Actualizado 7 de septiembre de 2026 · Por Sumbat.T

Dictado sin nada que configurar



Sin modelos que descargar, sin claves API que gestionar
BlabbyAI corre sobre Whisper v3 Turbo y escribe en cualquier campo de texto en Windows o en Chrome. En Windows, History guarda cada grabación en su propio disco. 60 créditos a la semana gratis, sin tarjeta.
Busque si cualquier herramienta de dictado es segura y encontrará respuestas firmes que apuntan en direcciones opuestas. No es porque alguien mienta. Es porque la palabra cubre cuatro preguntas distintas, y OpenWhispr puntúa de forma muy diferente en cada una. Separarlas primero acorta mucho el resto de esta página.
1. ¿Adónde va mi audio?
Aquí lo decide usted, y eso es poco habitual. Tres modos, tres respuestas distintas. Esta es la sección que más importa.
2. ¿Se usará para entrenar un modelo?
No, y está comprometido en la página de seguridad y otra vez como cláusula contractual en el DPA. Una respuesta sólida.
3. ¿Alguien lo ha auditado?
Sí. Un certificado ISO 27001 con nombre y un informe SOC 2 Type 2 completado, ofrecidos bajo NDA a través de un centro de confianza.
4. ¿Puedo pasar datos regulados por él?
Aquí es donde la página de marketing y el documento legal se separan. Lea la sección 14 del DPA antes de decidir.

La mayoría de textos sobre privacidad tratan una app de dictado como una sola cosa que o sube su voz o no. OpenWhispr no funciona así, y su propia página de seguridad lo deja explícito: la app convierte voz en texto en macOS, Windows y Linux, y usted elige cómo se procesa el audio. Hay tres modos, y no son variaciones sobre un mismo tema. Envían su voz a tres sitios distintos.
| Modo | Adónde va el audio | Quién puede verlo |
|---|---|---|
| Modelos locales | Nunca sale de su máquina | Nadie |
| Traiga su propia clave API | Se envía al proveedor que elija | OpenAI, Deepgram, AssemblyAI, Groq o Mistral, en su cuenta |
| OpenWhispr Cloud | Se envía a su API y luego se descarta | OpenWhispr, más OpenAI y Groq detrás |
Este es el modo que la gente tiene en mente cuando llama privado a OpenWhispr. Descarga un modelo Whisper o NVIDIA Parakeet y la transcripción corre en su propio procesador. La política de privacidad enuncia la consecuencia sin rodeos.
"no audio, transcription, or agent prompt is transmitted to OpenWhispr or any third party", y el procesamiento "happens entirely on your computer".
Política de privacidad de OpenWhispr, última actualización el 12 de agosto de 2026
La razón de que esto valga más que una frase equivalente de un proveedor de código cerrado es que puede comprobarlo. La app de escritorio tiene licencia MIT y es pública, y la página de seguridad lo dice ella misma: puede inspeccionar exactamente cómo se captura, procesa y transmite el audio. En modo local no hay un paso de subida que encontrar, y eso es otra clase de certeza que la de una empresa que promete haber borrado algo.
El compromiso del que nadie habla
Los modelos locales son grandes, y viajan dentro del instalador. En la versión 1.9.2 el instalador de Windows ronda los 252 MB, la imagen de disco de Mac unos 332 MB, y el AppImage de Linux 532 MB. Ese es el coste honesto de no enviar su voz a ningún sitio: el modelo tiene que vivir en su máquina, y su máquina tiene que ser lo bastante rápida para ejecutarlo.
En este modo usted aporta una clave API de un proveedor con el que ya tiene cuenta y, en palabras de la política de privacidad, "audio is sent directly to that provider" bajo su propia relación con ellos. Las opciones listadas para transcripción son OpenAI Whisper, Deepgram, AssemblyAI, Groq y Mistral, con OpenAI, Anthropic y Google Gemini disponibles para las funciones de agente.
La pregunta de privacidad aquí no va realmente sobre OpenWhispr. Su audio lo rigen los términos del proveedor al que se suscribió, y su política de retención es la que aplica. Es un diseño razonable, y también es el modo en el que más a menudo se da por hecho que aplican las promesas de OpenWhispr, cuando en realidad aplican las de OpenAI.
La opción gestionada. El audio va a su API, vuelve como texto y no se conserva.
