El Reglamento General de Protección de Datos (GDPR) lleva en vigor desde mayo de 2018, pero su aplicación real en el entorno del contact center sigue generando dudas en muchas empresas. Y no sin razón: el GDPR no es un checklist puntual sino un marco de gestión continua que afecta a prácticamente todos los procesos operativos del call center.
Esta guía no pretende ser un documento legal exhaustivo. Su objetivo es ofrecer una visión práctica de las obligaciones más relevantes para cualquier empresa que externalice su atención al cliente o sus operaciones de telemarketing.
"Las sanciones por incumplimiento del GDPR pueden alcanzar los 20 millones de euros o el 4% de la facturación global anual, la cifra que sea mayor." — Reglamento UE 2016/679
Las bases legales para el tratamiento de datos en el contact center
El primer paso para el cumplimiento GDPR es identificar la base legal que justifica cada tipo de tratamiento de datos. En el entorno del contact center, las más habituales son:
Ejecución de un contrato
Cuando el tratamiento de datos es necesario para prestar el servicio contratado por el cliente. La atención al cliente sobre productos o servicios que el contacto ya ha adquirido encaja en esta base.
Interés legítimo
Para campañas de telemarketing a clientes existentes, el interés legítimo puede ser la base válida, siempre que se realice un test de ponderación documentado y se ofrezca siempre la opción de opt-out.
Consentimiento
Para el contacto con prospectos nuevos en campañas de captación, el consentimiento explícito y verificable es generalmente necesario. Debe ser granular, libre, informado y fácilmente revocable.
Obligaciones específicas en la operación del call center
Información al inicio de la llamada
El cliente debe ser informado al inicio de cada llamada de quién llama, con qué finalidad, si la llamada será grabada y con qué propósito. Esta información debe proporcionarse de forma clara y concisa, no en un texto legal ilegible.
Grabación de llamadas
Las grabaciones son datos personales y están sujetas a todas las obligaciones del GDPR: base legal documentada, período de retención definido, acceso restringido, cifrado en almacenamiento y eliminación segura al finalizar el período de retención.
Gestión de derechos del interesado
Los clientes tienen derecho a acceso, rectificación, supresión, portabilidad y oposición al tratamiento de sus datos. El call center debe tener procesos documentados para responder a estas solicitudes en el plazo máximo de un mes que establece el GDPR.
Listas de exclusión y opt-out
Cualquier solicitud de no ser contactado debe ser registrada inmediatamente en una lista de exclusión que se aplique a todas las campañas futuras. La gestión deficiente de opt-outs es una de las fuentes más frecuentes de sanciones por GDPR en telemarketing.
Checklist básico de cumplimiento GDPR para call centers
- DPA (Data Processing Agreement) firmado con todos los clientes B2B
- Registro de actividades de tratamiento documentado y actualizado
- Base legal identificada y documentada para cada tipo de campaña
- Proceso formal de gestión de derechos del interesado
- Lista de exclusión centralizada y actualizada en tiempo real
- Política de retención y eliminación de grabaciones documentada
- Formación GDPR anual obligatoria para todos los agentes
- Plan de respuesta a brechas de datos con notificación en 72 horas
El DPA: el contrato que lo cambia todo
El Data Processing Agreement (DPA) es el contrato que debe existir entre tu empresa (Responsable del Tratamiento) y el proveedor de contact center (Encargado del Tratamiento). El artículo 28 del GDPR lo hace obligatorio.
El DPA debe especificar: el objeto y duración del tratamiento, la naturaleza y finalidad del tratamiento, el tipo de datos y categorías de interesados, las obligaciones y derechos del Responsable, y las instrucciones específicas para el Encargado.
Sin DPA firmado, cualquier transferencia de datos de clientes a un proveedor externo supone un incumplimiento directo del GDPR. Y la responsabilidad recae principalmente sobre el Responsable del Tratamiento, es decir, tu empresa.
Transferencias internacionales: el caso Marruecos
Marruecos cuenta con una legislación de protección de datos propia (Ley 09-08) y ha recibido una decisión de adecuación de la Unión Europea, lo que significa que las transferencias de datos personales de ciudadanos europeos a Marruecos pueden realizarse sin necesidad de mecanismos de transferencia adicionales, simplificando significativamente el marco de cumplimiento para las empresas europeas que externalizan con proveedores marroquíes.
Telemarketing y GDPR: las reglas del juego
Las campañas de telemarketing están sujetas no solo al GDPR sino también, en España, a la Ley de Servicios de la Sociedad de la Información (LSSI) y a la normativa de la CNMC sobre comunicaciones comerciales no solicitadas.
Los puntos críticos que más sanciones generan en auditorías:
- Uso de listas compradas sin verificación de consentimiento válido.
- No respetar el horario de llamadas permitido (generalmente entre 9h y 21h en días laborables).
- No consultar la Lista Robinson antes de cada campaña de captación.
- No ofrecer opt-out inmediato y efectivo al inicio de cada llamada comercial.
- Conservar datos de prospectos más tiempo del necesario para la finalidad declarada.
Externalice con las garantías que exige el GDPR
ATM Direct opera con pleno cumplimiento GDPR y proporciona DPA detallado a todos sus clientes. Externalice con tranquilidad.
Solicitar consulta gratuita