- Distinguir retirada, generalización, seudonimización y anonimización.
- Separar entrenamiento, retención, acceso, permisos y uso compartido.
- Preparar una copia minimizada sin enviar el mapa de reidentificación.
- Medir coincidencias residuales sin prometer riesgo cero.
Empieza por la finalidad, no por la herramienta
«Quiero usar IA con este Excel» no define una finalidad. «Clasificar el tema de ocho solicitudes para que una persona priorice la cola» sí permite preguntar qué datos hacen falta. Para esa tarea, quizá no necesites nombre, DNI, email, teléfono, IBAN, edad, ciudad o importe exacto.
El artículo 5 del RGPD exige que los datos sean adecuados, pertinentes y limitados a lo necesario. La AEPD recuerda además que exactitud y minimización deben evaluarse respecto a la finalidad y documentarse durante el ciclo de vida del tratamiento.
Cuatro operaciones que no son sinónimas
| Operación | Ejemplo | Qué no debes concluir |
|---|---|---|
| Retirar | Eliminar DNI y teléfono porque la clasificación no los necesita | Que el resto del registro ya no identifica a nadie |
| Generalizar | Cambiar 310 € por el tramo «100–499» | Que agrupar una variable elimina todas las combinaciones raras |
| Seudonimizar | Sustituir CLIENTE-428 por CASO-007 y separar la correspondencia | Que el dato deje automáticamente de ser personal |
| Anonimizar | Reducir razonablemente la posibilidad de identificar a una persona | Que borrar nombres sea suficiente para afirmarlo |
La AEPD indica que un conjunto se considera anonimizado solo cuando no existe una probabilidad razonable de identificar a la persona. Una provincia, un importe raro, una fecha o el texto libre pueden combinarse con otras fuentes. Por eso el laboratorio llama a su salida «minimizada y seudonimizada», no «anónima».
«No se usa para entrenar» no responde a todo
Antes de elegir un producto o plan, separa al menos seis preguntas:
- ¿Se utiliza el contenido para entrenar o mejorar modelos por defecto?
- ¿Cuánto tiempo se conserva la entrada, salida, archivo, historial y registro técnico?
- ¿Quién puede acceder: usuario, administradores, proveedor, conectores o revisores autorizados?
- ¿Dónde se procesa y qué términos, contrato o anexo de tratamiento se aplican?
- ¿Puede compartirse, exportarse, conectarse a otras fuentes o aparecer en registros?
- ¿Cómo se elimina y qué copias o excepciones pueden permanecer?
OpenAI documenta que ChatGPT Business, Enterprise, Edu y la API no utilizan por defecto los datos de la organización para entrenar modelos. Eso es un control relevante, pero no sustituye las otras cinco preguntas ni la minimización. Verifica siempre el producto exacto y sus condiciones actuales; una cuenta personal y un espacio empresarial no son intercambiables.
Laboratorio local: de once campos a cuatro
El ejercicio contiene ocho solicitudes completamente ficticias. La finalidad es clasificar tema y prioridad, sin responder ni ejecutar acciones. El proceso elimina identificadores directos, generaliza importes, crea un identificador operativo y guarda la correspondencia en un archivo separado.
Abrir el laboratorio MIT de minimización
- Lee
datos/finalidad.jsony cuestiona cada campo permitido. - Ejecuta
npm run verificar; no necesita red ni dependencias. - Compara los ocho registros originales con
salida/entrada-modelo.csv. - Comprueba que
salida/mapa-local.jsonestá ignorado y tiene permisos600. - Busca información indirecta todavía excesiva: provincia, tramo, estilo o detalles raros.
- Retira otro campo y decide si la tarea sigue siendo posible.
FINALIDAD Clasificar tema y prioridad de solicitudes. No responder, contactar, devolver dinero ni modificar cuentas. CONTRATO DE ENTRADA Permitido: - identificador operativo sin significado externo - provincia, solo si mejora de forma demostrable la priorización - tramo de importe, nunca importe exacto - texto minimizado Retirado: - identificador original, nombre, DNI, email, teléfono e IBAN - ciudad, edad e importe exacto SALIDA EXIGIDA - auditoría de coincidencias residuales - mapa de correspondencia separado y no enviado - advertencia: cero coincidencias no demuestra anonimización - revisión humana antes de cualquier acción
La matriz de decisión que debe completar una pyme
| Pregunta | Cuenta personal | Espacio empresarial | Local o self-hosted |
|---|---|---|---|
| Producto, plan y versión comprobados | ____ | ____ | ____ |
| Entrenamiento o mejora por defecto | ____ | ____ | ____ |
| Retención de entrada, salida y logs | ____ | ____ | ____ |
| Accesos, administradores y conectores | ____ | ____ | ____ |
| Contrato, ubicación y borrado | ____ | ____ | ____ |
| Dato mínimo permitido por la organización | ____ | ____ | ____ |
«Local» tampoco completa la matriz automáticamente. Puede reducir salidas hacia un tercero, pero siguen existiendo archivos, permisos del equipo, copias, logs, malware, modelos cloud activados por error y obligaciones relacionadas con la finalidad y las personas afectadas.
Reglas de parada
- No existe una finalidad concreta ni una persona responsable.
- No puedes justificar por qué el modelo necesita cada campo.
- El archivo contiene secretos, contraseñas, tokens o credenciales.
- Hay datos de salud, menores, nóminas, sanciones, cuentas o documentos identificativos sin controles revisados.
- No conoces el producto, plan, retención, accesos o términos aplicables.
- La salida producirá efectos sobre personas sin revisión y mecanismo de corrección.
Fuentes primarias y verificación
- EUR-Lex · Reglamento General de Protección de Datos
- AEPD · Guía básica de anonimización
- AEPD · datos anonimizados y reidentificación
- AEPD · exactitud y minimización en IA
- OpenAI · privacidad y seguridad de datos empresariales
- Anthropic · datos personales y entrenamiento en productos comerciales
Comprobado el 27 de julio de 2026. Revisa semanalmente las condiciones de los productos; los principios y la técnica educativa se revisarán cuando cambien las fuentes.
Si has guardado la evidencia de esta lección, continúa con «De piloto a flujo fiable». Si no, repite la comprobación antes de avanzar.