Zoom y el RGPD: qué debes comprobar antes de usarlo
- Almacenamiento predeterminado en Estados Unidos, región configurable en cuentas de pago, consentimiento y certificaciones: lo que documenta Zoom.

Zoom almacena por defecto tus grabaciones en la nube, transcripciones y mensajes de reunión en Estados Unidos. Una cuenta de pago puede elegir otra región de almacenamiento, como Alemania o Suiza, y seleccionar los centros de datos que procesan el flujo de las reuniones en directo. Los datos de cuenta y operativos permanecen en Estados Unidos. En su declaración de privacidad, Zoom se compromete a no entrenar sus modelos de IA con tus contenidos y muestra un catálogo de certificaciones que incluye ISO 27001, ISO 27701 y SOC 2 Type 2. Zoom es un proveedor sujeto al derecho estadounidense. Esta página ha sido elaborada por Leexi, cuya herramienta de toma de notas con IA se utiliza en Zoom, y solo afirma lo que documentan las páginas oficiales de Zoom.
Dónde aloja y procesa Zoom tus datos
En Estados Unidos por defecto. En Europa mediante configuración, para parte de los datos, con una cuenta de pago.
La página del RGPD de Zoom lo dice claramente.
Zoom, página «GDPR», fechada el 8 de agosto de 2024 «El contenido del cliente, los datos de la cuenta y los datos de diagnóstico siguen almacenándose en Estados Unidos».
Zoom ofrece dos configuraciones distintas, y este es el punto que confunden las páginas del mercado.
La primera se refiere al almacenamiento. Según la página «Managing Data & Storage location», «todos los clientes de pago (incluidos los Pro)» pueden elegir la ubicación de almacenamiento de determinados datos: grabaciones en la nube, transcripciones, mensajes y archivos compartidos en reuniones, pizarras, así como los datos de Zoom Phone y Zoom Contact Center. Las regiones disponibles son Australia, Brasil, Canadá, Alemania, Japón, Singapur, México, Suiza y Estados Unidos. Los datos no cubiertos por esta configuración permanecen en la región en la que se aprovisionó la cuenta. Los datos de cuenta y operativos permanecen en Estados Unidos.
La segunda se refiere al procesamiento del flujo en directo. La página «Selecting data center for meetings, webinars, whiteboards, notes and docs» permite elegir los centros de datos que procesan «el vídeo, el audio, la pizarra, las notas y los documentos de las reuniones y seminarios web en tiempo real de los participantes». El documento añade una salvedad.
Zoom, «Selecting data center for meetings, webinars, whiteboards, notes and docs» «Zoom puede enrutar el tráfico entre centros de datos mediante protocolos de enrutamiento de red estándar del sector al atravesar las conexiones de la red privada de Zoom (es decir, el enrutamiento perimetral)».
Qué implica para ti: debes plantear dos preguntas a tu administrador de Zoom. ¿Qué región de almacenamiento está configurada para las grabaciones en la nube? ¿Qué centros de datos están activados para el procesamiento en directo? Una cuenta gratuita no permite acceder a ninguna de las dos configuraciones.
Qué hace Zoom con tus conversaciones
Zoom se compromete a no entrenar sus modelos de IA, ni los de terceros, con tus contenidos.
El compromiso figura en la declaración de privacidad, no solo en un blog.
Zoom, declaración de privacidad, actualizada el 27 de julio de 2026 «Zoom no utiliza ningún contenido del cliente similar a tus comunicaciones —audio, vídeo, chat, uso compartido de pantalla, archivos adjuntos u otros— para entrenar los modelos de inteligencia artificial de Zoom ni los de terceros».
En cuanto al papel de Zoom, la página sobre el RGPD indica que Zoom actúa como encargado del tratamiento para sus clientes e incorpora su acuerdo de tratamiento de datos en sus condiciones generales para todos los clientes. Es la obligación establecida por el RGPD.
RGPD, artículo 28, apartado 3, letra a) «solo tratará los datos personales siguiendo instrucciones documentadas del responsable del tratamiento».
