Anonimización y Seudonimización — Aclarando conceptos esenciales (Recopilatorio)


 

Anonimización y Seudonimización — Aclarando conceptos esenciales (Recopilatorio)

 

Este recopilatorio reúne una serie de entradas que preparé hace un tiempo para aclarar conceptos esenciales sobre anonimización y seudonimización. He decidido publicarlas ahora porque el debate reciente sobre la dispersión del dato y el bloqueo del artículo 32 de la LOPDGDD —impulsado por el análisis de Xavier Ribas— ha puesto de nuevo en primer plano la necesidad de comprender bien estas técnicas y su impacto real en el cumplimiento.

Mi intención no es ofrecer una visión técnica propia, sino ordenar y sintetizar la información disponible en fuentes especializadas, de forma que cualquier profesional pueda entender qué exige realmente el RGPD cuando hablamos de anonimizar, seudonimizar, demostrar irreversibilidad o gobernar estos procesos dentro de una organización.

El ciclo está estructurado para avanzar de lo conceptual a lo operativo:

  • primero, las diferencias entre anonimización y seudonimización;
  • después, cómo demostrar que un dato está realmente anonimizado;
  • a continuación, cómo gobernar la seudonimización;
  • luego, cómo organizar políticas, roles y controles internos;
  • y finalmente, un recorrido por las técnicas prácticas, sus ventajas y sus límites.

Publico este conjunto ahora porque complementa de forma natural la reflexión sobre la trazabilidad del dato, la tokenización, los vaults y la gobernanza que exige el derecho al olvido y el bloqueo. Si este recopilatorio ayuda a clarificar conceptos y a reducir la confusión habitual en este terreno, habrá cumplido su propósito.

 

Punto 1 — Anonimización y seudonimización: lo que casi nadie entiende bien

1. Por qué este tema importa ahora

En los últimos años, muchas organizaciones han empezado a “anonimizar” datos sin comprender realmente qué significa hacerlo conforme al RGPD. El resultado es un paisaje lleno de malentendidos:

  • datos que se creen anónimos pero no lo son,
  • tratamientos que se consideran fuera del RGPD cuando en realidad siguen plenamente dentro,
  • riesgos de reidentificación subestimados,
  • y decisiones de negocio basadas en supuestos erróneos.

La AEPD ha publicado recientemente un artículo que aclara este terreno y confirma algo esencial: anonimizar y seudonimizar no son lo mismo, no generan las mismas obligaciones y no producen el mismo nivel de riesgo.

Esta entrada inaugura un ciclo destinado a explicar estas diferencias con precisión y a ofrecer a las empresas un marco operativo para gestionarlas.

2. Dos conceptos que parecen similares, pero no lo son

Anonimización: cuando el dato deja de ser personal

Un dato está anonimizado solo cuando no es posible identificar a la persona, ni directa ni indirectamente, con los medios razonables disponibles, teniendo en cuenta:

  • costes,
  • tiempo,
  • tecnología actual y futura,
  • y cualquier información adicional accesible.

Si la anonimización es robusta, irreversible y demostrable, el dato sale del ámbito del RGPD.

Pero aquí está el matiz que casi nadie entiende: anonimizar es un tratamiento de datos personales, y por tanto exige base jurídica, información, medidas de seguridad y documentación.

Seudonimización: cuando el dato sigue siendo personal

La seudonimización consiste en sustituir identificadores por códigos, claves o tokens. Pero la información que permite revertir el proceso existe, y por tanto:

  • el dato sigue siendo personal,
  • el tratamiento sigue bajo el RGPD,
  • y la organización debe aplicar todas las garantías correspondientes.

La seudonimización reduce riesgos, pero no elimina obligaciones.

3. El error más común en las empresas

Muchas organizaciones creen que “quitar nombres” equivale a anonimizar. En realidad, eso suele ser solo seudonimizar mal.

Ejemplos típicos:

  • bases de datos donde se elimina el nombre pero se mantiene el número de cliente,
  • conjuntos de datos donde se borran apellidos pero se conservan fechas exactas,
  • informes donde se oculta el DNI pero se mantiene el código interno que permite reconstruirlo.

