Privacy & Security

Bases de conocimiento de IA y confidencialidad: 7 preguntas que todo proveedor de servicios debería hacerse antes de grabar conversaciones con clientes

Una IA que graba e indexa conversaciones con clientes es potente, pero solo si sabe exactamente quién da su consentimiento, dónde se almacenan los datos y cómo puede salir de nuevo

The Wux Webtools Team The Wux Webtools Team 11 min de lectura Asistido por IA, revisado por humanos
Moderne Europese datacenteromgeving met glazen serverruimte en laptop met toestemmingsdialoog, symboliseert transparantie en beveiliging bij AI-kennisbanken
Tabla de contenido
  1. Por qué este artículo
  2. 1. ¿Quién da el consentimiento para la grabación y cómo lo registra?
  3. 2. ¿Dónde se almacenan físicamente los datos y qué legislación se aplica?
  4. 3. ¿Qué modelo procesa las transcripciones y se utilizan para entrenamiento?
  5. 4. ¿Durante cuánto tiempo conserva las grabaciones y los embeddings, y quién puede eliminarlos?
  6. 5. ¿Qué registros de auditoría están disponibles? ¿Puede un cliente ver más tarde qué ocurrió con "su" conversación?
  7. 6. ¿Cuál es la estrategia de salida? (¿Puede exportar su base de conocimiento en un formato abierto?)
  8. 7. ¿Quién es el encargado del tratamiento, quién es el responsable del tratamiento y está documentado en un acuerdo de tratamiento de datos?
  9. Lista de comprobación TL;DR
  10. Qué significa esto para su organización

Por qué este artículo

Una base de conocimiento de IA que graba, transcribe y permite buscar en conversaciones con clientes supone una gran ganancia de productividad para los proveedores de servicios. Ya escribimos anteriormente sobre cómo las bases de conocimiento de IA por proyecto finalmente se vuelven inteligentes a partir de su empresa, pero en cuanto se empieza a capturar voz, vídeo o chat, la conversación pasa de "herramienta útil" a "evaluación legal".

Este artículo es una lista de comprobación de siete preguntas que debe poder responder antes de implementar una herramienta como Symphoria (socio de Wux Webtools y la plataforma que usamos nosotros mismos) o una alternativa. Las preguntas se basan en el GDPR, la Ley de IA de la UE, las directrices del EDPB y la práctica diaria de los proveedores de servicios neerlandeses que quieren seguir cumpliendo la normativa sin que el cumplimiento paralice el trabajo.

El contexto: usted es un proveedor de servicios —consultoría, desarrollo, agencia de marketing, contabilidad— que ayuda a clientes con proyectos que duran meses y generan decenas de conversaciones. Quiere que una IA resuma esas conversaciones, extraiga acciones pendientes y responda a preguntas como "¿qué dijo el cliente la semana pasada sobre el presupuesto?". Es posible. Pero no sin estas siete respuestas.


1. ¿Quién da el consentimiento para la grabación y cómo lo registra?

El GDPR exige una base jurídica para cada tratamiento de datos personales (art. 6). Para las grabaciones de conversaciones, normalmente se necesita consentimiento (art. 6(1)(a)) o interés legítimo (art. 6(1)(f)). El consentimiento debe ser previo, específico, informado y libremente otorgado (art. 7). Eso significa: nada de casillas premarcadas, nada de cláusulas ocultas en los términos y condiciones y, desde luego, nada de "grabamos salvo que usted se oponga".

Lo que quiere ver: Un momento claro de aceptación antes de que se grabe la primera conversación. Puede ser una casilla de verificación en la incorporación de su proyecto ("Acepto la grabación de reuniones con fines de documentación del proyecto y soporte de IA"), una confirmación verbal al inicio de una llamada ("Esta llamada se está grabando para nuestra base de conocimiento interna: ¿está de acuerdo?"), o un correo electrónico de consentimiento independiente. El consentimiento debe quedar registrado: quién, cuándo, con qué finalidad y con qué redacción.

Cómo lo resuelve Symphoria: Symphoria ofrece una capa de consentimiento por proyecto. Antes de que comience una grabación, el sistema solicita explícitamente el consentimiento de todos los participantes. Ese consentimiento se almacena con marca de tiempo y dirección IP, y puede retirarse por proyecto. Esto facilita el cumplimiento del art. 7(3) GDPR ("deberá ser tan fácil retirar el consentimiento como darlo").