"Audio is sent to our API, processed in real time, and discarded." Ni OpenWhispr ni sus proveedores almacenan el audio.
Página de seguridad de OpenWhispr
Detrás de ese endpoint están OpenAI y Groq, con Parasail a cargo de las funciones de agente y razonamiento, y la página de seguridad señala que pueden cambiar de proveedor asegurándose de que ninguno entrene con sus datos. Los términos de retención se publican por proveedor, más detalle del que dan la mayoría de empresas: Groq figura como excluido del entrenamiento en sus cuentas, Parasail como retención cero, y los proveedores de memoria y búsqueda como sin entrenamiento con sus datos.
El audio es solo una parte del cuadro, y aquí es donde mucha cobertura se queda corta. OpenWhispr publica una tabla de datos de un vistazo en su política de privacidad, y eso es de verdad más transparencia que la norma de la categoría. Esto es lo que dice, condensado.
| Dato | Dónde vive | Notas |
|---|---|---|
| Voz y audio | Solo el dispositivo por defecto | Subprocesadores en la nube o su propio proveedor, si elige esos modos |
| Transcripciones | SQLite en el dispositivo | No se sincronizan, así que nadie más las ve |
| Cuenta y facturación | Neon y Stripe | Necesario para los planes de pago |
| Notas y chats del agente | Dispositivo, o Neon si se sincroniza | La sincronización y el agente son opt-in |
| Diagnósticos | Desactivados salvo que los active | No se incluye contenido de audio ni de transcripción |
La fila que conviene marcar es la segunda. Sus transcripciones viven en una base SQLite local y no se sincronizan, lo que significa que el texto de lo que dictó se queda con usted incluso cuando usa el modo de transcripción en la nube. Las notas y las conversaciones del agente son la excepción, y solo si activa la sincronización, en cuyo caso van a su base de datos en la nube, Neon, cifradas en reposo.
Conviene saberlo, aunque es de la web
La lista de subprocesadores incluye RB2B, descrito como identificación B2B de visitantes del sitio para prospección comercial, con consentimiento y solo para visitantes de EE. UU., que empareja identificadores de dispositivo y de red con perfiles profesionales públicos, incluido nombre, empresa y correo de trabajo. Eso corre en el sitio de marketing, no dentro de la app de dictado, y la distinción importa. Sigue siendo un hallazgo llamativo en un producto que se presenta como centrado en la privacidad, y no lo va a leer en ningún otro sitio.
Sería fácil, y equivocado, escribir esta sección como un derribo. Cuando un proyecto open source joven muestra insignias SOC 2 e ISO 27001, la sospecha razonable es que son decoración. En este caso no lo son. El Data Processing Addendum nombra detalles que la decoración no trae.
"SOC 2 Type 2 report for the period 1 May 2026 to 31 July 2026, available under NDA; GDPR and HIPAA attestations issued via its compliance platform, 2026; ISO/IEC 27001:2022 certification, certificate KCISM202607012"
DPA de OpenWhispr, sección 10 (Audit), versión 1.2
En otro punto el DPA añade que el certificado ISO lo emitió KVQA Certification Services, acreditado por el Standards Council of Canada, con registro inicial el 27 de julio de 2026 y validez hasta el 27 de julio de 2027, y que el informe SOC 2 cubre Security, Confidentiality y Availability. Hay un centro de confianza en trust.openwhispr.com con una vía para solicitar acceso a los documentos. Eso es un programa de cumplimiento real, y es justo decirlo.
Quedan dos observaciones, ambas factuales. La firma de auditoría SOC 2 no se divulga en público, solo el periodo del informe, mientras que el organismo de certificación ISO sí se nombra. Y la página de seguridad no hace ninguna afirmación de certificación: las palabras HIPAA, SOC 2 e ISO 27001 no aparecen en ella. Todas las insignias viven en la homepage de marketing.
Este es el hallazgo que importa si trabaja con información de pacientes, y es la razón de que exista esta página. La homepage lleva un bloque titulado "Compliance & certifications" con el subtítulo "Everything your security team will ask for, already in place", y debajo una insignia HIPAA etiquetada "Compliant" que dice "Whether you use local or cloud processing, we keep your health information safe."
La sección 14 del Data Processing Addendum dice algo considerablemente más estrecho.