En todos estos casos, la identificación sigue siendo posible. Por tanto, no hay anonimización, y el RGPD sigue aplicándose íntegramente.

4. Qué exige cada técnica en términos de cumplimiento

Anonimización

  • Evaluación de riesgo de reidentificación.
  • Documentación del proceso.
  • Justificación de la irreversibilidad.
  • Revisión periódica ante avances tecnológicos.

Seudonimización

  • Gestión segura de la información adicional.
  • Separación estricta entre datos y claves.
  • Control de accesos.
  • Registro de operaciones.
  • Políticas internas claras sobre quién puede revertir el proceso y cuándo.

5. Qué deben entender los directivos

La diferencia entre anonimizar y seudonimizar no es académica: determina si el RGPD aplica o no, y define el nivel de riesgo jurídico y operativo.

Un directivo debe saber:

  • que la anonimización es excepcional y difícil de lograr,
  • que la seudonimización es una medida de seguridad, no una vía de escape,
  • que la gobernanza de estos procesos es tan importante como la técnica,
  • y que la responsabilidad de demostrar la robustez recae siempre en la empresa.

6. Cierre: el punto de partida del ciclo

Este primer punto establece el marco conceptual. En los siguientes profundizaremos en:

  • cómo demostrar que un dato está realmente anonimizado,
  • cómo gobernar la seudonimización en una empresa,
  • qué técnicas existen y cuáles son sus límites,
  • y cómo documentar estos procesos para auditorías y supervisión.

Este ciclo pretende ofrecer a las organizaciones un mapa claro para navegar un terreno donde la confusión es habitual y el riesgo, elevado.

 

Punto 2 — Cómo demostrar que un dato está realmente anonimizado

1. El punto de partida: anonimizar no es “quitar identificadores”

Muchas organizaciones creen que anonimizar consiste en eliminar nombres, DNI o direcciones. Pero la AEPD —y el RGPD desde su Considerando 26— son tajantes: un dato solo está anonimizado cuando la identificación es imposible con los medios razonables disponibles.

Esto implica tres consecuencias inmediatas:

  • la anonimización no es un acto, sino un proceso evaluable,
  • la irreversibilidad debe ser objetiva y demostrable,
  • y la carga de la prueba recae siempre en la empresa.

Esta entrada explica cómo demostrarlo.

2. Los tres pilares para demostrar la anonimización

Pilar 1 — Evaluar el riesgo de reidentificación

La AEPD recuerda que la anonimización debe resistir intentos de reidentificación considerando:

  • costes (económicos, computacionales, logísticos),
  • tiempo necesario,
  • tecnología disponible hoy,
  • tecnología razonablemente previsible,
  • información adicional accesible (interna, pública o adquirible).

Esto obliga a un análisis estructurado, no intuitivo. Ejemplo: un conjunto de datos sanitarios sin nombres puede ser reidentificable si incluye fechas exactas, códigos postales o patologías raras.

Pilar 2 — Documentar el proceso técnico

La empresa debe poder explicar:

  • qué técnica se ha aplicado (agregación, perturbación, k‑anonimidad, etc.),
  • por qué esa técnica es adecuada para ese tipo de datos,
  • qué parámetros se han utilizado,
  • qué pruebas de robustez se han realizado,
  • y qué escenarios de ataque se han considerado.

Sin documentación, no hay anonimización demostrable.

Pilar 3 — Revisar la anonimización en el tiempo

La irreversibilidad no es eterna. La AEPD insiste en que la anonimización debe revisarse periódicamente porque:

  • cambian los conjuntos de datos disponibles,
  • aparecen nuevas técnicas de correlación,
  • aumenta la capacidad computacional,
  • y se publican nuevas bases de datos que pueden cruzarse.

Una anonimización válida en 2020 puede no serlo en 2026.

3. Cómo estructurar una evaluación de anonimización (modelo práctico)

Paso 1 — Describir el conjunto de datos

  • tipos de variables,
  • granularidad,
  • rareza de los valores,
  • volumen y distribución.

Paso 2 — Identificar vectores de reidentificación

  • combinación de atributos cuasi‑identificadores,
  • correlación con fuentes externas,
  • patrones temporales,
  • valores extremos o únicos.

