Marca blancaRGPDReglamento de IA de la UECumplimientoVoz IA

¿La voz IA de marca blanca cumple el RGPD y el Reglamento de IA de la UE?

JB
Justas ButkusFundador, Ainora
··9 min de lectura

Resumen

La voz IA de marca blanca puede cumplir el RGPD y el Reglamento de IA de la UE, pero el cumplimiento es una propiedad de cómo se opera el servicio, no una insignia que compras con el software. Los dos reglamentos que importan son el Reglamento de IA de la UE - cuyo deber de transparencia del artículo 50 (hay que informar a las personas de que están hablando con una IA) pasa a ser aplicable el 2 de agosto de 2026 - y el RGPD, que rige los datos personales que el agente escucha y almacena. Un agente de voz IA de co-marca con tu logotipo no elimina esos deberes; solo significa que tú y el proveedor tenéis que dejar claro quién hace qué. Este artículo explica qué exige cada reglamento, quién es el responsable del tratamiento frente al encargado del tratamiento, y las preguntas que debes hacer antes de revender. Esto es información general, no asesoramiento jurídico: verifica las normas vigentes para tu caso de uso.

Art. 50
El artículo del Reglamento de IA de la UE que obliga a informar a las personas de que interactúan con una IA
Source: Reglamento de IA de la UE
2 ago 2026
Cuándo se aplica con carácter general el Reglamento de IA de la UE (incluido el artículo 50)
Source: Reglamento de IA de la UE, art. 113
Responsable
La parte que determina los fines y medios del tratamiento según el RGPD
Source: RGPD, art. 4
Encargado
La parte que trata datos personales por cuenta del responsable del tratamiento
Source: RGPD, art. 4

Sí: un agente de voz IA de marca blanca puede construirse y operarse de forma que satisfaga tanto el RGPD como el Reglamento de IA de la UE. Pero el matiz honesto es importante: el cumplimiento no es un atributo fijo del software subyacente que se te transfiere en el momento en que le pones tu marca encima. Es una propiedad de cómo se configura y opera el servicio completo: dónde residen los datos, sobre qué base jurídica se realizan las llamadas, si se informa a las personas que llaman de que hablan con una IA, y cómo se gestionan las exclusiones y las solicitudes de los interesados. La misma plataforma puede operarse cumpliendo o sin cumplir. Por eso la pregunta útil nunca es «¿este producto cumple el RGPD?», sino «¿este despliegue, con estos ajustes, en este país, cumple?».

Se aplican dos reglamentos a la vez. El Reglamento de IA de la UE rige el hecho de que una IA esté hablando con un ser humano: su obligación de transparencia del artículo 50 exige que se informe a las personas de que interactúan con un sistema de IA, salvo que ya resulte obvio, y ese deber pasa a ser aplicable en toda la UE el 2 de agosto de 2026 (Reglamento de IA de la UE, artículo 50; artículo 113). El RGPD rige los datos personales que circulan en cada llamada - nombres, números de teléfono, todo lo que diga quien llama - y atribuye la responsabilidad a un «responsable del tratamiento» y a un «encargado del tratamiento» (RGPD, artículo 4). La marca blanca cambia la marca, no esos papeles jurídicos.

A continuación tomamos cada reglamento por separado, explicamos quién es el responsable del tratamiento frente al encargado cuando un agente de voz es de co-marca, y te damos una lista de comprobación para verificar las afirmaciones de un proveedor. Para el tratamiento completo en formato de página de aterrizaje del lado del Reglamento de IA, consulta nuestra guía sobre el Reglamento de IA de la UE y la voz IA de marca blanca; para el lado de la ubicación de los datos, consulta el hub de voz IA de marca blanca llave en mano para creadores.

¿La voz IA de marca blanca cumple el RGPD y el Reglamento de IA de la UE?

Puede hacerlo, y la distinción que importa es entre el software y el servicio. Una plataforma de voz IA de marca blanca es una herramienta; un despliegue en vivo que llama o atiende a personas reales es un servicio. El RGPD y el Reglamento de IA de la UE se adhieren al servicio - al tratamiento real y a las conversaciones reales -, no a la herramienta inactiva. Así que un proveedor puede decir con honestidad que su plataforma está «diseñada para el RGPD» y aun así podrá desplegarse sin cumplir por parte de un revendedor que, por ejemplo, enrute las grabaciones a través de un servidor en EE. UU. o nunca informe de la IA.

