
Transcripción bajo acuerdos de confidencialidad: el flujo de trabajo de cumplimiento
Summarize this article with:
Subir audio a un servicio de transcripción en la nube es técnicamente una divulgación a terceros según la redacción de la mayoría de los acuerdos de confidencialidad. Eso no significa que viole tu acuerdo, pero sí significa que necesitas tres cosas en su lugar: tu acuerdo debe permitir subencargados en la nube, tu proveedor de transcripción debe tener un DPA firmado que traslade obligaciones de confidencialidad equivalentes, y debes verificar si el proveedor entrena con audio de clientes. Esta publicación repasa cómo leer esas cláusulas, cómo es una cadena de subencargados realista y los pasos internos de aprobación que te protegen cuando un cliente o un regulador pregunta.
Cuando subes una conversación grabada a un servicio de transcripción en la nube, estás divulgando esa conversación a un tercero. La mayoría de los acuerdos de confidencialidad restringen precisamente eso. La subida no viola automáticamente tu acuerdo de confidencialidad, pero sin la estructura contractual adecuada, podría hacerlo.
Esta publicación cubre las cláusulas contractuales que realmente necesitas leer, cómo funciona la cadena de subencargados en la práctica y un flujo de trabajo interno de aprobación realista para equipos que manejan audio sensible.
Por qué la redacción predeterminada del acuerdo de confidencialidad crea un problema
Una cláusula de confidencialidad estándar dice algo como:
El Destinatario no divulgará la Información Confidencial a ningún tercero sin el consentimiento previo por escrito de la Parte Reveladora.
Un servicio de transcripción en la nube es un tercero. En el momento en que subes el audio, el servicio recibe el contenido de esa grabación. La subida es una divulgación en el sentido ordinario de la palabra.
La solución no viene de releer la sección de definiciones. Viene de una de dos correcciones estructurales:
- Tu acuerdo incluye una excepción para subencargados que permite servicios en la nube sujetos a obligaciones equivalentes.
- Obtienes un consentimiento por escrito independiente de la otra parte para usar servicios en la nube específicos.
La mayoría de las plantillas de acuerdos de confidencialidad redactadas después de 2018 incluyen lenguaje como: «El Destinatario podrá contratar subencargados en la nube o SaaS con fines de procesamiento interno, siempre que dichos subencargados estén sujetos a obligaciones de confidencialidad al menos tan restrictivas como este Acuerdo». Si tu acuerdo fue redactado antes de esa época, verifica si este lenguaje está presente. Si no lo está, necesitas una modificación o una carta adicional antes de subir audio confidencial.
Cómo leer la cadena de subencargados
Cuando te registras en cualquier servicio de transcripción en la nube, no estás contratando solo a esa empresa. Estás contratando toda su cadena de subencargados. Una cadena realista para un SaaS de transcripción mediano se ve así:
- Tú (responsable del audio)
- El servicio de transcripción (encargado directo)
- Almacenamiento en la nube (AWS S3, Cloudflare R2, Google Cloud Storage)
- La API del modelo de IA (Deepgram, AssemblyAI, OpenAI Whisper o similar)
- Posiblemente subencargados adicionales: analítica, monitoreo, seguimiento de errores
Cada eslabón debe estar cubierto por una obligación de confidencialidad que se traslade desde arriba. Según el artículo 28 del RGPD, los encargados deben imponer a sus subencargados las mismas obligaciones de protección de datos que el responsable les impuso a ellos, y los encargados siguen siendo «plenamente responsables» si los subencargados incumplen esas obligaciones. Fuera de la UE, la misma lógica aplica a la confidencialidad basada en acuerdos: si el acuerdo original exige estricta confidencialidad, cada encargado posterior debe estar sujeto a términos equivalentes.