Sobre las transferencias, la misma página indica que Zoom ha establecido las cláusulas contractuales tipo de 2021 para las transferencias fuera del Espacio Económico Europeo y que figura como participante activo en el marco de privacidad de datos UE-EE. UU. La declaración de privacidad lo confirma: Zoom trata datos personales a escala mundial, incluidos los Estados Unidos.
Qué implica para ti: el compromiso de no entrenar los modelos está escrito en el documento contractual. Lo que no indica es el periodo de conservación predeterminado de tus grabaciones en la nube, que depende de tu configuración y del estándar de conservación de Zoom, que debes comprobar en tu cuenta.
Las certificaciones de Zoom
El catálogo es amplio y público.
La página «Legal & compliance» del Trust Center de Zoom muestra, para la oferta comercial: ISO 27001, ISO 27017 y 27018, ISO 27701, SOC 2 Type 2, SOC 2 + HITRUST, CSA STAR nivel 2, BSI C5, ENS, UK Cyber Essentials Plus y HDS, la certificación francesa de alojamiento de datos sanitarios. También incluye certificaciones gubernamentales estadounidenses (FedRAMP Moderate, DoD IL4).
Hay que reconocerlo: pocos proveedores de videoconferencia muestran a la vez la C5 alemana, la ENS española y la HDS francesa. Lo que la página no ofrece son los alcances y las fechas de cada certificado, que debes solicitar junto con el informe SOC 2.
La jurisdicción del proveedor
Zoom es un proveedor sujeto al derecho estadounidense, y sus datos de cuenta permanecen en Estados Unidos.
18 U.S. Code § 2713, añadido por la ley Pub. L. 115-141 del 23 de marzo de 2018 «Un proveedor de servicios de comunicaciones electrónicas o de servicios informáticos remotos deberá cumplir las obligaciones de este capítulo de conservar, realizar copias de seguridad o divulgar el contenido de una comunicación electrónica o por cable, así como cualquier registro u otra información relacionada con un cliente o suscriptor que estén en posesión, custodia o control de dicho proveedor, independientemente de que dicha comunicación, registro u otra información se encuentre dentro o fuera de Estados Unidos».
Qué implica para ti: elegir Alemania como región de almacenamiento responde a la pregunta «dónde». La pregunta «qué legislación» sigue dependiendo de la sede del proveedor, y Zoom lo indica expresamente al señalar que los datos de cuenta permanecen en Estados Unidos. El punto queda dicho una vez.
Qué cambia para un equipo europeo
| Tu situación | Lo que te ofrece Zoom | Lo que debes comprobar |
|---|---|---|
| Uso habitual | Solicitud de consentimiento a los participantes al iniciar la grabación y compromiso escrito de no entrenar modelos en la declaración de privacidad | El tipo de cuenta: una cuenta gratuita almacena los datos en Estados Unidos sin posibilidad de configuración |
| Sector regulado | Región de almacenamiento en Alemania o Suiza para grabaciones y transcripciones; centros de datos europeos para el flujo en directo | Las dos configuraciones y los datos que quedan fuera de ellas (cuenta, registros, encuestas) |
| Licitación, cuestionario de seguridad | ISO 27001, 27701, SOC 2 Type 2, C5, ENS y HDS; DPA en las condiciones generales y cláusulas contractuales tipo | Los alcances y las fechas de los certificados, el informe SOC 2 y el estándar de conservación |
| Exigencia estricta de soberanía | No ofrece ninguna configuración que lo permita | Un proveedor sujeto al derecho europeo o un procesamiento fuera de Zoom |
En Zoom, Leexi constituye un perímetro independiente y distinto del de Zoom: el bot se une a la reunión y el audio se transcribe y resume en la infraestructura de Leexi (región de AWS en París, modelo de lenguaje ejecutado mediante Azure France en un circuito cerrado, sin entrenamiento con tus reuniones), con un DPA público y diez subencargados identificados. La página de integración de Zoom explica cómo conectar Leexi con Zoom. El expediente de conformidad y el glosario ofrecen las definiciones y los documentos.
