Privacidad & Tecnología de IA Glosario
Definiciones para todos los términos, acrónimos y conceptos utilizados en anonimización de PII, seguridad de IA y cumplimiento de privacidad de datos.
Un protocolo abierto de Anthropic que permite a los modelos de IA interactuar con herramientas externas y fuentes de datos de manera estandarizada. anonym.legal implementa un MCP Server para que las herramientas de codificación de IA puedan invocar anonimización sin abandonar su flujo de trabajo.
La integración MCP Server de anonym.legal permite que los asistentes de codificación de IA (Claude Desktop, Cursor, VS Code Copilot) llamen a la API de anonimización directamente como una herramienta. PII se elimina del código, solicitudes y contexto antes de ser enviado al modelo de IA. Conectar vía HTTP: https://anonym.legal/mcp con un Authorization: Bearer encabezado — sin instalación requerida.
Una categoría de DLP especializada centrada en prevenir que PII y datos confidenciales se incluyan en solicitudes enviadas a modelos de IA generativa (ChatGPT, Claude, Gemini). La extensión Chrome de anonym.legal y MCP Server abordan este riesgo en el punto de entrada.
Una disciplina de seguridad y categoría de herramientas de software que detectan y previenen la transmisión no autorizada de datos sensibles fuera de una organización. anonym.legal funciona como una solución DLP de capa de navegador y capa de IA para PII.
La estrategia de reemplazo aplicada a PII detectado. anonym.legal admite: REPLACE (texto de marcador de posición), REDACT (cadena vacía), MASK (asteriscos), HASH (resumen SHA-256), ENCRYPT (reversible AES-256-GCM), y KEEP (paso directo, útil para pruebas).
Patrones de PII definidos por el usuario agregados sobre los 267+ tipos de entidades incorporados de anonym.legal. Admite patrones regex, listas de palabras y listas de denegación. Útil para identificadores específicos de la organización como ID de empleado, códigos de proyecto internos o nombres de productos patentados.
Facturación basada en el uso donde las llamadas de API consumen tokens calculados a partir de la longitud del texto, el recuento de entidades y el modo de procesamiento (analizar vs. anonimizar). analyze_text: 2–10+ tokens, anonymize_text: 3–20+ tokens, detokenize_text: 1–5+ tokens. Las operaciones de gestión son gratuitas.
Cualquier dato que pueda identificar a un individuo específico directamente o en combinación con otros datos. Ejemplos: nombres, direcciones de correo electrónico, números de seguridad social, direcciones IP, registros biométricos.
El proceso irreversible de eliminar o transformar información de identificación para que los individuos ya no puedan ser identificados, directa o indirectamente. Según GDPR, los datos verdaderamente anonimizados caen fuera del alcance de la regulación.
Reemplazo de identificadores directos con valores artificiales (pseudónimos) mientras se retiene la capacidad de reidentificar individuos utilizando una clave separada. El artículo 4(5) de GDPR la reconoce como una técnica de mejora de privacidad pero no exime los datos pseudonimizados de la regulación.
Eliminación permanente u oscurecimiento de información sensible de documentos, reemplazándola con un marcador visual como [REDACTED] o una barra negra. A diferencia de la encriptación, la redacción es unidireccional y los datos originales no se pueden recuperar.
Reemplazo de datos sensibles con un marcador de posición no sensible (token) que se asigna al original en una bóveda segura. A diferencia de la encriptación, el token en sí no tiene relación matemática con los datos originales. Se usa en MCP Server para habilitar la des-anonimización de respuestas de IA.
Una transformación unidireccional de datos en un resumen de longitud fija utilizando algoritmos como SHA-256. Se utiliza para pseudonimización consistente, deduplicación y verificación de integridad. Los valores hash no se pueden revertir pero pueden ser vulnerables a ataques de tabla arcoíris si no se les agrega sal.
Cualquier información relacionada con la salud vinculada a un individuo identificable, regulada bajo HIPAA en los EE.UU. Incluye diagnósticos, registros de tratamiento, datos de seguros y cualquiera de los 18 identificadores del Puerto Seguro de HIPAA.
