我们完成了 GDPR 审计。以下是我们实际完成的工作。
几周前我们曾撰文指出,视频工具首页上的 "GDPR 合规" 含义远比您想象的要少 —— GDPR 是一组落在您(数据控制者)身上的义务,供应商要么帮您履行,要么默默地把它们留给您处理。要诚实地支撑这一说法,就要在自己这一侧把工作做扎实,并逐条展示出来。
我们正是这样做的。我们对 InterMIND 代码库进行了全面审计,对照我们作为数据处理者所承担的义务,修复了每一个有代码支撑的缺口,并对照运行中的产品逐一核验。这篇文章就是这份收尾报告 —— 不是一枚徽章,而是一份带有我们答案的清单。
我们刻意不宣称"100% GDPR 认证通过"。GDPR 不是您能通过的一纸证书 —— 我们也不会挥舞一张我们尚未获得的 ISO 徽章。我们能说的是:DPO 要处理的所有架构和流程义务,现在都有了具体、可验证的答案,每一条都已对照运行中的代码核实。
我们完成了哪些
删除权(Art. 17)—— 级联真正执行
删除账户并不只是停用账户。POST /api/user/delete-account 会运行真正的级联操作:它会彻底清除您的会议 → 参与者、消息、会议室、转录文本;在数据库级联之前就把您的存储对象从 Tigris 中清理掉,确保没有数据被遗弃 —— 聊天附件和视频录像文件,两个列字段都覆盖到;并取消您的 Stripe 订阅、删除 Stripe 客户。按需删除也已支持 —— 从 UI 中删除频道或消息后即立即消失。匿名(访客)账户有专用的删除端点,外加每 6 小时一次的后台清理(在受监控的 cron 下运行)。审计在此处暴露了一个差距 —— 数据库级联丢弃但存储层保留的录像对象 —— 我们已修复:现在删除操作在对象存储中不留任何残余。
数据留存(Art. 5(1)(e))—— 有据可查的标准
Art. 5(1)(e) 并不要求自动的生命周期。它要求的是一个明确的留存标准。我们的标准现已写入隐私政策:数据会一直保留,直到您或您的团队所有者删除它,删除账户则会清除一切。Slack 和 Notion 等协作工具采用的也是同一模式 —— 持久存储是预期行为,而您始终拥有控制权。该标准是明确声明的,不是隐含的。
分析同意(Art. 6/7)—— 默认退出
Usercentrics 同意横幅(对欧盟访客显示)会拦截分析功能,PostHog 默认配置 opt_out_capturing_by_default: true —— 在获得同意之前不会捕获任何数据,而非反过来。
数据可携带性(Art. 20)—— 真正的导出
GET /api/user/export 会生成一个 ZIP 文件,包含您的会议、消息、录像和翻译,提供 7 天下载窗口并自动清理。访问、删除和可携带性都是可用的工具,而非政策中的承诺。
没有任何会议内容触及位于美国的模型
会议内容中最大的单一数据流 —— 实时语音和聊天翻译 —— 运行在我们位于法国的自有引擎上,绝不使用第三方 LLM。会议后的 AI 步骤中确实使用通用模型的部分(摘要、笔记编辑器的生成式操作)运行在托管于欧盟的 Mistral 上,并采用零数据留存,且强制锁定到这种程度:请求宁可失败也不会回退到非 ZDR 或美国主机。我们还从会议浏览器日志中移除了参与者姓名和发言文本,否则 PostHog 会话录制可能会捕获这些信息。完整的供应商映射详见 一次 InterMIND 会议实际在哪里运行。
透明度 —— 子处理者和处理记录已发布
子处理者列表 已上线,列出每家供应商负责的工作及其注册地 —— 而非"应要求提供"。其背后是基于实时 schema 构建的处理活动记录(ROPA):11 项处理操作、每项的安全措施,以及删除 / 可携带性的路径。我们的隐私政策和服务条款现在运行在我们自己的法律实体下,描述了真实的处理链路。
欧盟运行时 —— 已锁定,而非承诺
会议的每一次运行时跳转都在欧盟内:应用和 API 在 Vercel 法兰克福、会议服务器在 Fly 巴黎、应用数据在 Neon Postgres(AWS 法兰克福)、错误上报在 Sentry 欧盟、分析在 PostHog 欧盟、邮件通过 Resend 爱尔兰。Tigris 上的对象存储现已锁定在欧盟区域(法兰克福 + 阿姆斯特丹)—— 无论用户身处何地,每一次新写入都落在欧盟内。完整架构详见我们的安全页面。
为什么这对您的采购至关重要
对于大多数欧盟买家 —— 德国 Mittelstand、执行标准 GDPR DPA 的受监管团队 —— 数据驻留问题现在有了直接答案:数据在运行时不会离开欧盟、删除功能可用、留存标准已声明、子处理者列表摆上台面。这比"我们先就数据流向回复您"要短得多的一场对话。
对于法国的 souveraineté numérique(数字主权)和 SecNumCloud 级别的采购而言,供应商的公司注册地本身就是一项标准 —— 这是一次关于部署拓扑的更深入对话,我们会诚实应对,而非过度推销。我们唯一不会做的事,是挥舞一张我们尚未获得的 ISO 证书:认证已列入路线图,但我们对这份清单的回答是架构层面且当下可验证的。
亲自验证
- GDPR 合规视频会议:完整 DPO 清单 —— 让任何供应商都必须回答的七个问题,以及 Zoom 的位置。
- 一次 InterMIND 会议实际在哪里运行 —— 供应商映射,标明缺口所在。
- 安全与隐私 · 子处理者 · 隐私政策 · 服务条款
- 试用实时演示 —— 在您自己的音频上运行实时的、欧盟运行时的多语言管线。
GDPR 合规不是花钱就能买到的徽章 —— 而是您所做、所能展示的工作。这是我们的工作,逐条呈现。如果您的 DPO 需要的答案本文未涉及,请与我们联系。
—— Mind.com 团队
来源:Regulation (EU) 2016/679 (GDPR) —— 审计所对照的条款;内部声明经 InterMIND 代码库和运行中的产品核验;核验于 2026 年 8 月完成。