Google Meet no és, per si mateix, una mala eina. Per a moltes empreses és una solució còmoda, segura i prou robusta. El problema apareix quan es fa servir com a canal per defecte per a converses d'alt impacte: una consulta mèdica, una teràpia, una estratègia processal, una investigació interna, un acomiadament, una negociació de M&A o una reunió amb secrets empresarials.

Alerta

Un Workspace estàndard no vol dir “tot es queda a Europa”

El contracte empresarial millora molt respecte d'un compte personal, però per defecte no equival a una garantia que no hi haurà transferències fora de l'EEE.

Tercers països

La cadena pot arribar a països sense adequació de la UE

L'Índia, Mèxic, Malàisia, les Filipines, Colòmbia, El Salvador, Sri Lanka, Austràlia, Hong Kong, Singapur o Taiwan obliguen a mirar garanties, contractes i risc real.

Plans alts

Els controls forts no acostumen a venir “de sèrie”

Les Data Regions avançades, la desactivació de funcions globals, Assured Controls, Access Approval i CSE requereixen edicions o complements concrets.

La pregunta no és “Google Meet compleix o no compleix?”. La pregunta seriosa és: aquesta reunió concreta pot assumir una cadena internacional de tractament, suport i subencarregats, incloent-hi països que la UE no reconeix automàticament com a adequats?

Google disposa de contracte de tractament, mesures de seguretat, xifratge i mecanismes de transferència. Això no elimina l'obligació d'anàlisi. En protecció de dades no n'hi ha prou de preguntar si hi ha una clàusula contractual tipus o un DPA: també cal mirar probabilitat, impacte, dispersió, categories de dades, països de destinació, mesures suplementàries i capacitat de control real.

Si es tracten dades de salut, menors, estratègia legal, RRHH sensibles o secrets empresarials, fer servir Meet “perquè ja ve amb Workspace” és una decisió feble si abans no s'ha revisat l'arquitectura internacional del servei.

1. No es tracta de prohibir Google Meet

El punt de partida ha de ser honest: Google Meet pot ser una opció raonable per a reunions ordinàries de negoci, coordinació interna, formació o contacte comercial. Google Meet xifra les comunicacions, s'integra amb Workspace i ofereix controls administratius que moltes empreses valoren.

El costat fosc apareix quan una organització fa servir la mateixa configuració per a tot. Una videotrucada de vendes no és el mateix que una sessió psicològica, una reunió clínica, una consulta amb un advocat, una conversa sindical, una negociació confidencial o una junta de direcció on es parla de dades econòmiques estratègiques.

Ús normal

Reunió ordinària

Temes comercials, coordinació interna, formació general, demostracions o reunions sense dades especialment protegides.

Revisió prèvia

Reunió amb dades personals

Dades de clients, treballadors, proveïdors, incidències, enregistraments, transcripcions o actes automatitzades.

Alt impacte

Dades sensibles o secrets

Salut, menors, defensa jurídica, RRHH conflictius, investigacions internes, M&A o propietat intel·lectual.

2. Quina empresa hi ha darrere de Google Meet?

Cal distingir dos escenaris. Si es fa servir Google Meet amb un compte personal o de consum, entren en joc els termes generals i la política de privacitat de Google per a usuaris. A l'Espai Econòmic Europeu, el referent habitual en aquestes polítiques és Google Ireland Limited.

Si es fa servir Google Meet dins de Google Workspace, la lectura canvia: l'empresa client acostuma a contractar Workspace per a la seva organització i Google actua com a encarregat del tractament respecte de les dades de client sota l'acord de tractament corresponent. Això és millor per a una empresa que necessita compliment del RGPD, però no converteix automàticament qualsevol ús de Meet en adequat per a qualsevol dada ni garanteix per defecte que no hi hagi tractament fora d'Europa.

