Preguntas frecuentes

Preguntas frecuentes

Preguntas sobre la integración del MCP Server, la detección de PII, los precios y la seguridad. Para las preguntas frecuentes completas, con más de 37 preguntas, visite anonym.legal/faq.

Elegir su producto
Ambos productos se basan en el mismo motor de detección basado en Microsoft Presidio, con certificación ISO 27001:2022 y servidores alemanes (Hetzner). Las diferencias clave:

anonym.legal — enfocado en desarrolladores. 7 herramientas MCP, más de 267 tipos de entidad, 48 idiomas, grupos de entidades, 6 operadores. Ideal para desarrolladores individuales, legal tech y equipos que construyen flujos de IA con datos de texto. MCP: transporte HTTP en https://anonym.legal/mcp (no requiere instalación).

cloak.business — plataforma completa. 10 herramientas MCP, más de 320 tipos de entidad, más de 70 países, OCR de imágenes en 38 idiomas, procesamiento por lotes (de 1 a 100 textos por llamada), además de una extensión de Chrome para herramientas de IA en el navegador. Ideal para empresas, equipos que gestionan documentos visuales y organizaciones que necesitan protección de PII a nivel de navegador. NPM: cloak-business-mcp-server.

Ambos ofrecen un nivel gratuito de 0 € para que pueda probarlos antes de elegir.
Sí. cloak.business es el producto con capacidades de imágenes. Ofrece dos herramientas MCP dedicadas: cloak_analyze_image (OCR + detección de PII en 38 idiomas) y cloak_redact_image (redacción visual que dibuja recuadros negros sobre las regiones de PII detectadas en la imagen). Esto convierte a cloak.business en la opción para flujos con documentos escaneados, fotos, capturas de pantalla o cualquier dato visual. anonym.legal solo gestiona texto.
Para flujos de documentos de gran volumen, cloak.business es la mejor opción. Su herramienta cloak_batch_analyze procesa de 1 a 100 textos en una sola llamada a la API, lo que reduce drásticamente la latencia y la sobrecarga de llamadas en flujos masivos. También admite más tipos de entidad (más de 320 frente a más de 267) y cubre más países (más de 70 frente a 48 idiomas). Si procesa contenido solo de texto a volumen moderado, la API de 7 herramientas de anonym.legal es más sencilla de integrar. Ambos empiezan gratis: actualice solo cuando necesite límites más altos.
Integración del MCP Server
El MCP Server (Model Context Protocol) de anonym.legal se integra directamente con herramientas de codificación con IA como Claude y Cursor, interceptando el texto antes de que llegue al proveedor de IA y detectando automáticamente claves API, credenciales de bases de datos, variables de entorno y patrones de código propietario. El MCP Server actúa como una capa intermedia: los desarrolladores usan sus herramientas de IA con normalidad mientras la PII y los secretos se eliminan en tiempo real.
El MCP Server intercepta el texto del contrato antes de que llegue a Claude, detectando y sustituyendo automáticamente nombres de clientes, direcciones, términos financieros e identificadores específicos del caso por tokens anonimizados. Los abogados trabajan con la IA con normalidad: la anonimización es transparente, y la función de cifrado reversible (en planes de pago) permite restaurar los nombres originales en la respuesta de la IA. Esto satisface los requisitos del secreto profesional entre abogado y cliente al tiempo que permite el trabajo jurídico asistido por IA.
En lugar de prohibir por completo las herramientas de IA (lo que fomenta el uso de shadow IT), el MCP Server (tanto de anonym.legal como de cloak.business) y la extensión de Chrome de cloak.business ofrecen controles técnicos que eliminan la PII y los datos propietarios antes de que lleguen a los proveedores de IA. Los empleados usan ChatGPT, Claude y otras herramientas con normalidad mientras los datos sensibles se interceptan y anonimizan automáticamente. Este enfoque permite obtener ganancias de productividad con la IA sin dejar de cumplir los requisitos de seguridad empresarial.
El MCP Server de anonym.legal se integra como una capa intermedia entre su entorno de codificación y el proveedor de IA, detectando automáticamente claves API, cadenas de conexión, tokens JWT, credenciales de AWS y otros secretos antes de que se transmitan. El servidor opera localmente y procesa la intercepción en tiempo real sin ralentizar su flujo de desarrollo.
No hay ningún paquete npm que instalar. El MCP Server de anonym.legal usa solo transporte HTTP: no requiere Node.js ni npm. Añádalo a su claude_desktop_config.json o a la configuración MCP de Cursor con el endpoint https://anonym.legal/mcp y una cabecera Authorization: Bearer YOUR_API_KEY usando su clave API de anonym.legal (plan Pro o Business).
