Seudonimización y anonimización de datos de salud: la diferencia que importa al perito médico
«Los datos están anonimizados» es una de las frases más repetidas y peor usadas en protección de datos. En un informe médico casi nunca es cierta, y confundir los dos conceptos tiene consecuencias jurídicas.
«No te preocupes, los datos están anonimizados.» Es probablemente la frase más tranquilizadora y peor usada en protección de datos. En el contexto de un informe médico, casi nunca es cierta. Y para un perito, que es el responsable del tratamiento de los datos de salud que recibe, confundir anonimizar con seudonimizar no es un matiz de vocabulario: cambia qué obligaciones tiene.
Dos conceptos, dos regímenes jurídicos
Seudonimización: el dato sigue siendo personal
El RGPD la define en su artículo 4.5: tratar los datos de manera que ya no puedan atribuirse a una persona sin información adicional, siempre que esa información se guarde por separado y protegida.
El ejemplo típico: sustituir «Juan García López, DNI 12345678X» por un marcador neutro, y guardar en otro sitio la tabla que permite volver de uno a otro.
La consecuencia es clara y la repite el Comité Europeo de Protección de Datos en sus directrices de 2025: los datos seudonimizados siguen siendo datos personales y siguen sujetos al RGPD.
Anonimización: el dato sale del RGPD
Los datos verdaderamente anónimos son aquellos en los que la persona ya no es identificable por ningún medio que razonablemente pueda utilizarse (considerando 26). A esos datos el RGPD no se aplica.
El listón es alto. El Grupo de Trabajo del Artículo 29, en su Dictamen 05/2014 sobre técnicas de anonimización, exige que el resultado resista tres riesgos:
- Singularización: aislar a una persona dentro del conjunto.
- Vinculación: relacionar sus registros con otras fuentes.
- Inferencia: deducir información sobre ella con una probabilidad significativa.
Por qué una historia clínica casi nunca es anónima
Una tabla de datos puede anonimizarse con técnicas consolidadas. Una narración clínica es otra cosa: identifica por acumulación.
Pensemos en un informe sin nombre ni DNI que dice: varón de 34 años, bombero, accidente de moto el 12 de marzo en la comarca, ingresado en el hospital comarcal, fractura de meseta tibial. En una población pequeña, eso identifica a una persona. Las fechas, el centro, la profesión, una lesión poco frecuente o el municipio son identificadores indirectos tan eficaces como el nombre.
Por eso un texto clínico del que se han quitado los identificadores directos está, en el mejor de los casos, seudonimizado. Seguir llamándolo «anonimizado» lleva a errores concretos: compartirlo sin base legal, olvidar el deber de secreto o subirlo a herramientas que no ofrecen garantías, como contamos en subir una historia clínica a ChatGPT.
Entonces, ¿para qué sirve seudonimizar?
Para mucho. Que el dato siga siendo personal no le quita valor como medida de seguridad, y el propio RGPD la menciona expresamente como medida de protección de datos desde el diseño (art. 25) y de seguridad del tratamiento (art. 32):
- Reduce el impacto de una exposición. Si un texto seudonimizado se filtra, no lleva la identidad pegada.
- Separa quién puede reidentificar. Solo quien tiene la información adicional puede volver a la identidad.
- Permite trabajar el contenido clínico —la cronología, las lesiones, la evolución— sin que el nombre del paciente viaje con él.
Qué hacer en la práctica
- Seudonimiza cuando compartas fragmentos de un caso para consultarlo con un colega o para formación, y retira también los identificadores indirectos evidentes: fechas exactas, centros y profesión.
- No llames anónimo a lo que no lo es, ni en tus documentos ni al hablar con un cliente.
- En los informes, incluye solo los datos personales que el dictamen necesita: es la minimización del art. 5.1.c.
- Desconfía de cualquier herramienta que te diga que su IA «nunca ve datos de salud». Si trabaja sobre tu historia clínica, los ve; la pregunta es cómo los protege.
Cómo lo aplicamos en PeriaMed
Al generar un informe, los identificadores directos del paciente —nombre, DNI, número de historia clínica— se sustituyen por marcadores neutros antes de que el texto llegue al modelo de IA, y se restauran al final para componer tu documento.
Lo decimos con la misma precisión que pedimos en este artículo: seudonimizar no es anonimizar. El contenido clínico que procesa el modelo sigue siendo dato personal y sigue protegido como tal. Lo que se consigue es que no lleve la identidad pegada.
Y una excepción declarada: el chat con el caso no seudonimiza, porque el perito necesita preguntar por su propio expediente con las identidades reales. Todo el detalle está en privacidad y RGPD.
Conclusión
Seudonimizar y anonimizar no son grados de lo mismo: son dos regímenes jurídicos. Los datos seudonimizados siguen siendo personales y sujetos al RGPD; solo los anónimos quedan fuera, y una narración clínica rara vez lo es, porque identifica por acumulación. La seudonimización sigue siendo una de las mejores medidas de seguridad disponibles, siempre que se llame por su nombre.
Si quieres trabajar tus casos con seudonimización previa a la IA al generar los informes y datos en la UE, puedes probar PeriaMed gratis, sin tarjeta.
Referencias
- Unión Europea. Reglamento (UE) 2016/679, General de Protección de Datos. (Art. 4.5, considerando 26, arts. 25 y 32.)
- Grupo de Trabajo del Artículo 29. Dictamen 05/2014 sobre técnicas de anonimización (WP216).
- Agencia Española de Protección de Datos. Orientaciones y garantías en los procedimientos de anonimización de datos personales.
- Comité Europeo de Protección de Datos. Directrices 01/2025 sobre seudonimización (adoptadas el 16 de enero de 2025 para consulta pública).
Preguntas frecuentes
- ¿Qué diferencia hay entre seudonimizar y anonimizar?
- Seudonimizar es tratar los datos de forma que ya no puedan atribuirse a una persona sin información adicional, que se guarda por separado y protegida (art. 4.5 RGPD). Los datos seudonimizados siguen siendo datos personales. Anonimizar es hacer que la persona deje de ser identificable por cualquier medio razonablemente probable; los datos verdaderamente anónimos quedan fuera del RGPD (considerando 26). La diferencia es si existe o no una forma razonable de volver a identificar a la persona.
- ¿Se puede anonimizar una historia clínica quitando el nombre y el DNI?
- Casi nunca. Una narración clínica identifica por acumulación: fechas, centro sanitario, lesiones poco frecuentes, profesión o circunstancias del accidente. Eliminar los identificadores directos es una seudonimización útil, pero el texto resultante sigue permitiendo, con frecuencia, saber de quién se habla, y por tanto sigue siendo dato personal.
- ¿Sirve de algo seudonimizar si los datos siguen siendo personales?
- Sí, y mucho. La seudonimización es una medida de seguridad que el propio RGPD cita expresamente (arts. 25 y 32): reduce el riesgo si los datos se exponen, limita quién puede reidentificar a la persona y permite tratar el contenido clínico sin que la identidad viaje con él. Lo que no hace es sacar los datos del RGPD.