TL;DR, Respuesta rápida
9 min de lecturaLa seudonimización sustituye un identificador por un token que la información adicional permite revertir, y el Article 4(5) del GDPR mantiene el resultado dentro de la definición de datos personales. La anonimización elimina la identificabilidad frente a todos los medios que razonablemente puedan utilizarse, y el Recital 26 saca entonces los datos del Reglamento. Aplicar un hash a una dirección IP o a un ID de usuario es seudonimización, porque el rango de entrada es lo bastante pequeño como para volver a pasarlo entero por la función hash.
¿Qué decide seudonimización vs anonimización bajo el GDPR?
El GDPR resuelve seudonimización vs anonimización con una sola pregunta, si alguien puede revertir la sustitución: los datos seudonimizados pueden atribuirse de nuevo a una persona con información adicional guardada por separado, así que siguen siendo datos personales y todas las obligaciones del Reglamento siguen aplicándose, mientras que los datos anonimizados no pueden atribuirse a una persona por ningún medio que razonablemente pueda utilizarse, así que el Reglamento deja de aplicarse a ellos. La información adicional es el mecanismo: mientras sobreviva en algún sitio una clave, una tabla de correspondencia, una sal (el valor aleatorio que se añade antes del hash) o un log de origen sin procesar, los datos están seudonimizados. Antes de etiquetar un conjunto de datos como anónimo, localiza cada copia del material que lo revertiría y confirma que ha desaparecido.
¿Cómo define la seudonimización el Article 4(5) del GDPR?
El Article 4(5) del Reglamento (UE) 2016/679 define la seudonimización como "el tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas destinadas a garantizar que los datos personales no se atribuyan a una persona física identificada o identificable".
Lee las condiciones de esa frase. La definición da por hecho que la información adicional sigue existiendo, exige almacenarla por separado y no saca nada del ámbito del Reglamento. El GDPR trata la seudonimización como salvaguardia, no como salida: el Article 25(1) la nombra como ejemplo de las medidas que un responsable del tratamiento aplica para la protección de datos desde el diseño, y el Article 32(1)(a) enumera "la seudonimización y el cifrado de datos personales" entre las medidas de seguridad.
¿Qué test fija el Recital 26 para la anonimización?
El Recital 26 fija un test de medios, no un test de técnicas, y esta frase resuelve la cuestión: "Para determinar si una persona física es identificable, deben tenerse en cuenta todos los medios, como la singularización, que razonablemente pueda utilizar el responsable del tratamiento o cualquier otra persona para identificar directa o indirectamente a la persona física."
La frase siguiente aporta los factores: "deben tenerse en cuenta todos los factores objetivos, como los costes y el tiempo necesarios para la identificación, teniendo en cuenta tanto la tecnología disponible en el momento del tratamiento como los avances tecnológicos."
Después el considerando traza la línea. "Por lo tanto los principios de protección de datos no deben aplicarse a la información anónima, es decir información que no guarda relación con una persona física identificada o identificable, ni a los datos convertidos en anónimos de forma que el interesado no sea identificable, o deje de serlo." El Recital 26 resuelve lo de los datos seudonimizados en la misma frase de apertura, al decir que los datos que "cabría atribuir a una persona física mediante la utilización de información adicional, deben considerarse información sobre una persona física identificable". Los costes, el tiempo y la tecnología se mueven, así que una declaración de anonimización hecha en 2019 necesita una nueva prueba ahora.

¿Por qué aplicar un hash a una dirección IP o a un ID de usuario cuenta como seudonimización?
Aplicar un hash a un identificador sacado de un conjunto pequeño y conocido es seudonimización, porque un atacante puede aplicar el hash a todas las entradas posibles y comparar los resultados con tu tabla. El trabajo tiene el tamaño del espacio de entrada:
candidate inputs to test = 2 ^ (bits in the identifier)Una dirección IPv4 tiene 32 bits de ancho, así que todo el espacio de candidatos es 2^32 = 4.294.967.296 direcciones. Recuperar todas las direcciones originales de una tabla de direcciones IPv4 con hash SHA-256 consiste en aplicar el hash a 4.294.967.296 valores una vez y comparar. Los ID de usuario secuenciales son peores: una tabla que numera a los usuarios del 1 al 5.000.000 tiene 5.000.000 candidatos, 859 veces menos que el espacio IPv4.
El Grupo de Trabajo del Artículo 29 lo escribió en el Dictamen 05/2014 sobre técnicas de anonimización (WP216), adoptado el 10 de abril de 2014: "si se aplica la función hash al número de identificación nacional para seudonimizar un conjunto de datos, dicho atributo se puede obtener simplemente ejecutando la función con todos los posibles valores de entrada y comparando los resultados con los valores del conjunto de datos". El dictamen expone la conclusión con todas las letras: "la seudonimización no es un método de anonimización; simplemente, reduce la vinculabilidad de un conjunto de datos con la identidad original del interesado y es, en consecuencia, una medida de seguridad útil". WP216 archiva el hash entre las técnicas de seudonimización y nombra como error común la creencia de que un conjunto de datos seudonimizado está anonimizado.
Añadir sal cambia la aritmética, no la categoría. WP216 lo dice así: el uso de una función hash con sal "puede reducir la probabilidad de obtener el valor de entrada. No obstante, usando medios razonables, todavía existe la posibilidad de calcular el valor original del atributo que se oculta tras el resultado de una función hash con sal". Pregunta a tu proveedor de analítica qué movimiento hace y quién guarda la sal.
¿Qué cambia cuando los datos se seudonimizan en lugar de anonimizarse?
Todas las obligaciones que se pegan a los datos personales se pegan a los datos seudonimizados y se desprenden de los datos anónimos.
| Pregunta | Datos seudonimizados | Datos anonimizados |
|---|---|---|
| Reversibles con información adicional | Sí | No |
| Cuentan como datos personales | Sí | No |
| Necesitan una base jurídica del Article 6 | Sí | No |
| Derechos de acceso y supresión del Chapter III | Se aplican | No se aplican |
| Notificación de violaciones del Article 33 | Se aplica | No se aplica |
| Técnicas que WP216 sitúa aquí | Hash, hash con sal, hash con clave, cifrado con clave secreta, tokenización | Agregación, generalización, adición de ruido |
WP216 juzga cada técnica candidata frente a tres riesgos: singularizar los registros de una persona, vincular dos registros con la misma persona e inferir el valor de un atributo a partir de otros atributos. Una técnica que deja abierto cualquiera de los tres no ha producido datos anónimos.