Una solución práctica de DLP para IA generativa combina protección a nivel de navegador (la extensión de Chrome de cloak.business para ChatGPT, Gemini, DeepSeek, Perplexity) con integración en herramientas de desarrollo (MCP Server, de anonym.legal o cloak.business, para Claude, Cursor) y protección a nivel de documento (complemento de Office para Word, disponible en ambos productos). Ambos productos comparten una infraestructura alojada en la UE (Alemania) que detecta entre 267 y más de 320 tipos de entidad en más de 48 idiomas antes de que los datos lleguen a cualquier proveedor de IA.
El MCP Server (de anonym.legal o cloak.business) se ejecuta como una capa intermedia local que intercepta las solicitudes de las herramientas de IA, elimina la PII y los secretos, y reenvía solo el contenido depurado a los proveedores de IA. Toda la detección de PII usa API alojadas en la UE (Alemania, Hetzner): no se envían datos sensibles a proveedores de IA de terceros. Para herramientas de IA basadas en navegador, la extensión de Chrome de cloak.business ofrece el mismo nivel de protección sin que los desarrolladores tengan que cambiar su flujo de trabajo.
Este tipo de incidente requiere tres capas de prevención: intercepción a nivel de navegador (extensión de Chrome), integración en herramientas de IA (MCP Server) y controles a nivel de red. La extensión de Chrome de cloak.business detecta la PII en el contenido del portapapeles antes de que llegue a los chatbots de IA, mientras que el MCP Server (de anonym.legal o cloak.business) ofrece la misma protección para las herramientas de IA de desarrollo. Todos los productos detectan nombres, números de la seguridad social, direcciones y otra PII en tiempo real antes del envío.
Operadores MCP y uso avanzado
Los operadores controlan cómo se anonimiza cada tipo de entidad. Hay 6: replace sustituye por una etiqueta personalizada como [CLIENT]; redact elimina el valor por completo; hash (SHA-256 o SHA-512) produce una huella unidireccional determinista útil para la deduplicación; encrypt (AES-256) cifra el valor con una clave que usted proporciona, reversible solo por quien posea la clave; mask oculta un número configurable de caracteres desde el inicio o el final; keep deja pasar la entidad sin cambios. Se configuran por tipo de entidad en una sola llamada a anonymize_text , por ejemplo, hash en PERSON, encrypt en IBAN, mask en CREDIT_CARD, redact en US_SSN.
Cuando llama a anonymize_text con mode: "tokenize" (el valor predeterminado), el servidor devuelve un session_id. Los tokens del texto se pueden restaurar más tarde mediante detokenize_text usando ese session_id. Hay dos niveles de persistencia: session (predeterminado) conserva los tokens durante 24 horas, adecuado para sesiones de IA de una sola conversación. persistent conserva los tokens durante 30 días, adecuado para flujos de larga duración, revisiones legales o registros que abarcan varias sesiones. Puede enumerar todas las sesiones activas con list_sessions y eliminar cualquiera con delete_session para cumplir con el derecho de supresión del RGPD.
Sí, use el parámetro ad_hoc_recognizers en analyze_text y anonymize_text. Cada reconocedor especifica un nombre entity_type (p. ej., "EMPLOYEE_ID"), uno o más patterns (regex + puntuación de confianza opcional), palabras de refuerzo context opcionales que aumentan la confianza de la detección, y languages opcional para limitar el ámbito. Hasta 10 reconocedores personalizados por solicitud. Esto cubre identificadores internos, códigos de proyecto, formatos propios y cualquier dato específico de su organización que no esté en la biblioteca estándar de más de 267 entidades.
El modo E2E (e2e_mode: true en anonymize_text) traslada la asignación de tokens al lado del cliente. En lugar de que el servidor almacene qué token corresponde a qué valor original, el servidor devuelve las posiciones de cada entidad en el texto original, y su cliente crea la asignación localmente. El servidor solo ve el texto anonimizado, nunca los valores de PII ni la asignación. Use el modo E2E cuando: opere en un entorno de confianza cero donde ni siquiera los servidores de anonym.legal deban conservar las asignaciones; necesite cifrar la asignación con su propia clave; o esté construyendo un sistema autónomo donde el servidor sea solo un motor de detección.
