{"id":1478,"date":"2026-09-23T09:55:00","date_gmt":"2026-09-23T09:55:00","guid":{"rendered":"https:\/\/letrasdecambio.com\/?p=1478"},"modified":"2026-09-23T22:46:03","modified_gmt":"2026-09-23T22:46:03","slug":"identidad-digital-privacidad-datos","status":"publish","type":"post","link":"https:\/\/letrasdecambio.com\/en\/identidad-digital-privacidad-datos\/","title":{"rendered":"Identidad digital no significa entregarle todos tus datos al Estado"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Cada vez que propongo integrar la identidad digital en todos los servicios del Estado, aparece la misma pregunta: \u00bfuna identidad digital significa que cualquier entidad va a poder ver todo sobre m\u00ed?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La respuesta correcta es no. Pero no me basta con decirlo. Una buena arquitectura tiene que impedir el acceso indebido mediante dise\u00f1o, ley, gobernanza y control. La confianza del ciudadano no se pide; se construye con reglas que se pueden verificar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo acompa\u00f1a lo que he planteado sobre el DNI como llave del Estado, la relaci\u00f3n entre RENIEC y CENIT, y el principio de no pedirle al ciudadano lo que el Estado ya sabe. Todo eso supone m\u00e1s integraci\u00f3n. Por eso exige, al mismo tiempo, m\u00e1s controles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mi tesis<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una identidad digital bien dise\u00f1ada debe permitir compartir solo los atributos necesarios para el prop\u00f3sito autorizado. Ni uno m\u00e1s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Un servicio necesita una respuesta, no tu expediente<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El principio que ordena todo es la minimizaci\u00f3n de datos. Si un servicio necesita saber si una persona es mayor de 18 a\u00f1os, necesita una respuesta: s\u00ed o no. No necesita la fecha de nacimiento completa, ni la direcci\u00f3n, ni el estado civil, ni la foto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es un ejemplo conceptual. No digo que esta forma de compartir datos ya est\u00e9 implementada as\u00ed en todos los servicios. Pero muestra la diferencia entre dos maneras de relacionarse con el Estado: entregar el documento completo cada vez, o demostrar solo lo que el tr\u00e1mite exige.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Atributos verificables<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La herramienta t\u00e9cnica que lo hace posible es el atributo verificable: una afirmaci\u00f3n emitida por la autoridad del dato, que un tercero puede comprobar sin acceder al registro completo. Funciona en tres pasos:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Origen:<\/strong> lo emite quien tiene autoridad sobre el dato.<\/li>\n\n<li><strong>Presentaci\u00f3n:<\/strong> el titular presenta solo el atributo que le piden.<\/li>\n\n<li><strong>Verificaci\u00f3n:<\/strong> el servicio comprueba que es aut\u00e9ntico.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Mostrar lo necesario, no todo el expediente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quiero ser preciso sobre d\u00f3nde estamos. Es un modelo conceptual: no todos los registros del Estado se emiten hoy como credenciales verificables. RENIEC ha se\u00f1alado que el titular del DNI digital puede elegir qu\u00e9 atributos compartir; falta verificar qu\u00e9 modalidades est\u00e1n disponibles de verdad en Per\u00fa Pass y en qu\u00e9 servicios.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Los controles que lo hacen posible<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La minimizaci\u00f3n sola no alcanza. El marco que ya tenemos es la Ley 29733, Ley de Protecci\u00f3n de Datos Personales, y su reglamento. Sobre esa base, la arquitectura tiene que asegurar seis controles:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Control<\/th><th>Qu\u00e9 garantiza<\/th><\/tr><\/thead><tbody><tr><td>Limitaci\u00f3n de finalidad<\/td><td>El dato se usa solo para el fin declarado<\/td><\/tr><tr><td>Acceso por rol<\/td><td>Cada funcionario ve lo que su funci\u00f3n exige<\/td><\/tr><tr><td>Base legal<\/td><td>Toda consulta tiene una base jur\u00eddica v\u00e1lida<\/td><\/tr><tr><td>Consentimiento<\/td><td>Se pide cuando la ley lo exige<\/td><\/tr><tr><td>Registro de accesos<\/td><td>Queda constancia de qui\u00e9n consult\u00f3, cu\u00e1ndo y para qu\u00e9<\/td><\/tr><tr><td>Trazabilidad<\/td><td>El recorrido del dato se puede auditar<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ninguno de estos controles es ex\u00f3tico. Son principios reconocidos en cualquier regulaci\u00f3n de protecci\u00f3n de datos. Lo que falta es meterlos desde el dise\u00f1o en la arquitectura de identidad e interoperabilidad, no agregarlos despu\u00e9s como parche.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dos cosas que no son lo mismo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El debate mezcla dos conceptos que hay que separar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Identidad<\/strong> es comprobar que eres t\u00fa. Es una puerta con cerradura: se abre para quien corresponde y deja registro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Acceso universal a datos<\/strong> es ver todo sobre ti. Es una habitaci\u00f3n sin paredes. Y no es consecuencia de identificarse; es una falla de dise\u00f1o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una identidad digital robusta no produce, por s\u00ed misma, acceso universal a tus datos. Lo que lo produce es la falta de controles. Por eso una arquitectura m\u00e1s integrada exige m\u00e1s controles, no menos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo lo aplicar\u00eda<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dentro de la propuesta de CENIT, estos principios se traducen en reglas de integraci\u00f3n concretas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Toda entidad que se conecte a la identidad digital o a la interoperabilidad declara la finalidad de cada consulta y su base legal.