Видеоконференцсвязь, соответствующая требованиям GDPR (2026): что для этого реально нужно (и альтернатива Zoom с переводом)
«Соответствие требованиям GDPR» на главной странице видеоплатформы — почти ничего не значит. GDPR — это не сертификат, который можно получить. Это набор обязательств для вас как контролёра данных, которые поставщик либо помогает вам выполнить, либо незаметно оставляет на ваше усмотрение. Полезный вопрос не «соответствует ли этот инструмент требованиям GDPR?», а «за что этот инструмент делает меня ответственным и куда на самом деле попадают данные моих встреч?»
🔒 Обновление — мы применили это к себе. С момента публикации этого поста мы прогнали собственную кодовую базу InterMIND через полный чек-лист ниже и закрыли каждый пункт — удаление данных, хранение, рантайм в ЕС, субобработчики — с проверкой по коду, а не просто заявлением на странице. → Читать отчёт о закрытии аудита, строка за строкой.
Этот пост — версия того же вопроса понятным языком: чек-лист, по которому реально работает DPO, где в нём находится Zoom (объективно — он более готов к соответствию, чем принято считать в интернете), и где альтернатива с рантаймом в ЕС меняет ответ. Если вам нужен более широкий контекст — «как должны работать встречи в реальном времени» — это опорное руководство; этот пост — конкретно про слой защиты данных.
Чек-лист понятным языком
Уберите маркетинг — и «соответствующая требованиям GDPR видеоконференцсвязь» сводится к семи вещам, которые вы можете реально проверить:
- Подписанный DPA. Приложение к договору об обработке данных, в котором поставщик указан как ваш обработчик, с задокументированными целями и инструкциями. Нет DPA — нет законной обработки. Точка.
- Реальный список субобработчиков. Каждая третья сторона, которая касается данных встреч — транскрипция, хранилище, email, аналитика, AI-функции — названа, с указанием что она делает и где зарегистрирована.
- Где данные обрабатываются при выполнении. Физический регион, в котором обрабатываются ваши аудио, транскрипты, записи и метаданные. Именно об этом на самом деле большинство положений о резидентности данных.
- Механизм международной передачи данных. Если какие-либо данные покидают EEA, на какой правовой основе? Стандартные договорные оговорки (SCC), решение об адекватности или конфигурация резидентности, которая полностью исключает передачу. Это и есть вопрос Schrems II, и он не исчезает от того, что на главной странице написано «соответствует требованиям».
- Аудируемая безопасность. ISO 27001, ISO 27701, SOC 2 — независимые подтверждения, а не самостоятельные заявления.
- Инструменты для прав субъектов данных. Можете ли вы реально выполнять запросы на доступ, удаление и переносимость для данных встреч, или только в теории?
- Хранение и удаление под вашим контролем. Записи, транскрипты и AI-резюме удаляются по вашему графику, а не по стандартному расписанию поставщика.
Инструмент «соответствует требованиям GDPR» для ваших задач только тогда, когда у всех семи пунктов есть конкретные ответы. Большинство главных страниц не отвечают ни на один.
Где на самом деле стоит Zoom (объективно)
Zoom более готов к соответствию GDPR, чем принято считать, и стоит быть точным в этом, а не набирать дешёвые очки:
- Он публикует глобальный DPA со встроенными Стандартными договорными оговорками ЕС 2021 года.
- Он предлагает резидентность данных в ЕС — «Zoom EU Infrastructure» — для клиентов Enterprise и Education, охватывая Meetings, Webinar, Chat, Phone и Contact Center.
- Он имеет ISO 27001 и, по состоянию на февраль 2026 года, ISO 27701 (расширение для управления конфиденциальностью), а также опубликованные контроли суверенитета для госсектора ЕС.
Так что правильно настроенный деплой Zoom на нужном тарифе может закрыть большую часть чек-листа. Честные оговорки касаются дефолтов и юрисдикции, а не возможностей:
- Резидентность в ЕС — это дополнение к тарифу и конфигурации, а не дефолт. Она доступна на Enterprise/Education и должна быть включена. Бесплатные и более дешёвые тарифы её не получают. «Мы используем Zoom» и «мы используем Zoom, настроенный на резидентность в ЕС» — разные факты для закупки.
- Zoom — компания, зарегистрированная в США. Даже с SCC и резидентностью в ЕС корпоративная юрисдикция поставщика попадает в скоуп оценки по CLOUD-Act и суверенитету. Для стандартного GDPR это решается через SCC; для французской souveraineté numérique или закупок уровня SecNumCloud корпоративная юрисдикция сама по себе является критерием — и это более сложный разговор.
