RGPD y transcripción: lo que las empresas deben saber
Quien graba reuniones, transcribe entrevistas o procesa dictados trata datos personales. Voces, nombres, opiniones, a veces datos de salud o secretos empresariales – todo ello está sujeto al Reglamento General de Protección de Datos (RGPD). Aun así, muchas empresas utilizan servicios de transcripción sin conocer los requisitos legales.
Este artículo explica qué obligaciones rigen, dónde están los errores más frecuentes y cómo emplear la transcripción de forma conforme con la protección de datos.
Por qué las grabaciones de audio son especialmente sensibles
Las grabaciones de audio contienen rasgos biométricos (la voz), a menudo nombres y, con regularidad, información sensible por su contenido. En Alemania, la palabra hablada no pública está protegida además por el § 201 del Código Penal; en Austria, por el § 120 del Código Penal. Por tanto, una grabación sin el conocimiento de los implicados puede ser delito.
El RGPD clasifica el tratamiento de datos de audio como tratamiento de datos personales conforme al art. 4, n.º 2. Eso significa: toda grabación, almacenamiento y transcripción requiere una base jurídica.
Bases jurídicas para la transcripción
La base jurídica más segura para las transcripciones es el consentimiento expreso de todos los implicados conforme al art. 6, apdo. 1, letra a del RGPD. Alternativas como el interés legítimo o la ejecución de un contrato son difíciles de sostener en la práctica, ya que los tribunales consideran las actas manuales como un medio menos invasivo.
El art. 6, apdo. 1 del RGPD menciona varias posibles bases jurídicas. Para las transcripciones, tres son relevantes:
- Consentimiento (art. 6, apdo. 1, letra a) – La base más segura. Todos los implicados deben ser informados antes de la grabación y dar su consentimiento de forma activa. El consentimiento debe ser libre, informado y revocable.
- Interés legítimo (art. 6, apdo. 1, letra f) – Teóricamente posible, en la práctica difícil. Los tribunales y las autoridades de protección de datos argumentan que las actas manuales son un medio menos invasivo.
- Ejecución de un contrato (art. 6, apdo. 1, letra b) – Solo sostenible en casos excepcionales, por ejemplo cuando la transcripción es expresamente parte del contrato.
Recomendación práctica: obtenga siempre un consentimiento expreso. En las reuniones, esto debería hacerse por escrito en la invitación y verbalmente al comienzo.
Categorías especiales: datos de salud y más
Si las grabaciones contienen datos de salud (dictados médicos), afiliación sindical o convicciones religiosas, se aplica el art. 9 del RGPD. Estas categorías especiales requieren un consentimiento expreso – un consentimiento tácito no basta.
Obligaciones de transparencia: lo que debe comunicar
Los arts. 13 y 14 del RGPD obligan a las empresas a informar exhaustivamente a los afectados antes de la grabación:
- Que se realiza una grabación y transcripción, y con qué finalidad
- Cuánto tiempo se conservan las grabaciones y las transcripciones
- Quién obtiene acceso a los datos (interna y externamente)
- Si se utiliza un proveedor externo (servicio de transcripción)
- Qué derechos tienen los afectados (acceso, supresión, oposición)
El problema con los servicios de transcripción en la nube
Muchas herramientas de transcripción procesan el audio en servidores fuera de la UE. Eso es problemático en materia de protección de datos:
- Transferencia a terceros países: sin un nivel de protección adecuado (decisión de adecuación, cláusulas contractuales tipo), la transmisión es ilícita.
- Encargo del tratamiento: el servicio de transcripción es encargado del tratamiento conforme al art. 28 del RGPD – un contrato de encargo del tratamiento (CET) es obligatorio.
- Acceso por parte del proveedor: en el procesamiento del lado del servidor, el proveedor tiene acceso al texto claro – un riesgo que muchas empresas subestiman.
La solución más segura: cifrado del lado del cliente
El cifrado del lado del cliente es la medida técnica de protección más fuerte conforme al art. 32 del RGPD. Los archivos de audio se cifran en el navegador antes de llegar al servidor. Incluso en caso de una filtración de datos en el proveedor, los datos son inservibles sin la clave del usuario.
Con el cifrado del lado del cliente los archivos de audio se cifran ya en el navegador antes de llegar al servidor. La transcripción también se guarda cifrada – ni siquiera el proveedor puede leer los contenidos almacenados.
Para el RGPD, esto significa: incluso en caso de una filtración de datos en el proveedor, los datos son inservibles, porque sin la clave del usuario no se pueden descifrar. Esa es la medida técnica más fuerte conforme al art. 32 del RGPD.
Lista de verificación para una transcripción conforme con la protección de datos
- Obtener el consentimiento de todos los implicados antes de la grabación
- Documentar la finalidad y la duración de la conservación
- Celebrar un contrato de encargo del tratamiento con el proveedor
- Comprobar dónde se procesan y almacenan los datos (UE frente a terceros países)
- Garantizar el cifrado – idealmente del lado del cliente
- Establecer un plan de supresión: ¿cuándo se eliminan las grabaciones y transcripciones?
- Garantizar los derechos de los afectados (acceso, supresión, oposición)
- Mantener un registro de actividades de tratamiento conforme al art. 30 del RGPD
Conclusión
La transcripción sin protección de datos es un riesgo jurídico. El RGPD establece requisitos claros en cuanto a consentimiento, transparencia y medidas técnicas de protección. Las empresas que procesan grabaciones de audio deberían examinar cuidadosamente su servicio de transcripción – en particular, si el proveedor tiene acceso al texto claro y dónde se almacenan los datos.
Aviso: esta publicación tiene fines informativos generales y no sustituye el asesoramiento jurídico en cada caso concreto.