
Residencia de datos para transcripción: dónde vive el audio
Summarize this article with:
Cuando subes audio a un servicio de transcripción, normalmente llega a un centro de datos de EE. UU. para su procesamiento, independientemente de lo que diga el marketing del proveedor sobre la "residencia de datos en la UE". Un puñado de proveedores ya ofrecen endpoints genuinos de la UE donde tanto el almacenamiento como el procesamiento permanecen dentro de las fronteras europeas; entre ellos Deepgram, AssemblyAI, Google Cloud STT y Happy Scribe. La residencia (dónde se encuentran físicamente los datos) no es lo mismo que la soberanía (qué tribunales pueden exigir el acceso), y la división almacenamiento/procesamiento es la brecha más común en las afirmaciones de los proveedores.
Cuando pulsas subir, tu archivo de audio normalmente viaja a un centro de datos de EE. UU. en cuestión de milisegundos. El modelo de transcripción se ejecuta allí, la transcripción se escribe allí y el resultado se te devuelve. "Residencia de datos en la UE" aparece de forma destacada en muchas páginas de marketing de proveedores, pero la brecha entre esa afirmación y el flujo completo de datos suele ser significativa.
Esta publicación traza hacia dónde va realmente el audio en los principales proveedores, separa la residencia de la soberanía y explica cuándo la residencia importa genuinamente y cuándo es un requisito de política heredado que tu equipo nunca ha vuelto a examinar.
Residencia, soberanía y localización no son lo mismo
Tres conceptos se confunden constantemente:
Residencia de datos es la ubicación física de los datos, en los servidores de qué país se encuentran.
Soberanía de datos es la jurisdicción legal sobre esos datos, qué tribunales pueden exigir su divulgación. Una empresa estadounidense que almacena datos en Fráncfort sigue respondiendo a las órdenes de la CLOUD Act de EE. UU. La residencia en la UE sin controles de soberanía aborda una preocupación pero no la otra.
Localización de datos es un requisito legal de que ciertas categorías de datos deben permanecer dentro de un país específico. La Ley Federal 242-FZ de Rusia y la PIPL de China contienen requisitos genuinos de localización. El RGPD no, regula las transferencias, no la ubicación.
En la mayoría de las discusiones de cumplimiento sobre transcripción, la residencia es la pregunta operativa, la soberanía es la pregunta legal más difícil y la localización es la razón por la que algunos contratos gubernamentales y de infraestructura crítica están categóricamente vetados para los proveedores globales de nube.
Lo que el RGPD exige realmente
El RGPD no obliga a un almacenamiento exclusivamente en la UE. Exige que cualquier transferencia de datos personales fuera del EEE esté cubierta por un mecanismo de transferencia legal:
-
Decisiones de adecuación de la UE: La Comisión Europea ha designado ciertos países como proveedores de protección adecuada. La lista incluye actualmente al Reino Unido (tras el Brexit), Suiza, Japón, Corea del Sur, Israel, Nueva Zelanda y algunos otros. Los datos pueden moverse allí sin papeleo adicional.
-
Marco de Privacidad de Datos UE-EE. UU. (DPF): Lanzado en julio de 2023 después de que Schrems II invalidara el Privacy Shield. Los proveedores estadounidenses pueden autocertificarse bajo el DPF, convirtiéndolos en destinos aprobados. El marco ha sobrevivido a su primer desafío judicial (septiembre de 2025) pero enfrenta presión continua, y a junio de 2026, NOYB ha solicitado a la Comisión Europea que comience a revisarlo a la luz de recientes fallos del Tribunal Supremo de EE. UU. Se espera que el TJUE dicte sentencia sobre un desafío separado a finales de 2026 o principios de 2027. El DPF es un mecanismo viable ahora; puede que no sea permanentemente estable.
-
Cláusulas Contractuales Tipo (SCC): Plantillas de contrato preaprobadas por la Comisión Europea. Las SCC de 2021 son obligatorias para cualquier nuevo contrato y requieren una Evaluación de Impacto de Transferencia (TIA) además de las cláusulas mismas.
-
Reglas Corporativas Vinculantes (BCR): Reglas internas vinculantes para grupos multinacionales, aprobadas por las autoridades de protección de datos. Proceso largo, utilizado principalmente por organizaciones muy grandes.