Al evaluar un proveedor de transcripción, pide su lista de subencargados. Pregunta específicamente: qué entidad procesa el audio para la transcripción y cuál es el acuerdo de retención de datos con esa entidad. Algunas API de modelos de IA operan en modo de «retención cero de datos», donde el audio se procesa pero no se almacena después de la inferencia. Otras pueden conservar el audio para control de calidad o mejora del modelo a menos que lo rechaces. Son posturas significativamente diferentes para trabajos confidenciales.
La cuestión del entrenamiento con IA
Una preocupación particular con la transcripción con IA es si el modelo de IA cuenta como «divulgación» de forma persistente. El caso limpio: un modelo preentrenado procesa tu audio en el momento de la inferencia, no se almacenan datos persistentes y tu audio nunca aparece en ningún conjunto de datos de entrenamiento. El caso más complicado: el proveedor o su subencargado de IA usa audio de clientes para mejorar modelos futuros.
Si un proveedor usa audio de clientes para entrenar sus modelos, es mucho más difícil defenderlo como una no divulgación. La demanda colectiva contra Otter.ai presentada en agosto de 2025 (Brewer v. Otter.ai) incluía exactamente esta acusación: que el servicio usó reuniones grabadas para entrenar sus modelos de IA sin el consentimiento adecuado de los participantes. El caso se consolidó con demandas relacionadas y sigue en litigio a mediados de 2026. Sea cual sea el resultado, ilustra el riesgo práctico y legal de usar un proveedor sin un compromiso claro de «no entrenamiento» por escrito.
Pide a cualquier proveedor su política explícita en su DPA o términos de servicio. «No entrenamos con tus datos» debe aparecer en un acuerdo firmado, no solo en una página de marketing.

Qué cubre realmente un buen DPA para transcripción
Un acuerdo de tratamiento de datos para trabajo con audio confidencial debe abordar como mínimo:
Limitación de alcance. Procesamiento únicamente con el fin de prestar el servicio de transcripción, no para ningún uso secundario.
Cláusula de no entrenamiento. Prohibición explícita de usar audio de clientes para entrenar modelos sin un consentimiento por escrito independiente.
Lista de subencargados con aviso. Una lista de los subencargados actuales de IA e infraestructura, con el compromiso de dar aviso previo antes de añadir o cambiar subencargados y el derecho del cliente a objetar.
Notificación de brechas. Notificación dentro de un plazo definido, típicamente de 24 a 72 horas, de cualquier incidente de seguridad que afecte al audio de clientes.
Eliminación de datos. Al terminar el contrato, todo el audio y las transcripciones de clientes se eliminan o devuelven, con confirmación por escrito.
Derechos de auditoría. El derecho del cliente a auditar, directamente o mediante un tercero, el cumplimiento del acuerdo por parte del proveedor.
Mecanismo de transferencia transfronteriza. Para audio de origen de la UE procesado en infraestructura de EE. UU., deben incorporarse las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea en 2021 (o un equivalente conforme al artículo 46 del RGPD). Esto es necesario independientemente de que el proveedor tenga lenguaje general del RGPD en su política de privacidad.
La mayoría de los servicios profesionales de transcripción ofrecen un DPA a petición. Si un proveedor se niega a firmarlo, esa es una señal significativa sobre su postura real de gobernanza de datos.
Para un análisis detallado de las obligaciones del RGPD y qué buscar en los acuerdos con proveedores, consulta la publicación sobre transcripción conforme al RGPD.
Actualizar el acuerdo de confidencialidad que firmas con clientes
La exposición va en ambas direcciones. Cuando eres el proveedor de servicios que transcribe grabaciones de encargos de clientes, tu acuerdo con el cliente necesita anticipar tu uso de herramientas en la nube.
La cláusula protectora se ve así:
El Destinatario podrá utilizar servicios basados en la nube, incluidos proveedores de transcripción con IA, para procesar las Grabaciones con los fines de este encargo, siempre que dichos servicios estén sujetos a obligaciones de confidencialidad no menos restrictivas que las de este Acuerdo, y el Destinatario seguirá siendo responsable de cualquier incumplimiento por parte de esos servicios.
