Cada vez es más habitual grabar reuniones de trabajo para transcribirlas posteriormente y conservar un acta, resumen o registro escrito de lo tratado, pero esta práctica exige adoptar precauciones específicas desde la perspectiva de la protección de datos.
Las grabaciones de audio y vídeo permiten identificar, directa o indirectamente, a las personas participantes mediante elementos como la voz o la imagen. Además, el contenido de una reunión puede incluir información confidencial o datos personales especialmente sensibles, como información sobre salud, afiliación sindical, creencias religiosas, convicciones ideológicas u otros datos incluidos en las categorías especiales previstas por el RGPD.
Por ello, antes de activar una grabación conviene valorar si resulta realmente necesaria y proporcional para la finalidad perseguida. También debe informarse adecuadamente a todos los asistentes, determinar una base jurídica válida, limitar el acceso a quienes lo necesiten y establecer plazos claros de conservación y borrado.
Privacidad desde el diseño
No todas las herramientas de transcripción ofrecen el mismo nivel de garantías. Algunas priorizan la facilidad de uso, la velocidad o el precio, pero pueden implicar tratamientos opacos, transferencias internacionales o la reutilización de los contenidos para entrenar sistemas de IA.
Frente a ello, una solución diseñada conforme a los principios de privacidad desde el diseño y por defecto debe minimizar los datos tratados, protegerlos mediante cifrado, acceso restringido y trazable, prohibición de usos secundarios y política clara de conservación y borrado. No se trata solo de una buena práctica tecnológica, es una exigencia derivada de los principios de licitud, minimización, limitación de la finalidad, integridad, confidencialidad y responsabilidad proactiva del RGPD.
Elegir una herramienta que trate los datos dentro de la Unión Europea, no reutilice los contenidos para entrenar modelos de IA, ofrezca garantías reales de seguridad y permita eliminar la información de forma eficaz es fundamental para garantizar el cumplimiento del RGPD.
Solución compatible con el RGPD
Quien decide grabar una reunión y utilizar una herramienta para transcribirla actúa como responsable del tratamiento. Por su parte, el proveedor tecnológico actúa como encargado del tratamiento.
Dicha relación debe formalizarse mediante un contrato de encargo de tratamiento que cumpla los requisitos del artículo 28 del RGPD. Entre otros extremos, el acuerdo debe precisar el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados, las obligaciones e instrucciones del responsable, las medidas técnicas y organizativas de seguridad, el régimen aplicable a los subencargados, la asistencia del proveedor en materia de derechos, seguridad e incidencias y el destino de los datos al finalizar la prestación del servicio.
Una alternativa a valorar
En el mercado hay múltiples opciones, pero una de las más recomendables es Scryp. La aplicación es desarrollada por una compañía con sede en Viena. Según su enfoque de privacidad, se presenta como una alternativa orientada a la protección de la información y a la transparencia en el tratamiento de datos.
Scryp cifra las grabaciones, las transcripciones y los nombres de archivo directamente en el navegador del usuario con AES-256-GCM antes de subir el archivo, de modo que la clave nunca abandona el dispositivo y en los servidores solo existe contenido ilegible. Además, su infraestructura está en la Unión Europea (transcripción en Austria y almacenamiento en Alemania), sin recurrir a terceros. Un detalle a destacar es que no usan la información para entrenar modelos de IA.


