LOPD i agents de veu IA: què pots i no pots fer (guia 2026)
Quan un professional sanitari es planteja posar un agent de veu IA al telèfon de la seva consulta, la primera pregunta que apareix sol ser la mateixa: això és legal? I al darrere, gairebé sempre, una segona: quanta paperassa em cau al damunt si ho poso malament? Aquesta guia respon totes dues amb dades concretes del 2026, sense literatura jurídica innecessària, perquè sàpigues on és la línia abans de signar res.
Treballem amb consultes privades petites cada setmana i aquesta conversa surt sempre. Anem per parts.
El marc que s’aplica: RGPD, LOPDGDD i alguna cosa més
Un agent de veu IA que atén trucades de pacients tracta dades personals — nom, telèfon, motiu de consulta i, molt sovint, dades de salut. Això implica complir tres capes de normativa:
- RGPD (Reglament UE 2016/679): el marc europeu general.
- LOPDGDD (Llei Orgànica 3/2018): la llei espanyola que desenvolupa el RGPD.
- Reglament europeu d’IA (AI Act): en vigor gradual des del 2025, amb obligacions afegides per als sistemes d’IA que interactuen amb persones.
A tot això s’hi sumen els codis deontològics del sector (psicologia, medicina, logopèdia) que afegeixen matisos propis sobre confidencialitat i secret professional. La llei marca el mínim; la deontologia sol demanar una mica més.
El que SÍ pots fer
Cap norma prohibeix fer servir un agent de veu IA per atendre el telèfon d’una consulta privada. El que exigeix és fer-ho amb cap. En concret, pots:
- Atendre la primera trucada d’algú que vol demanar cita, encara que no t’hagi donat consentiment previ. La base legal és l’execució d’un contracte (o mesures precontractuals): la persona demana un servei, tu l’hi estàs prestant.
- Agendar visites i consultar el teu calendari en nom seu.
- Gravar la conversa per a control de qualitat, sempre que ho informis a l’inici i respectis els terminis.
- Enviar recordatoris per SMS, WhatsApp o trucada, si aquests canals estan declarats a la teva política de privacitat.
- Filtrar urgències i derivar a atenció humana quan el cas ho requereixi.
Tot això és dins del terreny segur, sempre que documentis com ho fas.
El que NO pots fer
Aquí és on cauen la majoria de sancions. No pots:
- Amagar que qui contesta és una IA si t’ho pregunten directament. L’AI Act ho prohibeix expressament: si algú pregunta «ets una persona?», l’agent ha de dir que no.
- Guardar les gravacions indefinidament «per si de cas». Cal fixar un termini — típicament 30, 60 o 90 dies per a control de qualitat — i esborrar automàticament al vèncer.
- Compartir dades amb el proveïdor d’IA sense contracte d’encàrrec signat. Si no hi ha contracte, cada trucada és un incompliment.
- Enviar les dades fora de la UE sense garanties. Molts proveïdors fan servir servidors als EUA. Es pot, però amb condicions que veurem més avall.
- Diagnosticar, donar consell clínic o fer valoracions automatitzades sobre l’estat del pacient. Això queda per al professional humà.
Aquestes cinc línies cobreixen el 90% dels problemes que l’AEPD sanciona en sistemes automatitzats.
L’avís a l’inici de la trucada: com ha de ser
És la part més visible del compliment i la més fàcil de resoldre bé. En despenjar, l’agent ha d’informar de manera breu i clara de:
- Que la trucada s’atén amb un sistema automatitzat amb IA.
- Que la conversa pot quedar gravada.
- On es pot consultar la política de privacitat completa (una URL curta funciona).
- Com demanar parlar amb una persona si ho prefereix.
Un exemple funcional: «Consulta de [nom], l’atén un assistent automatitzat. La trucada pot quedar gravada per a control de qualitat. Si prefereix parlar amb una persona, digui-ho en qualsevol moment. En què el puc ajudar?»
Deu segons. Prou per complir i no molestar. Que sigui l’agent qui ho digui — no un missatge pregravat al principi — millora la naturalitat de la conversa.
El contracte d’encàrrec del tractament
Aquest és el document més important i el que més s’oblida. Quan contractes un proveïdor d’agents de veu IA (SomAgents o un altre), li estàs confiant dades personals que són responsabilitat teva. La llei exigeix que signeu un contracte d’encàrrec del tractament (art. 28 RGPD) que fixi:
- Quines dades tracta el proveïdor i per a què.
- Quant temps les guarda.
- Quines mesures de seguretat aplica.
