CÓMO EVALUAR SI UNOS DATOS SON REALMENTE ANÓNIMOS
Una lectura comprensiva y operativa de las Directrices 02/2026 del Comité Europeo de Protección de Datos
Resumen
Las Directrices 02/2026 del Comité Europeo de Protección de Datos (EDPB) ofrecen un marco renovado para evaluar cuándo una información puede considerarse anónima. Este artículo realiza una lectura comprensiva y operativa de su versión 1.0. Su objetivo no es efectuar un comentario jurídico exhaustivo, sino traducir el modelo del EDPB a una secuencia aplicable por organizaciones, responsables de privacidad, equipos de datos, investigadores y proveedores tecnológicos.
El análisis se articula alrededor de dos preguntas básicas —si la información se refiere a una persona física y si esta se encuentra identificada o es identificable—, dos aproximaciones de evaluación —simplificada y contextual— y tres criterios técnicos: ausencia de aislamiento o singularización de registros, ausencia de vinculación y ausencia de inferencia. A partir de estos elementos se propone un método operativo que incorpora delimitación del objeto, mapeo de entidades y fuentes auxiliares, construcción de escenarios de reidentificación, selección de pruebas cualitativas y cuantitativas, evaluación diferenciada por perspectivas, documentación de las conclusiones y revisión periódica.
La tesis sostenida es que la anonimidad no depende exclusivamente de la transformación aplicada al conjunto. Constituye una conclusión fundada sobre la interacción entre la información, las entidades relevantes, los datos auxiliares, las capacidades disponibles y la efectividad real de las técnicas de identificación consideradas. Las métricas formales y las técnicas de anonimización pueden aportar evidencia, pero ninguna de ellas acredita por sí sola que la información sea anónima en todos los contextos.
Palabras clave: anonimización; reidentificación; identificabilidad; singularización; vinculación; inferencia; modelos de reidentificación; gobernanza de datos; EDPB; RGPD.
1. Introducción: retirar identificadores no demuestra la anonimidad
Una organización pretende reutilizar datos clínicos para investigación, compartir información de movilidad con una universidad, publicar estadísticas de empleo, entrenar un sistema de inteligencia artificial o proporcionar a un proveedor una base de comportamiento de usuarios. Antes de hacerlo, elimina nombres, números de identificación, direcciones, teléfonos y correos electrónicos. A continuación, etiqueta el resultado como «anonimizado». Ese procedimiento puede ser necesario, pero no es suficiente para demostrar que la información se ha vuelto anónima.
Una combinación de edad, ubicación, profesión, fechas, diagnóstico, trayectorias o comportamientos puede permitir distinguir a una persona aunque su nombre no figure en el conjunto. Los registros también pueden conectarse con otras fuentes o permitir deducir atributos específicos y significativos. La anonimización debe analizarse como una conclusión sustentada, no como la denominación de una operación informática.
La información anónima queda fuera del ámbito del RGPD como información personal. Sin embargo, el tratamiento previo realizado para producirla permanece sometido al Reglamento mientras la información conserve naturaleza personal. Esta distinción impide presentar la anonimización como una vía de escape retrospectiva de las obligaciones de licitud, minimización, seguridad y responsabilidad demostrada.
La información no es anónima por el solo hecho de haber sido transformada. Puede considerarse anónima para una entidad determinada cuando una evaluación fundada demuestra que la probabilidad real de distinguir o identificar a las personas es insignificante, teniendo en cuenta el contexto, la información adicional y los medios razonablemente susceptibles de utilizarse.

Figura 1. ¿Cuándo un dato puede considerarse anónimo?
2. La anonimidad como resultado de una evaluación
Conviene separar tres planos: la operación aplicada —supresión, generalización, agregación, perturbación, permutación, generación sintética o privacidad diferencial—; el resultado técnico —reducción de unicidad, precisión, capacidad de enlace o inferencia—; y la conclusión de anonimidad. La confusión surge cuando la técnica se utiliza como prueba automática del resultado.
