Cumplimiento

Asistente telefónico con IA y RGPD: qué deben tener en cuenta las empresas

Jonas Höttler10. febrero 20268 min
En pocas palabras

La base legal en la mayoría de los casos comerciales es el interés legítimo según el art. 6 apdo. 1 letra f) RGPD con una ponderación de intereses documentada; para llamadas en el marco de una relación contractual vigente, la letra b), y para la grabación o el entrenamiento de IA, únicamente el consentimiento. Esto incluye un contrato de encargado del tratamiento según el art. 28, que también nombre a los subencargados para el reconocimiento de voz, el modelo de lenguaje, la síntesis de voz y la telefonía; una indicación al inicio de la conversación de que el interlocutor habla con una IA (art. 13 RGPD y EU AI Act); y en todo momento la posibilidad de hablar con una persona. Esto excluye el supuesto del art. 22. Técnicamente lo determina el concepto de supresión: borrar el audio inmediatamente tras la transcripción, conservar las transcripciones de 30 a 90 días, procesar en servidores de la UE e incluir la actividad en el registro de actividades de tratamiento.

Un auricular descolgado reposa sobre una hoja con un historial de llamadas dibujado a mano
Inhaltsverzeichnis

Un asistente telefónico con IA puede ahorrar a su consulta 30 horas de gestión de llamadas por mes. O, tras 90 días, provocar una multa por incumplimiento del RGPD que consuma de golpe 3 años de ganancia de eficiencia. La diferencia no son funciones técnicas, sino tres documentos y un contrato de encargado del tratamiento bien formulado.

Esta guía muestra exactamente lo que debe tener antes del inicio en vivo: qué anuncio, qué ubicaciones de almacenamiento son seguras, qué debe figurar en el registro de actividades de tratamiento y en qué casos la autoridad de protección de datos regional se convierte en un infierno viviente.

Por qué el RGPD es especialmente importante en la telefonía con IA

Un asistente telefónico con IA procesa en cada llamada multitud de datos personales:

  • Voz y patrones de habla del llamante
  • Número de teléfono (a menudo vinculado a un nombre real)
  • Contenidos de la conversación: desde el nombre hasta direcciones o datos de salud
  • Metadatos como fecha y hora de la llamada, duración y frecuencia
  • Transcripciones de las conversaciones

Además: la voz de una persona es un dato biométrico según el Art. 9 del RGPD cuando se utiliza para identificación inequívoca. Incluso si no usa biometría de voz, en el reconocimiento de voz (speech-to-text) se generan transcripciones que contienen datos personales.

El riesgo es real: las autoridades de protección de datos en Alemania y la UE tienen las aplicaciones de IA en su punto de mira. Las sanciones según el Art. 83 del RGPD pueden alcanzar hasta 20 millones de euros o el 4 % de la facturación anual mundial.

Las bases legales relevantes

Art. 6 RGPD: Licitud del tratamiento

Para usar un asistente telefónico con IA necesita una base legal. En la práctica caben tres variantes:

Base legalCaso de usoRequisito
Art. 6, apartado 1, letra b - Ejecución de contratoClientes existentes llaman para ejecutar un contrato (cita, estado de pedido)Relación directa con la relación contractual
Art. 6, apartado 1, letra f - Interés legítimoLlamantes nuevos, cualificación de leads, consultas generalesDocumentar la ponderación de intereses, garantizar derecho de oposición
Art. 6, apartado 1, letra a - ConsentimientoGrabación de la conversación, uso para entrenamiento de IAVoluntario, informado, revocable

Consejo práctico: para la mayoría de escenarios comerciales basta el interés legítimo (lit. f). Documente siempre una ponderación de intereses bien hecha.

Art. 13 RGPD: Obligaciones de información

Los llamantes deben saber que hablan con una IA y cómo se procesan sus datos. En la práctica esto es uno de los mayores retos, porque por teléfono no puede leer un extenso aviso de privacidad.

Información mínima al inicio de la llamada:

  • Que el llamante está hablando con un sistema de IA
  • Nombre del responsable (su empresa)
  • Finalidad del tratamiento de datos
  • Referencia a información adicional (sitio web, política de privacidad)

Ejemplo de mensaje:

«Bienvenido a [Empresa]. Está hablando con nuestro asistente telefónico con IA. Esta llamada se procesa para gestionar su consulta. Más información sobre protección de datos en [empresa].de/datenschutz. ¿En qué puedo ayudarle?»

