GDPR کے مطابق ویڈیو کانفرنسنگ (2026): اصل میں کیا درکار ہے (اور ترجمہ کرنے والا Zoom کا متبادل)
کسی ویڈیو پلیٹ فارم کے ہوم پیج پر "GDPR-compliant" لکھا ہونا تقریباً بے معنی ہے۔ GDPR کوئی سرٹیفکیشن نہیں جسے آپ پاس کر لیں۔ یہ آپ پر، یعنی ڈیٹا کنٹرولر پر، عائد ذمہ داریوں کا مجموعہ ہے، جنہیں پورا کرنے میں وینڈر یا تو مدد کرتا ہے یا خاموشی سے آپ کی میز پر چھوڑ دیتا ہے۔ کام کا سوال یہ نہیں کہ "کیا یہ ٹول GDPR کے مطابق ہے؟" بلکہ یہ ہے: "یہ ٹول مجھے کس چیز کا ذمہ دار بناتا ہے، اور میری میٹنگ کا ڈیٹا اصل میں کہاں جاتا ہے؟"
🔒 اپڈیٹ — ہم نے یہ خود اپنے ساتھ کیا۔ اس پوسٹ کی اشاعت کے بعد ہم نے InterMIND کے اپنے کوڈ بیس کو نیچے دی گئی مکمل چیک لسٹ سے گزارا اور ہر نکتہ بند کیا: مٹانا (erasure)، ریٹنشن، EU رن ٹائم، سب پروسیسرز۔ سب کچھ کوڈ کے خلاف تصدیق شدہ ہے، کسی صفحے پر محض دعویٰ نہیں۔ → آڈٹ کی تکمیل کی رپورٹ، سطر بہ سطر پڑھیں۔
یہ پوسٹ اسی سوال کا سادہ زبان میں جواب ہے: وہ چیک لسٹ جس سے ایک DPO واقعی گزرتا ہے، اس پر Zoom کہاں کھڑا ہے (انصاف کے ساتھ، کیونکہ وہ انٹرنیٹ کے تاثر سے زیادہ compliance کے قابل ہے)، اور EU رن ٹائم والا متبادل جواب کو کہاں بدلتا ہے۔ اگر آپ "ریئل ٹائم میٹنگز کیسے کام کرنی چاہئیں" کا وسیع تر فریم دیکھنا چاہتے ہیں تو وہ بنیادی گائیڈ میں ہے۔ یہ پوسٹ خاص طور پر ڈیٹا پروٹیکشن کی تہہ کے بارے میں ہے۔
سادہ زبان میں چیک لسٹ
مارکیٹنگ ہٹا دیں تو "GDPR-compliant video conferencing" سات ایسی چیزوں پر آ ٹھہرتی ہے جنہیں آپ واقعی خود جانچ سکتے ہیں:
- دستخط شدہ DPA۔ ایک Data Processing Addendum جو وینڈر کو آپ کا پروسیسر قرار دے، اور جس میں مقاصد اور ہدایات دستاویزی طور پر درج ہوں۔ DPA نہیں تو قانونی پروسیسنگ نہیں، بات ختم۔
- حقیقی سب پروسیسر فہرست۔ ہر وہ تیسرا فریق جو میٹنگ کے ڈیٹا کو چھوتا ہے، یعنی ٹرانسکرپشن، اسٹوریج، ای میل، اینالیٹکس، AI فیچرز۔ ہر ایک کا نام، اس کا کام، اور وہ کہاں رجسٹرڈ ہے۔
- رن ٹائم پر ڈیٹا کہاں پروسیس ہوتا ہے۔ وہ جسمانی خطہ جہاں آپ کی آڈیو، ٹرانسکرپٹس، ریکارڈنگز اور میٹا ڈیٹا ہینڈل ہوتے ہیں۔ ڈیٹا ریزیڈنسی کی بیشتر شقیں دراصل اسی کے بارے میں ہوتی ہیں۔
- بین الاقوامی منتقلی کا طریقۂ کار۔ اگر کوئی بھی ڈیٹا EEA سے باہر جاتا ہے تو کس قانونی بنیاد پر؟ Standard Contractual Clauses (SCCs)، adequacy، یا ایسا ریزیڈنسی سیٹ اپ جو منتقلی کو سرے سے ختم کر دے۔ یہ Schrems II کا سوال ہے، اور ہوم پیج پر "compliant" لکھ دینے سے ختم نہیں ہوتا۔
- قابلِ آڈٹ سکیورٹی پوزیشن۔ ISO 27001، ISO 27701، SOC 2، یعنی آزاد تصدیقات، خود ساختہ دعوے نہیں۔
- ڈیٹا سبجیکٹ کے حقوق کا ٹول سیٹ۔ کیا آپ میٹنگ ڈیٹا کے لیے رسائی، حذف کرنے اور پورٹیبلٹی کی درخواستیں واقعی پوری کر سکتے ہیں، یا صرف نظریاتی طور پر؟
- ریٹنشن اور حذف پر آپ کا کنٹرول۔ ریکارڈنگز، ٹرانسکرپٹس اور AI خلاصے آپ کے شیڈول پر حذف ہوں، وینڈر کے طے شدہ ڈیفالٹ پر نہیں۔
کوئی ٹول آپ کے مقصد کے لیے صرف تب "GDPR-compliant" ہے جب ساتوں نکات کے ٹھوس جوابات موجود ہوں۔ زیادہ تر ہوم پیجز ان میں سے ایک کا بھی جواب نہیں دیتے۔