GDPR準拠のビデオ会議:実践チェックリスト
どのベンダーもバナーでGDPR準拠を謳いますが、アーキテクチャで示せるところはわずかです。EUの個人データを処理するなら — 名前、声、顔が映る会議はすべて個人データです — 会議ツールを導入する前に実際に確認すべきことがこちらです。
GDPRが会議ツールに本当に求めるもの
4つです。責任を問えるデータ管理者、録画の法的根拠と透明性、リスクに見合う技術的措置(暗号化、アクセス制御、保持期間)、そして — 多くのベンダーが小声でしか語らない部分 — データがどこへ行き、どこの法律の下にあるのかへの、堂々と答えられる回答です。
チェックリスト
どの候補にも、この5つの質問をしてください。
- 管理者/処理者は誰か。エンタープライズ契約なしでDPAは提供されるか
- 録画と文字起こしは物理的にどこにあるのか。EUデータセンターか、それとも「EUリージョンは要相談」か
- そもそも録画されるべきでない会議のための、本物のエンドツーエンド暗号化はあるか
- ホストは保持期間を管理できるか。ユーザーはサポートチケットなしで削除権を行使できるか
- ベンダーが米国資本なら、CLOUD Actの問いにどう答えるのか
米国ベンダーの移転問題を、ひとつの段落で
Schrems II以降、EUの個人データを米国プロバイダーに移すことは、移転メカニズム、影響評価、そしてDPOが背負う残余リスクを意味します。米国のCLOUD Actは、データが欧州に保存されていても、米国企業に開示を強制できるからです。きれいな出口は構造的なものです。EU法の下のEUベンダー。その切り替えで実際に何が変わるかは、欧州オルタナティブのページにまとめました。
Spotrumの実装
EU企業(エストニア登記、公開情報)、メディア・録画・ファイルのためのEUサーバー、母国法としてのGDPR、ビジネス顧客にはDPAを要望に応じて提供、Freeを含む全プランのE2EEプライベートルーム、ホストが管理する保持期間、標準搭載のアカウントエクスポートと削除。ここに書いたすべての主張は — 正直な限界も含めて — セキュリティページに文書化されています。
GDPRの下で会議を録画するのは合法ですか?
はい。法的根拠と透明性があれば合法です。参加者が知っている必要があります。Spotrumでは録画はホストが開始し、ルーム内の全員に表示されます。E2EEルームはそもそも録画できません。
SpotrumはDPAを提供していますか?
はい。ビジネス顧客はlegal@spotrum.comで請求できます。管理者はEU(エストニア)企業なので、中核データに国境を越える移転メカニズムは不要です。
会議データは正確にはどこに保存されますか?
メディアサーバー、録画、文字起こし、ファイルは欧州連合のデータセンターで稼働します。オプションのAI機能は名前を明示した非EUサブプロセッサーを使用し、デフォルトでオフ、プライバシーポリシーに記載されています。
DPOが承認できるビデオ会議