SEUDONIMIZACIÓN
Una herramienta de seudonimización local para sustituir y restaurar
Sustituya nombres, correos, DNI y otros identificadores detectados por marcadores coherentes y, después, restaure los marcadores reconocidos en una respuesta de IA revisada mientras la correspondencia de la sesión siga disponible. DataAnonymiser es una herramienta de seudonimización local para contratos, correspondencia y otros textos sensibles. En la edición Individual de la aplicación de escritorio, el procesamiento y la restauración se quedan en su dispositivo.
¿Qué es la seudonimización según el artículo 4.5 del RGPD?
Según el artículo 4.5 del RGPD, la seudonimización es el tratamiento de datos personales de manera que atribuirlos a una persona concreta exige información adicional. Esa información debe conservarse por separado y estar protegida mediante medidas técnicas y organizativas. Sustituir un nombre por un código es un posible paso; también importa cómo se gestionan la información circundante y la tabla de correspondencia. [1][5]
Piense en un documento de revisión en el que Elena se convierte en [first_name_1]. Quien lo lea puede seguir las acciones de esa persona sin ver su nombre en cada párrafo. Una asociación guardada aparte entre Elena y el marcador permite que una persona autorizada recupere el nombre cuando sea necesario.
La ventaja práctica es el acceso selectivo al detalle. Quien edita una carta puede trabajar con su redacción mientras la persona responsable de la carta conserva los valores identificativos. Empiece por decidir qué necesita saber quien revisa y si un regreso posterior a esos valores responde a una finalidad legítima.
Seudonimización frente a anonimización: la distinción que importa
El CEPD distingue la seudonimización, que reduce la vinculabilidad de una persona, de la anonimización, que elimina la identificabilidad. La información verdaderamente anónima queda fuera del derecho de protección de datos de la UE. La mera presencia de marcadores no basta para demostrar ese resultado. [2]
Para una organización que puede volver a vincular los registros con las personas mediante información conservada por separado, esos registros siguen siendo datos personales. La seudonimización es una salvaguarda, no una exención automática de las obligaciones que rigen el tratamiento. Evalúe al destinatario previsto y el contexto antes de afirmar nada sobre una divulgación concreta. [1]
El 4 de septiembre de 2025, el Tribunal de Justicia de la UE (asunto C-413/23 P) aclaró que los datos seudonimizados no son automáticamente personales para un destinatario que no puede revertir la correspondencia; para el responsable que tiene acceso a ella lo siguen siendo. Esto respalda el enfoque de mantener la correspondencia exclusivamente en local, pero no hace anónimo para el destinatario cualquier texto con marcadores si el contexto revela a una persona. [4]
Eliminar una correspondencia no demuestra que hayan desaparecido todas las vías hacia la identificación. El documento original puede seguir existiendo, o el texto puede describir un incidente reconocible. Por ejemplo, un empleado sin nombre que recibió la semana pasada un premio anunciado públicamente puede seguir siendo fácil de identificar a partir de esa descripción.
En la práctica, decida si necesita una sustitución temporal para editar, una vinculación controlada para el análisis o un resultado evaluado como anónimo. Son objetivos distintos. Una breve sesión de revisión de un documento y una base de datos de investigación con años de seguimiento requieren disposiciones diferentes.
Métodos de seudonimización: marcadores, tokens, hash y cifrado
Entre los métodos se encuentran la tokenización, el hash y el cifrado. Los tokens sustituyen un identificador por otro valor y pueden apoyarse en una tabla de correspondencia controlada por separado. El hash deriva un valor a partir de una entrada; las entradas predecibles y un hash sin proteger pueden permitir ataques de adivinación. El cifrado puede transformar identificadores mediante una clave. La idoneidad de cada método depende de su diseño y de sus protecciones. [3]
Para el texto en prosa, los marcadores legibles ofrecen una representación útil. Una frase con [first_name_1] y [first_name_2] es más fácil de editar que una con identificadores largos y opacos. Sin embargo, las etiquetas también revelan categorías, así que decida si es adecuado revelar que un valor es un nombre o un número de cuenta.
