Grabar una reunión, obtener su transcripción en pocos minutos y generar automáticamente un resumen con acuerdos y tareas pendientes puede ahorrar muchas horas de trabajo. Por eso, los dispositivos y aplicaciones de transcripción con inteligencia artificial se están incorporando a despachos, consultoras, clínicas, departamentos comerciales y equipos de recursos humanos.
Pero su facilidad de uso puede ocultar una realidad importante: desde el momento en que se capta una conversación pueden estar tratándose datos personales, información confidencial e incluso categorías especiales de datos. La cuestión, por tanto, no es solo si la herramienta transcribe bien. Antes de autorizarla, la empresa debe saber qué ocurre con el audio, quién puede acceder a él, dónde se procesa y para qué finalidades se reutiliza.
Ir directo a lo que me interesa
ToggleLa voz puede ser un dato personal, pero no siempre es un dato biométrico
La Agencia Española de Protección de Datos recuerda que, con carácter general, la voz debe considerarse un dato personal cuando permita identificar o hacer identificable a una persona, directa o indirectamente. La identificación puede producirse por las características de la voz, por el contexto de la conversación, por el nombre del participante o por otros datos asociados al servicio.
Esto no significa que toda grabación de voz contenga automáticamente datos biométricos de categoría especial. Conforme al RGPD, la voz adquiere esa consideración cuando se somete a un tratamiento técnico específico dirigido a identificar de manera unívoca a una persona. Una grabación ordinaria para elaborar un acta y un sistema de reconocimiento del hablante no son jurídicamente lo mismo.
Además, el riesgo no reside únicamente en la voz. Una reunión puede revelar datos de clientes, información financiera, estrategias empresariales, opiniones, datos de salud, afiliación sindical, creencias o circunstancias personales. También pueden tratarse metadatos como la dirección IP, el número de teléfono, la cuenta utilizada, la fecha, la duración de la sesión o las personas participantes.
En una clínica, un despacho de abogados o una reunión de recursos humanos, la sensibilidad del contenido puede ser mucho mayor que en una conversación administrativa ordinaria. La herramienta debe evaluarse según el uso real que se le va a dar, no solo según sus características comerciales.
¿Es legal grabar una reunión en la que participamos?
En España, la grabación realizada por uno de los interlocutores no vulnera, por ese solo hecho, el secreto de las comunicaciones. Así lo estableció el Tribunal Constitucional en su Sentencia 114/1984. Esto es distinto de grabar una conversación ajena en la que no se participa.
Sin embargo, esta doctrina no puede interpretarse como una autorización general para que una empresa grabe, almacene, transcriba o comparta cualquier reunión. Que la captación no constituya por sí sola una interceptación ilícita no elimina las obligaciones del RGPD, los deberes de secreto profesional, la confidencialidad contractual, la normativa laboral ni los límites aplicables a la difusión posterior del contenido.
Cuando una organización decide implantar la grabación y transcripción de reuniones, debe determinar previamente:
La finalidad concreta del tratamiento.
Su necesidad y proporcionalidad: por qué hace falta conservar una grabación y no basta, por ejemplo, con un acta revisada.
La base jurídica aplicable a cada finalidad.
Las personas que tendrán acceso al audio, a la transcripción y al resumen.
El plazo de conservación de cada elemento.
Las garantías para que las personas puedan ejercer sus derechos.
El consentimiento no es la única base jurídica posible. Según el contexto, podrían valorarse la ejecución de un contrato, el interés legítimo u otra base del artículo 6 del RGPD. Pero no debe elegirse por comodidad. Si se utiliza el interés legítimo, deberá documentarse la correspondiente ponderación; si se recurre al consentimiento, este deberá ser libre, específico, informado e inequívoco. En las relaciones laborales existe, además, un desequilibrio que puede impedir que el consentimiento se considere verdaderamente libre.
La AEPD advierte de que no basta con incluir una frase genérica según la cual una persona consiente la grabación por el mero hecho de entrar en la reunión. La información debe llegar efectivamente a todos los participantes antes de comenzar y conviene mantener durante la sesión un indicador visible, una señal luminosa, un tono u otro mecanismo que permita saber que la grabación continúa activa. Estas recomendaciones aparecen desarrolladas en su publicación de abril de 2026 sobre responsabilidad, derechos y transparencia en la transcripción de voz.
