Transcripción con IA conforme al RGPD: siete comprobaciones que un despacho o una consulta debe hacer antes de contratar
La grabación de una reunión con un cliente, de una sesión de terapia o de una entrevista de investigación no es un archivo cualquiera. Contiene voces, nombres y, a menudo, datos de salud. Quien la entrega a un servicio de IA para transcribirla está comunicando datos personales a un tercero, y el RGPD pone condiciones para ello.
La consultora en protección de datos Inma, de www.datusmas.com, resumió las consecuencias prácticas en su artículo «Transcripción de voz con IA: implicaciones prácticas en protección de datos»: contrato del artículo 28, lugar del tratamiento, qué pasa con los datos después. Este artículo convierte esa reflexión en una lista de comprobación con siete preguntas que conviene plantear a un proveedor antes de subir la primera grabación. Los fundamentos están en «RGPD y transcripción: lo que las empresas deben saber» y las preguntas generales en «5 preguntas que deberías hacerle a tu servicio de transcripción»; aquí hablamos de despachos y consultas, con los artículos del RGPD en la mano.
1. ¿Hay un contrato de encargo del tratamiento conforme al artículo 28?
Quien utiliza un servicio de transcripción es responsable del tratamiento; el servicio es encargado. El artículo 28 del RGPD exige un contrato por escrito que regule el objeto, la duración, la naturaleza y la finalidad del tratamiento, la sujeción a instrucciones, la confidencialidad, las medidas técnicas y organizativas del artículo 32 y los subencargados. Sin ese contrato, el tratamiento no es lícito, por muy segura que sea la técnica. Pida el documento, no la promesa.
2. ¿Dónde se procesa y se almacena la grabación, y quién interviene?
Un centro de datos en la UE es la respuesta más sencilla. Si el servidor está fuera, la transferencia necesita una base jurídica del capítulo V, por ejemplo el Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo, y una evaluación del país de destino. Pida la lista completa de subencargados, con sede y lugar de tratamiento: muchos servicios funcionan sobre una plataforma en la nube que, a su vez, está fuera de la UE o se administra desde allí. Un proveedor que no publica esa lista en su política de privacidad no ha hecho los deberes.
3. ¿Se utilizan las grabaciones para entrenar modelos?
Algunos proveedores se reservan el derecho de usar grabaciones o transcripciones para mejorar sus modelos. Es una finalidad distinta que el responsable no ha autorizado y, con datos de salud, es ilícita sin el consentimiento explícito de los interesados. La respuesta debe ser un no claro, y debe constar en el contrato.
4. ¿Cómo está cifrado el archivo y quién tiene la clave?
El cifrado en tránsito (HTTPS) es hoy un estándar y dice poco. Más importante: ¿está el archivo cifrado también en el almacenamiento del proveedor, y se cifra ya en el dispositivo del usuario antes de subirlo? Y la pregunta decisiva: ¿quién tiene la clave? Si la tiene el proveedor, el proveedor puede leer lo que almacena y debe entregarlo si se lo ordenan. Si la tiene solo el usuario, el contenido almacenado es ilegible para el proveedor. Pida que le expliquen el concepto de claves, no solo la palabra «cifrado».
5. ¿Quién tiene acceso dentro del proveedor y queda registrado?
Pregunte por los derechos de acceso del personal, por los registros de actividad y por si el equipo de soporte puede ver contenidos. El artículo 32 exige medidas proporcionadas al riesgo; con conversaciones de clientes o pacientes, el riesgo es alto.
6. ¿Cuánto tiempo se conservan la grabación y la transcripción, y cómo se borran?
Según el artículo 28.3.g, el encargado debe suprimir o devolver los datos al finalizar la prestación. Pida plazos concretos: qué ocurre con la grabación original tras el procesamiento, qué ocurre tras la baja, qué ocurre al eliminar una cuenta, si existen copias de seguridad con su propio plazo. Una respuesta como «sus datos siguen disponibles 90 días tras la baja y después se eliminan por completo» es verificable; «tratamos sus datos con confidencialidad» no lo es.
7. ¿Se trata de categorías especiales y hace falta una evaluación de impacto?
Los datos de salud, de orientación sexual, de opiniones políticas o de religión están en el artículo 9. Una sesión de terapia o una consulta médica casi siempre los contiene. Entonces, además de la base jurídica, hay que valorar si es necesaria una evaluación de impacto conforme al artículo 35. Es tarea del responsable, pero un buen proveedor facilita la información técnica que hace falta para ello.
Qué significa esto al elegir un servicio
Las siete preguntas forman una cuadrícula simple: contrato, lugar y participantes, finalidad, cifrado, acceso, borrado, riesgo. Un proveedor que tiene una respuesta concreta y por escrito a cada pregunta es verificable. Uno que remite a su política de privacidad, normalmente no.
Por completitud, así responde scryp a estas preguntas: el contrato de encargo del tratamiento conforme al artículo 28 está disponible en línea. Las grabaciones, las transcripciones y los nombres de archivo se cifran en el navegador con AES-256-GCM; la clave principal (MEK) se deriva de la contraseña y no sale del navegador. En los servidores solo hay contenido cifrado, que scryp no puede leer sin esa clave, ni siquiera por orden de una autoridad. La grabación original se elimina tras el procesamiento. Sin entrenamiento con datos de clientes, sin rastreo en la web. Tras la baja, 90 días de acceso y después borrado completo; la eliminación de la cuenta es inmediata. scryp no hace la evaluación de impacto por nadie, pero facilita los datos necesarios para ella.
Fuente
Inma, «Transcripción de voz con IA: implicaciones prácticas en protección de datos», www.datusmas.com, abril de 2026. Gracias por el artículo que dio pie a este texto.