Muchas organizaciones de la UE adoptan políticas internas de residencia en la UE que van más allá de lo que exige el RGPD. Es una elección de política legítima, pero vale la pena confirmar si tu requisito específico es una obligación legal o un valor predeterminado interno antes de que determine la selección del proveedor.
Esta publicación tiene fines informativos únicamente y no constituye asesoramiento legal. Consulta a tu abogado para decisiones sobre el cumplimiento del RGPD.
Dónde procesan realmente tu audio los proveedores de transcripción
La división almacenamiento/procesamiento es donde la mayoría de las afirmaciones de "residencia de datos en la UE" se desmoronan. Un proveedor puede almacenar transcripciones en un centro de datos de la UE mientras enruta la carga de trabajo de inferencia real a clústeres de GPU de EE. UU. No son lo mismo.
La siguiente tabla enumera lo que pude verificar contra la documentación de los proveedores a julio de 2026. Las celdas marcadas "según documentación del proveedor" reflejan casos en los que no pude encontrar una declaración pública específica sobre un aspecto concreto.
| Proveedor | Almacenamiento en la UE | Procesamiento en la UE | Cómo invocarlo | Notas |
|---|---|---|---|---|
| Deepgram | Sí | Sí | api.eu.deepgram.com | GA; STT, TTS, Voice Agent y Text Intelligence compatibles |
| AssemblyAI | Sí | Sí | api.eu.assemblyai.com | El audio + la transcripción nunca salen de la UE; ISO 27001 + SOC 2 Type 2 |
| Google Cloud STT | Sí | Sí | Endpoint regional de la UE (p. ej., europe-west2) | Los datos en reposo y en uso permanecen en la región; se requiere la API V2 para controles completos de residencia |
| AWS Transcribe | Sí | Sí | Apunta a un endpoint de región de la UE (Fráncfort, Irlanda, Londres) | Los datos permanecen en la región seleccionada; regiones comerciales estándar de AWS en la UE |
| Happy Scribe | Sí | Sí | Por defecto (empresa nativa de la UE) | Centro de datos de la UE, Tier IV, ISO 27001 |
| Trint | Sí | Según documentación del proveedor | Elige la región a nivel de cuenta | Almacenamiento en la UE o EE. UU. (alojado en AWS); nivel business |
| Fireflies.ai | Sí (Enterprise) | No (EE. UU.) | Enterprise Private Storage | Almacenamiento en la UE disponible; el procesamiento sigue en EE. UU., una brecha significativa para residencias estrictas |
| Otter.ai | No | No | Ninguno documentado | AWS us-east-1; SCC utilizadas para transferencias desde la UE; sin opción de región de la UE |
| Rev.com | No | No | On-premise para empresas | Alojado en EE. UU. por defecto; despliegue on-premise disponible para casos de uso empresariales regulados |
| Descript | Según documentación del proveedor | Según documentación del proveedor | Contactar para DPA | No se encontró declaración pública específica de región; solicita el DPA y la lista de subencargados |
| OpenAI Whisper API | Sí (cuentas elegibles) | Sí (cuentas elegibles) | Región EU Project en API Platform | Requiere confirmación de elegibilidad; aumento de precio de alrededor del 10% en modelos más nuevos; SCC mediante términos de la API |
La fila de Fireflies merece atención. La empresa declara explícitamente en su base de conocimiento que los clientes Enterprise que usan Private Storage tienen sus datos "almacenados en la UE, pero procesados en Estados Unidos". Eso es residencia en la UE sin soberanía ni procesamiento de la UE. Para las organizaciones cuya preocupación es la exposición durante la inferencia, un modelo viendo el audio, esto no resuelve el problema.

Las siete preguntas que revelan la práctica real
Las páginas de marketing afirman rutinariamente "residencia de datos en la UE" sin especificar qué permanece realmente en la UE. Al evaluar a un proveedor, pide respuestas por escrito a estas preguntas:
-
¿Dónde termina la subida? Algunos proveedores terminan las subidas en un borde global y luego las enrutan a una región central de procesamiento.
-
¿Dónde se procesa el audio? El modelo de IA puede ejecutarse en una región distinta a la del almacenamiento. Un audio que reside en almacenamiento de la UE pero se envía a un modelo de EE. UU. incumple una residencia estricta.
-
¿Dónde se almacenan las transcripciones? A veces el audio está en la región, pero las transcripciones se sincronizan con un catálogo central de EE. UU.