Sin este lenguaje, técnicamente estás pidiendo consentimiento cada vez que subes una grabación de un cliente. La mayoría de los clientes aceptarán esta cláusula sin negociación porque la alternativa, la transcripción manual de cada archivo de audio, no es una exigencia realista. Pero las plantillas de encargo más antiguas suelen carecer de ella por completo. Haz una búsqueda en tu plantilla estándar de acuerdo de confidencialidad por la palabra «subencargado» o «nube». Si no aparece, añade la cláusula antes de que comience tu próximo encargo.
Patrones específicos por rol
Práctica legal
Los abogados enfrentan la barra más alta porque el deber de confidencialidad es tanto contractual como profesional. La Opinión Formal 477R de la ABA (revisada en 2017) estableció que los servicios en la nube son éticamente permisibles para datos de clientes si los abogados realizan una diligencia debida proporcional a la sensibilidad. La opinión 2025-6 del Colegio de Abogados de la Ciudad de Nueva York añadió que los abogados deben obtener el consentimiento del cliente antes de grabar, verificar de forma independiente la precisión de la transcripción y entender si la herramienta entrena con el contenido.
A partir de 2026, 42 estados han adoptado el Comentario 8 de la Regla Modelo 1.1 o un equivalente, convirtiendo la competencia tecnológica en un estándar ético exigible. «No sabía que la herramienta entrenaba con datos de clientes» no es una defensa.
Lista de verificación práctica para uso legal:
- Confirma que el proveedor no entrena con audio de clientes (por escrito, en el DPA)
- Configura la eliminación automática para un plazo razonable después del cierre del caso
- Documenta tu diligencia debida en el expediente del caso
- Consulta la guía específica de tu colegio de abogados estatal; algunas jurisdicciones tienen requisitos más estrictos que el modelo de la ABA
Para un análisis de cómo interactúa el privilegio profesional con el almacenamiento de transcripciones y el descubrimiento de pruebas, consulta transcripción y privilegio abogado-cliente.
Periodismo
Las preocupaciones de protección de fuentes son diferentes en carácter al cumplimiento de acuerdos de confidencialidad. La pregunta no es si un proveedor tiene obligaciones de confidencialidad, sino si esas obligaciones pueden sobrevivir a una orden gubernamental de entrega forzosa.
Para el periodismo rutinario, donde las fuentes se atribuyen o el perfil de riesgo es bajo, la transcripción en la nube con términos estándar de DPA es apropiada. Para el periodismo de alto riesgo que involucra denunciantes, fuentes en jurisdicciones adversarias o material clasificado, un servicio en la nube, independientemente de su DPA, crea un rastro de datos susceptible de requerimiento. En esos casos, la herramienta correcta es local: Whisper ejecutándose en tu propio hardware, sin que el audio salga nunca de tu dispositivo. El intercambio es mayor complejidad de configuración y una precisión ligeramente menor que la de las últimas API en la nube.
Para la mayoría del periodismo diario, el patrón de transcripción en la nube está bien. Configura la eliminación automática, evita registrar notas que identifiquen a las fuentes junto a las transcripciones y entiende la jurisdicción de tu proveedor antes de que una historia se vuelva sensible.
Corporativo sensible
Las discusiones de fusiones y adquisiciones, las decisiones de personal, la planificación estratégica y las proyecciones financieras son habituales en los flujos de trabajo de transcripción corporativa. La estructura relevante aquí no es firmar tú mismo un DPA, sino conseguir que tu herramienta de transcripción sea aprobada a través del proceso de gestión de proveedores de tu organización.
Los ciclos de adquisición empresariales para herramientas de IA promedian ahora entre 6 y 14 semanas según la guía de gestión de proveedores de 2026, en gran parte porque las revisiones de seguridad se han convertido en el cuello de botella, no la evaluación de funcionalidades. Planifica en consecuencia si necesitas que una herramienta de transcripción sea aprobada para su uso con materiales confidenciales.
