Volver
Kevin Riedl

14 min de lectura · 6 de agosto de 2026

Siguiente
Se crea en tu dispositivo, sin conectar con Instagram. Copiamos el enlace para su sticker de enlace.

Ocultar PII antes del prompt: Presidio, Privacy Filter y una pipeline de producción

El prompt más seguro no es el que ordena al LLM ignorar datos personales. Es el que nunca contiene información que el modelo no necesita. Coloca un gateway de privacidad determinista antes de la llamada, elimina campos innecesarios, sustituye los identificadores necesarios por marcadores estables y conserva bajo tu control el mapa de reidentificación.

Esta guía cubre el vacío práctico entre una demo de Presidio de cinco líneas y una política general sobre el RGPD. Explica el flujo completo para tickets de soporte, documentos, RAG, agentes y asistentes internos. También compara el proyecto Presidio, creado originalmente en Microsoft, con OpenAI Privacy Filter y servicios DLP gestionados. Los datos sobre las herramientas se verificaron el 6 de agosto de 2026.

¿Necesitas un flujo de datos de IA que tu equipo de seguridad pueda probar?

 Diseñar el gateway de prompts

¿Cuál es la pipeline recomendada para ocultar PII en prompts de LLM?

Usa siete límites: minimizar, detectar, clasificar, transformar, llamar, inspeccionar y restaurar de forma selectiva. Ejecuta la detección dentro de tu entorno de confianza antes de que el prompt, el archivo, el fragmento recuperado o el resultado de una herramienta cruce al entorno del proveedor del modelo.

  1. Minimiza en el origen. Selecciona solo los campos necesarios para la tarea. No serialices un registro completo de cliente para ocultarlo después.
  2. Detecta por capas. Combina reglas que entiendan el esquema, checksums y patrones de secretos con un detector contextual de PII. Un solo método no cubre por igual un IBAN y un nombre escondido en prosa.
  3. Aplica una policy por entidad y propósito. Bloquea contenido prohibido, elimina lo innecesario y seudonimiza los valores que la tarea todavía necesita.
  4. Crea marcadores únicos y tipados. Sustituye valores por tokens como PERSON_001, EMAIL_001 y CASE_ID_001. Mantén consistentes las referencias repetidas dentro del ámbito autorizado.
  5. Llama al modelo con contexto saneado. El modelo, el tracing y la caché de prompts reciben marcadores, nunca la tabla de correspondencias.
  6. Inspecciona la salida. Detecta nuevos valores sensibles, identificadores originales inesperados y marcadores no autorizados antes de que una respuesta, un log o una llamada de herramienta salga del gateway.
  7. Restaura solo en el límite final autorizado. Resuelve un marcador permitido para la persona y el canal previstos. No reidentifiques de forma general en logs, memoria del agente ni argumentos de herramientas.
aplicación de confianza
  -> minimizador de campos
  -> reglas + detector contextual
  -> policy: bloquear | eliminar | tokenizar
  -> bóveda cifrada de tokens
  -> prompt saneado -> LLM
  -> detector de salida + autorización
  -> reidentificación selectiva -> usuario

Este gateway complementa la autorización por objeto y campo descrita en nuestra guía sobre control de acceso a datos para agentes de IA. La ocultación limita lo que expone una solicitud permitida. La autorización decide si la solicitud puede acceder al registro.

Redacción, enmascarado, tokenización y anonimización no son sinónimos

Elegir el término incorrecto crea un vacío de control peligroso. La diferencia está en si el valor puede recuperarse y si el contexto restante todavía identifica a una persona.

TécnicaResultado de ejemplo¿Reversible?Mejor uso
Redacción o eliminación[ELIMINADO]Sin mapa por diseñoDatos que la tarea no necesita
Enmascaradoj***@example.comEl original existe en otro lugarInterfaces y diagnóstico
Seudonimización o tokenizaciónPERSON_001Sí, con información adicional o una claveTareas de LLM que necesitan continuidad entre entidades
AnonimizaciónNadie resulta razonablemente identificable a partir del resultado y el contexto disponibleNoSolo tras evaluar de forma defendible el riesgo de reidentificación

Según el artículo 4.5 del RGPD, la seudonimización exige guardar por separado y proteger la información adicional. Las directrices de 2025 del Comité Europeo de Protección de Datos dejan claro que los datos seudonimizados siguen siendo personales si pueden vincularse de nuevo a una persona. Sustituir un nombre por PERSON_001 reduce la exposición. No saca el flujo del RGPD.

Incluso eliminar una cadena de forma irreversible puede no anonimizar el prompt. Un cargo poco común, una fecha exacta y un municipio pequeño pueden identificar a alguien en conjunto. Evalúa el contexto completo, incluidos metadatos, archivos y salida del modelo.

