Trazabilidad y marcado forense de datos

Marcado invisible y único por destinatario que permite atribuir el origen de un conjunto de datos filtrado

Qué es

Diseñamos un sistema de trazabilidad inversa que permite identificar de qué entrega procede un conjunto de datos si aparece filtrado o se usa de forma indebida. El marcado es invisible y único por destinatario, se aplica sobre datos tabulares combinando varias técnicas complementarias, y no altera las conclusiones de quien usa los datos de forma legítima.

El sistema incluye un procedimiento de verificación forense y una cadena de custodia digital que registra cada entrega y deja la atribución documentada y reproducible.

Objetivos

  • Generar un marcado único por destinatario, imperceptible para el uso analítico de los datos.
  • Diseñar un procedimiento de verificación forense que atribuya el origen de una entrega concreta.
  • Establecer una cadena de custodia digital que registre las entregas y mantenga la trazabilidad de cada atribución.
  • Seleccionar la técnica de marcado adecuada según el tipo de entrega: microdatos o agregados.
Puntos clave

Marcado escalonado por varias técnicas

  • Filas señuelo (honeyrows) únicas por destinatario, coherentes con el resto del conjunto, para la atribución directa.
  • Perturbación del bit menos significativo (LSB) en valores numéricos continuos, imperceptible y trazable.
  • Variación de la precisión temporal: un desplazamiento propio de cada destinatario sobre el calendario.

Imperceptibilidad analítica

  • El marcado no altera las conclusiones de quien usa los datos de forma legítima.
  • La variación temporal preserva los intervalos relativos entre eventos, que es lo que importa al análisis.
  • La marca convive con el dato sin degradar su utilidad para el destinatario autorizado.

Trazabilidad también en agregados

  • En una tabla agregada no caben filas señuelo: la huella se traslada a otra capa.
  • Combinamos metadatos embebidos y una huella canónica de la propia tabla.
  • Cada tipo de entrega tiene su mecanismo de marcado, no se fuerza el mismo a todo.

Verificación forense y cadena de custodia

  • Un procedimiento de verificación contrasta un conjunto sospechoso contra el registro de entregas.
  • La cadena de custodia digital registra cada entrega y deja constancia trazable de la atribución.
  • El resultado señala de qué entrega procede el conjunto, no solo que hubo filtración.

Para qué sirve

  • Atribuir el origen de un conjunto de datos filtrado, identificando de qué entrega y a qué destinatario corresponde.
  • Disuadir el uso indebido de los datos cedidos, porque cada entrega es identificable.
  • Documentar el origen de una filtración con una atribución técnica trazable y reproducible.
Por qué contratar este servicio

Si un conjunto de datos que entregaste aparece donde no debía, sin marcarlo no hay forma de saber de qué entrega salió.

Una vez que los datos salen de tu organización, una copia puede acabar donde no debía sin que quede rastro de su procedencia. El sistema que diseñamos hace que cada entrega sea única e identificable sin que el destinatario legítimo lo note, y aporta el procedimiento para verificar después de cuál salió.

Atribución del origen

El sistema determina de qué entrega procede un conjunto de datos filtrado, y cuando hay varios destinatarios de una misma extracción, a cuál corresponde. La pregunta deja de ser si hubo filtración y pasa a ser de dónde salió.

Efecto disuasorio

Saber que cada entrega es identificable cambia el cálculo de quien podría darle un uso indebido. La trazabilidad protege antes de que ocurra nada, no solo después.

Imperceptible para el uso legítimo

El destinatario autorizado trabaja con los datos sin notar la marca y sin que sus análisis cambien. El marcado preserva intervalos relativos y utilidad analítica.

Atribución documentada y reproducible

La verificación forense no devuelve una sospecha, sino una atribución trazable: qué entrega coincide con el conjunto examinado y mediante qué huella. El procedimiento queda documentado y es reejecutable, de modo que la atribución puede revisarse y sostenerse de forma independiente.

Nuestro proceso

Así es trabajar con nosotros

Aplicamos nuestra metodología D²I (Data to Insights) a todos nuestros servicios. Un proceso estructurado, iterativo y transparente que convierte datos complejos en conocimiento accionable.

01

Kick-off y definición del problema

Nos reunimos contigo para entender el problema clínico, los datos disponibles y los objetivos del proyecto. Acordamos entregables, plazos y canales de comunicación. Firmamos los acuerdos de confidencialidad que necesites para proteger tus datos.

02

Revisión y preparación de datos

Evaluamos la calidad de tus datos, identificamos inconsistencias y limitaciones, y los estructuramos para el análisis. Si falta información crítica, te lo decimos antes de seguir. Documentamos todas las decisiones de limpieza para que el proceso sea trazable y reproducible. Caracterizamos si la entrega es de microdatos o agregados, y su estructura, e identificamos las columnas numéricas y temporales sobre las que el marcado puede aplicarse sin afectar al uso analítico.

