GDPR denetimimizi tamamladık. İşte fiilen kapattığımız konular.
Birkaç hafta önce, bir video aracının ana sayfasındaki "GDPR uyumlu" ifadesinin sandığınızdan daha az anlam taşıdığını belirttik — GDPR'nin, sizin (veri sorumlusunun) üzerindeki bir dizi yükümlülük olduğunu, bir satıcının bu yükümlülükleri karşılamanıza ya yardım ettiğini ya da sessizce masanızda bıraktığını anlattık. Bu iddiayı dürüstçe desteklemenin yolu, kendi tarafımızda işi yapmak ve bunu satır satır göstermektir.
Öyle de yaptık. Bir veri işleyici olarak üzerimize düşen yükümlülükler doğrultusunda InterMIND kod tabanının tam bir denetimini gerçekleştirdik, arkasında kod bulunan her boşluğu giderdik ve her birini çalışan ürünle karşılaştırarak doğruladık. Bu yazı, kapanış raporudur — bir rozet değil, yanıtlarımızla birlikte bir kontrol listesi.
Kasıtlı olarak "%100 GDPR sertifikalıyız" iddiasında bulunmuyoruz. GDPR geçtiğiniz bir sertifika değildir — ayrıca henüz sahip olmadığımız bir ISO rozetiyle övünmeyeceğiz. Söyleyebileceğimiz şey şudur: bir Veri Koruma Yetkilisinin (DPO) üzerinde çalıştığı mimari ve süreç yükümlülüklerinin artık somut, doğrulanabilir yanıtları var ve her biri çalışan koda karşı kontrol edildi.
Kapattığımız konular
Silinme hakkı (Madde 17) — zincirleme işlem gerçekten çalışıyor
Hesabınızı silmek sadece onu devre dışı bırakmaz. POST /api/user/delete-account gerçek bir zincirleme işlem yürütür: toplantılarınızı → katılımcıları, mesajları, konferansları, deşifreleri yok eder; hiçbir şey bağlantısız kalmasın diye veritabanı zincirleme işleminden önce depolama bloblarını Tigris'ten temizler — sohbet eklerini ve video kayıt dosyalarını, her iki sütunu da; ayrıca Stripe aboneliklerinizi iptal eder ve Stripe müşterisini siler. Talep üzerine silme de mevcuttur — kullanıcı arayüzünden bir kanalı veya mesajı çıkarın ve o gider. Anonim (misafir) hesaplar kendi silme uç noktasına ve izlenen bir cron altında 6 saatte bir yapılan arka plan taramasına sahiptir. Denetim burada bir boşluk ortaya çıkardı — veritabanı zincirleme işleminin bıraktığı ancak depolamanın tuttuğu kayıt blobları — ve biz bunu kapattık: silme işlemi artık nesne depolamada hiçbir şey geride bırakmıyor.
Veri tutma (Madde 5(1)(e)) — belgelenmiş bir kriter
Madde 5(1)(e) otomatik bir yaşam süresi (time-to-live) gerektirmez. Tanımlanmış bir veri tutma kriteri gerektirir. Bizimki artık Gizlilik Politikasına yazıldı: veriler, siz veya takım sahibiniz silene kadar tutulur ve hesabınızı silmeniz her şeyi siler. Bu, Slack ve Notion gibi işbirliği araçlarının çalıştığı modeldir — kalıcılık beklenen davranıştır ve bunun kontrolü sizde kalır. Kriter ima edilen değil, açıkça belirtilen bir şeydir.
Analitik izni (Madde 6/7) — varsayılan olarak çıkış (opt-out)
Usercentrics izin bandı (AB ziyaretçilerine gösterilir) analitiği kontrol eder ve PostHog, opt_out_capturing_by_default: true ile birlikte gelir — izin verilene kadar hiçbir veri yakalanmaz, tersi değil.
Veri taşınabilirliği (Madde 20) — gerçek bir dışa aktarım
GET /api/user/export, 7 günlük bir indirme penceresi ve otomatik temizlikle birlikte toplantılarınızın, mesajlarınızın, kayıtlarınızın ve çevirilerinizin bulunduğu bir ZIP oluşturur. Erişim, silme ve taşınabilirlik, bir politikadaki vaatler değil, çalışan araçlardır.
Toplantı içeriği, kuruluş tarafından seçilen AB içindeki tek bir AI ağ geçidine gider
Toplantı içeriğinin en büyük akışı — canlı ses ve sohbet çevirisi — Fransa'daki kendi motorumuzda çalışır, asla üçüncü taraf bir LLM'de değil. Genel amaçlı bir model kullanan AI adımları (özet, belge özetleri, not düzenleyicisinin üretken eylemleri, Ask AI) kuruluşun seçtiği AI gateway üzerinde çalışır — varsayılan olarak EU Data Zone'da Azure OpenAI, seçime göre Vertex AI EU veya Amazon Bedrock Frankfurt, her biri kendi kiracımızda (tenant) sıfır veri tutma süresi ve müşteri içeriği üzerinde eğitim yok şeklinde veya kuruluşun kendi uç noktasında; koddaki tek bir çözücü (resolver), her çağrı noktası için ağ geçidini seçer, böylece ikinci bir yol yoktur. Ayrıca, PostHog oturum kaydının başka türlü yakalayabileceği konferans tarayıcı günlüklerinden katılımcı adlarını ve konuşma metinlerini temizledik. Satıcı satıcı tam harita Tek bir InterMIND toplantısı gerçekte nerede çalışır yazımızdadır.
Şeffaflık — alt işleyiciler ve işleme kayıtları, yayınlandı
Alt işleyici listesi yayında; her satıcının ne yaptığını ve nerede ikamet ettiğini gösterir — "talep üzerine mevcuttur" şeklinde değil. Ardında, canlı şemadan oluşturulmuş bir İşleme Faaliyetleri Kaydı (ROPA) bulunur: 11 işleme işlemi, her biri üzerindeki güvenlik önlemleri ve silme / taşınabilirlik yolları. Gizlilik Politikamız ve Şartlarımız artık kendi yasal varlığımız altında yürütülüyor ve gerçek işleme zinciri açıklanıyor.
AB çalışma zamanı — sabitlenmiş, sadece sözü verilmemiş
Bir toplantının yaptığı her çalışma zamanı sıçraması (hop) AB'dedir: uygulama ve API'ler Vercel Frankfurt'ta, toplantı sunucusu Fly Paris'te, uygulama verileri Neon Postgres'te (AWS Frankfurt), hatalar Sentry EU'da, analitik PostHog EU'da, e-posta Resend İrlanda üzerinden. Tigris üzerindeki nesne depolaması artık AB bölgelerine sabitlenmiş durumda (Frankfurt + Amsterdam) — kullanıcının nerede olduğuna bakılmaksızın her yeni yazım AB'de gerçekleşir. Tam mimari güvenlik sayfamızda bulunmaktadır.