Cómo anonimizar un PDF según el RGPD
Publicado el 19 de julio de 2026
Anonimizar un PDF no es tapar cuatro datos con un rectángulo negro. Es decidir qué información puede seguir viajando con el documento y asegurarte de que el resto desaparece de verdad, no solo de la vista.
Ese matiz importa porque los documentos que más se comparten (nóminas, facturas, contratos, copias del DNI, extractos) casi nunca se filtran por mala intención. Se filtran por inercia: se reenvía el PDF entero porque es lo que se tiene a mano, y con él viajan datos que el destinatario no necesita. Esta guía explica qué pide la normativa, por qué la mayoría de los "tachados" caseros no funcionan y cómo preparar un PDF antes de enviarlo, sin que el documento salga de tu ordenador.
Qué exige el RGPD exactamente
El RGPD no obliga a anonimizarlo todo siempre. Lo que sí exige, desde el artículo 5, es tratar solo los datos adecuados, pertinentes y limitados a lo necesario para cada finalidad. Es el principio de minimización, y aplicado a un documento que va a salir de su contexto se convierte en una pregunta muy concreta: ¿qué necesita ver realmente el destinatario?
Si la respuesta es "no necesita el DNI, ni el IBAN, ni el domicilio, ni la firma", compartir el PDF entero empieza a ser difícil de defender. El artículo 32 añade la otra mitad: el responsable debe aplicar medidas técnicas y organizativas apropiadas al riesgo. La minimización, una anonimización efectiva y una revisión final antes de enviar pueden formar parte de esas medidas, según el contexto.
Conviene distinguir dos conceptos que se mezclan a menudo:
- Anonimizar: eliminar los datos de forma que la persona ya no sea identificable, ni directa ni indirectamente. La información solo queda fuera del RGPD cuando, con los medios razonablemente disponibles, ya no puede atribuirse a nadie (es el criterio que aplica la AEPD).
- Seudonimizar: sustituir identificadores de forma reversible (por ejemplo, cambiar nombres por códigos con una tabla aparte). Sigue siendo dato personal y sigue dentro del RGPD.
En documentos reales, lo habitual es una redacción selectiva: eliminar de forma irreversible los datos que sobran y dejar los que la finalidad exige. Y aquí está la trampa: la identificación indirecta cuenta. Un extracto sin nombre pero con el IBAN completo, o una nómina sin apellidos pero con el puesto y el departamento en una empresa de quince personas, no están anonimizados.
Por qué la mayoría de los tachados no funcionan
Casi todos los fallos de anonimización de PDF son variantes del mismo error: ocultar visualmente en lugar de eliminar.
- El rectángulo negro encima del texto. En muchos editores, la caja negra es un objeto que se dibuja sobre el texto, y el texto sigue ahí debajo. Se selecciona, se copia y se pega en cualquier visor. Ha habido casos públicos y sonados exactamente por esto.
- La capa de texto invisible de los escaneados. Un PDF escaneado parece una foto, pero si pasó por un OCR lleva una capa de texto seleccionable que no se ve. Tapas el dato en la imagen y el texto sigue vivo debajo.
- Los metadatos. Autor, título, programa, historial de revisiones: el PDF puede contar quién lo creó y cuándo aunque el contenido esté impecable.
- Lo que rodea al dato. Tachar el nombre y dejar el número de teléfono, el correo o la firma manuscrita. La firma, por cierto, puede identificar a una persona igual que el nombre, y se pasa por alto a menudo porque parece un adorno gráfico.
- La inconsistencia en lotes. Cuando hay que preparar cuarenta documentos a mano, el error no es probable, es cuestión de tiempo: página 3 revisada, página 17 no.
La conclusión práctica: una anonimización seria tiene que ser destructiva (el dato se elimina del archivo, no se cubre) y tiene que considerar el documento completo, incluido lo que no se ve.
Cómo anonimizar un PDF sin que salga de tu ordenador
Hay otro problema del que se habla menos: para anonimizar un documento sensible, muchas herramientas online te piden subirlo a su servidor. Es decir, para proteger los datos, primero los expones. Si el documento es una nómina o un historial, ese viaje es exactamente lo que querías evitar.
OléPDF procesa todo localmente, en tu navegador: el PDF no se sube a ningún servidor en ningún momento. El flujo es este:
- Abre la herramienta de anonimizar y carga tu PDF o imagen (JPG, PNG o WebP). Si el documento es un escaneado, se aplica OCR local para leer el texto de la imagen, también sin salir de tu equipo.
- Revisa lo que se ha detectado. La detección automática localiza DNI y otros documentos de identidad, nombres, teléfonos, correos, IBAN, direcciones, firmas manuscritas, caras y más de cien patrones. Cada detección aparece marcada sobre el documento para que la actives o desactives, y puedes añadir manualmente lo que falte.
