Відеоконференцзв'язок із відповідністю GDPR (2026): що для цього справді потрібно (і альтернатива Zoom, яка перекладає)
«GDPR-compliant» на головній сторінці відеоплатформи — це майже беззмістовне твердження. GDPR — це не сертифікат, який ви отримуєте. Це набір обов'язків на вас, контролера даних, які постачальник або допомагає вам виконати, або тихо залишає на ваш розсуд. Корисне запитання не «чи відповідає цей інструмент вимогам GDPR?». Воно звучить так: «за що цей інструмент робить мене відповідальним і куди насправді потрапляють дані моєї зустрічі?»
🔒 Оновлення — ми самі це зробили. Відколи ця стаття з'явилася, ми прогнали власну кодову базу InterMIND через повний чеклист нижче і закрили кожен пункт — стирання, зберігання, EU-runtime, субпроцесори — перевіряючи проти коду, а не стверджуючи на сторінці. → Прочитайте звіт про закриття аудиту, рядок за рядком.
Ця стаття — переклад простими термінами того запитання: чеклист, з яким реально працює DPO, де на ньому знаходиться Zoom (чесно — він більш спроможний до відповідності, ніж здається в інтернеті), і де альтернатива з EU-runtime змінює відповідь. Якщо вам потрібен ширший контекст «як мають працювати зустрічі в реальному часі» — це pillar guide; ця стаття спеціально про шар захисту даних.
Чеклист простими термінами
Приберіть маркетинг, і «відеоконференцзв'язок із відповідністю GDPR» зводиться до семи речей, які ви реально можете перевірити:
- Підписаний DPA. Data Processing Addendum, який визначає постачальника вашим обробником, із задокументованими цілями та інструкціями. Без DPA немає законної обробки — крапка.
- Справжній список субпроцесорів. Кожна третя сторона, яка торкається даних зустрічі — транскрипція, сховище, email, аналітика, AI-функції — названа, із зазначенням, що вони роблять і де вони зареєстровані.
- Де дані обробляються під час виконання. Фізичний регіон, у якому обробляються ваше аудіо, транскрипти, записи та метадані. Саме про це насправді більшість умов про residency даних.
- Механізм міжнародного перенесення. Якщо будь-які дані залишають EEA, на якій правовій основі? Standard Contractual Clauses (SCC), адекватність, або конфігурація residency, яка взагалі уникає перенесення. Це питання Schrems II, і воно не зникає лише тому, що на головній сторінці написано «compliant».
- Безпекова позиція, яку можна перевірити. ISO 27001, ISO 27701, SOC 2 — незалежні підтвердження, а не самозаявлення.
- Інструменти прав суб'єкта даних. Чи можете ви реально виконувати запити на доступ, видалення та переносимість для даних зустрічі, чи лише теоретично?
- Зберігання та видалення під вашим контролем. Записи, транскрипти та AI-резюме видаляються за вашим графіком, а не за замовчуванням постачальника.
Інструмент «відповідає GDPR» для ваших потреб лише тоді, коли на всі сім пунктів є конкретні відповіді. Більшість головних сторінок не дає жодної.