Central de Confiança
A InterMIND opera em infraestrutura europeia abrangendo França, Alemanha e Irlanda. Esta página mostra para onde vão seus dados a cada hop, por quanto tempo os mantemos e qual IA toca o quê. Ela declara apenas o que podemos comprovar — em código, em configuração ou em um contrato assinado. Operador de Serviço e Entidade Contratante: Golden Fish LLC (EAU). Editor e Proprietário da Propriedade Intelectual: MindMeeting OÜ (EE).
Onde uma reunião realmente acontece
Cada hop que uma reunião percorre, e onde esse hop ocorre:
| Hop | Provedor | Região |
|---|---|---|
| App web e API | Vercel | Frankfurt (fra1) |
| Servidor em tempo real — chat, presença, palavras da transcrição em trânsito | Fly.io | Paris (CDG) |
| Mídia da reunião, reconhecimento de fala, tradução de voz ao vivo | Engine própria (Mind API, intra-group) | OVH, França |
| Resumos de IA pós-reunião | Mistral | UE, zero retenção de dados |
| Transcrição de nota de voz (speech-to-text) | O serviço de fala do AI gateway da sua conta (padrão: Azure AI Speech) | Sweden Central (UE) por padrão; a região do gateway que sua organização selecionou |
| Tradução de documentos | DeepL | Colônia, Alemanha |
| Banco de dados | Neon (Postgres) | Frankfurt (AWS eu-central-1) |
| Gravações, anexos, documentos | Tigris object storage | UE multirregião (Frankfurt + Amsterdã) |
| E-mail transacional | Resend | Irlanda (eu-west-1) |
| Análise de produto | PostHog | EU Cloud (opt-out por padrão, consent-gated) |
| Monitoramento de erros | Sentry | UE (Alemanha); sem conteúdo de reunião nos relatórios de erro |
Alguns desses provedores são empresas dos EUA que operam regiões na UE. Isso é declarado claramente, não oculto: cada transferência é coberta por um DPA mais Cláusulas Contratuais Padrão e/ou o EU–US Data Privacy Framework. O registro completo — cada sub-processador, o que ele processa e suas salvaguardas — está na página de sub-processadores.
IA no conteúdo da sua reunião
- O reconhecimento de fala ao vivo e a tradução de voz são executados em nossa própria engine, hospedada na OVH na França — não em uma nuvem de IA de terceiros.
- Toda chamada de IA no conteúdo da reunião — resumos pós-reunião, resumos de documentos compartilhados, assistência do editor, respostas de suporte — é fixada em código na API da Mistral na UE com zero retenção de dados: os prompts não são armazenados pelo provedor e não são usados para treinamento. Esta não é uma política que lembramos de seguir; é uma restrição codificada em cada chamada.
- A tradução de documentos vai para a DeepL (Colônia) e não é retida para treinamento.
- O áudio da reunião nunca é armazenado. A fala persiste apenas como texto — transcrições em nível de palavra. O áudio de voz traduzido é transmitido aos participantes e nunca é gravado em disco.
O que armazenamos e por quanto tempo
| Dados | Retenção |
|---|---|
| Áudio e vídeo da reunião | Não armazenados. Se o host gravar, a gravação (mp4) é mantida como um objeto privado até que o host exclua os artefatos da sessão ou a conta seja excluída |
| Transcrições, chat, documentos | Mantidos até você excluí-los — não há expira automática. Hosts podem excluir irreversivelmente os artefatos por sessão; a exclusão da conta remove tudo |
| Contas de convidado | Expiram 24 horas após a criação e são hard-deleted por um trabalho de limpeza que executa a cada 6 horas |
| Tokens OAuth de calendário e drive | Armazenados criptografados (AES-256-GCM), removíveis ao desconectar a integração |
| Anexos de chat não referenciados | Varridos por um trabalho de limpeza diário após 48 horas |
A exclusão da conta é confirmada por e-mail e completa: os arquivos armazenados são removidos primeiro, depois os registros do banco de dados, depois o cliente de cobrança em nosso provedor de pagamentos. É uma hard delete, não uma flag.
Pagamentos
Os dados do cartão nunca tocam os servidores da InterMIND. O checkout e o manuseio do cartão são totalmente hospedados por nossos provedores de pagamento — Stripe, e Paddle como merchant of record em países selecionados. Armazenamos seu plano e e-mail de cobrança; o cartão fica com o provedor de pagamento.
EU AI Act
A IA da InterMIND faz três coisas: reconhecimento de fala, tradução e resumos de reuniões. Nenhuma delas é uma prática proibida ou um uso de alto risco sob o Anexo III do EU AI Act (Regulamento 2024/1689). Não fazemos identificação ou categorização biométrica, e não fazemos reconhecimento de emoções — a engine transcreve e traduz o que é dito; ela não perfila quem diz. Tradução, transcrição e resumos de IA são recursos explícitos do produto que os usuários ativam, não processamento silencioso. Acompanhamos as orientações do Act à medida que as obrigações entram em vigor e atualizaremos esta página quando elas se aplicarem a nós.
Certificações — a versão honesta
Ainda não possuímos ISO 27001 ou SOC 2, e não escreveremos "em andamento" até que uma auditoria tenha realmente começado. O que temos está publicado: nossa autoavaliação CSA STAR Level 1 (CAIQ-Lite v4.1.0, 138 perguntas) está listada no CSA STAR Registry público, respondida sob a mesma regra desta página — um honesto Não onde quer que um controle formal não exista. Além disso, oferecemos verificabilidade: esta página e a lista de sub-processadores declaram apenas o que é aplicado em código ou em contrato, e os documentos abaixo estão prontos para revisão de procurement.
Também possuímos o Cyber Essentials (IASME, o esquema do Reino Unido apoiado pelo NCSC; certificado em setembro de 2026). É uma autoavaliação verificada por avaliador dos cinco controles de baseline — firewalls, configuração segura, controle de acesso de usuários, proteção contra malware e gerenciamento de atualizações de segurança — em todos os dispositivos e contas na nuvem que tocam os dados da organização, renovada anualmente. Ela certifica o baseline da entidade operadora, não a arquitetura do serviço, então não a apresentamos como um substituto para ISO 27001 ou SOC 2. Certificado em 2026-09-03, recertificação vencendo em 2027-09-03. Verifique no BlockMark Registry ou na busca pública de certificados do IASME.
Documentos
- Whitepaper de Segurança e Proteção de Dados (PDF) — para onde vão os dados da reunião, a cada hop, e o que ainda não temos
- Acordo de Processamento de Dados — resumo em PDF; o DPA vinculativo é assinado por cliente
- Acordo de Nível de Serviço — PDF
- Sub-processadores
- Política de Privacidade
- Termos de Serviço
Nosso CAIQ-Lite concluído (autoavaliação CSA Cloud Controls Matrix) está publicado no CSA STAR Registry; uma cópia em PDF está disponível mediante solicitação. Perguntas, ou precisa de uma cópia assinada do DPA ou de salvaguardas de transferência: privacy@intermind.com.

