· 2 min de lectura · NETBRAND CORP
Pseudonimizar vs. anonimizar: qué dicen la Ley 1581, HIPAA, GDPR y la LGPD
Qué dice cada marco sobre datos de salud pseudonimizados y anonimizados, y qué implica para enviar historias clínicas a modelos de IA.
Colombia: Ley 1581 de 2012 y Resolución 1995 de 1999
La Ley 1581 de 2012 clasifica los datos de salud como datos sensibles (artículo 5) y restringe su tratamiento a supuestos específicos, como la autorización explícita del titular (artículo 6). La Resolución 1995 de 1999 establece las normas de manejo de la historia clínica y la trata como documento privado y reservado. No hay un "puerto seguro" legal separado, así que la prueba es práctica: ¿se puede identificar a una persona a partir de lo que compartes?
Para un proyecto con IA eso significa que el texto tokenizado, mientras exista la bóveda, sigue siendo dato sensible: necesitas base legal para tratarlo y contratos con el proveedor que lo procese.
HIPAA (Estados Unidos)
La Privacy Rule de HIPAA define dos métodos de des-identificación (45 CFR 164.514):
- Safe Harbor: eliminar 18 tipos de identificadores, entre ellos nombres, subdivisiones geográficas menores a un estado, todos los elementos de las fechas salvo el año, teléfonos, correos, número de seguro social, número de historia, número de afiliado, direcciones IP y cualquier otro número identificador único. Las edades mayores de 89 se agrupan como 90 o más.
- Expert Determination: un experto calificado documenta que el riesgo de re-identificación es muy bajo.
El desplazamiento de fechas conserva los intervalos clínicos, pero por sí solo no cumple Safe Harbor, porque las fechas completas son identificadores.
GDPR (Unión Europea)
El GDPR define la seudonimización (artículo 4.5) y el considerando 26 es explícito: los datos seudonimizados siguen siendo datos personales. Solo la información verdaderamente anónima queda fuera del reglamento. Los datos de salud son categoría especial (artículo 9).
LGPD (Brasil)
La Lei 13.709/2018 define el dato anonimizado y en su artículo 12 establece que no es dato personal, salvo que el proceso pueda revertirse con esfuerzos razonables. Los datos de salud son sensibles.
Qué implica para proyectos de IA
- Trata el texto tokenizado como dato regulado y cúbrelo con contratos: acuerdo de tratamiento de datos, retención cero cuando exista y región de procesamiento definida.
- Si el objetivo es sacar un dataset del alcance de la ley, necesitas anonimización con riesgo de re-identificación medido, no solo redacción.
- Documenta el control con números: el recall por tipo de entidad sobre tus propios documentos. Ver Cómo hacer un POC de anonimización: 100 a 200 documentos reales y recall por entidad.
Velo está diseñado para apoyar el cumplimiento de estos marcos: mantiene la detección y la bóveda on-premise, permite elegir una política por entidad y registra cada detección y cada re-hidratación. Solicita un POC.
Este artículo es información general, no asesoría legal. Confirma tu caso con tu abogado.