Una tabla no es anónima por haberse generalizado; un modelo no lo es por haberse entrenado con datos sintéticos; un identificador no deja de ser personal por estar cifrado o sustituido por un código reversible. La eficacia debe probarse frente a técnicas concretas de singularización, vinculación e inferencia.
3. Las dos preguntas que estructuran el análisis
El marco se articula a partir de dos preguntas: ¿la información se refiere a una persona física? y, si se refiere a ella, ¿esa persona está identificada o es identificable? La respuesta debe formularse desde las perspectivas relevantes, pues un mismo conjunto puede ser personal para una entidad y anónimo para otra.
3.1. ¿La información se refiere a una persona?
La relación puede resultar del contenido, la finalidad o los efectos. Una información puede referirse a una persona aunque no contenga su nombre: el consumo energético puede expresar hábitos; una trayectoria puede revelar lugares frecuentados; una puntuación puede condicionar el acceso a crédito o empleo; una estadística de un grupo pequeño puede permitir atribuir una característica a sus miembros.
3.2. ¿La persona está identificada o es identificable?
Identificar no exige recuperar el nombre civil. Una persona puede quedar distinguida de otras mediante un identificador, una combinación de atributos o un patrón persistente. La identificabilidad puede ser directa o indirecta y puede depender de información o capacidades distribuidas entre varias entidades.

Figura 2. Las dos preguntas jurídicas de la anonimización
4. Preparar la evaluación: delimitar objeto, finalidad y contexto
La evaluación debe comenzar identificando exactamente qué se analiza y bajo qué condiciones. Expresiones como «base anonimizada» son insuficientes. Cada versión requiere fecha, alcance y control de cambios.
- Conjunto original y versión transformada.
- Registros, variables, metadatos y nivel de granularidad.
- Claves, tablas de correspondencia y datos originales conservados.
- Finalidad, duración, destinatarios y reutilizaciones previsibles.
- Modalidad de acceso: publicación, descarga, consulta controlada o entorno seguro.
- Proveedores, custodios de claves, terceros y usuarios internos.
- Fuentes auxiliares actuales y razonablemente previsibles.
La misma tabla puede presentar riesgos radicalmente distintos si se publica en Internet, se entrega a un receptor concreto o se consulta en un entorno seguro con límites de exportación. La evaluación no puede abstraerse del entorno de uso.
5. Medios razonablemente susceptibles de utilizarse
El análisis no exige imaginar cualquier escenario remoto, pero tampoco permite ignorar capacidades reales porque todavía no se hayan utilizado. Debe diferenciarse entre posibilidad lógica, plausibilidad técnica, probabilidad práctica y efectividad del resultado.
- Naturaleza, volumen, dimensionalidad y precisión de los datos.
- Disponibilidad y accesibilidad de información auxiliar.
- Conocimientos, herramientas y servicios externos disponibles.
- Coste económico, tiempo y capacidad computacional.
- Controles técnicos, organizativos y contractuales.
- Incentivos, finalidad y relaciones entre entidades.
- Evolución tecnológica previsible durante la vida útil del conjunto.
La existencia de una técnica no basta si sus resultados son demasiado imprecisos o poco fiables. Pero tampoco basta con que falle para la mayoría si permite distinguir con suficiente confianza a una persona concreta.
6. Escenarios y modelos de reidentificación
Para operacionalizar el análisis conviene construir modelos de reidentificación. Esta expresión comprende actores maliciosos, legítimos o accidentales. Un investigador puede vincular datos con información que ya conoce; un proveedor puede conservar metadatos; una autoridad puede disponer de fuentes auxiliares; un empleado puede abusar de permisos legítimos.
