Transcripción conforme al RGPD: una lista práctica (2026)
RGPDcumplimientotranscripción

Transcripción conforme al RGPD: una lista práctica (2026)

BMMamane B. MoussaMay 26, 2026Updated July 2, 202618 min read

Summarize this article with:

The GDPR Checklist for Audio

Transcription is GDPR-compliant when you, as controller, establish a lawful basis, sign a DPA with your provider, set a retention schedule, and can fulfill deletion requests from the people whose voices you recorded. No tool earns the compliance badge on its own. The checklist below walks every step.

This post is not legal advice. For decisions with material legal consequences, consult a qualified data protection practitioner.

The six items every team transcribing EU resident audio must address:

  1. Confirm a lawful basis before you press record
  2. Tell people how their audio will be used (and by whom)
  3. Sign a data processing agreement with your transcription provider
  4. Know which sub-processors touch the audio and where the data goes
  5. Set a retention period and configure deletion
  6. Build a process to honor data subject rights requests

Each item is covered in detail below.

What GDPR Says About Voice Recordings

Voice recordings of identifiable individuals are personal data under Article 4 of the GDPR. That triggers the full regulatory stack: lawful basis, transparency obligations, data subject rights, security requirements, and breach notification.

This applies whether you are the controller (you decide why and how the recording is made) or processor (you act on someone else's instructions). For most teams using a transcription tool, the team is the controller and the transcription provider is the processor.

Un matiz que merece la pena señalar: la voz como dato biométrico, según el artículo 9, solo se aplica cuando las grabaciones se procesan para identificar de forma inequívoca a una persona mediante el análisis de la huella de voz. La transcripción de voz a texto ordinaria es una transcripción de contenido, no una identificación biométrica. Sin embargo, el propio contenido de la transcripción puede contener datos de categorías especiales: información de salud de una consulta médica, creencias religiosas de una grabación pastoral, opiniones políticas de una entrevista. Que se aplique el artículo 9 depende de lo que contenga la transcripción, no del hecho de transcribir.

Las sanciones por incumplimiento alcanzan hasta el 4% de los ingresos anuales globales o 20 millones de euros, lo que sea mayor, según el artículo 83.

Base Jurídica para la Transcripción

El artículo 6 del RGPD exige una base jurídica para cualquier tratamiento de datos personales. Tres bases son relevantes para la mayoría de los escenarios de transcripción:

Base JurídicaCuándo EncajaCondición Clave
Consentimiento (Art. 6(1)(a))Grabaciones de consumidores, entrevistas con participantes del públicoLibre, específico, informado e inequívoco. Las casillas premarcadas y el consentimiento combinado no valen.
Contrato (Art. 6(1)(b))Llamadas de coaching, consultas pagadas grabadas para el clienteLa grabación debe ser necesaria para ejecutar el contrato, no meramente conveniente.
Interés legítimo (Art. 6(1)(f))Reuniones B2B, llamadas internas de equipo, grabación de control de calidad en contexto empresarialRequiere una prueba de ponderación documentada que demuestre que el interés no prevalece sobre los derechos individuales.

Para la mayoría de las transcripciones de audio orientado al consumidor, el consentimiento explícito es la base más segura. Para trabajo B2B con políticas de grabación divulgadas, el interés legítimo con notificación clara suele funcionar. Documenta la que elijas: el artículo 5(2) sobre responsabilidad proactiva exige demostrar el cumplimiento, no solo afirmarlo.

Cómo Debe Ser la Divulgación del Consentimiento

Un guion que cumple con los requisitos de notificación esenciales para la mayoría de los escenarios relevantes del RGPD:

"Esta llamada está siendo grabada y el audio se transcribirá mediante IA para [propósito específico]. Conservaremos el audio [hasta que se complete la transcripción / durante X días] y la transcripción [durante X días / hasta que solicite su eliminación]. Puede solicitar la eliminación en cualquier momento. ¿Está de acuerdo con esto?"

Capture el acuerdo verbal en la propia grabación. Esto crea un registro probatorio dentro de los datos, lo que satisface el requisito de documentación sin necesidad de un formulario aparte.

