Dispersión de datos y derecho
al olvido: una arquitectura realista para superar el Obstáculo 1
El reciente análisis de Xavier
Ribas sobre el Obstáculo 1 —la localización de todas las copias de un
dato personal para cumplir con el bloqueo del artículo 32 de la LOPDGDD— vuelve
a poner de manifiesto una dificultad estructural: en la mayoría de
organizaciones, la información personal no reside en un único sistema, sino que
se dispersa en entornos de producción, pruebas, analítica, logs, correos y
copias de seguridad. Pretender localizar manualmente cada réplica cuando llega
una solicitud de supresión es, sencillamente, inviable.
Análisis de la información y
alcance del documento
Antes de entrar en materia,
conviene aclarar el alcance de este trabajo. No surge de experiencia técnica
propia, sino de la recopilación, contraste y ordenación de información
procedente de fuentes especializadas y del debate abierto por Xavier Ribas. Mi
aportación consiste en sintetizar lo que hoy proponen los expertos en
protección de datos, ingeniería de sistemas y gobernanza del dato.
Todas las fuentes coinciden en
que no existe una solución única ni definitiva. Lo que sí existe es un conjunto
de prácticas complementarias que, combinadas, permiten abordar el problema con
mayor rigor y con una arquitectura sostenible.
Este documento no pretende
ofrecer una respuesta cerrada, sino facilitar el análisis y el debate
sobre las opciones disponibles.
1. Arquitectura preventiva:
diseñar para la trazabilidad
La clave no es buscar el dato
cuando llega la solicitud, sino haber diseñado los sistemas para que el dato
sea rastreable por definición.
Las herramientas de Data
Discovery y Data Security Posture Management (DSPM) —como BigID,
OneTrust, Securiti o Varonis— escanean de forma continua repositorios
estructurados y no estructurados, identificando información personal y
manteniendo un mapa dinámico de su ubicación.
A ello se suman los mapas de Data
Lineage, que documentan y automatizan el flujo del dato desde su origen
hasta sus réplicas. Si el sistema conoce el recorrido del dato, el bloqueo en
el origen puede propagarse automáticamente a todos los destinos.
2. Arquitectura de
minimización: tokenización y vaults centralizados
Cuando un dato personal
aparece en múltiples sistemas, el problema no es la búsqueda, sino el diseño.
La práctica más eficaz
consiste en almacenar la información identificable (DNI, correo, nombre) en un
único repositorio seguro —un PII Vault— y sustituirla en los sistemas
secundarios por un token o identificador pseudonimizado.
Así, cuando el usuario ejerce
su derecho, basta con bloquear o destruir la clave del vault: todas las
copias dispersas quedan automáticamente anonimizadas. Este enfoque reduce
drásticamente la dispersión y simplifica el cumplimiento.
3. Arquitectura resiliente: el
tratamiento de los backups
Las copias de seguridad son el
punto más crítico, ya que modificar un dato individual en una cinta o snapshot
puede comprometer la integridad técnica.
La solución aceptada por la
AEPD y el EDPB se basa en tres pasos:
1. Registrar
la solicitud en una lista de supresión inalterable.
2. Aplicar
el bloqueo en los sistemas activos.
3. Si
algún día se restaura un backup antiguo, consultar esa lista antes de reactivar
los servicios para purgar o re-bloquear el dato.
No se toca el backup; se
controla la restauración.
4. Gobernanza operativa: ciclo
de vida y registro técnico
La tecnología solo funciona si
se acompaña de gobernanza.
Los logs y entornos temporales
deben autodestruirse tras un plazo estricto —30 o 90 días— para reducir la
dispersión.
El Registro de Actividades de
Tratamiento (RAT) debe descender al nivel técnico, relacionando procesos,
sistemas, tablas y encargados del tratamiento. Sin inventario, no hay
trazabilidad.
5. Enfoque integrado
En conjunto, el problema se
aborda desde cuatro dimensiones complementarias:
- Preventiva,
mediante trazabilidad y descubrimiento automatizado.
- De minimización,
con vaults y tokenización.
- Resiliente,
aplicando filtrado en restauraciones de backup.
- Legal y proporcional,
demostrando diligencia técnica y esfuerzo razonable.
Conclusión
Localizar todas las copias de
un dato no se resuelve con búsquedas manuales ni con consultas aisladas. Se
resuelve diseñando la infraestructura para que el dato sea rastreable,
minimizado, pseudonimizado y gobernado.
Este análisis no pretende
sustituir el trabajo técnico, sino ordenar la información disponible
para facilitar la reflexión y el debate entre profesionales jurídicos y
técnicos. Si contribuye a clarificar el problema y a abrir nuevas líneas de
discusión, habrá cumplido su propósito.

Comentarios
Publicar un comentario