada para encobrir".

Quais ferramentas de videoconferência são executadas inteiramente na UE? Pergunte a qualquer fornecedor pelo seu mapa de runtime: região por salto — app, APIs, mídia da reunião, banco de dados, gravações, analytics, e-mail, recursos de IA. O InterMIND publica exatamente isso (cada salto, fornecedor por fornecedor): Vercel Frankfurt, Fly Paris, Neon Frankfurt, motor de tradução na OVH França, digest no Mistral hospedado na UE com retenção zero. Qualquer ferramenta que você avalie, o mapa — não a página de marketing — é a resposta.


Para qual comprador é isso

  • Mittelstand alemão e equipes reguladas da UE que executam DPAs padrão do GDPR: um runtime na UE em cada salto responde à questão de residência diretamente, sem upgrade de plano ou projeto de residência. A conversa sobre o mecanismo de transferência fica muito mais curta quando os dados não saem.
  • Setor público francês e compras de grau souveraineté, onde o domicílio corporativo do fornecedor é por si só parte da especificação: essa é uma conversa mais profunda sobre a topologia de deploy, e a teremos de forma honesta em vez de exagerar.
  • Compradores domésticos dos EUA e da APAC: a residência geralmente não é a restrição — a latência da sua região é. Problema diferente; diga-nos e planejaremos para isso.

Experimente, depois leia o mapa de dados

"Videoconferência em conformidade com o GDPR" é uma checklist, não um selo. Qualquer ferramenta que você escolher — a nossa ou outra — faça o fornecedor responder a todas as sete perguntas por escrito. Os que conseguem valem o seu tempo; os que não conseguem estão te vendendo uma página inicial.

— Equipe Mind.com


Fontes sobre o Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, verificado em agosto de 2026. Ofertas e planos dos fornecedores mudam; verifique a configuração atual nas páginas de confiança do Zoom. Os fatos de runtime do InterMIND são verificados contra o deploy ativo conforme descrito no post do mapa de dados vinculado.

Receba novos posts e atualizações do produto por e-mail

Um e-mail por mês com novas publicações e atualizações do produto. Cancele a inscrição a qualquer momento.