Transcripción con IA

Privacidad en la transcripción con IA: ¿dónde acaba tu grabación?

Cómo comparar una app de transcripción por ubicación de datos, cifrado, retención, borrado, entrenamiento de IA y subprocesadores.

La pregunta útil sobre privacidad en una transcripción con IA no es si la web muestra un candado. Es qué ocurre con la grabación después de salir del micrófono. Una reunión puede contener nombres, datos de clientes, planes de producto, información médica, asesoramiento jurídico o decisiones financieras aún no publicadas.

Para comparar servicios hay que seguir el ciclo completo del dato: captura, subida, reconocimiento de voz, almacenamiento, uso compartido, resumen con IA, retención y borrado. Este artículo ofrece un método de evaluación práctica; no sustituye asesoramiento jurídico sobre RGPD u otras normas aplicables.

¿Qué recorrido hace una grabación en una transcripción con IA?

Un servicio en la nube suele capturar el audio en el dispositivo, enviarlo por la red, procesarlo con reconocimiento automático de voz y guardar audio y texto para consultas posteriores. Si se activa un resumen o chat con IA, el texto puede entrar además en otro flujo de procesamiento.

Por eso HTTPS no responde a toda la cuestión. Protege el transporte, pero después quedan el cifrado en reposo, la región de almacenamiento, las copias de seguridad, los permisos, los subprocesadores y la eliminación. Para una empresa, dibujar ese flujo suele ser más útil que leer una frase genérica sobre “seguridad empresarial”.

¿Qué seis preguntas importan al comparar privacidad?

Dónde se almacenan los datos. La documentación actual de Notta afirma que utiliza AWS, almacena datos en un centro de datos de Tokio, usa TLS 1.2 para el tráfico y AES-256 para los datos bajo su custodia. Son detalles concretos que permiten evaluar ubicación y cifrado.

Cuánto tiempo se conservan. La ayuda de Notta explica que los datos de transcripción creados o subidos no se eliminan automáticamente mientras el usuario no borre el contenido, el espacio de trabajo o la cuenta. Eso favorece la búsqueda histórica, pero obliga a una organización con política de minimización a diseñar su propia rutina de borrado.

Qué significa borrar. Otter documenta en julio de 2026 que una conversación borrada deja de compartirse, pasa a Trash durante 30 días y después se elimina permanentemente de sus servidores. También ofrece políticas de retención personalizadas para espacios de trabajo; su documentación indica que el proceso de eliminación se ejecuta a diario y completa el borrado dentro de 48 horas después del vencimiento configurado.

Si los datos entrenan modelos. Otter hace una distinción importante. Afirma que aplica un método automático de desidentificación antes de usar datos de usuarios para entrenar sus propios modelos, mientras que sus proveedores externos de IA no utilizan los datos de clientes para entrenar sus modelos. Una afirmación sobre terceros no debe convertirse en la afirmación más amplia de que nunca existe entrenamiento.

Quién puede acceder. Los enlaces compartidos, canales, roles del workspace y soporte técnico cambian la superficie de acceso. Otter indica que el usuario controla con quién comparte una conversación y que exige consentimiento explícito antes de que personal o soporte acceda a audio o transcripciones para resolver un problema.

Qué subprocesadores participan. Almacenamiento, analítica, autenticación, IA generativa y soporte pueden depender de empresas distintas. La lista de subprocessors ayuda a entender el recorrido real del dato.

¿Qué significan TLS, AES-256 y SOC 2 Type II?

TLS protege principalmente los datos durante el transporte. AES-256 se utiliza habitualmente para cifrar datos almacenados. Notta publica TLS 1.2 y AES-256; Otter publica cifrado de servidor AES-256 en AWS S3. Son controles relevantes, pero no indican durante cuánto tiempo se conserva una grabación ni quién puede compartirla.