Los documentos que normalmente tendrás que proporcionar en una revisión de seguridad de proveedores:
- El DPA del proveedor y su lista de subencargados
- Un cuestionario de seguridad de proveedores completado (la mayoría de los proveedores empresariales tienen un formato estándar)
- El informe SOC 2 Tipo 2 del proveedor (si tu organización lo exige)
- Confirmación por escrito de la política de no entrenamiento
Algunos proveedores de transcripción aún no alcanzan el nivel de madurez SOC 2 Tipo 2. Si tu empresa exige esa certificación, la lista de proveedores aprobados se reduce considerablemente. Tenlo en cuenta antes de seleccionar una herramienta, no después.
Flujo de trabajo de aprobación interna
Una vez que entiendes la capa contractual, el proceso de aprobación para cualquier nueva herramienta de transcripción que maneje audio confidencial sigue un patrón predecible. Esta es la secuencia práctica:
Paso 1: Lee tu acuerdo de confidencialidad subyacente. ¿Tiene una excepción para subencargados? Si es así, documéntalo. Si no, márcalo para modificación antes de continuar.
Paso 2: Revisa el DPA del proveedor. ¿Aborda el entrenamiento, la notificación de brechas, la eliminación al finalizar el contrato y la divulgación de subencargados? Si el proveedor no ofrece un DPA o no comparte su lista de subencargados, detente aquí.
Paso 3: Confirma la política de entrenamiento con IA. Busca el lenguaje explícito en el DPA o los términos de servicio, no en textos de marketing. «No usamos datos de clientes para entrenar modelos» debe aparecer en un acuerdo firmado.
Paso 4: Configura la retención. Establece la eliminación automática en la ventana más corta práctica para tu flujo de trabajo. Si el proveedor admite ventanas de eliminación configurables, úsalas. Consulta la publicación sobre eliminación automática de archivos de transcripción para ajustes prácticos.
Paso 5: Documenta la cadena. Conserva un registro de los acuerdos que tienes vigentes: el DPA con el proveedor, la lista de subencargados del proveedor y el lenguaje de tu acuerdo con el cliente que autoriza el uso de subencargados. Si un cliente o un regulador pregunta, necesitas poder presentar esto.
Paso 6: Capacita al equipo. La capa contractual solo funciona si las personas que suben el audio saben qué categorías de contenido la requieren. «Todas las llamadas de clientes» es una política. «Llamadas de clientes sobre estrategia o fusiones y adquisiciones» es una política. Una vaga sensación de que las cosas sensibles no deberían subirse no lo es.
La configuración inicial es la mayor parte del trabajo. Una vez hecha, el flujo de trabajo diario es rutinario: subir el audio a una herramienta de transcripción de reuniones, revisar el resultado y archivar la transcripción. La capa contractual funciona silenciosamente en segundo plano.
Cuando ningún contrato es suficiente
Algunos contenidos no pueden enviarse a ningún servicio en la nube, independientemente del DPA:
- Material clasificado gubernamental: requiere certificaciones CJIS, FedRAMP o equivalentes y redes específicas autorizadas. Ningún SaaS comercial de transcripción califica.
- Contenido bajo órdenes judiciales de silencio vigentes: la existencia misma del contenido en un sistema de terceros puede ser un problema.
- Material de fuentes donde la fuente está en una jurisdicción con leyes de divulgación forzada que anularían las obligaciones contractuales de tu proveedor.
- Secretos comerciales donde el riesgo de exposición es catastrófico y ningún recurso contractual dejaría a la organización entera tras una brecha.
Para estos casos, Whisper local es el camino correcto. La brecha de precisión entre un modelo Whisper large-v3 ejecutado localmente y las mejores API en la nube se ha reducido, y para material genuinamente de alto riesgo, la garantía de privacidad de no involucrar a terceros supera cualquier ventaja de precisión.