Art. 22 RGPD: Decisiones individuales automatizadas

Si su asistente telefónico con IA toma decisiones que tienen efectos jurídicos o afectan significativamente al llamante, entra en juego el Art. 22. Ejemplos:

  • Rechazo automático de solicitudes
  • Comprobaciones de solvencia por teléfono
  • Clasificación en niveles de riesgo

Recomendación: asegure que el llamante pueda solicitar en cualquier momento un interlocutor humano. Así evita los requisitos estrictos del Art. 22.

Contrato de encargado del tratamiento (AVV)

Si utiliza un servicio externo de asistente telefónico con IA, suele tratarse de un encargado del tratamiento según el Art. 28 del RGPD. Esto significa que necesita un AVV.

¿Qué debe regular el AVV?

Ámbito reguladoContenido
Objeto y duraciónQué datos se tratan y durante cuánto tiempo
Tipo y finalidadRecepción de llamadas, transcripción, reenvío
Tipo de datosDatos de voz, números de teléfono, contenidos de conversación, metadatos
Personas afectadasLlamantes, clientes, interesados
SubencargadosSTT-Provider (p. ej. Deepgram, Whisper), proveedores de LLM, TTS-Provider
Medidas técnico-organizativasCifrado, controles de acceso, políticas de borrado
Facultad de instrucciónEl responsable determina qué hacer con los datos

Vigilar a los subencargados

Un asistente telefónico con IA usa típicamente varios servicios:

  1. Speech-to-Text (STT): Deepgram, Google Speech, Azure Speech, Whisper
  2. Large Language Model (LLM): OpenAI, Anthropic, Mistral, modelos propios
  3. Text-to-Speech (TTS): ElevenLabs, Azure TTS, Google TTS
  4. Infraestructura de telefonía: Twilio, Vonage, sipgate

Para cada subencargado debe constar en el AVV qué datos se transmiten y qué garantías existen.

Servidores en la UE: ¿obligatorio u opcional?

El RGPD no prohíbe en términos absolutos la transferencia de datos personales a terceros países sin un nivel de protección adecuado, pero exige mucho:

  • UE/EEE: sin problema, libre circulación
  • Decisión de adecuación (p. ej. EU-US Data Privacy Framework): transferencia posible, pero políticamente discutida
  • Cláusulas contractuales tipo (SCCs): garantías adicionales y evaluación de impacto de la transferencia necesarias

Recomendación práctica

Para telefonía con IA recomendamos encarecidamente ubicaciones de servidor en la UE:

  • Los datos de voz son especialmente sensibles: contienen información biométrica
  • Latencia: servidores en la UE reducen la latencia en conversaciones en tiempo real
  • Seguridad jurídica: sin riesgo por cambios en decisiones de adecuación
  • Confianza del cliente: «Los datos permanecen en Alemania/UE» es un argumento de venta

Buenas noticias: muchos proveedores ofrecen alojamiento en la UE, desde Azure y AWS en Frankfurt hasta proveedores especializados como Hetzner u OVH.

Obligaciones de información: informar correctamente al llamante

Por teléfono

El reto: tiene solo unos segundos antes de que el llamante cuelgue por impaciencia. Aun así, debe informar.

Buenas prácticas:

  1. Mensaje corto al inicio: indicación de IA + referencia al sitio web
  2. Posibilidad de exclusión: «Pulse 1 para hablar con un empleado»
  3. No ocultar la grabación: si la llamada se graba, avisarlo previamente

En la política de privacidad

La política de privacidad en su sitio web debe incluir un apartado específico sobre el asistente telefónico con IA:

  • Qué datos se tratan
  • Base legal del tratamiento
  • Qué servicios de IA se utilizan
  • Dónde se almacenan los datos
  • Durante cuánto tiempo se conservan
  • Derechos de los interesados (acceso, supresión, oposición)

AI Act de la UE: obligación adicional de transparencia

Desde la entrada en vigor del AI Act de la UE (vigente desde 2024, aplicación escalonada) rige: los usuarios deben ser informados de que interactúan con un sistema de IA. Esto es especialmente relevante para asistentes telefónicos con IA y coincide con la obligación de información del RGPD.

Plazos de conservación y políticas de borrado

Principio: minimización de datos

Conserve solo lo necesario y durante el tiempo imprescindible.

