Seguridad y consentimiento

Grabar a alguien es serio. Lo tratamos así.

Owl guarda lo que se dice en las reuniones de tu empresa: negociaciones, entrevistas, comités. Esta página dice qué hacemos con eso, qué no hacemos y qué firmamos. Sin adjetivos.

01 · Consentimiento

No hay modo silencioso, y no se puede activar

Es la primera pregunta en cada demostración, sobre todo cuando explicamos que el grabador de escritorio no mete un bot en la sala. La respuesta es la misma en los cuatro modos.

Lo que hace Owl siempre

  • Propone el aviso al empezarTexto editable, listo para pegar en el chat de la reunión o para decir en voz alta. En los cuatro modos.
  • Registra que se avisóQuién, cuándo y con qué texto. Ese registro forma parte del expediente de la reunión.
  • Permite parar y borrarEn cualquier momento, y queda constancia de quién lo pidió.
  • Modo «todas las partes»El administrador puede exigir confirmación expresa de cada asistente antes de empezar. Recomendado si tratáis con EE. UU.

Lo que Owl no hace

  • No hay ajuste para grabar sin avisarNi en el plan más caro, ni bajo petición.
  • No sustituye tu obligación legalInformar a los asistentes y tener base jurídica es responsabilidad de tu empresa. Owl da las herramientas y el registro; el marco lo pones tú.
  • No vigila a empleadosNo hay ranking de personas ni puntuación de rendimiento a partir de sus reuniones. No es una funcionalidad pendiente: es una decisión.

Qué cambia según dónde esté la otra parte

Requisitos de consentimiento de grabación por territorio
DóndeRegla generalQué configurar en Owl
España y UEEl RGPD exige base jurídica e información previa a todos los asistentes. Grabar una conversación en la que participas no es delito de descubrimiento y revelación de secretos, pero tratar esa grabación sí está sujeto al RGPD.Aviso estándar activado y política de conservación fijada.
EE. UU., estados de una parteBasta con el consentimiento de un interviniente (la mayoría de estados).Aviso estándar.
EE. UU., estados de todas las partesCalifornia, Florida, Illinois, Pensilvania, Washington y otros exigen el consentimiento de todos los intervinientes.Modo «todas las partes» obligatorio para los equipos que tratan con esos estados.
Entrevistas de trabajo y evaluacionesEn varios países hace falta información previa por escrito y, a veces, consulta a la representación de los trabajadores.Plantilla de aviso reforzado y conservación corta.

Esto es un resumen orientativo para que sepas qué preguntar, no es asesoramiento jurídico. Antes de desplegar Owl en un equipo que graba a terceros, consúltalo con vuestro asesor. En el plan Corporativo revisamos la configuración contigo en la implantación.

02 · Cifrado y acceso

Dónde vive la grabación y quién puede abrirla

En tu equipo

Se cifra antes de salir

El grabador cifra el fichero en local (AES-256) mientras graba. Durante la reunión no se sube nada: si se cae la red, la grabación no se pierde y la cola reanuda sola.

En tránsito

TLS 1.3

Todo el tráfico con Owl va cifrado, con HSTS y sin retroceso a versiones antiguas. Los enlaces para compartir una reunión son de un solo uso y caducan.

En reposo

Cifrado por organización

Cada organización tiene su clave. Los datos de dos clientes no comparten espacio lógico, y la separación se comprueba en cada despliegue.

Quién entra

Permisos por equipo

Carpetas, visibilidad por equipo y reuniones privadas. Por defecto, una reunión la ve quien estuvo y quien la organizó, no toda la empresa.

Quién entra desde Owl

Nadie, salvo que lo pidas

Nuestro personal no accede al contenido de tus reuniones. Si haces una incidencia y hace falta mirar, se pide autorización nominal, se limita en el tiempo y queda en el registro de auditoría.

Identidad

SSO y doble factor

Doble factor en todos los planes. SAML, OIDC y aprovisionamiento SCIM desde Owl Corporativo: cuando alguien sale de tu empresa, sale de Owl.

03 · Huella de voz

Identificar a alguien por su voz es un dato biométrico

Y lo decimos con todas las letras porque mucha herramienta de este mercado no lo dice. La huella de voz es lo que permite reconocer a la misma persona entre reuniones, y por eso es una función opcional.

  • Desactivada por defectoLa activa el administrador de la organización, sabiendo lo que activa. Sin ella, Owl sigue separando por origen del audio.
  • No sale de tu organizaciónLa huella de una persona no se comparte con otros clientes de Owl ni sirve para identificarla fuera de tu cuenta.
  • Se borra cuando se borraAl borrar a esa persona, al borrar la cuenta o a petición del interesado, y el borrado deja constancia.
  • En el plan Soberano no sale de tu casaLa huella y el modelo viven en tu infraestructura.

