Todos los artículos

PDPL y la Ley Federal 45 de EAU: Checklist de cumplimiento antes de activar tu Voice AI Agent

9 min
Candado y escudo dorados sobre una forma de onda de audio dorada en un fondo azul marino

TL;DR

Antes del lanzamiento, resuelve seis aspectos: una base legal y consentimiento registrado, un aviso de grabación oral, dónde se procesa y almacena el audio, cuánto tiempo se guardan las transcripciones, un acuerdo de procesamiento firmado con tu proveedor y límites claros para sectores sensibles como la sanidad.

Por qué es una cuestión de datos, no de IT

Un Voice AI Agent no es un sistema telefónico con un saludo más amable. Captura audio, lo convierte en texto, extrae datos personales, los registra en un CRM y, a menudo, activa mensajes de seguimiento.

Esto significa que cada llamada genera datos personales sobre un individuo identificable. En Arabia Saudí, esto recae bajo la Ley de Protección de Datos Personales (PDPL), supervisada por SDAIA. En los EAU, se rige por la Ley del Decreto Federal 45 de 2021, con normativas sectoriales adicionales en zonas francas como DIFC y ADGM. Ambos marcos normativos se basan en los mismos principios: base legal, transparencia, limitación de la finalidad, minimización, límites de retención y responsabilidad de quien procese los datos en tu nombre.

La buena noticia: por lo general, es más fácil demostrar el cumplimiento con un Voice AI Agent bien diseñado que con un call center humano, ya que cada interacción queda registrada, es coherente y auditable.

1. Base legal y consentimiento demostrables

Decide por escrito por qué procesas cada tipo de datos y sobre qué base.

  • Reservar la cita solicitada por un cliente es directo y, por lo general, se basa en la prestación del servicio.
  • Grabar la llamada, guardar la transcripción y realizar acciones de marketing dirigidas a esa persona más adelante son fines distintos que normalmente requieren un consentimiento independiente.
  • El consentimiento debe ser informado, específico y revocable, y debes poder demostrar cuándo y cómo se otorgó.

Implementación práctica: captura el consentimiento en el punto de contacto (el formulario web, el anuncio con enlace a WhatsApp, el formulario en la clínica), guárdalo en la ficha del contacto con su marca de tiempo e incluye una opción de exclusión (opt-out) de una sola palabra que funcione de forma permanente.

2. Un aviso de grabación que el interlocutor escuche de verdad

Si se graban las llamadas, infórmalo al principio, en el idioma del interlocutor, antes de tratar temas sensibles. Aplicamos dos reglas por defecto:

  • El aviso es lo primero que se escucha en el saludo, en árabe e inglés, sin ocultarlo detrás de un menú de opciones.
  • Si el interlocutor se opone, el agente puede continuar sin guardar la grabación o transferir la llamada a un humano.

Una transcripción sin aviso previo es un riesgo. Una transcripción con un aviso claro es un activo: es la forma de demostrar lo que se prometió durante la llamada.

3. Dónde se procesa y almacena el audio

Esta es la pregunta que la mayoría de proveedores responde vagamente, y la primera que hacen los reguladores y compradores corporativos.

Pide que te lo detallen por escrito: en qué país se reconoce la voz, dónde se almacena el audio, dónde residen las transcripciones, qué subencargados tocan los datos y si hay algo que salga del país. Para los clientes en Arabia Saudí y los EAU, procesamos las llamadas de voz, grabaciones y transcripciones en infraestructuras dentro del país correspondiente, y mantenemos los datos del CRM y de automatización en una infraestructura en la nube cifrada bajo salvaguardas de transferencia aprobadas. La descripción completa se encuentra en nuestra página de Seguridad de Datos.

Si un proveedor no puede trazarte ese mapa en una página, asume que la respuesta es no.

Descubre exactamente dónde se procesa y almacena el audio de las llamadas, las transcripciones y los datos de tu CRM.

4. Minimización y retención: decídelo antes del lanzamiento

Hay dos configuraciones que evitan la mayoría de los problemas futuros.

