Preguntas frecuentes
Preguntas sobre la integración del MCP Server, la detección de PII, los precios y la seguridad. Para las preguntas frecuentes completas, con más de 37 preguntas, visite anonym.legal/faq.
anonym.legal — enfocado en desarrolladores. 7 herramientas MCP, más de 267 tipos de entidad, 48 idiomas, grupos de entidades, 6 operadores. Ideal para desarrolladores individuales, legal tech y equipos que construyen flujos de IA con datos de texto. MCP: transporte HTTP en
https://anonym.legal/mcp (no requiere instalación).cloak.business — plataforma completa. 10 herramientas MCP, más de 320 tipos de entidad, más de 70 países, OCR de imágenes en 38 idiomas, procesamiento por lotes (de 1 a 100 textos por llamada), además de una extensión de Chrome para herramientas de IA en el navegador. Ideal para empresas, equipos que gestionan documentos visuales y organizaciones que necesitan protección de PII a nivel de navegador. NPM:
cloak-business-mcp-server.Ambos ofrecen un nivel gratuito de 0 € para que pueda probarlos antes de elegir.
cloak_analyze_image (OCR + detección de PII en 38 idiomas) y cloak_redact_image (redacción visual que dibuja recuadros negros sobre las regiones de PII detectadas en la imagen). Esto convierte a cloak.business en la opción para flujos con documentos escaneados, fotos, capturas de pantalla o cualquier dato visual. anonym.legal solo gestiona texto.
cloak_batch_analyze procesa de 1 a 100 textos en una sola llamada a la API, lo que reduce drásticamente la latencia y la sobrecarga de llamadas en flujos masivos. También admite más tipos de entidad (más de 320 frente a más de 267) y cubre más países (más de 70 frente a 48 idiomas). Si procesa contenido solo de texto a volumen moderado, la API de 7 herramientas de anonym.legal es más sencilla de integrar. Ambos empiezan gratis: actualice solo cuando necesite límites más altos.
anonymize_text , por ejemplo, hash en PERSON, encrypt en IBAN, mask en CREDIT_CARD, redact en US_SSN.
anonymize_text con mode: "tokenize" (el valor predeterminado), el servidor devuelve un session_id. Los tokens del texto se pueden restaurar más tarde mediante detokenize_text usando ese session_id. Hay dos niveles de persistencia: session (predeterminado) conserva los tokens durante 24 horas, adecuado para sesiones de IA de una sola conversación. persistent conserva los tokens durante 30 días, adecuado para flujos de larga duración, revisiones legales o registros que abarcan varias sesiones. Puede enumerar todas las sesiones activas con list_sessions y eliminar cualquiera con delete_session para cumplir con el derecho de supresión del RGPD.
ad_hoc_recognizers en analyze_text y anonymize_text. Cada reconocedor especifica un nombre entity_type (p. ej., "EMPLOYEE_ID"), uno o más patterns (regex + puntuación de confianza opcional), palabras de refuerzo context opcionales que aumentan la confianza de la detección, y languages opcional para limitar el ámbito. Hasta 10 reconocedores personalizados por solicitud. Esto cubre identificadores internos, códigos de proyecto, formatos propios y cualquier dato específico de su organización que no esté en la biblioteca estándar de más de 267 entidades.
e2e_mode: true en anonymize_text) traslada la asignación de tokens al lado del cliente. En lugar de que el servidor almacene qué token corresponde a qué valor original, el servidor devuelve las posiciones de cada entidad en el texto original, y su cliente crea la asignación localmente. El servidor solo ve el texto anonimizado, nunca los valores de PII ni la asignación. Use el modo E2E cuando: opere en un entorno de confianza cero donde ni siquiera los servidores de anonym.legal deban conservar las asignaciones; necesite cifrar la asignación con su propia clave; o esté construyendo un sistema autónomo donde el servidor sea solo un motor de detección.
