Egemenlik

GDPR uyumlu video konferans (2026): neleri gerektirir (ve çeviri yapan bir Zoom alternatifi)

Bir video aracının ana sayfasındaki

The Mind.com Team

GDPR uyumlu video konferans (2026): neleri gerektirir (ve çeviri yapan bir Zoom alternatifi)

GDPR uyumlu video konferansı (2026): Aslında ne gerektirir (ve çeviri yapan bir Zoom alternatifi)

"Bir video platformunun ana sayfasındaki 'GDPR uyumlu' ifadesinin içerik açısından neredeyse hiçbir değeri yoktur. GDPR, geçtiğiniz bir sertifika değildir; sizin veri sorumlusu olarak üstlendiğiniz ve bir sağlayıcının ya yerine getirmenize yardımcı olduğu ya da sessizce masanızda bıraktığı bir dizi yükümlülüktür. Yararlı soru 'bu araç GDPR uyumlu mu?' değil. Soru şudur: 'bu araç beni nelerden sorumlu tutuyor ve toplantı verilerim gerçekte nereye gidiyor?'"

🔒 Güncelleme — Bunu kendi başımıza yaptık. Bu yazı yayımlandıktan sonra, InterMIND'in kendi kod tabanını aşağıdaki tam kontrol listesinden geçirdik ve her bir maddeyi — silme, saklama, AB çalışma zamanı, alt işleyiciler — bir sayfada iddia etmek yerine koda karşı doğrulayarak kapattık. Denetim kapanışını satır satır okuyun.

Bu yazı, bu sorunun sade bir dille ifade edilmiş halidir: bir Veri Koruma Yetkilisinin (DPO) gerçekte üzerinde çalıştığı kontrol listesi, Zoom'un bu konuda nerede durduğu (adil bir şekilde — internetin ima ettiğinden daha fazla uyumluluk yeteneğine sahiptir) ve bir AB çalışma zamanı alternatifinin yanıtı nasıl değiştirdiğidir. Daha kapsamlı bir "gerçek zamanlı toplantılar nasıl çalışmalıdır" çerçevesini istiyorsanız, temel kılavuza bakabilirsiniz; burası özellikle veri koruma katmanı hakkındadır.


Sade dille kontrol listesi

Pazarlama süslemelerini bir kenara bıraktığınızda, "GDPR uyumlu video konferansı" gerçekte doğrulayabileceğiniz yedi şeye indirgenir:

  1. İmzalı bir DPA. Sağlayıcıyı sizin işleyiciniz olarak adlandıran, belgelenmiş amaçlar ve talimatlar içeren bir Veri İşleme Ek'i (Data Processing Addendum). DPA yoksa, yasal işlem de yoktur — nokta.
  2. Gerçek bir alt işleyici listesi. Toplantı verilerine dokunan her üçüncü taraf — transkripsiyon, depolama, e-posta, analitik, yapay zeka özellikleri — isimlendirilmiş, ne yaptıkları ve nerede ikamet ettikleri belirtilmiş olmalıdır.
  3. Verinin çalışma zamanında nerede işlendiği. Sesinizin, transkripsiyonlarınızın, kayıtlarınızın ve meta verilerinizin işlendiği fiziksel bölge. Veri ikametgâhı (data residency) maddelerinin çoğu aslında bununla ilgilidir.
  4. Uluslararası transfer mekanizması. Herhangi bir veri AEA (Avrupa Ekonomik Alanı) dışına çıkıyorsa, bunun yasal dayanağı nedir? Standart Sözleşme Maddeleri (SCC'ler), yeterlilik kararı veya transferi tamamen önleyen bir ikametgâh düzenlemesi. Bu, Schrems II sorunudur ve bir ana sayfada "uyumlu" yazıyor diye ortadan kalkmaz.
  5. Denetleyebileceğiniz bir güvenlik duruşu. ISO 27001, ISO 27701, SOC 2 — bağımsız onaylar, kendi beyanları değil.
  6. Veri sahibi hakları araçları. Toplantı verileri için erişim, silme ve taşınabilirlik taleplerini gerçekte yerine getirebiliyor musunuz, yoksa sadece teorik olarak mı?
  7. Kontrolünüzde olan saklama ve silme. Kayıtların, transkripsiyonların ve yapay zeka özetlerinin silinmesi sağlayıcının varsayılan zamanlamasına değil, sizin zamanlamanıza göre yapılır.

Bir araç, yalnızca bu yedisinin de somut yanıtları olduğunda sizin amaçlarınız için "GDPR uyumludur". Çoğu ana sayfa bunların hiçbirini yanıtlamaz.