Regulación UE 2016/679, el marco de protección de datos principal para la Unión Europea. Se aplica a cualquier organización que procese datos personales de residentes de la UE. Multas de hasta €20M o 4% de los ingresos anuales globales. Derechos clave: acceso, eliminación, portabilidad, restricción, objeción.
Ley federal estadounidense que establece estándares para proteger información de salud de pacientes sensibles. La Regla de privacidad rige el uso de PHI; la Regla de seguridad requiere salvaguardas administrativas, físicas y técnicas para PHI electrónico (ePHI). Las violaciones conllevan multas de hasta $1.9M por categoría por año.
Estándar internacional para sistemas de gestión de seguridad de la información (ISMS). La certificación requiere políticas documentadas, evaluaciones de riesgos y controles. Los servidores de la UE de anonym.legal están certificados por ISO 27001, asegurando gobernanza de seguridad estructurada.
Estándar de seguridad para organizaciones que manejan datos de tarjetas de pago, mantenido por el Consejo de estándares de seguridad PCI. Requiere encriptación, controles de acceso, registro y pruebas regulares. El incumplimiento puede resultar en multas y pérdida de privilegios de procesamiento de tarjetas.
Ley de privacidad de California que otorga a los residentes el derecho de conocer, eliminar y optar por no participar en la venta de su información personal. Se aplica a negocios que cumplen con los umbrales de ingresos, volumen de datos o venta de datos.
Regulación UE 2024/1689, la primera ley integral de IA del mundo. Clasifica sistemas de IA por nivel de riesgo. Los requisitos del sistema de alto riesgo — que cubren la IA utilizada en empleo, crédito, atención médica e infraestructura crítica — se hacen exigibles el 2 de agosto de 2026. El Art. 10 requiere gobernanza de datos y minimización de datos para datos de entrenamiento; el Art. 13 requiere transparencia. Se aplica a desarrolladores, desplegadores e importadores de IA que operan en la UE.
GDPR Art. 5(1)(c) requiere que los datos personales sean "adecuados, relevantes y limitados a lo necesario" para su propósito de procesamiento. En flujos de trabajo de IA, esto significa eliminar PII de las solicitudes antes de enviar a un modelo de IA — el modelo solo recibe lo estrictamente necesario para la tarea. anonymize.dev automatiza este principio en la capa del protocolo MCP, reemplazando PII con tokens antes de que cualquier modelo de IA procese la solicitud.
Una práctica de desarrollo en la que los desarrolladores describen la intención en lenguaje natural y confían en agentes de codificación de IA (Cursor, Windsurf, Claude, GitHub Copilot) para generar la implementación. El riesgo de seguridad: los desarrolladores rutinariamente pegan registros reales de clientes, cadenas de conexión de base de datos, claves de API y archivos de registro en solicitudes de IA como contexto. El 77% de los desarrolladores han enviado datos de la empresa a herramientas de IA (Data Privacy Week 2026). Sin intercepción de PII, esto constituye una violación del Art. 5 de GDPR y una posible brecha de datos.
El uso de herramientas de IA no aprobadas — a menudo a través de cuentas personales — fuera de la visibilidad y control de TI. El 88% de las organizaciones usan IA en al menos una función comercial; de estas, casi la mitad de los usuarios de IA generativa confían en aplicaciones de IA personales que operan fuera de marcos de gobernanza. IA fantasma ha agregado en promedio €670,000 a los costos de brecha, y el 20% de las organizaciones ha experimentado brechas directamente causadas por IA fantasma (Kiteworks 2026). Proporcionar herramientas de IA aprobadas y seguras para privacidad reduce el uso no autorizado en 89%.
Sistemas de IA que planifican y ejecutan autónomamente tareas de múltiples pasos — navegación web, llamadas de API, escritura y ejecución de código, acceso a archivos — a menudo con supervisión humana mínima. La Oficina del Comisionado de Información del Reino Unido (ICO) publicó orientación en enero de 2026 destacando que la IA agentic exacerba los riesgos de protección de datos porque la supervisión humana se vuelve difícil cuando los agentes operan autónomamente en grandes volúmenes de datos personales. La intercepción de PII basada en MCP (anonymize.dev) se aplica en la capa del protocolo, protegiendo datos independientemente del nivel de autonomía del agente.