Derechos de los interesados en la transcripción

Los residentes de la UE tienen ocho derechos según el capítulo III del RGPD. Para grabaciones de voz y transcripciones, cinco son operativamente relevantes:

Derecho de acceso (artículo 15): Pueden solicitar una copia de las grabaciones de audio y transcripciones que les conciernan. El plazo de respuesta es de un mes natural.

Derecho de supresión (artículo 17): Pueden solicitar la eliminación del audio y las transcripciones. Este derecho no es absoluto: el procesamiento exigido por ley o por interés público legítimo puede prevalecer, pero las grabaciones comerciales rutinarias no suelen alcanzar ese umbral.

Derecho de rectificación (artículo 16): Pueden solicitar la corrección de contenido inexacto en la transcripción. Los errores de transcripción por IA son un ejemplo concreto: si un hablante es citado incorrectamente en una transcripción, tiene legitimación para solicitar una corrección.

Derecho a la portabilidad (artículo 20): Pueden solicitar los datos en un formato estructurado y legible por máquina. Esto se aplica cuando el procesamiento se basa en el consentimiento o en un contrato.

Derecho de oposición (artículo 21): Pueden oponerse al procesamiento basado en interés legítimo, lo que le obliga a detenerlo salvo que tenga motivos legítimos imperiosos.

En la práctica, esto significa que necesita una forma de localizar todas las grabaciones y transcripciones que se refieran a una persona concreta, exportarlas, eliminarlas cuando se solicite y corregir los errores de transcripción cuando se notifiquen. Para equipos pequeños, una estructura de carpetas simple con nombres coherentes funciona bien. Para operaciones más grandes, se necesita un inventario de datos con capacidad de búsqueda.

Transferencias transfronterizas

Si tu proveedor de transcripción aloja datos fuera de la UE o del EEE, el capítulo V del RGPD exige un mecanismo de transferencia.

Los tres mecanismos disponibles en 2026:

Marco de Privacidad de Datos UE-EE. UU. (DPF): Las transferencias a proveedores estadounidenses certificados por el DPF están permitidas en virtud de la decisión de adecuación de la Comisión Europea adoptada en julio de 2023. A mediados de 2026, el marco sigue en vigor, pero se enfrenta a un desafío legal activo: el recurso del caso Latombe (C-703/25 P) está pendiente ante el TJUE, y NOYB ha presentado un recurso separado citando las leyes de vigilancia estadounidenses. Se espera que el TJUE se pronuncie sobre el desafío principal a finales de 2026 o principios de 2027. No trates el DPF como tu único mecanismo si la continuidad es una preocupación.

Cláusulas Contractuales Tipo (SCC): Lenguaje contractual preaprobado entre el responsable y el procesador no comunitario que proporciona una base legal de transferencia independiente de cualquier decisión de adecuación. Desde el fallo Schrems II (C-311/18, julio de 2020), las SCC requieren una Evaluación de Impacto de Transferencia adjunta para evaluar si las leyes del país receptor socavan las protecciones. Esto no es un documento de configurar y olvidar.

Infraestructura residente en la UE: Si los datos permanecen físicamente en la UE o el EEE, no se necesita ningún mecanismo de transferencia. Pregunta a los proveedores específicamente qué regiones usan para su infraestructura de almacenamiento, y confírmalo en el DPA, no solo en el texto de marketing.

Cuando un proveedor dice "cumplimos con el RGPD" sin nombrar qué mecanismo cubre tu transferencia, esa respuesta es incompleta. Pregunta específicamente.

El Acuerdo de Procesamiento de Datos

El artículo 28 exige un contrato escrito entre el responsable y el procesador antes de que comience cualquier procesamiento. Usar un servicio de transcripción sin un DPA es una violación directa del RGPD, independientemente de lo consciente que sea el servicio en cuanto a privacidad.

Un DPA legalmente completo según el artículo 28(3) debe cubrir:

  • Processing only on documented controller instructions
  • Confidentiality obligations on all personnel with access
  • Security measures per Article 32
  • Sub-processor approval and notification of changes
  • Assistance with data subject rights requests
  • Return or deletion of data at contract end
  • Audit rights for the controller

Most professional transcription services offer a DPA on request. For SaaS providers this is usually a standardized document available through a support or procurement flow.

