RGPD y transcripción: lo que las empresas deben saber
Quien graba reuniones, transcribe entrevistas o procesa dictados trata datos personales. Voces, nombres, opiniones, a veces datos de salud o secretos empresariales - todo ello está sujeto al Reglamento General de Protección de Datos (RGPD). Aun así, muchas empresas utilizan servicios de transcripción sin conocer los requisitos legales.
Este artículo explica qué obligaciones se aplican, dónde se producen los errores más frecuentes y cómo utilizar la transcripción conforme al RGPD. Al final respondemos a las preguntas más habituales sobre este tema: cuándo puede eliminarse el archivo de audio, qué documentación es obligatoria y qué se aplica a las reuniones, las consultas médicas y los proveedores estadounidenses. Última actualización: agosto de 2026.
Por qué las grabaciones de audio son especialmente sensibles
Las grabaciones de audio contienen rasgos biométricos (la voz), a menudo nombres y, con regularidad, información sensible por su contenido. En Alemania, la palabra hablada no pública está protegida además por el § 201 del Código Penal; en Austria, por el § 120 del Código Penal. Por tanto, una grabación sin el conocimiento de los implicados puede ser delito.
El RGPD clasifica el tratamiento de datos de audio como tratamiento de datos personales conforme al art. 4, n.º 2. Eso significa: toda grabación, almacenamiento y transcripción requiere una base jurídica.
Bases jurídicas para la transcripción
La base jurídica más segura para las transcripciones es el consentimiento expreso de todos los implicados conforme al art. 6, apdo. 1, letra a del RGPD. Alternativas como el interés legítimo o la ejecución de un contrato son difíciles de sostener en la práctica, ya que los tribunales consideran las actas manuales como un medio menos invasivo.
El art. 6, apdo. 1 del RGPD menciona varias posibles bases jurídicas. Para las transcripciones, tres son relevantes:
- Consentimiento (art. 6, apdo. 1, letra a) - La base más segura. Todos los implicados deben ser informados antes de la grabación y dar su consentimiento de forma activa. El consentimiento debe ser libre, informado y revocable.
- Interés legítimo (art. 6, apdo. 1, letra f) - Teóricamente posible, en la práctica difícil. Los tribunales y las autoridades de protección de datos argumentan que las actas manuales son un medio menos invasivo.
- Ejecución de un contrato (art. 6, apdo. 1, letra b) - Solo sostenible en casos excepcionales, por ejemplo cuando la transcripción es expresamente parte del contrato.
Recomendación práctica: obtén siempre un consentimiento expreso. En las reuniones, esto debería hacerse por escrito en la invitación y verbalmente al comienzo.
Categorías especiales: datos de salud y más
Si las grabaciones contienen datos de salud (dictados médicos), afiliación sindical o convicciones religiosas, se aplica el art. 9 del RGPD. Estas categorías especiales requieren un consentimiento expreso - un consentimiento tácito no basta.
Obligaciones de transparencia: lo que debes comunicar
Los arts. 13 y 14 del RGPD obligan a las empresas a informar exhaustivamente a los afectados antes de la grabación:
- Que se realiza una grabación y transcripción, y con qué finalidad
- Cuánto tiempo se conservan las grabaciones y las transcripciones
- Quién obtiene acceso a los datos (interna y externamente)
- Si se utiliza un proveedor externo (servicio de transcripción)
- Qué derechos tienen los afectados (acceso, supresión, oposición)
El problema con los servicios de transcripción en la nube
Muchas herramientas de transcripción procesan el audio en servidores fuera de la UE. Eso es problemático en materia de protección de datos:
- Transferencia a terceros países: sin un nivel de protección adecuado (decisión de adecuación, cláusulas contractuales tipo), la transmisión es ilícita.
- Encargo del tratamiento: el servicio de transcripción es encargado del tratamiento conforme al art. 28 del RGPD - un contrato de encargo del tratamiento (CET) es obligatorio.