- Genera el resultado. Este paso es el que marca la diferencia: cada página que contiene datos redactados se convierte en imagen plana, de forma que debajo de las marcas no sobrevive ni texto oculto ni capa OCR. En los PDF no cifrados, las páginas sin datos redactados conservan normalmente su contenido original; en documentos cifrados puede ser necesario rasterizarlas también. Si el original era un PDF obtienes un PDF, y si era una imagen suelta, una imagen JPG.
El PDF generado ya elimina o reescribe los principales metadatos del documento (autor, título, programa, fechas). Si después lo abres y guardas con otra aplicación, revisa los metadatos otra vez antes de compartirlo: la herramienta de limpiar metadatos lo resuelve en un clic. Y guarda el archivo anonimizado con otro nombre para no confundirlo con el original.
La herramienta asiste, tú decides
Ninguna detección automática es perfecta, ni la nuestra ni ninguna. Un apodo, un dato escrito con errores, una referencia indirecta ("el vecino del tercero") o un identificador interno de tu empresa pueden escapar a cualquier patrón. Por eso el flujo de OléPDF no genera nada sin pasar por tus ojos: la detección te ahorra el trabajo mecánico (su cobertura depende del contenido, de la calidad del escaneo y del tipo de dato), y la revisión te deja añadir o quitar marcas antes de generar el resultado.
Trátalo como lo que es: redacción asistida con verificación humana. Es un planteamiento menos llamativo que "anonimización automática con un clic", y bastante más defendible delante de un delegado de protección de datos.
Los documentos de siempre
Cada tipo de documento tiene sus trampas propias. Las más frecuentes:
- Copias del DNI: la AEPD recomienda ocultar los datos que no sean necesarios cuando la copia íntegra no sea imprescindible para la finalidad, y evitar que circule por correo sin medios seguros. Si hay que enviarla, que sea con los datos que no hacen falta eliminados.
- Nóminas: acreditan un pago, pero llevan DNI, número de la Seguridad Social, cuenta bancaria, categoría y antigüedad. Para justificar ingresos suele bastar mucho menos.
- Facturas y extractos: el IBAN completo rara vez es necesario para el destinatario, y el extracto arrastra movimientos de terceros que no pintan nada.
- Documentos sanitarios: los datos de salud son categoría especial del artículo 9, con requisitos propios para su tratamiento. Elimina todo dato que no sea necesario para la finalidad de la comunicación.
Iremos publicando guías específicas por tipo de documento en esta misma sección.
Lista rápida antes de enviar
- ¿Qué necesita ver el destinatario? Todo lo demás, fuera.
- ¿El tachado es destructivo o solo visual? Prueba a seleccionar y copiar el texto sobre la zona tachada.
- ¿Es un escaneado? Entonces hay que asumir que puede haber capa de texto oculta y usar una herramienta que la elimine.
- ¿Firmas, caras, códigos QR? Las firmas y las caras pueden identificar a una persona, y un QR puede codificar nombres, direcciones u otros datos: revísalos.
- ¿Metadatos limpios?
- ¿Alguien identificable de forma indirecta por el contexto que queda?
Preguntas frecuentes
¿Se sube mi documento a algún servidor?
No. Todo el proceso (detección, OCR y generación del resultado) ocurre en tu navegador. La primera ejecución puede necesitar conexión para descargar la aplicación, el OCR o los modelos de detección, pero eso no implica que el documento se suba a ningún sitio: el análisis es local.
¿Anonimizar es lo mismo que tachar en negro?
No necesariamente. Tachar en negro solo sirve si el dato se elimina del archivo. En OléPDF, las páginas con datos redactados se convierten en imagen plana, así que debajo de la marca no queda texto recuperable.
¿Vale para PDFs escaneados?
Sí. El OCR local lee el texto de la imagen para poder detectarlo, y el resultado se genera sin capas de texto ocultas.
¿La detección automática lo encuentra todo?
No: ninguna herramienta puede garantizar que detecta todos los datos de un documento. OléPDF busca más de cien tipos y patrones (DNI, IBAN, nombres, firmas, caras...), y el paso de revisión existe precisamente para que completes y ajustes el resultado antes de generarlo.
¿Un documento anonimizado sigue sujeto al RGPD?
Solo deja de ser dato personal si la anonimización es efectiva y no hay una probabilidad razonable de atribuir la información a alguien con los medios disponibles: ocultar los identificadores directos no basta si el contexto permite reidentificar. Si solo se han sustituido identificadores de forma reversible, es seudonimización y sigue dentro del RGPD.
¿Cuánto cuesta?
La anonimización incluye un PDF gratis al día. El Pase de 7 días (3 euros, pago único) o el plan Pro eliminan el límite y añaden el procesamiento por lotes.
Prepara tu primer documento
Sube un PDF, revisa lo que la detección encuentra y descarga una versión que puede compartirse sin sustos. Sin instalar nada y sin que el documento salga de tu ordenador.