Tipo de datoPlazo de conservación recomendadoJustificación
Grabación de la conversación (audio)Borrar inmediatamente tras la transcripciónSolo necesaria para el proceso STT
Transcripción30-90 díasPara posprocesado y control de calidad
Resumen/resultadoSegún finalidad comercialp. ej. cita en calendario, lead en CRM
Metadatos6-12 mesesPara informes y optimización
Datos de entrenamiento de IASolo con consentimientoArt. 6, apartado 1, letra a RGPD

Implementar borrado automático

No dependa del borrado manual. Implante:

  • Tareas automáticas de borrado para archivos de audio tras el proceso STT
  • Políticas de retención en CRM o sistemas de tickets
  • Auditorías periódicas de los datos almacenados
  • Registros de borrado como prueba de cumplimiento

Lista de comprobación de 10 puntos para telefonía con IA conforme al RGPD

Use esta lista para desplegar su asistente telefónico con IA cumpliendo el RGPD:

Especifique por escrito sobre qué base legal (Art. 6 RGPD) trata los datos. Si es interés legítimo: realice la ponderación de intereses.

2. Valorar la evaluación de impacto de protección de datos (DPIA)

Si hay vigilancia sistemática o tratamiento de categorías especiales de datos, una DPIA según Art. 35 RGPD es obligatoria. La telefonía con IA puede requerirla.

3. Firmar un AVV con el proveedor

Compruebe si su proveedor de telefonía con IA ofrece un AVV conforme al RGPD. Fíjese en los subencargados.

4. Asegurar servidor en la UE

Asegure que los datos de voz se procesen en servidores en la UE. Verifique también a los subencargados.

5. Garantizar transparencia por teléfono

Informe al inicio de la llamada que están hablando con una IA y dónde encontrar más información sobre protección de datos.

6. Permitir opt-out

Ofrezca la posibilidad de hablar con un empleado humano.

7. Actualizar la política de privacidad

Añada un apartado sobre el asistente telefónico con IA con toda la información relevante.

8. Implementar política de borrado

Defina plazos de conservación para audio, transcripciones, resúmenes y metadatos. Active el borrado automático.

9. Garantizar seguridad técnica

Cifrado en tránsito (TLS), controles de acceso, registro de eventos y revisiones de seguridad periódicas.

10. Actualizar el registro de actividades de tratamiento

Incluya el asistente telefónico con IA en su registro de actividades de tratamiento (Art. 30 RGPD).

Errores frecuentes y cómo evitarlos

Error 1: No identificar la IA

Problema: El llamante no sabe que habla con una IA. Solución: Mensaje claro al inicio de la llamada. Desde 2025 también obligatorio por el AI Act de la UE.

Error 2: Conservar archivos de audio sin límite

Problema: Grabaciones almacenadas meses en los servidores. Solución: Borrar audio inmediatamente tras la transcripción. Guardar transcripciones solo con plazos definidos.

Error 3: Usar proveedores estadounidenses sin garantías

Problema: Datos de voz enviados a servidores en EE. UU. sin SCCs o decisión de adecuación. Solución: Preferir proveedores de la UE o al menos asegurar Data Privacy Framework y SCCs.

Error 4: No ofrecer opt-out

Problema: El llamante no puede cambiar a una persona. Solución: Siempre permitir la transferencia a un empleado humano.

Error 5: No actualizar la política de privacidad

Problema: Se emplea telefonía con IA pero no se menciona en la política de privacidad. Solución: Añadir un apartado propio con toda la información pertinente.

Conclusión: la conformidad con el RGPD como ventaja competitiva

La telefonía con IA conforme al RGPD no es ciencia oculta, pero exige planificación cuidadosa. Las empresas que integren la protección de datos desde el principio obtienen múltiples beneficios:

  • Seguridad jurídica: menor riesgo de sanciones y reclamaciones
  • Confianza del cliente: el trato transparente de los datos genera confianza
  • Ventaja competitiva: «Made in Germany / conforme al RGPD» es un argumento de ventas real
  • Preparación futura: quien se organiza bien hoy, también estará listo para el AI Act de la UE

La clave es la combinación de diligencia legal y excelencia técnica. Elija un asistente telefónico con IA que entienda la conformidad con el RGPD como una característica de calidad, no como un obstáculo.

Recursos adicionales:

¿Tiene preguntas sobre la implementación conforme al RGPD de un asistente telefónico con IA? Le asesoramos con gusto: desde la base legal hasta la ejecución técnica.

Si quiere saber cuánto cuesta su proceso: mídalo.

Comience con el diagnóstico gratuito o descargue FlowVisual. Si luego quiere hablar con alguien, estamos disponibles.