¿Qué herramienta de ocultación de PII conviene en 2026?

Empieza por minimizar campos en la aplicación y aplicar reglas deterministas. Añade Presidio cuando necesites un framework inspeccionable y extensible. Añade un modelo contextual local cuando dominen nombres y texto libre. Usa DLP gestionado solo si enviar los datos originales a esa nube ya está aprobado.

OpciónEncaja mejor enPrincipal contrapartidaLímite de datos originales
Reglas de esquema, regex y checksumsCampos conocidos, correo, IBAN, teléfono y formatos de credencialesDébil con nombres, contexto y formatos inesperadosTu aplicación
PresidioRecognizers propios, reglas y NER, operadores explicables, servicios PythonRequiere modelos lingüísticos, calibración y operación; no garantiza detectar todoLocal o tu infraestructura
OpenAI Privacy FilterFiltrado contextual local de texto largo y secretos de softwareMás cómputo, ocho categorías base fijas, principalmente inglés sin adaptaciónLocal o tu infraestructura
Azure AI Language PIIDetección gestionada de texto, conversaciones y documentos nativos en un entorno Azure aprobadoEl servicio recibe la entrada sin sanear; aplican coste, región y comportamiento por operaciónAzure
Google Sensitive Data ProtectionInspección gestionada, tokenización criptográfica e integridad referencialEl servicio recibe la entrada original y el diseño de claves exige cuidadoGoogle Cloud
Amazon Comprehend PIILocalización de entidades y redacción por lotes dentro de AWSEl idioma y la redacción en tiempo real varían según la operaciónAWS

¿Presidio sigue siendo una herramienta de Microsoft?

Presidio nació en Microsoft y muchos resultados antiguos todavía lo llaman Microsoft Presidio. En 2026 está migrando a la organización independiente Data Privacy Stack. El proyecto indica que mantiene la licencia MIT, conserva sus API y traslada las nuevas imágenes de contenedor del registro de Microsoft a ghcr.io/data-privacy-stack. Decir que se originó en Microsoft es preciso. Tratar la gobernanza comunitaria actual como un contrato de soporte de Microsoft no lo es.

El framework sigue siendo un gran punto de partida porque su Analyzer y Anonymizer combinan regex, listas de denegación, checksums, reglas, reconocimiento de entidades y señales de contexto con operadores para sustituir, eliminar, aplicar hash o cifrar. Puedes añadir recognizers para números de seguridad social austriacos, identificadores fiscales alemanes, DNI y NIE españoles, documentos de identidad chinos y tus propios IDs de cliente. La documentación también advierte de que la detección automática no encuentra toda la información sensible. Esa advertencia debe formar parte de la arquitectura.

¿Cuándo encaja mejor OpenAI Privacy Filter?

OpenAI Privacy Filter, publicado en abril de 2026 bajo Apache 2.0, es un clasificador bidireccional de tokens que se ejecuta localmente. El modelo publicado tiene 1.500 millones de parámetros totales, 50 millones activos y una ventana de contexto de 128.000 tokens. Detecta ocho categorías: personas privadas, direcciones, correos, teléfonos, URL, fechas, números de cuenta y secretos.

Esa comprensión del lenguaje ayuda cuando una regex no distingue entre una persona privada y una organización pública. No es un motor universal de policies. La model card explica que la taxonomía base es fija, que el rendimiento puede bajar en idiomas distintos del inglés o dominios nuevos, y que cambiar la policy puede requerir fine-tuning. Es un detector dentro de la pipeline, no la bóveda, la autorización ni la decisión de cumplimiento.

¿Cuándo conviene comprar DLP gestionado?

El DLP gestionado resulta atractivo cuando la organización ya ha aprobado el límite cloud, necesita un catálogo amplio de detectores y no quiere operar modelos NLP. Azure AI Language PII cubre texto, conversaciones y documentos nativos. Google Sensitive Data Protection añade tokens criptográficos de una vía o reversibles con integridad referencial. Amazon Comprehend PII ofrece posiciones de entidades y redacción asíncrona.

La condición arquitectónica es sencilla: un detector cloud debe ver el valor original para eliminarlo. Puede proteger al LLM posterior mientras se convierte él mismo en receptor de los datos. Revisa región, retención, subencargados, DPA y transferencias como parte de la decisión sobre residencia europea de datos de IA.

Por qué los marcadores tipados superan a una pared de tokens ELIMINADO

Un modelo todavía puede resolver muchas tareas si sabe que dos referencias apuntan al mismo cliente, profesional sanitario o contrato. Sustituir cada entidad por [ELIMINADO] destruye esa relación. Los marcadores únicos y tipados la conservan sin revelar el valor.