Paso 3 — Seleccionar la técnica adecuada

Ejemplos:

  • Agregación para datos estadísticos.
  • Generalización para atributos sensibles.
  • Perturbación para datos numéricos.
  • k‑anonimidad para conjuntos tabulares.
  • Diferencial privacy para análisis avanzados.

Paso 4 — Probar la robustez

  • simulación de ataques,
  • análisis de correlación,
  • pruebas de unicidad,
  • evaluación de escenarios adversarios.

Paso 5 — Documentar y aprobar

La anonimización debe ser aprobada por:

  • el responsable del tratamiento,
  • el DPO,
  • y, en ciertos casos, el área técnica o de seguridad.

4. Señales de que un dato NO está anonimizado (aunque lo parezca)

  • Se mantienen fechas exactas.
  • Se conservan códigos internos que permiten reconstruir identidades.
  • Hay valores únicos o muy raros.
  • El conjunto es pequeño o muy homogéneo.
  • La técnica aplicada no tiene parámetros cuantificables.
  • No existe documentación del proceso.
  • No se ha evaluado la reidentificación con fuentes externas.

En todos estos casos, el dato sigue siendo personal.

5. Qué deben hacer las empresas para no equivocarse

La clave es adoptar una metodología profesional, no improvisada:

  • definir un procedimiento interno de anonimización,
  • establecer roles (quién anonimiza, quién valida, quién revisa),
  • documentar cada proceso,
  • aplicar pruebas de robustez,
  • y revisar periódicamente la validez.

La anonimización no es un truco técnico: es un proceso de gestión del riesgo.

6. Cierre: el puente hacia el Punto 3

Este punto explica cómo demostrar la anonimización. El siguiente abordará el otro lado del espejo: la seudonimización como medida de seguridad, sus obligaciones, sus límites y cómo gobernarla dentro de una organización.

 

Punto 3 — La seudonimización como medida de seguridad: obligaciones, límites y errores frecuentes

1. La seudonimización no elimina el riesgo: lo reduce

La seudonimización es una de las medidas de seguridad más potentes del RGPD. Pero su función no es “despersonalizar” los datos ni sacarlos del ámbito del Reglamento. Su función es reducir el riesgo, no eliminarlo.

La AEPD lo recuerda con claridad: los datos seudonimizados siguen siendo datos personales, porque existe información adicional que permite revertir el proceso.

Esto significa que:

  • el tratamiento sigue bajo el RGPD,
  • se mantienen todas las obligaciones del responsable,
  • y la seguridad debe gestionarse con criterios estrictos.

2. Qué es exactamente la seudonimización

La seudonimización consiste en sustituir identificadores directos (nombre, DNI, email, matrícula, etc.) por:

  • códigos,
  • claves,
  • tokens,
  • o cualquier identificador alternativo.

Pero la clave está aquí: la información que permite volver al dato original existe y debe estar separada, protegida y controlada.

Por tanto, la seudonimización genera dos conjuntos de datos:

1.    Datos seudonimizados (menos riesgosos, pero personales).

2.    Información adicional (altamente sensible, porque permite reidentificar).

Ambos deben gestionarse con garantías.

3. Las cuatro obligaciones esenciales que impone la seudonimización

1) Separación estricta de la información adicional

La información que permite revertir la seudonimización debe estar:

  • en sistemas distintos,
  • con accesos diferenciados,
  • con controles reforzados,
  • y con trazabilidad completa.

Si la información adicional está en el mismo entorno, la seudonimización es deficiente.

2) Control de accesos basado en necesidad

Solo deben acceder:

  • quienes necesiten reidentificar,
  • en contextos justificados,
  • y con autorización formal.

La reidentificación debe ser excepcional, no rutinaria.

3) Registro de operaciones

Toda reidentificación debe quedar registrada:

  • quién la realizó,
  • cuándo,
  • por qué motivo,
  • con qué autorización.

Sin trazabilidad, la seudonimización pierde valor jurídico.

4) Políticas internas claras

La organización debe definir:

  • cuándo se aplica la seudonimización,
  • quién custodia la información adicional,
  • quién puede revertirla,
  • cómo se documenta,
  • y cómo se audita.

