Seudonimización: no es anonimato, sino solo una máscara
La seudonimización conforme al GDPR significa que los datos no pueden vincularse a una persona sin información adicional, pero no son anónimos si sigue siendo posible volver a identificarla.
Escuchar esta página (beta)
La seudonimización sustituye los datos identificativos, como los nombres, por códigos o tokens, de modo que los datos por sí solos no permitan identificar a una persona. La diferencia fundamental con la anonimización es que los datos anonimizados se despojan permanentemente de todos sus identificadores, lo que imposibilita la reidentificación, mientras que los datos seudonimizados conservan un vínculo oculto. En virtud del artículo 4, apartado 5, del GDPR, la seudonimización reduce el riesgo, pero no excluye los datos del ámbito de aplicación del Reglamento: siguen siendo datos personales porque la identidad original puede reconstruirse mediante información adicional conservada por separado.
Para detectar la diferencia en un examen, recuerde que la seudonimización es reversible por diseño, mientras que la anonimización es irreversible. Un truco habitual consiste en buscar expresiones como «sin información adicional» en la pregunta: si es posible volver a identificar a la persona con datos adicionales, se trata de seudonimización, no de anonimato. Otra pista: la seudonimización se utiliza a menudo para investigación o análisis porque reduce el riesgo, pero los responsables del tratamiento deben seguir protegiendo la clave conservada por separado. Si un supuesto menciona la aplicación de «hashing» o «cifrado» a datos personales, normalmente se trata de seudonimización, no de anonimización completa.
Una prueba mental rápida: si el responsable del tratamiento conserva una tabla de correspondencias o una clave separada para volver a vincular los códigos con las personas, se trata de seudonimización. Para el examen, asocie la palabra «seudo» (falso) con «máscara»: los datos llevan una máscara, pero esta puede retirarse. Contrástelo con «anónimo» (sin nombre), donde no existe ninguna máscara. Esta distinción aparece a menudo en preguntas sobre el cumplimiento del GDPR, así que compruebe siempre si la reidentificación sigue siendo viable.
¿Qué es la seudonimización conforme al GDPR?
El tratamiento de datos personales de manera que no puedan atribuirse a una persona sin utilizar información adicional.