Chủ quyền

Chúng tôi đã hoàn thành kiểm toán GDPR. Đây là những gì chúng tôi thực sự đã đóng.

Tuyên bố 'tuân thủ GDPR' của một nhà cung cấp không có ý nghĩa gì nếu thiếu đi những công việc đằng sau nó. Chúng tôi đã thực hiện một cuộc kiểm toán toàn diện cơ sở mã của mình đối với các nghĩa vụ GDPR áp đặt cho một bên xử lý dữ liệu — xóa, lưu giữ, các bên xử lý phụ, thời gian chạy EU — và đây là từng khoản chúng tôi đã đóng, đã được xác minh dựa trên mã nguồn.

The Mind.com Team

Chúng tôi đã hoàn thành kiểm toán GDPR. Đây là những gì chúng tôi thực sự đã đóng.

Chúng tôi đã hoàn tất kiểm toán GDPR. Đây là những gì chúng tôi thực sự đã chốt lại.

Vài tuần trước, chúng tôi đã viết rằng "tuân thủ GDPR" trên trang chủ của một công cụ video ý nghĩa ít hơn bạn nghĩ — rằng GDPR là một tập hợp các nghĩa vụ dành cho bạn, bên kiểm soát dữ liệu, mà một nhà cung cấp có thể giúp bạn đáp ứng hoặc lặng lẽ để lại trên bàn của bạn. Cách trung thực nhất để chứng minh tuyên bố đó là tự làm phần việc của mình và chỉ ra nó, từng dòng một.

Và chúng tôi đã làm điều đó. Chúng tôi đã tiến hành kiểm toán toàn bộ mã nguồn InterMIND dựa trên các nghĩa vụ thuộc về chúng tôi với tư cách là bên xử lý dữ liệu, khắc phục mọi khoảng trống có liên quan đến mã nguồn, và xác minh từng mục đối chiếu với sản phẩm đang vận hành. Bài viết này là báo cáo chốt lại — không phải một huy hiệu, mà là một danh sách kiểm tra với các câu trả lời của chúng tôi.

Chúng tôi cố tình không tuyên bố "100% được chứng nhận GDPR." GDPR không phải là một chứng chỉ bạn có thể vượt qua — và chúng tôi sẽ không phẩy một huy hiệu ISO mà chúng tôi chưa từng có. Những gì chúng tôi có thể nói: các nghĩa vụ về kiến trúc và quy trình mà một Giám sát Bảo vệ Dữ liệu (DPO) thực hiện nay đã có những câu trả lời cụ thể, có thể kiểm chứng, từng mục đều được kiểm tra đối chiếu với mã nguồn đang chạy.


Những gì chúng tôi đã chốt lại

Quyền xóa dữ liệu (Điều 17) — luồng xóa dây chuyền thực sự diễn ra

Việc xóa tài khoản của bạn không chỉ đơn thuần là vô hiệu hóa nó. POST /api/user/delete-account chạy một luồng xóa dây chuyền thực sự: nó xóa sạch các cuộc họp → thành phần tham gia, tin nhắn, hội nghị, bản chép lời; nó quét các khối lưu trữ (storage blobs) của bạn ra khỏi Tigris trước khi cơ sở dữ liệu thực hiện xóa dây chuyền để không có gì bị bỏ lại thành mồ côi — tệp đính kèm trò chuyện tệp ghi hình, ở cả hai cột; và nó hủy các đăng ký Stripe của bạn cũng như xóa khách hàng Stripe. Tính năng xóa theo yêu cầu cũng có sẵn — thả một kênh hoặc một tin nhắn khỏi giao diện người dùng và nó sẽ biến mất. Các tài khoản ẩn danh (khách) có riêng một endpoint xóa cùng với tác vụ quét nền tảng mỗi 6 giờ, dưới một cron được giám sát. Đợt kiểm toán này đã phát hiện ra một khoảng trống ở đây — các khối ghi hình mà cơ sở dữ liệu đã xóa trong quá trình dây chuyền nhưng bộ nhớ vẫn giữ lại — và chúng tôi đã lấp đầy nó: việc xóa hiện nay không để lại bất cứ thứ gì trong lưu trữ đối tượng.

Lưu giữ dữ liệu (Điều 5(1)(e)) — một tiêu chí được ghi nhận

Điều 5(1)(e) không yêu cầu thời gian tự động hết hạn (time-to-live). Nó yêu cầu một tiêu chí lưu giữ dữ liệu được xác định rõ. Tiêu chí của chúng tôi hiện được ghi vào Chính sách Bảo mật: dữ liệu được lưu giữ cho đến khi bạn hoặc chủ sở hữu nhóm của bạn xóa nó, và việc xóa tài khoản sẽ xóa bỏ mọi thứ. Đó là cùng mô hình mà các công cụ hợp tác như Slack và Notion đang sử dụng — sự tồn tại bền vững là hành vi được mong đợi, và bạn luôn nắm quyền kiểm soát nó. Tiêu chí được nêu rõ ràng, chứ không ngụ ý.

Đồng ý phân tích (Điều 6/7) — chọn từ chối (opt-out) theo mặc định

Một biểu ngữ đồng ý (consent banner) của Usercentrics (hiển thị với khách truy cập từ EU) kiểm soát quyền truy cập phân tích, và PostHog được cấu hình với opt_out_capturing_by_default: true — không có gì được thu thập cho đến khi có sự đồng ý, chứ không phải ngược lại.

