Hội nghị video tuân thủ GDPR: danh sách kiểm tra thực tế
Nhà cung cấp nào cũng tuyên bố tuân thủ GDPR trên một tấm banner; hiếm ai chứng minh được điều đó trong kiến trúc hệ thống. Nếu bạn xử lý dữ liệu cá nhân EU — và mọi cuộc họp có tên, giọng nói, gương mặt đều là dữ liệu cá nhân — đây là những gì cần thực sự kiểm tra trước khi triển khai một công cụ hội nghị.
GDPR thực sự yêu cầu gì ở một công cụ họp
Bốn điều: một bên kiểm soát dữ liệu mà bạn có thể quy trách nhiệm, cơ sở pháp lý và sự minh bạch cho việc ghi âm, các biện pháp kỹ thuật tương xứng với rủi ro (mã hóa, kiểm soát truy cập, thời hạn lưu trữ), và — phần mà đa số nhà cung cấp chỉ nói khẽ — một câu trả lời có thể bảo vệ được về việc dữ liệu đi đâu và nằm dưới luật của ai.
Danh sách kiểm tra
Hãy đặt năm câu hỏi này cho mọi ứng viên:
- Ai là bên kiểm soát/bên xử lý — và có DPA mà không cần hợp đồng doanh nghiệp không?
- Bản ghi và bản phiên âm nằm ở đâu về mặt vật lý? Trung tâm dữ liệu EU, hay 'khu vực EU cấp theo yêu cầu'?
- Có mã hóa đầu cuối thực sự cho những cuộc họp không bao giờ nên được ghi lại không?
- Chủ phòng có kiểm soát được thời hạn lưu trữ — và người dùng có thực hiện được quyền xóa mà không cần mở ticket hỗ trợ?
- Nếu nhà cung cấp thuộc sở hữu Mỹ: câu trả lời của họ cho câu hỏi về CLOUD Act là gì?
Bài toán chuyển dữ liệu với nhà cung cấp Mỹ, trong một đoạn văn
Từ sau Schrems II, chuyển dữ liệu cá nhân EU sang nhà cung cấp Mỹ đồng nghĩa với cơ chế chuyển giao, đánh giá tác động và phần rủi ro còn lại mà DPO của bạn phải gánh — bởi CLOUD Act của Mỹ có thể buộc một công ty Mỹ tiết lộ dữ liệu ngay cả khi dữ liệu được lưu tại châu Âu. Lối thoát sạch sẽ mang tính cấu trúc: một nhà cung cấp EU dưới luật EU. Chúng tôi đã viết rõ điều gì thực sự thay đổi trong bước chuyển đó trên trang giải pháp châu Âu thay thế của mình.
Spotrum hiện thực hóa điều đó thế nào
Công ty EU (đăng ký tại Estonia, công khai), máy chủ EU cho media, bản ghi và tệp, GDPR là luật gốc, DPA theo yêu cầu cho mọi khách hàng doanh nghiệp, phòng riêng tư E2EE trên mọi gói kể cả Free, thời hạn lưu trữ do chủ phòng kiểm soát, cùng tính năng xuất và xóa tài khoản tích hợp sẵn. Mọi tuyên bố ở đây đều được ghi rõ trên trang bảo mật của chúng tôi — bao gồm cả những giới hạn trung thực.
Ghi âm cuộc họp theo GDPR có hợp pháp không?
Có, với cơ sở pháp lý và sự minh bạch: người tham gia phải được biết. Spotrum để chủ phòng khởi động việc ghi âm và hiển thị cho mọi người trong phòng, còn phòng E2EE thì hoàn toàn không thể ghi âm.
Spotrum có cung cấp DPA không?
Có — mọi khách hàng doanh nghiệp có thể yêu cầu tại legal@spotrum.com. Bên kiểm soát là công ty EU (Estonia), nên không cần cơ chế chuyển dữ liệu xuyên biên giới cho dữ liệu cốt lõi.
Dữ liệu cuộc họp được lưu chính xác ở đâu?
Máy chủ media, bản ghi, bản phiên âm và tệp vận hành trong các trung tâm dữ liệu của Liên minh châu Âu. Các tính năng AI tùy chọn dùng một bên xử lý phụ ngoài EU được nêu tên, tắt theo mặc định và được ghi trong Chính sách quyền riêng tư.
Hội nghị mà DPO của bạn sẽ phê duyệt