Guía práctica · Protección de datos

Hash y datos personales: cuándo sigue siendo un dato personal

Aplicar un hash no convierte automáticamente una información en anónima. La clave es valorar si el resultado puede vincularse, directa o indirectamente, con una persona.

Respuesta breve. Un hash puede seguir siendo un dato personal si permite reconocer, comparar o volver a vincular a una persona usando información adicional o medios razonables. Antes de tratarlo como anonimización hay que analizar el contexto, la función hash, las claves, los valores auxiliares y el riesgo de reidentificación.

Por qué un hash no equivale a anonimización

Una función hash transforma una entrada en una huella de longitud fija. Puede ser útil para comparar valores sin mostrar el dato original, pero la protección depende de cómo se use. Un identificador previsible, como un correo electrónico, puede probarse contra diccionarios; un identificador con valores limitados puede permitir ataques de enumeración.

También hay que distinguir el hash de la anonimización. Si el mismo valor siempre produce la misma huella, la empresa puede detectar que dos registros corresponden a la misma persona aunque no vea el texto original. Esa capacidad de enlace puede ser suficiente para mantener el carácter personal del tratamiento.

Checklist de análisis

Contexto

Qué entrada se transforma, quién puede conocerla, qué información auxiliar existe y qué finalidad persigue la comparación.

Diseño técnico

Algoritmo, parámetros, salt, controles de acceso, límites de consulta y gestión del ciclo de vida.

Riesgo

Previsibilidad, posibilidad de diccionario, vinculación entre registros, exposición ante una brecha y medios razonables disponibles.

Buenas prácticas para empresas

  1. Documentar la decisión: hash, cifrado, tokenización o anonimización no cumplen la misma función.
  2. Evitar entradas previsibles y proteger cualquier secreto o valor auxiliar con controles independientes.
  3. Limitar el uso de la huella a la finalidad definida y revisar si se pueden generar enlaces innecesarios entre registros.
  4. Reevaluar el diseño cuando cambie la tecnología, la fuente de datos o el riesgo de ataque.

Preguntas frecuentes

¿Un hash de correo electrónico es anónimo?

No necesariamente. Si el correo puede adivinarse o contrastarse, la huella puede permitir vinculación.

¿Una función hash protege frente a una brecha?

Aporta una capa, pero no elimina el riesgo. Deben revisarse configuración, contraseñas, exposición y controles.

¿Qué debe revisar el DPO?

La finalidad, la base jurídica, la minimización, la seguridad y la posibilidad de reidentificación en el contexto real.

Fuentes y revisión

Contenido revisado el 27 de agosto de 2026. Para el marco general se recomienda consultar la Agencia Española de Protección de Datos, el Reglamento General de Protección de Datos y las guías del Comité Europeo de Protección de Datos. Esta guía es informativa y debe adaptarse al tratamiento concreto.

Habla con el equipo digital

Revisamos tu exposición digital

Cuéntanos tu contexto y te orientamos sobre RGPD, inteligencia artificial, contratos tecnológicos y gobierno del dato.