SOC 2 Type II evalúa controles organizativos durante un periodo, no promete que jamás habrá un incidente. Tanto Notta como Otter publican que cuentan con SOC 2 Type II. En una compra empresarial es una evidencia útil, pero debe acompañarse de revisión de retención, acceso, borrado y contrato.

Evidencias que merece la pena comprobar

  • Región de almacenamiento y transferencias internacionales documentadas.
  • Cifrado concreto en tránsito y en reposo.
  • Proceso de retención y eliminación permanente.
  • Políticas separadas para IA propia y proveedores externos.
  • Controles empresariales como SSO, roles y retención.

Señales insuficientes por sí solas

  • Una frase de “seguridad de nivel empresarial”.
  • Un logotipo de certificación sin alcance.
  • Decir “cumple RGPD” sin explicar el flujo.
  • Tratar la etiqueta de privacidad de una tienda como auditoría completa.
  • Suponer que pulsar Delete equivale a borrado físico instantáneo.

¿Cómo se comparan Otter y Notta desde la privacidad?

Otter publica información detallada sobre almacenamiento, cifrado, eliminación, entrenamiento, solicitudes gubernamentales, acceso de empleados y retención empresarial. Su ayuda indica almacenamiento AWS en Estados Unidos y su política de privacidad trata las transferencias internacionales y las salvaguardas correspondientes. Esa transparencia facilita una evaluación, aunque confirma que se trata de una plataforma colaborativa en la nube.

Notta también funciona en la nube y documenta AWS, almacenamiento en Tokio, TLS 1.2, AES-256 y SOC 2 Type II. Su política de conservación merece atención: el contenido puede permanecer disponible hasta que el usuario actúe. Para una empresa con plazos de conservación estrictos, hay que comprobar controles administrativos y procedimientos internos.

No existe una conclusión universal de “A es seguro y B no”. Una entrevista destinada a publicarse y una negociación confidencial tienen riesgos diferentes. La decisión debe basarse en la sensibilidad, el plan contratado, la configuración y el acuerdo aplicable.

¿Debe Atter AI pasar el mismo examen?

Sí. Atter AI debe evaluarse con el mismo criterio que cualquier competidor. Que sea la marca de este sitio no justifica afirmar regiones, certificaciones o promesas de entrenamiento que no estén verificadas. Para audio sensible, hay que basarse en controles actuales, políticas publicadas y condiciones contractuales.

Lo mismo ocurre con servicios locales. Que una empresa esté domiciliada en España o Latinoamérica no demuestra que todo el procesamiento permanezca allí. Reconocimiento de voz, almacenamiento, analítica y funciones generativas pueden utilizar infraestructura externa.

¿Es mejor la transcripción local para la privacidad?

Si una política exige que el audio original no abandone el dispositivo, el procesamiento local tiene una ventaja arquitectónica clara. Elimina la subida a un servidor externo y reduce el número de procesadores que deben evaluarse. En trabajos jurídicos, investigación o investigaciones internas, esa diferencia puede ser decisiva.

Pero un archivo local puede sincronizarse automáticamente con una nube, un portátil puede perderse y un TXT o SRT puede enviarse a la persona equivocada. Local reduce un tipo de exposición; no elimina seguridad del dispositivo, copias de seguridad ni riesgo humano.

Para comparar específicamente herramientas que mantienen el audio en el equipo, consulta apps de transcripción privada. Esta guía tiene otra intención: auditar el ciclo de datos de servicios de transcripción con IA.

¿El consentimiento para grabar resuelve la privacidad?

No. Aceptar una grabación y comprender que esa grabación será procesada por terceros, conservada o resumida por otra IA son cuestiones distintas. La información dada a los participantes debe corresponder con el uso real.

En empleo, salud, educación y profesiones reguladas pueden existir obligaciones adicionales. Para usos sensibles conviene consultar al responsable jurídico, de seguridad o protección de datos de la organización.

¿Cómo clasificar las grabaciones antes de transcribirlas?

