Cumplimiento para no abogados
Resumen en lenguaje sencillo de las reglas que aplican.
Esta página es un resumen en lenguaje sencillo de las normas que se aplican cuando realizas llamadas telefónicas automatizadas. No es asesoramiento legal; para eso, consulta a un abogado especializado en telecomunicaciones o marketing. Pero debería bastarte para saber qué preguntar y qué gestiona la plataforma por ti.
En resumen. La mayor parte de lo que necesitas hacer está integrado en la plataforma. Tres cosas debes hacerlas tú: (1) obtener consentimiento antes de llamar a personas que no lo pidieron, (2) respetar las bajas, (3) no fingir que la IA es humana si te lo preguntan directamente.
Las normas principales, por región
Estados Unidos — TCPA
La Telephone Consumer Protection Act regula las llamadas y mensajes automatizados.
Reglas generales:
- Llamadas informativas (recordatorios de citas, confirmaciones de entrega, avisos de cuenta): en general se permiten sin consentimiento por escrito si existe una relación comercial previa.
- Llamadas de marketing (promociones, venta en frío): requieren consentimiento previo expreso por escrito para llamar a un número móvil con un sistema automatizado. "Por escrito" incluye formularios enviados en línea donde el formulario indique explícitamente que la persona consiente recibir llamadas automatizadas.
- Restricciones de horario — no se permiten llamadas antes de las 8:00 ni después de las 21:00 en la hora local de quien recibe la llamada.
- Registro nacional Do Not Call — solo para marketing. Depura tu lista contra el registro antes de cada campaña.
- Respeto de las bajas — cualquier persona que diga "deje de llamarme" debe añadirse a tu lista de supresión en un plazo de 30 días. La tarea de baja automática de la plataforma se encarga de esto si la activas.
Lo que gestiona la plataforma: atestación STIR/SHAKEN, control del horario de llamadas (si defines franjas horarias), depuración con la lista de supresión.
Lo que gestionas tú: obtener consentimiento antes de añadir personas a campañas salientes, respetar las bajas (usa el campo posterior a la llamada opt_out), depurar contra el registro DNC.
Estados Unidos — consentimiento de ambas partes por estado
En California, Florida, Illinois, Massachusetts, Maryland, Montana, Nuevo Hampshire, Pensilvania, Washington y algunos otros estados, todas las partes de una llamada deben consentir su grabación.
Lo que debes hacer: añade un aviso de grabación al inicio de cada Finn que opere en esos estados o llame hacia ellos.
Aviso sencillo:
"Esta llamada puede ser grabada con fines de calidad."
Añádelo al mensaje de bienvenida O activa la inserción automática de avisos de la plataforma en Configuración → Cumplimiento → Aviso de grabación.
Estados Unidos — STIR/SHAKEN
Atestación del identificador de llamadas a nivel de operador. Sin ella, tus llamadas aparecen como "SPAM PROBABLE" y las tasas de respuesta se desploman.
Lo que debes hacer: registra cada número saliente en Configuración → Números de teléfono → [Número] → Registro de identificador de llamadas.
Lo que gestiona la plataforma: la firma de la atestación en sí, una vez registrado tu número.
Estados Unidos — Sanidad (HIPAA)
Si manejas información médica protegida (PHI), necesitas un Business Associate Agreement con Finn.
- Disponible solo en el plan Enterprise.
- El BAA debe firmarse antes de enviar cualquier PHI a través de la plataforma.
- Los recordatorios de citas que solo mencionan fecha, hora y profesional suelen estar cubiertos por la excepción TPO (tratamiento, pago y operaciones): no se necesita autorización aparte.
- Pero en cuanto se hable de diagnósticos, resultados de pruebas o detalles del tratamiento, necesitas un tratamiento completo conforme a HIPAA.
Consejo práctico: para casos de recordatorio, mantén el guion del Finn genérico ("su cita con el Dr. Patel mañana a las 15:00") y deriva cualquier consulta médica a una persona. Así te mantienes dentro del ámbito seguro de TPO sin necesitar un BAA.
Unión Europea — GDPR
Ley de protección de datos personales que se aplica a cualquier residente de la UE, sin importar dónde te encuentres.
Reglas generales:
- Base legal — necesitas un motivo para tratar los datos de una persona. Para recordatorios de citas a clientes existentes, es el "interés legítimo" o la "ejecución de un contrato". Para marketing saliente en frío, necesitas consentimiento explícito.