DataAnonymiser sustituye los valores detectados por marcadores etiquetados y permite la restauración local a partir de la correspondencia de la sesión. Estos marcadores no son versiones cifradas de todo el documento. El texto circundante sigue siendo legible y necesita su propia revisión.
Enmascarar solo parte de un valor, dejando visibles varios dígitos de un número de cuenta, por ejemplo, responde a un propósito práctico distinto que sustituir el valor completo. Para una tarea de corrección, incluso esos últimos dígitos pueden ser innecesarios. Elija lo que la tarea necesita, en lugar de conservar detalle simplemente porque un enmascaramiento concreto lo permite.
La fuente de la ICO describe estos métodos en el contexto del Reino Unido y está actualmente marcada como en revisión tras cambios legislativos. Aquí aporta contexto técnico; no se presenta como una declaración de derecho de la UE ni como una certificación del producto. [3]
Ejemplo 1: revisar un documento sin perder de vista a las partes
Los siguientes ejemplos usan datos ficticios y sustituciones ilustrativas. Muestran las decisiones que implica un flujo de trabajo, no resultados medidos del producto ni prueba de anonimato legal.
Original: «Elena enviará el borrador a Jonas. Jonas le devolverá sus comentarios a Elena antes de la reunión de revisión».
Texto preparado: «[first_name_1] enviará el borrador a [first_name_2]. [first_name_2] le devolverá sus comentarios a [first_name_1] antes de la reunión de revisión».
Quien revisa puede comprobar la secuencia de responsabilidades sin ver los nombres. Sustituir a ambas personas por un mismo hueco haría perder esa distinción. Una petición para acortar el párrafo puede indicar explícitamente que se conserven los marcadores y quién realiza cada acción.
Compruebe por separado los alias y las variantes ortográficas. Un nombre, un apellido y una dirección de correo pueden referirse a la misma persona sin ser el mismo valor extraído. La sustitución coherente no garantiza la resolución de identidad. Lea el resultado para confirmar que sigue expresando las relaciones previstas.
Ejemplo 2: redactar una respuesta con un regreso local a los valores reales
Original: «Lena, en lena@example.com, notificó una factura duplicada. Amir revisará los registros de facturación y contactará con Lena con una actualización».
Texto preparado: «[first_name_1], en [email], notificó una factura duplicada. [first_name_2] revisará los registros de facturación y contactará con [first_name_1] con una actualización».
Una petición de redacción podría decir: «Escribe un breve acuse de recibo para [first_name_1]. Indica que [first_name_2] investigará el caso. Conserva los marcadores exactamente y no inventes una decisión de reembolso ni un plazo».
Una respuesta ilustrativa sería: «Hola [first_name_1], gracias por avisarnos de la factura duplicada. [first_name_2] revisará los registros de facturación y le hará llegar una actualización». La restauración local puede volver a insertar a Lena y a Amir mientras la correspondencia de la sesión relevante siga disponible.
La correspondencia debe mantenerse fuera del material aportado para la redacción. Tras la restauración, revise el mensaje para comprobar que los nombres, las responsabilidades y las afirmaciones son correctos. El paso inverso sustituye los tokens reconocidos; no puede indicarle si el borrador ha atribuido la tarea a la persona correcta.
Ejemplo 3: reconocer cuándo un flujo de investigación necesita un identificador duradero
Imagine un estudio que compara las respuestas de un cuestionario a lo largo de tres visitas. Un código de participante permite que el personal investigador autorizado conecte las visitas sin mostrar el nombre del participante en cada archivo de análisis. La tabla de correspondencia, las disposiciones de acceso y las normas de conservación forman parte del diseño de ese estudio.
