Transcrição em Conformidade com a GDPR: Um Checklist Prático (2026)
GDPRconformidadetranscrição

Transcrição em Conformidade com a GDPR: Um Checklist Prático (2026)

BMMamane B. MoussaMay 26, 2026Updated July 2, 202618 min read

Summarize this article with:

O Checklist da GDPR para Áudio

A transcrição está em conformidade com a GDPR quando você, como controlador, estabelece uma base legal, assina um DPA com seu provedor, define um cronograma de retenção e consegue atender a solicitações de exclusão das pessoas cujas vozes você gravou. Nenhuma ferramenta conquista o selo de conformidade sozinha. O checklist abaixo percorre cada etapa.

Este post não é aconselhamento jurídico. Para decisões com consequências legais materiais, consulte um profissional qualificado de proteção de dados.

Os seis itens que todo time que transcreve áudio de residentes da UE precisa resolver:

  1. Confirmar uma base legal antes de apertar o record
  2. Informar as pessoas como o áudio delas será usado (e por quem)
  3. Assinar um acordo de processamento de dados com seu provedor de transcrição
  4. Saber quais subprocessadores tocam no áudio e para onde os dados vão
  5. Definir um período de retenção e configurar a exclusão
  6. Criar um processo para honrar solicitações de direitos dos titulares de dados

Cada item é detalhado abaixo.

O Que a GDPR Diz Sobre Gravações de Voz

Gravações de voz de indivíduos identificáveis são dados pessoais sob o Artigo 4 da GDPR. Isso aciona toda a pilha regulatória: base legal, obrigações de transparência, direitos dos titulares de dados, requisitos de segurança e notificação de violação.

Isso se aplica tanto se você é o controlador (você decide por que e como a gravação é feita) quanto se é o processador (você age sob instruções de outra pessoa). Para a maioria dos times que usam uma ferramenta de transcrição, o time é o controlador e o provedor de transcrição é o processador.

Uma nuance que vale destacar: a voz como dado biométrico, nos termos do Artigo 9, só se aplica quando as gravações são processadas para identificar uma pessoa de forma única por meio de análise de impressão vocal. Transcrição comum de fala para texto é transcrição de conteúdo, não identificação biométrica. No entanto, o próprio conteúdo da transcrição pode conter dados de categorias especiais: informações de saúde de uma consulta médica, crenças religiosas de uma gravação pastoral, opiniões políticas de uma entrevista. Se o Artigo 9 se aplica ou não depende do que a transcrição contém, e não do fato de haver transcrição.

As penalidades por não conformidade chegam a 4% da receita anual global ou 20 milhões de euros, o que for maior, conforme o Artigo 83.

O Artigo 6 do GDPR exige uma base legal para qualquer processamento de dados pessoais. Três bases são relevantes para a maioria dos cenários de transcrição:

Base LegalQuando se AplicaCondição Principal
Consentimento (Art. 6(1)(a))Gravações de consumidores, entrevistas com participantes do públicoLivre, específico, informado e inequívoco. Caixas pré-marcadas e consentimento embutido não valem.
Contrato (Art. 6(1)(b))Chamadas de coaching, consultas pagas gravadas para o clienteA gravação precisa ser necessária para executar o contrato, não apenas conveniente.
Interesse legítimo (Art. 6(1)(f))Reuniões B2B, chamadas internas de equipe, gravação de QA em contexto empresarialExige um teste de balanceamento documentado mostrando que o interesse não sobrepõe os direitos individuais.

Para a maioria das transcrições de áudio voltado ao consumidor, o consentimento explícito é a base mais segura. Para trabalho B2B com políticas de gravação divulgadas, o interesse legítimo com notificação clara geralmente funciona. Documente o que você escolher: o Artigo 5(2) sobre responsabilização exige que você demonstre conformidade, não apenas que a afirme.

Como Fica a Divulgação do Consentimento

Um roteiro que atende aos requisitos básicos de notificação para a maioria dos cenários relevantes ao GDPR:

"Esta chamada está sendo gravada e o áudio será transcrito usando IA para [finalidade específica]. Vamos reter o áudio [até que a transcrição seja concluída / por X dias] e a transcrição por [X dias / até que você solicite a exclusão]. Você pode pedir a exclusão a qualquer momento. Você concorda com isso?"