Por eso un «sí, cumple» tajante de cualquier proveedor debería ponerte en guardia en lugar de tranquilizarte. Un proveedor cuidadoso te dirá que el tratamiento lícito depende de tu configuración, de tus integraciones y de tu jurisdicción - y se negará a dar una garantía independiente de la situación, precisamente porque no puede controlar cómo lo usas tú. El cumplimiento es algo que tú y el proveedor construís juntos y podéis evidenciar, no un certificado que viene con el acceso.

Las dos cosas que en la práctica rompen el cumplimiento con más frecuencia son simples: (1) la IA nunca dice con claridad a la persona que es una IA, y (2) los datos personales salen de la UE o aterrizan en una infraestructura de la que nadie puede rendir cuentas. Acierta en esas dos, opera sobre una base jurídica documentada y respeta las exclusiones y los derechos de los interesados, y un agente de voz IA de co-marca pisa terreno firme. Fállalas y ninguna cantidad de marca te salva.

¿Qué exige de verdad el Reglamento de IA de la UE a un agente de voz IA?

Para un agente de voz, la parte portante del Reglamento de IA de la UE es la obligación de transparencia del artículo 50. Establece que los proveedores deben garantizar que los sistemas de IA destinados a interactuar directamente con personas físicas se diseñen de modo que esas personas sean informadas de que interactúan con un sistema de IA, «excepto cuando resulte evidente desde el punto de vista de una persona física razonablemente informada, atenta y perspicaz, teniendo en cuenta las circunstancias y el contexto de uso» (Reglamento de IA de la UE, artículo 50). En términos sencillos: en una llamada telefónica, donde por lo general no resulta evidente que la voz es sintética, el agente debe informar de que es una IA.

El calendario es el detalle que los revendedores pasan por alto con más frecuencia. El Reglamento de IA de la UE se aplica por fases, y su fecha general de aplicación - la fecha en que surten efecto las obligaciones de transparencia del capítulo IV, incluido el artículo 50 - es el 2 de agosto de 2026 (Reglamento de IA de la UE, artículo 113). Así que si vas a lanzar un producto de voz de marca blanca en la UE, el deber de aviso de IA no es una hipótesis para «algún día»: es un requisito operativo a corto plazo que deberías incorporar desde el principio.

El artículo 50 también conlleva obligaciones en torno al contenido sintético y manipulado, pero para un sencillo recepcionista entrante o un agente de llamadas salientes, el deber de aviso a la persona es el que sentirás primero. La implicación práctica para un despliegue de marca blanca es que la frase de aviso tiene que estar presente en todos los agentes de co-marca que pongas en marcha, en el idioma de quien llama - lo que es una razón más de que la marca que se coloca encima no cambie el trabajo jurídico subyacente. Nuestra página sobre el Reglamento de IA de la UE y la voz IA de marca blanca cubre con más detalle el ángulo específico del revendedor.

Una nota sobre el alcance

El Reglamento de IA de la UE es una ley amplia y estructurada por niveles de riesgo, y este artículo se centra únicamente en el deber de transparencia más relevante para un agente de voz conversacional. Según lo que haga tu agente y los datos que maneje, pueden aplicarse otras obligaciones. Esto es información general, no asesoramiento jurídico: verifica las normas vigentes para tu caso de uso e involucra a un asesor cualificado antes del lanzamiento.

¿Qué exige el RGPD y quién es el responsable del tratamiento?

Donde al Reglamento de IA le importa que un humano hable con una máquina, al RGPD le importan los datos personales que produce esa conversación - el nombre y el número de quien llama, y todo lo que revele - y asigna la responsabilidad mediante dos papeles definidos. Según el artículo 4 del RGPD, el responsable del tratamiento es la parte que «determina los fines y medios del tratamiento de datos personales», y el encargado del tratamiento es la parte que «trata datos personales por cuenta del responsable del tratamiento» (RGPD, artículo 4). El responsable toma las decisiones sobre el porqué y el cómo; el encargado las ejecuta siguiendo instrucciones.