Ese requisito difiere de editar un documento durante una sola sesión de trabajo. El personal investigador puede necesitar volver a vincular un código con un participante meses después, y distinguir a ese participante de todos los demás a lo largo del estudio. Necesita un proceso aprobado diseñado para mantener esa continuidad.
La correspondencia de sesión de DataAnonymiser no es un registro persistente de participantes. No dé por hecho que un marcador como [first_name_1] es una identidad duradera entre ejecuciones independientes. Que la misma etiqueta aparezca en otro documento no demuestra que ambos documentos se refieran a la misma persona.
Una herramienta documental puede seguir ayudando a preparar un extracto concreto para su revisión, pero no sustituye el proceso de gestión de identidades del estudio. Establezca qué sistema es responsable de la vinculación a largo plazo antes de decidir cómo transformar documentos individuales.
¿Qué ocurre con la correspondencia cuando termina la sesión?
En el flujo de trabajo de escritorio independiente, DataAnonymiser mantiene en memoria las asociaciones entre marcador y valor original durante la sesión de trabajo. No escribe esa correspondencia en disco. Cuando la aplicación se cierra y la correspondencia se pierde, volver a abrir el resultado no recrea esas asociaciones.
Termine cualquier restauración que necesite mientras la correspondencia relevante siga disponible. Mantenga intactas la ortografía y la numeración de los marcadores de la respuesta. Si una persona revisora o el modelo cambia un token, el paso inverso puede dejarlo sin corresponder. Si intercambia dos tokens válidos, ambos pueden restaurarse correctamente pero asignando los valores equivocados a las frases.
El límite práctico es la correspondencia que crea la aplicación. Cerrar DataAnonymiser no elimina el documento de origen original, una copia que haya guardado en otro sitio ni la información que otra persona ya conozca. El almacenamiento limitado a la sesión reduce por tanto la persistencia de la tabla de correspondencia; no es una garantía de que nadie pueda identificar a una persona a partir del material restante.
Una vez restaurados los valores, el resultado vuelve a contener esos detalles. Decida dónde debe quedar ese documento final antes de copiarlo en otra aplicación. Un flujo de trabajo puede minimizar la entrada usada para redactar y, aun así, exigir un manejo cuidadoso del resultado terminado.
Un flujo de seudonimización en cinco pasos para revisar documentos
1. Defina la tarea de revisión. Identifique al destinatario, el contexto necesario y si hace falta restauración. Una corrección gramatical, un resumen de tareas y un análisis a largo plazo tienen requisitos de información distintos. Seleccione el extracto más pequeño que pueda sustentar la tarea.
2. Prepare el texto. Pase el material relevante por DataAnonymiser y revise las sustituciones. Si su plan incluye términos personalizados, añada referencias de clientes sensibles o nombres internos propios del trabajo. Compruebe que las distintas personas siguen siendo distinguibles.
3. Revise lo que queda. Vaya más allá de los nombres y los datos de contacto y fíjese en puestos, ubicaciones, fechas y sucesos distintivos. Elimine manualmente los pasajes innecesarios cuando revelen demasiado. Resuelva las advertencias de riesgo residual y la detección incompleta antes de decidir compartir.
4. Comparta la versión revisada mediante el flujo de trabajo aprobado. Mantenga el original y la correspondencia separados de lo que recibe el destinatario. Revise los adjuntos que acompañen, los mensajes citados y los nombres de archivo. Si está previsto un paso de retorno, indique al destinatario que deje cada marcador sin cambios.
5. Restaure y verifique. Recupere la respuesta editada mientras la correspondencia relevante siga disponible. Compruebe el papel de cada persona y el sentido de los hechos, y use después el resultado solo para su finalidad prevista. Registre la decisión de revisión en el proceso de su organización sin copiar en ese registro detalles identificativos innecesarios.
