Valoramos tu privacidad

    Utilizamos cookies esenciales para el funcionamiento del sitio y cookies opcionales para mejorar tu experiencia. Puedes aceptar todas, rechazar las opcionales o personalizar tus preferencias.

    Documento Técnico · Cumplimiento Legal

    Seguridad y
    Cumplimiento Legal

    Todo lo que necesitas saber sobre cómo BeepCall gestiona el consentimiento para grabación, protege los datos de tus clientes en servidores europeos y mantiene tus números fijos españoles activos y sin bloqueos.

    RGPD / LOPDGDD Servidores UE Números fijos españoles Transferencias internacionales
    Consentimiento para grabación

    Cómo gestiona BeepCall el consentimiento antes de grabar una llamada

    La grabación de llamadas en España está regulada por el RGPD (Reglamento UE 2016/679) y la LOPDGDD (Ley Orgánica 3/2018). BeepCall incorpora el flujo de consentimiento directamente en el asistente de IA, sin que el operador tenga que preocuparse por implementarlo manualmente.

    Llamadas salientes (outbound)

    • Al iniciar la llamada, el asistente reproduce un mensaje de apertura obligatorio que identifica a la empresa, el propósito de la llamada y advierte de la posible grabación: p. ej., "Esta llamada puede ser grabada con fines de calidad y mejora del servicio."
    • La base legal es el interés legítimo (art. 6.1.f RGPD) cuando la grabación sirve para control de calidad interno, o el consentimiento explícito (art. 6.1.a RGPD) cuando la IA solicita al interlocutor su aceptación verbal antes de continuar.
    • El interlocutor puede negarse a ser grabado: la plataforma permite configurar la acción alternativa (continuar sin grabar, transferir a agente humano o finalizar la llamada).
    • Los prompts de BeepCall incluyen instrucciones para que la IA nunca eluda la identificación, aunque el interlocutor insista en saltarse la apertura.

    Llamadas entrantes (inbound)

    • La locución de bienvenida incluye el aviso de grabación antes de que el cliente empiece a hablar. Está configurada a nivel de número DID en la plataforma.
    • Para sectores que requieren consentimiento activo (salud, datos sensibles), BeepCall permite configurar un sistema de doble tono (DTMF): el cliente pulsa 1 para aceptar o 2 para rechazar la grabación.
    • El rechazo a la grabación no corta la llamada; simplemente desactiva el módulo de grabación para esa sesión y el asistente continúa operando con normalidad.
    • Cada grabación queda asociada a un registro de consentimiento en los logs de la plataforma, con marca de tiempo y número de origen, disponible para auditorías.

    Lo que el operador (cliente de BeepCall) debe garantizar

    • Informar del tratamiento en su Política de Privacidad, indicando que las llamadas pueden ser gestionadas por un sistema de IA y potencialmente grabadas.
    • En campañas de llamadas salientes masivas, verificar que los contactos están en una lista legítima (base contractual, consentimiento previo o interés legítimo documentado) y no figuran en el Registro de Exclusión de Publicidad (Lista Robinson).
    • Las grabaciones almacenadas no deben conservarse más tiempo del necesario. BeepCall establece por defecto una retención máxima de 90 días, configurable por el operador.
    Alojamiento de datos en la UE

    Dónde se alojan físicamente los datos recopilados por la IA

    Todos los datos gestionados por BeepCall — grabaciones de llamadas, transcripciones, datos de contactos, configuración de campañas y logs de actividad — se alojan en infraestructura ubicada en la Unión Europea, cumpliendo con el RGPD y el principio de minimización de transferencias internacionales.

    Región primaria
    Frankfurt, Alemania (AWS eu-central-1)
    Datos en reposo y procesamiento principal. Certificación ISO 27001, SOC 2 Type II.
    Región de respaldo
    Dublín, Irlanda (AWS eu-west-1)
    Réplicas de seguridad y failover automático. Ambas regiones dentro del territorio UE.
    CDN / Entrega de voz
    PoPs en Madrid, Barcelona, Lisboa
    Baja latencia para llamadas en España. Los datos de voz se procesan en el nodo más cercano.

    Qué datos se procesan y cómo

    Tipo de datoDónde se procesaRetención por defectoEncriptación
    Grabaciones de llamadas (audio)Frankfurt (UE)90 díasAES-256 en reposo · TLS 1.3 en tránsito
    Transcripciones de textoFrankfurt (UE)90 díasAES-256 en reposo
    Datos de contactos / leadsFrankfurt (UE)Hasta eliminación por el operadorAES-256 en reposo
    Logs de actividad y auditoríaFrankfurt (UE)12 mesesAES-256 en reposo
    Configuración de asistentes y promptsFrankfurt (UE)Indefinido (dato del operador)AES-256 en reposo
    Mensajes WhatsAppServidores Meta + BeepCall UE90 días en BeepCallEnd-to-end (Meta) + AES-256

    Garantías adicionales de cumplimiento

    • BeepCall firma con cada cliente un Acuerdo de Tratamiento de Datos (DPA) en los términos exigidos por el art. 28 RGPD, que especifica las categorías de datos, las finalidades del tratamiento y las medidas de seguridad aplicadas.
    • Los subencargados de BeepCall (proveedores de infraestructura cloud, modelos LLM) están sujetos a DPAs equivalentes. Todos los proveedores con sede fuera de la UE operan bajo las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea.
    • Los operadores pueden solicitar en cualquier momento un registro de actividades de tratamiento y el borrado definitivo de todos sus datos mediante el panel de control o por email a privacidad@beepcall.ai.
    • Ante una brecha de seguridad, BeepCall notifica a los operadores afectados en un plazo máximo de 72 horas, cumpliendo con el art. 33 RGPD.
    Prevención de bloqueo de números

    Cómo se previene el bloqueo de números fijos españoles por las teleoperadoras

    Uno de los mayores riesgos de los sistemas de llamadas automatizadas es que los operadores de red (Movistar, Orange, Vodafone, Yoigo, MásMóvil) bloqueen o marquen como "spam" los números utilizados. BeepCall implementa una estrategia de cuatro capas para evitarlo.