Before relying on any vendor, including CATT, request their current DPA and check that the Article 28 items above are covered, including which transfer mechanism they rely on and how quickly they notify you of a breach affecting your data. Get the current sub-processor list in writing, because it can change.

The processing step is where GDPR obligations attach
The processing step is where GDPR obligations attach

Retention Periods

GDPR Article 5(1)(e) requires storage limitation: keep data only as long as necessary for the purpose.

"Necessary" is context-dependent:

  • Customer service QA recordings: typically 30 to 90 days
  • Compliance and audit recordings: the regulatory period plus buffer (often 5 to 7 years for financial services)
  • Journalism source material: until publication plus a defensible post-publication buffer
  • Research interviews: until publication plus the relevant academic retention norm
  • Operational meeting recordings: typically 90 days to one year

Whatever period you choose, document the rationale and automate the deletion. Indefinite retention is a storage-limitation violation. Manual deletion that depends on someone remembering is not a defensible process.

En CATT concretamente: los archivos de audio se eliminan automáticamente una vez completada la transcripción, salvo que elijas conservarlos. Las transcripciones permanecen disponibles mientras tu cuenta esté activa y puedes borrarlas en cualquier momento desde el panel de control. La eliminación de la cuenta suprime los datos asociados en un plazo de 30 días, según la política de privacidad publicada. Este borrado automático al transcribir es una opción práctica para equipos que no necesitan archivar el audio fuente.

Consulta archivos de transcripción con borrado automático para más información sobre cómo configurar la retención según tu política.

Subencargados del Tratamiento

Cuando tu proveedor de transcripción utiliza otros proveedores, estos actúan como subencargados según el Artículo 28. El RGPD exige:

  • Que el responsable apruebe la lista de subencargados (normalmente documentada en el DPA)
  • Que los subencargados estén sujetos a las mismas obligaciones que el encargado
  • Que se notifique al responsable de cualquier cambio antes de que surta efecto

Pide a cualquier proveedor potencial su lista actual de subencargados por escrito. Las páginas publicadas de subencargados pueden cambiar sin previo aviso; la lista incluida en el DPA es lo que genera responsabilidad.

A modo de referencia, los subencargados publicados por CATT a mediados de 2026 incluyen Cloudflare (CDN, proxy perimetral, almacenamiento de objetos R2), Deepgram (reconocimiento de voz principal, Nova-3), OpenAI (resumen, elementos de acción, traducción), RunPod (STT y diarización de respaldo), Recall.ai (bot de reuniones) y Hetzner Cloud (alojamiento de aplicaciones y bases de datos), entre otros. La lista completa está publicada en convertaudiototext.com/subprocessors. Si la residencia de datos certificada exclusivamente en la UE es un requisito estricto para tu caso de uso, verifica las opciones de infraestructura actuales con cualquier proveedor antes de comprometerte.

Categorías Especiales de Datos

El artículo 9 prohíbe el tratamiento de categorías especiales de datos salvo que se aplique una excepción específica. Estas categorías incluyen datos de salud, datos genéticos, datos biométricos (cuando se usan para identificación), origen racial o étnico, opiniones políticas, creencias religiosas, afiliación sindical y datos sobre orientación sexual o vida sexual.

Las grabaciones pueden contener cualquiera de estos como contenido: una sesión de terapia, una consulta médica, una entrevista política. Si tus transcripciones incluyen contenido de categorías especiales, deben cumplirse dos condiciones a la vez: una base jurídica conforme al artículo 6 y una excepción específica conforme al artículo 9(2). La excepción más habitual en la práctica es el consentimiento explícito (artículo 9(2)(a)).

En el caso concreto de los datos de salud, el RGPD se solapa con la HIPAA en Estados Unidos y con las obligaciones de protección de datos del NHS en Reino Unido. CATT no firma acuerdos de asociación comercial (BAA) con la HIPAA ni está certificado conforme a esta norma. Las organizaciones sanitarias que transcriban datos sanitarios protegidos (PHI) deberían usar un proveedor que pueda demostrar cumplimiento de la HIPAA y firmar un BAA. Consulta transcripción conforme a la HIPAA para ver cómo se evalúa eso.