Además de esos papeles, el RGPD exige una base jurídica para el tratamiento (por ejemplo, el interés legítimo para la captación saliente B2B con una ponderación documentada y un derecho de oposición respetado, o el consentimiento cuando la situación lo requiera), que respetes los derechos de los interesados, y que conserves registros que prueben la base y el tratamiento. Dónde reside físicamente esa información también importa: mantener los datos de contacto y los registros de llamadas en la UE, sobre una infraestructura de la que se pueda rendir cuentas, en lugar de enrutar a EE. UU. por defecto, es una gran parte de lo que hace defendible el conjunto. Esa es la cuestión de la ubicación de los datos en la UE, que desarrollamos en nuestro hub de voz IA de marca blanca llave en mano para creadores.

Para un revendedor de marca blanca, la conclusión práctica es que al RGPD no le importa de quién es el logotipo del agente. Le importa quién decidió el fin de las llamadas, quién fijó los parámetros y adónde fueron los datos. Esos hechos, no la marca, deciden quién lleva el sombrero de responsable y quién el de encargado - que es exactamente la pregunta que desenreda la siguiente sección.

¿Quién es responsable cuando lleva marca blanca?

La marca blanca puede hacer que la responsabilidad parezca confusa, pero los papeles del RGPD la aclaran. La parte que decide por qué se producen las llamadas y qué trata de lograr el agente actúa como responsable del tratamiento; la parte que se limita a ejecutar el tratamiento técnico siguiendo esas instrucciones actúa como encargado del tratamiento. La marca no mueve esa línea: las decisiones sí.

CuestiónEl reglamentoQué fija
Un humano habla con una IA sin que se le informeReglamento de IA de la UE (art. 50)El agente debe informar de que es una IA, salvo que sea obvio - aplicable el 2 de ago. de 2026
Se tratan datos personales de la llamadaRGPDNecesita una base jurídica, derechos de los interesados respetados y registros
Quién decidió por qué y cómo se realizan las llamadasRGPD (responsable del tratamiento)Determina los fines y medios del tratamiento
Quién ejecuta el tratamiento por instrucciónRGPD (encargado del tratamiento)Trata datos personales por cuenta del responsable del tratamiento
Dónde residen físicamente los datosRGPD (transferencias / ubicación)Alojado en la UE frente al enrutamiento por defecto a EE. UU. cambia el nivel de riesgo

En un acuerdo típico de marca blanca, el revendedor o la empresa final - quien decide realizar la campaña y fija sus objetivos - suele actuar como responsable del tratamiento para ese uso, mientras que el proveedor de la plataforma que opera la infraestructura siguiendo sus instrucciones normalmente se sitúa más cerca de un encargado del tratamiento. Pero «suele» y «normalmente» hacen un trabajo real en esa frase: la atribución exacta depende de los hechos de quién decide qué, y debería quedar por escrito en un contrato de encargo de tratamiento en lugar de darse por supuesta. La cuestión es que la marca blanca no permite a nadie escapar de los papeles: hace que aclararlos sea imprescindible.

Aquí es donde un modelo de voz IA de marca blanca llave en mano para creadores se diferencia de una plataforma de autoservicio. En un modelo llave en mano el proveedor opera el agente para que tú nunca toques un panel, lo que significa que el trabajo operativo de cumplimiento - frases de aviso, alojamiento en la UE, gestión de exclusiones - lo ejecuta la parte mejor situada para hacerlo de forma coherente, mientras tú y el proveedor seguís documentando vuestros respectivos papeles del RGPD. No borra tus responsabilidades, pero pone los controles del día a día en manos de las que se puede rendir cuentas con más solvencia.

¿Cómo compruebas que una voz IA de marca blanca cumple?

Como el cumplimiento vive en el despliegue en lugar de en la etiqueta, lo verificas preguntando por el despliegue. Las siguientes preguntas separan a un proveedor que ha hecho el trabajo de uno que solo ha impreso «RGPD» en una página de inicio. Ninguna de ellas requiere que seas abogado para plantearla.