- Derecho de supresión — cualquiera puede solicitar que se eliminen sus datos, y debes cumplirlo en un plazo de 30 días.
- Minimización de datos — recopila solo lo necesario.
- Residencia de datos — los datos de clientes de la UE deben permanecer, en general, en la UE. Configura la región de tu cuenta como UE durante el registro si tienes clientes en la UE.
Lo que gestiona la plataforma: opción de residencia de datos en la UE, derecho de supresión desde el panel y la API, cifrado en reposo y en tránsito.
Lo que gestionas tú: establecer la base legal antes de añadir contactos, responder a las solicitudes de supresión y acceso.
UE — Directiva ePrivacy
Normas específicas sobre llamadas de marketing no solicitadas en los estados miembros de la UE. Por lo general, más estrictas que el GDPR por sí solo.
Posición por defecto: no hagas llamadas de marketing en frío a consumidores de la UE sin consentimiento previo. El consentimiento tácito (relación comercial existente con derecho a darse de baja) suele ser aceptable para productos similares.
India — TRAI
Autoridad Reguladora de Telecomunicaciones de India. Normas estrictas sobre llamadas comerciales.
- Registro DLT obligatorio para llamadas comerciales en India. La plataforma te ayuda a registrar tu empresa y tus casos de uso en Configuración → Cumplimiento → India DLT.
- Lista DND: el equivalente indio de la lista de exclusión de llamadas. Depura tus contactos con ella.
- Restricciones de horario de llamada: de 9:00 a 21:00.
Canadá — CRTC / CASL
Similar a la TCPA de EE. UU., pero más estricta en los requisitos de consentimiento.
- CASL exige consentimiento expreso para mensajes electrónicos comerciales, incluidas algunas categorías de llamadas de voz.
- Se aplica el registro DNC nacional. Depura tus contactos.
- Horario de llamada: de 9:00 a 21:30 entre semana y de 10:00 a 18:00 los fines de semana.
Australia — Spam Act / equivalente a la TCPA
Australia tiene su propio registro de exclusión de llamadas y sus propias normas de consentimiento. En general sigue el modelo de la UE de "consentimiento expreso para marketing".
Otros países
La mayoría de los países tienen normas locales. La plataforma intenta aplicar valores por defecto razonables (franjas horarias de llamada, listas de exclusión), pero tú eres responsable del cumplimiento en cada jurisdicción a la que llames. Si haces llamadas internacionales, consulta a un abogado familiarizado con el país de destino.
Las tres cosas que debes hacer, sea cual sea la región
1. Obtén consentimiento antes de hacer llamadas de marketing salientes
Si alguien no pidió saber de ti, debes poder mostrar un registro de cómo obtuviste permiso para llamarle.
Formas aceptables:
- Rellenó un formulario con una casilla explícita de "pueden contactarme por teléfono".
- Cliente existente con una relación previa.
- Consulta entrante en la que compartió su número.
No aceptable:
- Extraído de un sitio web.
- Comprado a un intermediario de listas sin registros de consentimiento verificables.
- Deducido de un perfil de LinkedIn.
Ante la duda: no llames. Solo las multas por infringir la TCPA parten de 500 $ por llamada y pueden llegar a 1.500 $ por llamada.
2. Respeta las bajas de inmediato
Cualquiera que diga "deja de llamarme" debe añadirse a tu lista global de supresión y no volver a recibir llamadas nunca.
La plataforma te ayuda:
- Añade un campo posterior a la llamada
opt_out(sí/no). Cuando el Finn detecta una solicitud de baja, este campo se marca como sí. - Activa Configuración → Cumplimiento → Supresión automática al darse de baja. Cuando
opt_out = yes, el número se añade automáticamente a tu lista global de supresión. - La supresión es global: se aplica a todas las audiencias y a todos los despliegues, de inmediato.
3. No mientas sobre ser una IA
En la mayoría de las jurisdicciones aún no es ilegal usar un agente de voz con IA. Pero sí es ilegal engañar activamente a alguien que pregunta directamente si está hablando con una persona.
Permite siempre que tu Finn lo revele: incluye una directriz como "Si la persona que llama pregunta si eres una persona real, dile con honestidad que eres un asistente de IA."
La mayoría no lo pregunta. Quienes lo hacen agradecen la honestidad.
Grabación y retención de datos
Grabación de llamadas
- La grabación está activada por defecto.
- Puedes desactivarla por Finn (en Ajustes de llamada) o de forma global (Ajustes → Cumplimiento).
