符合 GDPR 的视频会议(2026):究竟需要什么(以及一个能翻译的 Zoom 替代方案)
视频平台主页上的“符合 GDPR”几乎毫无意义。GDPR 不是您可以通过的认证——它是对您(数据控制者)的一系列义务,供应商要么帮助您履行,要么悄悄丢在您桌上。有用的问题不是“这个工具符合 GDPR 吗?”而是“这个工具让我承担什么责任,我的会议数据实际去了哪里?”
🔒 更新 — 我们对自己做了这件事。 自这篇文章发布以来,我们将 InterMIND 自己的代码库通过了下文的完整清单,并关闭了每一项——擦除、留存、欧盟运行时、子处理者——均根据代码验证,而非页面声明。→ 逐行阅读审计结案报告。
这篇文章是那个问题的通俗版本:DPO 实际会执行的清单,Zoom 在其中的位置(公允地说——它比互联网暗示的更具合规能力),以及一个欧盟运行时替代方案在何处改变了答案。如果您想要更宽泛的“实时会议应如何运作”的框架,请阅读支柱指南;本文专门讨论数据保护层。
通俗清单
剥离营销,“符合 GDPR 的视频会议”归结为您可以实际验证的七件事:
- 已签署的 DPA。 一份数据处理附录,将供应商指定为您的处理者,并记录目的和指令。没有 DPA,就没有合法处理——到此为止。
- 真实的子处理者列表。 每个接触会议数据的第三方——转录、存储、电子邮件、分析、AI 功能——都具名列出,包括其职责和注册地。
- 运行时数据处理位置。 处理您的音频、转录文本、录像和元数据的物理区域。这是大多数数据驻留条款真正关注的内容。
- 国际传输机制。 如果任何数据离开 EEA,法律依据是什么?标准合同条款(SCC)、充分性认定,还是完全避免传输的驻留设置。这是 Schrems II 案的问题,不会因为主页写着“合规”而消失。
- 可审计的安全态势。 ISO 27001、ISO 27701、SOC 2 — 独立认证,而非自我声明。
- 数据主体权利工具。 您能否切实履行对会议数据的访问、删除和可携性请求,还是仅停留在理论上?
- 您控制的留存和删除。 录像、转录文本和 AI 摘要按您的时间表删除,而非供应商的默认设置。
只有当这七项都有具体答案时,工具才在您的用途下“符合 GDPR”。大多数主页一项都没回答。