La seudonimización no es una técnica aislada: es un proceso de gobernanza.

4. Los errores más frecuentes en las empresas

Error 1 — Creer que seudonimizar es “quitar nombres”

Si se mantienen fechas exactas, códigos internos, direcciones o patrones únicos, la identificación sigue siendo trivial.

Error 2 — Guardar la información adicional en el mismo sistema

Esto convierte la seudonimización en una ilusión. La separación es el corazón de la técnica.

Error 3 — No documentar la reidentificación

Sin registro, la empresa no puede demostrar control. Y en caso de brecha, la responsabilidad se multiplica.

Error 4 — Usar la seudonimización como excusa para relajar controles

La seudonimización no sustituye:

  • cifrado,
  • control de accesos,
  • políticas de retención,
  • ni medidas de seguridad básicas.

Es un complemento, no un sustituto.

5. Cómo deben organizarse las empresas para aplicar la seudonimización correctamente

1) Definir roles

  • Custodio de la información adicional (normalmente Seguridad o un área técnica).
  • Responsable funcional del tratamiento.
  • DPO como supervisor.

2) Establecer un procedimiento formal

El procedimiento debe incluir:

  • cuándo se aplica,
  • cómo se genera el identificador alternativo,
  • cómo se protege la información adicional,
  • cómo se autoriza la reidentificación,
  • cómo se registra,
  • cómo se audita.

3) Revisar periódicamente la robustez

La seudonimización no es estática. Debe revisarse ante:

  • cambios en los sistemas,
  • nuevas fuentes de datos,
  • nuevas correlaciones posibles,
  • o cambios en los riesgos.

4) Integrarla en el análisis de riesgos

La seudonimización debe reflejarse en:

  • el análisis de riesgos,
  • las medidas de seguridad,
  • y la DPIA cuando proceda.

6. Cierre: el puente hacia el Punto 4

Con este Punto cerramos el marco conceptual del ciclo:

  • Punto 1: diferencias entre anonimización y seudonimización.
  • Punto 2: cómo demostrar la anonimización.
  • Punto 3: cómo gobernar la seudonimización.

El Punto 4 abordará lo que más necesitan las empresas: cómo organizar políticas, roles y controles internos para gestionar estos procesos de forma profesional y auditable.

 

Punto 4 — Cómo deben organizarse las empresas: políticas, roles y controles para gestionar la anonimización y la seudonimización

1. El problema de fondo: las empresas aplican técnicas sin gobernanza

La mayoría de organizaciones que “anonimizan” o “seudonimizan” lo hacen de forma improvisada:

  • sin procedimiento,
  • sin roles definidos,
  • sin trazabilidad,
  • sin criterios de aprobación,
  • y sin revisiones periódicas.

El resultado es un riesgo doble:

1.    Creer que los datos están anonimizados cuando no lo están, lo que expone a sanciones y brechas.

2.    Aplicar seudonimización sin controles, lo que genera una falsa sensación de seguridad.

Este Punto ofrece un marco de gobernanza claro y aplicable.

2. El modelo de gobernanza: cuatro capas que deben coexistir

Capa 1 — Política corporativa de anonimización y seudonimización

La organización debe contar con una política formal que establezca:

  • cuándo se puede anonimizar,
  • cuándo se debe seudonimizar,
  • qué técnicas están autorizadas,
  • quién valida cada proceso,
  • cómo se documenta,
  • cómo se revisa.

Esta política debe ser aprobada por la dirección y formar parte del sistema de gestión de protección de datos.

Capa 2 — Roles y responsabilidades claras

1) Responsable del tratamiento

Define la finalidad, aprueba la técnica y asume la responsabilidad última.

2) Delegado de Protección de Datos (DPO)

Supervisa, revisa la adecuación jurídica y valida la documentación.

3) Equipo técnico / Seguridad

  • ejecuta la técnica,
  • custodia la información adicional (en seudonimización),
  • realiza pruebas de robustez,
  • gestiona accesos y trazabilidad.

4) Auditoría interna o control interno

Comprueba que los procesos se aplican correctamente y que la documentación es suficiente.