"This DPA is not a Business Associate Agreement. Where the Customer is a Covered Entity or Business Associate under HIPAA, end users must not process protected health information through the cloud Services unless a separate Business Associate Agreement is in place between the parties."
DPA de OpenWhispr, sección 14 (HIPAA), versión 1.2, actualizado el 21 de agosto de 2026
Se ofrece un BAA a los clientes del plan Business y superiores, bajo petición. Así que ambas afirmaciones se sostienen por separado: la empresa sí tiene una atestación HIPAA, y sí ofrece un BAA. Pero un clínico que lea la homepage concluiría razonablemente que el dictado en la nube de notas de pacientes está cubierto, y el DPA dice en palabras llanas que no debe ocurrir sin un acuerdo firmado por separado que no tiene por defecto. Si esa es su situación, la insignia no es el documento que hay que leer.
La regla general, no solo aquí
En cualquier proveedor de dictado, la página de marketing y el DPA los escriben personas distintas por razones distintas. Cuando no coinciden, el DPA es el que rige lo que se le permite hacer. Tarda cinco minutos comprobarlo y es lo más valioso que puede hacer un revisor de seguridad en esta categoría.
OpenWhispr tiene licencia MIT, y el proyecto está inequívocamente vivo: 7.276 estrellas, 928 forks, versión 1.9.2 publicada el 29 de agosto de 2026, y commits que llegan a septiembre. Tiene una política de seguridad real con reporte privado de vulnerabilidades, un objetivo de acuse de recibo de 48 horas, y una lista de alcance que nombra los riesgos correctos para una app Electron: ejecución remota de código mediante audio manipulado, escalada de privilegios a través de escuchas nativas de teclado y ayudantes de pegado, exposición de credenciales, cross-site scripting en el renderer, comunicación insegura entre procesos, y ataques a la cadena de suministro a través de dependencias.
Lo que sí le compra
La capacidad de verificar en lugar de fiarse. En modo local no hay un paso de subida en el código, y usted u otra persona pueden confirmarlo. Ninguna página de políticas ofrece lo mismo.
Lo que no
Una auditoría. MIT no lleva garantía, el repo tiene 333 issues abiertos, y la API en la nube es aparte y cerrada. Legible no es lo mismo que leído.
OpenWhispr se escribe a menudo como una herramienta de Mac, en parte porque la escena del dictado open source se inclina hacia ahí. Sus propios archivos de versión dicen otra cosa. Contando descargas de la versión 1.9.2 directamente desde la API de GitHub, el instalador de Windows es el archivo más descargado por un margen amplio. Las descargas no son usuarios, y una versión no es una historia, pero el hueco es lo bastante grande como para merecer atención.
| Plataforma | Descargas, versión 1.9.2 | Tamaño del instalador |
|---|---|---|
| Windows | 11.583 | ~252 MB |
| macOS (las cuatro builds) | 6.725 | ~332 MB |
| Linux (deb, AppImage, rpm) | 2.658 | de 426 a 532 MB |
Eso importa para la pregunta de seguridad de un modo práctico. El modo local, el que tiene la garantía real de privacidad, es también el que pide a un portátil Windows que ejecute un modelo Whisper o Parakeet lo bastante bien como para seguir el ritmo de su habla. En hardware capaz, eso va bien. En un portátil de trabajo ordinario es la razón por la que la gente cambia en silencio al modo nube y deja de obtener la garantía por la que eligió la app.
Cuatro herramientas, y la fila que importa es dónde queda el audio físicamente. Los precios son los de lista actuales en el momento de escribir.
| Herramienta | Transcripción | Dónde queda la grabación | Entrenamiento | Precio |
|---|---|---|---|---|
![]() OpenWhispr | Local, BYOK o su nube | Solo el dispositivo en modo local | No, por contrato | Gratis, Pro de pago |
![]() BlabbyAI | Transcripción en la nube | Disco local en Windows, nunca se sube | No se usa para entrenar | $8.49/mes |
![]() Wispr Flow | Solo nube, sin opt-out | Servidores del proveedor, si el almacenamiento en nube está activo | Opt-in, desactivado por defecto | $15/mes |
![]() Superwhisper | Modelos locales disponibles | En el dispositivo con modelos locales | No se usa con modelos locales | $8.49/mes |
Lea la tabla como tres trueques distintos, no como un ranking. OpenWhispr en modo local mantiene el audio fuera de la red, y le cobra descargas de modelos, decisiones de modo y una máquina lo bastante rápida para ejecutarlos. Wispr Flow no le pide nada y no le devuelve nada en este eje: la transcripción es solo en la nube, sin opt-out en ningún nivel, a casi el doble de precio. BlabbyAI es la que le da la grabación sin la configuración, porque en Windows la función History escribe cada grabación en su propio disco en el momento en que deja de hablar, antes incluso de que empiece la transcripción, y ese audio nunca se sube. Nada de su historial toca un servidor, y no hubo nada que configurar para conseguirlo.