-
¿Dónde están las copias de seguridad? Las copias de seguridad frecuentemente cruzan regiones para recuperación ante desastres y a menudo se pasan por alto en los compromisos de residencia.
-
¿Dónde están los registros y metadatos? Los registros de aplicación que contienen nombres de archivo o contenido parcial pueden incumplir por sí solos los requisitos de residencia.
-
¿Qué subencargados están incluidos? Un proveedor de transcripción que usa un modelo de IA con sede en EE. UU. como subencargado pasa tu audio a la jurisdicción de ese subencargado.
-
¿Se usa tu audio para entrenar modelos? Si es así, la ubicación de la infraestructura de entrenamiento forma parte del panorama de residencia.
Un proveedor que responde las siete con regiones específicas nombradas para cada paso está haciendo una afirmación real de residencia. Un proveedor que responde "apoyamos la residencia en la UE" sin ese nivel de detalle está haciendo una afirmación vaga.
También solicita: el DPA actual, la lista de subencargados con sus ubicaciones y el mecanismo utilizado para cualquier transferencia transfronteriza (número de certificación DPF, confirmación de SCC o base de adecuación). Actualiza tus propios registros cuando reevalúes proveedores; los mecanismos no son estáticos.
Cuándo importa realmente la residencia
Necesidad alta de residencia: Contratos del sector público con requisitos de soberanía. Datos sanitarios en jurisdicciones con reglas de almacenamiento local (datos de salud alemanes bajo la Ley Alemana de Futuro Hospitalario, datos de salud franceses bajo el marco HDS). Servicios financieros regulados por el BCE o reguladores nacionales. Contratistas de defensa y gobierno. Operadores de infraestructura crítica.
Necesidad moderada de residencia: Clientes B2B de la UE con políticas internas de datos que exigen almacenamiento en la UE incluso sin mandato legal. Clientes multinacionales con requisitos estrictos de adquisición. Industrias con reglas de protección de datos específicas del sector que van más allá de la línea base del RGPD.
Necesidad baja de residencia: La mayoría del SaaS B2B sin régimen especial de cumplimiento. Contenido público (pódcasts, grabaciones de conferencias). Comunicaciones internas de equipo sin contenido sensible. Notas de voz individuales.
Si estás en la categoría baja, la residencia frecuentemente se presenta como una necesidad cuando en realidad es una preferencia. Confirma con tu equipo legal si es un requisito estricto o un valor predeterminado de adquisición heredado.
Para los mecanismos de transferencia transfronteriza, ya sea DPF, SCC o BCR, verifica si necesitas una Evaluación de Impacto de Transferencia para tu proveedor y flujo de datos específicos. Las SCC de 2021 exigen una; muchas organizaciones omiten este paso.
La brecha de soberanía
La residencia por sí sola no aborda la CLOUD Act. Las empresas estadounidenses que operan bajo la Clarifying Lawful Overseas Use of Data Act pueden ser obligadas a entregar datos almacenados en cualquier lugar, incluidos centros de datos de la UE. Lo mismo aplica a las empresas británicas bajo la Crime (Overseas Production Orders) Act del Reino Unido.
Para la mayoría de los casos de uso comerciales de transcripción, esta es una preocupación teórica. Para contratos gubernamentales, trabajo de defensa o cualquier contexto donde el acceso de actores estatales sea un modelo de amenaza genuino, la residencia sin controles de soberanía es insuficiente.
Las opciones prácticas de soberanía para la transcripción son limitadas: infraestructura autoalojada en tu propia jurisdicción, o proveedores sujetos únicamente a las leyes de una jurisdicción confiable sin obligaciones conflictivas de inteligencia extranjera. En la práctica, esto significa proveedores con sede en la UE con infraestructura exclusiva de la UE y sin matriz corporativa estadounidense. Happy Scribe y Verbit (para configuraciones empresariales específicas) encajan mejor en este perfil que los proveedores de nube con sede en EE. UU. con endpoints de la UE.
Autoalojamiento para requisitos estrictos
Para una residencia más soberanía genuinamente innegociables, el autoalojamiento de modelos de pesos abiertos es el camino más defendible. El modelo Whisper de OpenAI (large-v3) está disponible como pesos abiertos y puede desplegarse en tu propio hardware en tu propia jurisdicción.