Una clase de vulnerabilidad crítica en agentes de IA habilitados por MCP donde contenido malicioso en fuentes externas (problemas de GitHub, páginas web, documentos) puede secuestrar al agente y hacer que exfiltre datos de herramientas conectadas. Un ejemplo documentado: los atacantes plantaron contenido malicioso en problemas de GitHub que hizo que el servidor MCP de GitHub filtrara datos de repositorio privado. La intercepción de PII antes de que se monte el contexto del agente mitiga esta clase de ataque asegurando que los datos personales reales nunca estén presentes en el contexto de trabajo del agente.
Una categoría de herramientas y técnicas que permiten análisis de datos e flujos de trabajo de IA mientras se preserva la privacidad individual. Incluye: tokenización (anonymize.dev), privacidad diferencial (agrega ruido a salidas estadísticas), k-anonimato (asegura que cada registro sea indistinguible de k−1 otros), generación de datos sintéticos, aprendizaje federado y computación segura de múltiples partes. El panorama de privacidad de datos de la UE en 2026 requiere cada vez más que las organizaciones implementen PETs como parte de una estrategia de implementación de Privacidad por diseño (GDPR Art. 25).
Un algoritmo de encriptación autenticada que combina AES-256 (clave de 256 bits) con Modo Galois/Contador tanto para confidencialidad como para integridad. Se usa en la anonimización reversible de anonym.legal para encriptar entidades reemplazadas. Proporciona tanto secreto como detección de manipulación.
Una función hash criptográfica que produce un resumen de 256 bits. Se usa en anonym.legal para autenticación HMAC de solicitudes de API, pruebas de autenticación ZK y pseudonimización de entidades consistente (hashing con sal produce el mismo reemplazo para el mismo valor original).
El protocolo criptográfico que asegura datos en tránsito. anonym.legal impone TLS 1.2 mínimo con TLS 1.3 preferido, HSTS con edad máxima de un año e HTTP/2. Todo el tráfico entre clientes y el servidor está encriptado en tránsito.
Encriptación en la que solo las partes comunicantes pueden leer los mensajes; el proveedor de servicios no tiene acceso al texto plano. En el modo ZK Auth de anonym.legal, las claves de encriptación nunca salen del dispositivo cliente, logrando E2EE para almacenamiento de salida anonimizada.
Una categoría de información personal que el motor de detección reconoce y puede anonimizar. Ejemplos: PERSON, EMAIL_ADDRESS, PHONE_NUMBER, CREDIT_CARD, IBAN_CODE, US_SSN, IP_ADDRESS. anonym.legal admite 267+ tipos de entidades en 48 idiomas.
Tipos de entidades detectadas independientemente del idioma del texto, típicamente a través de regex basado en formato con validación de suma de comprobación. Ejemplos: CREDIT_CARD, IBAN_CODE, EMAIL_ADDRESS, PHONE_NUMBER, IP_ADDRESS, URL, dirección CRYPTO.
Tipos de entidades para identificadores nacionales y emitidos por el gobierno: US_SSN, US_PASSPORT, UK_NHS, ES_NIF, DE_PERSONALAUSWEIS, FR_INSEE, IT_FISCAL_CODE y 50+ otros formatos de identificación específicos del país. Detectado utilizando regex específico del país + patrones de suma de comprobación.
Tipos de entidades que cubren identificadores financieros: CREDIT_CARD (suma de comprobación de Luhn), IBAN_CODE (suma de comprobación ISO 13616), SWIFT_CODE (formato BIC), US_BANK_NUMBER, NRP (ID de impuesto español). Detectado con validación de suma de comprobación para minimizar falsos positivos.
Tipos de entidades para los 18 identificadores del Puerto Seguro de HIPAA e PII relacionado con la salud adicional: US_MRN (números de registro médico), MEDICAL_LICENSE, HEALTHCARE_PLAN_BENEFICIARY y entidades de contexto de diagnóstico/tratamiento.
Este es un subconjunto centrado en desarrolladores. El glosario completo tiene 90+ términos que cubren todos los marcos de cumplimiento, algoritmos de detección y términos de infraestructura.
Ver glosario completo en anonym.legal →