GDPR-сумісні відеоконференції: практичний чек-лист
Відповідність GDPR обіцяє кожен вендор у банері; небагато хто може показати її в архітектурі. Якщо ви обробляєте персональні дані з ЄС — а кожна зустріч з іменами, голосами й обличчями і є персональні дані, — ось що варто реально перевірити перед впровадженням інструмента для конференцій.
Чого GDPR справді вимагає від інструмента для зустрічей
Чотирьох речей: контролера даних, з якого можна спитати; законної підстави та прозорості для записів; технічних заходів відповідно до ризику (шифрування, контроль доступу, строки зберігання); і — та частина, про яку вендори говорять пошепки, — обґрунтованої відповіді, куди йдуть дані та під чиїм правом вони перебувають.
Чек-лист
Поставте будь-якому кандидату ці п'ять запитань:
- Хто контролер/обробник — і чи пропонується DPA без корпоративного контракту?
- Де фізично живуть записи й транскрипти? Дата-центри ЄС чи «регіон ЄС на запит»?
- Чи є справжнє наскрізне шифрування для зустрічей, які взагалі не мають записуватися?
- Чи може хост керувати строками зберігання — і чи можуть користувачі реалізувати право на видалення без тікета в підтримку?
- Якщо вендор американський: яка його відповідь на запитання про CLOUD Act?
Проблема передачі даних вендорам зі США — в одному абзаці
Після Schrems II передача персональних даних з ЄС американським провайдерам означає механізми передачі, оцінки наслідків і залишковий ризик, який доведеться взяти на себе вашому DPO, — бо американський CLOUD Act може зобов'язати компанію зі США розкрити дані, навіть коли вони зберігаються в Європі. Чистий вихід — структурний: вендор з ЄС під правом ЄС. Що реально змінюється за такого переходу, ми розібрали на сторінці про європейську альтернативу.
Як це реалізує Spotrum
Компанія з ЄС (естонський реєстр, публічно), сервери в ЄС для медіа, записів і файлів, GDPR як рідне право, DPA на запит для будь-якого бізнес-клієнта, приватні кімнати з E2EE на будь-якому тарифі, включно з Free, керовані хостом строки зберігання та вбудовані експорт і видалення акаунта. Кожне з цих тверджень задокументовано на нашій сторінці безпеки — включно з чесними межами.
Чи законно записувати зустрічі за GDPR?
Так — за законної підстави та прозорості: учасники мають знати. У Spotrum запис запускає хост, він видимий усім у кімнаті, а кімнати з E2EE записати взагалі неможливо.
Чи пропонує Spotrum DPA?
Так — будь-який бізнес-клієнт може запросити її за адресою legal@spotrum.com. Контролер — компанія з ЄС (Естонія), тож для основних даних транскордонні механізми передачі не потрібні.
Де саме зберігаються дані зустрічей?
Медіасервери, записи, транскрипти й файли працюють у дата-центрах Європейського Союзу. Опціональні AI-функції використовують поіменно вказаного суб-обробника поза ЄС, вимкнені за замовчуванням і описані в Політиці конфіденційності.
Конференції, які підпише ваш DPO