Transcripción de reuniones y GDPR: Por qué el procesamiento en el dispositivo es la opción más segura

7 min de lectura

Si transcribes reuniones con una herramienta en la nube, cada palabra dicha en esa llamada termina en el servidor de alguien más. Bajo el GDPR, eso no es solo una cuestión de privacidad — es una cuestión de cumplimiento con consecuencias reales.

La mayoría de los equipos no piensan en esto hasta que es demasiado tarde. Instalan Otter o Fireflies, empiezan a transcribir y asumen que alguien del departamento legal ya lo aprobó. Normalmente, nadie lo hizo.

Este artículo analiza qué exige realmente el GDPR cuando transcribes reuniones, dónde fallan las herramientas en la nube, y por qué la transcripción en el dispositivo es el camino más sencillo hacia el cumplimiento. Ya seas un Delegado de Protección de Datos auditando tu stack de herramientas o un líder de equipo que solo quiere transcribir dailies sin generar responsabilidad legal, aquí tienes lo que necesitas saber.

Qué dice el GDPR sobre la transcripción de reuniones

El GDPR no menciona “transcripción de reuniones” por su nombre. Pero sí cubre los datos que la transcripción genera — y el procesamiento que los crea.

Esto es lo que aplica:

El audio es dato personal

Una grabación de la voz de alguien es un dato personal bajo el GDPR (Article 4). Identifica a una persona física. En el momento en que pulsas grabar, estás procesando datos personales.

Las transcripciones son datos personales

El texto resultante — nombres, opiniones, declaraciones — también es dato personal. Si la transcripción incluye etiquetas de hablante (y debería), está directamente vinculada a personas identificables.

Bajo el Article 6, necesitas una base legal para procesar esos datos. Para la mayoría de las transcripciones de reuniones, esta es:

El consentimiento es la vía más limpia para llamadas externas. Para reuniones internas de equipo, puede aplicar el interés legítimo — pero aun así necesitas documentarlo.

Tienes que informar a las personas

Los Articles 13 y 14 exigen transparencia. Los participantes deben saber:

Esto aplica tanto si usas una herramienta en la nube como una local. La diferencia está en lo que tienes que revelar.

Por qué herramientas de transcripción en la nube como Otter y Fireflies generan riesgos con el GDPR

La transcripción en la nube no solo procesa audio — lo transfiere. Y bajo el GDPR, las transferencias importan.

Procesamiento por terceros

Cuando usas Otter, Fireflies, Granola o cualquier servicio de transcripción en la nube, el audio de tu reunión se envía a sus servidores para procesamiento. Bajo el GDPR, eso los convierte en un encargado del tratamiento — y necesitas un Acuerdo de Tratamiento de Datos (DPA) antes de que el primer byte salga de tu máquina.

La mayoría de los equipos no tienen uno. Muchos ni siquiera saben que lo necesitan.

Transferencias internacionales de datos

Si el proveedor de transcripción tiene sede en EE.UU. (Otter, Fireflies y Granola la tienen), estás transfiriendo datos personales fuera de la UE/EEE. Tras Schrems II, esto requiere:

El EU-U.S. Data Privacy Framework existe, pero su estabilidad a largo plazo es incierta — los dos predecesores (Safe Harbor y Privacy Shield) fueron invalidados por el Tribunal de Justicia. Depender exclusivamente de él es una apuesta. Las políticas de la competencia descritas a continuación son de abril de 2026 y pueden cambiar.

Datos usados para entrenamiento de modelos

La Política de Privacidad de Otter indica: “We also train our technology on transcriptions to provide more accurate services, which may contain Personal Information.” Bajo el GDPR, usar datos personales para entrenar modelos de IA requiere su propia base legal y obligaciones de transparencia. Si los participantes no consintieron que el audio de su reunión entrene los modelos de voz de Otter, eso es un problema.