¿Pueden los datos seudonimizados dejar de ser datos personales?
Pueden, para un titular concreto, y así lo dijo el Court of Justice of the European Union en EDPS v SRB, Case C-413/23 P, resuelto el 4 de septiembre de 2025. En el apartado 86 el Tribunal declaró que "no debe considerarse que los datos seudonimizados constituyen, de cualquier forma y para cualquier persona, datos personales a efectos de la aplicación del Reglamento 2018/1725", el reglamento que cubre a las instituciones de la UE, cuya definición de datos personales el Tribunal calificó en el apartado 52 de "sustancialmente idéntica" a la del Article 4(1) del GDPR. La valoración corre por titular: un destinatario sin vía hacia la información adicional está en una posición distinta de la del responsable del tratamiento que la generó. El test que separa a un responsable del tratamiento de un encargado del tratamiento decide de quién es ese juicio. No es licencia para reetiquetar como anónimos tus propios logs con hash mientras la clave sigue en tu almacén de claves.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Qué debe hacer con esto un equipo de analítica?
Deja de recoger el identificador en lugar de aplicarle un hash, porque un identificador con hash mantiene pegada al registro cada obligación del GDPR. Flowsery está construido así: sin cookies, alojado en la UE y GDPR by design, expuesto en la página de analítica que respeta la privacidad y en las notas del GDPR de Flowsery. Páginas relacionadas cubren si una dirección IP es un dato personal, el enmascarado de campos sensibles en session replay, la analítica que funciona sin cookies y la analítica conforme al GDPR sin banner de consentimiento.
Esta página describe lo que dicen los instrumentos, dictámenes y sentencias citados, y no es asesoramiento jurídico.
Preguntas frecuentes
¿Los datos seudonimizados siguen siendo datos personales bajo el GDPR?
Sí. El Article 4(5) define la seudonimización como un tratamiento que corta la atribución a un interesado "sin utilizar información adicional", lo que significa que con ella la atribución es posible. El Recital 26 afirma que los datos que cabría atribuir a una persona mediante la utilización de información adicional deben considerarse información sobre una persona física identificable.
¿Se aplica el GDPR a los datos anonimizados?
No. El Recital 26 afirma que los principios de protección de datos no deben aplicarse a la información anónima, "es decir información que no guarda relación con una persona física identificada o identificable, ni a los datos convertidos en anónimos de forma que el interesado no sea identificable, o deje de serlo". El mismo considerando añade que el Reglamento no afecta al tratamiento de dicha información, inclusive con fines estadísticos o de investigación.
¿Basta con aplicar un hash a una dirección IP para anonimizarla?
No. Una dirección IPv4 tiene 2^32 = 4.294.967.296 valores posibles, así que quien tenga la tabla con hash puede aplicarlo a todos y casar la salida. WP216 describe exactamente este ataque de repetición para números de identificación con hash y clasifica el hash como técnica de seudonimización. La sal eleva el trabajo por conjunto de datos sin cambiar la clasificación.
¿Qué es el test de los medios que "razonablemente pueda utilizar" el responsable?
Es el test de identificabilidad del Recital 26: "deben tenerse en cuenta todos los medios, como la singularización, que razonablemente pueda utilizar el responsable del tratamiento o cualquier otra persona para identificar directa o indirectamente a la persona física". El considerando nombra después los factores objetivos que hay que sopesar: los costes de la identificación, el tiempo necesario y la tecnología disponible. El test cubre los medios al alcance de cualquiera, no solo de ti.
¿Reduce en algo la seudonimización las obligaciones del GDPR?
Cambia cómo satisface sus obligaciones un responsable del tratamiento sin eliminarlas. El Recital 28 dice que aplicar la seudonimización "puede reducir los riesgos para los interesados afectados y ayudar a los responsables y a los encargados del tratamiento a cumplir sus obligaciones de protección de los datos", y el Article 32(1)(a) la cuenta como medida de seguridad. Ninguna de las dos disposiciones levanta una sola obligación del registro.
¿Quién decide si un conjunto de datos cuenta como anonimizado?
El responsable del tratamiento hace la valoración y tiene que poder defenderla, porque el Recital 26 monta el test en torno a costes, tiempo y tecnología disponible en lugar de una lista de técnicas aprobadas. WP216 aporta las tres preguntas que hay que responder: singularización, vinculabilidad, inferencia. Un sí a cualquiera de ellas significa que el conjunto de datos está seudonimizado, no anonimizado.
¿El cifrado cuenta como seudonimización o como anonimización?
El cifrado es seudonimización mientras alguien conserve la clave, porque el texto cifrado puede revertirse con información adicional igual que una tabla con hash. WP216 incluye el cifrado con clave secreta junto al hashing y la tokenización como técnica de seudonimización, no de anonimización. El Article 32(1)(a) agrupa seudonimización y cifrado como medidas de seguridad para datos personales, lo cual solo tiene sentido si los datos cifrados siguen contando como datos personales.
¿Qué técnicas clasifica WP216 como anonimización?
WP216 coloca la agregación, la generalización y la adición de ruido en la columna de anonimización, separadas del hashing, el hash con sal, el hash con clave, el cifrado con clave secreta y la tokenización, que trata como seudonimización. Una técnica solo merece la etiqueta de anonimización cuando cierra los tres riesgos que evalúa WP216: singularización de los registros de una persona, vinculación de dos registros a la misma persona e inferencia de un atributo a partir de otros. Si queda abierto cualquiera de los tres, el conjunto de datos sigue siendo seudonimizado.
¿Puede una empresa que recibe datos con hash de otra empresa tratarlos como anónimos?
Solo si esa empresa no tiene ninguna vía hacia la información adicional necesaria para revertirlos. El Tribunal de Justicia de la Unión Europea resolvió en EDPS v SRB que los datos seudonimizados no son datos personales "in all cases and for every person", así que la evaluación se hace por cada receptor y no por el conjunto de datos en sí. Un receptor sin acceso a la clave o a la tabla de correspondencia está en una posición distinta a la del responsable que generó los datos y todavía los conserva.
¿Por qué una evaluación de anonimización no puede ser permanente?
El Recital 26 liga la identificabilidad a los costes, el tiempo y la tecnología disponible, tres factores que cambian a medida que crece la potencia de cómputo y mejoran las técnicas. Un conjunto de datos cuya reidentificación tomaba demasiado tiempo en 2019 puede volverse identificable en cuanto un hardware más rápido o nuevos métodos reduzcan ese coste. El estatus de anonimización debe volver a comprobarse frente a la tecnología actual en lugar de darse por válido para siempre.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Términos relacionados del glosario


