El Reglamento General de Protección de Datos (GDPR) lleva en vigor desde mayo de 2018, pero su aplicación real en el entorno del contact center sigue generando dudas en muchas empresas. Y no sin razón: el GDPR no es un checklist puntual sino un marco de gestión continua que afecta a prácticamente todos los procesos operativos del call center.

Esta guía no pretende ser un documento legal exhaustivo. Su objetivo es ofrecer una visión práctica de las obligaciones más relevantes para cualquier empresa que externalice su atención al cliente o sus operaciones de telemarketing.

"Las sanciones por incumplimiento del GDPR pueden alcanzar los 20 millones de euros o el 4% de la facturación global anual, la cifra que sea mayor." — Reglamento UE 2016/679

Las bases legales para el tratamiento de datos en el contact center

El primer paso para el cumplimiento GDPR es identificar la base legal que justifica cada tipo de tratamiento de datos. En el entorno del contact center, las más habituales son:

Ejecución de un contrato

Cuando el tratamiento de datos es necesario para prestar el servicio contratado por el cliente. La atención al cliente sobre productos o servicios que el contacto ya ha adquirido encaja en esta base.

Interés legítimo

Para campañas de telemarketing a clientes existentes, el interés legítimo puede ser la base válida, siempre que se realice un test de ponderación documentado y se ofrezca siempre la opción de opt-out.

Consentimiento

Para el contacto con prospectos nuevos en campañas de captación, el consentimiento explícito y verificable es generalmente necesario. Debe ser granular, libre, informado y fácilmente revocable.

Obligaciones específicas en la operación del call center

Información al inicio de la llamada

El cliente debe ser informado al inicio de cada llamada de quién llama, con qué finalidad, si la llamada será grabada y con qué propósito. Esta información debe proporcionarse de forma clara y concisa, no en un texto legal ilegible.

Grabación de llamadas

Las grabaciones son datos personales y están sujetas a todas las obligaciones del GDPR: base legal documentada, período de retención definido, acceso restringido, cifrado en almacenamiento y eliminación segura al finalizar el período de retención.

Gestión de derechos del interesado

Los clientes tienen derecho a acceso, rectificación, supresión, portabilidad y oposición al tratamiento de sus datos. El call center debe tener procesos documentados para responder a estas solicitudes en el plazo máximo de un mes que establece el GDPR.

Listas de exclusión y opt-out

Cualquier solicitud de no ser contactado debe ser registrada inmediatamente en una lista de exclusión que se aplique a todas las campañas futuras. La gestión deficiente de opt-outs es una de las fuentes más frecuentes de sanciones por GDPR en telemarketing.

Checklist básico de cumplimiento GDPR para call centers

El DPA: el contrato que lo cambia todo

El Data Processing Agreement (DPA) es el contrato que debe existir entre tu empresa (Responsable del Tratamiento) y el proveedor de contact center (Encargado del Tratamiento). El artículo 28 del GDPR lo hace obligatorio.

El DPA debe especificar: el objeto y duración del tratamiento, la naturaleza y finalidad del tratamiento, el tipo de datos y categorías de interesados, las obligaciones y derechos del Responsable, y las instrucciones específicas para el Encargado.

Sin DPA firmado, cualquier transferencia de datos de clientes a un proveedor externo supone un incumplimiento directo del GDPR. Y la responsabilidad recae principalmente sobre el Responsable del Tratamiento, es decir, tu empresa.

Transferencias internacionales: el caso Marruecos

Marruecos cuenta con una legislación de protección de datos propia (Ley 09-08) y ha recibido una decisión de adecuación de la Unión Europea, lo que significa que las transferencias de datos personales de ciudadanos europeos a Marruecos pueden realizarse sin necesidad de mecanismos de transferencia adicionales, simplificando significativamente el marco de cumplimiento para las empresas europeas que externalizan con proveedores marroquíes.

Telemarketing y GDPR: las reglas del juego

Las campañas de telemarketing están sujetas no solo al GDPR sino también, en España, a la Ley de Servicios de la Sociedad de la Información (LSSI) y a la normativa de la CNMC sobre comunicaciones comerciales no solicitadas.

Los puntos críticos que más sanciones generan en auditorías:

Externalice con las garantías que exige el GDPR

ATM Direct opera con pleno cumplimiento GDPR y proporciona DPA detallado a todos sus clientes. Externalice con tranquilidad.

Solicitar consulta gratuita