# Pseudonimizar vs. anonimizar: qué dicen la Ley 1581, HIPAA, GDPR y la LGPD

Qué dice cada marco sobre datos de salud pseudonimizados y anonimizados, y qué implica para enviar historias clínicas a modelos de IA.

Published 2026-09-22 by NETBRAND CORP · https://netbrandcorp.com/es/blog/pseudonimizar-vs-anonimizar-ley-1581-hipaa-gdpr-lgpd/

> **En resumen:** un dato tokenizado que se puede revertir está pseudonimizado, y todos los marcos principales lo siguen tratando como dato personal o de salud regulado. La anonimización, donde existe como figura legal, exige que la re-identificación no sea razonablemente posible.

## Colombia: Ley 1581 de 2012 y Resolución 1995 de 1999

La Ley 1581 de 2012 clasifica los datos de salud como datos sensibles (artículo 5) y restringe su tratamiento a supuestos específicos, como la autorización explícita del titular (artículo 6). La Resolución 1995 de 1999 establece las normas de manejo de la historia clínica y la trata como documento privado y reservado. No hay un "puerto seguro" legal separado, así que la prueba es práctica: ¿se puede identificar a una persona a partir de lo que compartes?

Para un proyecto con IA eso significa que el texto tokenizado, mientras exista la bóveda, sigue siendo dato sensible: necesitas base legal para tratarlo y contratos con el proveedor que lo procese.

## HIPAA (Estados Unidos)

La Privacy Rule de HIPAA define dos métodos de des-identificación (45 CFR 164.514):

- **Safe Harbor:** eliminar 18 tipos de identificadores, entre ellos nombres, subdivisiones geográficas menores a un estado, todos los elementos de las fechas salvo el año, teléfonos, correos, número de seguro social, número de historia, número de afiliado, direcciones IP y cualquier otro número identificador único. Las edades mayores de 89 se agrupan como 90 o más.
- **Expert Determination:** un experto calificado documenta que el riesgo de re-identificación es muy bajo.

El desplazamiento de fechas conserva los intervalos clínicos, pero por sí solo no cumple Safe Harbor, porque las fechas completas son identificadores.

## GDPR (Unión Europea)

El GDPR define la **seudonimización** (artículo 4.5) y el considerando 26 es explícito: los datos seudonimizados siguen siendo datos personales. Solo la información verdaderamente anónima queda fuera del reglamento. Los datos de salud son categoría especial (artículo 9).

## LGPD (Brasil)

La Lei 13.709/2018 define el dato anonimizado y en su artículo 12 establece que no es dato personal, **salvo que el proceso pueda revertirse** con esfuerzos razonables. Los datos de salud son sensibles.

## Qué implica para proyectos de IA

1. Trata el texto tokenizado como dato regulado y cúbrelo con contratos: acuerdo de tratamiento de datos, retención cero cuando exista y región de procesamiento definida.
2. Si el objetivo es sacar un dataset del alcance de la ley, necesitas anonimización con riesgo de re-identificación medido, no solo redacción.
3. Documenta el control con números: el recall por tipo de entidad sobre tus propios documentos. Ver [Cómo hacer un POC de anonimización: 100 a 200 documentos reales y recall por entidad](https://netbrandcorp.com/es/blog/poc-anonimizacion-medir-recall/).

[Velo](https://netbrandcorp.com/es/) está diseñado para apoyar el cumplimiento de estos marcos: mantiene la detección y la bóveda on-premise, permite elegir una política por entidad y registra cada detección y cada re-hidratación. [Solicita un POC](https://netbrandcorp.com/es/#poc).

*Este artículo es información general, no asesoría legal. Confirma tu caso con tu abogado.*