Los compromisos son reales:
- Se requiere inferencia en GPU para una velocidad razonable. Whisper large-v3 funciona aproximadamente a 2-3 veces tiempo real en una GPU A100.
- Los despliegues en producción requieren operaciones de infraestructura, escalado y mantenimiento de actualizaciones del modelo.
- Obtienes el modelo, no la capa de servicio: la diarización de hablantes, el formato y la precisión en vocabulario específico del dominio requieren trabajo adicional.
- El costo escala con la computación, no con el uso, lo que favorece cargas de trabajo sostenidas de alto volumen sobre el uso ocasional.
Para organizaciones en la categoría de residencia baja a moderada, el autoalojamiento suele ser excesivo. Para entidades reguladas que procesan grandes volúmenes bajo mandatos estrictos de adquisición nacional, a menudo es la única opción auditable.
Varios servicios gestionados con sede en la UE ejecutan Whisper en infraestructura de la UE, ofreciendo un camino intermedio entre la comodidad de la nube y el autoalojamiento completo. Existen, pero varían en madurez; evalúa las mismas siete preguntas anteriores contra su documentación.
Mantener una pista de auditoría
Para cualquier trabajo de transcripción donde la residencia importe, conserva un registro:
- El nombre del proveedor y el compromiso específico de residencia en su DPA (versión y fecha)
- El mecanismo para cualquier transferencia transfronteriza (ID de certificación DPF, confirmación de SCC)
- La lista de subencargados y cada ubicación, con fecha
- Tus ajustes de retención y borrado automático
- La fecha en que verificaste por última vez lo anterior
Cuando una auditoría de cumplimiento pregunte por qué elegiste un proveedor determinado y cómo garantizas el cumplimiento continuo, este registro es la respuesta. Sin él, incluso una elección técnicamente correcta parece improvisada.
Combina los controles de residencia con un claro borrado automático de archivos de transcripción y revisa tu postura de cifrado y herramientas de transcripción; el cifrado en reposo y en tránsito es una línea base que la residencia no sustituye.
Lo que ConvertAudioToText ofrece y no ofrece
Por total transparencia: ConvertAudioToText actualmente funciona sobre infraestructura distribuida globalmente (Cloudflare R2 para almacenamiento, con la transcripción procesada mediante los subencargados AssemblyAI y Deepgram). Actualmente no ofrecemos una opción certificada de residencia exclusiva en la UE donde el audio y las transcripciones estén garantizados a permanecer dentro de las fronteras de la UE de extremo a extremo.
Ofrecemos: cifrado TLS en tránsito, cifrado del lado del servidor en reposo, una política de no entrenamiento de IA sobre el audio del usuario, borrado automático configurable por el usuario y un DPA a petición para clientes empresariales.
Si tu requisito es "el audio no puede salir de la UE bajo ninguna circunstancia", actualmente no es la opción adecuada. Para equipos que necesitan una transcripción limpia rápidamente sin fricción de registro y con sólidas prácticas de minimización de datos, ConvertAudioToText funciona bien junto con una política clara de manejo de datos. Consulta la privacidad de la transcripción con IA para conocer la postura completa de privacidad y transcripción conforme al RGPD para orientación específica del RGPD.
La verificación práctica antes de comprometerte
La mayoría de los equipos sobre-especifican los requisitos de residencia sin auditar la normativa subyacente. Antes de fijarte en un proveedor más caro o restrictivo, confirma:
- ¿Qué normativa exige específicamente la residencia para estos datos?
- ¿Se exige para todos los datos o solo para categorías específicas (datos de salud, datos financieros, datos de categorías especiales según el artículo 9 del RGPD)?
- ¿Es un requisito legal o una política interna que podría actualizarse?
- ¿Son suficientes los mecanismos de transferencia disponibles (DPF, SCC con TIA, decisiones de adecuación) para tu postura de riesgo?
Para algunos equipos, la residencia estricta es innegociable y la respuesta a todo lo anterior es clara. Para más equipos de los que esperarías, el requisito es un valor predeterminado interno que no ha sido revisado contra la orientación regulatoria actual y puede relajarse sin exposición legal.
El proveedor de transcripción adecuado depende de la obligación real, no de la plantilla heredada.
Preguntas frecuentes
¿El RGPD exige que los datos de transcripción se almacenen dentro de la UE?
