Cumplimiento
recepcionista con IA que cumple con el RGPD
11 lectura mínima
recepcionista con IA que cumple con el RGPD
El cumplimiento del RGPD para una recepcionista con IA implica tratar cada grabación de llamada, transcripción y nombre o número extraído como datos personales. Debe informar a las personas que llaman sobre la IA, utilizar una base legal válida, establecer límites de retención, garantizar el almacenamiento seguro, respetar los derechos de los interesados y documentar cada relación con el procesador.
Por qué es importante cumplir con el RGPD al automatizar las llamadas con una recepcionista de IA.
Cada llamada que responde tu recepcionista de IA genera datos personales en el momento en que la persona que llama proporciona su nombre o número. El RGPD considera la grabación de audio original, la transcripción de texto y cualquier nombre, número de teléfono o dirección que el sistema extraiga de la conversación como datos personales en sí mismos, con la misma validez legal que un archivo de documentos en papel. Los reguladores ya han demostrado que multarán a los pequeños operadores por una gestión deficiente de las llamadas, no solo a las multinacionales. Estas obligaciones se aplican tanto si la llamada la atiende una persona como un agente de IA.
El riesgo financiero es real. Según el Rastreador de Aplicación del RGPD , las autoridades de la UE y del EEE han emitido 3.215 acciones coercitivas registradas por un total de miles de millones de euros hasta septiembre de 2026, siendo la AEPD española responsable de 1.079 de esos casos. El daño a la reputación agrava el riesgo financiero. Una persona que llama y descubre que su conversación fue grabada y analizada sin haber sido informada tiene motivos para presentar una queja, y esa queja suele ser lo que desencadena una investigación.
Miles de millones de euros. Multas acumuladas por incumplimiento del RGPD en 3.215 acciones coercitivas llevadas a cabo por las autoridades de la UE/EEE, a fecha de septiembre de 2026. Fuente: GDPR Enforcement Tracker.
El propietario de un pequeño negocio, sentado en la recepción, revisa la transcripción de una llamada en la pantalla de un ordenador portátil junto a un teléfono de oficina que está sonando.
Multas seleccionadas por prácticas ilegales de grabación de llamadas
Spartoo (Francia, 2020) Granulometría fina sustancial KG COM (Francia, 2023) Granulometría fina media SWDE (Bélgica, 2026) Granulometría fina menor
Mapeo de datos personales a través del flujo de trabajo de su recepcionista con IA
Antes de proteger los datos de una persona que llama, es necesario saber con exactitud adónde van. En una configuración típica de recepcionista con IA, los datos personales ingresan a través del proveedor de telefonía como audio sin procesar, pasan a la plataforma de IA para su transcripción y extracción de intenciones, y salen a un CRM o una herramienta de calendario como un registro de reserva con nombre, número y hora de cita asociados. Cada paso de esta cadena representa un punto donde los datos pueden copiarse, almacenarse o quedar expuestos si los controles de acceso son débiles.
Su empresa es la responsable del tratamiento de datos: usted decide por qué se graban las llamadas, cuánto tiempo se conservan los datos y quién tiene acceso a ellos. El proveedor de IA, el proveedor de telefonía y el CRM son encargados del tratamiento de datos que actúan siguiendo sus instrucciones. El artículo 28(1) del RGPD es explícito sobre lo que esto significa en la práctica. Como indican tanto la Oficina del Comisionado de Información como el reglamento, «el responsable del tratamiento solo utilizará encargados del tratamiento que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas adecuadas de forma que el tratamiento cumpla con los requisitos del presente Reglamento». Esta obligación recae sobre usted, no sobre el proveedor de software, por lo que el contrato con el proveedor es fundamental. Si aún no ha decidido con qué proveedor trabajar, le conviene informarse sobre qué debe preparar antes de que un agente de IA entre en funcionamiento, antes de firmar cualquier documento.
