Todas las entradas
6 min de lectura

5 preguntas que deberías hacerle a tu servicio de transcripción

Subes una grabación, la IA la transcribe y, pocos minutos después, tienes tu transcripción. El proceso parece sencillo - pero ¿qué ocurre entre la subida y el resultado? ¿Quién tiene acceso a tus datos? ¿Dónde se almacenan? ¿Y se eliminan en algún momento?

Estas cinco preguntas te ayudan a evaluar las prácticas de protección de datos de un servicio de transcripción antes de subir contenidos confidenciales.

Pregunta 1: «¿Dónde se procesan y almacenan mis datos?»

Por qué es importante: la ubicación del procesamiento determina a qué sistema jurídico están sujetos tus datos. Los servidores estadounidenses implican la CLOUD Act y un posible acceso de las autoridades sin orden judicial europea.

Muchos servicios de transcripción almacenan los datos en EE. UU. Eso es problemático en materia de protección de datos: la US CLOUD Act permite el acceso de las autoridades, y la base jurídica para las transferencias de datos UE-EE. UU. se ha anulado repetidamente (Safe Harbor 2015, Privacy Shield 2020).

Buena respuesta: «Nuestros servidores están en la UE, operados por una empresa europea con certificación ISO 27001.»

Mala respuesta: «Usamos AWS/Google Cloud con regiones en la UE.» (Aun así es una empresa estadounidense, aun así aplica la CLOUD Act.)

Pregunta 2: «¿Quién puede leer mis transcripciones?»

Por qué es importante: si el proveedor procesa tus datos en texto claro, empleados, administradores o atacantes pueden consultarlos potencialmente - aunque el proveedor no lo pretenda.

La pregunta decisiva no es si el proveedor quiere leer tus datos, sino si técnicamente puede hacerlo. Con el cifrado del lado del servidor, el proveedor tiene la clave. Con el cifrado del lado del cliente solo el usuario tiene la clave.

Buena respuesta: «No podemos leer tus transcripciones. El cifrado se realiza en tu navegador y solo tú tienes la clave.»

Mala respuesta: «Tus datos son privados y confidenciales. Solo tú puedes ver tus transcripciones.» (Evasiva - no dice nada sobre el acceso técnico.)

Pregunta 3: «¿Qué ocurre con mis archivos de audio después de la transcripción?»

Por qué es importante: las grabaciones de audio que permanecen en los servidores tras el procesamiento son un riesgo de ataque permanente. La minimización de datos no es solo un principio del RGPD, sino también una protección práctica.

Algunos servicios almacenan las grabaciones originales de forma permanente. Eso contradice el principio de minimización de datos del RGPD (art. 5, apdo. 1, letra c) y aumenta la superficie de ataque: cuantos más datos almacenados, mayor es el daño potencial en caso de una filtración.

Buena respuesta: «Las grabaciones originales se eliminan automáticamente tras la transcripción. Solo se conserva una versión de reproducción cifrada.»

Mala respuesta: «Puedes eliminar tus archivos en cualquier momento.» (Es decir: mientras no los elimines, los originales permanecen en el servidor.)

Pregunta 4: «¿Utilizan cookies o herramientas de seguimiento?»

Por qué es importante: las cookies y los rastreadores revelan patrones de uso y pueden permitir inferir el contenido. Un servicio que integra Google Analytics o el píxel de Facebook comparte datos de uso con empresas estadounidenses.

Las herramientas de seguimiento en las plataformas de transcripción son especialmente problemáticas: documentan cuándo subiste, editaste y exportaste cada archivo. En combinación con los nombres de archivo (que en la mayoría de los servicios son visibles en texto claro) se forma un perfil de uso detallado.

Buena respuesta: «No usamos cookies ni herramientas de seguimiento. La autenticación se realiza mediante tokens seguros en el navegador.»

Mala respuesta: «Usamos cookies conforme a nuestra política de cookies.» (Remite a un texto legal en lugar de a decisiones de arquitectura.)

Pregunta 5: «¿Se utilizan mis datos para entrenar modelos de IA?»

Por qué es importante: si tus grabaciones se incorporan al entrenamiento, pasan a formar parte del modelo - y, por tanto, son potencialmente reproducibles en resultados para otros usuarios. La eliminación de los datos originales ya no ayuda entonces.

Algunos proveedores formulan deliberadamente de forma vaga en sus condiciones de uso: «Podemos usar tus datos para mejorar nuestros servicios.» Con el cifrado del lado del cliente, el entrenamiento de IA con datos de los usuarios es técnicamente imposible - el servidor solo ve blobs cifrados.

Buena respuesta: «No. No entrenamos modelos con datos de clientes. Nuestra arquitectura lo hace técnicamente imposible.»

Mala respuesta: «No.» (Sin explicación técnica - una pura cuestión de confianza.)

Resumen

  • Ubicación: empresa de la UE con centro de datos en la UE y certificación ISO 27001.
  • Cifrado: del lado del cliente en el navegador, no solo del lado del servidor.
  • Minimización de datos: los originales se eliminan tras el procesamiento.
  • Sin cookies, sin seguimiento: excluido por arquitectura, no solo mediante un banner de cookies.
  • Sin entrenamiento de IA: técnicamente imposible, no solo prometido.

Estas cinco preguntas separan a los servicios que se toman en serio la protección de datos de aquellos que la anuncian. La diferencia no reside en las respuestas - sino en la arquitectura que hay detrás.