Cuando Claude u otra IA devuelve una respuesta que contiene tokens como <PERSON_1> o <EMAIL_1>, esos tokens se pueden restaurar llamando a anonym_legal_detokenize_text con el texto y el session_id de la anonimización original. En Claude Desktop (modo stdio), puede indicarle a Claude que llame a detokenize_text automáticamente como parte de su flujo de respuesta. El MCP Server no intercepta las respuestas de la IA automáticamente: la llamada de desanonimización es explícita. Este diseño le da control total sobre cuándo y si se restauran los valores.
Los grupos de entidades son colecciones predefinidas de tipos de entidad relacionados. En lugar de enumerar individualmente más de 20 identificadores alemanes, pasa entity_groups: ["DACH"] y todos los identificadores DE/AT/CH/LI se incluyen automáticamente. Los grupos incluyen: UNIVERSAL (PII común), FINANCIAL (banca), HEALTHCARE (médico), CORPORATE (ID empresariales), NORTH_AMERICA, DACH, UK_IRELAND, FRANCE, LATIN_AMERICA, NORDIC, ITALY, LUSOPHONE, NETHERLANDS, POLAND, ASIA_PACIFIC, OCEANIA, EASTERN_EUROPE, CENTRAL_EUROPE, BALKANS, BALTIC, SOUTHERN_EUROPE, MIDDLE_EAST, VEHICLE, INSURANCE, LEGAL, EDUCATION. Puede combinar grupos, p. ej., ["UNIVERSAL", "FINANCIAL", "DACH"] , y añadir entidades individuales adicionales.
Detección de entidades e idiomas
anonym.legal detecta más de 267 tipos de entidad de PII en 48 idiomas. Esto incluye datos personales (nombres, correos electrónicos, números de teléfono), datos financieros (tarjetas de crédito, IBAN), documentos de identidad gubernamentales (número de la seguridad social, pasaporte, carné de conducir), identificadores técnicos (direcciones IP, claves API), datos sanitarios e identificadores específicos por país como el CPF brasileño, el PAN y el Aadhaar indios, el Steuer-ID alemán, el NIR francés, los personnummer nórdicos y muchos más.
No. Los más de 267 tipos de entidad de anonym.legal incluyen el CPF brasileño, el PAN y el Aadhaar indios, todos los formatos de IBAN de la UE, y decenas de identificadores específicos por país más, con validación de suma de comprobación integrada. El equipo de anonym.legal mantiene el conocimiento de formatos y la lógica de validación de cada país, de modo que las organizaciones con operaciones globales obtienen una cobertura integral con una sola herramienta, sin necesidad de desarrollar expresiones regulares personalizadas.
Presidio en su versión básica, con sus aproximadamente 55 tipos de entidad predeterminados, suele generar demasiadas coincidencias en contextos técnicos porque carece de filtrado sensible al contexto. anonym.legal extiende Presidio con más de 267 tipos de entidad y un enfoque de detección híbrido de tres niveles: expresiones regulares para patrones estructurados, PLN para entidades semánticas y validación cruzada entre niveles, lo que reduce drásticamente los falsos positivos en archivos de registro, código y documentos técnicos, manteniendo una alta cobertura de la PII real.
La mayoría de las herramientas de detección de PII están centradas en el inglés: un Steuer-ID alemán (11 dígitos con suma de comprobación), un NIR francés (15 dígitos) o un PESEL polaco tienen formatos únicos que los patrones regex genéricos pasan por alto por completo. anonym.legal utiliza una pila de detección de tres niveles: modelos nativos de spaCy para 25 idiomas europeos de alto recurso, Stanza para 7 idiomas adicionales, y transformadores multilingües XLM-RoBERTa para 16 idiomas de menor recurso. Con más de 267 tipos de entidad, incluidos identificadores DACH, nórdicos y de Europa del Este, la detección conforme al RGPD funciona en todos los Estados miembros de la UE.
Precios y planes
anonym.legal ofrece cuatro planes: Free (200 tokens/mes, 0 €), Basic (1000 tokens/ciclo, 3 €), Pro (4000 tokens/ciclo, 15 €), Business (10 000 tokens/ciclo, 29 €). El MCP Server está disponible en todos los planes. El coste en tokens varía según la operación: anonymize_text cuesta entre 3 y 20+ tokens, analyze_text cuesta entre 2 y 10+ tokens. La mayoría de los desarrolladores individuales se quedan en el plan Basic, a 3 €/mes.
Los tokens se consumen por operación de API. analyze_text cuesta entre 2 y 10+ tokens (según la longitud del texto y el número de entidades), anonymize_text cuesta entre 3 y 20+ tokens, detokenize_text cuesta entre 1 y 5+ tokens. Las operaciones de gestión (get_balance, estimate_cost, list_sessions, delete_session) son gratuitas. Un token corresponde aproximadamente a 4 caracteres de texto analizado.
Sí, el MCP Server está disponible en los planes Pro y Business. Pro (15 €/mes, 4000 tokens/ciclo) cubre la mayoría de los flujos de trabajo de desarrolladores individuales. Business (29 €/mes, 10 000 tokens/ciclo) es ideal para equipos.
Vibe coding y shadow AI

