DeepScript
Pregunta

¿Es la transcripción con IA conforme al RGPD?

Respuesta corta

Sí, pero solo con un contrato de tratamiento de datos (DPA) según el Art. 28 RGPD, alojamiento de los datos en la UE, una prohibición clara del uso para entrenamiento y plazos de eliminación definidos – de lo contrario, no.

En cuanto tu audio contiene las voces de personas identificables – lo cual ocurre casi siempre – estás tratando datos personales en el sentido del RGPD. Si además usas la diarización de hablantes, entran en juego datos biométricos (Art. 4 Nr. 14 RGPD), lo que eleva aún más las exigencias.

Qué exige concretamente la conformidad con el RGPD:

1. Base jurídica. Por lo general el consentimiento (Art. 6 Abs. 1 lit. a) o el interés legítimo (lit. f) tras una ponderación. En el contexto laboral, a menudo un acuerdo con el comité de empresa (§ 26 BDSG en relación con el Art. 88 RGPD).

2. Contrato de tratamiento de datos (DPA). Quien utilice un servicio de transcripción externo debe firmar un DPA conforme al Art. 28 Abs. 3 RGPD. El contrato debe especificar, entre otros, el objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de datos, así como las obligaciones y los derechos de ambas partes.

3. Alojamiento de los datos en la UE. Los datos solo pueden tratarse en la UE o en países con una decisión de adecuación. Los proveedores estadounidenses son delicados desde la sentencia Schrems II – también el EU-US Data Privacy Framework de 2023 sigue bajo escrutinio jurídico. Vía más segura: proveedores con servidores en Alemania o en la UE.

4. Prohibición del uso para entrenamiento. El contrato debe excluir explícitamente que tus datos de audio o de texto se usen para entrenar los modelos de IA del proveedor. En muchas API en la nube estadounidenses esto no está garantizado en las condiciones estándar.

5. Plazos de eliminación. El audio debería eliminarse una vez finalizada la transcripción, y los datos de texto tras un plazo de conservación definido. El principio del RGPD de limitación del plazo de conservación (Art. 5 Abs. 1 lit. e) exige no almacenar más datos de los necesarios.

6. MTO (medidas técnicas y organizativas). Cifrado at-rest y in-transit, controles de acceso, registros de auditoría, certificación ISO 27001 del centro de datos – estándar según el Art. 32 RGPD.

7. Derechos de los interesados. El acceso, la supresión y la portabilidad deben estar técnicamente implementados. Con los proveedores estadounidenses suele ser un problema práctico.

DeepScript cumple todos estos puntos: plantilla de DPA disponible en línea, infraestructura exclusivamente en sus propios servidores en centros de datos alemanes (Hetzner Falkenstein/Nürnberg), ningún entrenamiento con datos de clientes, audio eliminado tras el procesamiento, infraestructura certificada ISO 27001.

Importante: \"conforme al RGPD\" no es una certificación, sino una propiedad que surge de la combinación de contrato, tecnología y procesos. Quien se lo toma en serio examina el DPA, la lista de subencargados del tratamiento y la documentación técnica del proveedor – no solo el banner de marketing.

Preguntas relacionadas

¿Te queda alguna pregunta?

Tres transcripciones gratis para probar. O escríbenos un correo – respondemos en menos de 24 horas, también a preguntas de cumplimiento.

¿Es la transcripción con IA conforme al RGPD? Lo que deben saber las empresas | DeepScript