03

Análisis y modelización

Aplicamos la metodología estadística adecuada para responder a tus preguntas. Trabajamos de forma iterativa: compartimos resultados preliminares contigo, discutimos hallazgos y ajustamos el enfoque si es necesario. No trabajamos a ciegas hasta la entrega final. Seleccionamos y aplicamos la técnica de marcado que corresponde a esa entrega, registramos la huella de forma segura y definimos el procedimiento de verificación que permitirá atribuir el origen más adelante.

04

Comunicación de resultados

Traducimos los hallazgos en el formato que necesitas: informe técnico, tablas y figuras para publicación, dashboard interactivo o presentación ejecutiva. Incluimos siempre interpretación clínica, no solo cifras.

05

Sesión de revisión de impacto

30 días después de la entrega nos volvemos a reunir contigo en una sesión estratégica de 60 minutos. Es el momento en que ya has tenido tiempo de presentar los resultados internamente, han surgido las dudas reales de implementación, y puedes evaluar con perspectiva el impacto del trabajo. Resolvemos dudas, ajustamos interpretaciones si es necesario y validamos juntos el camino a seguir.

Este es nuestro proceso general. Si quieres entender cómo lo aplicamos técnicamente a cada tipo de análisis, consulta nuestra metodología D²I completa.

¿Tienes un proyecto de datos entre manos?

Cuéntanos tu caso y vemos juntos cómo abordarlo.

Agenda una sesión
FAQS

Preguntas frecuentes

Entrego datos a terceros y temo que acaben donde no deben. ¿Qué resuelve este servicio?

Resuelve la atribución del origen: permite atribuir técnicamente de qué entrega procede un conjunto de datos, cuando la marca es recuperable y el registro de entregas está correctamente custodiado, si aparece filtrado o se usa de forma indebida. Aplica a cualquier organización que ceda o entregue datos a terceros, como un partner, una CRO, un consorcio o varios destinatarios, y quiera poder rastrear el origen de una copia aparecida donde no debía. El sistema marca cada entrega de forma invisible y única por destinatario, de modo que, ante una filtración, la pregunta deje de ser si hubo fuga y pase a ser de qué entrega salió. Una vez que los datos salen de la organización, sin un sistema de trazabilidad, puede no quedar una forma técnica suficiente de atribuir su procedencia; con él, cada entrega es identificable. Lo que aporta el servicio es la capacidad de atribuir el origen de una copia, no impedir físicamente que se copie: marca para poder rastrear después, y disuade porque cada entrega es identificable.

¿El marcado no estropea los datos? ¿No afecta a los análisis de quien los recibe legítimamente?

El marcado se diseña para ser imperceptible para el uso analítico y para no alterar las conclusiones esperables del análisis legítimo. Aplica a cualquier entrega que deba seguir siendo plenamente útil para el destinatario autorizado mientras lleva la marca. El marcado convive con el dato sin degradar su utilidad: cuando se perturba un valor numérico, se hace sobre el bit menos significativo (LSB), de magnitud despreciable para el análisis; cuando se aplica una variación temporal, se diseña para preservar las relaciones temporales relevantes para el análisis previsto. El destinatario legítimo trabaja con los datos sin notar la marca y sin que sus resultados cambien. Esa imperceptibilidad analítica es una condición de diseño, no un efecto secundario afortunado. Lo que se entrega es un marcado que el uso legítimo no percibe y la verificación forense sí puede leer, no una alteración que comprometa el valor de los datos.

¿Cómo funciona el marcado? ¿Es una sola técnica o varias?

Varias técnicas complementarias, escalonadas, no una sola: el marcado combina mecanismos distintos para que la atribución no dependa de un único punto. Aplica a datos tabulares, con la técnica elegida según el tipo de entrega. Sobre microdatos pueden combinarse filas señuelo (honeyrows) únicas por destinatario y coherentes con el resto del conjunto, la perturbación del bit menos significativo (LSB) en valores numéricos continuos, y una variación de la precisión temporal propia de cada destinatario. La combinación de técnicas hace el marcado más robusto que cualquiera de ellas por separado, porque reduce la dependencia de una sola huella. La selección concreta se ajusta a la estructura de cada entrega, no se aplica el mismo molde a todo. Lo que se entrega es un diseño de marcado escalonado y único por destinatario, diseñado sobre las columnas que lo admiten sin afectar al uso analítico.

Mis entregas no son microdatos, son tablas agregadas. ¿También se pueden marcar?