Una clasificación sencilla puede separar contenido público, reuniones internas ordinarias y material altamente confidencial. Datos identificativos de clientes, finanzas no publicadas, comunicaciones jurídicas, salud y credenciales deberían recibir un umbral más alto.

La clasificación determina controles. Una reunión interna corriente puede encajar en un servicio cloud maduro. Una grabación crítica puede exigir región específica, borrado automático corto, SSO, DPA, restricciones de entrenamiento, controles de compartición o procesamiento local.

¿Cómo auditar una app de transcripción en 15 minutos?

  1. Dibuja el flujoAnota captura, subida, reconocimiento, resumen IA, almacenamiento, compartición, exportación y borrado.
  2. Lee fuentes oficialesComprueba región, cifrado y certificaciones en documentos del proveedor.
  3. Revisa retenciónAverigua si Delete es inmediato, pasa por papelera o depende de copias y políticas empresariales.
  4. Separa el entrenamientoPregunta por modelos propios, IA externa, etiquetado humano y acceso de soporte por separado.
  5. Ajusta al riesgoNo uses el mismo umbral para una entrevista pública y una llamada jurídica confidencial.

¿Qué grabaciones no deberían subirse sin revisión?

Información cuya filtración pueda causar daños legales, financieros, médicos o personales merece aprobación explícita. Operaciones corporativas no publicadas, comunicaciones privilegiadas, datos de pacientes, credenciales, pagos y datos muy sensibles de menores son ejemplos claros.

La minimización funciona bien: no subir lo innecesario, no conservar lo que ya no hace falta y no compartir con quien no necesita acceso. Son controles sencillos y reducen la superficie de exposición.

¿Cómo equilibrar privacidad y funciones?

Una herramienta local minimiza movimiento externo; una plataforma cloud puede ofrecer búsqueda entre dispositivos, colaboración, bots de reuniones, resúmenes y conocimiento compartido. El objetivo no es declarar un ganador universal, sino elegir la arquitectura adecuada para cada categoría de grabación.

Define requisitos mínimos antes de mirar funciones: región concreta, borrado a 30 días, no entrenamiento con datos del cliente, SSO obligatorio o DPA disponible. Con esas condiciones por escrito, comparar productos es mucho más útil.

Lista de comprobación de privacidad

  • ¿Dónde se procesan y almacenan audio y texto?
  • ¿Hay transferencias internacionales?
  • ¿Cómo se cifra en tránsito y en reposo?
  • ¿Qué ocurre exactamente después de Delete?
  • ¿Cuánto duran papelera, copias y registros?
  • ¿Se usan datos para entrenar modelos propios?
  • ¿Los proveedores externos entrenan con el contenido?
  • ¿Cuándo acceden empleados, soporte o administradores?
  • ¿Qué subprocesadores reciben datos?
  • ¿Hay 2FA, SSO, roles y políticas de retención?
  • ¿Los participantes conocen finalidad y conservación?

Preguntas frecuentes

¿Las apps de transcripción suben el audio a la nube?

Muchas sí, aunque existen alternativas locales. Hay que verificar la arquitectura concreta.

¿Borrar una transcripción elimina el audio inmediatamente?

No siempre. Otter documenta actualmente una papelera de 30 días para el borrado normal; otros servicios tienen reglas distintas.

¿Mi grabación puede usarse para entrenar IA?

Depende del proveedor y de la capa de IA. Comprueba por separado modelos propios y proveedores externos.

¿AES-256 significa que una app es totalmente privada?

No. Es un control de cifrado importante, pero retención, acceso, entrenamiento y terceros también importan.

¿Qué debe revisar una empresa antes de transcribir reuniones?

Sensibilidad, ubicación, retención, borrado, accesos, entrenamiento, subprocesadores y contrato.

¿La transcripción local siempre es más segura?

Reduce exposición cloud, pero siguen existiendo riesgos del dispositivo, copias y compartición.