¿Es privada la transcripción con IA? Lo que los proveedores realmente hacen
privacidadtranscripciónseguridad de datos

¿Es privada la transcripción con IA? Lo que los proveedores realmente hacen

BMMamane B. MoussaMay 26, 2026Updated July 2, 202615 min read

Summarize this article with:

TL;DR

La mayoría de las herramientas de transcripción con IA son razonablemente privadas si eliges una que no entrene con tu audio por defecto, ofrezca borrado automático configurable y cifre tanto en tránsito como en reposo. El lenguaje de marketing casi siempre es vago en la parte que más importa: si tus grabaciones alimentan los datos de entrenamiento de la IA. Esta publicación explica qué ocurre realmente con tu audio, cómo leer una política de privacidad y qué certifica —y qué no— ConvertAudioToText sobre sus propias prácticas.

La mayoría de las herramientas de transcripción con IA son razonablemente privadas, pero la distinción que más importa —si tu audio se usa para entrenar modelos— está enterrada en la letra pequeña de las políticas. Esto es lo que ocurre realmente cuando pulsas subir, y las preguntas concretas que atraviesan el lenguaje de marketing.

Qué ocurre con tu audio después de subirlo

Un trabajo típico de transcripción con IA tiene cuatro puntos de contacto con los datos, cada uno con su propio perfil de riesgo:

  1. Subida por la red. Tu archivo sale de tu dispositivo y viaja hasta los servidores del proveedor. Sin TLS/HTTPS, puede ser interceptado en redes Wi-Fi públicas.
  2. Almacenamiento durante el procesamiento. El archivo permanece en disco mientras el modelo de IA lo procesa. Aquí importa el cifrado en reposo.
  3. Almacenamiento posterior al procesamiento. El archivo suele persistir mucho más tiempo del que imaginas, a veces indefinidamente, salvo que lo elimines.
  4. Entrenamiento de modelos. Algunos proveedores incorporan tu audio y tu transcripción a sus conjuntos de datos de entrenamiento.

Ninguno de estos pasos es visible desde una página de marketing. La política de privacidad es donde lo descubres.

Interfaz de subida de audio de ConvertAudioToText, mostrando el flujo de subida antes de comenzar el procesamiento
Interfaz de subida de audio de ConvertAudioToText, mostrando el flujo de subida antes de comenzar el procesamiento

Las preguntas que vale la pena hacerle a cada proveedor

Si estás evaluando un servicio para algo sensible, estas son las preguntas que te dan respuestas reales:

  • ¿Se cifran los archivos en tránsito? (HTTPS/TLS: casi siempre sí. Es lo mínimo esperable.)
  • ¿Se cifran los archivos en reposo en su almacenamiento?
  • ¿Cuánto tiempo conservan el audio tras el procesamiento? ¿Es configurable?
  • ¿Utilizan el audio de los clientes para entrenar modelos de IA? ¿Por adhesión o por exclusión?
  • ¿Disponen de un acuerdo de tratamiento de datos (DPA)?
  • ¿Dónde están ubicados sus servidores? ¿Ofrecen residencia de datos en la UE?
  • ¿Son elegibles para HIPAA, con un BAA disponible? (Un sí/no concreto, no «seguimos los principios de HIPAA».)
  • ¿Están auditados según SOC 2? ¿Tipo 1 o Tipo 2? ¿De qué fecha?
  • ¿Cuál es su política de notificación de brechas?

Respuestas vagas como «nos tomamos la privacidad en serio» o «cifrado líder del sector» deben tratarse como una no-respuesta. Las posturas reales de privacidad se explican en una frase.

Entrenamiento de modelos: el riesgo que casi todos pasan por alto

Aquí es donde los proveedores divergen más claramente y donde el marketing resulta más opaco.

La exclusión por defecto sin aviso destacado es el peor patrón. Tu audio se convierte en datos de entrenamiento salvo que encuentres y actives un ajuste oculto. AWS Transcribe cae aquí: según la documentación de AWS, el servicio «puede almacenar y usar las entradas de voz procesadas por el servicio únicamente para prestar y mantener el servicio y para mejorar y desarrollar la calidad de Amazon Transcribe y otras tecnologías de aprendizaje automático/inteligencia artificial de Amazon». Puedes excluirte mediante una política de AWS Organizations, pero requiere configuración activa. AWS Transcribe Medical está explícitamente exento de esto, según la documentación del proveedor.

La exclusión disponible solo en planes de pago es el término medio. AssemblyAI, según su documentación, puede usar el audio de los clientes para el entrenamiento de modelos y pruebas comparativas por defecto. Los clientes de pago pueden excluirse escribiendo a data-opt-out@assemblyai.com. Los usuarios gratuitos no pueden excluirse. Conviene saberlo si estás en una prueba gratuita.

