Ir al contenido
Volver a los artículos
AI

AI Voice Agent y RGPD en Grecia

Qué debe comprobar una empresa antes de usar un AI Voice Agent en Grecia, desde el aviso a la persona que llama y la grabación hasta el DPA y la seguridad.

6 sept 20266 minutos lectura

Por Η ομάδα της Argonstack, TechIns Group

AI Voice Agent y RGPD en Grecia

Un AI Voice Agent puede responder llamadas, registrar solicitudes, concertar citas y actualizar el CRM. Sin embargo, su uso implica el tratamiento de datos personales. La voz, el número de teléfono, el nombre, el contenido de la conversación, la transcripción y las acciones dentro del CRM pueden asociarse a una persona física concreta.

El cumplimiento no se logra con una etiqueta genérica de «conforme al RGPD». Es necesario determinar la finalidad, la base legal, los datos, el plazo de conservación, los destinatarios, los derechos de las personas que llaman y las medidas de seguridad. El marco exacto depende del sector y del modo de uso. Este artículo es una guía práctica y no un dictamen jurídico.

El papel de la empresa y del proveedor

Normalmente, la empresa que decide por qué y cómo se usa el Voice Agent es el responsable del tratamiento. El proveedor tecnológico que trata datos por cuenta de la empresa actúa como encargado del tratamiento, siempre que no use los datos para sus propios fines independientes.

Esta relación debe reflejarse en un Acuerdo de Tratamiento de Datos. El DPA debe cubrir las categorías de datos, las instrucciones de tratamiento, la confidencialidad, la seguridad, los subencargados, las solicitudes de derechos, los incidentes de violación de seguridad y la eliminación o devolución de los datos.

Informar de que la persona que llama habla con una IA

Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia del artículo 50 del Reglamento europeo de IA. Cuando un sistema de IA interactúa directamente con una persona física, esta debe ser informada desde el inicio de la primera interacción, salvo que sea evidente que está hablando con una IA.

La práctica segura es un mensaje introductorio breve y comprensible. Por ejemplo: «Está hablando con el asistente digital de la empresa. Puedo registrar su solicitud o conectarle con una persona.» Si la llamada se graba o se convierte en texto, esto debe explicarse por separado según lo exija el marco aplicable.

Grabación de la llamada y creación de transcripciones

Grabar toda una conversación no es lo mismo que el tratamiento técnico temporal del audio para generar una respuesta. Si se guarda una grabación o una transcripción, la empresa debe poder explicar por qué es necesario, cuál es la base legal y durante cuánto tiempo se conserva.

La Autoridad Helénica de Protección de Datos señala que la grabación de conversaciones telefónicas está permitida bajo condiciones concretas del derecho griego. No debe darse por hecho que cualquier llamada puede almacenarse simplemente porque el Voice Agent tenga esa capacidad técnica.

El principio de minimización exige conservar solo los datos necesarios. Si para continuar el servicio basta con un resumen breve y estructurado y el resultado de la llamada, el almacenamiento permanente de la grabación completa puede no ser necesario. Consulte también la política de privacidad de Argonstack.

La base legal no siempre es el consentimiento. Puede estar relacionada, según el caso, con la ejecución de un contrato, medidas precontractuales, una obligación legal o un interés legítimo. El consentimiento debe ser libre, específico, informado y revocable. No debe seleccionarse de forma automática cuando la relación real no permite una elección libre.

Cada finalidad requiere su propia evaluación. Atender una llamada entrante, reservar una cita, evaluar la calidad, entrenar un modelo y hacer promoción comercial no son la misma finalidad.

Datos que el agente no debe solicitar

El agente debe limitarse a los campos imprescindibles. No debe solicitar datos sensibles solo porque técnicamente pueda almacenarlos. En salud, seguros, servicios financieros y otros sectores regulados se requiere un diseño más estricto, supervisión humana y posiblemente una Evaluación de Impacto relativa a la Protección de Datos.

El CEPD indica que la EIPD es obligatoria cuando el tratamiento puede suponer un riesgo elevado para las personas. La evaluación debe realizarse antes del uso en producción y actualizarse cuando el sistema cambie de forma sustancial.

Seguridad, subencargados y transferencias de datos

La empresa debe saber dónde se alojan los datos, qué proveedores participan, si hay transferencias fuera del Espacio Económico Europeo y quién tiene acceso a las grabaciones y transcripciones. Se necesitan permisos por rol, registro de actividad, cifrado, una política de conservación y un procedimiento de gestión de incidentes.

La existencia de un servidor europeo no es suficiente por sí sola. Deben examinarse la entidad jurídica del proveedor, los subencargados, las vías de acceso del soporte técnico y los flujos reales de datos.

Intervención humana y decisiones de riesgo

El Voice Agent no debe tomar sin control decisiones con efectos jurídicos o de importancia comparable para una persona. En solicitudes con consecuencias económicas, médicas, de seguros o legales debe existir una vía clara hacia una persona y un registro de quién aprueba la acción final.

El diseño también debe prever qué ocurre cuando el sistema no entiende, cuando la persona que llama pide hablar con un humano o cuando se detecta una situación urgente.

Checklist antes de la puesta en marcha

Antes de la activación deben estar definidos la finalidad y la base legal, el mensaje introductorio, la política de grabación, el plazo de conservación, el DPA, los subencargados, los derechos de acceso, el proceso de eliminación, la transferencia a una persona y los escenarios de fallo. En casos de mayor riesgo debe completarse una EIPD y una revisión legal.

SIA AI de Argonstack puede utilizarse para llamadas entrantes, cobertura fuera de horario, recogida de solicitudes, citas y actualización del CRM. El flujo final debe configurarse según la finalidad, los datos y el sector de cada empresa.

Siguiente paso

Diseñe un flujo de Voice AI con transparencia, grabación controlada y una transferencia clara a una persona.

Preguntas frecuentes

¿Hay que decir que responde una IA?

Sí, cuando la persona interactúa directamente con un sistema de IA y esto no es evidente. El aviso debe darse con claridad desde el inicio de la interacción.

¿Podemos conservar todas las grabaciones?

No sin una evaluación concreta de la necesidad, la base legal y el plazo de conservación. La capacidad técnica de grabar no constituye por sí sola una finalidad legítima.

¿Siempre se necesita consentimiento?

No siempre. La base legal adecuada depende de la finalidad y de la relación con la persona. La elección debe documentarla la empresa junto con su asesor legal.

¿Se necesita una EIPD?

Se necesita cuando el tratamiento pueda generar un riesgo elevado. Esto es especialmente relevante en tratamientos a gran escala, datos sensibles, seguimiento sistemático o decisiones automatizadas significativas.

Fuentes oficiales

Artículos relacionados

Todos los artículos