Суверенитет

GDPR-совместимые видеовстречи (2026): что для этого нужно на самом деле (и альтернатива Zoom с переводом)

«GDPR-совместимый» на главной странице видеосервиса значит меньше, чем вы думаете. Вот понятный чек-лист того, что для этого действительно требуется, где Zoom нуждается в настройке, и альтернатива с выполнением в ЕС, созданная для перевода.

The Mind.com Team

GDPR-совместимые видеовстречи (2026): что для этого нужно на самом деле (и альтернатива Zoom с переводом)

Видеоконференции с соблюдением GDPR (2026): что для этого реально нужно (и альтернатива Zoom, которая переводит)

«GDPR-compliant» на главной странице видеоплатформы — практически ничего не значит. GDPR — это не сертификат, который вы получаете. Это набор обязательств для вас, контроллера данных, которые вендор либо помогает вам выполнить, либо тихо оставляет на ваше усмотрение. Полезный вопрос не «соответствует ли этот инструмент GDPR?». Это «за что этот инструмент делает меня ответственным и куда на самом деле попадают данные с моих встреч?»

🔒 Обновление — мы сами прошли через это. С момента публикации этого поста мы прогнали кодовую базу InterMIND через полный чек-лист ниже и закрыли каждый пункт — стирание, хранение, среда выполнения в ЕС, субобработчики — проверив это по коду, а не просто заявив на странице. Читайте отчёт о закрытии аудита, построчно.

Этот пост — версия того вопроса простыми словами: чек-лист, с которым реально работает DPO, где в нём находится Zoom (честно — он более способен к соответствию, чем принято считать в интернете), и где альтернатива со средой выполнения в ЕС меняет ответ. Если вам нужна более широкая рамка «как должны работать встречи в реальном времени», то для этого есть основной гайд; этот пост конкретно про уровень защиты данных.


Чек-лист простыми словами

Уберите маркетинг, и «видеоконференции с соблюдением GDPR» сводятся к семи вещам, которые вы действительно можете проверить:

  1. Подписанный DPA. Приложение к соглашению об обработке данных (Data Processing Addendum), в котором вендор указан как ваш обработчик, с задокументированными целями и инструкциями. Нет DPA — нет законной обработки. Точка.
  2. Реальный список субобработчиков. Каждая третья сторона, которая касается данных встреч — транскрипция, хранение, email, аналитика, AI-функции — указана, с описанием того, что они делают и где они зарегистрированы.
  3. Где данные обрабатываются во время работы. Физический регион, в котором обрабатываются ваше аудио, транскрипции, записи и метаданные. Именно об этом на самом деле говорится в большинстве пунктов о резидентности данных.
  4. Механизм международных передач. Если какие-либо данные покидают EEA, на какой правовой основе? Стандартные контрактные условия (SCC), адекватность или настройка резидентности, которая полностью исключает передачу. Это вопрос по делу Schrems II, и он не исчезает просто потому, что на главной странице написано «соответствует».
  5. Положение в области безопасности, которое вы можете аудировать. ISO 27001, ISO 27701, SOC 2 — независимые подтверждения, а не самооценка.
  6. Инструментарий для прав субъектов данных. Можете ли вы реально выполнить запросы на доступ, удаление и переносимость данных для данных встреч, или только в теории?
  7. Хранение и удаление под вашим контролем. Записи, транскрипции и AI-резюме удаляются по вашему графику, а не по умолчанию вендора.

Инструмент «соответствует GDPR» для ваших целей только тогда, когда у всех семи пунктов есть конкретные ответы. Большинство главных страниц не дают ответов ни на один из них.


Где Zoom находится на самом деле (честно)

Zoom более способен к соответствию GDPR, чем предполагает его репутация, и стоит быть точным в этом, а не набирать дешёвые баллы:

  • Он публикует глобальный DPA со встроенными Стандартными контрактными условиями ЕС 2021 года.
  • Он предлагает резидентность данных в ЕС — «Zoom EU Infrastructure» — для клиентов Enterprise и Education, охватывая Meetings, Webinar, Chat, Phone и Contact Center.
  • Он имеет ISO 27001 и, по состоянию на февраль 2026 года, ISO 27701 (расширение для управления приватностью), а также опубликованные элементы управления суверенитетом для государственного сектора ЕС.