Según el GDPR y la CCPA, ¿es una dirección IP un dato personal?
Según el GDPR, ¿es una dirección IP un dato personal? Sí, si el operador tiene medios legales para identificar al visitante, dijo el CJEU en Breyer.


Qué es el CPRA, la ley de derechos de privacidad de California
El CPRA modificó la CCPA en 2023, sumando reglas sobre datos personales sensibles, un derecho a corregir datos y una agencia dedicada, la CPPA, en California.


El test que zanja responsable vs encargado del tratamiento
El test del GDPR para responsable vs encargado del tratamiento es quién determina fines y medios. Qué firma, qué debe y qué hace cada rol ante una brecha.


Google enumera siete causas distintas de not set en GA4
Google da a not set en GA4 una causa distinta por dimensión, desde un session_start ausente hasta un content_group vacío. Aquí cada causa y su arreglo.
Qué arregla el server-side tracking y qué deja sin tocar
Qué traslada el server-side tracking a tu servidor, qué límites de cookies de Safari evita, cómo deduplicar eventos y por qué el consentimiento se mantiene.


Estas cifras muestran la tasa de rebote media por industria
Nueve industrias registradas muestran una tasa de rebote media por industria documentada, entre 35.76% y 48.38%, según datos de Databox de septiembre de 2024.
Artículos relacionados


Cómo aplicar la fórmula del valor promedio del pedido paso a paso
La fórmula del valor promedio del pedido divide los ingresos entre pedidos, y un código de descuento puede distorsionar en silencio cada cifra reportada.


Cómo se comparan los sitios B2B y B2C en los benchmarks de duración media de sesión
Los datos propios de Databox sitúan los benchmarks de duración media de sesión en 77.61 segundos para B2B y 92.33 para B2C, por industria y dispositivo.


Lo que realmente mide la duración media de sesión
En analítica clásica, la duración media de sesión da cero tiempo a la última página vista de cada sesión, arrastrando el promedio hacia abajo en silencio.