Cómo obtener un consentimiento válido para las llamadas gestionadas por IA
No siempre se necesita el consentimiento para procesar los datos de una persona que llama, y de hecho, a menudo el consentimiento no es la base legal adecuada. Cuando alguien llama para concertar una cita, el artículo 6(1)(b) del RGPD, relativo a la necesidad contractual, ampara el tratamiento de su nombre, número de teléfono y detalles de la cita, ya que dicho tratamiento es objetivamente necesario para prestar el servicio solicitado. Según las directrices del Comité Europeo de Protección de Datos (CEPD), esta base legal no puede extenderse a usos secundarios como el entrenamiento de modelos de IA o el análisis de marketing. Para estos casos, se requiere una evaluación documentada de los intereses legítimos conforme al artículo 6(1)(f) o el consentimiento explícito conforme al artículo 6(1)(a).
Lo que todo interlocutor necesita, independientemente de la base legal, es que se le informe de que está hablando con una IA. El artículo 50(1) de la Ley de IA de la UE, que entró en vigor el 2 de agosto de 2026, establece que «los proveedores deben garantizar que los sistemas de IA destinados a interactuar directamente con personas físicas se diseñen y desarrollen de forma que las personas físicas interesadas sean informadas de que están interactuando con un sistema de IA». En la práctica, esto significa que su recepcionista de IA debe comenzar cada llamada con una breve frase informativa antes de formular cualquier pregunta, y debe indicar claramente que la llamada puede ser grabada y el motivo. Si un interlocutor objeta durante la conversación, el sistema necesita un mecanismo integrado para detener la grabación o transferir la llamada a un humano sin perder la reserva. Para conocer los detalles de esta información, consulte si un agente de IA debe indicar que es una IA .
Establecer límites de retención y controles de seguridad para las grabaciones y transcripciones de llamadas.
Las grabaciones de llamadas no deben almacenarse indefinidamente. Las directrices y la normativa de la CNIL francesa y la CNPD portuguesa establecen un plazo máximo de 30 días para el control de calidad, que se extiende hasta un máximo de seis meses solo cuando existe una razón operativa documentada, y hasta 24 meses cuando la grabación demuestra el cumplimiento de un contrato de comunicación a distancia. La acción de la CNIL contra KG COM dejó claro que conservar grabaciones indefinidamente para una hipotética disputa futura, sin un caso activo, infringe el principio de minimización de datos del artículo 5, apartado 1, letra e).
- Configure una ventana de eliminación automática. Configure su plataforma de IA para que elimine los archivos de audio sin procesar dentro de los 30 días posteriores a la llamada, o inmediatamente después de la transcripción si solo necesita el registro de texto.
- Conservar únicamente el registro de reserva minimizado. Mantener el nombre, el número y los detalles de la cita en el CRM durante la vigencia de la relación con el cliente, no la transcripción completa.
- Cifra los datos en reposo y en tránsito. Confirma que tu proveedor utiliza TLS 1.3 para las llamadas en tránsito y AES-256 para el audio almacenado y las transcripciones.
- Restringir quién puede escuchar o leer. Limitar el acceso a las transcripciones y grabaciones al personal que lo necesite para la reserva o la revisión de calidad, utilizando permisos basados en roles en lugar de inicios de sesión compartidos.
- Confirme la eliminación segura, no el archivado. Compruebe que la eliminación realmente elimine los datos de las copias de seguridad dentro de un período definido, no solo de la base de datos activa.
Gestión de solicitudes de acceso, supresión y otros derechos sobre datos personales.
Cuando una persona que llama pregunta qué datos tienes sobre ella, se trata de una solicitud de acceso a datos personales según el artículo 15, y tienes un mes natural para responder. Cuando te pide que los elimines, se trata de una solicitud de derecho de supresión según el artículo 17, y se aplica el mismo plazo. La complicación con las recepcionistas de IA es que los datos de una sola persona que llama suelen residir en cuatro sistemas distintos a la vez: los archivos de audio sin procesar y los metadatos del proveedor de telefonía, las transcripciones y los registros de inferencia de la plataforma de IA, los registros de reservas y las notas del CRM, y la entrada de citas en la herramienta de calendario.