- Acceso por parte del proveedor: en el procesamiento del lado del servidor, el proveedor tiene acceso al texto claro - un riesgo que muchas empresas subestiman.
La solución más segura: cifrado del lado del cliente
El cifrado del lado del cliente es la medida técnica de protección más fuerte conforme al art. 32 del RGPD. Los archivos de audio se cifran en el navegador antes de llegar al servidor. Incluso en caso de una filtración de datos en el proveedor, los datos son inservibles sin la clave del usuario.
Con el cifrado del lado del cliente los archivos de audio se cifran ya en el navegador antes de llegar al servidor. La transcripción también se guarda cifrada - ni siquiera el proveedor puede leer los contenidos almacenados.
Para el RGPD, esto significa: incluso en caso de una filtración de datos en el proveedor, los datos son inservibles, porque sin la clave del usuario no se pueden descifrar. Esa es la medida técnica más fuerte conforme al art. 32 del RGPD.
Lista de verificación para una transcripción conforme con la protección de datos
- Obtener el consentimiento de todos los implicados antes de la grabación
- Documentar la finalidad y la duración de la conservación
- Celebrar un contrato de encargo del tratamiento con el proveedor
- Comprobar dónde se procesan y almacenan los datos (UE frente a terceros países)
- Garantizar el cifrado - idealmente del lado del cliente
- Establecer un plan de supresión: ¿cuándo se eliminan las grabaciones y transcripciones?
- Garantizar los derechos de los afectados (acceso, supresión, oposición)
- Mantener un registro de actividades de tratamiento conforme al art. 30 del RGPD
Conclusión
La transcripción sin protección de datos es un riesgo jurídico. El RGPD establece requisitos claros en cuanto a consentimiento, transparencia y medidas técnicas de protección. Las empresas que procesan grabaciones de audio deberían examinar cuidadosamente su servicio de transcripción - en particular, si el proveedor tiene acceso al texto claro y dónde se almacenan los datos.
Si grabas reuniones, encontrarás una solución práctica - acta, tareas y transcripción sin bot de reuniones, con cifrado en Austria - en nuestra página sobre actas de reuniones con IA. Todos los planes comienzan con 14 días gratuitos; encontrarás más información en la página de precios.
Aviso: esta publicación tiene fines informativos generales y no sustituye el asesoramiento jurídico en cada caso concreto.
Preguntas frecuentes
¿Cuándo puedo eliminar el archivo de audio tras la transcripción?
Puedes eliminar el archivo de audio en cuanto se haya cumplido la finalidad de la grabación - por regla general, es decir, cuando la transcripción está disponible y ha sido aprobada. El RGPD exige la limitación del plazo de conservación (art. 5, apdo. 1, letra e): los datos personales no pueden conservarse más tiempo del que requiere la finalidad. En la práctica, esto significa: fija en tu plan de supresión un plazo fijo (p. ej., 30 días después de la aprobación de la transcripción) y elimina la grabación automáticamente una vez transcurrido. Solo puedes conservarla más tiempo si existe un motivo concreto - por ejemplo, una obligación legal de conservación o un interés legítimo documentado, como el aseguramiento de pruebas. La transcripción suele ser el documento más ligero: ya no contiene la voz - una grabación puede atribuirse de forma inequívoca a una persona por su voz y convertirse así en datos biométricos en el sentido del art. 9 del RGPD - y resulta más fácil de anonimizar.
¿Qué obligaciones de documentación tengo en la transcripción?