Zoom gerçekte nerede duruyor (tarafsızca)

Zoom, itibarının ima ettiğinden daha fazla GDPR kapasitesine sahiptir ve ucuz puan kazanmak yerine bu konuda doğru olmak önemlidir:

  • İçinde 2021 AB Standart Sözleşme Maddeleri bulunan global bir DPA yayımlar.
  • Enterprise ve Education müşterileri için Toplantılar, Webinar, Chat, Phone ve Contact Center'ı kapsayan AB Veri İkametgâhı ("Zoom EU Infrastructure") sunar.
  • ISO 27001 ve Şubat 2026 itibarıyla ISO 27701 (gizlilik yönetimi uzantısı) sertifikalarına sahiptir ve yayımlanmış AB kamu sektörü egemenlik kontrollerini içerir.

Bu nedenle, doğru katmanda ve düzgün yapılandırılmış bir Zoom dağıtımı, kontrol listesinin çoğunu karşılayabilir. Dürüst uyarılar, kapasiteden çok varsayılanlar ve ikametgâh ile ilgilidir:

  • AB ikametgâhı, varsayılan değil, bir katman ve yapılandırma eklentisidir. Enterprise/Education'da bulunur ve etkinleştirilmesi gerekir. Ücretsiz ve daha düşük ücretli katmanlarda yer almaz. "Zoom kullanıyoruz" ile "AB ikametgâhı için yapılandırılmış Zoom kullanıyoruz" farklı tedarik gerçekleridir.
  • Zoom, ABD merkezli bir şirkettir. SCC'ler ve AB ikametgâhı olsa bile, sağlayıcının kurumsal ikametgâhı CLOUD Act ve egemenlik sınıfı değerlendirmelerin kapsamındadır. Standart GDPR için bu SCC'lerle yönetilebilir; ancak Fransız souveraineté numérique (dijital egemenlik) veya SecNumCloud sınıfı tedarik için kurumsal ikametgâhın kendisi bir kriterdir ve bu daha zor bir konuşmadır.
  • Toplantı yine de tek bir dilde yapılmaktadır. Zoom'un çevrilmiş alt yazıları ve AI Companion yardımcı olur, ancak oda gerçek anlamda çok dilli hale gelmez — yani her katılımcı toplantıyı kendi dilinde canlı olarak duyamaz. Eğer uyumluluk sorununuz aynı zamanda bir dil sorunuysa (sınır ötesi denetimler, çok siteli CAPA incelemeleri), verinin nerede tutulduğuna bakılmaksızın bu boşluk çözülmemiş kalır.

Kısacası: Zoom, yapılandırıldığında GDPR uyumlu olabilir. Bunun yeterli olup olmadığı, alıcınızın egemenlik konusuna ne kadar duyarlı olduğuna — ve toplantıların çok dilli olup olmamasına bağlıdır.


AB çalışma zamanı alternatifi

InterMIND'i, veri ikametgâhı yanıtının bir yapılandırma projesi değil, varsayılan olacağı — ve toplantının gerçekten çok dilli olabileceği şekilde tasarladık. Yukarıdaki kontrol listesinde, vaat edilmek yerine yapısal olarak sunulan kısım, toplantının nerede çalıştığıdır. Canlı dağıtıma karşı doğrulanmış haliyle:

  • Her çalışma zamanı adımı AB'dedir. Uygulama ve sunucu API'leri Frankfurt'ta Vercel üzerinde (fra1); toplantı WebSocket sunucusu Paris'te Fly.io üzerinde (cdg); uygulama verileri Frankfurt'ta AWS üzerinde Neon Postgres'te (eu-central-1); kayıtlar AB'ye sabitlenebilen Tigris üzerinde; hata/analitik verileri Sentry AB ve PostHog AB'de; işlem e-postaları İrlanda'da Resend üzerinden.
  • Çeviri motoru, Fransa'daki (OVH) kendi kodumuzdur — yeniden sattığımız bir ABD genel amaçlı modeli değildir. Toplantı içeriğinin en büyük tek akışı AB ikametgâhında kalır ve asla bir üçüncü taraf LLM'ye dokunmaz. Belge çevirisi, yine bir AB şirketi olan Cologne'daki DeepL'e gider.
  • Kurumsal ikametgâh detaylarını içeren alt işleyici listesi, talep üzerine değil, standart bir uygulama olarak DPA ile birlikte sunulur.

