Videoconferência em conformidade com o GDPR: o que realmente é necessário (e uma alternativa ao Zoom que traduz)
"Em conformidade com o GDPR" na página inicial de uma plataforma de vídeo é quase vazio de significado. O GDPR não é uma certificação que você aprova — é um conjunto de obrigações sobre você, o controlador de dados, que um fornecedor ajuda você a cumprir ou deixa discretamente na sua mesa. A pergunta útil não é "esta ferramenta está em conformidade com o GDPR?" É "pelo que esta ferramenta me torna responsável e para onde vão os dados da minha reunião?"
🔒 Atualização — aplicamos isso a nós mesmos. Desde que este post foi publicado, passamos a base de código do InterMIND pela lista de verificação completa abaixo e fechamos cada item — exclusão, retenção, execução na UE, subprocessadores — verificado contra o código, não afirmado em uma página. → Leia o relatório de auditoria, linha por linha.
Este post é a versão em termos claros dessa pergunta: a lista de verificação que um DPO realmente percorre, onde o Zoom se encaixa nela (de forma justa — é mais capaz de conformidade do que a internet sugere) e onde uma alternativa com execução na UE muda a resposta. Se você quiser a visão mais ampla de "como as reuniões em tempo real devem funcionar", esse é o guia principal; este é especificamente sobre a camada de proteção de dados.
A lista de verificação em termos claros
Tire o marketing e "videoconferência em conformidade com o GDPR" se resume a sete coisas que você realmente pode verificar:
- Um DPA assinado. Um Adendo de Processamento de Dados que nomeia o fornecedor como seu processador, com finalidades e instruções documentadas. Sem DPA, não há processamento legal — ponto final.
- Uma lista real de subprocessadores. Cada terceiro que toca os dados da reunião — transcrição, armazenamento, e-mail, análise, recursos de IA — nomeado, com o que fazem e onde estão domiciliados.
- Onde os dados são processados em tempo de execução. A região física onde seu áudio, transcrições, gravações e metadados são tratados. É disso que a maioria das cláusulas de residência de dados realmente se trata.
- O mecanismo de transferência internacional. Se algum dado sair da EEA, em qual base legal? Cláusulas Contratuais Padrão (SCCs), adequação ou uma configuração de residência que evita a transferência totalmente. Esta é a questão Schrems II, e ela não desaparece porque uma página inicial diz "em conformidade".
- Postura de segurança que você pode auditar. ISO 27001, ISO 27701, SOC 2 — atestações independentes, não autoafirmações.
- Ferramentas de direitos do titular dos dados. Você pode realmente atender a solicitações de acesso, exclusão e portabilidade para dados de reuniões, ou apenas na teoria?
- Retenção e exclusão sob seu controle. Gravações, transcrições e resumos de IA excluídos em sua agenda, não no padrão do fornecedor.
Uma ferramenta está "em conformidade com o GDPR" para seus propósitos apenas quando todas as sete têm respostas concretas. A maioria das páginas iniciais responde a zero delas.
Onde o Zoom realmente se encontra (de forma justa)
O Zoom tem mais capacidade de conformidade com o GDPR do que sua reputação sugere, e vale a pena ser preciso sobre isso em vez de marcar pontos fáceis:
- Ele publica um DPA global com as Cláusulas Contratuais Padrão da UE de 2021 integradas.
- Ele oferece Residência de Dados na UE — "Infraestrutura da UE do Zoom" — para clientes Enterprise e Education, cobrindo Meetings, Webinar, Chat, Phone e Contact Center.
- Ele possui ISO 27001 e, a partir de fevereiro de 2026, ISO 27701 (a extensão de gerenciamento de privacidade), além de controles de soberania do setor público da UE publicados.
Portanto, uma implantação do Zoom configurada adequadamente, no nível certo, pode satisfazer a maior parte da lista de verificação. As ressalvas honestas são sobre padrões e domicílio, não capacidade:
- A residência na UE é um complemento de nível e configuração, não o padrão. Está no Enterprise/Education e precisa ser ativado. Os níveis gratuito e pagos inferiores não o obtêm. "Usamos o Zoom" e "usamos o Zoom configurado para residência na UE" são fatos de compra diferentes.
- O Zoom é uma empresa domiciliada nos EUA. Mesmo com SCCs e residência na UE, o domicílio corporativo do fornecedor está no escopo para avaliações de CLOUD-Act e nível de soberania. Para o GDPR padrão, isso é gerenciável com SCCs; para compras de nível SecNumCloud ou souveraineté numérique francesa, o domicílio corporativo é por si só um critério, e essa é uma conversa mais difícil.
- A reunião ainda acontece em um idioma. As legendas traduzidas e o AI Companion do Zoom ajudam, mas a sala não se torna genuinamente multilíngue — cada participante ouvindo a reunião ao vivo em seu próprio idioma. Se o seu problema de conformidade também for um problema de idioma (auditorias transfronteiriças, revisões de CAPA em vários locais), essa lacuna não será resolvida, independentemente de onde os dados residem.