- Встреча всё равно проходит на одном языке. Переведённые субтитры Zoom и AI Companion помогают, но комната не становится по-настоящему многоязычной — где каждый участник слышит встречу вживую на своём языке. Если ваша проблема соответствия — это также языковая проблема (межграничные аудиты, CAPA-ревью на нескольких площадках), этот разрыв не решён независимо от того, где находятся данные.
Если коротко: Zoom может соответствовать GDPR при правильной настройке. Достаточно ли этого — зависит от того, насколько чувствителен к суверенитету ваш закупщик, и являются ли встречи многоязычными.
Альтернатива с рантаймом в ЕС
Мы создали InterMIND так, чтобы ответ на вопрос о резидентности данных был по умолчанию, а не проектом по настройке — и чтобы встреча могла быть по-настоящему многоязычной. В чек-листе выше та часть, которая структурная, а не обещанная — это где выполняется встреча. Проверено по живому деплою:
- Каждый хоп рантайма — в ЕС. API приложения и сервера на Vercel во Франкфурте (
fra1); WebSocket-сервер встреч на Fly в Париже (cdg); данные приложения в Neon Postgres на AWS во Франкфурте (eu-central-1); записи на Tigris с привязкой к ЕС; ошибки и аналитика на Sentry EU и PostHog EU; транзакционный email через Resend в Ирландии. - Движок перевода — наш собственный код, во Франции (OVH) — а не американская модель общего назначения, которую мы перепродаём. Самый большой поток контента встреч остаётся резидентным в ЕС и никогда не касается стороннего LLM. Перевод документов идёт в DeepL в Кёльне — тоже компания в ЕС.
- Список субобработчиков с указанием корпоративной юрисдикции поставляется с DPA как стандартная практика, а не по запросу.
Никакой контент встреч не попадает к модели от поставщика, зарегистрированного в США. Всё, что производно от встречи и требует языковой модели, остаётся на обработчиках в ЕС: пост-митинг AI-дайджест (темы, решения, задачи) выполняется на размещённом в ЕС Mistral с нулевым хранением данных; пост-митинг-резюме и AI-редактор заметок переводятся через наш собственный движок в ЕС, а генеративные действия редактора (исправить, расширить, упростить) выполняются на том же EU Mistral. Единственное место, где американская модель всё ещё в цепочке, не касается данных встреч: наш публичный бенчмарк качества перевода оценивает машинные переводы эталонных предложений FLORES-200 — фиксированный публичный датасет, а не чьи-либо звонки. Полная карта по поставщикам — в Где на самом деле выполняется одна встреча InterMIND, а взгляд build-vs-buy — в Из чего состоит одна встреча InterMIND.
Одно, чего мы не делаем: мы не собираемся размахивать сертификатом ISO, которого у нас ещё нет. Наш ответ на чек-лист — архитектурный: рантайм в ЕС, собственный движок, прозрачные субобработчики, реальный DPA — и мы лучше пусть вы это проверите, чем будете доверять бейджу. Сертификаты — в роадмапе; рантайм реален уже сейчас. Мы прогнали собственную кодовую базу через этот чек-лист и закрыли каждый пункт по коду — отчёт о закрытии, строка за строкой.
И то, что настройки резидентности Zoom не могут добавить: встреча — многоязычная по дизайну — каждый участник слышит вживую на своём языке через 24 языка, голос, чат и заметки, с открыто опубликованным качеством перевода вместо заявлений. Как это работает — в опорном руководстве; сценарий регулируемой встречи — в многоязычных встречах по комплаенсу.
Чек-лист в виде таблицы
Семь пунктов по двум инструментам, которые этот пост разбирает подробно. Ячейки содержат только то, что каждый поставщик документирует (ссылки на Zoom — в Источниках ниже; заявления InterMIND проверены строка за строкой в отчёте о закрытии аудита и карте рантайма) — для любого другого поставщика заставьте его ответить на левую колонку письменно.