La empresa sigue siendo responsable aunque utilice un proveedor externo
Cuando una organización decide para qué y cómo se transcriben sus reuniones, normalmente actúa como responsable del tratamiento. El proveedor que procesa el audio siguiendo sus instrucciones puede actuar como encargado y, en ese caso, la relación debe regularse mediante el contrato exigido por el artículo 28 del RGPD.
La distribución de responsabilidades puede cambiar si el proveedor utiliza las grabaciones para una finalidad propia. La AEPD pone como ejemplo el reentrenamiento o ajuste del sistema con las voces de los usuarios: cuando el proveedor decide realizar ese tratamiento para sus propios fines, puede asumir la condición de responsable respecto de esa finalidad y necesitar una base jurídica diferente.
Por eso no basta con leer una frase como «cumplimos el RGPD». Hay que revisar las condiciones, la política de privacidad, el acuerdo de tratamiento, la lista de subencargados y la configuración efectiva de la cuenta contratada.
Diez comprobaciones antes de aprobar un grabador o transcriptor con IA
1. Finalidades y usos adicionales
La empresa debe saber si los datos se utilizan únicamente para transcribir y resumir o también para mejorar el servicio, entrenar modelos, evaluar emociones, identificar hablantes, realizar analítica o prestar soporte técnico.
2. Configuración de entrenamiento
Hay que comprobar si el proveedor reutiliza el contenido por defecto, si existe una opción de exclusión o si el uso para entrenamiento requiere una aceptación expresa. La configuración debe revisarse en la cuenta corporativa y quedar documentada; no basta con confiar en una descripción comercial.
3. Contrato de encargado de tratamiento
El DPA debe identificar el objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de datos, las obligaciones de las partes, las medidas de seguridad, los subencargados, la asistencia en el ejercicio de derechos y el destino de la información al finalizar el servicio.
4. Ubicación, subencargados y transferencias internacionales
No es suficiente conocer dónde se aloja la base de datos principal. También hay que identificar desde qué países puede prestarse soporte, qué proveedores de nube o modelos intervienen y qué garantías se utilizan cuando existen transferencias fuera del Espacio Económico Europeo.
5. Cifrado y control de acceso
Conviene verificar el cifrado en tránsito y en reposo, la autenticación multifactor, los permisos por roles, el registro de accesos, la separación entre espacios de trabajo y el procedimiento aplicable si se pierde el dispositivo.
6. Conservación y eliminación real
Debe poderse fijar un plazo diferente para el audio, la transcripción y el resumen. También hay que saber si el borrado alcanza copias sincronizadas, papelera, copias de seguridad y sistemas de subencargados, y cuánto tarda en hacerse efectivo.
El derecho de supresión no siempre obliga a borrar cualquier información de forma inmediata: puede estar sujeto a excepciones legales. Lo que sí debe existir es un procedimiento accesible para atenderlo dentro de los plazos del RGPD y ejecutar la eliminación cuando corresponda.
7. Exactitud y revisión humana
Una transcripción no es un acta fiel por el mero hecho de haber sido generada automáticamente. Puede confundir nombres, cifras, negaciones, términos técnicos o interlocutores. La AEPD exige tener en cuenta el principio de exactitud y recomienda medidas para prevenir, detectar y corregir errores, incluida la revisión humana cuando la información vaya a producir consecuencias.
8. Derechos de las personas
La organización debe poder localizar, exportar, rectificar y, cuando proceda, eliminar la información vinculada a una persona. Las limitaciones técnicas del proveedor no justifican que el responsable desatienda los derechos de acceso o rectificación.
9. Análisis de riesgos y posible EIPD
La grabación ocasional de una reunión no exige automáticamente una evaluación de impacto. Será necesaria cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades, por ejemplo, por su escala, carácter sistemático, uso de datos especialmente sensibles, identificación biométrica o combinación con otras operaciones de evaluación. La guía de la AEPD sobre gestión del riesgo y EIPD ofrece criterios para realizar este análisis.
10. Certificaciones y alcance de las auditorías
ISO/IEC 27001, ISO/IEC 27701 o un informe SOC 2 Type II pueden aportar evidencias valiosas sobre los controles de seguridad y privacidad. Pero no sustituyen la evaluación jurídica del tratamiento ni garantizan por sí solos que el uso concreto sea conforme con el RGPD.