Borrar correctamente a un interlocutor implica activar la eliminación en los cuatro lugares, y el Artículo 19 lo convierte en una obligación legal. Una vez que se realiza la eliminación, debe notificar a cada procesador al que se le divulgaron los datos y confirmar que también han eliminado su copia. Incorpore esto a su configuración antes del lanzamiento, idealmente preguntando a su proveedor de IA si un solo comando de eliminación se propaga automáticamente a los sistemas conectados o si su personal deberá ejecutarlo manualmente en cada herramienta. Si está evaluando qué plataforma maneja esto bien, las consideraciones de cumplimiento se encuentran junto con cuestiones más amplias que se abordan en las directrices de cumplimiento para recepcionistas de IA para pymes .
Redactar un aviso de privacidad que cubra el manejo de llamadas por IA.
Su aviso de privacidad debe indicar quién procesa la llamada, por qué, cuánto tiempo se conserva y qué terceros la gestionan, pero quien llama no va a escuchar todo eso por teléfono. Los reguladores resuelven esto con lo que el Grupo de Trabajo del Artículo 29 denomina un enfoque por capas. Como indican sus directrices, «la primera capa debe transmitir, por lo general, la información más importante, a saber, los detalles de las finalidades del tratamiento, la identidad del responsable del tratamiento y la existencia de los derechos del interesado». En la práctica, esto se traduce en una breve frase hablada de diez segundos al inicio de la llamada en la que se menciona el nombre de su empresa, se confirma que la llamada puede ser grabada y se indica a la persona que llama cómo escuchar el aviso completo, ya sea pulsando una tecla o solicitando un enlace.
La segunda capa, la notificación completa del Artículo 13, se puede enviar por SMS o WhatsApp inmediatamente después de que finalice la llamada. Aquí también se indica el nombre del proveedor de IA y de cualquier otro procesador, junto con los periodos de retención. Muchas pequeñas empresas ya utilizan este método para enviar recordatorios de citas, por lo que resulta sencillo integrarlo en la automatización de WhatsApp para mensajes de seguimiento, en lugar de crear un canal de distribución independiente desde cero.
Cómo decidir si necesita una evaluación de impacto en la protección de datos.
Se requiere una Evaluación de Impacto en la Protección de Datos (EIPD) cuando su recepcionista de IA realiza más que simplemente tomar un nombre y reservar una cita. La grabación y transcripción estándar de llamadas, que convierte el habla en texto para la confirmación de una reserva, no activa las reglas de categoría especial del Artículo 9. La guía del Comité Europeo de Protección de Datos (CEPD) sobre asistentes de voz virtuales establece una distinción clara: la voz solo se convierte en datos biométricos según el Artículo 9 cuando el sistema realiza un procesamiento técnico específico para identificar de forma unívoca a una persona, como generar una huella de voz, verificar al hablante o comparar patrones acústicos con un perfil almacenado.
Si su recepcionista de IA solo escucha, transcribe y registra, es muy probable que no esté sujeto al Artículo 9. Si ofrece algún tipo de reconocimiento de voz, ya sea por seguridad o personalización, esta función requiere el consentimiento explícito según el Artículo 9(2)(a) y una Evaluación de Impacto en la Protección de Datos (EIPD) antes de su implementación. Según la AEPD española , la configuración más segura para la mayoría de las pequeñas empresas es desactivar cualquier función de reconocimiento de voz o análisis emocional que no necesiten activamente, ya que aumentan la exposición regulatoria sin un beneficio operativo proporcional. Cuando se requiere una EIPD, esta debe evaluar el riesgo de la toma de decisiones automatizada durante la cualificación de clientes potenciales, la precisión del enrutamiento de llamadas de la IA y qué sucede cuando el sistema clasifica erróneamente la solicitud de una persona que llama.
Auditar a su proveedor de IA y documentar su configuración.
El artículo 30 exige que mantenga un registro escrito de las actividades de procesamiento de datos de su recepcionista de IA. Este registro incluye los datos de contacto del responsable del tratamiento, las finalidades del procesamiento, las categorías de datos y los interesados, los destinatarios (proveedor de telefonía, plataforma de IA, CRM, proveedor de calendario), cualquier transferencia fuera del EEE y las garantías utilizadas, los periodos de conservación de cada categoría de datos y un resumen de sus medidas de seguridad. Este documento es el que deberá entregar a un organismo regulador si le pregunta cómo funciona su sistema de gestión de llamadas, por lo que debe reflejar su configuración real, no una plantilla genérica.
