Guía práctica · RGPD

Guía sectorial de anonimización: sanidad, educación y despachos legales

10 min de lecturaPor Ana Gloria Gómez Ruiz
Respuesta rápida

Qué datos hay que suprimir en cada sector, qué normativa aplica y qué exigir al proveedor en sanidad, educación y despachos jurídicos.

Anonimizar no significa lo mismo en un hospital, en una universidad o en un despacho. Cambian los datos críticos, la base jurídica y el nivel de riesgo. Esta guía resume qué mirar en cada caso.

Sanidad

Datos críticos: nombre y apellidos, número de historia clínica, número de seguridad social, tarjeta sanitaria, diagnósticos, medicación, fechas de ingreso y alta, servicio y facultativo responsable, imágenes médicas con datos incrustados.

Por qué es más delicado: los datos de salud son categoría especial en el artículo 9 del RGPD. Un diagnóstico poco frecuente combinado con edad y localidad puede reidentificar a la persona aunque se haya borrado el nombre.

Buenas prácticas: generalizar la fecha de nacimiento a año, agrupar códigos de diagnóstico raros, sustituir el número de historia por un token reversible cuando el estudio debe seguir siendo trazable, y revisar las cabeceras DICOM además del texto.

Educación

Datos críticos: nombre del alumnado y de las familias, DNI/NIE, número de expediente, calificaciones, informes de orientación, necesidades educativas especiales, datos de becas y situación socioeconómica.

Por qué es más delicado: gran parte del alumnado es menor de edad y muchos documentos (actas de evaluación, listados de becas, resoluciones de admisión) se publican en tablones o portales.

Buenas prácticas: publicar listados con nombre y cuatro cifras del documento, nunca con el documento completo; separar los informes de orientación del expediente publicable; y revisar los anexos escaneados que llegan de las familias.

Despachos y departamentos jurídicos

Datos críticos: partes e intervinientes, testigos, menores, direcciones, cuentas bancarias, importes, números de procedimiento y datos de salud incorporados como prueba.

Por qué es más delicado: los escritos se comparten con clientes, peritos y aseguradoras, y cada envío es una cesión. Además, cada vez más despachos vuelcan documentación en herramientas de IA para resumirla.

Buenas prácticas: anonimizar antes de subir nada a una herramienta externa, usar seudonimización reversible para poder recomponer el expediente internamente, y mantener listas blancas con denominaciones de juzgados y órganos para que no se tachen por error.

Lo que es común a los tres sectores

  • Los metadatos cuentan: autor, comentarios y revisiones viajan con el archivo.
  • Revisión humana antes de entregar: la responsabilidad no se delega en el software.
  • Trazabilidad: registro de qué se procesó, cuándo y con qué reglas.
  • Los datos no deben salir de un entorno controlado: cifrado en tránsito y en reposo, sin uso del contenido para entrenar modelos.

Si tu organización es sector público

El cumplimiento del Esquema Nacional de Seguridad (Real Decreto 311/2022) por parte del proveedor es indispensable: hospitales públicos, universidades y administraciones no pueden tratar su información en sistemas que no lo acrediten. En anonimizia, oGov cuenta con ENS Medio y los servidores de despliegue con ENS Alto, además de certificado de gobierno del dato y registro auditable de cada procesado.

Fuentes oficiales

Fuentes y referencias

Todo lo que se explica aquí se apoya en normativa publicada y en las orientaciones de la Agencia Española de Protección de Datos. Estos son los textos originales:

¿Anonimizas documentos a diario?

Deja de tachar a mano. Automatízalo con anonimizia.

Sube tus PDFs y obtén documentos anonimizados conforme al RGPD en segundos.

Probar gratis