Hiçbir toplantı içeriği ABD merkezli bir modele ulaşmaz. Toplantıdan türetilen ve bir dil modeline ihtiyaç duyan her şey AB işleyicilerinde kalır: toplantı sonrası yapay zeka özeti (konular, kararlar, aksiyon maddeleri) sıfır veri saklama (zero-data-retention) ile AB'de barındırılan Mistral'de çalışır; toplantı sonrası özeti ve yapay zeka not editörü kendi AB motorumuzdan çevirir ve editörün üretken eylemleri (düzelt, genişlet, basitleştir) aynı AB Mistral'inde çalışır. Bir ABD modelinin hâlâ devrede olduğu tek yer toplantı verilerine dokunmaz: herkese açık çeviri kalitesi ölçütümüz (benchmark), FLORES-200 referans cümlelerinin makine çevirilerini değerlendirir — bu, kimsenin görüşmesi değil, sabit bir herkese açık veri setidir. Tamamı sağlayıcı sağlayıcı ele alınmış harita Bir InterMIND toplantısı gerçekte nerede çalışıyor yazısında, yap mı sat mı görünümü ise Bir InterMIND toplantısı neyden yapılmıştır yazısındadır.

İddia etmediğimiz bir şey var: Henüz sahip olmadığımız bir ISO sertifikasını sallayarak öne sürmeyeceğiz. Kontrol listesine verdiğimiz yanıt mimariseldir — AB çalışma zamanı, kendi motorumuz, şeffaf alt işleyiciler, gerçek bir DPA — ve bir rozete güvenmektense bunu doğrulamanızı tercih ederiz. Sertifikalar yol haritasındadır; çalışma zamanı ise bugün gerçektir. Kendi kod tabanımızı bu kontrol listesinden geçirdik ve her maddeyi koda karşı kapattık — kapanış raporu, satır satır.

Ve Zoom'un ikametgâh ayarlarının ekleyemeyeceği kısım: toplantı tasarım gereği çok dillidir — her katılımcı 24 dilde kendi dilinde canlı olarak, ses, sohbet ve notlarla, iddia edilen yerine çeviri kalitesi herkese açık olarak yayımlanmıştır. Bunun nasıl çalıştığı temel kılavuzda; düzenlemeye tabi toplantı kullanım senaryosu ise çok dilli uyumluluk toplantılarında yer almaktadır.


Tablo halinde kontrol listesi

Bu yazıda detaylı olarak ele alınan iki aracın yedi maddeye karşı durumu. Hücreler yalnızca her sağlayıcının belgelediklerini belirtir (Zoom bağlantıları aşağıdaki Kaynaklar'da; InterMIND iddiaları denetim kapanışında ve çalışma zamanı haritasında satır satır doğrulanmıştır) — başka bir sağlayıcı için, sol sütundaki soruları yazılı olarak yanıtlamalarını sağlayın.

Kontrol listesi maddesiZoom (belgelenmiş)InterMIND (belgelenmiş)
İmzalı DPA2021 AB SCC'leri ile Global DPADPA; alt işleyici listesi ile birlikte gelir
Alt işleyici listesiYayımlanmışDPA ile birlikte gelir, sağlayıcı başına kurumsal ikametgâhı dahil
Çalışma zamanı bölgesiEnterprise/Education'da AB Veri İkametgâhı, etkinleştirilmeliVarsayılan olarak her adımda AB: Frankfurt (uygulama/API/DB), Paris (toplantı sunucusu), Fransa'da kendi çeviri motoru
Uluslararası transfer mekanizmasıSCC'lerToplantı verileri AEA'de kalır — gizlenecek transfer yok
Denetlenebilir güvenlik duruşuISO 27001; Şubat 2026 itibarıyla ISO 27701Henüz ISO sertifikası yok — yanıt mimariseldir ve doğrulamaya açıktır, sertifikalar yol haritasındadır
Yapay zeka özellikleri ve toplantı içeriğiÇevrilmiş alt yazılar / AI Companion (Zoom incelememize bakın)Hiçbir toplantı içeriği ABD merkezli bir modele ulaşmaz; özet/özetleme AB işleyicilerinde, sıfır saklama
Çok dilli toplantıAlt yazıları metni çevirir; oda canlı olarak tek dilli kalırKatılımcı başına 24 dilde canlı: ses, sohbet, notlar

SSS

Zoom GDPR uyumlu mu? Olabilir, doğru katman ve yapılandırma ile: Zoom, 2021 AB SCC'lerini içeren global bir DPA yayımlar, Enterprise ve Education müşterileri için AB Veri İkametgâhı sunar ve ISO 27001 ve (Şubat 2026'dan beri) ISO 27701 sahibidir. Dürüst uyarılar: AB ikametgâhı varsayılan değil, bir katman ve yapılandırma eklentisidir ve Zoom bir ABD merkezli şirket olarak kalmaktadır — standart GDPR altında SCC'lerle yönetilebilir, ancak egemenlik sınıfı tedarikte gerçek bir kriterdir.