Таким образом, правильно настроенное развёртывание Zoom на нужном тарифе может удовлетворить большую часть чек-листа. Честные оговорки касаются значений по умолчанию и юрисдикции регистрации, а не возможностей:

  • Резидентность в ЕС — это опция для определённых тарифов и настроек, а не по умолчанию. Она доступна на Enterprise/Education, и её нужно включать. На бесплатном и более низких платных тарифах её нет. «Мы используем Zoom» и «мы используем Zoom, настроенный на резидентность в ЕС» — это разные факты для закупок.
  • Zoom — компания, зарегистрированная в США. Даже с SCC и резидентностью в ЕС, корпоративная юрисдикция вендора учитывается при оценках в рамках CLOUD-Act и закупках суверенного уровня. Для стандартного GDPR это решается с помощью SCC; для французского souveraineté numérique или закупок уровня SecNumCloud корпоративная юрисдикция сама по себе является критерием, и это более сложный разговор.
  • Встреча всё равно проходит на одном языке. Переведённые субтитры и AI Companion от Zoom помогают, но комната не становится по-настоящему многоязычной — где каждый участник слышит встречу в реальном времени на своём языке. Если ваша проблема соответствия требованиям — это также языковая проблема (трансграничные аудиты, многосайтовой обзор CAPA), этот пробел остаётся нерешённым независимо от того, где находятся данные.

Короткая версия: Zoom может соответствовать GDPR при соответствующей настройке. Достаточно ли этого, зависит от того, насколько ваш покупатель чувствителен к суверенитету — и являются ли встречи многоязычными.


Альтернатива со средой выполнения в ЕС

Мы создали InterMIND так, чтобы ответ о резидентности данных был по умолчанию, а не проектом по настройке — и чтобы встреча могла быть по-настоящему многоязычной. В чек-листе выше та часть, которая является структурной, а не обещанной — это то, где проходит встреча. Как проверено по работающему развёртыванию:

  • Каждый этап выполнения находится в ЕС. API приложения и сервера на Vercel во Франкфурте (fra1); сервер WebSocket для встреч на Fly в Париже (cdg); данные приложения в Neon Postgres на AWS во Франкфурте (eu-central-1); записи на Tigris с возможностью привязки к ЕС; ошибки/аналитика на Sentry EU и PostHog EU; транзакционная почта через Resend в Ирландии.
  • Движок перевода — наш собственный код, во Франции (OVH) — а не американская модель общего назначения, которую мы перепродаём. Самый большой поток данных встреч остаётся в ЕС и никогда не касается стороннего LLM. Перевод документов идёт на DeepL в Кёльне — также компанию в ЕС.
  • Список субобработчиков с указанием корпоративной юрисдикции поставляется вместе с DPA как стандартная практика, а не по запросу.

Никакой контент встреч не попадает к модели, зарегистрированной в США. Всё, что выводится из встречи и требует языковой модели, остаётся на обработчиках в ЕС: послевстречный AI-дайджест (темы, решения, пункты действий) работает на размещённой в ЕС Mistral с нулевым хранением данных; послевстречное резюме и AI-редактор заметок переводятся через наш собственный движок в ЕС, а генеративные действия редактора (исправить, расширить, упростить) работают на той же EU Mistral. Единственное место, где модель из США всё ещё в цикле, не касается данных встреч: наш публичный бенчмарк качества перевода оценивает машинный перевод эталонных предложений FLORES-200 — фиксированный публичный набор данных, а не чей-либо звонок. Полная карта по каждому вендору находится в Где на самом деле проходит одна встреча InterMIND, а взгляд «сборка-против-покупки» — в Из чего состоит одна встреча InterMIND.

Одно, чего мы не заявляем: мы не будем размахивать сертификатом ISO, которого у нас ещё нет. Наш ответ на чек-лист — архитектурный — среда выполнения в ЕС, собственный движок, прозрачные субобработчики, реальный DPA — и мы лучше позволим вам проверить это, чем доверять значку. Сертификаты в планах; среда выполнения реальна уже сегодня. Мы прогнали нашу собственную кодовую базу через этот точный чек-лист и закрыли каждый пункт по коду — отчёт о закрытии, построчно.

И та часть, которую настройки резидентности Zoom не могут добавить: встреча многоязычна по задумке — каждый участник в реальном времени на своём языке для 23 языков, голос, чат и заметки, с качеством перевода, опубликованным открыто, а не просто заявленным. Как это работает — в основном гайде; сценарий использования для регулируемых встреч — в многоязычных встречах по соответствию требованиям.


Чек-лист в виде таблицы

Семь пунктов против двух инструментов, которые подробно обсуждаются в этом посте. Ячейки содержат только то, что каждый вендор документирует (ссылки на Zoom в Источниках ниже; утверждения InterMIND проверены построчно в отчёте о закрытии аудита и карте среды выполнения) — для любого другого вендора заставьте их ответить на левый столбец в письменном виде.