Ús de Meet Lectura RGPD pràctica Risc típic
Compte personal o gratuït Google tracta dades sota les seves condicions generals d'usuari. No és l'entorn natural per a consultes professionals amb dades sensibles.
Google Workspace estàndard Hi ha marc empresarial, DPA i administració centralitzada. Pot continuar havent-hi transferències, subencarregats i funcions globals. No s'ha de vendre internament com a “dades només a Europa”.
Workspace amb controls avançats Permet reduir l'exposició amb regions, xifratge, aprovacions i suport restringit, normalment mitjançant edicions superiors o complements. Millor encaix per a dades de més risc, si està ben configurat, documentat i verificat.

3. El risc real: dispersió, no només “transferència”

Una transferència internacional no és automàticament il·lícita. Pot estar coberta per clàusules contractuals tipus, decisions d'adequació, mesures suplementàries o el mateix marc contractual del proveïdor. Però això no esborra el risc de base: com més països, entitats, rols de suport i funcions globals hi intervenen, més difícil és explicar i controlar el tractament.

Punt crític

El DPA de Google permet tractament global llevat de compromisos específics

La documentació contractual de Google Cloud indica que les dades de client es poden processar a qualsevol país on Google o els seus subencarregats mantinguin instal·lacions, subjecte als compromisos específics d'ubicació i transferència que siguin aplicables. Dit en llenguatge de direcció: no n'hi ha prou de contractar Workspace. Cal comprovar quina edició, quina política de regió, quines funcions estan actives i quins subencarregats hi poden intervenir.

Reunió sensible Pacient, client, treballador, advocat, direcció
Workspace / Meet Xifratge, administració, enregistrament, transcripció, Drive
Cadena global Subencarregats, suport tècnic, manteniment, afiliades

En una avaluació d'impacte o en una anàlisi de transferències, el focus no s'hauria de limitar a “hi ha SCC”. També cal valorar si el contingut de la reunió permet identificar dades de salut, ideologia, afiliació sindical, vida sexual, dades biomètriques, secrets empresarials o informació legalment privilegiada.

La Comissió Europea distingeix entre països amb decisió d'adequació i països sense. Quan no hi ha adequació, la transferència necessita garanties apropiades i drets exigibles per a les persones. A la pràctica, això obliga a revisar contractes, subencarregats, clàusules contractuals tipus, mesures suplementàries, accés de suport, xifratge, registres i necessitat de DPIA/TIA.

Menys fricció

EEE o països amb adequació

El risc no desapareix, però l'encaix jurídic és més clar quan hi ha una decisió d'adequació aplicable.

Verificar l'abast

Adequació parcial o condicionada

El Canadà cobreix organitzacions comercials. Els Estats Units requereixen verificar la participació en l'EU-US Data Privacy Framework o fer servir una altra garantia vàlida.

Revisió alta

Països sense adequació general

L'Índia, Mèxic, Malàisia, les Filipines, Colòmbia, El Salvador, Sri Lanka, Austràlia, Hong Kong, Singapur o Taiwan no s'han de tractar com a destinacions “equivalents” sense anàlisi.

4. Subencarregats i països: el mapa que poques empreses miren

Google publica una llista de subprocessadors per a Google Workspace i Cloud Identity. En aquesta llista hi apareixen activitats com ara suport tècnic, suport assegurat i detecció de riscos de seguretat. Google aclareix que alguns subencarregats només accedeixen a dades de client si el client habilita aquest accés durant un cas de suport, però això no converteix la llista en irrellevant: forma part de la cadena contractual que cal revisar abans de tractar dades delicades.

Idea clau per a direcció

Que una cadena estigui contractualment coberta no vol dir que sigui inòcua. Per a dades sensibles, la dispersió internacional augmenta la feina de diligència, documentació i justificació. L'empresa ha de poder explicar per què accepta aquestes destinacions, amb quines garanties i quins controls ha activat.

