5 preguntas que debería hacerle a su servicio de transcripción
Usted sube una grabación, la IA la transcribe y, pocos minutos después, tiene su transcripción. El proceso parece sencillo – pero ¿qué ocurre entre la subida y el resultado? ¿Quién tiene acceso a sus datos? ¿Dónde se almacenan? ¿Y se eliminan en algún momento?
Estas cinco preguntas le ayudan a evaluar las prácticas de protección de datos de un servicio de transcripción antes de subir contenidos confidenciales.
Pregunta 1: «¿Dónde se procesan y almacenan mis datos?»
Por qué es importante: la ubicación del procesamiento determina a qué sistema jurídico están sujetos sus datos. Los servidores estadounidenses implican la CLOUD Act y un posible acceso de las autoridades sin orden judicial europea.
Muchos servicios de transcripción almacenan los datos en EE. UU. Eso es problemático en materia de protección de datos: la US CLOUD Act permite el acceso de las autoridades, y la base jurídica para las transferencias de datos UE-EE. UU. se ha anulado repetidamente (Safe Harbor 2015, Privacy Shield 2020).
Buena respuesta: «Nuestros servidores están en la UE, operados por una empresa europea con certificación ISO 27001.»
Mala respuesta: «Usamos AWS/Google Cloud con regiones en la UE.» (Aun así es una empresa estadounidense, aun así aplica la CLOUD Act.)
Pregunta 2: «¿Quién puede leer mis transcripciones?»
Por qué es importante: si el proveedor procesa sus datos en texto claro, empleados, administradores o atacantes pueden consultarlos potencialmente – aunque el proveedor no lo pretenda.
La pregunta decisiva no es si el proveedor quiere leer sus datos, sino si técnicamente puede hacerlo. Con el cifrado del lado del servidor, el proveedor tiene la clave. Con el cifrado del lado del cliente solo el usuario tiene la clave.
Buena respuesta: «No podemos leer sus transcripciones. El cifrado se realiza en su navegador y solo usted tiene la clave.»
Mala respuesta: «Sus datos son privados y confidenciales. Solo usted puede ver sus transcripciones.» (Evasiva – no dice nada sobre el acceso técnico.)
Pregunta 3: «¿Qué ocurre con mis archivos de audio después de la transcripción?»
Por qué es importante: las grabaciones de audio que permanecen en los servidores tras el procesamiento son un riesgo de ataque permanente. La minimización de datos no es solo un principio del RGPD, sino también una protección práctica.
Algunos servicios almacenan las grabaciones originales de forma permanente. Eso contradice el principio de minimización de datos del RGPD (art. 5, apdo. 1, letra c) y aumenta la superficie de ataque: cuantos más datos almacenados, mayor es el daño potencial en caso de una filtración.
Buena respuesta: «Las grabaciones originales se eliminan automáticamente tras la transcripción. Solo se conserva una versión de reproducción cifrada.»
Mala respuesta: «Puede eliminar sus archivos en cualquier momento.» (Es decir: mientras no los elimine, los originales permanecen en el servidor.)
Pregunta 4: «¿Utilizan cookies o herramientas de seguimiento?»
Por qué es importante: las cookies y los rastreadores revelan patrones de uso y pueden permitir inferir el contenido. Un servicio que integra Google Analytics o el píxel de Facebook comparte datos de uso con empresas estadounidenses.
Las herramientas de seguimiento en las plataformas de transcripción son especialmente problemáticas: documentan cuándo subió, editó y exportó cada archivo. En combinación con los nombres de archivo (que en la mayoría de los servicios son visibles en texto claro) se forma un perfil de uso detallado.
Buena respuesta: «No usamos cookies ni herramientas de seguimiento. La autenticación se realiza mediante tokens seguros en el navegador.»
Mala respuesta: «Usamos cookies conforme a nuestra política de cookies.» (Remite a un texto legal en lugar de a decisiones de arquitectura.)
Pregunta 5: «¿Se utilizan mis datos para entrenar modelos de IA?»
Por qué es importante: si sus grabaciones se incorporan al entrenamiento, pasan a formar parte del modelo – y, por tanto, son potencialmente reproducibles en resultados para otros usuarios. La eliminación de los datos originales ya no ayuda entonces.
Algunos proveedores formulan deliberadamente de forma vaga en sus condiciones de uso: «Podemos usar sus datos para mejorar nuestros servicios.» Con el cifrado del lado del cliente, el entrenamiento de IA con datos de los usuarios es técnicamente imposible – el servidor solo ve blobs cifrados.
Buena respuesta: «No. No entrenamos modelos con datos de clientes. Nuestra arquitectura lo hace técnicamente imposible.»
Mala respuesta: «No.» (Sin explicación técnica – una pura cuestión de confianza.)
Resumen
- Ubicación: empresa de la UE con centro de datos en la UE y certificación ISO 27001.
- Cifrado: del lado del cliente en el navegador, no solo del lado del servidor.
- Minimización de datos: los originales se eliminan tras el procesamiento.
- Sin cookies, sin seguimiento: excluido por arquitectura, no solo mediante un banner de cookies.
- Sin entrenamiento de IA: técnicamente imposible, no solo prometido.
Estas cinco preguntas separan a los servicios que se toman en serio la protección de datos de aquellos que la anuncian. La diferencia no reside en las respuestas – sino en la arquitectura que hay detrás.