  • ¿Cada agente informa de que es una IA? Pide oírlo en una llamada en vivo, en el idioma de quien llama. Este es el deber del artículo 50 en la práctica, vigente desde el 2 de agosto de 2026 (Reglamento de IA de la UE, artículo 50).
  • ¿Dónde residen físicamente los datos? Los datos de contacto y las grabaciones de llamadas deberían permanecer en la UE, sobre una infraestructura de la que se pueda rendir cuentas, y no enrutarse a EE. UU. por defecto. Consulta nuestro hub de voz IA de marca blanca llave en mano para creadores.
  • ¿Cuál es la base jurídica y está documentada? Para la captación saliente, una ponderación de interés legítimo con un derecho de oposición respetado, o el consentimiento cuando se requiera - y la documentación que lo pruebe.
  • ¿Quién es el responsable del tratamiento y quién el encargado, por escrito? Debería existir un contrato de encargo de tratamiento que nombre los papeles en lugar de dejarlos a la suposición.
  • ¿Cómo se gestionan las exclusiones y las solicitudes de los interesados? Debería haber un proceso concreto y verificable, no una promesa.
  • ¿Se negarán a prometer de más? Un proveedor serio te da información general y evidencia, no una garantía absoluta e independiente de la situación de que «cumple al 100 %».

Plantea esas seis preguntas a cualquier voz IA de marca blanca que estés considerando revender, y distinguirás rápido entre el cumplimiento como propiedad de la operación y el cumplimiento como palabra de marketing. Si quieres el desglose orientado al revendedor, nuestra página sobre el Reglamento de IA de la UE y la voz IA de marca blanca y el hub de voz IA de marca blanca llave en mano para creadores son las siguientes paradas.

Preguntas frecuentes

Preguntas frecuentes

Puede hacerlo, pero el cumplimiento es una propiedad de cómo se opera el servicio, no un atributo fijo del software. Un agente de voz de marca blanca puede operarse cumpliendo - datos alojados en la UE, una base jurídica documentada, exclusiones respetadas y un aviso de IA en cada llamada - o sin cumplir sobre la misma plataforma. La pregunta correcta es si un despliegue concreto, en un país concreto, cumple. Esto es información general, no asesoramiento jurídico: verifica las normas vigentes para tu caso de uso.

El artículo 50 exige que los sistemas de IA destinados a interactuar directamente con personas se diseñen de modo que la persona sea informada de que interactúa con una IA, salvo que ya resulte obvio. En una llamada telefónica normalmente no es obvio, así que el agente debe informar de que es una IA. El Reglamento de IA de la UE se aplica con carácter general desde el 2 de agosto de 2026, que es cuando surte efecto esta obligación de transparencia. Fuentes: artificialintelligenceact.eu, artículos 50 y 113.

Según el artículo 4 del RGPD, el responsable del tratamiento es quien determina los fines y medios del tratamiento, y el encargado del tratamiento es quien trata los datos por cuenta del responsable. La marca no cambia esto. En una configuración típica de marca blanca, el revendedor o la empresa final que decide por qué se realizan las llamadas y fija sus objetivos suele actuar como responsable del tratamiento, mientras que la plataforma que ejecuta el tratamiento por instrucción normalmente se sitúa más cerca de un encargado del tratamiento - pero la atribución exacta depende de los hechos y debería recogerse en un contrato de encargo de tratamiento.

El logotipo no decide la responsabilidad; las decisiones sí. El RGPD asigna la responsabilidad según quién determinó los fines y medios del tratamiento, no según de quién sea el nombre que aparece. Así que la marca blanca no permite a nadie escapar de los papeles de responsable y encargado del tratamiento: hace que aclararlos y documentarlos sea imprescindible antes de lanzar.

Haz preguntas a nivel de despliegue: ¿cada agente informa de que es una IA en el idioma de quien llama?, ¿los datos permanecen en la UE sobre una infraestructura de la que se pueda rendir cuentas?, ¿hay una base jurídica documentada?, ¿existe un contrato de encargo de tratamiento por escrito que nombre al responsable y al encargado del tratamiento?, ¿cómo se gestionan las exclusiones y las solicitudes de los interesados?, y ¿se niega el proveedor a dar una garantía absoluta e independiente de la situación? Un proveedor que ha hecho el trabajo puede responder a las seis con evidencia.

JB
Justas Butkus

Fundador y CEO, AInora

Construyo administradores digitales con IA que sustituyen el trabajo de recepción en empresas de servicios en toda Europa. Anteriormente desarrollé sistemas de IA de voz para clínicas dentales, hoteles y restaurantes.

Todos los artículos

¿Quieres aparecer en las respuestas de ChatGPT?

Descubre si tu empresa es citada por los motores de IA. Auditoría gratuita de visibilidad en IA con informe PDF en 48 horas.