Google Meet no és, per si mateix, una mala eina. Per a moltes empreses és una solució còmoda, segura i prou robusta. El problema apareix quan es fa servir com a canal per defecte per a converses d'alt impacte: una consulta mèdica, una teràpia, una estratègia processal, una investigació interna, un acomiadament, una negociació de M&A o una reunió amb secrets empresarials.
Un Workspace estàndard no vol dir “tot es queda a Europa”
El contracte empresarial millora molt respecte d'un compte personal, però per defecte no equival a una garantia que no hi haurà transferències fora de l'EEE.
La cadena pot arribar a països sense adequació de la UE
L'Índia, Mèxic, Malàisia, les Filipines, Colòmbia, El Salvador, Sri Lanka, Austràlia, Hong Kong, Singapur o Taiwan obliguen a mirar garanties, contractes i risc real.
Els controls forts no acostumen a venir “de sèrie”
Les Data Regions avançades, la desactivació de funcions globals, Assured Controls, Access Approval i CSE requereixen edicions o complements concrets.
La pregunta no és “Google Meet compleix o no compleix?”. La pregunta seriosa és: aquesta reunió concreta pot assumir una cadena internacional de tractament, suport i subencarregats, incloent-hi països que la UE no reconeix automàticament com a adequats?
Google disposa de contracte de tractament, mesures de seguretat, xifratge i mecanismes de transferència. Això no elimina l'obligació d'anàlisi. En protecció de dades no n'hi ha prou de preguntar si hi ha una clàusula contractual tipus o un DPA: també cal mirar probabilitat, impacte, dispersió, categories de dades, països de destinació, mesures suplementàries i capacitat de control real.
Si es tracten dades de salut, menors, estratègia legal, RRHH sensibles o secrets empresarials, fer servir Meet “perquè ja ve amb Workspace” és una decisió feble si abans no s'ha revisat l'arquitectura internacional del servei.
1. No es tracta de prohibir Google Meet
El punt de partida ha de ser honest: Google Meet pot ser una opció raonable per a reunions ordinàries de negoci, coordinació interna, formació o contacte comercial. Google Meet xifra les comunicacions, s'integra amb Workspace i ofereix controls administratius que moltes empreses valoren.
El costat fosc apareix quan una organització fa servir la mateixa configuració per a tot. Una videotrucada de vendes no és el mateix que una sessió psicològica, una reunió clínica, una consulta amb un advocat, una conversa sindical, una negociació confidencial o una junta de direcció on es parla de dades econòmiques estratègiques.
Reunió ordinària
Temes comercials, coordinació interna, formació general, demostracions o reunions sense dades especialment protegides.
Reunió amb dades personals
Dades de clients, treballadors, proveïdors, incidències, enregistraments, transcripcions o actes automatitzades.
Dades sensibles o secrets
Salut, menors, defensa jurídica, RRHH conflictius, investigacions internes, M&A o propietat intel·lectual.
2. Quina empresa hi ha darrere de Google Meet?
Cal distingir dos escenaris. Si es fa servir Google Meet amb un compte personal o de consum, entren en joc els termes generals i la política de privacitat de Google per a usuaris. A l'Espai Econòmic Europeu, el referent habitual en aquestes polítiques és Google Ireland Limited.
Si es fa servir Google Meet dins de Google Workspace, la lectura canvia: l'empresa client acostuma a contractar Workspace per a la seva organització i Google actua com a encarregat del tractament respecte de les dades de client sota l'acord de tractament corresponent. Això és millor per a una empresa que necessita compliment del RGPD, però no converteix automàticament qualsevol ús de Meet en adequat per a qualsevol dada ni garanteix per defecte que no hi hagi tractament fora d'Europa.
| Ús de Meet | Lectura RGPD pràctica | Risc típic |
|---|---|---|
| Compte personal o gratuït | Google tracta dades sota les seves condicions generals d'usuari. | No és l'entorn natural per a consultes professionals amb dades sensibles. |
| Google Workspace estàndard | Hi ha marc empresarial, DPA i administració centralitzada. | Pot continuar havent-hi transferències, subencarregats i funcions globals. No s'ha de vendre internament com a “dades només a Europa”. |
| Workspace amb controls avançats | Permet reduir l'exposició amb regions, xifratge, aprovacions i suport restringit, normalment mitjançant edicions superiors o complements. | Millor encaix per a dades de més risc, si està ben configurat, documentat i verificat. |
3. El risc real: dispersió, no només “transferència”
Una transferència internacional no és automàticament il·lícita. Pot estar coberta per clàusules contractuals tipus, decisions d'adequació, mesures suplementàries o el mateix marc contractual del proveïdor. Però això no esborra el risc de base: com més països, entitats, rols de suport i funcions globals hi intervenen, més difícil és explicar i controlar el tractament.