Tính di động dữ liệu (Điều 20) — xuất dữ liệu thực tế

GET /api/user/export tạo ra một tệp ZIP chứa các cuộc họp, tin nhắn, bản ghi hình và bản dịch của bạn, với thời gian tải xuống trong 7 ngày và tự động dọn dẹp. Quyền truy cập, xóa và di động dữ liệu là những công cụ thực tế hoạt động, chứ không phải là những lời hứa trong một chính sách.

Không có nội dung cuộc họp nào tiếp cận mô hình đặt tại Mỹ

Luồng nội dung cuộc họp lớn nhất — dịch thuật giọng nói và trò chuyện trực tiếp — chạy trên engine riêng của chúng tôi tại Pháp, không bao giờ qua mô hình LLM bên thứ ba. Các bước AI sau cuộc họp sử dụng mô hình mục đích chung (bản tóm tắt, các tác vụ tạo sinh của trình soạn thảo ghi chú) chạy trên Mistral được lưu trữ tại EU với không lưu trữ dữ liệu (zero-data-retention), được ghim cứng đến mức yêu cầu sẽ thất bại thay vì rơi về một máy chủ không ZDR hoặc tại Mỹ. Chúng tôi cũng đã loại bỏ tên người tham gia và văn bản phát ngôn khỏi các nhật ký trình duyệt hội nghị mà tính năng ghi phiên (session-recording) của PostHog có thể chụp lại. Bản đồ chi tiết theo từng nhà cung cấp nằm ở Một cuộc họp InterMIND thực sự chạy ở đâu.

Tính minh bạch — nhà xử lý phụ và hồ sơ xử lý, được công bố

Danh sách nhà xử lý phụ đã được công bố trực tuyến, kèm theo việc mỗi nhà cung cấp làm gì và họ được đăng ký ở đâu — chứ không phải "cung cấp khi được yêu cầu." Phía sau nó là một Hồ sơ Hoạt động Xử lý (ROPA) được xây dựng từ lược đồ thực tế: 11 hoạt động xử lý, các biện pháp bảo mật cho từng hoạt động, và các đường dẫn xóa / di chuyển dữ liệu. Chính sách Bảo mậtĐiều khoản của chúng tôi hiện vận hành dưới pháp nhân riêng của chúng tôi, với chuỗi xử lý thực tế được mô tả.

Thời gian chạy trên EU — được ghim, không phải lời hứa

Mọi nút chuyển tiếp trong thời gian chạy của một cuộc họp đều nằm trong EU: ứng dụng và API trên Vercel Frankfurt, máy chủ cuộc họp trên Fly Paris, dữ liệu ứng dụng trong Neon Postgres (AWS Frankfurt), lỗi trên Sentry EU, phân tích trên PostHog EU, email qua Resend Ireland. Lưu trữ đối tượng trên Tigris hiện được ghim vào các khu vực EU (Frankfurt + Amsterdam) — mọi lượt ghi mới đều hạ cánh tại EU bất kể người dùng đang ở đâu. Toàn bộ kiến trúc có trên trang bảo mật của chúng tôi.


Tại sao điều này lại quan trọng đối với quy trình mua sắm của bạn

Đối với phần lớn các bên mua tại EU — doanh nghiệp vừa và nhỏ (Mittelstand) của Đức, các nhóm được quản lý chạy các DPA GDPR tiêu chuẩn — câu hỏi về quyền lưu trú dữ liệu hiện đã có câu trả lời trực tiếp: dữ liệu không rời khỏi EU trong thời gian chạy, quá trình xóa làm việc hiệu quả, tiêu chí lưu giữ được nêu rõ, và danh sách nhà xử lý phụ được đặt trên bàn đàm phán. Đó là một cuộc thảo luận ngắn hơn nhiều so với "chúng tôi sẽ phản hồi lại bạn về dữ liệu sẽ đi đâu."

Đối với các bên mua sắm cấp độ SecNumCloud và souveraineté numérique (chủ quyền số) của Pháp, nơi đăng ký pháp nhân của nhà cung cấp bản thân nó đã là một tiêu chí — một cuộc thảo luận sâu hơn về cấu trúc liên kết triển khai mà chúng tôi sẽ thực hiện trung thực thay vì thổi phồng. Và điều duy nhất chúng tôi sẽ không làm là phẩy một chứng nhận ISO mà chúng tôi chưa hề có: các chứng nhận nằm trong lộ trình, nhưng câu trả lời của chúng tôi cho danh sách kiểm tra là có tính kiến trúc và có thể kiểm chứng ngay hôm nay.


Tự mình khám phá

Việc tuân thủ GDPR không phải là một huy hiệu bạn có thể mua — đó là công việc bạn làm và có thể chứng minh. Đây là của chúng tôi, từng dòng một. Nếu DPO của bạn cần một câu trả lời mà bài viết này chưa cung cấp, hãy viết cho chúng tôi.

— Đội ngũ Mind.com


Nguồn: Quy định (EU) 2016/679 (GDPR) — các điều luật được kiểm toán đối chiếu; các tuyên bố nội bộ được xác minh đối chiếu với mã nguồn InterMIND và sản phẩm đang vận hành; được kiểm tra vào tháng 8 năm 2026.

Nhận bài viết mới qua email

Chúng tôi sẽ gửi email cho bạn khi đăng bài mới. Bạn có thể hủy đăng ký bất cứ lúc nào.