<\/li>\n\n<li>Los cat\u00e1logos de datos definen qu\u00e9 atributos puede consultar cada entidad seg\u00fan su competencia, y nada m\u00e1s.<\/li>\n\n<li>Todo acceso queda registrado y auditable, y el ciudadano puede ver qui\u00e9n accedi\u00f3 a sus datos.<\/li>\n\n<li>La autoridad de protecci\u00f3n de datos tiene acceso a esos registros para supervisar.<\/li>\n\n<li>El acceso indebido se investiga y se sanciona, a la entidad y al funcionario responsable.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">CENIT es mi propuesta; hoy no existe, y no sustituye a RENIEC. Su funci\u00f3n ser\u00eda fijar est\u00e1ndares t\u00e9cnicos y verificar que se cumplan. La autoridad sobre cada dato sigue en su fuente oficial, y la supervisi\u00f3n, en la autoridad de protecci\u00f3n de datos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La objeci\u00f3n obvia: las reglas existen en el papel y se incumplen en la pr\u00e1ctica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Es un riesgo real, y no lo voy a negar. Por eso el dise\u00f1o t\u00e9cnico importa tanto como la norma. Si el sistema solo entrega atributos espec\u00edficos y registra cada consulta, incumplir se vuelve m\u00e1s dif\u00edcil y m\u00e1s visible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Otra objeci\u00f3n: la minimizaci\u00f3n complica la vida de las entidades, acostumbradas a recibir documentos completos. S\u00ed, obliga a redise\u00f1ar procesos. Pero ese redise\u00f1o reduce la cantidad de datos personales que cada entidad custodia, y con eso su exposici\u00f3n ante una filtraci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 cambia para el ciudadano<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Demuestras lo que el tr\u00e1mite exige y nada m\u00e1s. Sabes que tus datos solo se usan para el fin declarado y puedes ver qui\u00e9n los consult\u00f3. La identidad digital deja de ser motivo de desconfianza y pasa a ser una herramienta de control del propio titular.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Hacia 2050<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un Estado digital que merezca confianza no es el que m\u00e1s datos acumula, sino el que menos necesita para servir bien. Quiero un Per\u00fa con una identidad digital que funcione en todos los servicios p\u00fablicos y, al mismo tiempo, con una arquitectura que haga t\u00e9cnicamente dif\u00edcil el acceso indebido y legalmente caro el abuso.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusi\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Identificarte no deber\u00eda significar abrirle toda tu vida al Estado. Integraci\u00f3n y privacidad no son objetivos opuestos. Se vuelven compatibles cuando la arquitectura se dise\u00f1a pensando en las dos desde el primer d\u00eda.<\/p>","protected":false},"excerpt":{"rendered":"<p>La preocupaci\u00f3n es leg\u00edtima: si todo el Estado usa una misma identidad, \u00bftodas las entidades podr\u00e1n ver todo sobre m\u00ed? No. Pero esa respuesta no puede depender de la buena voluntad de nadie. Tiene que estar garantizada por dise\u00f1o, por ley y por control.<\/p>","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_kadence_starter_templates_imported_post":false,"_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":"","rank_math_title":"Identidad digital y privacidad: mostrar solo lo necesario","rank_math_description":"Una identidad digital no debe abrir todos tus datos al Estado. Minimizaci\u00f3n, atributos verificables y seis controles para garantizarlo.","rank_math_focus_keyword":"identidad digital privacidad","rank_math_canonical_url":"","rank_math_facebook_title":"Identidad digital no significa entregar todos tus datos","rank_math_facebook_description":"Una puerta con cerradura, no una habitaci\u00f3n sin paredes. C\u00f3mo integrar la identidad digital sin sacrificar la privacidad.","rank_math_facebook_image":"","rank_math_twitter_title":"","rank_math_twitter_description":"","ldc_sources":"Ley 29733, Ley de Protecci\u00f3n de Datos Personales, y su reglamento.\nRENIEC, informaci\u00f3n oficial sobre el DNI digital y la selecci\u00f3n de atributos por el titular en Per\u00fa Pass.","ldc_kicker":""},"categories":[31],"tags":[],"tipo-editorial":[38],"class_list":["post-1478","post","type-post","status-publish","format-standard","hentry","category-cenit","tipo-editorial-posicion"],"_links":{"self":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts\/1478","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/comments?post=1478"}],"version-history":[{"count":1,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts\/1478\/revisions"}],"predecessor-version":[{"id":1547,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/posts\/1478\/revisions\/1547"}],"wp:attachment":[{"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/media?parent=1478"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/categories?post=1478"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/tags?post=1478"},{"taxonomy":"tipo-editorial","embeddable":true,"href":"https:\/\/letrasdecambio.com\/en\/wp-json\/wp\/v2\/tipo-editorial?post=1478"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}