Notificación de violaciones de datos

El artículo 33 del RGPD exige notificar a la autoridad de control en un plazo de 72 horas desde que se tiene conocimiento de una violación de datos personales, salvo que sea improbable que la violación suponga un riesgo para los derechos de las personas. El artículo 34 exige notificar a los interesados afectados cuando la violación entrañe un alto riesgo.

En el caso de la transcripción, una violación podría incluir: acceso no autorizado al audio almacenado, divulgación accidental de transcripciones a un destinatario equivocado, pérdida de grabaciones o un incidente de seguridad en un subencargado.

Tu contrato de encargo de tratamiento (DPA) debería especificar cómo te notifica el encargado cuando se produce una violación que afecte a tus datos. El RGPD establece que los encargados deben alertar a los responsables "sin dilación indebida" para que el responsable tenga tiempo de evaluar y notificar a la autoridad de control dentro de la ventana de 72 horas. Fija el plazo de notificación en el DPA antes de empezar a enviar datos.

Los responsables del tratamiento también deben documentar todas las violaciones de seguridad conforme al artículo 33, apartado 5, incluyendo los hechos, los efectos y las medidas correctivas adoptadas, lo que permite a la autoridad de control verificar el cumplimiento.

Flujo de trabajo práctico para el cumplimiento

Para un equipo pequeño que transcribe audio de residentes en la UE:

  1. Documenta tu base jurídica para cada tipo de grabación. Los distintos tipos de grabación (llamadas de clientes, reuniones internas, entrevistas) pueden tener bases diferentes.
  2. Actualiza la captura de consentimiento para mencionar específicamente la transcripción con IA. El consentimiento para grabar no cubre automáticamente el consentimiento para el procesamiento con IA.
  3. Firma un acuerdo de protección de datos (DPA) con tu proveedor de transcripción antes de subir cualquier audio.
  4. Revisa la lista de subencargados y confirma que aparece en el DPA o en un anexo.
  5. Establece periodos de retención acordes con la finalidad y configura la eliminación automática en la herramienta.
  6. Crea un procedimiento para atender las solicitudes de acceso y supresión de datos, con un plazo de respuesta documentado.
  7. Añade la transcripción a tu registro de actividades de tratamiento del artículo 30.

Para una organización consolidada que añade o audita un flujo de transcripción:

  1. Añade la transcripción a tu inventario de datos existente, indicando finalidad, base jurídica, periodo de retención y subencargados
  2. Actualiza tu aviso de privacidad para revelar la transcripción con IA como actividad de tratamiento
  3. Realiza una Evaluación de Impacto en Protección de Datos (EIPD) si el tratamiento puede suponer un alto riesgo para las personas (por ejemplo, contenido sensible a gran escala)
  4. Audita las condiciones del DPA de tu proveedor frente a la lista de verificación del artículo 28 anterior
  5. Forma al personal en los procedimientos de captura de consentimiento

Errores comunes de cumplimiento

Grabar sin la notificación adecuada. Incluso en jurisdicciones con consentimiento de una sola parte para fines de interceptación, el RGPD exige una base jurídica y transparencia para cualquier residente de la UE. El marco de interceptación de EE. UU. y el RGPD son marcos legales separados con requisitos distintos.

Consentimiento agrupado. «Al unirse a esta llamada, acepta la grabación» no es un consentimiento válido según el GDPR. El consentimiento para la grabación debe obtenerse por separado y poder revocarse sin penalización.

Sin calendario de retención. «Conservamos las grabaciones hasta que ya no las necesitamos» no es una política defendible. Defina un periodo predeterminado específico acorde con su finalidad declarada y documente el razonamiento.

Omitir el DPA. Subir audio a un servicio de transcripción sin un DPA firmado es una infracción del Artículo 28, independientemente de que el servicio sea consciente de la privacidad en otros aspectos.

Sin proceso de borrado. Los derechos de supresión del Artículo 17 exigen que pueda actuar sobre ellos. Un flujo de trabajo documentado y sencillo es suficiente. No tener ningún flujo no lo es.

Tratar las SCC como permanentes. Las Cláusulas Contractuales Tipo requieren una Evaluación de Impacto de Transferencia adjunta desde la sentencia Schrems II (C-311/18, 16 de julio de 2020), así como un seguimiento continuo del entorno legal del país receptor.

