Anonimización y Seudonimización — Aclarando conceptos esenciales
(Recopilatorio)
Este recopilatorio reúne una
serie de entradas que preparé hace un tiempo para aclarar conceptos esenciales
sobre anonimización y seudonimización. He decidido publicarlas ahora porque el
debate reciente sobre la dispersión del dato y el bloqueo del artículo 32 de la
LOPDGDD —impulsado por el análisis de Xavier Ribas— ha puesto de nuevo en
primer plano la necesidad de comprender bien estas técnicas y su impacto real
en el cumplimiento.
Mi intención no es ofrecer una
visión técnica propia, sino ordenar y sintetizar la información disponible
en fuentes especializadas, de forma que cualquier profesional pueda entender
qué exige realmente el RGPD cuando hablamos de anonimizar, seudonimizar,
demostrar irreversibilidad o gobernar estos procesos dentro de una
organización.
El ciclo está estructurado
para avanzar de lo conceptual a lo operativo:
- primero, las diferencias entre
anonimización y seudonimización;
- después, cómo demostrar que un dato está
realmente anonimizado;
- a continuación, cómo gobernar la
seudonimización;
- luego, cómo organizar políticas, roles y
controles internos;
- y finalmente, un recorrido por las
técnicas prácticas, sus ventajas y sus límites.
Publico este conjunto ahora
porque complementa de forma natural la reflexión sobre la trazabilidad del
dato, la tokenización, los vaults y la gobernanza que exige el derecho al
olvido y el bloqueo. Si este recopilatorio ayuda a clarificar conceptos y a
reducir la confusión habitual en este terreno, habrá cumplido su propósito.
Punto 1 — Anonimización y seudonimización: lo que casi nadie entiende bien
1. Por qué este tema importa
ahora
En los últimos años, muchas
organizaciones han empezado a “anonimizar” datos sin comprender realmente qué
significa hacerlo conforme al RGPD. El resultado es un paisaje lleno de
malentendidos:
- datos que se creen anónimos pero no lo
son,
- tratamientos que se consideran fuera del
RGPD cuando en realidad siguen plenamente dentro,
- riesgos de reidentificación subestimados,
- y decisiones de negocio basadas en
supuestos erróneos.
La AEPD ha publicado
recientemente un artículo que aclara este terreno y confirma algo esencial: anonimizar
y seudonimizar no son lo mismo, no generan las mismas obligaciones y no
producen el mismo nivel de riesgo.
Esta entrada inaugura un ciclo
destinado a explicar estas diferencias con precisión y a ofrecer a las empresas
un marco operativo para gestionarlas.
2. Dos conceptos que parecen
similares, pero no lo son
Anonimización: cuando el dato
deja de ser personal
Un dato está anonimizado solo
cuando no es posible identificar a la persona, ni directa ni
indirectamente, con los medios razonables disponibles, teniendo en
cuenta:
- costes,
- tiempo,
- tecnología actual y futura,
- y cualquier información adicional
accesible.
Si la anonimización es robusta,
irreversible y demostrable, el dato sale del ámbito del RGPD.
Pero aquí está el matiz que
casi nadie entiende: anonimizar es un tratamiento de datos personales, y
por tanto exige base jurídica, información, medidas de seguridad y
documentación.
Seudonimización: cuando el
dato sigue siendo personal
La seudonimización consiste en
sustituir identificadores por códigos, claves o tokens. Pero la información que
permite revertir el proceso existe, y por tanto:
- el dato sigue siendo personal,
- el tratamiento sigue bajo el RGPD,
- y la organización debe aplicar todas las
garantías correspondientes.
La seudonimización reduce
riesgos, pero no elimina obligaciones.
3. El error más común en las
empresas
Muchas organizaciones creen
que “quitar nombres” equivale a anonimizar. En realidad, eso suele ser solo seudonimizar
mal.
Ejemplos típicos:
- bases de datos donde se elimina el nombre
pero se mantiene el número de cliente,
- conjuntos de datos donde se borran
apellidos pero se conservan fechas exactas,
- informes donde se oculta el DNI pero se
mantiene el código interno que permite reconstruirlo.