Otter.ai, según su página de privacidad y seguridad, entrena con audio desidentificado mediante un método propietario de anonimización. Los proveedores de IA externos tienen prohibición contractual de entrenar con datos de clientes de Otter. No existe ningún interruptor para excluirse del uso de entrenamiento de primera parte de la propia Otter.

Descript ofrece a los usuarios una exclusión explícita mediante el ajuste «Share Data with Descript». Con ese ajuste desactivado, tus proyectos no se usan para mejorar el servicio.

Rev lo declara sin rodeos: «Nunca usamos tu contenido para entrenar modelos de IA externos». Sí lo usan para mejorar su propio reconocimiento de voz propietario, una afirmación más limitada que «sin entrenamiento», pero sustancialmente distinta del intercambio amplio de datos con terceros.

TurboScribe afirma que no entrena modelos de IA ni de aprendizaje automático con archivos multimedia ni transcripciones de clientes, y ejecuta la transcripción internamente en máquinas de su propiedad, según su FAQ de seguridad.

Fireflies.ai mantiene una política general: «No usamos información personal para el entrenamiento de modelos de IA y prohibimos contractualmente que nuestros proveedores usen esta información para su propio entrenamiento de modelos». También afirman tener una política de retención cero de datos para el contenido de reuniones con proveedores externos.

La API de Whisper de OpenAI: según la documentación de datos de OpenAI, las entradas de la API no se usan para entrenamiento por defecto. Los endpoints de transcripción de audio de Whisper califican para la retención cero de datos, lo que significa que el audio no se conserva ni siquiera durante la breve ventana de monitorización de abusos. Esa opción requiere aprobación de elegibilidad y configuración de cuenta empresarial.

Las tres posturas, ordenadas de la peor a la mejor:

PosturaEjemploQué significa
Activada por defecto, exclusión ocultaAWS Transcribe (estándar)El audio entrena modelos salvo que configures una política organizativa
Activada por defecto, exclusión a peticiónAssemblyAI (plan de pago)Hay que enviar un correo para excluirse; los usuarios gratuitos no pueden
Sin entrenamiento con audio de clientesTurboScribe, Fireflies, API de OpenAITu contenido nunca entra en un conjunto de entrenamiento

Qué hace ConvertAudioToText con tu audio

En términos sencillos, en línea con nuestra política de privacidad publicada:

Archivos en tránsito: Cifrados mediante TLS/SSL desde tu navegador hasta nuestros servidores.

Archivos en reposo: Almacenados en Cloudflare R2 con cifrado del lado del proveedor. El acceso está autenticado.

Retención: Tú controlas la retención del audio. Por defecto, los archivos de audio y vídeo subidos se eliminan automáticamente justo después de la transcripción, salvo que elijas conservarlos; en el plan gratuito, el audio conservado se borra automáticamente en un plazo de 7 días. Las transcripciones permanecen privadas en tu cuenta y puedes eliminarlas en cualquier momento desde el panel. Al eliminar tu cuenta se borran todos los datos asociados en un plazo de 30 días. Consulta la guía de borrado automático de archivos de transcripción para saber cuándo tiene sentido cada ajuste.

Entrenamiento de modelos: Según nuestra política de privacidad, tu contenido no se usa para entrenar modelos de IA/aprendizaje automático, nunca se vende ni se transfiere a terceros, y nunca se usa con fines publicitarios. El audio es procesado por motores de voz de terceros que actúan como subprocesadores, los cuales figuran en la política de privacidad.

HIPAA y SOC 2: No estamos certificados en HIPAA por defecto y nuestros planes estándar no incluyen un BAA. Un BAA, una atestación SOC 2 o un despliegue aislado en VPC pueden definirse como plan empresarial personalizado. Los equipos sanitarios que manejan PHI (información de salud protegida) en planes estándar deberían usar un proveedor elegible para HIPAA con un BAA firmado; consulta transcripción compatible con HIPAA.

DPA: Disponible para clientes empresariales a petición.

Esta es la respuesta honesta, expresada con el mismo nivel de especificidad que exigimos a otros proveedores arriba.