El vibe coding es la práctica de crear aplicaciones describiendo la intención en lenguaje natural a agentes de IA como Cursor, Claude o Windsurf. El riesgo para el RGPD: los desarrolladores suelen incluir datos reales de clientes (nombres, correos electrónicos, registros de cuentas, claves API) como contexto en estos prompts. Esos datos se transmiten después a los servidores de proveedores externos de modelos de IA. Según el art. 5(1)(c) del RGPD, los datos personales deben limitarse a lo necesario. Enviar registros de producción completos como contexto para la IA no supera esta prueba.

El servidor MCP de anonymize.dev intercepta cada prompt antes de que salga de su equipo, sustituyendo la PII por tokens reversibles. La IA solo recibe tokens, nunca datos reales.

Shadow AI se refiere a los empleados que utilizan herramientas de IA no aprobadas, normalmente a través de cuentas personales, fuera del control de TI. El 88 % de las organizaciones utiliza IA en al menos una función empresarial, pero casi la mitad de esos usuarios depende de cuentas de IA personales que operan sin ningún acuerdo de tratamiento de datos. Esto genera responsabilidad frente al RGPD: no existe un acuerdo de tratamiento de datos (DPA) vigente, ni forma de auditar qué datos se enviaron.

Cuando las organizaciones ofrecen acceso a IA aprobado y seguro para la privacidad, el uso de herramientas no autorizadas cae un 89 %. anonymize.dev garantiza que incluso las herramientas aprobadas gestionen la PII correctamente a nivel de protocolo.

El servidor MCP opera a nivel de protocolo: intercepta los prompts de IA antes de que lleguen a cualquier modelo, independientemente de si el desarrollador usa Claude Desktop, Cursor, VS Code u otra herramienta compatible con MCP. Esto significa que la protección de la PII se aplica de forma coherente en todas las herramientas de IA aprobadas, sin que los desarrolladores tengan que recordar depurar manualmente sus prompts.

Para los equipos, desplegar el servidor MCP como una configuración estandarizada reduce el incentivo de usar cuentas de IA personales: la privacidad se gestiona automáticamente, de modo que los desarrolladores pueden trabajar con contexto real sin riesgo.

Reglamento de IA de la UE y cumplimiento

Sí. Los requisitos del Reglamento de IA de la UE para sistemas de IA de alto riesgo serán exigibles a partir del 2 de agosto de 2026. Las obligaciones clave relevantes para el desarrollo asistido por IA:

  • Art. 10, gobernanza de datos: Los datos de entrenamiento y de entrada deben ser pertinentes, representativos y estar lo más libres de errores posible. La capa de minimización de datos de anonymize.dev garantiza que los modelos de IA reciban solo lo necesario.
  • Art. 13, transparencia: Los sistemas de IA de alto riesgo deben registrar las entradas y salidas. Los registros de sesión de anonymize.dev proporcionan un rastro de auditoría de qué se anonimizó, para qué tipos de entidad y cuándo.

