Cómo trata Inwista tus datos: RGPD, servidores en la UE y grabaciones sensibles
Subir audio o video a un servicio de IA es un acto de confianza poco corriente. Una herramienta de transcripción no ve tu resultado pulido — oye el material en bruto: la entrevista sin filtros, la reunión interna, la conversación de recursos humanos, la persona participante en un estudio a la que se le prometió confidencialidad.
Así que las preguntas que la gente se hace antes de subir nada son exactamente las correctas: ¿Dónde se almacenan los archivos? ¿Quién puede acceder a ellos? ¿Se usan mis datos para entrenar modelos de IA?
Este artículo responde a las tres con claridad, explica qué significa el RGPD en la práctica cuando usas Inwista y — porque aquí la política es la honestidad — es igual de claro sobre dónde está tu responsabilidad y qué es lo que ningún servicio de IA puede quitarte de encima.
Las tres preguntas, respondidas
¿Dónde se almacenan los archivos?
Todo lo que se sube a Inwista se almacena en servidores seguros dentro de la UE/EEE, sobre infraestructura de nube profesional y consolidada, con altos estándares de seguridad, control de accesos y operación. Esa geografía no es un detalle: significa que el tratamiento queda de lleno bajo la legislación europea de protección de datos, incluido el RGPD — sin ninguna de las cuestiones de transferencia a terceros países que arrastran las herramientas que procesan tu audio en otra parte.
Una capa más abajo, y merece la pena saberlo: el modelo de voz que usa Inwista se ejecuta en nuestros propios servidores cerrados en la UE — tus grabaciones no dan un viaje de ida y vuelta por la API de un proveedor de IA externo para transcribirse.
¿Quién puede acceder al contenido?
Solo tú — y las personas a las que tú mismo des acceso mediante las funciones de equipo y de proyecto. El contenido almacenado está protegido con cifrado AES-256, en todos los planes.
¿Se usan mis datos para entrenar modelos de IA?
El principio rector es la limitación de la finalidad: tus datos se usan únicamente para la finalidad con la que los subiste — transcribirlos y ejecutar sobre ellos las funciones que elijas. Tus grabaciones son tu material, no nuestro conjunto de entrenamiento.
Son tuyos. Tú los borras.
El borrado está en tus manos, no es algo que nosotros custodiemos: puedes borrar proyectos, archivos y textos tú mismo, en cualquier momento. Cuando borras contenido, se elimina de nuestros sistemas conforme a rutinas establecidas de borrado seguro. Sin solicitudes, sin tickets, sin conservación que no hayas elegido.
Qué significa aquí el RGPD en la práctica
La jerga reglamentaria traducida a las tres cosas que de verdad tocan tu flujo de trabajo:
→ Limitación de la finalidad. Tus datos se usan únicamente para la finalidad con la que los subiste. Punto.
→ Minimización de datos y control. Tú eliges qué subir, tienes visibilidad completa sobre tus propios datos y puedes borrarlos cuando quieras.
→ Responsabilidad proactiva y documentación. En el reparto de papeles del RGPD, tú eres el responsable del tratamiento e Inwista actúa como encargado del tratamiento — cumpliendo los requisitos aplicables de seguridad, rutinas y acuerdos que ese papel conlleva.
Esa división responsable/encargado importa más allá del vocabulario: significa que las decisiones sobre qué se graba, si se informó a los participantes y cuánto tiempo deben vivir las transcripciones son tuyas — que es exactamente hacia donde apuntan las dos secciones siguientes.
El acuerdo de encargo del tratamiento
Para organizaciones que necesitan documentación formal del RGPD, Inwista ofrece un acuerdo de encargo del tratamiento (DPA) como parte del plan Enterprise. El DPA establece los papeles, las responsabilidades y la base del tratamiento entre tu organización y Randi Labs AS — y existe exactamente para los públicos que lo piden: el sector público, las organizaciones grandes y cualquiera con requisitos internos de privacidad y seguridad de la información que satisfacer.
Para todos los demás: los mismos principios fundamentales — propiedad de los datos, almacenamiento seguro, limitación de la finalidad — se aplican en todos los planes. El DPA es el complemento formal para organizaciones cuyos marcos de cumplimiento exigen el papeleo, no un nivel superior de protección real.
Grabaciones sensibles — la sección honesta
Inwista se usa a diario con material profesional, interno y en parte sensible, y está construido para eso. Pero esta es la frase que este artículo se niega a suavizar: ningún servicio de IA automatizado elimina la necesidad de criterio profesional.