Original: María escribió dos veces al Dr. Chen por la cuenta ES00...
Prompt:   PERSON_001 escribió dos veces a PERSON_002 por ACCOUNT_001.

Limita la consistencia de tokens a un ámbito estrecho. El mismo valor puede recibir el mismo marcador dentro de una solicitud o conversación aprobada, pero no a través de todos los clientes y años. Los tokens deterministas globales se convierten en un nuevo identificador de seguimiento. Guarda el mapa con tenant, propósito, caducidad y destinatario autorizado. Cífralo por separado de los logs y elimínalo cuando ya no haga falta restaurar valores.

No permitas que los marcadores inventados por el modelo se resuelvan automáticamente. La fase de restauración debe aceptar solo tokens creados por el gateway para esa solicitud y verificar destinatario y canal. Un marcador copiado a un argumento de herramienta, memoria o evento analítico sigue seudonimizado salvo que una policy separada autorice restaurarlo allí.

¿Dónde debe situarse el gateway en chat, RAG y agentes?

FlujoPuntos de interceptaciónFallo habitual
Chat o copiloto de soporteEntrada del usuario, campos recuperados, salida y trazasSe sanea el prompt escrito, pero no el registro CRM añadido por código
RAGAntes de indexar, después de recuperar y antes de responderSe limpia el prompt final cuando la PII original ya está en embeddings y logs
Herramientas de agenteArgumentos, resultados, contexto, memoria y respuesta finalSe restauran identificadores antes de una llamada autónoma
Documentos e imágenesArchivo original, OCR, metadatos, miniaturas y exportacionesSe tapa el texto visible, pero quedan la capa buscable o los metadatos
ObservabilidadTrazas, errores, muestras de evaluación, soporte y analíticaLa inferencia está saneada, pero la excepción registra el payload completo

En RAG, la ocultación no sustituye los permisos por usuario. Un fragmento saneado aún puede revelar una estrategia confidencial, y un embedding seudonimizado puede seguir siendo dato personal. Usa nuestra arquitectura de permisos para RAG para resolver el acceso y esta pipeline para minimizar datos.

¿Cómo se prueba un gateway de PII antes de producción?

No lo apruebes por un benchmark del proveedor ni por diez prompts escritos a mano. Crea un conjunto de evaluación autorizado que represente tus idiomas, formatos, fallos e identificadores de negocio. Usa ejemplos sintéticos para ganar amplitud y muestras etiquetadas bajo control para aportar realismo.

  • Recall por tipo y riesgo: mide con qué frecuencia se filtran identificadores prohibidos. Un identificador sanitario omitido no debe esconderse detrás de muchos correos fáciles.
  • Precisión y utilidad: mide texto útil eliminado, éxito de la tarea antes y después del saneado y conservación de relaciones entre entidades.
  • Fuga de extremo a extremo: prueba todas las rutas de entrada, retrieval, herramientas, salida y logging, no solo la función detectora.
  • Idioma y mercado: incluye compuestos alemanes, nombres españoles, escritura china, transliteración, prompts mixtos e identificadores locales.
  • Formato adversarial: prueba espacios, errores OCR, caracteres Unicode similares, identificadores divididos entre campos y secretos dentro de código.
  • Restauración segura: intenta tokens de otro tenant, caducados, marcadores inventados y canales prohibidos.
  • Operación: registra latencia p50 y p95, timeouts, cambios de versión, disponibilidad de la bóveda y comportamiento fail closed.

Define umbrales por flujo. Un resumidor de marketing público y un asistente clínico no comparten la misma tasa aceptable de falsos negativos. En rutas de alto riesgo, una detección incierta debe bloquear o pedir revisión. En rutas de menor riesgo, un falso positivo puede mostrarse al usuario para corregirlo. Nunca pases a fail open en silencio porque el detector sea lento o no esté disponible.

Kevin Riedl

"Un detector de PII es un sensor, no un límite de seguridad. El límite es el gateway que minimiza datos, aplica la policy, controla la reidentificación y falla de forma segura cuando el sensor duda."

¿Construir, comprar o combinar?

DecisiónElígela cuandoQué sigue siendo tuyo
Construir alrededor de PresidioNecesitas proceso local, entidades propias, reglas inspeccionables y operación moderada de modelosEvaluación, escalado, bóveda, policies, modelos lingüísticos e incidentes
Ejecutar Privacy Filter localDominan texto libre y nombres contextuales, importan entradas largas y tienes capacidad localFine-tuning, evaluación no inglesa, transformación, bóveda y policy
Comprar DLP gestionadoLa nube está aprobada y integrar rápido importa más que detectar en el dispositivoReglas de propósito, contratos, lógica del gateway, control de salida y verificación
Usar un híbridoConviven identificadores estructurados, texto multilingüe y varios niveles de riesgoRouting, resolución de conflictos y un conjunto de evidencia extremo a extremo

Para la mayoría de sistemas en producción, el híbrido es la respuesta honesta: extracción determinista para campos conocidos, Presidio para lógica configurable, un modelo contextual para prosa ambigua y una bóveda de tokens propiedad de la aplicación. Si dos detectores discrepan, conviértelo en señal para la policy, no en motivo para elegir el resultado más barato.