El DPA de Google permet tractament global llevat de compromisos específics
La documentació contractual de Google Cloud indica que les dades de client es poden processar a qualsevol país on Google o els seus subencarregats mantinguin instal·lacions, subjecte als compromisos específics d'ubicació i transferència que siguin aplicables. Dit en llenguatge de direcció: no n'hi ha prou de contractar Workspace. Cal comprovar quina edició, quina política de regió, quines funcions estan actives i quins subencarregats hi poden intervenir.
En una avaluació d'impacte o en una anàlisi de transferències, el focus no s'hauria de limitar a “hi ha SCC”. També cal valorar si el contingut de la reunió permet identificar dades de salut, ideologia, afiliació sindical, vida sexual, dades biomètriques, secrets empresarials o informació legalment privilegiada.
La Comissió Europea distingeix entre països amb decisió d'adequació i països sense. Quan no hi ha adequació, la transferència necessita garanties apropiades i drets exigibles per a les persones. A la pràctica, això obliga a revisar contractes, subencarregats, clàusules contractuals tipus, mesures suplementàries, accés de suport, xifratge, registres i necessitat de DPIA/TIA.
EEE o països amb adequació
El risc no desapareix, però l'encaix jurídic és més clar quan hi ha una decisió d'adequació aplicable.
Adequació parcial o condicionada
El Canadà cobreix organitzacions comercials. Els Estats Units requereixen verificar la participació en l'EU-US Data Privacy Framework o fer servir una altra garantia vàlida.
Països sense adequació general
L'Índia, Mèxic, Malàisia, les Filipines, Colòmbia, El Salvador, Sri Lanka, Austràlia, Hong Kong, Singapur o Taiwan no s'han de tractar com a destinacions “equivalents” sense anàlisi.
4. Subencarregats i països: el mapa que poques empreses miren
Google publica una llista de subprocessadors per a Google Workspace i Cloud Identity. En aquesta llista hi apareixen activitats com ara suport tècnic, suport assegurat i detecció de riscos de seguretat. Google aclareix que alguns subencarregats només accedeixen a dades de client si el client habilita aquest accés durant un cas de suport, però això no converteix la llista en irrellevant: forma part de la cadena contractual que cal revisar abans de tractar dades delicades.
Que una cadena estigui contractualment coberta no vol dir que sigui inòcua. Per a dades sensibles, la dispersió internacional augmenta la feina de diligència, documentació i justificació. L'empresa ha de poder explicar per què accepta aquestes destinacions, amb quines garanties i quins controls ha activat.
| Grup o subencarregat identificat | Activitat habitual | Països detectats a la cadena |
|---|---|---|
| Cognizant Worldwide Limited i afiliades | Suport tècnic | Argentina, Canadà, Índia, Israel, Japó, Malàisia, Mèxic, Filipines, Estats Units, Irlanda, Regne Unit, Romania. |
| Accenture International Limited i afiliades | Suport tècnic | Canadà, Índia, Israel, Japó, Malàisia, Mèxic, Filipines, Estats Units, Romania. |
| EPAM, GlobalLogic, Infosys, TCS, TELUS, Virtusa | Suport tècnic i serveis relacionats | Austràlia, Suïssa, Canadà, Colòmbia, Índia, Japó, Mèxic, Estats Units, El Salvador, Sri Lanka. |
| Afiliades del grup Google | Operacions de centre de dades, manteniment, suport | Estats Units, Argentina, Austràlia, Brasil, Canadà, Xile, Hong Kong, Índia, Israel, Corea del Sud, Mèxic, Nova Zelanda, Singapur, Taiwan, Regne Unit i altres. |
La conclusió no és que totes aquestes entitats hagin d'escoltar una reunió. La conclusió correcta és més fina: hi ha una arquitectura global de prestació, suport, seguretat i manteniment. Per a reunions de baix risc pot ser acceptable. Per a dades sensibles, convé decidir-ho de manera conscient, documentada i amb controls activats.
