Cumplimiento 31 de julio de 2026 Lectura de 12 minutos

Cumplimiento del RGPD para centros de llamadas salientes: lo que necesita saber.

Una guía práctica sobre el RGPD para centros de llamadas salientes: base jurídica, privacidad electrónica, derechos del interesado, grabación de llamadas, retención de datos, transferencias y acuerdos de protección de datos explicados.

D
Equipo de DialerBee
31 de julio de 2026

Respuesta rápida

El RGPD considera datos personales todos los números de teléfono, grabaciones y resultados de llamadas vinculados a una persona. Un centro de llamadas salientes debe elegir una base legal (generalmente el consentimiento o el interés legítimo), respetar las normas de privacidad electrónica para el marketing, garantizar el derecho de acceso, supresión y oposición, proteger las grabaciones, establecer límites de retención y firmar acuerdos de procesamiento de datos con cada procesador.

Las llamadas salientes y el Reglamento General de Protección de Datos (RGPD) de la UE (Reglamento (UE) 2016/679, equivalente en el Reino Unido). Cada llamada implica datos personales: un número de teléfono, un nombre, un saldo de deuda, una puntuación crediticia o una grabación de voz. Esto significa que, en el momento en que sus agentes comienzan a llamar a contactos en la UE o el Reino Unido, el RGPD se aplica a prácticamente todas las actividades de su empresa, y las sanciones por incumplimiento se calculan como un porcentaje de la facturación global.

Esta guía describe las partes del RGPD que más importan a los equipos de llamadas salientes: elegir una base legal, la interacción con las normas de privacidad electrónica, gestionar los derechos de los interesados, grabar llamadas legalmente, la retención, las transferencias transfronterizas y los contratos que necesita con sus proveedores. Está escrita para BPO, operaciones de cobranza, revendedores de telecomunicaciones y centros de contacto regulados que realizan llamadas a Mercados de la UE y del Reino Unido.

¿Por qué se aplica el RGPD a las llamadas salientes?

El RGPD regula el tratamiento de los «datos personales», es decir, cualquier información relativa a una persona física identificada o identificable. En el contexto de las llamadas salientes, esto incluye el número de teléfono, el nombre y la dirección del contacto, los datos de la cuenta o la deuda, el resultado de la llamada, las notas del agente y cualquier grabación de la conversación. Incluso la opción de «no llamar» se considera dato personal, ya que se refiere a una persona identificada.

Dos roles importan. El controller decide por qué y cómo se procesan los datos personales; normalmente es la empresa cuyos productos, deudas o servicios están siendo objeto de consulta. processor Actúa siguiendo las instrucciones documentadas del responsable del tratamiento, por ejemplo, un proveedor de tecnología o un socio de llamadas externo. Si usted es una empresa de externalización de procesos de negocio (BPO) que realiza llamadas en nombre de un cliente, normalmente es el encargado del tratamiento de los datos de ese cliente y el responsable del tratamiento de los datos de su propio personal. Definir correctamente estas funciones determina quién es responsable de qué.

Cómo elegir una base legal para las llamadas salientes

No puede procesar datos personales sin una base legal según Artículo 6En el marketing y la captación de clientes, dos pilares fundamentales son el consentimiento y el interés legítimo. En cambio, las gestiones de cobro y las llamadas de servicio suelen basarse en contratos u obligaciones legales.

Consentir

El consentimiento según el RGPD debe otorgarse libremente, de forma específica, informada e inequívoca, mediante una acción afirmativa clara. Las casillas premarcadas, el silencio o la inactividad no son válidos. Debe poder demostrar que se otorgó el consentimiento, mantener un registro de cómo y cuándo, y facilitar su revocación tanto como su otorgamiento. El consentimiento obtenido para un fin no cubre automáticamente otro.

Interés legítimo

El interés legítimo puede justificar ciertas actividades de marketing directo, como la comunicación con otras empresas o el contacto con clientes existentes para informarles sobre servicios relacionados. Para ello, se requiere una ponderación documentada de tres partes: identificar el interés legítimo, demostrar que el tratamiento de datos es necesario para alcanzarlo y confirmar que no prevalecen los derechos y expectativas del interesado. El considerando 47 del RGPD reconoce expresamente que el marketing directo puede constituir un interés legítimo, pero esto no elimina el derecho absoluto del interesado a oponerse.