Cómo leer una política de privacidad: el decodificador de marketing

Lenguaje de marketing que debería despertar más preguntas:

  • «Cifrado líder del sector»: Significa TLS en tránsito. Todos los proveedores lo hacen. Pregunta aparte por el cifrado en reposo y la gestión de claves.
  • «Tus datos nunca se venden»: No dice nada sobre el entrenamiento. «Nunca se venden» y «se usan para entrenar modelos» son afirmaciones compatibles.
  • «Seguridad de nivel bancario»: Suele significar AES-256 en reposo. También es lo mínimo.
  • «Eliminamos tus datos»: ¿Cuándo? ¿Qué lo activa? ¿Es automático o manual? ¿Cuál es el valor predeterminado?
  • «Conforme al RGPD»: ¿Significa residencia de datos en la UE? ¿Un DPA? ¿El derecho de supresión con un SLA de respuesta? Pregunta qué obligaciones concretas cumplen.
  • «Certificados SOC 2»: ¿Tipo 1 o Tipo 2? ¿De qué fecha es el informe de auditoría? ¿Disponible a petición?

Las respuestas reales a estas preguntas son breves. Si la respuesta es un párrafo de tranquilidades sin concreción, la respuesta concreta probablemente sea «no».

Certificaciones de cumplimiento: lo que realmente te dicen

Una nota sobre cómo ponderarlas:

SOC 2 Tipo II (no Tipo I) significa que un auditor independiente revisó los controles reales durante un período, normalmente de seis a doce meses. El Tipo I es una instantánea puntual. Rev, Otter (según su documentación), Descript y Happy Scribe declaran todos tener SOC 2 Tipo II.

La elegibilidad para HIPAA no es una certificación que una herramienta obtenga por sí sola. Es una propiedad del despliegue más un Acuerdo de Asociado Comercial (BAA) firmado. Otter añadió el cumplimiento de HIPAA a mediados de 2025, disponible en Enterprise con un BAA firmado. Rev ofrece HIPAA en sus planes empresariales. Fireflies declara cumplir HIPAA. AWS Transcribe Medical es elegible para HIPAA bajo el BAA más amplio de AWS.

Ninguna afirmación genérica de que una herramienta «cumple HIPAA» significa gran cosa sin un BAA que cubra tu caso de uso específico. La pregunta que hay que hacer es: «¿Firmarán un BAA y cubre el procesamiento de audio?».

El cumplimiento del RGPD es igualmente relacional. Las preguntas correctas son: ¿Ofrecen un DPA? ¿Dónde se procesan los datos? ¿Atienden solicitudes de supresión y en qué plazo? ¿Tienen cláusulas contractuales tipo (SCC) vigentes para las transferencias UE-EE. UU.?

Para más información sobre lo que exige realmente cada normativa y qué preguntar a los proveedores, consulta transcripción conforme al RGPD.

Borrado automático: por qué importa más de lo que crees

El patrón más común en los servicios de transcripción es conservar el audio «hasta que lo elimines». Suena cómodo para el usuario. Es justo lo contrario. Los archivos quedan ahí indefinidamente hasta que recuerdes hacer limpieza, cosa que la mayoría no hace.

El borrado automático acota la ventana de riesgo. Los archivos tienen un tiempo de vida. Desaparecen solos salvo que elijas activamente conservarlos. Esto importa sobre todo para contenido sensible, donde la ventana de exposición es el principal riesgo.

Al evaluar un proveedor, pregunta: ¿El borrado automático es una opción, o todo persiste hasta la eliminación manual? ¿Cuál es el valor predeterminado? ¿Puedes configurarlo por trabajo o solo a nivel de cuenta?

Cuando ningún proveedor SaaS es la respuesta adecuada

Para algunas grabaciones, ningún servicio en la nube es apropiado, independientemente de la política del proveedor:

  • Material clasificado gubernamental
  • Conversaciones amparadas por el secreto profesional abogado-cliente, donde cualquier exposición a terceros rompe el privilegio
  • Información de salud protegida (PHI) cuando no hay un BAA disponible
  • Grabaciones de terapia personal cuya exposición causaría un daño real
  • Estrategia empresarial confidencial con obligaciones contractuales específicas de tratamiento de datos

Para estos casos, ejecutar Whisper localmente es la única opción totalmente privada. La instalación exige esfuerzo técnico y la precisión es menor que la de los últimos modelos alojados en la nube, pero el intercambio merece la pena para grabaciones puntuales de alto riesgo. Consulta transcripción en el dispositivo frente a la nube para una comparación práctica.

Un marco de decisión

Lo que contiene el audio debería determinar lo que exiges a un proveedor:

Tipo de contenidoRequisitos mínimos
Contenido público (pódcasts, clases)Cualquier proveedor; el riesgo de privacidad es bajo
Negocio interno (reuniones de equipo, estrategia)Sin entrenamiento con el audio por defecto; borrado automático disponible
Conversaciones con clientesDPA requerido; sin entrenamiento con el audio; política de retención clara
Información de salud protegida (PHI)Proveedor elegible para HIPAA con BAA firmado
Clasificado o legalmente privilegiadoSolo autoalojado

ConvertAudioToText cubre los tres primeros. No cubrimos los casos elegibles para HIPAA ni los autoalojados, y lo decimos con claridad.