Riesgos con datos biométricos

Fireflies enfrenta una demanda bajo la Ley de Privacidad de Información Biométrica de Illinois (BIPA) por recopilar huellas de voz. Los datos de voz pueden considerarse datos biométricos bajo el GDPR Article 9 — una categoría especial que requiere consentimiento explícito. Si tu herramienta de transcripción crea perfiles de voz para identificar hablantes, podrías necesitar cumplimiento del Article 9 además de todo lo demás.

El problema del bot

El bot de Otter se une automáticamente a las reuniones. Una demanda colectiva federal (Brewer v. Otter.ai, Inc., agosto de 2025) alega que esto viola leyes de escuchas telefónicas y privacidad. Bajo el GDPR, un bot no invitado que graba a participantes que no fueron informados — y mucho menos dieron su consentimiento — es, como mínimo, un fallo de transparencia.

Cómo es una configuración de transcripción compatible con el GDPR

Puedes transcribir reuniones y cumplir con el GDPR. Los requisitos son:

  1. Informar a los participantes antes de comenzar la grabación (transparencia)
  2. Tener una base legal documentada (consentimiento o interés legítimo)
  3. Minimizar el procesamiento de datos — no enviar datos a terceros a menos que sea necesario (minimización de datos, Article 5(1)(c))
  4. Controlar a dónde van los datos — saber exactamente qué servidores procesan tu audio (responsabilidad)
  5. Facilitar los derechos del interesado — los participantes pueden solicitar acceso o supresión de sus datos
  6. Tener un DPA con cualquier encargado que toque los datos

Los puntos 3 y 4 son donde las herramientas en la nube complican las cosas. La transcripción en el dispositivo los resuelve fácilmente.

Cómo la transcripción en el dispositivo simplifica el cumplimiento del GDPR

Cuando la transcripción se ejecuta completamente en tu máquina, varios dolores de cabeza del GDPR desaparecen:

Sin encargado del tratamiento externo

Si el audio nunca sale de tu Mac, no hay encargado del tratamiento que gestionar. No se necesita DPA para la transcripción. No hay política de privacidad de un proveedor que auditar. No hay cadena de subencargados que rastrear.

Tú eres el responsable del tratamiento, y el procesamiento ocurre en hardware que controlas. Esa es la postura de cumplimiento más simple posible.

Sin transferencia internacional

Sin servidor en Virginia. Sin nube en Frankfurt. Sin mecanismo de transferencia necesario. Los datos se quedan en el dispositivo, en la jurisdicción donde fueron creados.

Sin entrenamiento de modelos con tus datos

El reconocimiento de voz en el dispositivo (como el Apple Neural Engine) ejecuta modelos preentrenados localmente. Tu audio no entrena nada. No hay un propósito secundario de procesamiento que revelar.

La eliminación de datos es real

Cuando borras un archivo de transcripción de tu Mac, desaparece. No tienes que confiar en que un proveedor en la nube realmente lo purgue de sus copias de seguridad, pipelines de entrenamiento y sistemas de analítica. Tú controlas el ciclo de vida completo de los datos.

Minimización de datos por defecto

El principio de minimización de datos del GDPR (Article 5(1)(c)) dice que solo debes procesar lo necesario. La transcripción en el dispositivo procesa el audio localmente y genera un archivo de texto. No se retiene audio en un panel en la nube. No se registran metadatos en los servidores de un tercero. El procesamiento es inherentemente mínimo.

Lo que aún necesitas hacer

La transcripción en el dispositivo no te hace automáticamente compatible con el GDPR. Aún necesitas:

La diferencia es que estas son obligaciones estándar que tendrías de todos modos. La transcripción en la nube añade una capa de riesgo de terceros, mecanismos de transferencia, DPAs y auditorías de encargados por encima.

