Un agente vocal IA trata tres categorías de datos sensibles simultáneamente: la voz (biométrica), el contenido (PII) y los metadatos (geolocalización, comportamiento). Cada uno implica obligaciones específicas del RGPD. Las empresas que despliegan un agente vocal sin una lista de verificación de conformidad se exponen a multas que pueden alcanzar el 4% de la facturación mundial (fuente CNIL).

Las 3 categorías de datos a proteger

1. Datos biométricos vocales

La voz humana se considera un dato biométrico según el RGPD (Artículo 9). Su tratamiento requiere un consentimiento explícito, distinto del consentimiento general de la llamada, y solo puede realizarse para finalidades específicas.

2. Contenido conversacional (PII)

Todo lo que se dice durante la llamada es contenido personal: identidad, dirección, IBAN, salud, situación financiera. La transcripción debe estar cifrada, el acceso restringido y la duración de conservación mínima.

3. Metadatos

Marca de tiempo, duración, procedencia, comportamiento (titubeos, pausas), patrones. Estos datos también están regulados, aunque a menudo se olvidan.

Lista de verificación RGPD: lo que su proveedor debe marcar

Consentimiento

Alojamiento y localización

Cifrado

Retención y eliminación

Gobernanza

Bandera roja: si su proveedor no puede proporcionar un AIPD (Evaluación de Impacto relativa a la Protección de Datos) a solicitud, es una señal fuerte de que no ha considerado su conformidad. La CNIL puede exigir este documento durante un control.

El AI Act europeo: lo que cambia en 2025-2026

El reglamento europeo sobre la IA (AI Act), que entró en vigor en 2024, añade obligaciones específicas para los agentes vocales IA:

El incumplimiento del AI Act puede resultar en multas de hasta 35 millones de euros o 7% de la facturación mundial, más que el RGPD.

Casos particulares por sector

Salud

Los agentes vocales IA que tratan datos de salud están sujetos al Artículo 9 del RGPD y deben estar alojados en infraestructuras certificadas HDS (Alojamiento de Datos de Salud) en Francia.

Finanzas y banca

Las llamadas bancarias requieren un registro completo para la trazabilidad regulatoria (MIF II, DSP2). La IA debe permitir una exportación completa a solicitud de la autoridad de control.

Recuperación

La recuperación es particularmente sensible porque maneja datos financieros de personas en dificultad. El consentimiento vocal debe ir acompañado de una notificación escrita (correo electrónico o carta). Ver nuestro enfoque de recuperación.

Cómo Vocalis AI asegura la conformidad

Vocalis AI está diseñado desde el origen para ser conforme al RGPD y al AI Act:

¿Necesita un agente vocal IA conforme al RGPD para su empresa? Reserve una auditoría gratuita y le entregamos nuestra documentación de conformidad durante la cita.