<PERSON_1> o <EMAIL_1>, esos tokens se pueden restaurar llamando a anonym_legal_detokenize_text con el texto y el session_id de la anonimización original. En Claude Desktop (modo stdio), puede indicarle a Claude que llame a detokenize_text automáticamente como parte de su flujo de respuesta. El MCP Server no intercepta las respuestas de la IA automáticamente: la llamada de desanonimización es explícita. Este diseño le da control total sobre cuándo y si se restauran los valores.
entity_groups: ["DACH"] y todos los identificadores DE/AT/CH/LI se incluyen automáticamente. Los grupos incluyen: UNIVERSAL (PII común), FINANCIAL (banca), HEALTHCARE (médico), CORPORATE (ID empresariales), NORTH_AMERICA, DACH, UK_IRELAND, FRANCE, LATIN_AMERICA, NORDIC, ITALY, LUSOPHONE, NETHERLANDS, POLAND, ASIA_PACIFIC, OCEANIA, EASTERN_EUROPE, CENTRAL_EUROPE, BALKANS, BALTIC, SOUTHERN_EUROPE, MIDDLE_EAST, VEHICLE, INSURANCE, LEGAL, EDUCATION. Puede combinar grupos, p. ej., ["UNIVERSAL", "FINANCIAL", "DACH"] , y añadir entidades individuales adicionales.
El vibe coding es la práctica de crear aplicaciones describiendo la intención en lenguaje natural a agentes de IA como Cursor, Claude o Windsurf. El riesgo para el RGPD: los desarrolladores suelen incluir datos reales de clientes (nombres, correos electrónicos, registros de cuentas, claves API) como contexto en estos prompts. Esos datos se transmiten después a los servidores de proveedores externos de modelos de IA. Según el art. 5(1)(c) del RGPD, los datos personales deben limitarse a lo necesario. Enviar registros de producción completos como contexto para la IA no supera esta prueba.
El servidor MCP de anonymize.dev intercepta cada prompt antes de que salga de su equipo, sustituyendo la PII por tokens reversibles. La IA solo recibe tokens, nunca datos reales.
Shadow AI se refiere a los empleados que utilizan herramientas de IA no aprobadas, normalmente a través de cuentas personales, fuera del control de TI. El 88 % de las organizaciones utiliza IA en al menos una función empresarial, pero casi la mitad de esos usuarios depende de cuentas de IA personales que operan sin ningún acuerdo de tratamiento de datos. Esto genera responsabilidad frente al RGPD: no existe un acuerdo de tratamiento de datos (DPA) vigente, ni forma de auditar qué datos se enviaron.
Cuando las organizaciones ofrecen acceso a IA aprobado y seguro para la privacidad, el uso de herramientas no autorizadas cae un 89 %. anonymize.dev garantiza que incluso las herramientas aprobadas gestionen la PII correctamente a nivel de protocolo.
El servidor MCP opera a nivel de protocolo: intercepta los prompts de IA antes de que lleguen a cualquier modelo, independientemente de si el desarrollador usa Claude Desktop, Cursor, VS Code u otra herramienta compatible con MCP. Esto significa que la protección de la PII se aplica de forma coherente en todas las herramientas de IA aprobadas, sin que los desarrolladores tengan que recordar depurar manualmente sus prompts.
Para los equipos, desplegar el servidor MCP como una configuración estandarizada reduce el incentivo de usar cuentas de IA personales: la privacidad se gestiona automáticamente, de modo que los desarrolladores pueden trabajar con contexto real sin riesgo.
Sí. Los requisitos del Reglamento de IA de la UE para sistemas de IA de alto riesgo serán exigibles a partir del 2 de agosto de 2026. Las obligaciones clave relevantes para el desarrollo asistido por IA:
- Art. 10, gobernanza de datos: Los datos de entrenamiento y de entrada deben ser pertinentes, representativos y estar lo más libres de errores posible. La capa de minimización de datos de anonymize.dev garantiza que los modelos de IA reciban solo lo necesario.
- Art. 13, transparencia: Los sistemas de IA de alto riesgo deben registrar las entradas y salidas. Los registros de sesión de anonymize.dev proporcionan un rastro de auditoría de qué se anonimizó, para qué tipos de entidad y cuándo.