Si compras una plataforma, añade la evidencia del gateway al cuestionario de seguridad para proveedores de IA en la UE. Si la construyes, el servicio de AI enablement de Wavect puede mapear el flujo, implementar un caso acotado y dejar al equipo pruebas y documentación operativa. Twinsoft AI muestra la disciplina de producción alrededor de un sistema de IA. La comparación entre AI enablement y consultoría genérica ayuda a decidir si necesitas implementación o asesoría.

Checklist de implementación

  1. Inventaría prompts originales, archivos, fuentes RAG, resultados de herramientas, salidas, cachés y logs.
  2. Define por propósito qué clases se bloquean, eliminan, seudonimizan o permiten.
  3. Elimina campos estructurados innecesarios antes de componer el texto.
  4. Despliega detectores deterministas y contextuales dentro de un límite aprobado.
  5. Crea tokens únicos y tipados, además de un almacén cifrado por tenant.
  6. Mantén valores originales y mapa fuera del contexto, trazas y analítica.
  7. Inspecciona la salida y autoriza cada restauración por token, destinatario, propósito y canal.
  8. Prueba falsos negativos multilingües, utilidad, formatos adversariales, latencia y fallos.
  9. Registra versiones, decisiones y recuentos agregados sin contenido original.
  10. Revisa base jurídica, DPA, retención, derechos y necesidad de EIPD con especialistas en privacidad.

Preguntas frecuentes

¿Debo ocultar PII antes de enviar un prompt a un LLM?
Sí, cuando el modelo no necesite el identificador original. Elimina campos innecesarios y usa seudónimos tipados cuando importen las relaciones entre entidades. La ocultación reduce exposición, pero no sustituye base jurídica, autorización, retención ni DPA.
¿Microsoft Presidio sirve para producción?
Presidio es un framework sólido, no una garantía. Producción requiere recognizers propios, el modelo lingüístico adecuado, evaluación interna, un gateway seguro y monitorización. El proyecto advierte de que la detección automática no encuentra toda la información sensible.
¿Presidio sigue perteneciendo a Microsoft?
No en el sentido simple que sugieren resultados antiguos. Presidio nació en Microsoft y está migrando a una gobernanza comunitaria independiente bajo Data Privacy Stack. Mantiene la licencia MIT y se espera que sus API continúen.
¿Seudonimizar un prompt lo vuelve anónimo según el RGPD?
No. Si el responsable u otra parte puede vincularlo a una persona mediante información adicional, sigue siendo dato personal. La seudonimización es una salvaguarda útil, no una exención del RGPD.
¿Debe el gateway restaurar nombres en la respuesta del LLM?
Solo si destinatario, propósito y canal están autorizados. Resuelve únicamente tokens creados para esa solicitud. No los restaures por defecto dentro de memoria del modelo, logs ni llamadas autónomas.
¿Puede un DLP cloud proteger los datos antes de un LLM cloud?
Puede proteger al LLM posterior, pero el servicio DLP recibe los datos originales. Trátalo como parte de la cadena y verifica región, retención, subencargados, DPA y transferencias.

Reflexiones finales

Ocultar PII antes de llamar a un LLM no consiste en una regex ni en marcar una casilla de cumplimiento. Construye un gateway inevitable que empiece por minimizar, combine detección determinista y contextual, preserve solo las relaciones necesarias y mantenga la bóveda fuera del alcance del modelo. Inspecciona la salida con el mismo rigor que la entrada. Después demuestra el sistema con tus idiomas y fallos reales. Presidio, Privacy Filter y DLP gestionado pueden aportar detectores. Tu arquitectura debe aportar policy, autorización, restauración y evidencia.

Fuentes primarias

Ayuda para IA en producción

Si estás construyendo un producto de IA y te preocupan el coste de inferencia, la arquitectura o la preparación para producción, Wavect ayuda a fundadores a convertir prototipos de IA en sistemas fiables.

Ruta de servicio:

Tu bandeja, sin ruido

Sigue el trabajo que te importa

Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan.

¿Qué quieres recibir?
Elige tus temas

Gratis, doble opt-in y sin píxeles de seguimiento.

Volver
Kevin Riedl

14 min de lectura · 6 de agosto de 2026

Siguiente

Recibe nuevos artículos por correo

Un correo breve cuando publicamos. Gratis y sin seguimiento.

Gratis, doble opt-in y sin píxeles de seguimiento.