Por qué la telefonía con IA es un tema de protección de datos
En cuanto un asistente telefónico de IA atiende una llamada, trata datos personales: el número, el nombre, el motivo de la consulta y, a menudo, la dirección o los datos de una cita. La propia voz es un dato biométrico. Cada llamada queda así sujeta al mismo marco que cualquier otro dato de cliente de la empresa, solo que aquí se genera en segundos y se procesa de forma automática.
Según el RGPD, el responsable eres tú como empresa, no el proveedor de la tecnología. El proveedor actúa como encargado del tratamiento y sigue tus instrucciones. Por eso no basta con una promesa de marketing: necesitas saber dónde se trata, qué se almacena y durante cuánto tiempo.
El esfuerzo es asumible. La mayoría de los requisitos se refieren a cosas que un sistema bien construido ya trae: contrato de encargo, tratamiento dentro de la UE, plazos de supresión claros y un aviso transparente al inicio de la llamada. Este artículo ordena los puntos, pero no sustituye al asesoramiento jurídico en cada caso concreto.
Las seis obligaciones de un vistazo
Conviene tener resueltos estos puntos antes de que la primera llamada real pase por la IA:
- 01
Fijar la base jurídica
En llamadas entrantes suele servir la fase precontractual o el interés legítimo. En la emisión de llamadas comerciales las reglas son más estrictas: ahí hace falta, por regla general, un consentimiento acreditable.
- 02
Informar con transparencia
Quien llama debe saber desde el principio que habla un sistema automatizado y si se graba. Basta con un aviso breve y claro; una mención escondida en la política de privacidad no es suficiente.
- 03
Regular bien la grabación
Grabar no está permitido de forma automática. O bien recabas el consentimiento, o trabajas solo con transcripción y resumen, sin conservar el audio.
- 04
Firmar el contrato de encargo
Sin un contrato conforme al art. 28 RGPD ningún proveedor puede tratar los datos de tus llamantes. El contrato debe nombrar también a los subencargados, incluidos modelos de lenguaje y operadores de telefonía.
- 05
Actualizar el registro de actividades
La telefonía con IA es una actividad de tratamiento propia. Debe figurar en el registro del art. 30 con finalidad, categorías de datos, destinatarios y plazos.
- 06
Definir y aplicar plazos de supresión
Los datos de las llamadas solo pueden conservarse mientras la finalidad lo requiera. Fija plazos concretos y comprueba que el sistema los aplica de verdad.
Cómo reconocer a un proveedor respetuoso con la privacidad
La diferencia rara vez está en el marketing: está en el contrato y en la arquitectura.
| Criterio | Crítico | Sin problema |
|---|---|---|
| Ubicación de los servidores | Tratamiento en EE. UU. o sin concretar | Tratamiento en Alemania o la UE, garantizado por contrato |
| Subencargados | Sin nombrar o modificables en cualquier momento | Listados por completo, cambios comunicados con antelación |
| Entrenamiento con tus datos | Las llamadas alimentan el entrenamiento de modelos | Excluido por contrato |
| Grabación | Activada por defecto y sin aviso | Desactivable, con aviso y consentimiento documentado |
| Supresión | Conservación indefinida, sin autoservicio | Plazos configurables, supresión a petición |
| Derechos de acceso | Sin proceso, búsqueda manual | Llamadas localizables y exportables por persona |
Lo que aporta un planteamiento limpio
Sin sustos en una revisión
Registro, contrato de encargo y política de supresión están listos. Una petición de la autoridad o de un cliente se responde en minutos, no en semanas.
Confianza de quien llama
Un aviso abierto cuesta dos segundos y quita incertidumbre a la conversación. Quien empieza con transparencia obtiene más información utilizable.
Luz verde de compras y privacidad
En empresas grandes un piloto rara vez falla por la tecnología, sino por la documentación que falta. Con el paquete contractual completo desaparece ese bucle.