En todos estos casos, la
identificación sigue siendo posible. Por tanto, no hay anonimización, y
el RGPD sigue aplicándose íntegramente.
4. Qué exige cada técnica en
términos de cumplimiento
Anonimización
- Evaluación de riesgo de reidentificación.
- Documentación del proceso.
- Justificación de la irreversibilidad.
- Revisión periódica ante avances
tecnológicos.
Seudonimización
- Gestión segura de la información
adicional.
- Separación estricta entre datos y claves.
- Control de accesos.
- Registro de operaciones.
- Políticas internas claras sobre quién
puede revertir el proceso y cuándo.
5. Qué deben entender los
directivos
La diferencia entre anonimizar
y seudonimizar no es académica: determina si el RGPD aplica o no, y
define el nivel de riesgo jurídico y operativo.
Un directivo debe saber:
- que la anonimización es excepcional y
difícil de lograr,
- que la seudonimización es una medida de
seguridad, no una vía de escape,
- que la gobernanza de estos procesos es tan
importante como la técnica,
- y que la responsabilidad de demostrar la
robustez recae siempre en la empresa.
6. Cierre: el punto de partida
del ciclo
Este primer punto establece el
marco conceptual. En los siguientes profundizaremos en:
- cómo demostrar que un dato está realmente
anonimizado,
- cómo gobernar la seudonimización en una
empresa,
- qué técnicas existen y cuáles son sus
límites,
- y cómo documentar estos procesos para
auditorías y supervisión.
Este ciclo pretende ofrecer a
las organizaciones un mapa claro para navegar un terreno donde la confusión es
habitual y el riesgo, elevado.
Punto 2 — Cómo demostrar que un dato está realmente anonimizado
1. El punto de partida:
anonimizar no es “quitar identificadores”
Muchas organizaciones creen
que anonimizar consiste en eliminar nombres, DNI o direcciones. Pero la AEPD —y
el RGPD desde su Considerando 26— son tajantes: un dato solo está
anonimizado cuando la identificación es imposible con los medios razonables
disponibles.
Esto implica tres
consecuencias inmediatas:
- la anonimización no es un acto,
sino un proceso evaluable,
- la irreversibilidad debe ser objetiva y
demostrable,
- y la carga de la prueba recae siempre en
la empresa.
Esta entrada explica cómo
demostrarlo.
2. Los tres pilares para
demostrar la anonimización
Pilar 1 — Evaluar el riesgo de
reidentificación
La AEPD recuerda que la
anonimización debe resistir intentos de reidentificación considerando:
- costes (económicos,
computacionales, logísticos),
- tiempo necesario,
- tecnología disponible hoy,
- tecnología razonablemente previsible,
- información adicional accesible
(interna, pública o adquirible).
Esto obliga a un análisis
estructurado, no intuitivo. Ejemplo: un conjunto de datos sanitarios sin
nombres puede ser reidentificable si incluye fechas exactas, códigos postales o
patologías raras.
Pilar 2 — Documentar el
proceso técnico
La empresa debe poder
explicar:
- qué técnica se ha aplicado (agregación,
perturbación, k‑anonimidad, etc.),
- por qué esa técnica es adecuada para ese
tipo de datos,
- qué parámetros se han utilizado,
- qué pruebas de robustez se han realizado,
- y qué escenarios de ataque se han
considerado.
Sin documentación, no hay
anonimización demostrable.
Pilar 3 — Revisar la
anonimización en el tiempo
La irreversibilidad no es
eterna. La AEPD insiste en que la anonimización debe revisarse periódicamente
porque:
- cambian los conjuntos de datos
disponibles,
- aparecen nuevas técnicas de correlación,
- aumenta la capacidad computacional,
- y se publican nuevas bases de datos que
pueden cruzarse.
Una anonimización válida en
2020 puede no serlo en 2026.
3. Cómo estructurar una
evaluación de anonimización (modelo práctico)
Paso 1 — Describir el conjunto
de datos
- tipos de variables,
- granularidad,
- rareza de los valores,
- volumen y distribución.
Paso 2 — Identificar vectores
de reidentificación
- combinación de atributos cuasi‑identificadores,
- correlación con fuentes externas,
- patrones temporales,
- valores extremos o únicos.