Deberían estar documentadas cuatro cosas: (1) Una entrada en el registro de actividades de tratamiento conforme al art. 30 del RGPD - finalidad, categorías de afectados y de datos, destinatarios (p. ej., el proveedor de transcripción), plazos de supresión y medidas técnicas y organizativas; la base jurídica no forma parte del contenido obligatorio, pero las autoridades de protección de datos recomiendan incluirla. (2) Un contrato de encargo del tratamiento conforme al art. 28 del RGPD con el proveedor, siempre que este tenga o pueda tener acceso a los datos. (3) La prueba de que los afectados han sido informados (art. 13 del RGPD) y - si el tratamiento se basa en el consentimiento - el propio consentimiento (art. 7, apdo. 1 del RGPD). (4) En caso de tratamiento a gran escala de datos sensibles, por ejemplo datos de salud en consultas médicas o estudios, adicionalmente una evaluación de impacto relativa a la protección de datos conforme al art. 35 del RGPD. La excepción al registro de actividades de tratamiento para empresas con menos de 250 empleados (art. 30, apdo. 5) prácticamente nunca se aplica cuando la transcripción es habitual: deja de aplicarse en cuanto el tratamiento no es meramente ocasional o entran en juego datos de salud.
Grabar y transcribir una reunión: ¿qué normas se aplican al consentimiento y la protección de datos?
Para la grabación en sí rige lo siguiente: por regla general, necesitas el consentimiento de todos los participantes. La palabra hablada no pública está protegida penalmente: en Alemania, la mera grabación clandestina ya es delito (§ 201 del Código Penal alemán, StGB) - también si la realiza uno de los participantes en la conversación. En Austria (§ 120 del Código Penal austriaco, StGB), grabar una conversación en la que uno mismo participa no es delito, pero sí lo es su cesión a terceros o su publicación sin el consentimiento de quienes hablan - y eso puede incluir ya la mera subida a un servicio de transcripción. Por eso, todos los participantes deben saber de antemano que se graba y poder dar su consentimiento. En materia de protección de datos, el tratamiento necesita además una base jurídica conforme al art. 6 del RGPD: con interlocutores externos, normalmente el consentimiento (art. 6, apdo. 1, letra a); en reuniones de trabajo internas cabe considerar un interés legítimo (art. 6, apdo. 1, letra f), pero es una base discutible - las autoridades de protección de datos remiten al acta escrita como medio menos invasivo; el consentimiento sigue siendo la vía segura. Precaución con el consentimiento de los empleados: solo es válido si es realmente libre; en Alemania y Austria, estas cuestiones se regulan con frecuencia mediante acuerdos de empresa con la representación de los trabajadores (§ 87, apdo. 1, n.º 6 de la Ley alemana de comités de empresa, BetrVG, y § 96 de la Ley austriaca de relaciones laborales, ArbVG, respectivamente). Práctica recomendada: anunciar la grabación en la invitación y al comienzo de la reunión, indicar la finalidad, el plazo de conservación y el proveedor utilizado, permitir la oposición - y eliminar la grabación una vez hecha la transcripción.
¿Cómo reconozco un software de transcripción conforme al RGPD?
Por cinco características comprobables: procesamiento y almacenamiento en la UE; un contrato de encargo del tratamiento conforme al art. 28 del RGPD; que no se utilicen tus grabaciones para entrenar modelos de IA; cifrado en la transmisión y en el almacenamiento - en su forma más robusta, del lado del cliente, de modo que el proveedor nunca vea el texto claro (Zero-Knowledge); y una función de supresión que elimine realmente grabaciones y transcripciones. A ello se suman el control de accesos, el registro de actividad y el apoyo en tu evaluación de impacto relativa a la protección de datos (art. 28, apdo. 3, letra f del RGPD). No existe un sello RGPD obligatorio por ley para el software - lo que es conforme es el tratamiento, no el producto; las certificaciones voluntarias conforme al art. 42 del RGPD pueden ser un indicio. Quien pueda acreditar los puntos mencionados cumple por regla general los requisitos de medidas técnicas y organizativas del art. 32 del RGPD - pero lo determinante sigue siendo siempre el riesgo concreto de tu tratamiento.
¿Se pueden utilizar servicios de transcripción en la nube de EE. UU. conforme al RGPD?
