Wideokonferencje zgodne z GDPR: praktyczna checklista
Zgodność z GDPR deklaruje każdy dostawca w banerze; niewielu potrafi pokazać ją w architekturze. Jeśli przetwarzasz dane osobowe z UE — a każde spotkanie z nazwiskami, głosami i twarzami to dane osobowe — oto co naprawdę sprawdzić przed wdrożeniem narzędzia konferencyjnego.
Czego GDPR naprawdę wymaga od narzędzia do spotkań
Czterech rzeczy: administratora danych, którego można rozliczyć; podstawy prawnej i przejrzystości nagrań; środków technicznych adekwatnych do ryzyka (szyfrowanie, kontrola dostępu, retencja); oraz — części, o której dostawcy mówią szeptem — obronnej odpowiedzi na pytanie, dokąd idą dane i pod czyim prawem leżą.
Checklista
Zadaj każdemu kandydatowi te pięć pytań:
- Kto jest administratorem/procesorem — i czy DPA jest oferowana bez kontraktu enterprise?
- Gdzie fizycznie mieszkają nagrania i transkrypcje? Centra danych UE czy „region UE dostępny na życzenie”?
- Czy istnieje prawdziwe szyfrowanie end-to-end dla spotkań, które w ogóle nie powinny być nagrywane?
- Czy host kontroluje retencję — i czy użytkownicy mogą skorzystać z prawa do usunięcia bez zgłoszenia do supportu?
- Jeśli dostawca jest amerykański: jaka jest jego odpowiedź na pytanie o CLOUD Act?
Problem transferu do amerykańskich dostawców — w jednym akapicie
Od Schrems II przekazywanie danych osobowych z UE amerykańskim providerom oznacza mechanizmy transferu, oceny skutków i ryzyko rezydualne, które musi wziąć na siebie Twój DPO — bo amerykański CLOUD Act może zmusić firmę z USA do ujawnienia danych nawet przechowywanych w Europie. Czyste wyjście jest strukturalne: dostawca z UE pod prawem UE. Co naprawdę zmienia taka zamiana, opisaliśmy na stronie o europejskiej alternatywie.
Jak wdraża to Spotrum
Firma z UE (rejestr estoński, publiczny), serwery w UE dla mediów, nagrań i plików, GDPR jako prawo macierzyste, DPA na życzenie dla każdego klienta biznesowego, prywatne pokoje E2EE w każdym planie łącznie z Free, retencja kontrolowana przez hosta oraz wbudowany eksport i usuwanie konta. Każde z tych twierdzeń jest udokumentowane na naszej stronie o bezpieczeństwie — łącznie z uczciwymi granicami.
Czy nagrywanie spotkań jest zgodne z GDPR?
Tak, przy podstawie prawnej i przejrzystości: uczestnicy muszą wiedzieć. W Spotrum nagrywanie uruchamia host, jest widoczne dla wszystkich w pokoju, a pokoi E2EE nie da się nagrać wcale.
Czy Spotrum oferuje DPA?
Tak — każdy klient biznesowy może o nią poprosić pod adresem legal@spotrum.com. Administratorem jest firma z UE (Estonia), więc dla danych podstawowych nie są potrzebne transgraniczne mechanizmy transferu.
Gdzie dokładnie przechowywane są dane spotkań?
Serwery mediów, nagrania, transkrypcje i pliki działają w centrach danych Unii Europejskiej. Opcjonalne funkcje AI korzystają z imiennie wskazanego podprocesora spoza UE, są domyślnie wyłączone i opisane w Polityce prywatności.
Wideokonferencje, które zaakceptuje Twój DPO