Para todo lo demás, el patrón de transcripción en la nube con un DPA adecuado y una aprobación documentada es la práctica estándar en despachos de abogados, consultoras y empresas reguladas. Si necesitas una transcripción rápida de una grabación confidencial sin desplegar un bot de reuniones, ConvertAudioToText acepta subidas directas de archivos y no entrena con audio de clientes. Pero verifica esa afirmación en el DPA igual que harías con cualquier otro proveedor. La capa contractual es la norma, no la excepción.
Preguntas frecuentes
¿Subir audio a un servicio de transcripción en la nube viola un acuerdo de confidencialidad?
Depende de la redacción del acuerdo. La mayoría de los acuerdos de confidencialidad prohíben la divulgación a terceros sin consentimiento, y un servicio en la nube es un tercero. Sin embargo, la mayoría de los acuerdos comerciales modernos incluyen una excepción para subencargados: el destinatario puede usar servicios en la nube siempre que estos estén sujetos a obligaciones de confidencialidad equivalentes. Si tu acuerdo es anterior a ese tipo de cláusula, necesitas una modificación o un consentimiento por escrito independiente antes de subir.
¿Qué debería incluir realmente un DPA con un proveedor de transcripción?
Como mínimo: la obligación de procesar el audio únicamente para prestar el servicio; la prohibición de usar el audio para entrenar modelos de IA sin consentimiento; una lista de subencargados con preaviso previo; notificación de brechas dentro de un plazo definido (24-72 horas es habitual); eliminación de datos al finalizar el contrato; y, si el audio cruza fronteras de la UE, la incorporación de las Cláusulas Contractuales Tipo o un mecanismo de transferencia equivalente conforme al artículo 46 del RGPD.
¿Qué preguntas debo hacerle a un proveedor de transcripción sobre su cadena de subencargados?
Pide su lista actual de subencargados y los términos del DPA que imponen a cada uno. Las preguntas críticas son: qué proveedor de modelos de IA procesa el audio, si ese proveedor tiene un acuerdo de retención cero de datos vigente y si el proveedor usa audio de clientes para entrenar modelos futuros. Un proveedor que no pueda responder estas preguntas por escrito es uno que deberías tratar como de alto riesgo para trabajos confidenciales.
¿Pueden los abogados usar herramientas de transcripción con IA para grabaciones de clientes?
En general sí, con la debida diligencia. La Opinión Formal 477R de la ABA (2017) permite la computación en la nube para datos de clientes si los abogados realizan una diligencia razonable de seguridad proporcional a la sensibilidad. La opinión 2025-6 del Colegio de Abogados de la Ciudad de Nueva York añade que los abogados deben obtener el consentimiento del cliente antes de grabar, verificar de forma independiente la precisión de la transcripción y entender si la herramienta entrena con el contenido. Muchos colegios de abogados estatales siguen un razonamiento similar, pero los detalles varían, así que consulta las normas éticas de tu jurisdicción.
Fuentes
- RGPD artículo 28: obligaciones del encargado
- Opinión Formal 2025-6 del Colegio de Abogados de la Ciudad de Nueva York: cuestiones éticas del uso de IA para grabar, transcribir y resumir
- Opinión Formal 477R de la ABA (seguridad en la nube y ética del abogado)
- Acuerdo de Tratamiento de Datos de Fireflies.ai
- Anexo de Tratamiento de Datos de Otter.ai
- Herramientas de notas con IA bajo escrutinio: lecciones de la demanda colectiva contra Otter.ai
- Comisión Europea: Cláusulas Contractuales Tipo
- ICO: qué debe incluirse en el contrato (DPA del artículo 28)
- Flujo de incorporación de proveedores 2026: Moxo
Try transcription free
Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.
Related Articles
How to Add Timestamps to a Transcript
Learn how to add timestamps to a transcript with an audio-to-text tool, then export timestamped SRT or VTT subtitle files for easy navigation and editing.
How to Transcribe a Conference Talk to Text
Learn how to transcribe a conference talk or keynote to text, label speakers, and export SRT, VTT, or TXT using a straightforward upload or URL workflow.