Мы закончили аудит GDPR. Вот что мы реально закрыли.
Несколько недель назад мы писали, что «GDPR-compliant» на главной странице видеоконференц-инструмента значит меньше, чем вам кажется — что GDPR — это набор обязательств для вас, контролёра данных, которые вендор либо помогает выполнить, либо тихо оставляет на вашем столе. Честный способ подтвердить это утверждение — сделать работу с нашей стороны и показать её, строка за строкой.
И мы это сделали. Мы провели полный аудит кодовой базы InterMIND на соответствие обязательствам, которые лежат на нас как на обработчике данных, закрыли каждый пробел, за которым стоял код, и проверили каждый пункт на работающем продукте. Этот пост — итоговый отчёт, не бейдж, а чек-лист с нашими ответами.
Мы намеренно не утверждаем «100% GDPR-certified». GDPR — это не сертификат, который вы получаете, — и мы не станем размахивать бейджем ISO, которого у нас ещё нет. Что мы можем сказать: архитектурные и процессные обязательства, с которыми работает DPO, теперь имеют конкретные, проверяемые ответы, каждый сверен с работающим кодом.
Что мы закрыли
Право на удаление (Art. 17) — каскад действительно срабатывает
Удаление аккаунта не просто его деактивирует. POST /api/user/delete-account запускает настоящий каскад: он сносит ваши встречи → участников, сообщения, конференции, транскрипции; он вычищает ваши блобы хранилища из Tigris до каскада базы данных, так что ничего не остаётся осиротевшим — вложения чата и файлы видеозаписей, оба столбца; и он отменяет ваши подписки Stripe и удаляет клиента Stripe. Удаление по требованию тоже есть — удалите канал или сообщение из UI, и оно исчезнет. Анонимные (гостевые) аккаунты получают собственный эндпоинт удаления плюс фоновую очистку каждые 6 часов под мониторингом cron. Аудит выявил один пробел здесь — блобы записей, которые каскад базы данных удалил, но хранилище сохранило, — и мы его закрыли: теперь удаление не оставляет ничего в объектном хранилище.
Хранение (Art. 5(1)(e)) — задокументированный критерий
Art. 5(1)(e) не требует автоматического TTL. Он требует определённого критерия хранения. Наш теперь прописан в Политике конфиденциальности: данные хранятся, пока вы или владелец команды их не удалите, а удаление аккаунта стирает всё. Это та же модель, на которой работают инструменты для совместной работы вроде Slack и Notion, — персистентность — это ожидаемое поведение, и вы сохраняете контроль над этим. Критерий заявлен, а не подразумевается.
Согласие на аналитику (Art. 6/7) — opt-out по умолчанию
Баннер согласия Usercentrics (показывается посетителям из ЕС) контролирует доступ к аналитике, а PostHog поставляется с opt_out_capturing_by_default: true — ничего не собирается, пока не дано согласие, а не наоборот.
Переносимость данных (Art. 20) — реальный экспорт
GET /api/user/export собирает ZIP ваших встреч, сообщений, записей и переводов, с окном загрузки в 7 дней и автоматической очисткой. Доступ, удаление и переносимость — это инструменты, которые работают, а не обещания в политике.
Содержание встреч не попадает к моделям, размещённым в США
Самый большой поток содержания встреч — живой перевод голоса и чата — работает на нашем собственном движке во Франции, никогда на стороннем LLM. ИИ-шаги после встречи, которые действительно используют модель общего назначения (дайджест, генеративные действия редактора заметок), работают на размещённой в ЕС Mistral с нулевым хранением данных, зафиксированной настолько жёстко, что запрос падает, а не откатывается на non-ZDR или хост в США. Мы также вычистили имена участников и текст реплик из браузерных логов конференции, которые session-recording в PostHog мог бы иначе захватить. Полная карта по вендорам — в Где на самом деле проходит одна встреча InterMIND.
Прозрачность — субпроцессоры и записи обработки, опубликованы
Список субпроцессоров опубликован, с указанием, что делает каждый вендор и где он зарегистрирован — а не «доступно по запросу». За ним стоит Реестр операций обработки (ROPA), построенный из живой схемы: 11 операций обработки, меры безопасности по каждой и пути удаления / переносимости. Наша Политика конфиденциальности и Условия теперь работают под собственным юридическим лицом, с описанием реальной цепочки обработки.
Рантайм в ЕС — зафиксирован, а не обещан
Каждый хоп рантайма, который делает встреча, — в ЕС: приложение и API на Vercel Frankfurt, сервер встреч на Fly Paris, данные приложения в Neon Postgres (AWS Frankfurt), ошибки на Sentry EU, аналитика на PostHog EU, email через Resend Ireland. Объектное хранилище на Tigris теперь привязано к регионам ЕС (Frankfurt + Amsterdam) — каждая новая запись попадает в ЕС независимо от того, где находится пользователь. Полная архитектура — на нашей странице безопасности.
Почему это важно для ваших закупок
Для большинства покупателей в ЕС — немецкий Mittelstand, регулируемые команды со стандартными GDPR DPA — вопрос резидентности данных теперь имеет прямой ответ: данные не покидают ЕС во время работы, удаление работает, критерий хранения заявлен, а список субпроцессоров — на столе. Это куда более короткий разговор, чем «мы вернёмся к вам с ответом, куда идут данные».
Для французской souveraineté numérique и закупок уровня SecNumCloud корпоративная юрисдикция вендора сама по себе является критерием — это более глубокий разговор о топологии развёртывания, который мы проведём честно, без преувеличений. И единственное, чего мы не станем делать, — это размахивать сертификатом ISO, которого у нас ещё нет: сертификации в roadmap, но наш ответ на чек-лист — архитектурный и проверяемый уже сегодня.
Убедитесь сами
- GDPR-compliant видеоконференц-связь: полный чек-лист для DPO — семь вещей, на которые нужно получить ответ от любого вендора, и где стоит Zoom.
- Где на самом деле проходит одна встреча InterMIND — карта вендоров, с названными пробелами.
- Безопасность и конфиденциальность · Субпроцессоры · Политика конфиденциальности · Условия
- Попробуйте живое демо — запустите живой мультиязычный пайплайн с рантаймом в ЕС на вашем собственном аудио.
Соответствие требованиям GDPR — это не бейдж, который вы покупаете, — это работа, которую вы делаете и можете показать. Это наша работа, строка за строкой. Если вашему DPO нужен ответ, которого нет в этом посте, напишите нам.
— Команда Mind.com
Источники: Regulation (EU) 2016/679 (GDPR) — статьи, на соответствие которым проводился аудит; внутренние утверждения проверены на кодовой базе InterMIND и работающем продукте; проверено в августе 2026.