Todo lo anterior se resume en un trueque. OpenWhispr le entrega los controles, y el precio de tenerlos es que tiene que manejarlos: elegir un modo, descargar y gestionar modelos en cada máquina, decidir sobre la sincronización, y leer un DPA antes de que cualquier dato regulado se acerque. Es un trato justo para quien lo quiere.
Bastante gente quiere el resultado sin la administración. BlabbyAI está construido al revés: no hay modelos que descargar, ni motores que comparar, ni claves API que guardar. Lo instala, pulsa Ctrl+Space, y sus palabras aparecen en el campo de texto donde esté el cursor, ya sea Word, Outlook, Slack, Notion, un recuadro de un EHR o un editor de código. Corre sobre Whisper v3 Turbo, admite más de 90 idiomas con detección automática, y cuesta $8.49/mes para uso ilimitado, con 60 créditos a la semana gratis y sin tarjeta para empezar.

Un modo personalizado de BlabbyAI es una instrucción en texto libre aplicada a lo que acaba de decir. Fuente: BlabbyAI.
La función que conviene conocer son los modos personalizados. Un modo es una instrucción en texto libre que corre sobre las palabras que acaba de pronunciar, así que puede tener uno que limpia la gramática, uno que convierte un pensamiento enredado en una lista ordenada de viñetas, uno que traduce mientras habla, o uno que reconoce sus propios comandos hablados: dígale que cada vez que diga "nuevo párrafo" inserte un salto de verdad, y lo hará. Está más cerca de una capa programable sobre su voz que de una lista fija de funciones.
La extensión de Chrome es la otra mitad del producto, y para mucha gente es la mitad que usa. La mayor parte del dictado ocurre en una pestaña del navegador: Gmail, Google Docs, Notion, Jira, un recuadro de comentario de un CRM, el campo de prompt de la herramienta de IA con la que esté hablando. La extensión dicta en todos ellos sin nada que instalar, sin una descarga de 250 MB y sin cuenta para probarla, lo que también la convierte en la forma más rápida de saber si el dictado encaja con cómo trabaja.
Quiere conservar la grabación, y nada que configurar
BlabbyAI. History escribe cada grabación en su propio disco de Windows sin modelos que gestionar, escribe en cualquier campo de texto en Windows o en Chrome, y cuesta $8.49/mes con 60 créditos a la semana gratis.
Quiere administrarlo usted mismo
El modo local de OpenWhispr está hecho para eso, y el coste es real: una descarga de modelo por máquina, una decisión de modo por usuario, y hardware lo bastante rápido para seguir el habla.
Maneja datos regulados
Lea el DPA de la herramienta que esté considerando antes que la página de marketing, y confirme por escrito qué acuerdo tiene de verdad.
Para el trabajo ordinario, sí, y la arquitectura es más verificable que la de la mayoría. La app de escritorio tiene licencia MIT y es pública en GitHub, así que cualquiera puede leer qué hace con el audio en lugar de fiarse de una página de políticas, y se mantiene activa: la versión 1.9.2 salió el 29 de agosto de 2026 con 7.276 estrellas. Pero «¿es seguro OpenWhispr?» no tiene una sola respuesta, porque la app tiene tres modos de procesamiento y esos modos tienen propiedades de privacidad realmente distintas. En modo local, la política de privacidad dice que no se transmite audio, transcripción ni prompt del agente a OpenWhispr ni a ningún tercero. En el modo de clave propia, su audio se envía directamente al proveedor para el que usted dio una clave. En el modo OpenWhispr Cloud, el audio va a su API, se procesa en tiempo real y se descarta. La respuesta honesta no es sí o no, es: ¿qué modo está usando? Si quiere una herramienta donde la grabación se escribe por defecto en su propio disco y nunca se sube, BlabbyAI lo hace en Windows por $8.49 al mes.