| Componente | Contenido |
| Entidad | Actor cuya perspectiva se evalúa |
| Objetivo | Identidad, singularización, vinculación, atributo o pertenencia |
| Acceso | Datos, interfaces, modelos y metadatos disponibles |
| Conocimiento previo | Información ya conocida sobre personas o conjunto |
| Fuentes auxiliares | Datos propios, públicos o de terceros |
| Capacidades | Conocimientos, herramientas y servicios |
| Recursos | Tiempo, presupuesto y capacidad computacional |
| Restricciones | Obstáculos técnicos, organizativos, contractuales o legales |
| Técnica | Método de reidentificación previsto |
| Resultado exigido | Precisión, fiabilidad y utilidad necesarias |
| Consecuencia | Impacto posible sobre derechos e intereses |
7. Los tres criterios técnicos
Las Directrices articulan el análisis mediante tres criterios: ausencia de aislamiento o singularización de registros, ausencia de vinculación y ausencia de inferencia. Cuando los tres se superan respecto de las perspectivas y técnicas pertinentes, la información puede considerarse anónima para las entidades evaluadas. Si uno no se supera, se requiere análisis adicional.

Figura 3. Árbol de decisión para evaluar la anonimización basado en tres criterios generales
7.1. Ausencia de aislamiento o singularización de registros
Este criterio examina si una combinación de valores permite aislar un registro referido a una persona. La singularización no requiere conocer el nombre: basta con distinguir a una persona dentro de un contexto con suficiente persistencia o fiabilidad.
Factores relevantes: número de atributos, granularidad, rareza, valores extremos, estabilidad temporal, tamaño de la población y posibilidad de relacionar varias filas con una misma persona.
Pruebas y medidas
- Pruebas: unicidad, grupos de equivalencia, combinaciones raras, valores extremos y seguimiento longitudinal.
- Medidas: generalización, supresión selectiva, agrupación, microagregación y reducción de variables.
- k-anonymity puede aportar evidencia, pero no demuestra por sí sola anonimidad: depende de los cuasiidentificadores, las fuentes auxiliares y los riesgos de inferencia.
7.2. Ausencia de vinculación
La vinculación examina si los registros pueden conectarse con otra información referida a la misma persona. Puede apoyarse en coincidencias exactas, similitudes parciales, relaciones temporales, proximidad geográfica, patrones de comportamiento o identificadores persistentes.
- Pruebas: enlace exacto y probabilístico, simulaciones con fuentes externas, precisión, exhaustividad y falsos positivos.
- Medidas: eliminar claves persistentes, generalizar fechas o ubicaciones, separar fuentes, limitar exportaciones y usar entornos seguros.
7.3. Ausencia de inferencia
El criterio examina si la información permite deducir datos específicos y significativos sobre una persona. No toda conclusión estadística general es una inferencia relevante. Debe existir una conexión específica con la persona, suficiente precisión y capacidad de afectar sus derechos o intereses.
- Riesgos: deducción de atributos sensibles, reconstrucción, ataques por diferencia, inferencia de pertenencia y predicciones individualizadas.
- Pruebas: análisis con y sin registros, sensibilidad, pertenencia, reconstrucción y consultas acumulativas.
- Medidas: agregación, reducción de precisión, limitación de consultas, ruido calibrado, privacidad diferencial y revisión de salidas.
7.4. Relación entre criterios, pruebas y medidas
| Criterio | Riesgo evaluado | Evidencia posible | Medidas asociadas |
| Singularización | Registros o combinaciones únicas | Unicidad, grupos de equivalencia, valores extremos | Generalización, supresión, agrupación |
| Vinculación | Enlace con datos auxiliares | Enlace exacto o probabilístico, simulaciones | Eliminar variables de enlace, perturbación, separación |
| Inferencia | Deducción de atributos o pertenencia | Inferencia, diferencia, reconstrucción | Agregación, ruido, límites de consulta, privacidad diferencial |
8. Indicadores cuantitativos: evidencia, no certificación automática
La guía no fija un umbral matemático universal para definir una probabilidad insignificante. Ello no impide utilizar indicadores cuantitativos como evidencia: proporción de registros únicos, tamaño de grupos de equivalencia, estimación de unicidad poblacional, precisión del enlace, tasas de error, ganancia de confianza, ventaja de ataques de pertenencia, sensibilidad de resultados o presupuesto de privacidad.