Lo que la seudonimización no elimina
Un documento puede revelar hechos sensibles sin contener ningún nombre. «La única persona de la sucursal que empezó el permiso parental esta semana» puede identificar a una compañera para quien conozca esa sucursal. Una cronología detallada puede vincular un caso con información publicada. Pregúntese qué podría deducir un destinatario del texto completo.
También puede revelar información empresarial confidencial que no guarda relación con la identidad personal. Sustituir los nombres de los participantes no oculta una adquisición aún no anunciada, una estrategia de precios ni un diseño propio. Decida si esos hechos deben llegar a manos del destinatario antes de dar por suficiente un análisis de identificadores sin resultados.
Un resultado legible necesita un manejo adecuado tras la sustitución. Evite adjuntar el documento original junto con la copia revisada o pegar la correspondencia debajo por comodidad. Si la tarea realmente requiere las identidades originales, use el proceso aprobado para compartir esa información.
La seudonimización puede reducir la exposición sin dejar de sustentar un trabajo útil. No aporta una base jurídica, un permiso para reutilizar un registro ni un plazo de conservación universal. Esas decisiones dependen de la finalidad del tratamiento y de las obligaciones aplicables. [1]
Cómo elegir una herramienta de seudonimización para su flujo de trabajo
Evalúe una herramienta con documentos ficticios representativos antes de usar material real. Incluya nombres repetidos, dos personas con nombres parecidos, un identificador partido entre líneas y una descripción distintiva sin un nombre evidente. Compruebe tanto lo que el resultado conserva como lo que elimina.
Examine el paso de retorno. Edite una respuesta manteniendo intactos sus marcadores y compruebe después la restauración. Pruebe con un token modificado o ausente para entender cómo se comporta el flujo de trabajo cuando alguien lo reescribe. Decida si una persona puede detectar y resolver esa situación de forma fiable.
Pregunte dónde se procesa el original, dónde reside la tabla de correspondencia, quién puede acceder a ella y durante cuánto tiempo permanece disponible. Una correspondencia limitada a la sesión puede encajar en una tarea de redacción breve; un flujo de trabajo que exija recuperarla el mes siguiente necesita un diseño de conservación distinto. Incluya en esa decisión los registros originales y las copias externas.
Compruebe también la cobertura y los controles de revisión. La detección basada solo en reglas, la extracción asistida por modelo y los términos personalizados explícitos cumplen funciones distintas. Ningún modo de detección puede conocer todo el contexto que tiene un destinatario. Deje clara la responsabilidad de revisión humana antes de incorporar la herramienta a un proceso recurrente.
Use DataAnonymiser en infraestructura que usted controla
La edición Individual procesa el contenido en su dispositivo. Enterprise puede procesarlo en un servidor que su organización instala y opera dentro de su propia red, activado mediante una configuración explícita del administrador. Ninguna de las dos ediciones envía el contenido de los documentos a infraestructura operada por DataAnonymiser para su procesamiento.
Para el trabajo documental independiente, los marcadores coherentes y una correspondencia en memoria sustentan un ciclo completo de edición local. DataAnonymiser presenta información de revisión junto con el resultado, de modo que pueda inspeccionar las sustituciones detectadas y las advertencias de riesgo residual antes de copiar el texto en otro sitio.
Empiece con una tarea recurrente, como revisar un borrador o preparar una respuesta a un cliente. Defina qué necesita la siguiente persona que lo lea, pruebe el flujo de trabajo con texto ficticio y compruebe el resultado mediante la restauración.
- [1]CNIL: datos personales y seudonimización según el RGPD
- [2]CEPD: anonimización y seudonimización
- [3]ICO: métodos y controles de seudonimización (guía del Reino Unido, en revisión)
- [4]Tribunal de Justicia de la UE, asunto C-413/23 P, SEPD contra JUR (4 de septiembre de 2025)
- [5]RGPD (Reglamento (UE) 2016/679), texto en español
Preguntas frecuentes
Preguntas sobre este flujo de trabajo.