Capture o acordo verbal na própria gravação. Isso cria um registro de evidência dentro dos dados, o que atende ao requisito de documentação sem precisar de um formulário separado.

Direitos dos Titulares de Dados para Transcrição

Moradores da UE têm oito direitos sob o Capítulo III do GDPR. Para gravações de voz e transcrições, cinco são operacionalmente relevantes:

Direito de acesso (Artigo 15): Eles podem solicitar uma cópia das gravações de áudio e transcrições que se referem a eles. O prazo de resposta é de um mês corrido.

Direito ao apagamento (Artigo 17): Eles podem solicitar a exclusão de áudio e transcrições. Esse direito não é absoluto: o processamento exigido por lei ou por interesse público legítimo pode se sobrepor a ele, mas gravações comerciais rotineiras geralmente não atingem esse limite.

Direito de retificação (Artigo 16): Eles podem solicitar a correção de conteúdo impreciso na transcrição. Erros de transcrição por IA são um exemplo concreto: se um falante for citado incorretamente numa transcrição, ele tem legitimidade para pedir uma correção.

Direito à portabilidade (Artigo 20): Eles podem solicitar os dados em formato estruturado e legível por máquina. Isso se aplica quando o processamento é baseado em consentimento ou contrato.

Direito de oposição (Artigo 21): Eles podem se opor ao processamento baseado em interesse legítimo, o que exige que você pare, a menos que tenha motivos legítimos preponderantes.

Na prática, isso significa que você precisa de um jeito de encontrar todas as gravações e transcrições que se referem a uma pessoa específica, exportá-las, excluí-las quando solicitado e corrigir erros de transcrição quando forem reportados. Para equipes pequenas, uma estrutura simples de pastas com nomes consistentes resolve. Para operações maiores, é necessário um inventário de dados com capacidade de busca.

Transferências Internacionais

Se o seu provedor de transcrição hospeda dados fora da UE ou do EEE, o Capítulo V do GDPR exige um mecanismo de transferência.

Os três mecanismos disponíveis em 2026:

EU-US Data Privacy Framework (DPF): Transferências para provedores dos EUA certificados pelo DPF são permitidas com base na decisão de adequação da Comissão Europeia adotada em julho de 2023. Em meados de 2026, o framework está em vigor, mas enfrenta desafios legais ativos: o recurso do caso Latombe (C-703/25 P) está pendente no TJUE, e a NOYB entrou com uma ação separada citando as leis de vigilância dos EUA. Espera-se que o TJUE decida sobre o desafio central até o final de 2026 ou início de 2027. Não trate o DPF como seu único mecanismo se a continuidade for uma preocupação.

Cláusulas Contratuais Padrão (SCCs): Linguagem contratual pré-aprovada entre o controlador e o processador fora da UE que fornece uma base legal de transferência independente de qualquer decisão de adequação. Desde a decisão Schrems II (C-311/18, julho de 2020), as SCCs exigem uma Avaliação de Impacto de Transferência para avaliar se as leis do país receptor comprometem as proteções. Isso não é um documento de "configure e esqueça".

Infraestrutura residente na UE: Se os dados permanecerem fisicamente na UE ou no EEE, nenhum mecanismo de transferência é necessário. Pergunte aos fornecedores especificamente quais regiões sua infraestrutura de armazenamento usa e confirme isso no DPA, não apenas no material de marketing.

Quando um fornecedor diz "estamos em conformidade com o GDPR" sem nomear qual mecanismo cobre sua transferência, essa resposta está incompleta. Pergunte especificamente.

O Contrato de Processamento de Dados

O Artigo 28 exige um contrato escrito entre controlador e processador antes do início de qualquer processamento. Usar um serviço de transcrição sem um DPA é uma violação direta do GDPR, independentemente de quão consciente de privacidade o serviço seja.

Um DPA legalmente completo sob o Artigo 28(3) deve cobrir:

  • Processamento apenas mediante instruções documentadas do controlador
  • Obrigações de confidencialidade para todo o pessoal com acesso
  • Medidas de segurança conforme o Artigo 32
  • Aprovação de subprocessadores e notificação de mudanças
  • Assistência com solicitações de direitos dos titulares de dados
  • Devolução ou exclusão dos dados ao fim do contrato
  • Direitos de auditoria para o controlador

A maioria dos serviços profissionais de transcrição oferece um DPA sob solicitação. Para provedores de SaaS, isso costuma ser um documento padronizado, disponível pelo fluxo de suporte ou compras.