L'error empresarial més perillós és confondre “Google té contractes i SCC” amb “la meva empresa ja no ha de revisar res”. En RGPD, el responsable continua havent de poder demostrar una elecció diligent del proveïdor, l'anàlisi de transferències i la proporcionalitat de l'ús.
5. Reunions on l'ús per defecte pot ser insuficient
Hi ha reunions que haurien d'aixecar una alerta prèvia abans d'obrir un enllaç estàndard de Google Meet:
- Sanitat i salut mental.Consultes mèdiques, teràpia, informes clínics, seguiment de pacients, discapacitat, baixes laborals o medicació.
- Advocats i procediments.Estratègia processal, prova, confessions, acords, dades de clients, documents judicials o peritatges.
- Recursos humans.Acomiadaments, sancions, investigació interna, assetjament, sindicats, absentisme, nòmines o avaluacions de l'acompliment.
- Direcció i negoci.Fusions, adquisicions, finançament, deute, crisi reputacional, propietat intel·lectual o informació de clients clau.
- Menors i col·lectius vulnerables.Educació, orientació, intervenció social o decisions que afecten persones especialment protegides.
En aquests casos, el risc no depèn només del proveïdor. Depèn de si es grava, si es transcriu, si s'activa la presa de notes amb IA, si es comparteixen documents a Drive, si hi entren convidats externs, si es fa servir un compte personal i si l'organització pot demostrar quins controls va aplicar.
6. Com reduir el risc: les bones opcions acostumen a ser en plans avançats
Google ofereix controls molt interessants per a organitzacions que realment necessiten sobirania, traçabilitat i reducció de l'exposició. El problema pràctic és que moltes empreses fan servir Meet amb una configuració bàsica i donen per fet que “Google ja s'ocupa de tot”. Aquesta frase és còmoda, però no serveix com a anàlisi RGPD.
La residència europea no s'ha de pressuposar: es configura i es paga
Google Workspace disposa de Data Regions, Data Regions avançades i Assured Controls, però la seva disponibilitat depèn de l'edició o de complements. A més, Google diferencia dades cobertes, funcions no regionalitzades i dades no cobertes com ara registres o memòria cau. Per això, una subscripció estàndard pot ser insuficient si l'organització necessita reduir al màxim les transferències o el processament global.
Data Regions
Permet triar la ubicació geogràfica de les dades cobertes. Per a Meet, Google identifica com a coberts elements com ara enregistraments, xats desats a Drive, informes d'assistència, enquestes, transcripcions i preguntes. No cobreix automàticament qualsevol tipus de dada, registre o memòria cau.
Data Regions avançades
Permeten desactivar funcions no regionalitzades que processen dades globalment. Google indica que aquestes funcions globals estan activades per defecte si se'n permet l'ús. Desactivar-les pot afectar la funcionalitat.
Client-side encryption (CSE)
Afegeix una capa de xifratge on el contingut multimèdia es xifra al navegador del participant amb claus controlades per l'organització. Google indica que, amb CSE, els servidors de Google no poden llegir el contingut de la trucada.
Access Transparency / Access Approval
Ajuden a registrar o aprovar determinats accessos de personal de Google a dades de client. Són controls valuosos quan una empresa necessita traçabilitat i govern real del suport.
| Situació | Mesura mínima raonable | Millor pràctica |
|---|---|---|
| Reunions ordinàries | Workspace empresarial, comptes corporatius i política interna. | Evitar comptes personals, controlar convidats, enregistraments i enllaços. |
| Dades personals rellevants | DPA, RAT, anàlisi del proveïdor, control d'enregistrament, transcripció i conservació. | Data Regions UE, revisió de subencarregats, transferències i procediment d'aprovació. |
| Dades sensibles o secrets | Anàlisi específica, DPIA/TIA si escau, SCC i mesures suplementàries verificables. | Complement Enterprise/Data Regions, Assured Controls, CSE, minimització estricta o un canal alternatiu més adequat. |
7. Checklist per a un CEO abans de fer servir Meet amb dades sensibles
Abans de convertir Google Meet en el canal per defecte per a tot, direcció hauria de poder respondre aquestes preguntes:
- La reunió tractarà dades de salut, menors, RRHH conflictius, estratègia legal o secrets empresarials?