Sí, cuando el formato de entrega lo permite, con un mecanismo distinto: en una tabla agregada no caben filas señuelo, así que la huella se traslada a otra capa. Aplica cuando lo que se cede son agregados o tablas resumidas en lugar de microdatos fila a fila. En ese caso el marcado combina metadatos embebidos y una huella canónica de la propia tabla, de modo que la entrega pueda seguir siendo atribuible aunque no contenga registros individuales. El principio es que cada tipo de entrega tiene su mecanismo de marcado y no se fuerza el mismo a todo: el sistema se adapta a si la entrega es de microdatos o de agregados. Esto amplía la trazabilidad a escenarios donde la difusión es de tablas, no de datos individuales. Lo que se entrega es un marcado adecuado a la naturaleza de la tabla, no una técnica única que solo funciona sobre microdatos.

Si aparece un conjunto filtrado, ¿qué me devuelve la verificación: una sospecha o una atribución?

Una verificación técnica documentada que puede sostener una atribución, no una sospecha: el procedimiento de verificación contrasta el conjunto examinado contra el registro de entregas y señala de qué entrega procede y mediante qué huella. Aplica cuando aparece un conjunto sospechoso y hay que determinar su origen frente al registro de lo entregado. La verificación se apoya en una cadena de custodia digital que registra cada entrega y deja constancia trazable de la atribución, y el procedimiento queda documentado y es reejecutable, de modo que el procedimiento pueda revisarse y la atribución técnica pueda ser evaluada de forma independiente. El resultado indica de qué entrega salió el conjunto y, cuando una misma extracción fue a varios destinatarios, a cuál corresponde. Conviene un límite: lo que se entrega es una atribución técnica, documentada y reproducible, no un dictamen de validez probatoria. Establecer si esa atribución sirve como prueba, y por qué vía, corresponde al cliente y a sus juristas, no a este servicio.

¿Esta atribución tiene validez legal? ¿Me sirve como prueba ante un tribunal?

El servicio aporta una atribución técnica documentada, trazable y reproducible; no establece ni garantiza su validez probatoria ante un tribunal. Aplica precisar esto porque "forense" y "cadena de custodia" son términos técnicos de la disciplina, no una promesa de resultado judicial. Lo que sí entra: un procedimiento de verificación que atribuye el origen de una entrega de forma reejecutable, y una cadena de custodia digital que registra las entregas como mecanismo de integridad y trazabilidad. Lo que no entra: afirmar que esa atribución tiene validez judicial, que constituye prueba o que la cadena de custodia tendrá efecto probatorio, porque eso depende del marco legal aplicable, de la jurisdicción y del criterio de los juristas del cliente, un terreno que este servicio no sostiene. El reparto es claro: ADI aporta la atribución técnica; la decisión de perseguir un uso indebido y la vía legal son del cliente. Quien necesite valor probatorio encontrará aquí una atribución técnica documentada que deberá ser valorada por sus juristas.

¿Garantizáis que el marcado es infalible y que nadie podrá quitarlo?

No: ningún sistema de marcado se ofrece como infalible, y plantearlo así sería deshonesto. Aplica entender este límite antes de confiar la protección a una sola medida. El marcado escalonado por varias técnicas es deliberadamente más robusto que una sola, porque eliminar o manipular una huella no borra las demás, pero robustez no es invulnerabilidad. Hay además una condición operativa decisiva: la eficacia del marcado en producción depende de la gestión rigurosa de las claves y del registro de entregas, que es responsabilidad del cliente; un sistema bien diseñado con una custodia de claves descuidada pierde capacidad de atribución. Por eso el servicio entrega el diseño del marcado, el procedimiento de verificación y las pautas de custodia, y delimita con honestidad qué sostiene cada parte. Lo que se ofrece es una trazabilidad reforzada y bien documentada, con sus condiciones de uso explícitas, no una promesa de infalibilidad que ningún sistema serio puede dar.

¿En qué se diferencia de la anonimización de datos sanitarios?

Resuelven problemas distintos y complementarios: la anonimización reduce el riesgo de reidentificación de las personas en un conjunto de datos; la trazabilidad y el marcado forense permiten atribuir el origen de una entrega si esos datos se filtran. No responden a la misma pregunta: la anonimización pregunta cómo ceder datos reduciendo el riesgo para los individuos; la trazabilidad pregunta cómo saber de qué entrega salió una copia aparecida donde no debía. Son secuenciales y se combinan con naturalidad, ya que se puede anonimizar una entrega y, además, marcarla para hacerla atribuible, pero son servicios independientes que se contratan por separado. Una reduce el riesgo para las personas del conjunto; la otra refuerza la capacidad de la organización para atribuir el origen de una copia. Si la necesidad es reducir el riesgo de reidentificación, es anonimización; si es poder atribuir el origen de una filtración, es este servicio. Aplicadas juntas, cubren dos riesgos distintos de una misma cesión de datos.

¿Hablamos?

Cuéntanos en qué estás trabajando y te damos una respuesta directa sobre cómo podemos ayudarte.