    01

    Números fijos reales (DID) registrados en España

    • BeepCall utiliza números de tipo DID (Direct Inward Dialing) con prefijo 9XX y 8XX — números fijos españoles registrados ante la CNMC — no VoIP anónimos ni números internacionales.
    • Cada número está asociado a una razón social española real (la del operador cliente) mediante el proceso de portabilidad o alta regulada. Esto genera confianza ante los sistemas anti-fraude de las teleoperadoras.
    • Los números son "cálidos": tienen historial de llamadas entrantes y salientes antes de utilizarse en campañas, lo que reduce drásticamente la probabilidad de ser marcados como spam.
    02

    Control de velocidad y frecuencia de marcación

    • La plataforma aplica limitadores de velocidad de marcación (rate limiting) que impiden superar los umbrales que activan los filtros anti-spam de las teleoperadoras: máximo 30 llamadas/hora por número por defecto, configurable por el operador.
    • Detección de patrones sospechosos: si un número recibe demasiados rechazos o llamadas de menos de 3 segundos en un período corto, la plataforma lo pone en modo de enfriamiento automático y alerta al operador.
    • Las campañas de difusión permiten distribuir las llamadas entre múltiples números del pool del operador, reduciendo la carga por número individual.
    03

    Identificación y señalización STIR/SHAKEN

    • BeepCall soporta STIR/SHAKEN, el estándar internacional de autenticación de la identidad del número llamante, que certifica ante la red receptora que el número no está siendo falsificado (spoofing).
    • Los números con certificación STIR/SHAKEN activa aparecen como "Verificado" en los terminales que soportan esta tecnología (disponible en terminales modernos y redes 4G/5G), lo que aumenta la tasa de respuesta.
    • BeepCall nunca permite a sus clientes falsificar el número llamante (CLI spoofing), práctica prohibida expresamente por la normativa española y que resulta en bloqueo inmediato y permanente por parte de las operadoras.
    04

    Listas de exclusión y cumplimiento con la Lista Robinson

    • Antes de lanzar cualquier campaña de llamadas salientes sin consentimiento previo, BeepCall ofrece integración con la Lista Robinson (registro oficial de exclusión publicitaria en España) para filtrar automáticamente los contactos que han optado por no recibir comunicaciones comerciales no solicitadas.
    • El módulo de gestión de contactos incluye listas negras internas: cualquier número que haya rechazado explícitamente la llamada ("no me llames más") queda excluido automáticamente de futuras campañas de ese operador.
    • Cumplir con estos filtros no solo es una obligación legal; también mejora las métricas de calidad de red y reduce los "rebotes" que activan los algoritmos anti-spam de las teleoperadoras.
    Transferencias internacionales

    Transferencias internacionales de datos y modelos de IA externos

    Los modelos LLM (GPT-5, Claude) y los motores de voz (ElevenLabs, Soniox) utilizados por BeepCall tienen sus servidores primarios fuera de la UE. BeepCall gestiona estas transferencias de forma que cumplan con el RGPD.

    OpenAI (GPT-5, GPT-4o)
    EE.UU.SCCs + Data Processing Agreement con OpenAI

    Los datos enviados al modelo (fragmentos del prompt + texto de la conversación) se transmiten bajo SCCs aprobadas por la CE. OpenAI no utiliza datos de API para entrenar sus modelos.

    ElevenLabs (síntesis de voz)
    EE.UU.SCCs + DPA

    Solo se transmite el texto generado por la IA para síntesis de voz. No se envían datos de identificación del llamante.

    Soniox (STT — Speech to Text)
    EE.UU.SCCs + DPA

    El audio de la llamada se transmite para transcripción en tiempo real. BeepCall ofrece la opción de Whisper local (en servidores UE) para clientes que requieran procesamiento íntegramente en Europa.

    Meta (WhatsApp Business API)
    GlobalAcuerdo de procesamiento de datos de Meta (RGPD Art. 28)

    Los mensajes de WhatsApp Business son procesados por la infraestructura de Meta. BeepCall actúa como Business Service Provider (BSP) verificado, operando bajo los términos del DPA de Meta.

    Resumen ejecutivo

    En resumen: lo que BeepCall garantiza

    Consentimiento

    • Locución de apertura obligatoria en todas las llamadas
    • Soporte para aceptación DTMF (teclado)
    • Registro de consentimiento en logs con timestamp
    • Acción alternativa configurable si el usuario rechaza

    Datos en la UE

    • Infraestructura primaria en Frankfurt, Alemania
    • Respaldo en Dublín, Irlanda
    • Encriptación AES-256 en reposo + TLS 1.3 en tránsito
    • DPA firmado con cada cliente (art. 28 RGPD)

    Números activos

    • DID reales registrados en España (CNMC)
    • Rate limiting automático anti-spam
    • Soporte STIR/SHAKEN para verificación de identidad
    • Integración con Lista Robinson para campañas

    ¿Necesitas una demo o un DPA personalizado?

    Habla con nuestro equipo técnico para revisar el cumplimiento específico de tu sector (sanidad, seguros, inmobiliaria) y recibir un acuerdo de tratamiento de datos adaptado.

    Este documento tiene carácter informativo y no sustituye al asesoramiento jurídico profesional. Última actualización: mayo 2026. Para dudas: privacidad@beepcall.ai