Paso 3 — Seleccionar la
técnica adecuada
Ejemplos:
- Agregación
para datos estadísticos.
- Generalización
para atributos sensibles.
- Perturbación
para datos numéricos.
- k‑anonimidad
para conjuntos tabulares.
- Diferencial privacy
para análisis avanzados.
Paso 4 — Probar la robustez
- simulación de ataques,
- análisis de correlación,
- pruebas de unicidad,
- evaluación de escenarios adversarios.
Paso 5 — Documentar y aprobar
La anonimización debe ser
aprobada por:
- el responsable del tratamiento,
- el DPO,
- y, en ciertos casos, el área técnica o de
seguridad.
4. Señales de que un dato NO
está anonimizado (aunque lo parezca)
- Se mantienen fechas exactas.
- Se conservan códigos internos que permiten
reconstruir identidades.
- Hay valores únicos o muy raros.
- El conjunto es pequeño o muy homogéneo.
- La técnica aplicada no tiene parámetros
cuantificables.
- No existe documentación del proceso.
- No se ha evaluado la reidentificación con
fuentes externas.
En todos estos casos, el dato sigue
siendo personal.
5. Qué deben hacer las
empresas para no equivocarse
La clave es adoptar una metodología
profesional, no improvisada:
- definir un procedimiento interno de
anonimización,
- establecer roles (quién anonimiza, quién
valida, quién revisa),
- documentar cada proceso,
- aplicar pruebas de robustez,
- y revisar periódicamente la validez.
La anonimización no es un
truco técnico: es un proceso de gestión del riesgo.
6. Cierre: el puente hacia el Punto
3
Este punto explica cómo
demostrar la anonimización. El siguiente abordará el otro lado del espejo: la
seudonimización como medida de seguridad, sus obligaciones, sus límites y
cómo gobernarla dentro de una organización.
Punto 3 — La seudonimización como medida de seguridad: obligaciones,
límites y errores frecuentes
1. La seudonimización no
elimina el riesgo: lo reduce
La seudonimización es una de
las medidas de seguridad más potentes del RGPD. Pero su función no es
“despersonalizar” los datos ni sacarlos del ámbito del Reglamento. Su función
es reducir el riesgo, no eliminarlo.
La AEPD lo recuerda con
claridad: los datos seudonimizados siguen siendo datos personales,
porque existe información adicional que permite revertir el proceso.
Esto significa que:
- el tratamiento sigue bajo el RGPD,
- se mantienen todas las obligaciones del
responsable,
- y la seguridad debe gestionarse con
criterios estrictos.
2. Qué es exactamente la
seudonimización
La seudonimización consiste en
sustituir identificadores directos (nombre, DNI, email, matrícula, etc.) por:
- códigos,
- claves,
- tokens,
- o cualquier identificador alternativo.
Pero la clave está aquí: la
información que permite volver al dato original existe y debe estar separada,
protegida y controlada.
Por tanto, la seudonimización
genera dos conjuntos de datos:
1. Datos
seudonimizados (menos riesgosos, pero personales).
2. Información
adicional (altamente sensible, porque permite reidentificar).
Ambos deben gestionarse con
garantías.
3. Las cuatro obligaciones
esenciales que impone la seudonimización
1) Separación estricta de la
información adicional
La información que permite
revertir la seudonimización debe estar:
- en sistemas distintos,
- con accesos diferenciados,
- con controles reforzados,
- y con trazabilidad completa.
Si la información adicional
está en el mismo entorno, la seudonimización es deficiente.
2) Control de accesos basado
en necesidad
Solo deben acceder:
- quienes necesiten reidentificar,
- en contextos justificados,
- y con autorización formal.
La reidentificación debe ser excepcional,
no rutinaria.
3) Registro de operaciones
Toda reidentificación debe
quedar registrada:
- quién la realizó,
- cuándo,
- por qué motivo,
- con qué autorización.
Sin trazabilidad, la
seudonimización pierde valor jurídico.
4) Políticas internas claras
La organización debe definir:
- cuándo se aplica la seudonimización,
- quién custodia la información adicional,
- quién puede revertirla,
- cómo se documenta,
- y cómo se audita.