¿Qué diferencia hay entre seudonimización y anonimización?
La seudonimización reduce el vínculo con una persona, mientras que información conservada por separado puede permitir la atribución. La anonimización alcanza el resultado distinto de eliminar la identificabilidad. Un documento con marcadores necesita evaluarse en su contexto real; la apariencia visual de la redacción no determina su estatus legal.
¿Cuál es un ejemplo de dato seudonimizado?
De «Elena envía el borrador a Jonas» se obtiene «[first_name_1] envía el borrador a [first_name_2]». La correspondencia entre Elena y [first_name_1] se guarda por separado; quien la tenga puede volver a insertar los nombres. Otros ejemplos son los códigos de participante en estudios o un número de cliente en lugar del nombre en un análisis.
¿Dónde guarda DataAnonymiser la correspondencia de marcadores?
En el flujo de trabajo de escritorio independiente, la correspondencia se mantiene en memoria durante la sesión de trabajo y no se escribe en disco. Permite la restauración local mientras está disponible. Esta afirmación se refiere a la correspondencia de la aplicación; no significa que los documentos originales o las copias en otros sitios se hayan eliminado.
¿Puedo revertir un documento después de reiniciar la aplicación?
No. Reiniciar la aplicación no recupera la correspondencia de la sesión anterior. Termine la restauración que necesite mientras esa correspondencia esté disponible. Volver a procesar un documento de origen es una ejecución nueva y no debe darse por hecho que recree las mismas asignaciones de marcadores.
¿La seudonimización nos hace cumplir el RGPD?
No. Puede sustentar salvaguardas, pero la organización sigue teniendo que evaluar la finalidad, la base jurídica aplicable, el destinatario, la seguridad y las disposiciones de conservación. Ninguna herramienta puede determinar todas esas condiciones a partir del texto. Revise tanto el documento transformado como el proceso en su conjunto.
¿Recibirá la misma persona el mismo marcador en todos los documentos?
No dé por hecho que la identidad se mantiene entre ejecuciones independientes. La coherencia dentro de un documento de trabajo no convierte sus marcadores en identificadores permanentes de personas. Un flujo de trabajo que vincule a personas entre documentos o a lo largo del tiempo necesita un diseño de vinculación explícito y los controles adecuados.
¿Puede restaurarse siempre correctamente una respuesta de IA?
La restauración puede sustituir los marcadores reconocidos mientras la correspondencia respectiva esté disponible. No puede reparar un token modificado, recuperar una redacción omitida ni detectar que la IA ha atribuido una acción a la persona equivocada. Pida que los marcadores no se modifiquen y revise el resultado después de restaurarlo.
Relacionado
Dónde más aparece esto.
ANONIMIZAR PROMPTS
Anonimice los datos antes de enviarlos a ChatGPT
Anonimice en local los prompts para ChatGPT y similares: redacte, revise, pegue y restaure los marcadores de la respuesta en su dispositivo.
ANONIMIZACIÓN RGPD
Anonimización de datos personales según el RGPD: requisitos, técnicas y ejemplos
Comprenda la anonimización RGPD, compare técnicas y reduzca los detalles identificativos antes de compartir documentos o usar IA.
DATOS DE PACIENTES Y SECRETO PROFESIONAL
Anonimice los datos de pacientes en informes clínicos antes de usar IA
Prepare en local informes de alta, derivaciones e informes clínicos para flujos de IA aprobados, con comprobaciones separadas de privacidad y exactitud clínica.
FUNDAMENTOS
¿Qué es la anonimización de datos?
Qué distingue anonimización, seudonimización y enmascaramiento, y por qué importa para el RGPD.
DataAnonymiser apoya la redacción y la revisión. No garantiza una detección completa, el anonimato legal ni el cumplimiento del RGPD. Esta guía ofrece información general, no asesoramiento jurídico; evalúe los resultados y su uso previsto.