Antes de confiar en un sello, conviene solicitar el documento vigente y comprobar la entidad certificada, los servicios incluidos, las exclusiones, la fecha, el auditor y el alcance territorial. SOC 2, además, es un informe de aseguramiento sobre determinados controles, no una certificación oficial de cumplimiento del RGPD.
Qué añade realmente el AI Act
Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia del artículo 50 del Reglamento europeo de Inteligencia Artificial. Sin embargo, este artículo no establece una obligación general de avisar simplemente porque una voz sea procesada por IA.
El artículo 50 regula supuestos concretos: sistemas destinados a interactuar directamente con personas, sistemas de reconocimiento de emociones o categorización biométrica y determinados contenidos sintéticos o manipulados, entre otros. Un transcriptor que se limita a convertir una conversación en texto no queda automáticamente sujeto a una obligación adicional de aviso por ese solo motivo.
Esto no reduce las obligaciones existentes. Si la herramienta trata datos personales, el RGPD exige transparencia sobre el tratamiento. Y si incorpora funciones de identificación de hablantes, análisis emocional u otras inferencias, habrá que revisar tanto el RGPD como el AI Act. El reconocimiento de emociones en el trabajo y en los centros educativos está, además, prohibido con carácter general por el AI Act, salvo los supuestos limitados relacionados con razones médicas o de seguridad.
RGPD y AI Act no se sustituyen: se acumulan cuando ambos resultan aplicables, pero sus deberes de transparencia tienen destinatarios, contenidos y finalidades diferentes.
Un protocolo mínimo para grabar reuniones con IA
Antes de activar la herramienta, una empresa debería contar al menos con estas reglas:
Definir qué tipos de reuniones pueden grabarse y cuáles quedan excluidos.
Justificar la finalidad, necesidad y base jurídica del tratamiento.
Aprobar previamente el proveedor, el plan y la configuración corporativa.
Informar a todas las personas antes de iniciar la grabación y mantener un indicador perceptible mientras esté activa.
Ofrecer una alternativa razonable cuando la base o las circunstancias lo exijan.
Limitar los accesos y evitar compartir transcripciones mediante enlaces abiertos.
Revisar humanamente los resultados antes de utilizarlos como acta, prueba o fundamento de una decisión.
Establecer plazos de conservación y procedimientos de borrado.
Prohibir el uso de cuentas personales y dispositivos no autorizados para reuniones profesionales.
Documentar la evaluación y revisarla cuando cambien el proveedor, las funciones, los modelos o los subencargados.
La decisión no es solo tecnológica
La grabación y transcripción con IA puede mejorar de verdad la productividad, pero también crea una copia persistente, buscable y fácilmente compartible de conversaciones que antes podían quedar limitadas a los asistentes.
La pregunta adecuada no es únicamente «¿qué dispositivo transcribe mejor?», sino «¿podemos explicar y controlar todo el ciclo de vida de la información?». Una empresa preparada debe conocer la finalidad, la base jurídica, los accesos, los proveedores implicados, los lugares de tratamiento, los plazos de conservación y los mecanismos para corregir o eliminar los datos.
Las certificaciones ayudan a seleccionar un proveedor, pero el cumplimiento depende del conjunto: herramienta, contrato, configuración, contexto y forma de uso.
Si tu organización utiliza grabadores, asistentes de reuniones u otras herramientas de IA sin un proceso previo de evaluación, este es un buen momento para incluirlas en el inventario de sistemas y casos de uso, revisar sus condiciones y establecer una política interna clara.
Formación de Alfabetización en IA (Art. 4 AI Act)
El Artículo 4 lleva en vigor desde febrero de 2025. Desde el 2 de agosto de 2026, la AESIA tiene potestad de inspección y sanción activa. Si tu empresa usa IA y tu equipo no tiene formación documentada, el riesgo ya no es hipotético.
- Formación práctica adaptada a tu sector
- Evidencia documental para inspección
- Sin relleno teórico: aplicación real y jurídicamente segura

Abogada especializada en Inteligencia Artificial. Profesora externa de IA en ENAE. Speaker. CEO Fundadora de academiadeia.es, legalprompt.es, fenixcomunicación.es, murciaunica.com y la revista digital para «Nostálgicos de mentes inquietas» generacionfenix.com.