2. ¿Dónde se almacenan físicamente los datos y qué legislación se aplica?

En principio, el GDPR prohíbe las transferencias de datos personales a países fuera del EEE sin garantías adecuadas (arts. 44-50). Tras la sentencia Schrems II (2020), las Cláusulas Contractuales Tipo (SCC) ya no son suficientes si el receptor está sujeto a legislación de vigilancia como FISA 702 en EE. UU. La Ley de IA de la UE (2024) añade otra capa: los sistemas de IA de alto riesgo deben cumplir requisitos de transparencia y auditoría que son difíciles de hacer cumplir si los datos se almacenan fuera de la UE.

Lo que quiere ver: Una declaración clara sobre dónde se almacenan físicamente los datos (qué centro de datos, qué país), qué subencargados tienen acceso y si esas partes están sujetas a legislación de vigilancia no europea. Lo ideal: almacenamiento dentro de la UE, con un proveedor que no tenga una empresa matriz estadounidense o que ofrezca explícitamente un modo "solo UE".

Cómo lo resuelve Symphoria: Symphoria funciona íntegramente sobre infraestructura europea (AWS eu-west-1, Frankfurt) y no utiliza subencargados estadounidenses para almacenar o procesar transcripciones. Esto facilita el cumplimiento de Schrems II sin evaluaciones de impacto complejas.


3. ¿Qué modelo procesa las transcripciones y se utilizan para entrenamiento?

La mayoría de las bases de conocimiento de IA utilizan un LLM externo (OpenAI, Anthropic, Google) para procesar transcripciones. Eso plantea dos preguntas: (1) ¿se utilizan las transcripciones para entrenar el modelo? y (2) ¿quién tiene acceso a las indicaciones y respuestas? Los términos de la API de OpenAI establecen desde marzo de 2023 que los datos enviados mediante la API no se utilizan para entrenamiento, salvo que usted lo acepte explícitamente mediante un programa aparte. Pero esa garantía no se aplica a todos los proveedores y, desde luego, no al acceso gratuito o de "investigación".

Lo que quiere ver: Una declaración explícita de que las transcripciones no se utilizan para entrenar modelos, y de que después del procesamiento ya no son accesibles para el proveedor del LLM. Esto debe incluirse en el acuerdo de tratamiento de datos, no solo en una FAQ. Extra: la plataforma utiliza un modelo que puede alojar usted mismo (por ejemplo, Llama, Mistral) o un proveedor europeo con una cláusula estricta de no entrenamiento.

Cómo lo resuelve Symphoria: Symphoria utiliza la API de OpenAI con un Business Associate Agreement (BAA) y una cláusula de no entrenamiento. Las transcripciones se procesan mediante la API, pero OpenAI no las almacena ni se incluyen en futuras versiones del modelo. Esto se indica explícitamente en la lista de subencargados.


4. ¿Durante cuánto tiempo conserva las grabaciones y los embeddings, y quién puede eliminarlos?

El GDPR exige que los datos personales no se conserven durante más tiempo del necesario para la finalidad para la que se recogieron (art. 5(1)(e): limitación del plazo de conservación). Para una base de conocimiento de IA, eso significa que debe poder explicar por qué una grabación de hace seis meses sigue siendo relevante, y debe contar con un proceso para eliminar datos antiguos. Esto también se aplica a los datos derivados: los embeddings (representaciones vectoriales de texto) son datos personales si pueden rastrearse hasta una persona.

Lo que quiere ver: Un periodo de conservación configurable por proyecto (por ejemplo, "eliminar automáticamente las grabaciones después de 12 meses"), un botón que permita a un jefe de proyecto eliminar manualmente una grabación y una garantía de que la eliminación también afecta a los embeddings y a los índices, no solo al archivo de audio. Lo ideal: un registro de auditoría que muestre cuándo se eliminó algo y quién lo hizo.

Cómo lo resuelve Symphoria: Symphoria ofrece una "política de conservación" por proyecto. Puede configurar que las grabaciones se eliminen automáticamente después de X meses, incluidas las transcripciones y los embeddings. La eliminación manual es posible desde la interfaz del proyecto, y cada eliminación queda registrada en la pista de auditoría.


5. ¿Qué registros de auditoría están disponibles? ¿Puede un cliente ver más tarde qué ocurrió con "su" conversación?

