Guía práctica · RGPD
¿Es más seguro anonimizar documentos en local? Local vs. cloud en la Administración Pública
¿Es más seguro anonimizar documentos en local? Analizamos procesamiento local, cloud, API, ENS, RGPD y el recorrido real de los documentos administrativos.
“No quiero que los datos salgan de mi ordenador”.
Es una preocupación razonable cuando una Administración Pública tiene que anonimizar expedientes, resoluciones, actas u otros documentos con datos personales.
Sin embargo, de esa preocupación no se desprende necesariamente que procesar un documento en local sea siempre más seguro que hacerlo mediante una solución cloud.
La seguridad no depende únicamente de dónde se ejecuta un modelo de inteligencia artificial. Depende del recorrido completo del documento: dónde está originalmente, cuántas copias se generan, cómo se transmite, cuánto tiempo se conserva, quién puede acceder y qué medidas de seguridad protegen cada fase.
¿El RGPD obliga a procesar los documentos en local?
No.
El RGPD no establece, con carácter general, que los documentos con datos personales tengan que ser procesados en el ordenador del empleado.
Lo que exige es aplicar medidas técnicas y organizativas adecuadas al riesgo, minimizar los datos tratados, limitar su conservación, protegerlos desde el diseño y seleccionar proveedores que ofrezcan garantías suficientes.
El Esquema Nacional de Seguridad tampoco prohíbe utilizar servicios cloud. Al contrario, contempla expresamente modelos SaaS, PaaS e IaaS y establece requisitos específicos para su utilización en el sector público.
Por tanto, la pregunta correcta no es:
“¿Está en la nube?”
Sino:
“¿Qué ocurre con mis datos cuando utilizo este servicio?”
La paradoja de descargar un expediente para protegerlo “en local”
Muchas Administraciones ya trabajan con gestores de expedientes, sistemas de gestión documental y otras aplicaciones corporativas prestadas mediante infraestructuras cloud.
En ese contexto puede producirse una situación paradójica.
El expediente se encuentra dentro de un sistema corporativo controlado y, para anonimizarlo mediante una aplicación local, el usuario debe:
descargar el documento original → almacenarlo en su ordenador → anonimizarlo → generar una segunda versión → volver a subirla.
El procesamiento se habrá realizado en local, sí.
Pero se habrá creado una copia local del documento original con todos sus datos personales.
Dependiendo de la configuración del puesto de trabajo, ese archivo puede acabar en la carpeta Descargas, temporales, sincronizaciones, copias de seguridad o diferentes versiones gestionadas manualmente.
Por tanto, procesamiento local no significa automáticamente menor exposición.
En determinados casos puede significar justamente lo contrario: crear una copia adicional de un documento que antes solo existía dentro del sistema corporativo.
¿Puede una API reducir el movimiento del documento?
Sí.
Una arquitectura integrada puede permitir un flujo como este:
gestor de expedientes → anonimización → revisión → devolución del documento anonimizado.
Sin que el empleado tenga que descargar manualmente el original, abrir otra herramienta y volver posteriormente a cargar el resultado.
Una integración mediante API puede, por tanto, reducir movimientos manuales, copias y puntos de exposición.
Esto introduce una idea importante:
minimizar el movimiento de los datos no significa necesariamente procesarlos en el ordenador del usuario. También puede significar evitar que tengan que descargarse al ordenador en primer lugar.
Cloud no significa utilizar cualquier inteligencia artificial
Defender una arquitectura cloud no significa que una Administración deba introducir expedientes en cualquier herramienta pública de inteligencia artificial.
Son cuestiones completamente diferentes.
Antes de utilizar una solución cloud para anonimizar documentación debería conocerse, entre otras cuestiones:
- dónde se procesan los datos;
- dónde están alojados;
- si existen subencargados;
- si los documentos se reutilizan para entrenar modelos;
- cuánto tiempo se conservan;
- cómo se cifran;
- quién puede acceder;
- qué trazabilidad existe;
- qué certificaciones cubren el servicio.
El criterio no debería ser simplemente “cloud o local”.
Debería ser qué garantías ofrece realmente la arquitectura.
¿Qué importancia tiene el ENS?
En el sector público español, mucha.
El Esquema Nacional de Seguridad establece controles específicos sobre servicios cloud y exige diferentes niveles de garantía dependiendo de la categoría del sistema.
Una certificación ENS no sustituye un análisis de riesgos, pero sí permite acreditar que el sistema ha sido sometido a requisitos formales de seguridad.
Por eso, antes de elegir una herramienta de anonimización resulta más relevante preguntar por el alcance de la certificación, el cifrado, los controles de acceso, la trazabilidad y la conservación de los documentos que limitarse a preguntar si la inferencia se produce en local.
El modelo de AnonimizIA
AnonimizIA aplica un principio especialmente importante: procesar un documento no significa conservarlo.
El documento original, que es precisamente el que contiene los datos personales, se utiliza durante el proceso de anonimización pero no se conserva una vez finalizado el procesamiento.
El documento resultante de la anonimización puede permanecer disponible durante un máximo de 30 días para facilitar su revisión y descarga.
Además, oGov dispone de certificación ENS categoría MEDIA y aplica medidas de seguridad como cifrado, control de accesos y trazabilidad.
AnonimizIA puede utilizarse como servicio cloud, integrarse mediante API y, cuando las características del proyecto lo requieren, desplegarse también en infraestructura privada u on-premise.
Entonces, ¿es más seguro anonimizar en local?
No necesariamente.
El procesamiento local puede ser una opción perfectamente válida cuando existe un motivo concreto para mantener la inferencia en el dispositivo.
Pero no debe confundirse con una garantía automática de mayor privacidad.
La seguridad real depende del ciclo completo del documento.
Si el expediente ya se encuentra en un sistema corporativo cloud, puede resultar más coherente integrarlo con una plataforma certificada que no conserva el original que descargar sistemáticamente copias completas a los ordenadores de los empleados.
La pregunta que debería hacerse un DPO, secretario o responsable de seguridad no es únicamente:
“¿Los datos salen del ordenador?”
Sino:
“¿Qué recorrido realiza el documento, dónde puede quedar almacenado, durante cuánto tiempo y bajo qué medidas de seguridad?”
Preguntas frecuentes
¿Una Administración puede utilizar cloud para anonimizar documentos?
Sí, siempre que el tratamiento y el proveedor cumplan los requisitos jurídicos y de seguridad correspondientes.
¿El RGPD exige procesamiento local?
No con carácter general.
¿Una API puede ser más segura que descargar un documento?
Puede reducir descargas, copias y movimientos manuales si está correctamente diseñada e integrada.
¿AnonimizIA conserva el documento original?
No una vez finalizado su procesamiento. El documento anonimizado puede permanecer disponible temporalmente durante un máximo de 30 días.
¿AnonimizIA puede desplegarse on-premise?
Sí, cuando los requisitos tecnológicos o de seguridad del proyecto lo requieren.
Fuentes y referencias
Todo lo que se explica aquí se apoya en normativa publicada y en las orientaciones de la Agencia Española de Protección de Datos. Estos son los textos originales:
¿Anonimizas documentos a diario?
Deja de tachar a mano. Automatízalo con anonimizia.
Sube tus PDFs y obtén documentos anonimizados conforme al RGPD en segundos.
Probar gratis