Solo si elige un modo que lo hace. La página de seguridad describe tres modos y dice que usted elige el que encaja con sus necesidades. Con modelos locales, la política de privacidad afirma que no se transmite audio, transcripción ni prompt del agente a OpenWhispr ni a ningún tercero, y que el procesamiento ocurre por completo en su máquina. Con clave propia, el audio se envía directamente a ese proveedor bajo su propia cuenta y aplica la política de privacidad de ellos. Con OpenWhispr Cloud, el audio se envía a su API, se procesa en tiempo real y se descarta. Hay dos cosas que sí salen del dispositivo en más de un modo: los datos de cuenta y facturación van a su base de datos en la nube, y si activa la sincronización opcional, las notas y las conversaciones del agente también se guardan ahí. El audio en bruto y las transcripciones no se sincronizan.
Tiene un certificado ISO 27001 real y un informe SOC 2 Type 2 completado, más de lo que muchas herramientas de esta categoría pueden mostrar. El DPA nombra los detalles: un certificado ISO/IEC 27001:2022 con el número KCISM202607012, emitido por KVQA Certification Services, acreditado por el Standards Council of Canada, registrado inicialmente el 27 de julio de 2026 y válido hasta el 27 de julio de 2027; y un informe SOC 2 Type 2 que cubre el periodo del 1 de mayo de 2026 al 31 de julio de 2026, cubriendo Security, Confidentiality y Availability, disponible bajo NDA. También hay un centro de confianza en trust.openwhispr.com con una vía para solicitar acceso. Dos detalles conviene conocerlos. La firma de auditoría SOC 2 no se divulga en público, solo el periodo del informe. Y la propia página de seguridad no hace ninguna afirmación de certificación: las insignias viven en la homepage de marketing.
Este es el único punto en el que la página de marketing y el documento legal dicen cosas distintas, y importa si maneja datos de pacientes. La homepage lleva un bloque de cumplimiento titulado "Compliance & certifications" con el subtítulo "Everything your security team will ask for, already in place", y una insignia HIPAA marcada "Compliant" que dice "Whether you use local or cloud processing, we keep your health information safe." El Data Processing Addendum, sección 14, es más estrecho: "This DPA is not a Business Associate Agreement. Where the Customer is a Covered Entity or Business Associate under HIPAA, end users must not process protected health information through the cloud Services unless a separate Business Associate Agreement is in place between the parties." OpenWhispr ofrece un BAA a los clientes del plan Business y superiores, bajo petición. Así que un lector que tome la homepage al pie de la letra podría concluir razonablemente que puede dictar información de pacientes por el servicio en la nube, mientras el DPA dice que no debe hacerlo sin un acuerdo firmado por separado. Lea el DPA, no la insignia.
No, y se compromete a ello en más de un sitio. La página de seguridad dice con claridad que sus datos no se usan para entrenar ningún modelo de IA, y que cada proveedor usado detrás del servicio en la nube está excluido de usar sus datos para entrenar modelos. El DPA lo repite como obligación contractual: OpenWhispr no usará datos personales del cliente para entrenar, reentrenar o mejorar ningún modelo de inteligencia artificial o de machine learning. En modo local la pregunta ni siquiera surge, porque no se transmite nada. Es una posición realmente sólida y una de las mejores respuestas de la categoría.
La política de privacidad publica una tabla de datos de un vistazo, más transparencia de la que ofrece la mayoría de proveedores. El audio queda solo en el dispositivo por defecto. Las transcripciones se guardan en una base SQLite local en su máquina y no se sincronizan. La información de cuenta y facturación va a su base de datos en la nube, Neon, y a Stripe. Las notas y las conversaciones del agente quedan solo en el dispositivo salvo que active la sincronización, en cuyo caso van a Neon cifradas en reposo. Los informes de diagnóstico están desactivados por defecto y hay que activarlos de forma explícita, y la página de seguridad dice que nunca se incluye contenido de audio ni de transcripción. Las contraseñas se hashean y nunca se guardan en texto plano.
