¿Qué datos deben redactarse? Panorama DSGVO
El DSGVO obliga a las organizaciones a proteger los datos personales. Cuando se transmiten documentos —por ejemplo en accesos a expedientes, solicitudes de información o publicaciones— los datos personales de terceros deben, por regla general, redactarse. Qué datos son exactamente depende del contexto, pero los fundamentos están claramente regulados en el Reglamento.
¿Qué significa la redacción en el contexto del DSGVO?
La redacción es la eliminación irreversible de texto de un documento. A diferencia de la supresión del documento íntegro, el documento se conserva, pero los datos personales se eliminan físicamente. Esto es relevante cuando los documentos deben conservarse o transmitirse por razones jurídicas, pero determinados datos en ellos no deben ser accesibles.
El DSGVO no lo denomina expresamente "redacción", sino que regula la obligación de minimización de datos (Art. 5 apdo. 1 let. c), el derecho de supresión (Art. 17) y la obligación de medidas técnicas y organizativas (Art. 32). La redacción es una de estas medidas.
Estos tipos de datos deben redactarse
No todos los datos de un documento son personales. La siguiente tabla muestra los tipos de datos más frecuentes y su clasificación:
| Tipo de dato | ¿Personal? | ¿Redacción necesaria? |
|----------|:----------------:|:------------------------:|
| Nombre y apellidos | Sí | Sí |
| Dirección de correo electrónico | Sí | Sí |
| Número de teléfono | Sí | Sí |
| Dirección postal | Sí | Sí |
| IBAN / cuenta bancaria | Sí | Sí |
| Número de la seguridad social | Sí | Sí |
| Fecha de nacimiento | Sí | Sí |
| Número de tarjeta de crédito | Sí | Sí |
| Dirección IP | Sí | Sí |
| Número de expediente (con referencia personal) | Sí | Sí |
| Datos de salud | Sí (especialmente sensibles) | Sí |
| Profesión | Según contexto | Limitada |
| Nombre de empresa | No (persona jurídica) | No |
| Dirección pública de una autoridad | No | No |
| Fecha sin referencia personal | No | No |
La regla básica: todos los datos que se refieran a una persona física identificada o identificable (Art. 4 n.º 1 DSGVO) son personales y deben protegerse frente a una transmisión no autorizada.
¿Cuándo impone la ley la redacción?
Las obligaciones de redacción se derivan de diversas bases jurídicas:
Art. 15 DSGVO — Derecho de acceso: Cuando un interesado solicita acceso a sus datos, los datos de terceros en los documentos deben redactarse antes de facilitarle la información. La BFH aclaró en 2025 que este derecho no puede denegarse por un coste excesivo.
Art. 17 DSGVO — Derecho de supresión: Cuando deben borrarse datos personales pero el documento debe conservarse por otras razones jurídicas, la redacción puede ser un medio adecuado.
IFG / Ley de Libertad de Información: Las autoridades deben redactar los datos personales de terceros antes de entregar documentos en el marco de solicitudes de libertad de información.
§ 203 StGB — Titulares del secreto profesional: Abogados, médicos, asesores fiscales y notarios están sujetos a un deber legal de confidencialidad. Al transmitir documentos deben redactar los datos amparados por ese deber.
Redacción frente a supresión — ¿cuál es la diferencia?
Supresión significa que el documento íntegro o los registros se eliminan de forma irrevocable. Redacción significa que el documento se conserva, pero determinados datos personales contenidos en él se eliminan de forma irreversible.
En la práctica, la redacción suele ser la mejor opción cuando:
- El documento debe conservarse por razones jurídicas (p. ej. facturas, contratos)
- Solo deben eliminarse determinados datos, pero el resto sigue siendo relevante
- El documento se transmite en el marco de un acceso a expedientes o de una solicitud de información
Reconocimiento automático de datos personales
La redacción manual de documentos es propensa a errores y consume mucho tiempo. Una barra negra solo cubre el texto visualmente —el texto permanece en el PDF y puede recuperarse copiándolo o abriéndolo en un editor de texto—. Una muestra de PDFs indexados públicamente (Essex Software, n=72) encontró en aproximadamente uno de cada seis documentos (ca. 17 %) texto aún seleccionable bajo la redacción. Las herramientas de reconocimiento automático emplean una combinación de:
- Patrones basados en reglas (regex): Detectan IBAN, direcciones de correo electrónico, números de teléfono, números de tarjeta de crédito y números de la seguridad social a partir de formatos definidos.
- Reconocimiento de Entidades Nombradas (NER): Modelos de aprendizaje automático que detectan nombres propios, lugares, organizaciones y otras entidades en el contexto del texto.
Datenmaske combina ambos enfoques. Los modelos NER están autoalojados en servidores de la UE —no se envía nada a servicios de IA estadounidenses como OpenAI o Google—. Para páginas escaneadas se emplea Azure Document Intelligence (UE, región Germany West Central) en el marco de un contrato de encargado del tratamiento según el Art. 28 DSGVO.
Consejo práctico: cómo redactar correctamente
- Cargar el documento en una herramienta de redacción
- Iniciar el reconocimiento automático de datos personales
- Revisar cada detección individualmente —no confirmar a ciegas—
- Añadir redacciones manuales cuando se hayan pasado por alto datos
- Exportar el documento redactado
- Comprobar que la redacción es irreversible (el texto no debe poder copiarse)
Importante: el DSGVO no exige redactar cada dato individual. Exige respetar la minimización de datos y transmitir únicamente los datos necesarios para la finalidad respectiva.
Encontrará más conocimiento práctico sobre la redacción conforme al DSGVO en nuestra guía detallada.
FAQ
¿Qué datos deben redactarse según el DSGVO?
Todos los datos personales que no sean necesarios para la finalidad respectiva: nombres, direcciones de correo electrónico, números de teléfono, IBAN, direcciones, números de la seguridad social, fechas de nacimiento y números de tarjeta de crédito. También los datos de salud y los datos biométricos están incluidos (Art. 9 DSGVO).
¿Es la redacción lo mismo que la supresión?
No. La supresión elimina el documento íntegro. La redacción elimina únicamente los datos personales del documento, mientras que el documento en sí se conserva. La redacción es útil cuando el documento debe conservarse por razones jurídicas.
¿Cuándo impone la ley la redacción?
La redacción es necesaria en solicitudes de información (Art. 15 DSGVO), peticiones de libertad de información (IFG), accesos a expedientes, en la transmisión de documentos por titulares del secreto profesional (§ 203 StGB) y siempre que documentos con datos personales de terceros se transmitan a terceros.
¿Se pueden volver visibles los PDF redactados?
La redacción auténtica —en la que el texto se elimina físicamente del PDF— es irreversible. Si el texto solo se cubre visualmente (p. ej. con un rectángulo negro), puede hacerse visible de nuevo con medios sencillos. Use por tanto una herramienta que elimine el texto de forma irreversible.
¿Cómo se detectan automáticamente los datos personales?
El reconocimiento automático utiliza patrones basados en reglas (regex para IBAN, correo, teléfono) y Reconocimiento de Entidades Nombradas (NER para nombres, lugares, organizaciones). La combinación de ambos enfoques ofrece una alta tasa de detección; el usuario revisa y confirma cada propuesta.