No. El RGPD no impone un requisito generalizado de almacenamiento en la UE. Exige que cualquier transferencia de datos personales fuera del EEE esté cubierta por un mecanismo legal: una decisión de adecuación de la UE para el país de destino, Cláusulas Contractuales Tipo, Reglas Corporativas Vinculantes o certificación bajo el Marco de Privacidad de Datos UE-EE. UU. Muchas organizaciones de la UE imponen políticas internas de residencia en la UE más estrictas de lo que el RGPD realmente exige; confirma si tu requisito es una obligación legal o una política interna.
¿Cuál es la diferencia entre residencia de datos y soberanía de datos?
La residencia es una cuestión de ubicación física: dónde están los bytes en el disco. La soberanía es una cuestión legal: qué tribunales pueden exigir el acceso a esos datos. Una empresa con sede en EE. UU. puede almacenar tu audio en un centro de datos de AWS en Fráncfort (residencia en la UE) mientras sigue sujeta a órdenes de la CLOUD Act estadounidense (soberanía de EE. UU.). La distinción importa para cargas de trabajo de alta sensibilidad; la residencia pura en la UE sin controles de soberanía aborda la primera preocupación pero no la segunda.
¿Qué servicios de transcripción ofrecen procesamiento real en la UE, no solo almacenamiento en la UE?
A mediados de 2026: Deepgram (api.eu.deepgram.com, GA, todos los endpoints principales de STT), AssemblyAI (api.eu.assemblyai.com, los datos de audio y transcripción permanecen en la UE) y Google Cloud Speech-to-Text V2 (endpoints regionales de la UE, datos en reposo y en uso mantenidos en la región). Happy Scribe es nativo de la UE por defecto. Fireflies.ai ofrece almacenamiento en la UE para clientes Enterprise pero aún procesa en EE. UU. Otter.ai no tiene ninguna opción de la UE documentada. Trint ofrece almacenamiento en la UE o EE. UU. (nivel business, alojado en AWS). AWS Transcribe está disponible en regiones de la UE (Fráncfort, Irlanda, Londres) y los datos permanecen en la región que elijas.
¿Cuándo es el autoalojamiento de Whisper la respuesta correcta para la residencia?
Autoalojar Whisper de pesos abiertos (large-v3) tiene sentido cuando la residencia es genuinamente innegociable y ningún proveedor de nube en tu jurisdicción cumple el requisito, algo común en el sector público, contratistas de defensa o mandatos de adquisición exclusivamente nacionales. El compromiso es real: inferencia en GPU, mantenimiento del modelo, escalado y sobrecarga operativa. Para grabaciones sensibles ocasionales, suele ser excesivo. Para entidades reguladas que procesan miles de horas al mes y necesitan pistas de auditoría formales sobre toda la pila, el autoalojamiento o un despliegue on-premise del proveedor (Rev ofrece esto para empresas) es la opción más defendible.
Fuentes
- Disponibilidad general del endpoint de la UE de Deepgram, verificado en julio de 2026
- Documentación de residencia de datos en la UE de AssemblyAI, verificado en julio de 2026
- Endpoints regionales de Google Cloud STT, verificado en julio de 2026
- Endpoints y regiones de AWS Transcribe, verificado en julio de 2026
- Página de seguridad de HappyScribe, verificado en julio de 2026
- Base de conocimiento de almacenamiento y transferencia de datos de Fireflies, verificado en julio de 2026
- Seguridad y residencia de datos de Trint, verificado en julio de 2026
- Cifrado y almacenamiento de archivos de Rev.com, verificado en julio de 2026
- Privacidad y seguridad de Otter.ai, verificado en julio de 2026
- Anuncio de residencia de datos en la UE de OpenAI, consultado en julio de 2026
- Estado del Marco de Privacidad de Datos UE-EE. UU. y desafío Schrems III, IAPP, verificado en julio de 2026
- Orientación de la Comisión Europea sobre SCC, verificado en julio de 2026
Try transcription free
Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.
Related Articles
How to Add Timestamps to a Transcript
Learn how to add timestamps to a transcript with an audio-to-text tool, then export timestamped SRT or VTT subtitle files for easy navigation and editing.
How to Transcribe a Conference Talk to Text
Learn how to transcribe a conference talk or keynote to text, label speakers, and export SRT, VTT, or TXT using a straightforward upload or URL workflow.