Видеоконференции с соблюдением GDPR (2026): что для этого реально нужно (и альтернатива Zoom, которая переводит)
«GDPR-compliant» на главной странице видеоплатформы — практически ничего не значит. GDPR — это не сертификат, который вы получаете. Это набор обязательств для вас, контроллера данных, которые вендор либо помогает вам выполнить, либо тихо оставляет на ваше усмотрение. Полезный вопрос не «соответствует ли этот инструмент GDPR?». Это «за что этот инструмент делает меня ответственным и куда на самом деле попадают данные с моих встреч?»
🔒 Обновление — мы сами прошли через это. С момента публикации этого поста мы прогнали кодовую базу InterMIND через полный чек-лист ниже и закрыли каждый пункт — стирание, хранение, среда выполнения в ЕС, субобработчики — проверив это по коду, а не просто заявив на странице. → Читайте отчёт о закрытии аудита, построчно.
Этот пост — версия того вопроса простыми словами: чек-лист, с которым реально работает DPO, где в нём находится Zoom (честно — он более способен к соответствию, чем принято считать в интернете), и где альтернатива со средой выполнения в ЕС меняет ответ. Если вам нужна более широкая рамка «как должны работать встречи в реальном времени», то для этого есть основной гайд; этот пост конкретно про уровень защиты данных.
Чек-лист простыми словами
Уберите маркетинг, и «видеоконференции с соблюдением GDPR» сводятся к семи вещам, которые вы действительно можете проверить:
- Подписанный DPA. Приложение к соглашению об обработке данных (Data Processing Addendum), в котором вендор указан как ваш обработчик, с задокументированными целями и инструкциями. Нет DPA — нет законной обработки. Точка.
- Реальный список субобработчиков. Каждая третья сторона, которая касается данных встреч — транскрипция, хранение, email, аналитика, AI-функции — указана, с описанием того, что они делают и где они зарегистрированы.
- Где данные обрабатываются во время работы. Физический регион, в котором обрабатываются ваше аудио, транскрипции, записи и метаданные. Именно об этом на самом деле говорится в большинстве пунктов о резидентности данных.
- Механизм международных передач. Если какие-либо данные покидают EEA, на какой правовой основе? Стандартные контрактные условия (SCC), адекватность или настройка резидентности, которая полностью исключает передачу. Это вопрос по делу Schrems II, и он не исчезает просто потому, что на главной странице написано «соответствует».
- Положение в области безопасности, которое вы можете аудировать. ISO 27001, ISO 27701, SOC 2 — независимые подтверждения, а не самооценка.
- Инструментарий для прав субъектов данных. Можете ли вы реально выполнить запросы на доступ, удаление и переносимость данных для данных встреч, или только в теории?
- Хранение и удаление под вашим контролем. Записи, транскрипции и AI-резюме удаляются по вашему графику, а не по умолчанию вендора.
Инструмент «соответствует GDPR» для ваших целей только тогда, когда у всех семи пунктов есть конкретные ответы. Большинство главных страниц не дают ответов ни на один из них.