Menos basura de datos
Quien se toma en serio los plazos acaba con datos limpios en lugar de años de grabaciones que ya nadie puede atribuir.
Errores habituales en la práctica
Estos son los puntos que más se pasan por alto en la puesta en marcha:
Llamadas salientes sin consentimiento
Las llamadas comerciales a consumidores requieren un consentimiento expreso y documentado. Que llame una IA no cambia nada: los incumplimientos se sancionan.
Datos de salud en la conversación
En consultas y clínicas aparecen categorías especiales del art. 9. Eso exige medidas adicionales y una limitación de la finalidad más estricta.
Política de privacidad sin actualizar
En muchas políticas la telefonía no aparece en absoluto. Añade un apartado propio sobre atención automatizada de llamadas y grabación.
El CRM como archivo en la sombra
Las transcripciones llegan automáticamente al CRM y allí no se borran nunca. El plazo debe aplicarse a toda la cadena, no solo al sistema de telefonía.
Sin salida hacia una persona
Quien llama debe poder llegar siempre a una persona. Es buena práctica, desactiva reclamaciones y resulta obligatorio en asuntos sensibles.
Llamadas reales como datos de prueba
Usar conversaciones reales para afinar el sistema solo es admisible si la finalidad y el plazo lo cubren. En caso contrario, trabaja con ejemplos anonimizados.
Empezar con seguridad jurídica en cuatro pasos
El orden ahorra tiempo: primero la documentación, después la tecnología y por último el uso real.
Describir el tratamiento
Deja por escrito qué llamadas atiende la IA, qué datos se generan y quién los ve después. Esa descripción es la base del registro, de la política de privacidad y de la aprobación interna.
Cerrar contratos y documentación
Firmar el contrato de encargo, revisar subencargados, completar el registro de actividades y ampliar la política de privacidad con el apartado de telefonía automatizada.
Configurar con minimización de datos
Activa el aviso de IA, enciende la grabación solo si realmente la necesitas, fija plazos de supresión y decide qué campos se envían al CRM.
Preparar los derechos de los interesados
Aclara internamente quién gestiona las solicitudes de acceso y supresión y cómo se localizan las llamadas de una persona. Una prueba corta muestra si el proceso funciona.
Preguntas frecuentes sobre telefonía con IA y RGPD
¿Está permitido usar telefonía con IA?
Sí. No existe prohibición de atender llamadas de forma automatizada. Lo decisivo es que el tratamiento tenga base jurídica, sea transparente y cumpla las obligaciones habituales: contrato de encargo, registro de actividades y plazos de supresión.
¿Hay que avisar de que habla una IA?
Sí, y al inicio de la llamada. La transparencia es una obligación central del RGPD y, ante una pregunta directa, el sistema debe responder con la verdad. Rufori nunca se hace pasar por una persona.
¿Puedo grabar las llamadas?
Solo con una base sólida, normalmente el consentimiento de quien llama, recabado antes de iniciar la grabación. Sin consentimiento, la vía es la transcripción y el resumen sin conservar audio.
¿Dónde trata Rufori los datos?
En servidores en Alemania. Los datos permanecen en la UE, se firma un contrato de encargo y las conversaciones no alimentan el entrenamiento de modelos públicos.
¿Cuánto tiempo se conservan los datos de las llamadas?
El que exija la finalidad; el plazo lo fijas tú. Lo habitual son plazos cortos para los datos en bruto y una conservación más larga solo para lo que realmente necesitas por contrato o contabilidad.
¿Necesito una evaluación de impacto?
No siempre. Cobra relevancia cuando el tratamiento es sistemático a gran escala o incluye categorías especiales, por ejemplo en el ámbito sanitario. En caso de duda, consúltalo con tu delegado de protección de datos.
Conclusión
El cumplimiento del RGPD no es un obstáculo para la telefonía con IA, sino una cuestión de preparación.
Base jurídica, aviso transparente, contrato de encargo, tratamiento en la UE y plazos definidos. Con eso resuelto se puede automatizar sin inquietud.