La seudonimización no es una
técnica aislada: es un proceso de gobernanza.
4. Los errores más frecuentes
en las empresas
Error 1 — Creer que
seudonimizar es “quitar nombres”
Si se mantienen fechas
exactas, códigos internos, direcciones o patrones únicos, la identificación
sigue siendo trivial.
Error 2 — Guardar la
información adicional en el mismo sistema
Esto convierte la
seudonimización en una ilusión. La separación es el corazón de la técnica.
Error 3 — No documentar la
reidentificación
Sin registro, la empresa no
puede demostrar control. Y en caso de brecha, la responsabilidad se multiplica.
Error 4 — Usar la
seudonimización como excusa para relajar controles
La seudonimización no
sustituye:
- cifrado,
- control de accesos,
- políticas de retención,
- ni medidas de seguridad básicas.
Es un complemento, no un
sustituto.
5. Cómo deben organizarse las
empresas para aplicar la seudonimización correctamente
1) Definir roles
- Custodio de la información adicional
(normalmente Seguridad o un área técnica).
- Responsable funcional
del tratamiento.
- DPO como supervisor.
2) Establecer un procedimiento
formal
El procedimiento debe incluir:
- cuándo se aplica,
- cómo se genera el identificador
alternativo,
- cómo se protege la información adicional,
- cómo se autoriza la reidentificación,
- cómo se registra,
- cómo se audita.
3) Revisar periódicamente la
robustez
La seudonimización no es
estática. Debe revisarse ante:
- cambios en los sistemas,
- nuevas fuentes de datos,
- nuevas correlaciones posibles,
- o cambios en los riesgos.
4) Integrarla en el análisis
de riesgos
La seudonimización debe
reflejarse en:
- el análisis de riesgos,
- las medidas de seguridad,
- y la DPIA cuando proceda.
6. Cierre: el puente hacia el Punto 4
Con este Punto cerramos el
marco conceptual del ciclo:
- Punto 1:
diferencias entre anonimización y seudonimización.
- Punto 2:
cómo demostrar la anonimización.
- Punto 3:
cómo gobernar la seudonimización.
El Punto 4 abordará lo
que más necesitan las empresas: cómo organizar políticas, roles y controles
internos para gestionar estos procesos de forma profesional y auditable.
Punto 4 — Cómo deben organizarse las empresas: políticas, roles y controles
para gestionar la anonimización y la seudonimización
1. El problema de fondo: las
empresas aplican técnicas sin gobernanza
La mayoría de organizaciones
que “anonimizan” o “seudonimizan” lo hacen de forma improvisada:
- sin procedimiento,
- sin roles definidos,
- sin trazabilidad,
- sin criterios de aprobación,
- y sin revisiones periódicas.
El resultado es un riesgo
doble:
1. Creer
que los datos están anonimizados cuando no lo están, lo
que expone a sanciones y brechas.
2. Aplicar
seudonimización sin controles, lo que genera una falsa
sensación de seguridad.
Este Punto ofrece un marco de
gobernanza claro y aplicable.
2. El modelo de gobernanza:
cuatro capas que deben coexistir
Capa 1 — Política corporativa
de anonimización y seudonimización
La organización debe contar
con una política formal que establezca:
- cuándo se puede anonimizar,
- cuándo se debe seudonimizar,
- qué técnicas están autorizadas,
- quién valida cada proceso,
- cómo se documenta,
- cómo se revisa.
Esta política debe ser
aprobada por la dirección y formar parte del sistema de gestión de protección
de datos.
Capa 2 — Roles y
responsabilidades claras
1) Responsable del tratamiento
Define la finalidad, aprueba
la técnica y asume la responsabilidad última.
2) Delegado de Protección de
Datos (DPO)
Supervisa, revisa la
adecuación jurídica y valida la documentación.
3) Equipo técnico / Seguridad
- ejecuta la técnica,
- custodia la información adicional (en
seudonimización),
- realiza pruebas de robustez,
- gestiona accesos y trazabilidad.
4) Auditoría interna o control
interno
Comprueba que los procesos se
aplican correctamente y que la documentación es suficiente.
