GDPR-совместимые видеоконференции: практичный чек-лист
Соответствие GDPR обещает каждый вендор в баннере; немногие могут показать его в архитектуре. Если вы обрабатываете персональные данные из ЕС — а каждая встреча с именами, голосами и лицами и есть персональные данные, — вот что стоит реально проверить перед внедрением инструмента для конференций.
Чего GDPR действительно требует от инструмента для встреч
Четырёх вещей: контролёра данных, с которого можно спросить; законного основания и прозрачности для записей; технических мер по уровню риска (шифрование, контроль доступа, сроки хранения); и — та часть, о которой вендоры говорят шёпотом, — обоснованного ответа, куда уходят данные и под чьим правом они находятся.
Чек-лист
Задайте любому кандидату эти пять вопросов:
- Кто контролёр/обработчик — и предлагается ли DPA без корпоративного контракта?
- Где физически живут записи и транскрипты? Дата-центры ЕС или «регион ЕС по запросу»?
- Есть ли настоящее сквозное шифрование для встреч, которые вообще не должны записываться?
- Может ли хост управлять сроками хранения — и могут ли пользователи реализовать право на удаление без тикета в поддержку?
- Если вендор американский: каков его ответ на вопрос о CLOUD Act?
Проблема передачи данных вендорам из США — в одном абзаце
После Schrems II передача персональных данных из ЕС американским провайдерам означает механизмы передачи, оценки последствий и остаточный риск, который придётся взять на себя вашему DPO, — потому что американский CLOUD Act может обязать компанию из США раскрыть данные, даже когда они хранятся в Европе. Чистый выход — структурный: вендор из ЕС под правом ЕС. Что реально меняется при таком переходе, мы разобрали на странице о европейской альтернативе.
Как это реализует Spotrum
Компания из ЕС (эстонский реестр, публично), серверы в ЕС для медиа, записей и файлов, GDPR как родное право, DPA по запросу для любого бизнес-клиента, приватные комнаты с E2EE на любом тарифе, включая Free, управляемые хостом сроки хранения и встроенные экспорт и удаление аккаунта. Каждое из этих утверждений задокументировано на нашей странице безопасности — включая честные пределы.
Законно ли записывать встречи по GDPR?
Да — при законном основании и прозрачности: участники должны знать. В Spotrum запись запускает хост, она видна всем в комнате, а комнаты с E2EE записать нельзя вовсе.
Предлагает ли Spotrum DPA?
Да — любой бизнес-клиент может запросить его по адресу legal@spotrum.com. Контролёр — компания из ЕС (Эстония), поэтому для основных данных трансграничные механизмы передачи не нужны.
Где именно хранятся данные встреч?
Медиасерверы, записи, транскрипты и файлы работают в дата-центрах Европейского союза. Опциональные AI-функции используют поимённо указанного суб-обработчика вне ЕС, выключены по умолчанию и описаны в Политике конфиденциальности.
Конференции, которые подпишет ваш DPO