Combinado con el art. 25 del RGPD (privacidad desde el diseño), anonymize.dev automatiza el principio de minimización de datos a nivel de protocolo.
El art. 25 del RGPD exige que la minimización de datos y la protección de la privacidad se integren en los sistemas desde el diseño, no que se añadan a posteriori. anonymize.dev lo implementa a nivel de protocolo MCP: la PII se elimina antes de que comience el procesamiento por IA, garantizando que el sistema de IA nunca procese más datos personales de los necesarios para la tarea. Esto es automático: no se requiere ninguna acción del desarrollador por solicitud.
Los servidores en la UE (Hetzner, Alemania), la certificación ISO 27001:2022 y el modo de sesión de conocimiento cero (donde el servidor nunca almacena la asignación de token a valor en texto plano) proporcionan las medidas técnicas y organizativas exigidas por el art. 32.
Sí. Los registros de sesión documentan: qué tipos de entidad se detectaron, qué operadores se aplicaron (hash/encrypt/mask/redact/replace), el ID de sesión y la marca de tiempo. Estos registros se pueden exportar para demostrar que se aplicó la minimización de datos antes del procesamiento por IA. La herramienta delete_session permite cumplir con el art. 17 del RGPD (derecho de supresión), eliminando permanentemente todas las asignaciones de tokens a petición.
Nota: anonymize.dev cubre la capa del flujo de trabajo de IA. Una auditoría completa del RGPD abarca todo su entorno de tratamiento de datos: las políticas organizativas, los DPA y las EIPD siguen siendo su responsabilidad.
La IA agéntica se refiere a sistemas de IA que planifican y ejecutan de forma autónoma tareas de varios pasos: navegar por páginas web, consultar bases de datos, llamar a API, escribir y ejecutar código, a menudo con una supervisión humana mínima en cada paso. El riesgo de privacidad se agrava en comparación con una única interacción de chat: el agente puede acumular grandes volúmenes de datos personales a lo largo de muchas llamadas a herramientas, y la supervisión humana de cada acción individual suele ser poco práctica.
La ICO del Reino Unido publicó una guía en enero de 2026 dedicada específicamente a las obligaciones de protección de datos de la IA agéntica. anonymize.dev mitiga esto garantizando que cada prompt y cada ventana de contexto que entra en el modelo de IA del agente contenga solo tokens, no PII real, independientemente de cuántas llamadas a herramientas realice el agente.
Cuando añade servidores MCP de terceros a Claude o Cursor (para acceso a bases de datos, operaciones con archivos, búsquedas web), las protecciones de privacidad de Anthropic o Cursor se aplican al modelo de IA, no a los servidores MCP que usted añada. La IA puede indicarle a esos servidores que procesen cualquier dato del contexto de la conversación actual, incluida la PII.
anonymize.dev cierra esta brecha interceptando cada prompt a nivel del protocolo MCP antes de que lo vea el modelo de IA, y por tanto antes de cualquier otro servidor MCP. Los demás servidores MCP solo reciben siempre datos tokenizados.
Un ataque de flujo de agente tóxico ocurre cuando contenido malicioso en una fuente externa (un issue de GitHub, una página web, un documento que lee el agente) contiene instrucciones ocultas que secuestran el agente de IA y lo hacen exfiltrar datos a través de herramientas MCP conectadas. Un ejemplo documentado: los atacantes usaron issues de GitHub para hacer que el servidor MCP de GitHub filtrara el contenido de repositorios privados.
anonymize.dev limita el alcance de este ataque: dado que la PII real se ha sustituido por tokens antes de que se construya el contexto del agente, cualquier dato exfiltrado mediante un ataque de flujo de agente tóxico solo contiene tokens, no registros reales de clientes, claves API ni otros valores sensibles.
¿Busca más preguntas frecuentes? La biblioteca completa cubre la autenticación de conocimiento cero, el cumplimiento del RGPD, el MCP Server, el complemento de Office y mucho más.
Ver la biblioteca completa de preguntas frecuentes →¿Listo para proteger sus flujos de trabajo de IA?
Empiece con el MCP Server en menos de un minuto. Nivel gratuito, sin tarjeta de crédito.