Lectura ràpida: a la cadena hi apareixen països adequats, països amb adequació parcial o condicionada i països sense adequació general de la UE. Aquesta barreja exigeix una revisió real, no una acceptació automàtica del proveïdor.
Grup o subencarregat identificat Activitat habitual Països detectats a la cadena
Cognizant Worldwide Limited i afiliades Suport tècnic Argentina, Canadà, Índia, Israel, Japó, Malàisia, Mèxic, Filipines, Estats Units, Irlanda, Regne Unit, Romania.
Accenture International Limited i afiliades Suport tècnic Canadà, Índia, Israel, Japó, Malàisia, Mèxic, Filipines, Estats Units, Romania.
EPAM, GlobalLogic, Infosys, TCS, TELUS, Virtusa Suport tècnic i serveis relacionats Austràlia, Suïssa, Canadà, Colòmbia, Índia, Japó, Mèxic, Estats Units, El Salvador, Sri Lanka.
Afiliades del grup Google Operacions de centre de dades, manteniment, suport Estats Units, Argentina, Austràlia, Brasil, Canadà, Xile, Hong Kong, Índia, Israel, Corea del Sud, Mèxic, Nova Zelanda, Singapur, Taiwan, Regne Unit i altres.

La conclusió no és que totes aquestes entitats hagin d'escoltar una reunió. La conclusió correcta és més fina: hi ha una arquitectura global de prestació, suport, seguretat i manteniment. Per a reunions de baix risc pot ser acceptable. Per a dades sensibles, convé decidir-ho de manera conscient, documentada i amb controls activats.

L'error empresarial més perillós és confondre “Google té contractes i SCC” amb “la meva empresa ja no ha de revisar res”. En RGPD, el responsable continua havent de poder demostrar una elecció diligent del proveïdor, l'anàlisi de transferències i la proporcionalitat de l'ús.

5. Reunions on l'ús per defecte pot ser insuficient

Hi ha reunions que haurien d'aixecar una alerta prèvia abans d'obrir un enllaç estàndard de Google Meet:

  • Sanitat i salut mental.Consultes mèdiques, teràpia, informes clínics, seguiment de pacients, discapacitat, baixes laborals o medicació.
  • Advocats i procediments.Estratègia processal, prova, confessions, acords, dades de clients, documents judicials o peritatges.
  • Recursos humans.Acomiadaments, sancions, investigació interna, assetjament, sindicats, absentisme, nòmines o avaluacions de l'acompliment.
  • Direcció i negoci.Fusions, adquisicions, finançament, deute, crisi reputacional, propietat intel·lectual o informació de clients clau.
  • Menors i col·lectius vulnerables.Educació, orientació, intervenció social o decisions que afecten persones especialment protegides.

En aquests casos, el risc no depèn només del proveïdor. Depèn de si es grava, si es transcriu, si s'activa la presa de notes amb IA, si es comparteixen documents a Drive, si hi entren convidats externs, si es fa servir un compte personal i si l'organització pot demostrar quins controls va aplicar.

6. Com reduir el risc: les bones opcions acostumen a ser en plans avançats

Google ofereix controls molt interessants per a organitzacions que realment necessiten sobirania, traçabilitat i reducció de l'exposició. El problema pràctic és que moltes empreses fan servir Meet amb una configuració bàsica i donen per fet que “Google ja s'ocupa de tot”. Aquesta frase és còmoda, però no serveix com a anàlisi RGPD.

No ve sol

La residència europea no s'ha de pressuposar: es configura i es paga

Google Workspace disposa de Data Regions, Data Regions avançades i Assured Controls, però la seva disponibilitat depèn de l'edició o de complements. A més, Google diferencia dades cobertes, funcions no regionalitzades i dades no cobertes com ara registres o memòria cau. Per això, una subscripció estàndard pot ser insuficient si l'organització necessita reduir al màxim les transferències o el processament global.

Situació Mesura mínima raonable Millor pràctica
Reunions ordinàries Workspace empresarial, comptes corporatius i política interna. Evitar comptes personals, controlar convidats, enregistraments i enllaços.
Dades personals rellevants DPA, RAT, anàlisi del proveïdor, control d'enregistrament, transcripció i conservació. Data Regions UE, revisió de subencarregats, transferències i procediment d'aprovació.
Dades sensibles o secrets Anàlisi específica, DPIA/TIA si escau, SCC i mesures suplementàries verificables. Complement Enterprise/Data Regions, Assured Controls, CSE, minimització estricta o un canal alternatiu més adequat.