- Es fa servir Google Workspace corporatiu o comptes personals/gratuïts?
- Està signat i revisat l'acord d'encarregat del tractament?
- El RAT identifica Meet, enregistraments, transcripcions, Drive, suport, subencarregats i països de destinació?
- S'han revisat les transferències internacionals, els països sense adequació, les SCC i les mesures suplementàries?
- L'edició contractada permet Data Regions de processament, ajustos avançats o Assured Controls?
- Estan configurades les regions de dades i desactivades les funcions globals no necessàries?
- Es permet gravar o transcriure? Qui ho autoritza? Durant quant de temps es conserva?
- Hi ha controls d'accés per a convidats externs i enllaços reutilitzables?
- S'ha valorat CSE per a reunions d'alt impacte?
- Es pot demostrar tot això si arriba una reclamació, una inspecció o un incident?
Si diverses respostes són “no ho sé”, el risc principal no és Google Meet. El risc principal és fer servir una infraestructura global sense govern intern.
Preguntes freqüents
Google Meet incompleix el RGPD pel fet de tenir transferències internacionals?
No necessàriament. Una transferència internacional pot estar coberta per clàusules contractuals tipus, contractes de tractament i mesures suplementàries. El punt crític és si la reunió concreta, pel seu contingut i categoria de dades, exigeix controls addicionals, avaluació de transferències o una alternativa més restringida.
Un Google Workspace estàndard evita transferències fora d'Europa?
No s'ha de pressuposar. El Workspace empresarial aporta contracte, administració i mesures de seguretat, però la limitació forta d'ubicació, les funcions globals, el suport restringit, Access Approval, Assured Controls o el xifratge del costat del client depenen de l'edició, els complements i la configuració concreta. Per a reunions sensibles cal verificar el pla contractat i les funcions actives.
Puc fer servir Google Meet per a consultes mèdiques o dades de salut?
Pot ser possible, però no s'hauria de fer amb un compte personal o una configuració bàsica sense anàlisi. En salut convé revisar el contracte, els subencarregats, les regions de dades, els enregistraments, les transcripcions, els controls d'accés, la conservació i si escau una avaluació d'impacte.
Data Regions evita totes les transferències a tercers països?
No s'ha d'interpretar com una garantia absoluta de zero transferències. Les regions de dades ajuden a ubicar dades cobertes, com ara enregistraments, xats desats, informes, enquestes, transcripcions i preguntes, però algunes funcions i operacions globals poden requerir controls avançats o desactivació.
Quins controls redueixen més el risc a Google Meet?
Per a reunions sensibles destaquen Google Workspace corporatiu, Data Regions a Europa, configuració avançada per a funcions no regionalitzades, desactivació d'enregistraments i transcripcions innecessaris, Access Transparency, Access Approval i client-side encryption quan el cas ho justifica.
Què ha de documentar una empresa que fa servir Meet amb dades sensibles?
Ha de documentar l'ús al RAT, revisar el contracte d'encarregat, analitzar subencarregats i transferències, definir quan es permet gravar o transcriure, controlar els convidats, conservar evidències de configuració i valorar una DPIA quan el risc sigui alt.
Fonts oficials consultades
- Google Cloud Data Processing Addendum
- Google Workspace and Cloud Identity Subprocessors
- Google Workspace: datos cubiertos por regiones de datos
- Google Workspace: configuración avanzada de regiones de datos
- Google Meet: cifrado del lado del cliente
- Google Workspace Admin: configuración de client-side encryption
- Política de Privacidad de Google
- Comisión Europea: decisiones de adecuación para transferencias internacionales
- EDPB: recomendaciones sobre medidas suplementarias para transferencias internacionales
Si fas servir Meet per a reunions delicades, convé revisar la configuració abans que arribi l'incident.
Et puc ajudar a revisar Workspace, Meet, gravacions, transcripcions, regions de dades, subencarregats, RAT, DPIA i mesures suplementàries amb una visió jurídica i tècnica.