A versão curta: o Zoom pode estar em conformidade com o GDPR quando configurado para isso. Se isso é suficiente depende do quão sensível à soberania é o seu comprador — e se as reuniões são multilíngues.
A alternativa com execução na UE
Construímos o InterMIND para que a resposta de residência de dados seja o padrão, não um projeto de configuração — e para que a reunião possa ser realmente multilíngue. Na lista de verificação acima, a parte que é estrutural em vez de prometida é onde a reunião é executada. Conforme verificado em relação à implantação em tempo real:
- Cada salto de tempo de execução está na UE. APIs de aplicativo e servidor na Vercel em Frankfurt (
fra1); o servidor WebSocket da reunião na Fly em Paris (cdg); dados do aplicativo no Neon Postgres na AWS Frankfurt (eu-central-1); gravações no Tigris, fixáveis na UE; erros/análises no Sentry EU e PostHog EU; e-mail transacional via Resend na Irlanda. - O motor de tradução é nosso próprio código, na França (OVH) — não um modelo de propósito geral dos EUA que revendemos. O maior fluxo de conteúdo de reunião permanece residente na UE e nunca toca em um LLM de terceiros. A tradução de documentos vai para DeepL em Colônia — também uma empresa da UE.
- A lista de subprocessadores com detalhes de domicílio corporativo é enviada com o DPA como prática padrão, não mediante solicitação.
Nenhum conteúdo de reunião chega a um modelo domiciliado nos EUA. Tudo derivado de uma reunião que precisa de um modelo de linguagem permanece em processadores da UE: o resumo de IA pós-reunião (tópicos, decisões, itens de ação) é executado no Mistral hospedado na UE com retenção zero de dados; o resumo pós-reunião e o editor de notas com IA traduzem por meio de nosso próprio motor da UE, e as ações generativas do editor (corrigir, expandir, simplificar) são executadas no mesmo Mistral da UE. O único lugar onde um modelo dos EUA ainda está no ciclo toca em nenhum dado de reunião: nosso benchmark público de qualidade de tradução julga traduções automáticas de frases de referência do FLORES-200 — um conjunto de dados público fixo, não é a chamada de ninguém. O mapa completo fornecedor por fornecedor está em Onde uma reunião do InterMIND realmente é executada, e a visão de criar-vs-comprar está em Do que uma reunião do InterMIND é feita.
Uma coisa que não afirmamos: não vamos agitar um certificado ISO que ainda não possuímos. Nossa resposta para a lista de verificação é arquitetônica — execução na UE, motor próprio, subprocessadores transparentes, um DPA real — e preferimos que você verifique isso em vez de confiar em um emblema. As certificações estão no roteiro; a execução é real hoje. Passamos nossa própria base de código por esta exata lista de verificação e fechamos cada item contra o código — o relatório de encerramento, linha por linha.
E a parte que as configurações de residência do Zoom não podem adicionar: a reunião é multilíngue por design — cada participante ao vivo em seu próprio idioma em 24 idiomas, voz, chat e notas, com qualidade de tradução publicada de forma aberta em vez de afirmada. Como isso funciona está no guia principal; o caso de uso de reuniões reguladas está em reuniões de conformidade multilíngues.
Para qual comprador é isso
- Mittelstand alemão e equipes reguladas da UE que executam DPAs padrão do GDPR: um tempo de execução da UE em cada salto responde à questão de residência diretamente, sem um upgrade de nível ou um projeto de residência. A conversa sobre o mecanismo de transferência fica muito mais curta quando os dados não saem.
- Compras do setor público francês e de nível souveraineté, onde o domicílio corporativo do fornecedor é por si só parte da especificação: essa é uma conversa mais profunda sobre topologia de implantação, e que teremos honestamente em vez de exagerar.
- Compradores domésticos dos EUA e APAC: a residência geralmente não é a restrição — a latência da sua região é. Problema diferente; diga-nos e planejaremos para isso.
Experimente, depois leia o mapa de dados
/demo— execute o pipeline ao vivo e multilíngue em seu próprio áudio e ouça como "execução na UE e multilíngue" realmente parece.- InterMIND vs. Zoom — recurso por recurso, honestamente.
- Onde uma reunião do InterMIND realmente é executada — o mapa completo de fornecedores, lacuna incluída.
"Videoconferência em conformidade com o GDPR" é uma lista de verificação, não um emblema. Independentemente da ferramenta que você escolher — nossa ou outra — faça o fornecedor responder a todas as sete perguntas por escrito. Os que podem valem o seu tempo; os que não podem estão te vendendo uma página inicial.
— A Equipe Mind.com
Fontes sobre o Zoom: Zoom — GDPR, Zoom — Residência de Dados na UE / privacidade na Europa, Zoom — ISO 27701. As ofertas e os níveis dos fornecedores mudam; verifique a configuração atual nas páginas de confiança do Zoom. Os fatos de tempo de execução do InterMIND são verificados em relação à implantação ao vivo, conforme descrito na publicação do mapa de dados vinculada.