Capa 3 — Procedimientos
operativos
1) Procedimiento de
anonimización
Debe incluir:
- análisis previo del conjunto de datos,
- evaluación del riesgo de reidentificación,
- selección de la técnica adecuada,
- pruebas de robustez,
- documentación completa,
- aprobación por el responsable y el DPO,
- revisión periódica.
2) Procedimiento de
seudonimización
Debe contemplar:
- generación del identificador alternativo,
- separación física y lógica de la
información adicional,
- controles de acceso estrictos,
- registro de reidentificaciones,
- auditorías periódicas,
- destrucción segura cuando ya no sea
necesaria.
Capa 4 — Controles y
evidencias
La gobernanza no existe si no
se puede demostrar. Los controles deben generar evidencias verificables:
- registros de reidentificación,
- informes de pruebas de robustez,
- documentación de parámetros técnicos,
- actas de aprobación,
- auditorías internas,
- revisiones periódicas.
Estas evidencias son
esenciales en caso de inspección de la AEPD o de brecha de seguridad.
3. Cómo integrar estos
procesos en el día a día de la empresa
1) Integración en el análisis
de riesgos
Cada tratamiento debe evaluar:
- si requiere anonimización,
- si necesita seudonimización,
- qué riesgos se reducen,
- qué riesgos permanecen.
2) Integración en la DPIA
Cuando proceda, la DPIA debe
incluir:
- descripción de la técnica,
- evaluación de reidentificación,
- controles aplicados,
- revisión de la robustez.
3) Integración en el ciclo de
vida del dato
La anonimización y la
seudonimización deben aparecer en:
- la fase de diseño (privacy by design),
- la fase de uso,
- la fase de conservación,
- la fase de destrucción.
4) Integración en la formación
interna
Los equipos deben entender:
- qué es anonimizar,
- qué es seudonimizar,
- qué no lo es,
- y qué riesgos existen.
4. Señales de que una empresa
está gestionando bien estos procesos
Una organización madura en
protección de datos:
- no improvisa
técnicas,
- documenta
cada proceso,
- revisa periódicamente la
robustez,
- limita la
reidentificación,
- custodia la información
adicional con controles reforzados,
- integra estas técnicas en
su análisis de riesgos,
- audita su aplicación.
Cuando estos elementos están
presentes, la empresa puede demostrar diligencia y reducir riesgos reales.
5. Cierre: hacia el Punto 5
Con este Punto completamos el
marco organizativo. El Punto 5, abordará:
- técnicas concretas
(hash, agregación, perturbación, k‑anonimidad, differential privacy),
- sus ventajas y límites,
- y ejemplos prácticos para distintos
sectores.
Será un Punto muy útil para
completar el ciclo con un enfoque técnico accesible.
Punto 5 — Técnicas prácticas de anonimización y seudonimización: ventajas,
límites y riesgos
1. Por qué este Punto es
necesario
Después de comprender:
- qué diferencia la anonimización de la
seudonimización,
- cómo demostrar la irreversibilidad,
- y cómo gobernar estos procesos,
las empresas necesitan una
guía clara sobre qué técnicas existen, cuándo usarlas y qué
riesgos implican.
El objetivo de este punto no
es convertir a nadie en ingeniero de datos, sino ofrecer criterios prácticos
para decidir qué técnica aplicar y cómo evaluar su robustez.
2. Técnicas de anonimización:
qué son, cómo funcionan y cuándo usarlas
1) Agregación
Consiste en sustituir datos
individuales por datos agrupados.
Ejemplos:
- convertir edades exactas en rangos
(30–39),
- sumar ventas por zona en lugar de por
cliente,
- mostrar medias o porcentajes en lugar de
valores individuales.
Ventajas:
- muy útil para informes estadísticos,
- reduce significativamente el riesgo.
Límites:
- si los grupos son pequeños, puede haber
reidentificación,
- no sirve para análisis que requieren
granularidad.
2) Generalización
Consiste en reducir la
precisión de los datos.
Ejemplos:
- sustituir códigos postales completos por
los dos primeros dígitos,
- convertir fechas exactas en meses o
trimestres,
- transformar coordenadas en áreas
aproximadas.