FactorConsentimiento (Artículo 6(1)(a))Interés legítimo (Art. 6(1)(f))
Cuando sea apropiadoMarketing frío dirigido a los consumidores; contextos delicadosContacto B2B; ofertas relacionadas con clientes existentes
Se requiere evidenciaRegistro, con marca de tiempo, consentimiento explícitoEvaluación documentada del interés legítimo (EIL)
Derecho a oponerseRetírese en cualquier momento, tan fácilmente como se le indique.Derecho absoluto a oponerse al marketing directo.
Riesgo si se equivocaConsentimiento inválido = sin base legalPrueba de equilibrio fallida = sin base legal
DocumentaciónRegistro de consentimiento por contactoEl LIA escrito se revisa periódicamente.

Cualquiera que sea la base que elijas, debes decidirlo. before Empiece a llamar, documéntelo y publíquelo en su aviso de privacidad. No puede cambiar de base retroactivamente para corregir una deficiencia en el cumplimiento normativo.

La Directiva sobre privacidad electrónica y las llamadas de marketing

El RGPD no lo abarca todo en materia de marketing electrónico. La Directiva sobre privacidad electrónica (2002/58/CE, en su versión modificada), transpuesta a la legislación nacional de los Estados miembros y al Reglamento sobre comunicaciones electrónicas y publicidad del Reino Unido (PECR), establece normas específicas para las llamadas de marketing no solicitadas. Estas normas coexisten con el RGPD y, cuando son aplicables, tienen prioridad sobre el propio canal de marketing.

Las consecuencias prácticas varían según el país. Algunos Estados miembros cuentan con registros de exclusión voluntaria que deben verificarse; otros exigen el consentimiento previo para las llamadas de marketing en directo a los consumidores. Las normas para las llamadas automatizadas o pregrabadas suelen ser más estrictas y a menudo requieren el consentimiento explícito, independientemente de la jurisdicción. Dado que la implementación nacional difiere, una operación que realice llamadas en varios mercados de la UE debe aplicar la norma más estricta aplicable a cada destino, no una política general única. Se espera que un Reglamento de privacidad electrónica de la UE, aún pendiente de entrada en vigor, armonice parte de esta situación, pero hasta que entre en vigor, rige la legislación nacional.

Derechos del interesado que sus sistemas deben admitir

El RGPD otorga a las personas derechos exigibles que los procesos y la tecnología de su centro de llamadas deben poder satisfacer, generalmente dentro del plazo de un mes desde la solicitud. Los derechos más relevantes para los equipos de llamadas salientes son:

  • Derecho de acceso (Art. 15): Cualquier persona puede solicitar información sobre los datos que usted posee, incluidos los registros de llamadas, las grabaciones y las notas, y recibir una copia.
  • Derecho de supresión (Artículo 17): El "derecho al olvido" permite a las personas solicitar la eliminación de sus datos cuando no existe una razón legal imperiosa para conservarlos.
  • Derecho de oposición (Art. 21): Para el marketing directo esto es absolute — Una vez que alguien se opone, debes dejar de dirigir tu publicidad a esa persona, sin ninguna prueba de ponderación.
  • Derecho de rectificación (Art. 16): Corrección de datos de contacto o de cuenta inexactos.
  • Derecho a restringir el tratamiento (Artículo 18) and Portabilidad de datos (Art. 20) en las circunstancias pertinentes.

En la práctica, esto significa que debe localizar un único contacto en su sistema de marcación automática, CRM, grabaciones y listas de clientes potenciales, y responder a su solicitud con rapidez. Los datos dispersos, duplicados entre diferentes usuarios o ocultos en grabaciones sin indexar hacen que las solicitudes de permisos sean lentas y propensas a errores; y un borrado omitido o una llamada continuada tras una objeción son precisamente el tipo de fallo que penalizan los organismos reguladores.

Grabación de llamadas según el RGPD

Una grabación de voz es un dato personal y puede capturar datos de categorías especiales (por ejemplo, información de salud divulgada durante una llamada de cobro o de seguros). La grabación legal requiere su propia base legal y una clara transparencia. Las expectativas clave incluyen:

  • Aviso: Infórmele a la persona que llama que la llamada puede ser grabada y explíquele el motivo, idealmente al comienzo de la llamada.
  • Limitación de propósito: Grabe únicamente para los fines indicados (calidad, formación, resolución de conflictos, obligaciones reglamentarias) y no reutilice las grabaciones.
  • Seguridad: Cifre las grabaciones tanto en reposo como en tránsito y restrinja el acceso solo a quienes necesiten conocer la información.
  • Retención: Conserva las grabaciones solo durante el tiempo que requiera el propósito indicado y luego elimínalas.