Antes de confiar em qualquer fornecedor, incluindo o CATT, peça o DPA atual e verifique se os itens do Artigo 28 acima estão cobertos, incluindo qual mecanismo de transferência eles usam e com que rapidez notificam você sobre uma violação que afete seus dados. Obtenha a lista atual de subprocessadores por escrito, porque ela pode mudar.

A etapa de processamento é onde as obrigações do GDPR se aplicam
A etapa de processamento é onde as obrigações do GDPR se aplicam

Períodos de Retenção

O Artigo 5(1)(e) do GDPR exige limitação de armazenamento: mantenha os dados apenas pelo tempo necessário para a finalidade.

"Necessário" depende do contexto:

  • Gravações de QA de atendimento ao cliente: normalmente de 30 a 90 dias
  • Gravações de conformidade e auditoria: o período regulatório mais uma margem (frequentemente 5 a 7 anos para serviços financeiros)
  • Material-fonte de jornalismo: até a publicação mais uma margem pós-publicação defensável
  • Entrevistas de pesquisa: até a publicação mais a norma acadêmica de retenção aplicável
  • Gravações de reuniões operacionais: normalmente de 90 dias a um ano

Qualquer que seja o período escolhido, documente a justificativa e automatize a exclusão. Retenção indefinida é uma violação da limitação de armazenamento. Exclusão manual que depende de alguém lembrar não é um processo defensável.

No CATT especificamente: os arquivos de áudio são excluídos automaticamente assim que a transcrição é concluída, a menos que você opte por mantê-los. As transcrições permanecem disponíveis enquanto sua conta estiver ativa e podem ser excluídas a qualquer momento pelo painel. A exclusão da conta remove os dados associados em até 30 dias, conforme a política de privacidade publicada. Esse padrão de exclusão automática após a transcrição é uma opção prática para equipes que não precisam arquivar o áudio original.

Veja arquivos de transcrição com exclusão automática para mais detalhes sobre como configurar a retenção de acordo com sua política.

Subprocessadores

Quando seu provedor de transcrição usa outros fornecedores, esses fornecedores são subprocessadores nos termos do Artigo 28. O GDPR exige:

  • O controlador aprova a lista de subprocessadores (geralmente documentada no DPA)
  • Os subprocessadores estão sujeitos às mesmas obrigações que o processador
  • O controlador é notificado de quaisquer mudanças antes que elas entrem em vigor

Peça a qualquer fornecedor em potencial a lista atual de subprocessadores por escrito. Páginas publicadas de subprocessadores podem mudar sem aviso; a lista no DPA é o que gera responsabilidade.

Para referência, os subprocessadores publicados da CATT em meados de 2026 incluem Cloudflare (CDN, proxy de borda, armazenamento de objetos R2), Deepgram (reconhecimento de fala principal, Nova-3), OpenAI (resumos, itens de ação, tradução), RunPod (STT e diarização de fallback), Recall.ai (bot de reuniões) e Hetzner Cloud (hospedagem de aplicativos e banco de dados), entre outros. A lista completa está publicada em convertaudiototext.com/subprocessors. Se a residência de dados certificada somente na UE for um requisito rígido para seu caso de uso, verifique as opções atuais de infraestrutura com qualquer fornecedor antes de se comprometer.

Categorias Especiais de Dados

O Artigo 9 proíbe o processamento de categorias especiais de dados, a menos que uma exceção específica se aplique. Essas categorias incluem dados de saúde, dados genéticos, dados biométricos (quando usados para identificação), origem racial ou étnica, opiniões políticas, crenças religiosas, filiação sindical e dados sobre orientação sexual ou vida sexual.

Gravações podem conter qualquer um desses itens como conteúdo: uma sessão de terapia, uma consulta médica, uma entrevista política. Se suas transcrições incluem conteúdo de categoria especial, duas coisas precisam ser verdadeiras ao mesmo tempo: uma base legal sob o Artigo 6 e uma exceção específica sob o Artigo 9(2). A exceção mais comum na prática é o consentimento explícito (Artigo 9(2)(a)).