Ventajas:
- mantiene utilidad analítica,
- reduce unicidad.
Límites:
- si se generaliza poco, no protege;
- si se generaliza demasiado, pierde valor.
3) Supresión
Eliminar atributos o registros
que generan riesgo.
Ejemplos:
- eliminar valores extremos,
- eliminar filas con combinaciones únicas,
- suprimir columnas que no son necesarias.
Ventajas:
- simple y eficaz.
Límites:
- puede distorsionar el conjunto de datos,
- no es suficiente por sí sola.
4) Perturbación
Modificar los datos añadiendo
ruido controlado.
Ejemplos:
- sumar o restar pequeñas cantidades a
valores numéricos,
- intercambiar valores entre registros,
- aplicar técnicas de “noise addition”.
Ventajas:
- mantiene patrones globales,
- dificulta la reidentificación.
Límites:
- si el ruido es pequeño, no protege;
- si es grande, destruye la utilidad.
5) k‑anonimidad
Garantiza que cada registro
sea indistinguible de al menos k registros más.
Ejemplo: Si k
= 10, cada combinación de atributos debe aparecer al menos 10 veces.
Ventajas:
- técnica clásica y bien estudiada,
- útil para conjuntos tabulares.
Límites:
- vulnerable a ataques de homogeneidad y de
fondo de conocimiento,
- requiere ajustes finos.
6) Differential Privacy
(Privacidad Diferencial)
Añade ruido matemáticamente
calibrado para garantizar que la presencia o ausencia de una persona no afecte
significativamente al resultado.
Ventajas:
- estándar de referencia en grandes
plataformas,
- muy robusta.
Límites:
- requiere experiencia técnica,
- no es trivial de implementar en entornos
pequeños.
3. Técnicas de
seudonimización: cómo funcionan y qué riesgos tienen
1) Hashing
Transforma un valor en una
cadena irreconocible mediante una función hash.
Ventajas:
- rápido y eficiente.
Límites:
- vulnerable a ataques de diccionario si no
se usa salting,
- no es anonimización.
2) Tokenización
Sustituye un valor por un
token generado aleatoriamente.
Ventajas:
- muy útil en pagos, salud y banca,
- permite revertir el proceso de forma
controlada.
Límites:
- la seguridad depende de la custodia del
“mapa” de tokens.
3) Cifrado
Convierte los datos en un
formato ilegible sin la clave.
Ventajas:
- muy robusto,
- estándar en seguridad.
Límites:
- si la clave se compromete, se pierde la
protección,
- no es anonimización.
4. Cómo elegir la técnica
adecuada: un criterio práctico para empresas
Si el objetivo es eliminar la
identificación por completo → anonimización
- informes estadísticos,
- estudios de investigación,
- análisis de tendencias.
Técnicas recomendadas:
agregación, generalización, perturbación, k‑anonimidad, differential privacy.
Si el objetivo es reducir el
riesgo pero mantener la capacidad de reidentificar → seudonimización
- análisis internos,
- pruebas de sistemas,
- tratamientos con datos sensibles,
- entornos de desarrollo.
Técnicas recomendadas:
tokenización, hashing con sal, cifrado, claves internas.
5. Señales de que una técnica
está mal aplicada
- los valores siguen siendo únicos,
- se mantienen fechas exactas,
- los grupos son demasiado pequeños,
- el ruido es insuficiente,
- la información adicional no está separada,
- no hay documentación del proceso,
- no se han realizado pruebas de
reidentificación.
En todos estos casos, la
técnica no es fiable.
6. Cierre del ciclo
Con este Punto se completa el
ciclo sobre anonimización y seudonimización:
1. Punto
1:
diferencias conceptuales.
2. Punto
2:
cómo demostrar la anonimización.
3. Punto
3:
gobernanza de la seudonimización.
4. Punto
4:
políticas, roles y controles.
5. Punto
5:
técnicas prácticas y sus límites.
El ciclo ofrece a las empresas
un marco completo para gestionar estos procesos con rigor, claridad y
responsabilidad.

Comentarios
Publicar un comentario