Algunos sectores y Estados miembros imponen normas adicionales o contradictorias: ciertos regímenes de servicios financieros exigen el registro y la conservación de datos durante periodos fijos, mientras que algunas leyes nacionales limitan el registro. Antes de implementarlas a gran escala, es importante definir las normas de registro para cada mercado.

Retención y minimización de datos

El principio de limitación del almacenamiento del RGPD exige que conserve los datos personales solo durante el tiempo necesario para la finalidad prevista. No existe un número fijo de días establecido por el RGPD; la retención debe justificarse según el tipo de dato y su finalidad. Un enfoque habitual consiste en un calendario de retención por escrito que establezca periodos distintos para los datos de clientes potenciales, las grabaciones de llamadas, las resoluciones y los registros de consentimiento, con eliminación o anonimización automática al finalizar cada periodo. También se aplica la minimización de datos: recopile y marque únicamente los campos que realmente necesite.

Transferencias de datos transfronterizas

Si los datos personales salen del EEE o del Reino Unido —incluso a un equipo de soporte, una región en la nube o un subprocesador en el extranjero—, se necesita un mecanismo de transferencia válido según el Capítulo V. En la práctica, esto suele implicar las Cláusulas Contractuales Tipo (CCT, o el Acuerdo de Transferencia de Datos/Anexo del Reino Unido), una decisión de adecuación que cubra el país de destino u otra garantía reconocida, a menudo respaldada por una evaluación de impacto de la transferencia. Para una operación de llamadas salientes, las preguntas clave son: ¿dónde está alojado el marcador automático, dónde se almacenan las grabaciones y quién administra la plataforma? Mantener los datos de la UE/Reino Unido dentro de la región simplifica considerablemente este proceso.

Acuerdos de procesamiento de datos y subprocesadores

El artículo 28 exige un contrato escrito: acuerdo de procesamiento de datos (DPA) — entre cada responsable y encargado del tratamiento. El acuerdo de protección de datos debe especificar el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos y las categorías de personas, así como las instrucciones del responsable. Asimismo, debe vincular al encargado del tratamiento a la confidencialidad, las medidas de seguridad, la asistencia en el ejercicio de los derechos del interesado, la notificación de violaciones de seguridad, la supresión o devolución de los datos al finalizar el contrato y los derechos de auditoría.

Los procesadores solo pueden participar sub-processors Con la autorización del responsable del tratamiento, deben transmitirse las mismas obligaciones por contrato. En un centro de llamadas, los subprocesadores suelen incluir el alojamiento en la nube, los operadores de telefonía (denominados aquí genéricamente) y las herramientas de análisis. Debe mantener una lista actualizada de subprocesadores y notificar a los responsables del tratamiento cualquier cambio. Al evaluar a cualquier proveedor de sistemas de marcación automática, solicite su acuerdo de protección de datos y la lista de subprocesadores por adelantado.

Cómo DialerBee admite operaciones que cumplen con el RGPD

DialerBee está diseñado como una plataforma de apoyo al cumplimiento normativo, no como una garantía de cumplimiento: su organización sigue siendo el responsable del tratamiento de datos y es responsable de la base jurídica, las notificaciones y la configuración de la herramienta. Dentro de ese marco, DialerBee proporciona controles que respaldan el cumplimiento que ayudan a que las operaciones en la UE y el Reino Unido funcionen de forma segura, incluyendo el manejo configurable del consentimiento y la opción de no llamar, la supresión de objeciones de marketing y las políticas de grabación de llamadas con ajustes de retención que usted define para cada campaña.

Su arquitectura multiusuario mantiene aislados los datos de cada cliente, lo cual es importante para los BPO y los revendedores de telecomunicaciones que actúan como procesadores para múltiples controladores, y hace que localizar y actuar sobre la solicitud de derechos de un solo contacto sea más manejable. Los registros de auditoría registran los cambios de configuración y el acceso para la rendición de cuentas, y Operación en la región UE/Reino Unido Ayuda a reducir la complejidad de las transferencias transfronterizas. Gracias a que la IA de DialerBee, que tiene en cuenta el idioma, admite 9 idiomas, los equipos multinacionales pueden presentar avisos de grabación y consentimiento en el idioma de la persona que llama. El acuerdo de procesamiento de datos está disponible.y puede revisar nuestra postura de seguridad y cumplimiento en el Página de confianzaEn determinadas condiciones piloto, los equipos han informado de que la supresión centralizada y el seguimiento del consentimiento redujeron el esfuerzo manual necesario para atender las objeciones; los resultados varían según la implementación y la configuración.