Las métricas apoyan la decisión, pero no sustituyen la evaluación contextual, la identificación de entidades ni el examen conjunto de singularización, vinculación e inferencia.
9. Enfoque simplificado y enfoque contextual
El enfoque simplificado no diferencia plenamente entre entidades respecto de acceso, datos auxiliares o capacidades. Funciona como criba conservadora y puede llevar a tratar como personales datos que serían anónimos para algunos actores. No constituye un estándar jurídico alternativo.
El enfoque contextual examina cada perspectiva relevante, sus accesos, fuentes, recursos y relaciones con terceros. Es más preciso, pero exige mayor conocimiento del ecosistema. Ambos enfoques pueden combinarse: una primera criba simplificada puede identificar técnicas potenciales y el análisis contextual determina si son realmente aplicables por cada entidad.

Figura 4. Enfoque simplificado vs enfoque contextual en la evaluación de la anonimización
10. La misma información puede ser anónima para unos y personal para otros
La anonimidad no siempre es una propiedad absoluta del archivo. Depende de la relación entre el conjunto, el contexto, la entidad y sus medios. La organización de origen puede conservar información auxiliar; el receptor puede operar con acceso limitado; el proveedor puede disponer de metadatos; un tercero puede poseer una fuente coincidente.
La conclusión debe formularse por entidad, indicando acceso, información auxiliar, técnicas plausibles y resultado. Esta diferenciación evita atribuir al conjunto una etiqueta universal que no refleja las capacidades reales de cada actor.

Figura 5. La misma información puede ser anónima para unos y personal para otros
11. Qué ocurre cuando uno o más criterios no se superan
El incumplimiento de un criterio no produce automáticamente una conclusión binaria. Indica dónde profundizar. Si existe singularización, debe analizarse su estabilidad y utilidad. Si existe vinculación, deben valorarse precisión y disponibilidad de la fuente. Si existe inferencia, debe determinarse si es específica, significativa y suficientemente fiable.
No debe utilizarse «probablemente anónimo» como categoría estable. Cuando la eficacia de las medidas no se ha verificado, la formulación correcta es: conclusión de anonimidad no acreditada; se requieren medidas adicionales y una nueva evaluación.

Figura 6. ¿Qué ocurre cuando falla uno o más criterios?
12. Método operativo de evaluación en diez pasos
- Definir el objeto: Identificar versión, registros, variables, metadatos, modelos, salidas y datos originales conservados.
- Definir finalidad y uso: Precisar usuarios, acceso, consultas permitidas, duración y reutilizaciones.
- Identificar entidades: Mapear organización de origen, receptores, proveedores, custodios y terceros.
- Inventariar información adicional: Localizar fuentes internas, externas, públicas, comerciales y previsibles.
- Construir modelos de reidentificación: Definir objetivos, conocimientos, accesos, capacidades, recursos y técnicas.
- Seleccionar el enfoque: Aplicar enfoque simplificado, contextual o una combinación justificada.
- Evaluar los tres criterios: Ejecutar pruebas de singularización, vinculación e inferencia.
- Analizar efectividad: Valorar precisión, fiabilidad, falsos positivos y probabilidad práctica.
- Concluir por entidad: Determinar si la información es anónima o personal para cada perspectiva.
- Documentar y revisar: Aprobar, controlar versiones, establecer medidas y desencadenantes de reevaluación.
13. Anonimización, seudonimización, cifrado y controles
13.1. Seudonimización
La sustitución de identificadores por códigos no constituye anonimización si existe información adicional que permite atribuir los datos a una persona. El resultado sigue siendo dato personal para quienes puedan reconstruir el vínculo.