Capa 3 — Procedimientos operativos

1) Procedimiento de anonimización

Debe incluir:

  • análisis previo del conjunto de datos,
  • evaluación del riesgo de reidentificación,
  • selección de la técnica adecuada,
  • pruebas de robustez,
  • documentación completa,
  • aprobación por el responsable y el DPO,
  • revisión periódica.

2) Procedimiento de seudonimización

Debe contemplar:

  • generación del identificador alternativo,
  • separación física y lógica de la información adicional,
  • controles de acceso estrictos,
  • registro de reidentificaciones,
  • auditorías periódicas,
  • destrucción segura cuando ya no sea necesaria.

Capa 4 — Controles y evidencias

La gobernanza no existe si no se puede demostrar. Los controles deben generar evidencias verificables:

  • registros de reidentificación,
  • informes de pruebas de robustez,
  • documentación de parámetros técnicos,
  • actas de aprobación,
  • auditorías internas,
  • revisiones periódicas.

Estas evidencias son esenciales en caso de inspección de la AEPD o de brecha de seguridad.

3. Cómo integrar estos procesos en el día a día de la empresa

1) Integración en el análisis de riesgos

Cada tratamiento debe evaluar:

  • si requiere anonimización,
  • si necesita seudonimización,
  • qué riesgos se reducen,
  • qué riesgos permanecen.

2) Integración en la DPIA

Cuando proceda, la DPIA debe incluir:

  • descripción de la técnica,
  • evaluación de reidentificación,
  • controles aplicados,
  • revisión de la robustez.

3) Integración en el ciclo de vida del dato

La anonimización y la seudonimización deben aparecer en:

  • la fase de diseño (privacy by design),
  • la fase de uso,
  • la fase de conservación,
  • la fase de destrucción.

4) Integración en la formación interna

Los equipos deben entender:

  • qué es anonimizar,
  • qué es seudonimizar,
  • qué no lo es,
  • y qué riesgos existen.

4. Señales de que una empresa está gestionando bien estos procesos

Una organización madura en protección de datos:

  • no improvisa técnicas,
  • documenta cada proceso,
  • revisa periódicamente la robustez,
  • limita la reidentificación,
  • custodia la información adicional con controles reforzados,
  • integra estas técnicas en su análisis de riesgos,
  • audita su aplicación.

Cuando estos elementos están presentes, la empresa puede demostrar diligencia y reducir riesgos reales.

5. Cierre: hacia el Punto 5

Con este Punto completamos el marco organizativo. El Punto 5, abordará:

  • técnicas concretas (hash, agregación, perturbación, k‑anonimidad, differential privacy),
  • sus ventajas y límites,
  • y ejemplos prácticos para distintos sectores.

Será un Punto muy útil para completar el ciclo con un enfoque técnico accesible.

 

Punto 5 — Técnicas prácticas de anonimización y seudonimización: ventajas, límites y riesgos

1. Por qué este Punto es necesario

Después de comprender:

  • qué diferencia la anonimización de la seudonimización,
  • cómo demostrar la irreversibilidad,
  • y cómo gobernar estos procesos,

las empresas necesitan una guía clara sobre qué técnicas existen, cuándo usarlas y qué riesgos implican.

El objetivo de este punto no es convertir a nadie en ingeniero de datos, sino ofrecer criterios prácticos para decidir qué técnica aplicar y cómo evaluar su robustez.

2. Técnicas de anonimización: qué son, cómo funcionan y cuándo usarlas

1) Agregación

Consiste en sustituir datos individuales por datos agrupados.

Ejemplos:

  • convertir edades exactas en rangos (30–39),
  • sumar ventas por zona en lugar de por cliente,
  • mostrar medias o porcentajes en lugar de valores individuales.

Ventajas:

  • muy útil para informes estadísticos,
  • reduce significativamente el riesgo.

Límites:

  • si los grupos son pequeños, puede haber reidentificación,
  • no sirve para análisis que requieren granularidad.

2) Generalización

Consiste en reducir la precisión de los datos.

Ejemplos:

  • sustituir códigos postales completos por los dos primeros dígitos,
  • convertir fechas exactas en meses o trimestres,
  • transformar coordenadas en áreas aproximadas.