Recopila menos. Para casi cualquier negocio, el agente solo necesita un nombre, un número de contacto, un correo electrónico y lo que el cliente desea. No necesita números de Emirates ID o Iqama, datos bancarios ni historiales clínicos, así que configúralo para que nunca los pida y para que los censure si un interlocutor los proporciona voluntariamente.

Consérvalos por un periodo definido. Establece un periodo de retención explícito para el audio y otro independiente para las transcripciones y notas en el CRM, vinculado a un motivo comercial justificado, como la gestión de disputas o la contabilidad. Después, automatiza el borrado. «Guardamos todo para siempre, por si acaso» es el hallazgo más común en cualquier auditoría y, sin duda, el menos justificable.

5. Contratos con quienes procesan datos en tu nombre

Tú sigues siendo el controlador de los datos de tus clientes. El proveedor es un procesador, y esa relación debe quedar documentada:

  • Un acuerdo de procesamiento de datos que cubra la finalidad, el alcance, las medidas de seguridad, los subencargados, los plazos de notificación de brechas, los derechos de auditoría y el borrado al término del contrato.
  • Cláusulas contractuales tipo u otra salvaguarda equivalente para cualquier flujo transfronterizo.
  • Un contacto designado para las solicitudes de los interesados (acceso, rectificación, supresión) y un nivel de servicio interno para responderlas.

Pide estos documentos antes de firmar, no después de tu primer incidente.

6. Los sectores sensibles necesitan límites más estrictos

El sector sanitario es donde la mayoría de proyectos fallan, y donde la solución es sencilla: separar la captación de los registros.

Utiliza el Voice AI Agent para captar consultas de nuevos pacientes, confirmar identidades con los datos mínimos, agendar citas y enviar recordatorios. Mantén los datos clínicos en el propio EMR o EHR del hospital o clínica, y no los dupliques en tus herramientas de marketing. Los diagnósticos, los resultados y el historial de tratamientos deben permanecer dentro del sistema médico.

Una lógica similar se aplica en los servicios financieros y legales: el agente califica, agenda y deriva; el registro regulado permanece en el sistema regulado. Nuestras páginas de Industrias describen cómo se configura esta separación para cada sector.

El checklist de prelanzamiento

Imprime esto y marca cada punto antes de que tu agente reciba una llamada real.

  • Fines documentados y base legal para cada tipo de datos
  • Consentimiento capturado con marca de tiempo y opción de exclusión (opt-out) operativa
  • Aviso de grabación en el saludo inicial, en árabe e inglés
  • Mapa escrito con las ubicaciones de procesamiento y almacenamiento, además de los subencargados
  • Campos que el agente nunca debe recopilar, con la censura de datos configurada
  • Plazos de retención definidos para audio, transcripciones y notas del CRM, con borrado automático
  • Acuerdo de procesamiento de datos firmado y salvaguardas para transferencias
  • Responsable designado para las solicitudes de los interesados, con un plazo de respuesta
  • Proceso ante brechas de seguridad, incluyendo a quién informar y en qué plazo
  • Límite definido para sectores sensibles, especialmente la separación del EMR o EHR

Nada de esto retrasa un lanzamiento más allá de un par de días. Sin embargo, determina si tu canal de IA sobrevivirá a la primera pregunta seria de un regulador, del equipo de compras de un hospital o de un cliente que simplemente pregunte dónde ha ido a parar su grabación.

Esto es una guía, no asesoramiento legal

Las normativas evolucionan y las reglas de cada sector difieren, especialmente dentro de las zonas francas financieras y en la atención sanitaria. Utiliza este checklist para estructurar la conversación con tu propio asesor legal y con cualquier proveedor que estés evaluando, incluyéndonos a nosotros.

Si deseas ver cómo se implementan los controles en la práctica, lee nuestra página de Seguridad de Datos o pídenos el mapa de procesamiento para tu país antes de comprometerte a nada.

Preguntas frecuentes

Pídenos el mapa de procesamiento y el acuerdo de procesamiento de datos para tu país antes de comprometerte.