13.2. Cifrado
El cifrado protege la confidencialidad, pero es reversible mediante claves. Su efecto depende de quién puede obtenerlas, de la seguridad del sistema y de la probabilidad real de acceso o descifrado.
13.3. Controles de acceso y contratos
Los controles de acceso pueden reducir las entidades capaces de acceder y modificar el análisis contextual. Las prohibiciones contractuales de reidentificación son relevantes, pero su peso depende de verificabilidad, auditoría, ejecución y medidas técnicas complementarias. Ninguna de estas medidas equivale por sí sola a una conclusión de anonimidad.
14. Inteligencia artificial, modelos y datos sintéticos
La evolución de la inteligencia artificial aumenta las capacidades para buscar, correlacionar y analizar información y crea nuevos objetos que deben evaluarse: modelos, representaciones y datos sintéticos. El análisis debe considerar inferencia de pertenencia, extracción de información memorizada, inversión o reconstrucción, vinculación automatizada e inferencia de atributos.
Debe evaluarse el modelo y no solo los datos de entrada: qué puede inferirse de sus salidas, cuántas consultas se permiten, qué información auxiliar puede incorporarse y qué pruebas adversariales se han ejecutado. La generación sintética tampoco garantiza anonimidad: puede reproducir registros reales o conservar correlaciones significativas.
15. Caso operativo: reutilización de datos de salud
Un hospital desea compartir con investigadores una tabla con sexo, rango de edad, zona geográfica, fecha aproximada de ingreso, diagnóstico y duración de hospitalización. Se eliminan nombres y números de historia clínica.
15.1. Evaluación
- Singularización: un diagnóstico raro, una zona pequeña y una fecha pueden aislar un registro.
- Vinculación: una noticia o publicación local puede coincidir con la tabla.
- Inferencia: puede deducirse que una persona padeció una enfermedad o participó en un estudio.
- Perspectivas: hospital, investigador, proveedor y terceros presentan accesos y fuentes diferentes.
15.2. Medidas
- Ampliar rangos temporales y agrupar edades.
- Reducir precisión geográfica y tratar diagnósticos raros.
- Impedir exportaciones y limitar consultas.
- Suprimir combinaciones excepcionales.
- Reevaluar por entidad después de aplicar las medidas.
No debe afirmarse automáticamente que los datos son personales para el hospital solo porque conserva historias, ni que son anónimos para el investigador porque no recibe nombres. Debe demostrarse qué medios puede utilizar cada entidad y si conducen a una identificación suficientemente fiable.
16. Documentación y gobernanza
La organización debe conservar un expediente que permita reproducir el razonamiento, identificar supuestos y revisar la conclusión.
| Elemento | Evidencia esperada |
| Objeto | Identificación y versión del conjunto |
| Finalidad | Uso, usuarios y condiciones |
| Mapeo | Variables, metadatos y granularidad |
| Transformaciones | Técnicas, parámetros y responsables |
| Entidades | Perspectivas evaluadas |
| Información auxiliar | Fuentes disponibles o previsibles |
| Modelos | Objetivos, capacidades y recursos |
| Pruebas | Métodos, datos utilizados y resultados |
| Métricas | Indicadores y limitaciones |
| Criterios | Conclusión para cada criterio |
| Medidas | Controles técnicos y organizativos |
| Resultado | Conclusión diferenciada por entidad |
| Incertidumbre | Supuestos y limitaciones |
| Aprobación | Responsables y fecha |
| Revisión | Periodicidad y desencadenantes |
16.1. Roles
- Propietario del tratamiento: define finalidad y adopta decisiones de uso.
- Equipo de datos: ejecuta transformaciones y pruebas.
- Seguridad: evalúa accesos y amenazas.
- Privacidad o DPD: asesora y supervisa la metodología; no aprueba técnicamente el conjunto ni sustituye a la dirección.
- Dirección competente: asigna recursos y adopta decisiones organizativas.
- Auditoría: revisa trazabilidad y efectividad.