Para dados de saúde em particular, o GDPR se sobrepõe ao HIPAA nos EUA e às obrigações de proteção de dados do NHS no Reino Unido. A CATT não assina Acordos de Parceria de Negócios (BAA) do HIPAA e não é certificada pelo HIPAA. Organizações de saúde que transcrevem PHI devem usar um provedor que possa demonstrar conformidade com o HIPAA e assinar um BAA. Veja transcrição em conformidade com o HIPAA para entender como é essa avaliação.

Notificação de Violação

O Artigo 33 do GDPR exige notificação à autoridade de controle dentro de 72 horas após tomar conhecimento de uma violação de dados pessoais, a menos que a violação seja improvável de resultar em risco aos direitos dos indivíduos. O Artigo 34 exige notificação aos titulares de dados afetados quando a violação apresenta alto risco.

Para transcrição, uma violação pode incluir: acesso não autorizado a áudio armazenado, divulgação acidental de transcrições para o destinatário errado, perda de gravações ou um incidente de segurança em um subprocessador.

Seu DPA deve especificar como o processador notifica você quando ocorre uma violação que afeta seus dados. O GDPR diz que os processadores devem alertar os controladores "sem atraso indevido" para que o controlador tenha tempo de avaliar e notificar a autoridade de controle dentro da janela de 72 horas. Defina o prazo de notificação no DPA antes de começar a enviar dados.

Os controladores também devem documentar todas as violações conforme o Artigo 33(5), incluindo fatos, efeitos e ações corretivas, permitindo que a autoridade de supervisão verifique a conformidade.

Fluxo de Trabalho Prático de Conformidade

Para uma equipe pequena que transcreve áudio de residentes na UE:

  1. Documente sua base legal para cada tipo de gravação. Tipos diferentes de gravação (ligações de clientes, reuniões internas, entrevistas) podem ter bases distintas.
  2. Atualize a captura de consentimento para mencionar especificamente a transcrição por IA. Consentir com a gravação não cobre automaticamente o consentimento para o processamento por IA.
  3. Assine um DPA com seu provedor de transcrição antes de enviar qualquer áudio.
  4. Revise a lista de subprocessadores e confirme se ela aparece no DPA ou em um anexo.
  5. Defina períodos de retenção alinhados à finalidade e configure a exclusão automática na ferramenta.
  6. Crie um processo para solicitações de acesso e exclusão de dados do titular, com um prazo de resposta documentado.
  7. Adicione a transcrição ao seu registro do Artigo 30 das atividades de processamento.

Para uma organização estabelecida que está adicionando ou auditando um fluxo de transcrição:

  1. Adicione a transcrição ao seu inventário de dados existente, listando finalidade, base legal, período de retenção e subprocessadores
  2. Atualize seu aviso de privacidade para divulgar a transcrição por IA como uma atividade de processamento
  3. Conduza uma Avaliação de Impacto sobre a Proteção de Dados (DPIA) se o processamento puder resultar em alto risco para os indivíduos (por exemplo, conteúdo sensível em larga escala)
  4. Audite os termos do DPA do seu provedor em relação à lista de verificação do Artigo 28 acima
  5. Treine a equipe sobre os procedimentos de captura de consentimento

Erros Comuns de Conformidade

Gravação sem notificação adequada. Mesmo em jurisdições com consentimento de uma única parte para fins de interceptação, o GDPR exige uma base legal e transparência para qualquer residente da UE. O arcabouço de interceptação dos EUA e o GDPR são estruturas legais separadas com requisitos diferentes.

Consentimento agrupado. "Ao entrar nesta chamada, você concorda com a gravação" não é consentimento válido pela GDPR. O consentimento para gravação precisa ser obtido separadamente e revogável sem penalidade.

Sem política de retenção. "Guardamos as gravações até não precisarmos mais delas" não é uma política defensável. Defina um período padrão específico alinhado ao seu propósito declarado e documente a justificativa.

Pular o DPA. Enviar áudio para um serviço de transcrição sem um DPA assinado é uma violação do Artigo 28, independentemente de o serviço ser ou não consciente de privacidade.

Sem processo de exclusão. Os direitos de apagamento do Artigo 17 exigem que você consiga agir sobre eles. Um fluxo de trabalho documentado e simples é suficiente. Não ter fluxo nenhum não é.

