GDPR uyumlu video konferans (2026): Gerçekte ne gerektirir (ve çeviri yapan bir Zoom alternatifi)
Bir video platformunun ana sayfasındaki "GDPR uyumlu" ifadesinin içerik açısından neredeyse hiçbir değeri yoktur. GDPR, geçtiğiniz bir sertifikasyon değildir; sizin, yani veri sorumlusu olarak üzerinize düşen bir dizi yükümlülüktür ve bir sağlayıcı bu yükümlülükleri karşılamanıza ya yardım eder ya da sessizce masanızda bırakır. İşe yarar soru, "bu araç GDPR uyumlu mu?" değildir. İşe yarar soru şudur: "bu araç beni neden sorumlu kılıyor ve toplantı verilerim gerçekte nereye gidiyor?"
🔒 Güncelleme — bunu kendimiz yaptık. Bu yazı yayımlandıktan sonra, InterMIND'in kendi kod tabanını aşağıdaki tam kontrol listesinden geçirdik ve her bir kalemi — silme, saklama, AB çalışma zamanı, alt işlemciler — bir sayfada iddia edilen değil, koda karşı doğrulanmış olarak kapattık. → Denetim kapanışını satır satır okuyun.
Bu yazı, o sorunun sade bir dille ifade edilmiş halidir: bir Veri Koruma Yetkilisinin (DPO) gerçekte üzerinden geçtiği kontrol listesi, Zoom'un bu listede nerede durduğu (adaletli bir şekilde — internetin ima ettiğinden daha uyumlu kapasiteye sahiptir) ve bir AB çalışma zamanı alternatifinin cevabı nasıl değiştirdiği. Daha geniş bir "gerçek zamanlı toplantılar nasıl çalışmalı" çerçevesini istiyorsanız, o temel kılavuzda var; buradaki yazı ise özel olarak veri koruma katmanı hakkındadır.
Sade dilli kontrol listesi
Pazarlama söylemini bir kenara bırakın; "GDPR uyumlu video konferans", gerçekte doğrulayabileceğiniz yedi şeye indirgenir:
- İmzalı bir DPA. Sağlayıcıyı işlemciniz olarak adlandıran, belgelenmiş amaçlar ve talimatlar içeren bir Veri İşleme Ek'i. DPA yoksa, yasal işleme de yoktur — nokta.
- Gerçek bir alt işlemci listesi. Toplantı verisine dokunan her üçüncü taraf — transkripsiyon, depolama, e-posta, analiz, yapay zeka özellikleri — ne yaptıkları ve nerede ikamet ettikleriyle birlikte adlandırılmış olmalıdır.
- Verinin çalışma zamanında nerede işlendiği. Sesinizin, transkripsiyonlarınızın, kayıtlarınızın ve meta verilerinizin işlendiği fiziksel bölge. Çoğu veri yerleşimi maddesi gerçekte bununla ilgilenir.
- Uluslararası aktarım mekanizması. Herhangi bir veri AEA'yı (Avrupa Ekonomik Alanı) terk ederse, hangi hukuki dayanakla? Standart Sözleşme Maddeleri (SCC), yeterlilik kararı veya aktarımı tamamen ortadan kaldıran bir yerleşimi kurulumu. Bu, Schrems II sorunudur ve bir ana sayfa "uyumlu" dediği diye kaybolmaz.
- Denetleyebileceğiniz bir güvenlik duruşu. ISO 27001, ISO 27701, SOC 2 — bağımsız onaylar, kendi kendini iddia eden beyanlar değil.
- Veri öznesi hakları araçları. Toplantı verisi için erişim, silme ve taşınabilirlik taleplerini gerçekte yerine getirebiliyor musunuz, yoksa sadece teoride mi?
- Kontrolünüzde olan saklama ve silme. Kayıtlar, transkripsiyonlar ve yapay zeka özetleri sağlayıcının varsayılan zamanlamasıyla değil, sizin zamanlamanızla silinmelidir.
Bir araç, yalnızca bu yedisinin de somut cevapları olduğunda sizin amaçlarınız için "GDPR uyumlu" olabilir. Çoğu ana sayfa bunların hiçbirini yanıtlamaz.