Local Transcriber: Transcripción de reuniones compatible con el GDPR en Mac

Local Transcriber es una herramienta de transcripción compatible con el GDPR que procesa todo en tu Mac. Captura de audio, reconocimiento de voz, diarización de hablantes — todo en el dispositivo usando el Apple Neural Engine. No se sube ningún audio. Ningún dato sale de tu máquina. La privacidad de la transcripción local no es una función que añadimos después — es la arquitectura.

Cómo verificarlo: Activa el Modo Avión y transcribe una llamada. Funciona. Abre el Monitor de Actividad — cero conexiones salientes. Esa es la prueba.

Lo que esto significa para el GDPR:

Requisito del GDPRHerramientas en la nubeLocal Transcriber
Acuerdo de Tratamiento de DatosRequerido con cada proveedorNo necesario — sin encargado externo
Mecanismo de transferencia internacionalSCCs o certificación DPF requeridosNo necesario — los datos se quedan en tu Mac
Divulgación de entrenamiento de modelosRequerida (Otter entrena con transcripciones)No aplica — ningún dato sale del dispositivo
Eliminación de datosDepende de las políticas de retención del proveedorBorra el archivo. Listo.
Minimización de datosAudio almacenado en servidores en la nube + panelesAudio procesado localmente, transcripción guardada como archivo .md
Auditoría de subencargadosNecesitas rastrear los subencargados del proveedorSin subencargados

Las transcripciones se guardan como archivos .md en tu sistema de archivos. Tú controlas dónde se almacenan, cuánto tiempo se conservan y quién tiene acceso. Si alguien ejerce su derecho de supresión, borras el archivo. Para todos los detalles sobre cómo Local Transcriber maneja tus datos, consulta nuestra política de privacidad.

Preguntas frecuentes

¿Aún necesito consentimiento para grabar si uso transcripción en el dispositivo?

Sí. El GDPR requiere una base legal independientemente de dónde ocurra el procesamiento. Aún necesitas informar a los participantes y tener consentimiento o una evaluación de interés legítimo. La transcripción en el dispositivo simplifica la parte del procesamiento — no elimina el requisito de transparencia.

¿Los datos de voz son datos biométricos bajo el GDPR?

Pueden serlo. El Article 9 cubre datos biométricos “con el fin de identificar de forma única a una persona física”. Si tu herramienta crea huellas de voz o perfiles de voz para identificar hablantes, eso podría activar los requisitos más estrictos del Article 9 (consentimiento explícito). Local Transcriber usa la diarización en el dispositivo de Apple, que identifica hablantes dentro de una sesión pero no crea perfiles de voz persistentes almacenados entre grabaciones.

¿Qué pasa con las leyes de grabación (como el consentimiento de ambas partes)?

El GDPR es independiente de las leyes de escuchas telefónicas y consentimiento de grabación, que varían según el país y a veces según la región. En Alemania, grabar sin consentimiento puede ser un delito penal. En el Reino Unido, generalmente aplica el consentimiento de una sola parte. Necesitas cumplir tanto con el GDPR como con las leyes de grabación locales. Siempre informa a los participantes.

¿Local Transcriber funciona con Zoom, Teams y Google Meet?

Sí. Captura el audio del sistema — cualquier app que reproduzca sonido a través de tu Mac. Zoom, Google Meet, Microsoft Teams y todo lo demás. Ningún bot se une a tu llamada, ningún enlace de reunión se comparte con un tercero.

¿Puede mi DPO verificar que ningún dato sale del dispositivo?

Sí. Ejecuta Local Transcriber en Modo Avión — funciona completamente sin conexión. Monitoriza la actividad de red con el Monitor de Actividad o Little Snitch durante una grabación. Cero conexiones salientes. Esta es una afirmación auditable y verificable, no una declaración de “confía en nosotros”.

Pruebalo tu mismo.

Descarga Local Transcriber, unete a una llamada y ve la transcripcion aparecer en tiempo real. Sin cuenta necesaria.

Descargar

14 dias de prueba gratis · $20 pago unico · macOS Sonoma 14.2+ · Apple Silicon nativo