La transparencia es un principio fundamental del GDPR (art. 5(1)(a)). Eso significa que debe poder explicar qué ha hecho con los datos de una persona, incluso a posteriori. Para una base de conocimiento de IA, eso significa que debe poder mostrar qué grabaciones se realizaron, quién las vio, qué consultas se ejecutaron y si los datos se exportaron o eliminaron. Sin registros de auditoría, no puede responder a esas preguntas y se expone a sanciones en caso de una brecha de datos o una reclamación.

Lo que quiere ver: Un registro de auditoría por proyecto que rastree al menos: (1) quién inició una grabación, (2) quién vio una transcripción, (3) qué consultas se ejecutaron contra la base de conocimiento, (4) si se exportaron datos y (5) si se eliminaron datos. Ese registro debe poder buscarse y conservarse durante al menos 12 meses (más tiempo si trabaja en un sector regulado).

Cómo lo resuelve Symphoria: Symphoria registra todas las acciones a nivel de proyecto: grabaciones, visualizaciones, consultas, exportaciones y eliminaciones. Estos registros son accesibles para el propietario del proyecto y pueden exportarse como CSV. Esto facilita el cumplimiento de una solicitud de acceso (art. 15 GDPR) o la investigación de un incidente.


6. ¿Cuál es la estrategia de salida? (¿Puede exportar su base de conocimiento en un formato abierto?)

El bloqueo de proveedor es un riesgo con cualquier herramienta SaaS, pero con una base de conocimiento de IA resulta especialmente problemático: ha recopilado meses de conversaciones, transcripciones y metadatos, y si no puede exportarlos, pierde ese conocimiento. El GDPR le otorga el derecho a la portabilidad de los datos (art. 20), pero eso se aplica únicamente a los datos que usted mismo ha proporcionado, no a datos derivados como embeddings o resúmenes. Aun así, es prudente exigir que pueda exportar todo, en un formato que pueda importar en otro proveedor.

Lo que quiere ver: Un botón de exportación que le proporcione al menos: (1) todos los archivos de audio o vídeo, (2) todas las transcripciones en texto plano o JSON, (3) todos los metadatos (marcas de tiempo, participantes, etiquetas) y (4) idealmente también los embeddings en un formato abierto como Parquet o JSONL. Extra: la exportación está automatizada y puede programarse (por ejemplo, copia de seguridad semanal a su propio bucket de S3).


7. ¿Quién es el encargado del tratamiento, quién es el responsable del tratamiento y está documentado en un acuerdo de tratamiento de datos?

El GDPR distingue entre el responsable del tratamiento (la parte que determina por qué y cómo se tratan los datos personales) y el encargado del tratamiento (la parte que trata datos por cuenta del responsable). Como proveedor de servicios, usted suele ser el responsable del tratamiento, y la base de conocimiento de IA es el encargado. Eso significa que necesita un acuerdo de tratamiento de datos (art. 28 GDPR) que establezca con precisión qué puede hacer el encargado, durante cuánto tiempo, con qué subencargados y qué ocurre en caso de una brecha de datos.

Lo que quiere ver: Un Data Processing Agreement (DPA) que cumpla con el art. 28(3) GDPR. Debe incluir al menos: (1) el objeto y la duración del tratamiento, (2) la naturaleza y la finalidad del tratamiento, (3) el tipo de datos personales y las categorías de interesados, (4) los derechos y obligaciones del responsable, (5) una lista de subencargados y (6) un procedimiento para brechas de datos. Ese acuerdo debe estar firmado antes de empezar a grabar.

Cómo lo resuelve Symphoria: Symphoria ofrece un DPA estándar que cumple con el art. 28 GDPR. Puede firmarlo a través de la interfaz de la plataforma y se actualiza automáticamente cuando se añade un nuevo subencargado. Esto facilita seguir cumpliendo la normativa sin involucrar a un equipo legal cada vez.


Lista de comprobación TL;DR

  • Consentimiento: Registre el consentimiento previo y específico, con marca de tiempo y opción de exclusión.
  • Almacenamiento: Compruebe si los datos se almacenan dentro de la UE y no están sujetos a legislación de vigilancia no europea.
  • Entrenamiento: Exija una garantía explícita de que las transcripciones no se utilizan para entrenar modelos.
  • Conservación: Defina un periodo de conservación y asegúrese de que la eliminación también afecte a los embeddings.
  • Auditoría: Exija registros de quién vio, consultó y eliminó qué.
  • Exportación: Compruebe si puede exportar todos los datos en un formato abierto.
  • DPA: Firme un acuerdo de tratamiento de datos antes de empezar a grabar.