Пункт чек-листаZoom (задокументировано)InterMIND (задокументировано)
Подписанный DPAГлобальный DPA с EU SCC 2021 годаDPA; список субобработчиков поставляется с ним
Список субобработчиковОпубликованПоставляется с DPA, включая юрисдикцию каждого вендора
Регион выполненияEU Data Residency на Enterprise/Education, нужно включатьЕС на каждом этапе по умолчанию: Франкфурт (приложение/API/БД), Париж (сервер встреч), собственный движок перевода во Франции
Механизм международной передачиSCCДанные встреч остаются в EEA — передачу не нужно покрывать бумагами
Аудируемое положение безопасностиISO 27001; ISO 27701 с февраля 2026 г.Сертификата ISO пока нет — ответ архитектурный и открыт для проверки, сертификаты в планах
AI-функции и контент встречПереведённые субтитры / AI Companion (см. наш разбор Zoom)Контент встреч не попадает к модели, зарегистрированной в США; дайджест/резюме на обработчиках в ЕС, нулевое хранение
Многоязычная встречаСубтитры переводят текст; комната остаётся одноязычной в реальном времени23 языка в реальном времени для каждого участника: голос, чат, заметки

FAQ

Соответствует ли Zoom GDPR? Может, при правильном тарифе и настройке: Zoom публикует глобальный DPA с EU SCC 2021 года, предлагает EU Data Residency для клиентов Enterprise и Education, а также имеет ISO 27001 и (с февраля 2026 года) ISO 27701. Честные оговорки: резидентность в ЕС — это опция для определённых тарифов и настроек, а не по умолчанию, и Zoom остаётся компанией, зарегистрированной в США — это решается в рамках стандартного GDPR с помощью SCC, но является реальным критерием в закупках суверенного уровня.

Что делает инструмент видеоконференций соответствующим GDPR? Семь проверяемых вещей, а не значок на главной странице: подписанный DPA, реальный список субобработчиков, задокументированный регион выполнения, законный механизм международной передачи, независимо аудированная безопасность, работающий инструментарий для прав субъектов данных и хранение под вашим контролем. Вендор соответствует требованиям для ваших целей, когда у всех семи пунктов есть конкретные ответы в письменном виде.

Требует ли GDPR, чтобы видеовстречи оставались в ЕС? Нет — GDPR требует законного механизма передачи (SCC, адекватность), когда данные покидают EEA, а не саму резидентность. Резидентность важна, потому что она полностью снимает вопрос передачи — анализ в рамках post-Schrems II становится коротким, когда данные никуда не уходят. В этом разница между «соответствием на бумаге» и «не нужно прикрывать бумагами».

Какие инструменты видеоконференций работают полностью в ЕС? Спросите любого вендора об их карте среды выполнения: регион для каждого этапа — приложение, API, медиа встреч, база данных, записи, аналитика, email, AI-функции. InterMIND публикует именно это (каждый этап, по каждому вендору): Vercel во Франкфурте, Fly в Париже, Neon во Франкфурте, движок перевода на OVH во Франции, дайджест на размещённой в ЕС Mistral с нулевым хранением. Какой бы инструмент вы ни оценивали, ответ — это карта, а не маркетинговая страница.


Для какого покупателя это

  • Немецкий Mittelstand и регулируемые команды в ЕС, использующие стандартные GDPR DPA: среда выполнения в ЕС на каждом этапе напрямую отвечает на вопрос резидентности без обновления тарифа или проекта по резидентности. Разговор о механизме передачи становится намного короче, когда данные никуда не уходят.
  • Французский государственный сектор и закупки уровня souveraineté, где корпоративная юрисдикция вендора сама по себе является частью спецификации: это более глубокий разговор о топологии развёртывания, и мы проведём его честно, а не преувеличивая.
  • Покупатели внутри США и APAC: резидентность обычно не является ограничением — значение имеет задержка из вашего региона. Другая проблема; скажите нам, и мы спланируем с учётом этого.

Попробуйте, затем читайте карту данных

«Видеоконференции с соблюдением GDPR» — это чек-лист, а не значок. Какой бы инструмент вы ни выбрали — наш или другой — заставьте вендора ответить на все семь вопросов в письменном виде. Те, кто может, стоят вашего времени; те, кто не может — продают вам главную страницу.

— Команда Mind.com


Источники по Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, проверено август 2026 г. Предложения и тарифы вендоров меняются; проверяйте текущую конфигурацию на страницах о безопасности Zoom. Факты о среде выполнения InterMIND проверены по работающему развёртыванию, как описано в связанном посте с картой данных.

Получайте новые публикации и обновления продукта по email

Одно письмо в месяц с новыми публикациями и обновлениями продукта. Отписаться можно в любой момент.