Antes de firmar con cualquier proveedor de recepcionistas con IA, compruebe que su Acuerdo de Procesamiento de Datos cumpla con los ocho elementos que exige el artículo 28(3):
- El procesamiento se realizará únicamente según sus instrucciones documentadas, incluso para transferencias internacionales.
- Compromisos de confidencialidad que abarcan a todas las personas con acceso a los datos de su llamada.
- Medidas de seguridad que cumplan con el Artículo 32, nombradas específicamente en lugar de descritas vagamente.
- Autorización por escrito y obligaciones de transmisión descendente antes de la incorporación de cualquier subprocesador.
- Asistencia para atender las solicitudes de acceso y supresión de datos personales dentro del plazo de un mes.
- Asistencia con la notificación de violaciones de seguridad y las obligaciones de DPIA si algo sale mal.
- Eliminación garantizada o devolución de todos los datos al finalizar el contrato.
- El derecho a auditar y solicitar pruebas de cumplimiento
Programa una revisión periódica (trimestral es razonable para la mayoría de las pequeñas empresas) para comprobar la configuración de retención, confirmar que el acuerdo de protección de datos no haya cambiado desfavorablemente y verificar que una solicitud de borrado de muestra elimine los datos de todos los sistemas conectados. Combina esto con el aspecto operativo de la implementación: si también realizas un seguimiento del rendimiento del sistema, este mismo ciclo de revisión funciona bien junto con la medición del retorno de la inversión de la recepcionista de IA , ya que la configuración de privacidad y la optimización del rendimiento suelen revisarse al mismo tiempo.
Preguntas frecuentes sobre el RGPD y las recepcionistas con IA
¿Necesito consentimiento para grabar una llamada atendida por una recepcionista con inteligencia artificial?
El consentimiento no siempre constituye la base legal adecuada. Para una reserva entrante, suele aplicarse la necesidad contractual según el artículo 6(1)(b). Es necesario informar a la persona que llama que está hablando con una IA y que la llamada podría ser grabada.
¿Durante cuánto tiempo puedo conservar las grabaciones de llamadas realizadas con IA según el RGPD?
Para el control de calidad, conserve el audio durante un máximo de 30 días. Este plazo puede extenderse hasta seis meses si existe una razón operativa documentada, o hasta 24 meses si la grabación demuestra que se cumplió un contrato.
¿Necesita una recepcionista con inteligencia artificial una evaluación de impacto en la protección de datos?
Si el sistema solo transcribe y registra información, generalmente no se requiere una Evaluación de Impacto en la Protección de Datos (EIPD). Si utiliza huellas de voz, verificación del hablante o toma de decisiones automatizada, se necesita el consentimiento explícito y una EIPD antes de su implementación.
Fuentes
Se consultaron 8 fuentes.
- Multas acumuladas totales por incumplimiento del RGPD registradas en 3.215 acciones coercitivas por parte de las autoridades de protección de datos de la UE/EEE hasta septiembre de 2026 (forcementtracker.com).
- Directrices 3/2019 sobre el tratamiento de datos personales mediante dispositivos de vídeo. Versión 2.0. edpb.europa.eu
- Conceptos básicos de protección de datos | Guía de protección de datos para pequeñas empresas edpb.europa.eu
- Guía sobre IA y protección de datos ico.org.uk
- ¿Cómo debemos evaluar la seguridad y la minimización de datos en la IA? ico.org.uk
- Transcripción de voz mediante IA: Implicaciones para la protección de datos aepd.es
- Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (Reglamento General de Protección de Datos) eur-lex.europa.eu
- Dictamen 28/2024 sobre determinados aspectos de protección de datos relacionados con el tratamiento de datos personales en el contexto de los modelos de IA edpb.europa.eu
Written by Ravinaro
We build AI receptionists, WhatsApp agents and booking automation for small businesses. If this post raised a question about your own setup, a short call answers it faster than a search.
Keep reading


