主权

符合 GDPR 的视频会议(2026):实际要求是什么(以及一个支持翻译的 Zoom 替代方案)

视频工具主页上的“符合 GDPR”字样,其意义远低于您的预期。这是一份通俗易懂的清单,列出了其实际要求、Zoom 需要配置的地方,以及一个专为翻译而构建的欧盟运行时替代方案。

The Mind.com Team

符合 GDPR 的视频会议(2026):实际要求是什么(以及一个支持翻译的 Zoom 替代方案)

符合 GDPR 的视频会议(2026):究竟需要什么(以及一个能翻译的 Zoom 替代方案)

视频平台主页上的“符合 GDPR”几乎毫无意义。GDPR 不是您可以通过的认证——它是对(数据控制者)的一系列义务,供应商要么帮助您履行,要么悄悄丢在您桌上。有用的问题不是“这个工具符合 GDPR 吗?”而是“这个工具让我承担什么责任,我的会议数据实际去了哪里?

🔒 更新 — 我们对自己做了这件事。 自这篇文章发布以来,我们将 InterMIND 自己的代码库通过了下文的完整清单,并关闭了每一项——擦除、留存、欧盟运行时、子处理者——均根据代码验证,而非页面声明。逐行阅读审计结案报告

这篇文章是那个问题的通俗版本:DPO 实际会执行的清单,Zoom 在其中的位置(公允地说——它比互联网暗示的更具合规能力),以及一个欧盟运行时替代方案在何处改变了答案。如果您想要更宽泛的“实时会议应如何运作”的框架,请阅读支柱指南;本文专门讨论数据保护层。


通俗清单

剥离营销,“符合 GDPR 的视频会议”归结为您可以实际验证的七件事:

  1. 已签署的 DPA。 一份数据处理附录,将供应商指定为您的处理者,并记录目的和指令。没有 DPA,就没有合法处理——到此为止。
  2. 真实的子处理者列表。 每个接触会议数据的第三方——转录、存储、电子邮件、分析、AI 功能——都具名列出,包括其职责和注册地。
  3. 运行时数据处理位置。 处理您的音频、转录文本、录像和元数据的物理区域。这是大多数数据驻留条款真正关注的内容。
  4. 国际传输机制。 如果任何数据离开 EEA,法律依据是什么?标准合同条款(SCC)、充分性认定,还是完全避免传输的驻留设置。这是 Schrems II 案的问题,不会因为主页写着“合规”而消失。
  5. 可审计的安全态势。 ISO 27001、ISO 27701、SOC 2 — 独立认证,而非自我声明。
  6. 数据主体权利工具。 您能否切实履行对会议数据的访问、删除和可携性请求,还是仅停留在理论上?
  7. 您控制的留存和删除。 录像、转录文本和 AI 摘要按您的时间表删除,而非供应商的默认设置。

只有当这七项都有具体答案时,工具才在您的用途下“符合 GDPR”。大多数主页一项都没回答。


Zoom 的实际立场(公允地说)

Zoom 比 其名声所暗示的更具 GDPR 能力,准确认识这一点胜过占口头便宜:

  • 它发布了内置 2021 年欧盟标准合同条款的全球 DPA
  • 它为 Enterprise 和 Education 客户提供欧盟数据驻留——“Zoom EU Infrastructure”——涵盖 Meetings、Webinar、Chat、Phone 和 Contact Center。
  • 它持有 ISO 27001 以及自 2026 年 2 月起的 ISO 27701(隐私管理扩展),外加已发布的欧盟公共部门主权控制措施。

因此,在正确层级上正确配置的 Zoom 部署可以满足清单的大部分要求。诚实的告诫在于默认设置和注册地,而非能力:

  • 欧盟驻留是层级和配置附加项,而非默认设置。 它适用于 Enterprise/Education 且必须开启。免费和较低付费层级没有此功能。“我们使用 Zoom”和“我们使用配置了欧盟驻留的 Zoom”是不同的采购事实。
  • Zoom 是一家美国注册公司。 即使有 SCC 和欧盟驻留,供应商的公司注册地也属于 CLOUD-Act 和主权级评估的范围。对于标准 GDPR,这可以通过 SCC 管理;对于法国 souveraineté numérique 或 SecNumCloud 级别的采购,公司注册地本身就是一个标准,这是一个更难的对话。
  • 会议仍然以单一语言进行。 Zoom 的翻译字幕和 AI Companion 有所帮助,但会议室并未真正实现多语言化——每位参与者以自己的语言实时聆听会议。如果您的合规问题同时也是语言问题(跨境审计、多站点 CAPA 评审),无论数据存放在哪里,这一差距都未解决。

简而言之:Zoom 在经过配置后可以符合 GDPR。这是否足够取决于您的买方对主权的敏感度——以及会议是否多语言。


欧盟运行时替代方案

我们构建 InterMIND,使数据驻留答案成为默认设置,而非配置项目——并使会议能够真正实现多语言。在上文的清单中,结构性而非承诺性的部分是会议运行的位置。已根据实时部署验证:

  • 每个运行时跳转均在欧盟。 应用和服务器 API 位于法兰克福的 Vercel (fra1);会议 WebSocket 服务器位于巴黎的 Fly (cdg);应用数据位于法兰克福的 Neon Postgres on AWS (eu-central-1);录像位于 Tigris,可锁定欧盟;错误/分析位于 Sentry EU 和 PostHog EU;事务性电子邮件通过爱尔兰的 Resend 发送。
  • 翻译引擎是我们自己的代码,位于法国(OVH)——不是我们转售的美国通用模型。最大的会议内容流保留在欧盟境内,从不接触第三方 LLM。文档翻译发送至科隆的 DeepL——也是一家欧盟公司。
  • 附带公司注册地详情的子处理者列表随 DPA 作为标准实践提供,而非应要求提供。

没有会议内容触及美国注册的模型。 源自会议且需要语言模型的所有内容都保留在欧盟处理者上:会后 AI 摘要(主题、决策、行动项)在零数据留存的欧盟托管 Mistral 上运行;会后总结和 AI 笔记编辑器通过我们自己的欧盟引擎进行翻译,编辑器的生成操作(修复、扩展、简化)在同一欧盟 Mistral 上运行。美国模型仍在循环中的一个地方不接触会议数据:我们的公开翻译质量基准评估的是 FLORES-200 参考句的机器翻译——一个固定的公开数据集,而非任何人的通话。完整的逐供应商映射在 一个 InterMIND 会议实际在哪里运行 中,构建与购买的视角在 一个 InterMIND 会议是由什么构建的 中。

我们主张的一件事:我们不会挥舞我们尚未持有的 ISO 证书。我们对清单的回答是架构性的——欧盟运行时、自有引擎、透明的子处理者、真实的 DPA——我们宁愿您去验证它,而不是信任徽章。认证已在路线图上;运行时今天已是现实。我们让自己的代码库通过了这份完全相同的清单,并根据代码关闭了每一项——逐行结案报告

以及 Zoom 的驻留设置无法添加的部分:会议在设计上是多语言的——每位参与者跨越 23 种语言实时以自己的语言聆听,涵盖语音、聊天和笔记,并公开发布翻译质量,而非仅作声明。其工作原理在支柱指南 中;受监管会议用例在 多语言合规会议 中。


清单表格

针对本文详细讨论的两种工具的七项内容。单元格仅说明各供应商记录的内容(Zoom 链接见下文来源;InterMIND 的主张在审计结案报告运行时映射 中逐行验证)——对于任何其他供应商,让他们以书面形式回答左列问题。