Preguntas frecuentes
¿Dónde se almacenan mis grabaciones en la nube de Zoom?
Por defecto, en Estados Unidos. Una cuenta de pago, incluida la Pro, puede elegir otra región para las grabaciones en la nube, las transcripciones y los mensajes de reunión: Australia, Brasil, Canadá, Alemania, Japón, Singapur, México, Suiza o Estados Unidos. Los datos de cuenta y operativos permanecen en Estados Unidos.
¿Elegir un centro de datos europeo basta para mantener mis reuniones en Europa?
No por sí solo. La elección de los centros de datos se refiere al procesamiento del flujo en directo, y Zoom indica que el tráfico puede pasar por otros centros de datos de su red privada. El almacenamiento de las grabaciones depende de una segunda configuración. Se necesitan ambas, y los datos de cuenta permanecen en Estados Unidos en todos los casos.
¿Utiliza Zoom mis reuniones para entrenar su IA?
No. La declaración de privacidad del 27 de julio de 2026 excluye el audio, el vídeo, el chat, el uso compartido de pantalla y los archivos adjuntos del entrenamiento de los modelos de Zoom y de los de terceros. El compromiso figura en el documento contractual.
¿Deben los participantes dar su consentimiento para la grabación?
Zoom se lo solicita. Al iniciar la grabación o al unirse a una reunión que ya está siendo grabada, cada participante ve una solicitud de consentimiento y elige entre continuar o salir. El administrador puede limitar la solicitud a los participantes externos o personalizar su texto. Esta solicitud no sustituye la información que el RGPD te obliga a proporcionar sobre la finalidad y la conservación.
¿Está Zoom certificado conforme a HDS?
La página «Legal & compliance» de Zoom incluye HDS, la certificación francesa de alojamiento de datos sanitarios, entre sus certificaciones comerciales. Debes solicitar a Zoom el alcance exacto del certificado y los servicios y regiones cubiertos antes de utilizarlo con datos sanitarios.
¿Es suficiente Zoom para una exigencia estricta de soberanía?
No. Zoom es un proveedor sujeto al derecho estadounidense, al que se aplica el 18 U.S. Code § 2713 independientemente del lugar de almacenamiento, y sus datos de cuenta permanecen en Estados Unidos. Las configuraciones de región localizan parte de los datos, pero no cambian la jurisdicción del proveedor.
Fuentes
Datos comprobados el 2 de septiembre de 2026 en las páginas oficiales de Zoom.
- Zoom, «Managing Data & Storage location», centro de ayuda
- Zoom, «Selecting data center for meetings, webinars, whiteboards, notes and docs», centro de ayuda
- Zoom, «Providing consent to be recorded», centro de ayuda
- Zoom, página «GDPR», fechada el 8 de agosto de 2024
- Zoom, declaración de privacidad, actualizada el 27 de julio de 2026
- Zoom, Trust Center, página «Legal & compliance»
- RGPD, artículos 5 y 28, texto publicado por la CNIL
- 18 U.S. Code § 2713, Legal Information Institute, Cornell Law School
Esta página describe el marco aplicable. No constituye asesoramiento jurídico.
Artículos recomendados

Google Meet y el RGPD: lo que debe verificar antes de usarlo
Dónde Google Meet almacena y procesa sus reuniones, qué hace Google con sus datos y qué cubre la opción Europa. Datos oficiales al 2 sep 2026.
09/09/2026
Leer más
Microsoft Teams y el RGPD: qué debes verificar antes de usarlo
Dónde almacena Teams tus grabaciones, durante cuánto tiempo, qué cubre EU Data Boundary y qué hace Microsoft con tus reuniones mediante Copilot. Datos verificados en Microsoft Learn el 2 de septiembre de 2026.
10/07/2026
Leer más
Certificaciones, auditorías y cumplimiento normativo
Descubre la importancia de certificaciones, auditorías y cumplimiento normativo para la seguridad y fiabilidad de soluciones AI como Leexi.
10/07/2026
Leer más¿Listo para impulsar su productividad con Leexi?
Leexi AI Notetaker toma notas por ti