7. Checklist per a un CEO abans de fer servir Meet amb dades sensibles

Abans de convertir Google Meet en el canal per defecte per a tot, direcció hauria de poder respondre aquestes preguntes:

  1. La reunió tractarà dades de salut, menors, RRHH conflictius, estratègia legal o secrets empresarials?
  2. Es fa servir Google Workspace corporatiu o comptes personals/gratuïts?
  3. Està signat i revisat l'acord d'encarregat del tractament?
  4. El RAT identifica Meet, enregistraments, transcripcions, Drive, suport, subencarregats i països de destinació?
  5. S'han revisat les transferències internacionals, els països sense adequació, les SCC i les mesures suplementàries?
  6. L'edició contractada permet Data Regions de processament, ajustos avançats o Assured Controls?
  7. Estan configurades les regions de dades i desactivades les funcions globals no necessàries?
  8. Es permet gravar o transcriure? Qui ho autoritza? Durant quant de temps es conserva?
  9. Hi ha controls d'accés per a convidats externs i enllaços reutilitzables?
  10. S'ha valorat CSE per a reunions d'alt impacte?
  11. Es pot demostrar tot això si arriba una reclamació, una inspecció o un incident?

Si diverses respostes són “no ho sé”, el risc principal no és Google Meet. El risc principal és fer servir una infraestructura global sense govern intern.

Preguntes freqüents

Preguntes freqüents

Google Meet incompleix el RGPD pel fet de tenir transferències internacionals?

No necessàriament. Una transferència internacional pot estar coberta per clàusules contractuals tipus, contractes de tractament i mesures suplementàries. El punt crític és si la reunió concreta, pel seu contingut i categoria de dades, exigeix controls addicionals, avaluació de transferències o una alternativa més restringida.

Un Google Workspace estàndard evita transferències fora d'Europa?

No s'ha de pressuposar. El Workspace empresarial aporta contracte, administració i mesures de seguretat, però la limitació forta d'ubicació, les funcions globals, el suport restringit, Access Approval, Assured Controls o el xifratge del costat del client depenen de l'edició, els complements i la configuració concreta. Per a reunions sensibles cal verificar el pla contractat i les funcions actives.

Puc fer servir Google Meet per a consultes mèdiques o dades de salut?

Pot ser possible, però no s'hauria de fer amb un compte personal o una configuració bàsica sense anàlisi. En salut convé revisar el contracte, els subencarregats, les regions de dades, els enregistraments, les transcripcions, els controls d'accés, la conservació i si escau una avaluació d'impacte.

Data Regions evita totes les transferències a tercers països?

No s'ha d'interpretar com una garantia absoluta de zero transferències. Les regions de dades ajuden a ubicar dades cobertes, com ara enregistraments, xats desats, informes, enquestes, transcripcions i preguntes, però algunes funcions i operacions globals poden requerir controls avançats o desactivació.

Quins controls redueixen més el risc a Google Meet?

Per a reunions sensibles destaquen Google Workspace corporatiu, Data Regions a Europa, configuració avançada per a funcions no regionalitzades, desactivació d'enregistraments i transcripcions innecessaris, Access Transparency, Access Approval i client-side encryption quan el cas ho justifica.

Què ha de documentar una empresa que fa servir Meet amb dades sensibles?

Ha de documentar l'ús al RAT, revisar el contracte d'encarregat, analitzar subencarregats i transferències, definir quan es permet gravar o transcriure, controlar els convidats, conservar evidències de configuració i valorar una DPIA quan el risc sigui alt.

Serveis relacionats

Si vols revisar el teu ús de Google Meet i altres eines cloud

T'ha resultat útil?

Comparteix-lo amb qui faci servir Meet per a reunions delicades.

Aquesta anàlisi està pensada per a direcció, gerència, DPD, responsables de clínica, despatxos i equips que necessiten reduir el risc sense deixar de treballar.

LinkedIn

Fonts oficials consultades

Primera valoració

Si fas servir Meet per a reunions delicades, convé revisar la configuració abans que arribi l'incident.

Et puc ajudar a revisar Workspace, Meet, gravacions, transcripcions, regions de dades, subencarregats, RAT, DPIA i mesures suplementàries amb una visió jurídica i tècnica.