Combinado con el art. 25 del RGPD (privacidad desde el diseño), anonymize.dev automatiza el principio de minimización de datos a nivel de protocolo.

El art. 25 del RGPD exige que la minimización de datos y la protección de la privacidad se integren en los sistemas desde el diseño, no que se añadan a posteriori. anonymize.dev lo implementa a nivel de protocolo MCP: la PII se elimina antes de que comience el procesamiento por IA, garantizando que el sistema de IA nunca procese más datos personales de los necesarios para la tarea. Esto es automático: no se requiere ninguna acción del desarrollador por solicitud.

Los servidores en la UE (Hetzner, Alemania), la certificación ISO 27001:2022 y el modo de sesión de conocimiento cero (donde el servidor nunca almacena la asignación de token a valor en texto plano) proporcionan las medidas técnicas y organizativas exigidas por el art. 32.

Sí. Los registros de sesión documentan: qué tipos de entidad se detectaron, qué operadores se aplicaron (hash/encrypt/mask/redact/replace), el ID de sesión y la marca de tiempo. Estos registros se pueden exportar para demostrar que se aplicó la minimización de datos antes del procesamiento por IA. La herramienta delete_session permite cumplir con el art. 17 del RGPD (derecho de supresión), eliminando permanentemente todas las asignaciones de tokens a petición.

Nota: anonymize.dev cubre la capa del flujo de trabajo de IA. Una auditoría completa del RGPD abarca todo su entorno de tratamiento de datos: las políticas organizativas, los DPA y las EIPD siguen siendo su responsabilidad.

IA agéntica y seguridad de MCP

La IA agéntica se refiere a sistemas de IA que planifican y ejecutan de forma autónoma tareas de varios pasos: navegar por páginas web, consultar bases de datos, llamar a API, escribir y ejecutar código, a menudo con una supervisión humana mínima en cada paso. El riesgo de privacidad se agrava en comparación con una única interacción de chat: el agente puede acumular grandes volúmenes de datos personales a lo largo de muchas llamadas a herramientas, y la supervisión humana de cada acción individual suele ser poco práctica.

La ICO del Reino Unido publicó una guía en enero de 2026 dedicada específicamente a las obligaciones de protección de datos de la IA agéntica. anonymize.dev mitiga esto garantizando que cada prompt y cada ventana de contexto que entra en el modelo de IA del agente contenga solo tokens, no PII real, independientemente de cuántas llamadas a herramientas realice el agente.

Cuando añade servidores MCP de terceros a Claude o Cursor (para acceso a bases de datos, operaciones con archivos, búsquedas web), las protecciones de privacidad de Anthropic o Cursor se aplican al modelo de IA, no a los servidores MCP que usted añada. La IA puede indicarle a esos servidores que procesen cualquier dato del contexto de la conversación actual, incluida la PII.

anonymize.dev cierra esta brecha interceptando cada prompt a nivel del protocolo MCP antes de que lo vea el modelo de IA, y por tanto antes de cualquier otro servidor MCP. Los demás servidores MCP solo reciben siempre datos tokenizados.

Un ataque de flujo de agente tóxico ocurre cuando contenido malicioso en una fuente externa (un issue de GitHub, una página web, un documento que lee el agente) contiene instrucciones ocultas que secuestran el agente de IA y lo hacen exfiltrar datos a través de herramientas MCP conectadas. Un ejemplo documentado: los atacantes usaron issues de GitHub para hacer que el servidor MCP de GitHub filtrara el contenido de repositorios privados.

anonymize.dev limita el alcance de este ataque: dado que la PII real se ha sustituido por tokens antes de que se construya el contexto del agente, cualquier dato exfiltrado mediante un ataque de flujo de agente tóxico solo contiene tokens, no registros reales de clientes, claves API ni otros valores sensibles.

¿Busca más preguntas frecuentes? La biblioteca completa cubre la autenticación de conocimiento cero, el cumplimiento del RGPD, el MCP Server, el complemento de Office y mucho más.

Ver la biblioteca completa de preguntas frecuentes →

¿Listo para proteger sus flujos de trabajo de IA?

Empiece con el MCP Server en menos de un minuto. Nivel gratuito, sin tarjeta de crédito.