Preguntas frecuentes

¿Los centros de llamadas salientes necesitan el consentimiento para cada llamada según el RGPD?

No siempre. El consentimiento es una base legal, pero el interés legítimo puede justificar ciertas actividades de marketing, como el contacto B2B o la comunicación con clientes existentes sobre servicios relacionados, siempre que se documente un análisis de ponderación. Sin embargo, las normativas nacionales de privacidad electrónica pueden exigir el consentimiento para determinadas llamadas de marketing, y las personas conservan siempre el derecho absoluto a oponerse al marketing directo.

¿Es legal grabar llamadas según el RGPD?

Sí, si se realiza correctamente. La grabación es legal cuando se cuenta con una base legal válida, se informa a la persona que llama que la llamada puede ser grabada y el motivo, se limita su uso a los fines indicados, se protegen las grabaciones con cifrado y controles de acceso, y se eliminan al finalizar el período de retención. Algunos sectores financieros y regulados exigen además la grabación, mientras que otras jurisdicciones la restringen; por lo tanto, conviene consultar la normativa específica de cada mercado.

¿Durante cuánto tiempo podemos conservar las grabaciones de llamadas y los datos de los clientes potenciales?

Solo durante el tiempo necesario para el propósito para el que se recopilaron. El RGPD no establece un número fijo de días. La mejor práctica es contar con un calendario de retención por escrito con períodos separados para datos de clientes potenciales, grabaciones, devoluciones y registros de consentimiento, además de la eliminación o anonimización automática al finalizar cada período. Algunas actividades reguladas requieren un período mínimo de retención fijo que prevalece sobre el calendario predeterminado.

¿Qué es un DPA y necesitamos uno con nuestro proveedor de sistemas de marcación automática?

Un acuerdo de procesamiento de datos es el contrato previsto en el artículo 28 que se exige siempre que un responsable del tratamiento utilice un encargado del tratamiento. Define el alcance del tratamiento y obliga al encargado del tratamiento a garantizar la seguridad, la confidencialidad, la asistencia en la tramitación de solicitudes de derechos, la notificación de violaciones de seguridad y la supresión de datos. Sí, necesita un acuerdo de procesamiento de datos con cualquier proveedor de sistemas de marcación automática que procese datos personales en su nombre, y debe revisar su lista de subencargados del tratamiento.

¿Podemos contactar con nuestros contactos de la UE si nuestro equipo o nuestros servidores están fuera de la UE?

Sí, es posible, pero cualquier transferencia de datos personales fuera del EEE o el Reino Unido requiere un mecanismo válido, como las Cláusulas Contractuales Tipo, la Ley de Transferencias de Datos Personales del Reino Unido (UK IDTA) o una decisión de adecuación, a menudo acompañada de una evaluación del impacto de la transferencia. Esto abarca sus servidores, almacenamiento de registros, personal de soporte y subencargados del tratamiento. Mantener los datos de la UE y el Reino Unido alojados y administrados dentro de la región reduce considerablemente esta complejidad.

¿Un sistema de marcación automática nos permite cumplir con el RGPD?

Ninguna herramienta por sí sola garantiza el cumplimiento normativo. Usted sigue siendo el responsable del tratamiento de datos, así como de la base legal, los avisos de privacidad y la configuración. Un marcador automático compatible con el cumplimiento, como DialerBee, ofrece controles (gestión del consentimiento y de las llamadas no deseadas, supresión de objeciones, configuración de grabación y retención, aislamiento de datos de los usuarios, registros de auditoría y un acuerdo de protección de datos disponible) que facilitan la operación de forma segura, pero la responsabilidad recae en su organización.

Este artículo tiene fines informativos generales y no constituye asesoramiento legal. La interpretación del RGPD varía según el Estado miembro y está en constante evolución; consulte con un asesor o abogado especializado en protección de datos.

¿Listo para ver DialerBee en acción?

Demostración en vivo de 15 minutos. Sin diapositivas. Sin compromiso.

Solicite una demostración
View full site in English →