| Пункт чек-листа | Zoom (документировано) | InterMIND (документировано) |
|---|---|---|
| Подписанный DPA | Глобальный DPA с SCC ЕС 2021 | DPA; список субобработчиков поставляется с ним |
| Список субобработчиков | Опубликован | Поставляется с DPA, вкл. корпоративную юрисдикцию каждого поставщика |
| Регион рантайма | Резидентность данных в ЕС на Enterprise/Education, нужно включать | ЕС на каждом хопе по умолчанию: Франкфурт (приложение/API/БД), Париж (сервер встреч), собственный движок перевода во Франции |
| Механизм международной передачи | SCC | Данные встреч остаются в EEA — передачи нет, прикрывать нечего |
| Аудируемая безопасность | ISO 27001; ISO 27701 с февраля 2026 | Сертификата ISO пока нет — ответ архитектурный и открыт для проверки, сертификаты в роадмапе |
| AI-функции и контент встреч | Переведённые субтитры / AI Companion (см. наш разбор Zoom) | Контент встреч не попадает к модели от поставщика в США; дайджест/резюме на обработчиках в ЕС, нулевое хранение |
| Многоязычная встреча | Субтитры переводят текст; комната остаётся одноязычной вживую | 24 языка вживую для каждого участника: голос, чат, заметки |
FAQ
Соответствует ли Zoom требованиям GDPR? Может соответствовать, на нужном тарифе и конфигурации: Zoom публикует глобальный DPA с SCC ЕС 2021, предлагает резидентность данных в ЕС для клиентов Enterprise и Education, а также имеет ISO 27001 и (с февраля 2026) ISO 27701. Честные оговорки: резидентность в ЕС — это дополнение к тарифу и конфигурации, а не дефолт, и Zoom остаётся компанией, зарегистрированной в США — это решаемо в рамках стандартного GDPR через SCC, но является реальным критерием в закупках уровня суверенитета.
Что делает инструмент видеоконференцсвязи соответствующим требованиям GDPR? Семь проверяемых вещей, а не бейдж на главной странице: подписанный DPA, реальный список субобработчиков, задокументированный регион рантайма, законный механизм международной передачи, независимо аудируемая безопасность, работающие инструменты для прав субъектов данных и контролируемое хранение. Поставщик соответствует требованиям для ваших задач, когда у всех семи пунктов есть конкретные ответы в письменном виде.
Требует ли GDPR, чтобы видеовстречи оставались в ЕС? Нет — GDPR требует законного механизма передачи (SCC, решение об адекватности), когда данные покидают EEA, а не резидентность как таковую. Резидентность важна, потому что она полностью устраняет вопрос передачи — анализ в духе Schrems II становится коротким, когда данные никогда не покидают ЕС. В этом разница между «соответствием на бумаге» и «нечем прикрывать».
Какие инструменты видеоконференцсвязи работают полностью в ЕС? Попросите любого поставщика показать карту рантайма: регион для каждого хопа — приложение, API, медиа встреч, база данных, записи, аналитика, email, AI-функции. InterMIND публикует именно это (каждый хоп, поставщик за поставщиком): Vercel Франкфурт, Fly Париж, Neon Франкфурт, движок перевода на OVH во Франции, дайджест на размещённом в ЕС Mistral с нулевым хранением. Какой бы инструмент вы ни оценивали, карта — а не маркетинговая страница — это ответ.
Для какого закупщика это
- Немецкий Mittelstand и регулируемые команды в ЕС, работающие со стандартными DPA по GDPR: рантайм в ЕС на каждом хопе отвечает на вопрос резидентности напрямую, без повышения тарифа или проекта по резидентности. Разговор о механизме передачи становится намного короче, когда данные не покидают ЕС.
- Французский госсектор и закупки уровня souveraineté, где корпоративная юрисдикция поставщика сама по себе часть спецификации: это более глубокий разговор о топологии деплоя, и мы проведём его честно, а не с перепродажей.
- Закупщики в США и APAC: резидентность обычно не ограничение — задержка из вашего региона вот что является. Другая проблема; скажите нам, и мы спланируем под неё.
Попробуйте, затем читайте карту данных
- Попробуйте живое демо — запустите живой многоязычный пайплайн на своём аудио и услышьте, каково это на самом деле — «рантайм в ЕС и многоязычность».
- InterMIND vs. Zoom — фича за фичей, честно.
- Где на самом деле выполняется одна встреча InterMIND — полная карта поставщиков, включая пробелы.
«Видеоконференцсвязь, соответствующая требованиям GDPR» — это чек-лист, а не бейдж. Какой бы инструмент вы ни выбрали — наш или другой — заставьте поставщика ответить на все семь вопросов письменно. Те, кто может — стоят вашего времени; те, кто не может — продают вам главную страницу.
— Команда Mind.com
Источники по Zoom: Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, проверено август 2026. Предложения и тарифы поставщиков меняются; проверяйте текущую конфигурацию по страницам trust компании Zoom. Факты о рантайме InterMIND проверены по живому деплою, как описано в связанном посте с картой данных.