- A quins subencarregats les cedeix (proveïdor de veu, de transcripció, de model de llenguatge).
- Què passa quan s’acaba el contracte (devolució o esborrament).
Sense aquest document, ets responsable de tot el que faci malament el proveïdor. Amb ell, la responsabilitat es reparteix segons el que hàgiu signat. Demanar el model abans de contractar és el senyal més útil per distingir un proveïdor seriós d’un que improvisa.
Gravacions: quant temps i on
Les gravacions són dades personals de categoria estàndard quan la persona dona nom i telèfon per demanar cita, i de categoria especial (dades de salut) quan explica el seu motiu de consulta. El règim és diferent:
- Dades estàndard: pots guardar-les el temps raonable per gestionar la relació amb el pacient i complir obligacions legals (facturació, comptabilitat).
- Dades de salut: exigeixen base legal específica (art. 9 RGPD) i un temps de conservació justificat. En consulta privada sol ser el mateix que la història clínica.
Per a les gravacions pures de la trucada — la veu en si — la recomanació pràctica és termini curt (30 a 90 dies) i esborrament automàtic. Només l’essencial (nom, motiu breu, cita agendada) passa al teu sistema principal.
Transferències internacionals: el punt delicat
La majoria de proveïdors de veu IA fan servir serveis dels EUA per sota (OpenAI, Retell, ElevenLabs, Anthropic). Això no ho fa il·legal, però sí que obliga a complir dos requisits:
- Que el proveïdor estigui adherit al EU-US Data Privacy Framework (actiu des del 2023), o
- Que hi hagi clàusules contractuals tipus de la Comissió Europea signades.
Demana-ho per escrit abans de contractar. Si el teu proveïdor no pot acreditar ni una cosa ni l’altra, estàs assumint un risc de sanció alta si hi ha una inspecció. A SomAgents treballem només amb subproveïdors que compleixen una de les dues condicions, i ho deixem per escrit al contracte d’encàrrec.
Registre d’activitats del tractament (RAT)
Si tractes dades amb regularitat — i una consulta ho fa — has de tenir un RAT actualitzat. És un full intern que descriu:
- Quins tractaments fas (agenda de cites, història clínica, facturació, atenció telefònica amb IA…).
- Quines dades inclou cadascun.
- Amb quina base legal.
- A qui les cedeixes o comuniques.
- Quant les conserves.
No el publiques: l’ensenyes si l’AEPD te’l demana. Afegir el tractament «atenció telefònica automatitzada» al RAT quan poses l’agent és un pas de cinc minuts que t’estalvia problemes.
Si necessites ajuda per entendre com funciona tot el procés pas a pas, ho tenim explicat sense tecnicismes. I si busques com això encaixa al teu sector concret, cada pàgina ho detalla. Si prefereixes una conversa directa per veure si el teu cas encaixa, contacta’ns i et responem en menys de 24 hores — amb la documentació de compliment llesta perquè la revisi el teu assessor si vols.
Què mira l’AEPD si et ve a veure
En consultes privades, les inspeccions solen començar per una denúncia — típicament un pacient que demana les seves dades i no obté resposta clara. Quan això passa, l’AEPD sol demanar:
- El RAT actualitzat.
- Els contractes d’encàrrec amb proveïdors.
- La política de privacitat publicada i la versió anterior.
- El registre de sol·licituds de drets (accés, rectificació, supressió).
- Prova que vas informar correctament a l’inici de les trucades.
Cap d’aquests documents és difícil de tenir. Tots són difícils d’improvisar el dia que arriben.
Preguntes freqüents
Necessito el consentiment explícit del pacient per fer servir un agent IA?
Per a l’atenció de la trucada i agendar cita, no. La base legal és l’execució del contracte (o mesures precontractuals) i l’interès legítim. Per gravar la conversa i per tractar dades de salut sí que cal informar i, en alguns casos, obtenir consentiment reforçat. La política de privacitat ho ha de recollir.
Puc fer servir qualsevol proveïdor de veu IA estranger?
Sí, si pot acreditar per escrit que els seus subproveïdors estan dins del Data Privacy Framework o amb clàusules contractuals tipus signades. Sense aquesta acreditació, el risc és teu.
Quina sanció arrisco si no compleixo?
Les multes de l’AEPD van d’advertiments a sancions econòmiques de milers d’euros per a consultes petites. El més habitual en primera infracció és una sanció de 3.000-10.000 euros, més l’obligació de refer la política de privacitat i els contractes.
Vols veure-ho per a la teva consulta?
SomAgents fa la part del telèfon. Tu, la teva feina. Sense compromís per fer la primera passa.


