Videoconferencias conformes al GDPR: la checklist práctica
Todos los proveedores proclaman en un banner que cumplen el GDPR; pocos pueden demostrarlo en la arquitectura. Si trata datos personales de la UE — y toda reunión con nombres, voces y caras es un dato personal — esto es lo que conviene comprobar de verdad antes de desplegar una herramienta de conferencias.
Qué pide realmente el GDPR a una herramienta de reuniones
Cuatro cosas: un responsable del tratamiento al que exigir cuentas, una base jurídica y transparencia para las grabaciones, medidas técnicas acordes al riesgo (cifrado, control de acceso, retención) y — la parte de la que la mayoría de los proveedores hablan en voz baja — una respuesta defendible sobre adónde van los datos y bajo qué derecho se encuentran.
La checklist
Haga estas cinco preguntas a cualquier candidato:
- ¿Quién es el responsable/encargado — y se ofrece un DPA sin contrato enterprise?
- ¿Dónde viven físicamente las grabaciones y transcripciones? ¿Centros de datos de la UE o «región UE disponible bajo petición»?
- ¿Existe cifrado de extremo a extremo real para reuniones que no deberían grabarse en absoluto?
- ¿Pueden los anfitriones controlar la retención — y pueden los usuarios ejercer su derecho de supresión sin abrir un ticket de soporte?
- Si el proveedor es estadounidense: ¿cuál es su respuesta a la pregunta sobre la CLOUD Act?
El problema de transferencia con proveedores de EE. UU., en un párrafo
Desde Schrems II, mover datos personales de la UE a proveedores estadounidenses implica mecanismos de transferencia, evaluaciones de impacto y un riesgo residual que su DPO tiene que asumir — porque la CLOUD Act estadounidense puede obligar a una empresa de EE. UU. a revelar datos incluso almacenados en Europa. La salida limpia es estructural: un proveedor de la UE bajo derecho de la UE. Lo que cambia de verdad con ese cambio lo contamos en nuestra página sobre la alternativa europea.
Cómo lo implementa Spotrum
Empresa de la UE (registro estonio, público), servidores de la UE para medios, grabaciones y archivos, GDPR como derecho de origen, DPA bajo petición para cualquier cliente de empresa, salas privadas E2EE en todos los planes incluido Free, retención controlada por el anfitrión y exportación y borrado de cuenta integrados. Cada afirmación de esta lista está documentada en nuestra página de seguridad — incluidos los límites honestos.
¿Es lícito grabar reuniones bajo el GDPR?
Sí, con base jurídica y transparencia: los participantes deben saberlo. En Spotrum la grabación la inicia el anfitrión y es visible para todos en la sala, y las salas E2EE no pueden grabarse en absoluto.
¿Ofrece Spotrum un DPA?
Sí — cualquier cliente de empresa puede solicitarlo en legal@spotrum.com. El responsable es una empresa de la UE (estonia), así que para los datos principales no hacen falta mecanismos de transferencia transfronteriza.
¿Dónde se almacenan exactamente los datos de las reuniones?
Los servidores de medios, las grabaciones, las transcripciones y los archivos funcionan en centros de datos de la Unión Europea. Las funciones AI opcionales usan un subencargado de fuera de la UE identificado por su nombre, vienen desactivadas por defecto y están documentadas en la Política de privacidad.
Conferencias que su DPO firmará sin dudar