Tratar SCCs como permanentes. As Cláusulas Contratuais Padrão exigem uma Avaliação de Impacto de Transferência desde a decisão Schrems II (C-311/18, 16 de julho de 2020), além de monitoramento contínuo do ambiente legal do país receptor.

Depender apenas do DPF. O EU-US Data Privacy Framework é válido a partir de meados de 2026, mas está sob contestação legal ativa. Faça camadas nos seus mecanismos de transferência.

Quando o CATT se Encaixa e Quando Não

O CATT se encaixa para conformidade com a GDPR quando:

  • Você é o controlador e precisa de um processador transparente com uma lista publicada de subprocessadores
  • Seu caso de uso é compatível com exclusão automática de áudio após a conclusão da transcrição (ou você opta ativamente por retê-lo)
  • Você não exige residência de dados formalmente certificada apenas na UE
  • Você aceita Cloudflare, Deepgram, OpenAI, RunPod e Hetzner como subprocessadores

O CATT não se encaixa quando:

  • Infraestrutura certificada apenas com residentes na UE é um requisito contratual ou regulatório
  • Você lida com PHI de saúde que exige um BAA HIPAA assinado
  • Sua organização exige relatórios de auditoria SOC 2 Tipo II dos processadores

Antes de se comprometer, solicite a DPA atual pelo canal de suporte da CATT e confirme se os termos do Artigo 28 atendem aos seus requisitos. Todo fornecedor, incluindo a CATT, deve ser avaliado com base na documentação real, não no resumo de marketing. Para transcrição geral sem complexidade de conformidade, o áudio para texto oferece início instantâneo sem cadastro.

Perguntas Frequentes

O GDPR se aplica se eu só transcrever chamadas com consentimento?

Sim. O consentimento é uma base legal para o processamento sob o Artigo 6(1)(a), mas não o isenta do restante do regulamento. Você ainda precisa de uma DPA com seu provedor de transcrição, um cronograma de retenção, uma forma de atender a solicitações de exclusão e procedimentos de notificação de violação. O consentimento remove uma barreira, mas não cria conformidade total com o GDPR.

Gravação de voz é dado de categoria especial sob o Artigo 9 do GDPR?

Uma gravação de voz é dado biométrico do Artigo 9 apenas quando é processada com o propósito de identificar exclusivamente uma pessoa por meio de análise de impressão vocal. Transcrição padrão de fala para texto é processamento de conteúdo, não identificação biométrica, e não invoca automaticamente o Artigo 9. No entanto, se o conteúdo da transcrição incluir informações de saúde, opiniões políticas, crenças religiosas ou outros dados de categoria especial, as restrições do Artigo 9 se aplicam a esse conteúdo.

Preciso de uma DPA com todo serviço de transcrição que uso?

Sim. O Artigo 28 exige um contrato escrito entre controlador e processador antes do início do processamento. Usar qualquer ferramenta de transcrição sem uma DPA que cubra os oito requisitos do Artigo 28(3) é uma violação direta do GDPR, independentemente de quão consciente de privacidade o fornecedor seja. Solicite a DPA antes de enviar qualquer áudio.

Posso confiar no Quadro de Privacidade de Dados UE-EUA para provedores de transcrição baseados nos EUA?

A partir de meados de 2026, o DPF está válido e provedores dos EUA certificados sob ele podem receber dados pessoais da UE com base nisso. No entanto, o framework enfrenta desafios legais ativos: espera-se que o CJEU decida sobre um desafio central até o fim de 2026 ou início de 2027. Consultores de proteção de dados geralmente recomendam não depender do DPF como seu único mecanismo de transferência e manter as Cláusulas Contratuais Padrão como plano B.

O que eu digo aos titulares de dados quando eles solicitam suas transcrições?

Sob o Artigo 15, você deve fornecer uma cópia de todos os dados pessoais relacionados a eles, incluindo quaisquer transcrições em que apareçam como um falante identificável. O prazo para resposta é de um mês calendário, prorrogável por dois meses para solicitações complexas com notificação. Para pedidos de exclusão sob o Artigo 17, o mesmo prazo se aplica. Ter um processo simples de busca por nome do falante ou data de gravação antes de receber sua primeira solicitação é muito mais fácil do que montar um sob pressão de prazo.

Fontes

Try transcription free

Convert any audio or video to clean, unwatermarked text — speaker labels, timestamps, and AI summaries included. First 10 minutes free, no account.

Related Articles