Bir video konferans aracını GDPR uyumlu yapan nedir? Bir ana sayfa rozeti değil, doğrulanabilir yedi şey: imzalı bir DPA, gerçek bir alt işleyici listesi, belgelenmiş bir çalışma zamanı bölgesi, yasal bir uluslararası transfer mekanizması, bağımsız olarak denetlenmiş güvenlik, çalışan veri sahibi hakları araçları ve kontrolünüzde olan saklama. Bir sağlayıcı, sizin amaçlarınız için yedisinin de yazılı olarak somut yanıtları olduğunda uyumludur.

GDPR, video toplantılarının AB'de kalmasını gerektirir mi? Hayır — GDPR, veri AEA'yı terk ettiğinde yasal bir transfer mekanizması (SCC'ler, yeterlilik) gerektirir, ikametgâhı kendisi gibi değil. İkametgâh önemlidir çünkü transfer sorununu tamamen ortadan kaldırır — veri hiç ayrılmadığında Schrems II sonrası analiz kısa olur. İşte "evraklarla uyumlu" ile "gizlenecek bir şey olmaması" arasındaki fark budur.

Hangi video konferans araçları tamamen AB'de çalışıyor? Herhangi bir sağlayıcıdan çalışma zamanı haritasını isteyin: adım başına bölge — uygulama, API'ler, toplantı medyası, veritabanı, kayıtlar, analitik, e-posta, yapay zeka özellikleri. InterMIND bunu tam olarak yayımlar (her adım, sağlayıcı sağlayıcı): Vercel Frankfurt, Fly Paris, Neon Frankfurt, OVH France üzerinde çeviri motoru, sıfır saklama ile AB'de barındırılan Mistral üzerinde özet. Hangi aracı değerlendirirseniz değerlendirin, yanıt pazarlama sayfası değil, haritadır.


Bu hangi alıcı için

  • Standart GDPR DPA'ları yürüten Alman Orta Sınıfı (Mittelstand) ve düzenlemeye tabi AB ekipleri: Her adımda AB'de olan bir çalışma zamanı, ikametgâh sorusunu bir katman yükseltmesine veya bir ikametgâh projesine gerek kalmadan doğrudan yanıtlar. Veri ayrılmadığında transfer mekanizması konuşması çok daha kısa olur.
  • Sağlayıcının kurumsal ikametgâhının kendisinin spesifikasyonun bir parçası olduğu Fransız kamu sektörü ve souveraineté (egemenlik) sınıfı tedarik: Bu, dağıtım topolojisi hakkında daha derin bir konuşmadır ve bunu aşırı satmak yerine dürüstçe yapacağız.
  • ABD iç ve APAC alıcıları: İkametgâh genellikle kısıtlama değildir — bölgenizden gelen gecikme kısıtlamadır. Bu farklı bir sorundur; bize bildirin ve ona göre plan yapalım.

Deneyin, ardından veri haritasını okuyun

"GDPR uyumlu video konferansı" bir rozet değil, bir kontrol listesidir. Hangi aracı seçerseniz seçin — bizimkini veya başka birini — sağlayıcının tüm yedi soruyu yazılı olarak yanıtlamasını sağlayın. Yanıtlayabilenler zamanınıza değer; yanıtlayamayanlar size bir ana sayfa satıyordur.

— Mind.com Ekibi


Zoom ile ilgili Kaynaklar: Zoom — GDPR, Zoom — AB Veri İkametgâhı / Avrupa'da gizlilik, Zoom — ISO 27701, Ağustos 2026 tarihinde kontrol edilmiştir. Sağlayıcı teklifleri ve katmanlar değişebilir; mevcut yapılandırmayı Zoom'un güven sayfalarına karşı doğrulayın. InterMIND çalışma zamanı bilgileri, bağlı veri haritası yazısında açıklandığı gibi canlı dağıtıma karşı doğrulanmıştır.

Yeni yazıları e-posta ile alın

Yeni bir yazı yayımladığımızda size e-posta göndereceğiz. İstediğiniz zaman abonelikten çıkabilirsiniz.