La política de privacidad las nombra en una tabla de subprocesadores, y el centro de confianza lista trece. El núcleo es Neon para la base de datos de cuentas y la sincronización en la nube, Stripe para pagos, Resend para el correo transaccional, Vercel para hosting y analítica, Google para OAuth y para Tag Manager, Analytics 4 y Ads, OpenAI y Groq para voz a texto en la nube detrás de OpenWhispr Cloud, y Parasail para la inferencia del agente. Una entrada habla de la web más que de la app y conviene conocerla igual: RB2B, descrito como identificación B2B de visitantes del sitio para prospección comercial, con consentimiento y solo para visitantes de EE. UU., que recoge identificadores de dispositivo y de red emparejados con perfiles profesionales públicos, incluido nombre, empresa y correo de trabajo. Eso corre en el sitio de marketing, no dentro de la app de dictado, pero es un hallazgo llamativo en la lista de subprocesadores de un producto que se presenta como centrado en la privacidad.
Ayuda, pero no es una certificación, y conviene ser preciso sobre lo que le compra. OpenWhispr tiene licencia MIT, 7.276 estrellas y 928 forks, así que el código de escritorio sí se puede inspeccionar, y la página de seguridad señala que puede verificar exactamente cómo se captura, procesa y transmite el audio. Dos límites. Primero, el servicio de API en la nube es aparte y lo gestionan ellos, así que lo que puede leer es el cliente, no el servidor. Segundo, ser legible no es lo mismo que ser leído: el repo tiene 333 issues abiertos, y MIT significa sin garantía. El open source le da la capacidad de comprobar, y eso es real y raro. No le da una auditoría.
Funciona en Windows, y las cifras de descarga sugieren que ahí está la mayoría de sus usuarios: en la versión 1.9.2 el instalador de Windows fue el archivo más descargado, con 11.583 descargas, frente a unas 6.700 entre las cuatro builds de Mac y 2.658 entre los tres paquetes de Linux. El coste práctico es el tamaño, porque los modelos locales viajan dentro del instalador: la descarga de Windows ronda los 252 MB y el AppImage de Linux los 532 MB. Si prefiere no gestionar modelos, motores ni claves API, BlabbyAI es una app nativa de Windows que corre sobre Whisper v3 Turbo sin nada que configurar, y su History escribe cada grabación en su propio disco en lugar de en un servidor.
Elija modelos locales durante la instalación y no active la sincronización. Esa combinación es la que, según la política de privacidad, no transmite nada a OpenWhispr ni a ningún tercero, y es una garantía estructural más que una promesa, porque en esa ruta de código no hay un paso de subida. Renuncia a la velocidad de la nube, a las funciones de agente y al acceso entre dispositivos. Si usa el modo nube, lo que conviene comprobar es que los informes de diagnóstico sigan desactivados, que es el valor por defecto, y que haya leído la sección 14 del DPA antes de que cualquier dato regulado se acerque.
OpenWhispr es seguro, con un matiz que hace casi todo el trabajo: es seguro en el modo que eligió, no como producto. Ofrece un modo en el que su voz nunca sale de la máquina, y es lo bastante abierto como para que pueda verificarlo en lugar de creerlo. El papeleo de cumplimiento detrás también es real, con un certificado ISO con nombre y un informe SOC 2 completado. Quien llame decoración a esas dos insignias no ha leído el DPA.
Las dos cosas que conviene llevarse son estas. Primera: la garantía vive en el modo, no en la marca, y desaparece en silencio en cuanto cambia a transcripción en la nube por velocidad. Segunda: si maneja datos de salud, la homepage y la sección 14 del DPA no dicen lo mismo, y el que rige es el DPA. Compruebe en cuál se estaba apoyando.
Y si leer esto le ha convencido sobre todo de que no quiere pensar en modos de procesamiento, esa es una conclusión legítima. BlabbyAI existe para eso: instálelo, pulse una tecla, hable y obtenga texto limpio en cualquier aplicación, con las grabaciones en su propia máquina y nada que configurar. Es gratis para empezar y $8.49/mes si se queda.
Dictado sin la configuración
Sin modelos que descargar, sin motores que comparar, sin claves API que guardar. Pulse una tecla, hable, y el texto limpio aterriza donde esté escribiendo. En Windows sus grabaciones se quedan en su propio disco. 60 créditos a la semana gratis, sin tarjeta.