Eres responsable del contenido que subes y de valorar si el servicio se ajusta a tu finalidad concreta. Inwista es una herramienta profesional — no sustituye la responsabilidad jurídica, organizativa ni profesional. En la práctica, para una organización, ese criterio se parece a una lista corta:
- Formaliza el DPA si tu marco de cumplimiento lo exige (Enterprise).
- Decide la conservación antes de necesitarla — quién borra las transcripciones, y cuándo, debería ser una rutina, no un descubrimiento.
- Usa los accesos con criterio — concede acceso de equipo y de proyecto a las personas que lo necesitan, y solo a ellas.
- Gestiona el consentimiento donde le corresponde: contigo. Informar a los participantes de que una reunión o entrevista se graba y se transcribe es obligación de quien graba, según el RGPD — ninguna herramienta puede hacerlo por ti, y ninguna debería fingir que sí.
- Escala los casos especiales. ¿Trabajas con material especialmente sensible o tienes requisitos concretos de configuración? Contacta con nosotros primero y aclaremos la configuración adecuada — esa conversación es gratis y la alternativa no.
(Para la parte de flujo de trabajo de las grabaciones sensibles con varias voces — casos de recursos humanos, documentación jurídica, entrevistas de investigación — consulta transcribir con etiquetas de hablante.)
Por qué esta postura es deliberada
No creemos que la confianza se construya con formulaciones vagas ni con barniz de marketing. Se construye con respuestas claras a preguntas reales — por eso este artículo es abierto sobre las limitaciones y sobre el papel del usuario, y no solo sobre nuestras salvaguardas.
También es la razón de que la capa de seguridad no esté detrás de un muro de pago: el tratamiento en la UE/EEE y el almacenamiento cifrado con AES-256 se aplican en todos los planes, incluido el gratuito. Una herramienta que mucha gente usa precisamente para cumplir la legislación de accesibilidad no debería crear un problema de protección de datos mientras resuelve uno de cumplimiento — en ningún nivel.
Las preguntas sobre privacidad, seguridad de los datos o el uso de Inwista en tu organización son siempre bienvenidas — esa puerta está abierta por diseño.
El plan gratuito de Inwista te permite recorrer todo el flujo con tu propio material — subir, transcribir, estructurar, editar y exportar. Los límites actuales y los detalles de cada plan están en la página de precios.
Prueba Inwista con tu propio material →
Preguntas frecuentes
¿Dónde se almacenan mis datos? En servidores seguros dentro de la UE/EEE, sobre infraestructura de nube profesional consolidada — lo que sitúa todo el tratamiento bajo la legislación europea de protección de datos, incluido el RGPD. El modelo noruego NB-Whisper se ejecuta además en los servidores cerrados propios de Inwista en la UE.
¿Quién puede ver mis archivos y transcripciones? Solo tú, más las personas colaboradoras a las que concedas acceso explícitamente mediante las funciones de equipo y de proyecto. El contenido almacenado está protegido con cifrado AES-256 en todos los planes.
¿Se usan mis datos para entrenar modelos de IA? Rige la limitación de la finalidad: tus datos se usan exclusivamente para la finalidad con la que los subiste — tu transcripción y las funciones que ejecutes. No se reutilizan como material de entrenamiento.
¿Puedo borrar mis datos? Sí, en cualquier momento y tú mismo — proyectos, archivos y textos. El contenido borrado se elimina de nuestros sistemas conforme a rutinas establecidas de borrado seguro.
¿Cómo conseguimos un acuerdo de encargo del tratamiento? El DPA forma parte del plan Enterprise — contáctanos y formalizaremos la documentación. Es la vía habitual para organismos del sector público y organizaciones con requisitos internos de privacidad.
¿El plan gratuito es menos seguro que los de pago? No — el tratamiento en la UE/EEE, el almacenamiento cifrado con AES-256 y los mismos principios de propiedad de los datos se aplican en todos los planes. Los planes de pago añaden capacidad y funciones, no protección básica.
¿Podemos subir grabaciones que contienen información personal o sensible? El servicio está construido para material profesional, y mucha gente trabaja exactamente con eso. La responsabilidad de valorar la idoneidad, informar a los participantes y fijar la conservación recae en ti como responsable del tratamiento — y para material especialmente sensible, contacta con nosotros primero para aclarar la configuración adecuada.
Este artículo describe en términos generales las prácticas de tratamiento de datos de Inwista y no constituye asesoramiento jurídico; para conocer las obligaciones concretas de tu organización como responsable del tratamiento, consulta a tu delegado de protección de datos o a un profesional jurídico.