- En estados o países con consentimiento de ambas partes, DEBES informar de la grabación al inicio de la llamada.
Cuánto tiempo se conservan las grabaciones
- Por defecto: 90 días.
- Configurable hasta 7 años para sectores regulados.
- Al finalizar el periodo de retención, las grabaciones se eliminan de forma permanente (sin recuperación).
Qué contiene una grabación
- Audio de la llamada completa.
- Transcripción (versión en texto).
- Metadatos (marcas de tiempo, identificador de llamada, etc.).
- Cualquier campo de análisis posterior a la llamada.
Redacción de PII
Función opcional en Ajustes → Cumplimiento → Redacción de PII. Oculta números de seguridad social, números completos de tarjeta de crédito y datos similares de las transcripciones. La grabación de audio no se ve afectada: para redactar el audio, debes eliminar o recortar manualmente las grabaciones de llamadas sensibles.
Notas por sector
Sanidad
- HIPAA, leyes estatales y (en telemedicina) normas de los colegios médicos estatales.
- Los recordatorios de citas suelen ser seguros bajo TPO.
- Todo lo clínico requiere cumplimiento total de HIPAA: BAA y un diseño cuidadoso.
- Algunos estados exigen divulgaciones adicionales para el uso de IA en contextos sanitarios.
Servicios financieros
- Varios regímenes solapados: TCPA, FDCPA (cobro de deudas), leyes UDAP estatales, GLBA.
- El cobro de deudas tiene restricciones adicionales de horario, frecuencia y contenido.
- Nunca amenaces con acciones legales que no piensas emprender.
- Nunca insinúes consecuencias que no son reales ("afectará a tu crédito", etc.).
Seguros
- Normas de los comisionados de seguros estatales además de TCPA/CASL.
- Algunos estados exigen agentes con licencia para cualquier actividad de venta, incluso solicitudes de presupuesto.
- Los requisitos de divulgación varían según el ramo de seguro.
Inmobiliaria
- Las normas locales del MLS pueden restringir a quién se puede llamar y cómo.
- La mayoría de las jurisdicciones consideran que las llamadas inmobiliarias están sujetas a las normas de marketing de la TCPA.
Servicios jurídicos
- La mayoría de los estados restringen la captación de servicios jurídicos por teléfono.
- Las normas de los colegios de abogados varían mucho.
¿Y si me demandan?
Esperemos que no. Pero si llega una reclamación por TCPA o similar:
- Que no cunda el pánico. La mayoría se resuelven por acuerdo, no en juicio.
- Reúne los registros de llamadas. La plataforma conserva todo: audio de la llamada, transcripción, hora y los registros de consentimiento que hayas subido.
- Habla con un abogado de inmediato. No respondas directamente al reclamante.
- Contacta con el soporte de Finn. Ya hemos visto casos así y podemos ayudarte a reunir los registros correctos.
Mejor defensa: un rastro documental de consentimiento limpio, respeto inmediato de las bajas y un Finn que no finja ser humano cuando se le pregunta.
Lista rápida de comprobación de cumplimiento antes de lanzar una campaña
- Tengo una base legal clara (consentimiento / contrato / interés legítimo) para cada contacto de la lista.
- La lista está depurada contra el registro nacional de exclusión publicitaria (donde aplique).
- El Finn incluye un aviso de grabación si llama a una jurisdicción que exige consentimiento de ambas partes.
- El Finn tiene una salvaguarda para revelar su naturaleza de IA si se le pregunta directamente.
- El campo posterior a la llamada
opt_outestá habilitado. - La supresión automática está habilitada en Configuración → Cumplimiento.
- Las franjas horarias de llamada están fijadas en la hora local del destinatario.
- He registrado el identificador de llamadas para los números de EE. UU. (STIR/SHAKEN).
- Me he registrado en el DLT de India si llamo a India.
- He firmado un BAA si manejo PHI sanitaria de EE. UU.
Si puedes marcar todas las casillas, cumples los requisitos del lado de la plataforma. Los requisitos del lado del negocio (base legal, guiones aprobados por un abogado para sectores regulados) siguen siendo responsabilidad tuya.
Siguiente
- Preguntas frecuentes →: dudas comunes sobre consentimiento, grabación y divulgación.
- Números de teléfono →: guía de registro de STIR/SHAKEN.
- Audiencia →: gestión de la lista global de supresión.
Was this page helpful?
Still stuck or have feedback?
Email [email protected] or use the chat bubble in the bottom-right corner — it's a Finn that knows the Academy cold.