Jurídicamente es posible, pero con condiciones y un riesgo residual. Las transferencias de datos a EE. UU. son lícitas desde julio de 2023 sobre la base del Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), siempre que el proveedor esté certificado en él. El Tribunal General de la UE confirmó el marco en septiembre de 2025; sin embargo, está pendiente un recurso ante el TJUE, y una sentencia del Tribunal Supremo de EE. UU. de junio de 2026 sobre la independencia de la FTC ha suscitado nuevas dudas (a fecha de agosto de 2026). Sin certificación se necesitan cláusulas contractuales tipo más una evaluación de impacto de la transferencia. En cualquier caso: celebrar un contrato de encargo del tratamiento, comprobar si las grabaciones se utilizan con fines de entrenamiento y tener presente que el proveedor procesa el texto claro de tus conversaciones. Para contenidos sensibles - datos de salud, información de clientes de despachos profesionales, secretos empresariales - el procesamiento en la UE sin acceso del proveedor al texto claro es la opción claramente menos arriesgada.
¿Se pueden transcribir las consultas médicas o las sesiones de terapia?
Sí, pero bajo condiciones más estrictas. Los datos de salud son categorías especiales conforme al art. 9 del RGPD; su tratamiento requiere una de las excepciones del art. 9, apdo. 2 - típicamente el consentimiento explícito (letra a) o la asistencia sanitaria prestada por profesionales sujetos al secreto profesional (letra h en relación con el apdo. 3). A ello se suma el secreto profesional (en Alemania, § 203 del Código Penal alemán, StGB; en Austria, § 54 de la Ley de la profesión médica, Ärztegesetz, y, para psicoterapeutas, la Ley de Psicoterapia, Psychotherapiegesetz): solo se puede recurrir a un proveedor externo de transcripción si está obligado contractualmente a la confidencialidad y su acceso se limita a lo estrictamente necesario. Desde el punto de vista técnico, el cifrado del lado del cliente es lo que más reduce el riesgo, porque el proveedor no puede leer los contenidos en absoluto. Para consultas de mayor tamaño, clínicas y centros de investigación suele estar indicada además una evaluación de impacto relativa a la protección de datos conforme al art. 35 del RGPD; en una consulta individual no es obligatoria, pero sí recomendable cuando se utilizan herramientas de IA.
¿Es la transcripción con IA conforme al RGPD?
Sí, si el tratamiento respeta las reglas del RGPD - la tecnología en sí no está ni permitida ni prohibida. En concreto, se necesita una base jurídica para la grabación de voz y la transcripción (art. 6 y, en el caso de datos de salud, art. 9 del RGPD), la información a los participantes (art. 13), un contrato de encargo del tratamiento con el proveedor (art. 28), medidas técnicas de protección como el cifrado (art. 32) y un plan de supresión (art. 5, apdo. 1, letra e). Además, es decisivo si la IA realiza el procesamiento en la UE o en un tercer país y si el proveedor utiliza tus grabaciones para entrenar sus modelos - el proveedor debe revelar ambas cosas. El responsable del tratamiento sigue siendo siempre la empresa que ordena la grabación y decide sobre su finalidad, no el proveedor de la herramienta de videoconferencia o de transcripción.
¿Cuánto tiempo puedo conservar las transcripciones?
Mientras lo requiera la finalidad - y no más de lo necesario (art. 5, apdo. 1, letra e del RGPD). Los plazos legales de conservación solo se aplican si la propia transcripción es un documento sujeto a conservación obligatoria, por ejemplo como correspondencia comercial o justificante contable: en Alemania, seis años para las cartas comerciales, ocho años para los justificantes contables (desde 2025) y diez años para los libros y las cuentas anuales (§ 257 del Código de Comercio alemán, HGB, y § 147 del Código Tributario alemán, AO); en Austria, siete años (§ 132 del Código Tributario federal austriaco, BAO). Un acta de reunión corriente normalmente no entra en esa categoría; aquí es tu plan de supresión el que fija el plazo. Recomendación: conserva la transcripción mientras sirva como base de trabajo; anonimiza los pasajes con datos personales en cuanto dejen de ser necesarios; elimina la grabación subyacente antes que la transcripción.