Ventajas:

  • mantiene utilidad analítica,
  • reduce unicidad.

Límites:

  • si se generaliza poco, no protege;
  • si se generaliza demasiado, pierde valor.

3) Supresión

Eliminar atributos o registros que generan riesgo.

Ejemplos:

  • eliminar valores extremos,
  • eliminar filas con combinaciones únicas,
  • suprimir columnas que no son necesarias.

Ventajas:

  • simple y eficaz.

Límites:

  • puede distorsionar el conjunto de datos,
  • no es suficiente por sí sola.

4) Perturbación

Modificar los datos añadiendo ruido controlado.

Ejemplos:

  • sumar o restar pequeñas cantidades a valores numéricos,
  • intercambiar valores entre registros,
  • aplicar técnicas de “noise addition”.

Ventajas:

  • mantiene patrones globales,
  • dificulta la reidentificación.

Límites:

  • si el ruido es pequeño, no protege;
  • si es grande, destruye la utilidad.

5) k‑anonimidad

Garantiza que cada registro sea indistinguible de al menos k registros más.

Ejemplo: Si k = 10, cada combinación de atributos debe aparecer al menos 10 veces.

Ventajas:

  • técnica clásica y bien estudiada,
  • útil para conjuntos tabulares.

Límites:

  • vulnerable a ataques de homogeneidad y de fondo de conocimiento,
  • requiere ajustes finos.

6) Differential Privacy (Privacidad Diferencial)

Añade ruido matemáticamente calibrado para garantizar que la presencia o ausencia de una persona no afecte significativamente al resultado.

Ventajas:

  • estándar de referencia en grandes plataformas,
  • muy robusta.

Límites:

  • requiere experiencia técnica,
  • no es trivial de implementar en entornos pequeños.

3. Técnicas de seudonimización: cómo funcionan y qué riesgos tienen

1) Hashing

Transforma un valor en una cadena irreconocible mediante una función hash.

Ventajas:

  • rápido y eficiente.

Límites:

  • vulnerable a ataques de diccionario si no se usa salting,
  • no es anonimización.

2) Tokenización

Sustituye un valor por un token generado aleatoriamente.

Ventajas:

  • muy útil en pagos, salud y banca,
  • permite revertir el proceso de forma controlada.

Límites:

  • la seguridad depende de la custodia del “mapa” de tokens.

3) Cifrado

Convierte los datos en un formato ilegible sin la clave.

Ventajas:

  • muy robusto,
  • estándar en seguridad.

Límites:

  • si la clave se compromete, se pierde la protección,
  • no es anonimización.

4. Cómo elegir la técnica adecuada: un criterio práctico para empresas

Si el objetivo es eliminar la identificación por completo → anonimización

  • informes estadísticos,
  • estudios de investigación,
  • análisis de tendencias.

Técnicas recomendadas: agregación, generalización, perturbación, k‑anonimidad, differential privacy.

Si el objetivo es reducir el riesgo pero mantener la capacidad de reidentificar → seudonimización

  • análisis internos,
  • pruebas de sistemas,
  • tratamientos con datos sensibles,
  • entornos de desarrollo.

Técnicas recomendadas: tokenización, hashing con sal, cifrado, claves internas.

5. Señales de que una técnica está mal aplicada

  • los valores siguen siendo únicos,
  • se mantienen fechas exactas,
  • los grupos son demasiado pequeños,
  • el ruido es insuficiente,
  • la información adicional no está separada,
  • no hay documentación del proceso,
  • no se han realizado pruebas de reidentificación.

En todos estos casos, la técnica no es fiable.

6. Cierre del ciclo

Con este Punto se completa el ciclo sobre anonimización y seudonimización:

1.    Punto 1: diferencias conceptuales.

2.    Punto 2: cómo demostrar la anonimización.

3.    Punto 3: gobernanza de la seudonimización.

4.    Punto 4: políticas, roles y controles.

5.    Punto 5: técnicas prácticas y sus límites.

El ciclo ofrece a las empresas un marco completo para gestionar estos procesos con rigor, claridad y responsabilidad.

 

Comentarios