Cómo funciona un canal de denuncias anónimo (sin marketing, con detalle técnico)
Qué significa exactamente 'anónimo' en un canal ético, cómo se garantiza técnicamente y qué diferencia hay entre anonimato, confidencialidad y seudonimato conforme al RGPD y la Ley 2/2023.
Muchos proveedores prometen "denuncias anónimas" y luego guardan la IP del denunciante en logs, envían un email con su nombre al Responsable o mantienen sesiones autenticadas. Este artículo explica qué es anonimato real y cómo verificarlo antes de firmar un contrato.
1. Anonimato ≠ confidencialidad ≠ seudonimato
- Anonimato: ni el proveedor ni la empresa pueden identificar al denunciante. Los datos ni siquiera existen.
- Confidencialidad: la identidad se conoce pero se protege con acceso restringido.
- Seudonimato (art. 4.5 RGPD): se sustituye por un identificador; podría reidentificarse con información adicional.
La Ley 2/2023 exige que el canal permita el anonimato, además de garantizar confidencialidad cuando el denunciante se identifica.
2. Qué debe cumplir un canal para ser anónimo de verdad
- Sin autenticación previa. El denunciante no crea cuenta con email.
- Sin logs de IP en el flujo del formulario.
- Sin cookies persistentes que permitan correlacionar visitas.
- Sin metadatos EXIF en los archivos adjuntos (se limpian al subir).
- Canal de seguimiento por código único, no por email. El denunciante recibe un token aleatorio con el que consulta el estado.
- Cifrado extremo a extremo del contenido: el proveedor no puede leer la denuncia aunque quisiera.
- Segregación de accesos por cliente con claves distintas.
3. El "canal seguro" técnico
En Alertio implementamos esta arquitectura simplificada:
- El denunciante entra desde un enlace público sin login.
- El navegador genera un par de claves temporales (curve25519).
- Cifra el contenido con la clave pública del Responsable (que a su vez está cifrada por passphrase).
- El servidor almacena únicamente el ciphertext + un hash del token de seguimiento.
- No se guarda IP, ni user agent completo, ni fingerprint del navegador.
- El Responsable descifra en su sesión autenticada con MFA.
Ni siquiera nosotros (el proveedor) podemos leer el contenido: es E2E real, no marketing.
4. Cómo verificar un proveedor en 3 minutos
Haz una denuncia de prueba y pide:
- Ver los logs de acceso: no debe aparecer tu IP.
- Ver el email que recibe el Responsable: no debe incluir el contenido en claro (solo aviso + enlace autenticado).
- Un extracto del backup: el cuerpo debe estar cifrado.
Si algún proveedor no puede demostrarlo, marketing.
5. ¿Y si el denunciante quiere identificarse?
Perfecto. La ley protege ambas opciones. El canal debe:
- Ofrecer un campo opcional con su identidad y datos de contacto.
- Tratar sus datos con confidencialidad reforzada.
- Prohibir el acceso a más personas que las estrictamente necesarias.
6. Anonimato y obligaciones frente a las autoridades
Si la AAI (Autoridad Independiente de Protección del Informante) o un juez requieren información, solo puedes entregar lo que tengas. Si no guardas la IP, no la puedes entregar. Es tu mejor garantía frente a filtraciones y presiones internas.