16.2. Desencadenantes de revisión
- Nuevas fuentes auxiliares o destinatarios.
- Ampliación de finalidad o granularidad.
- Publicación abierta o incidentes de seguridad.
- Nuevas técnicas de reidentificación.
- Cambios en modelos de IA o costes computacionales.
- Debilitamiento de controles técnicos, organizativos o contractuales.
17. Discusión: privacidad, utilidad e incertidumbre
Una transformación excesiva puede inutilizar los datos; una transformación insuficiente puede exponer a las personas. El equilibrio debe gestionarse mediante definición de utilidad, selección de variables necesarias, comparación de alternativas, medición de pérdida de información y pruebas de riesgo.
El enfoque simplificado es apropiado cuando se prefiere una posición conservadora. Sin embargo, si la utilidad científica o social es elevada, un análisis contextual más preciso puede permitir usos legítimos bajo condiciones seguras. El rigor no consiste en ocultar la incertidumbre, sino en declarar supuestos, justificar escenarios, documentar limitaciones, utilizar márgenes prudentes y revisar la conclusión cuando cambia la evidencia.
18. Conclusiones
Las Directrices 02/2026 permiten superar varias simplificaciones: anonimizar no equivale a eliminar nombres; la seudonimización no es anonimización; la agregación no elimina necesariamente la inferencia; una métrica aislada no demuestra anonimidad; el mismo conjunto puede recibir conclusiones distintas según la entidad; fallar un criterio no produce automáticamente una única respuesta; y una conclusión válida hoy puede dejar de serlo cuando cambia el contexto.
La evaluación debería seguir una secuencia estructurada: delimitar el objeto; describir finalidad y entorno; identificar entidades; inventariar información auxiliar; construir modelos de reidentificación; elegir el enfoque; aplicar los tres criterios; evaluar efectividad y probabilidad; concluir por perspectiva; documentar y revisar.
La información no es anónima porque haya sido transformada, ni porque una organización declare que lo es. Puede considerarse anónima para una entidad cuando una evaluación técnica, contextual y documentada demuestra que las técnicas razonablemente utilizables no permiten distinguir o identificar a las personas con una probabilidad significativa en la práctica.
La anonimidad no es una etiqueta permanente. Es una conclusión fundada, diferenciada por perspectivas y sujeta a revisión.
Referencias bibliográficas
- COMITÉ EUROPEO DE PROTECCIÓN DE DATOS. Guidelines 02/2026 on Anonymisation. Version 1.0. Adopted on 7 July 2026 for public consultation.
- GRUPO DE TRABAJO DEL ARTÍCULO 29. Opinion 05/2014 on Anonymisation Techniques. WP216, 10 April 2014.
- PARLAMENTO EUROPEO; CONSEJO DE LA UNIÓN EUROPEA. Reglamento (UE) 2016/679, de 27 de abril de 2016. Diario Oficial de la Unión Europea, L 119, 4 de mayo de 2016.
- SAMARATI, Pierangela; SWEENEY, Latanya. Protecting Privacy when Disclosing Information: k-Anonymity and Its Enforcement through Generalization and Suppression.
- SWEENEY, Latanya. “k-Anonymity: A Model for Protecting Privacy”. International Journal of Uncertainty, Fuzziness and Knowledge-Based Systems, 2002, vol. 10, n.º 5, pp. 557–570.
- SWEENEY, Latanya. “Achieving k-Anonymity Privacy Protection Using Generalization and Suppression”. International Journal of Uncertainty, Fuzziness and Knowledge-Based Systems, 2002, vol. 10, n.º 5, pp. 571–588.
- EL EMAM, Khaled; DANKAR, Fida Kamal. “Protecting Privacy Using k-Anonymity”. Journal of the American Medical Informatics Association, 2008.
- SLIJEPČEVIĆ, Djordje et al. “k-Anonymity in Practice: How Generalisation and Suppression Affect Machine Learning Classifiers”. 2021.