清单项Zoom(已记录)InterMIND(已记录)
已签署的 DPA内置 2021 年欧盟 SCC 的全球 DPADPA;子处理者列表随附提供
子处理者列表已发布随 DPA 提供,包含各供应商的公司注册地
运行时区域Enterprise/Education 上的欧盟数据驻留,必须开启默认每个跳转均在欧盟:法兰克福(应用/API/数据库),巴黎(会议服务器),法国的自有翻译引擎
国际传输机制SCC会议数据保留在 EEA 内——无需传输需要掩盖
可审计的安全态势ISO 27001;2026 年 2 月起 ISO 27701尚无 ISO 证书——答案是架构性的且开放验证,认证在路线图上
AI 功能和会议内容翻译字幕 / AI Companion(见我们的 Zoom 分析无会议内容触及美国注册的模型;摘要/总结在欧盟处理者上,零留存
多语言会议字幕翻译文本;会议室实时保持单语每位参与者实时 23 种语言:语音、聊天、笔记

FAQ

Zoom 符合 GDPR 吗? 在正确的层级和配置下可以:Zoom 发布了内置 2021 年欧盟 SCC 的全球 DPA,为 Enterprise 和 Education 客户提供欧盟数据驻留,并持有 ISO 27001 以及(自 2026 年 2 月起)ISO 27701。诚实的告诫:欧盟驻留是层级和配置附加项而非默认设置,且 Zoom 仍是一家美国注册公司——在标准 GDPR 下可通过 SCC 管理,但在主权级采购中是真实的标准。

什么使视频会议工具符合 GDPR? 七件可验证的事,而非主页徽章:已签署的 DPA、真实的子处理者列表、已记录的运行时区域、合法的国际传输机制、独立审计的安全、有效的数据主体权利工具,以及您控制的留存。当这七项都有书面具体答案时,供应商才在您的用途下合规。

GDPR 要求视频会议保留在欧盟吗? 不——GDPR 要求数据离开 EEA 时有合法传输机制(SCC、充分性),而非驻留本身。驻留之所以重要,是因为它完全消除了传输问题——当数据从不离开时,Schrems II 案后的分析变得简短。这就是“文书合规”与“无需文书掩盖”之间的区别。

哪些视频会议工具完全在欧盟运行? 向任何供应商索要其运行时映射:每个跳转的区域——应用、API、会议媒体、数据库、录像、分析、电子邮件、AI 功能。InterMIND 正好发布了这些(每个跳转,逐供应商):Vercel 法兰克福、Fly 巴黎、Neon 法兰克福、OVH 法国的翻译引擎、零留存的欧盟托管 Mistral 上的摘要。无论您评估哪种工具,映射——而非营销页面——才是答案。


这适合哪些买方

  • 运行标准 GDPR DPA 的德国 Mittelstand 和受监管欧盟团队:每个跳转均在欧盟的运行时直接回答了驻留问题,无需层级升级或驻留项目。当数据不离开时,传输机制的对话变得短得多。
  • 法国公共部门和 souveraineté 级采购,其中供应商公司注册地本身是规范的一部分:这是关于部署拓扑的更深入对话,我们将诚实地进行,而非过度推销。
  • 美国国内和亚太买方:驻留通常不是约束——您所在区域的延迟才是。不同的问题;告诉我们,我们会为此规划。

试用它,然后阅读数据映射

“符合 GDPR 的视频会议”是一份清单,而非徽章。无论您选择哪种工具——我们的或其他的——让供应商以书面形式回答所有七个问题。能做到的值得您花时间;做不到的在向您推销一个主页。

— Mind.com 团队


Zoom 来源:Zoom — GDPR, Zoom — EU Data Residency / privacy in Europe, Zoom — ISO 27701, 于 2026 年 8 月核查。供应商产品和层级会变化;请根据 Zoom 的信任页面验证当前配置。InterMIND 运行时事实根据链接的数据映射文章所述,已针对实时部署进行验证。

通过电子邮件获取新文章和产品更新

每月一封电子邮件,包含新文章和产品更新。随时可取消订阅。