Depender únicamente del DPF. El Marco de Privacidad de Datos UE-EE. UU. es válido a mediados de 2026, pero está sujeto a impugnaciones legales activas. Superponga sus mecanismos de transferencia.

Cuándo encaja CATT y cuándo no

CATT encaja para el cumplimiento del GDPR cuando:

  • Usted es el responsable del tratamiento y necesita un encargado transparente con una lista publicada de subencargados
  • Su caso de uso es compatible con el borrado automático del audio al completarse la transcripción (o usted opta activamente por conservarlo)
  • No requiere residencia de datos en la UE formalmente certificada
  • Puede aceptar a Cloudflare, Deepgram, OpenAI, RunPod y Hetzner como subencargados

CATT no encaja cuando:

  • La infraestructura certificada con residencia exclusiva en la UE es un requisito contractual o normativo
  • Maneja PHI sanitaria que requiere un BAA HIPAA firmado
  • Su organización exige informes de auditoría SOC 2 Tipo II de los encargados del tratamiento

Antes de comprometerte, solicita el DPA vigente al canal de soporte de CATT y confirma que las condiciones del Artículo 28 se ajustan a tus requisitos. Todo proveedor, incluido CATT, debe evaluarse según la documentación real, no según el resumen de marketing. Para transcripción general sin complejidades de cumplimiento, audio a texto ofrece inicio inmediato sin registro.

Preguntas frecuentes

¿Se aplica el RGPD si solo transcribo llamadas con consentimiento?

Sí. El consentimiento es una base legal para el tratamiento según el Artículo 6(1)(a), pero no te exime del resto del reglamento. Aun así necesitas un DPA con tu proveedor de transcripción, un calendario de retención, una forma de atender las solicitudes de borrado y procedimientos de notificación de brechas. El consentimiento elimina una barrera, pero no crea un cumplimiento general del RGPD.

¿La grabación de voz es dato de categoría especial según el Artículo 9 del RGPD?

Una grabación de voz es dato biométrico del Artículo 9 solo cuando se trata con la finalidad de identificar de forma única a una persona mediante análisis de la huella vocal. La transcripción estándar de voz a texto es procesamiento de contenido, no identificación biométrica, y no invoca automáticamente el Artículo 9. Sin embargo, si el contenido transcrito incluye información de salud, opiniones políticas, creencias religiosas u otros datos de categoría especial, las restricciones del Artículo 9 se aplican a ese contenido.

¿Necesito un DPA con cada servicio de transcripción que use?

Sí. El Artículo 28 exige un contrato por escrito entre el responsable y el encargado antes de que comience el tratamiento. Usar cualquier herramienta de transcripción sin un DPA que cubra los ocho requisitos del Artículo 28(3) es una infracción directa del RGPD, independientemente de lo consciente que sea el proveedor en materia de privacidad. Solicita el DPA antes de subir cualquier audio.

¿Puedo confiar en el Marco de Privacidad de Datos UE-EE. UU. para proveedores de transcripción con sede en Estados Unidos?

A mediados de 2026, el DPF sigue vigente y los proveedores estadounidenses certificados conforme a él pueden recibir datos personales de la UE sobre esa base. Sin embargo, el marco se enfrenta a una impugnación legal activa: se espera que el TJUE se pronuncie sobre una impugnación central a finales de 2026 o principios de 2027. Los asesores de protección de datos suelen recomendar no depender del DPF como único mecanismo de transferencia y mantener las Cláusulas Contractuales Tipo como respaldo.

¿Qué les digo a los interesados cuando solicitan sus transcripciones?

Conforme al Artículo 15, debes facilitar una copia de todos los datos personales que les conciernan, incluidas las transcripciones en las que aparezcan como hablante identificable. El plazo de respuesta es de un mes natural, prorrogable dos meses más para solicitudes complejas con notificación previa. Para las solicitudes de supresión conforme al Artículo 17, se aplica el mismo plazo. Contar con un proceso sencillo de búsqueda por nombre del hablante o fecha de grabación antes de recibir tu primera solicitud es mucho más fácil que montar uno con el plazo encima.

Fuentes

Try transcription free

Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.

Related Articles