Qué significa esto para su organización

Si puede responder a estas siete preguntas, va por buen camino. Pero tenga en cuenta: el cumplimiento normativo no es una lista de comprobación puntual. El GDPR exige verificar periódicamente que se siguen cumpliendo los requisitos (art. 24: "medidas técnicas y organizativas apropiadas"), y la Ley de IA de la UE añade otra capa para los sistemas de alto riesgo. Eso significa: auditorías periódicas, DPIA para nuevos casos de uso y un proceso para responder a solicitudes de acceso y brechas de datos.

¿Quiere ver cómo funciona esto en la práctica? Lea una semana con una base de conocimiento de IA: cómo cambia el trabajo de un jefe de proyecto en un proveedor de servicios, un caso narrativo en el que mostramos exactamente cómo surgen estas preguntas en la práctica diaria.

La lección clave: una base de conocimiento de IA solo se convierte en una ganancia de productividad si conserva la confianza de sus clientes. Y esa confianza se gana formulando —y siendo capaz de responder— estas preguntas antes de pulsar "grabar".

Preguntas frecuentes

¿Necesito realizar una DPIA antes de usar una base de conocimiento de IA?
Depende de los riesgos. Si trata categorías especiales de datos personales (art. 9 GDPR: salud, datos sobre infracciones penales, etc.) o monitoriza sistemáticamente el comportamiento a gran escala, una DPIA es obligatoria (art. 35 GDPR). Para la mayoría de los proveedores de servicios que solo graban conversaciones de negocio, una DPIA no es obligatoria, pero sí recomendable, especialmente si tiene clientes en sectores regulados.
¿Quién es responsable si se produce una brecha de datos: yo o el proveedor de IA?
Como responsable del tratamiento, usted siempre es responsable en última instancia (art. 24 GDPR). Pero si la brecha fue causada por el encargado del tratamiento (el proveedor de IA), puede exigirle responsabilidad, siempre que cuente con un buen acuerdo de tratamiento de datos que lo regule. Por eso es esencial un DPA con un procedimiento claro para brechas de datos.
¿Puedo hacer grabaciones sin consentimiento si son reuniones internas?
Depende de la base jurídica. Para reuniones internas, a veces puede basarse en el interés legítimo (art. 6(1)(f) GDPR), pero entonces debe poder demostrar que ese interés prevalece sobre la privacidad de las personas implicadas. En la práctica, es más seguro pedir consentimiento también internamente, especialmente si las grabaciones son indexadas por una IA.
¿Qué ocurre si un cliente retira el consentimiento después?
Entonces debe eliminar la grabación, salvo que tenga otra base jurídica (por ejemplo, necesidad contractual). El GDPR exige que retirar el consentimiento sea tan fácil como darlo (art. 7(3)). Eso significa: un botón en su plataforma que permita al cliente retirar el consentimiento y un proceso que garantice que la grabación se elimine en un plazo razonable (normalmente 30 días).
¿Puedo compartir transcripciones con terceros (por ejemplo, freelancers que trabajan en el proyecto)?
Solo si eso encaja dentro de la finalidad para la que se dio el consentimiento, y si el tercero también está vinculado por un acuerdo de tratamiento de datos. Eso significa: si contrata a un freelancer que necesita acceso a la base de conocimiento, ese freelancer debe firmar un NDA y una cláusula de subencargado.
¿Qué pasa con la Ley de IA de la UE: una base de conocimiento de IA se considera de 'alto riesgo'?
Probablemente no. La Ley de IA de la UE define la IA de alto riesgo como sistemas utilizados en sectores críticos (por ejemplo, selección de personal, scoring crediticio, aplicación de la ley). Una base de conocimiento de IA utilizada solo para documentación interna de proyectos normalmente no entra en esa categoría. Pero si utiliza la IA para tomar decisiones sobre personas (por ejemplo, evaluaciones de rendimiento basadas en grabaciones), puede convertirse en alto riesgo.

Fuentes y lecturas adicionales

  1. Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
  2. EU AI Act — Verordening (EU) 2024/1689
  3. EDPB Guidelines 05/2020 on consent under Regulation 2016/679
  4. Autoriteit Persoonsgegevens — Toestemming vragen
  5. Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
  6. CNIL — Transferts de données hors UE
Sobre el autor
The Wux Webtools Team

Última actualización:

Sigue leyendo