Para analizar qué requieren específicamente los flujos de trabajo de abogados y periodistas, consulta transcripción y secreto profesional abogado-cliente y transcripción y acuerdos de confidencialidad.

Una nota sobre el enfoque legal y de cumplimiento: nada en esta publicación constituye asesoramiento jurídico. Las obligaciones del RGPD, HIPAA y el secreto profesional varían según la jurisdicción y el despliegue concreto. Verifica los requisitos con tu asesor legal.

Preguntas frecuentes

¿La transcripción con IA guarda mi audio para siempre?

Depende del proveedor y de tu configuración. Muchos servicios conservan el audio indefinidamente salvo que lo elimines manualmente. Algunos ofrecen borrado automático tras un período fijo. Unos pocos, como ConvertAudioToText, ofrecen retención configurable por el usuario, de modo que puedes programar que los archivos se eliminen después del procesamiento o tras un plazo definido. Comprueba siempre el período de retención predeterminado y si puedes acortarlo.

¿Los servicios de transcripción usan mi audio para entrenar su IA?

Varios lo hacen, al menos por defecto. AWS Transcribe (nivel estándar) usa el audio de los clientes para mejorar el servicio salvo que configures una política organizativa de exclusión. AssemblyAI permite el uso para entrenamiento por defecto; los usuarios de pago pueden excluirse a petición. Otter entrena con audio desidentificado mediante un método propietario. TurboScribe y Fireflies declaran que no entrenan con el audio de los clientes. La API de Whisper de OpenAI no usa el audio para entrenamiento por defecto. Consulta la política específica de cualquier proveedor que uses para contenido sensible.

¿Cuál es la diferencia entre «cifrado en tránsito» y «cifrado en reposo»?

El cifrado en tránsito significa que tu audio está protegido mientras viaja desde tu dispositivo hasta los servidores del proveedor. El cifrado en reposo significa que el archivo está cifrado mientras permanece almacenado. Ambos importan. El cifrado en tránsito evita la interceptación en redes públicas. El cifrado en reposo significa que un disco robado no expone tus archivos. La mayoría de los proveedores reputados hacen ambas cosas, pero merece la pena confirmarlo, especialmente el cifrado en reposo y quién custodia las claves de descifrado.

¿Una herramienta de transcripción es «compatible con HIPAA»?

Ninguna herramienta cumple HIPAA por sí sola. El cumplimiento de HIPAA es una propiedad del despliegue y requiere un Acuerdo de Asociado Comercial (BAA) firmado entre tu organización y el proveedor que cubra el tratamiento específico de Información de Salud Protegida (PHI). Algunos proveedores, incluidos Rev (nivel empresarial), Otter (Enterprise con BAA) y Fireflies, ofrecen BAAs. AWS Transcribe Medical es elegible para HIPAA bajo el BAA más amplio de AWS. Pide siempre un BAA en concreto, no solo una declaración de «cumplimiento de HIPAA».

¿Qué debo hacer si mi audio contiene contenido amparado por el secreto profesional abogado-cliente?

La cuestión central es si enviar audio a un SaaS de terceros rompe el privilegio. En muchas jurisdicciones, usar un subprocesador aprobado con los acuerdos apropiados no rompe el privilegio, pero esto depende de la jurisdicción y de la guía de tu colegio de abogados. Como mínimo, exige un DPA que formalice el papel del proveedor como encargado del tratamiento, verifica que el proveedor no entrena con tu contenido y confirma las políticas de eliminación. Para las grabaciones de mayor riesgo, la transcripción local evita por completo la cuestión. Consulta la guía ética de tu colegio de abogados antes de subir material privilegiado a cualquier servicio en la nube.

¿Cómo verifico lo que un proveedor de transcripción realmente hace con mis datos?

Pide el DPA (no solo la política de privacidad), el informe SOC 2 Tipo II (con fecha dentro de los últimos 12 meses) y una respuesta escrita directa a la pregunta del entrenamiento por parte de alguien de su equipo de confianza o legal. Si alguno de estos elementos no está disponible, o la respuesta a la pregunta del entrenamiento es un párrafo de marketing en lugar de un sí/no, trátalo como una carencia. Los proveedores que tienen respuestas limpias las producen rápidamente.

Fuentes

Try transcription free

Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.

Related Articles