Marco aplicable: art. 9 RGPD (categorías especiales) en la UE y, si tenéis personal o clientes en Illinois, la BIPA, que además exige consentimiento escrito previo y política de conservación publicada.

«Si el resumen dice que el cliente aceptó, tiene que haber un minuto en el que el cliente diga que acepta. Si no lo hay, el resumen está mal y es culpa nuestra.»

Regla de oro de Owl Meetings — y lo que sostiene la garantía de 60 días
04 · Tus datos

Conservación, borrado y qué firmamos

Tratamiento de los datos de las reuniones
 Cómo funciona
Nuestro papelEncargado del tratamiento por cuenta de tu empresa respecto de las grabaciones, transcripciones y datos de los asistentes. Responsable solo de los datos de contacto y facturación de nuestros propios clientes.
Qué firmamosContrato de encargo de tratamiento (DPA) con lista de subencargados, cláusulas contractuales tipo para las transferencias que las necesiten y, desde el plan Corporativo, acuerdo de confidencialidad y de nivel de servicio.
Dónde se guardaUnión Europea por defecto (Fráncfort). El plan Soberano se despliega en la nube o los servidores que tú digas, y la grabación no sale de ahí en ningún momento.
Cuánto se conserva12 meses por defecto, configurable por equipo y por tipo de reunión desde el plan Corporativo. Al terminar el plazo se borra de verdad, también de las copias de seguridad en el siguiente ciclo.
Borrado a peticiónCualquier asistente puede pedir el borrado de una reunión en la que participó. Se ejecuta y queda constancia de la petición y de la ejecución.
Si te vasExportación completa en formatos abiertos (MP4/WAV, texto y JSON) y borrado de todo lo demás en 30 días.
Entrenamiento de modelosTus grabaciones no entrenan modelos, ni nuestros ni de terceros, y así está en el contrato. Los proveedores de modelo que usamos tienen prohibido por contrato retener o entrenar con el contenido.
IncidentesAviso a tu empresa dentro de las 24 horas siguientes a detectar una brecha que afecte a tus datos, con lo que se sepa en ese momento y con actualizaciones hasta el cierre.

¿Auditoría, cuestionario de seguridad o revisión de tu equipo de TI? Escribe a director.legal.y.compliance@owlmeetings.com y te pasamos el dossier: arquitectura, subencargados, política de conservación, plan de continuidad y el DPA en borrador para que lo revise vuestro asesor antes de la primera reunión.

Detalle completo del tratamiento en la política de privacidad. Owl Meetings es una plataforma joven: no publicamos certificaciones que todavía no tenemos, y cuando las tengamos estarán aquí con su fecha y su alcance.

Preguntas

Sobre seguridad

¿Podéis ver mis reuniones?

No en el curso normal del servicio. Si abres una incidencia y hace falta revisar una reunión concreta, se pide autorización nominal a tu administrador, el acceso se limita en el tiempo y queda registrado en tu propio registro de auditoría.

¿Dónde se guardan las grabaciones?

En la Unión Europea por defecto. En el plan Soberano, donde tú digas: tu nube o tus servidores, con el modelo de transcripción incluido, de forma que la grabación no salga de tu infraestructura.

Un asistente quiere que se borre la reunión. ¿Qué pasa?

Se borra. Desde la propia reunión, cualquier asistente puede pedirlo; se ejecuta el borrado de la grabación, la transcripción y el resumen, y queda constancia de quién lo pidió y cuándo, que es justo lo que necesitas si alguien pregunta más adelante.

¿Tenéis ISO 27001 o SOC 2?

Todavía no, y preferimos decirlo antes de que nos lo preguntéis en el cuestionario de seguridad. Lo que sí tenemos hoy es el dossier técnico, el DPA, la lista de subencargados y la política de conservación, que es lo que os hace falta para la revisión. Cuando haya certificación, estará en esta página con su fecha y su alcance.

¿Qué proveedores de terceros intervienen?

La lista completa de subencargados —infraestructura, almacenamiento, proveedor de modelo de transcripción y correo transaccional— va en el anexo del DPA, con su ubicación y su función. Se actualiza con aviso previo, y puedes oponerte a un cambio.

Pásaselo a tu equipo de TI

Esta página está escrita para que la puedan leer ellos. Si quieren el dossier completo y el DPA, se lo mandamos antes de la primera reunión.