Un centro de datos débilmente iluminado con filas de racks de servidores iluminados a ambos lados y un piso reflectante, que se adentra en la oscuridad.

Anonimización de vídeo en entornos aislados: implementación on-premise sin telemetría

Mateusz Zimoch
Publicado: 1/9/2026
Actualizado: 24/9/2026

En resumen: En un entorno aislado, la cuestión no es si el software de anonimización se ejecuta localmente, sino si lo hace de forma silenciosa: sin conexiones a servidores externos, telemetría ni registros de detección. Gallio PRO procesa íntegramente en su propio hardware y no almacena registros de detección ni datos personales. Esta guía está dirigida a arquitectos de seguridad, responsables de unidades de pruebas y equipos de TI de cuerpos policiales, defensa, energía e infraestructuras críticas.

Qué significa «air-gapped» cuando interviene el departamento de compras

Los equipos utilizan esta expresión con cierta flexibilidad. Los arquitectos de seguridad, no. En una revisión formal, una implementación en una red aislada debe cumplir al menos cuatro requisitos simultáneamente; un producto puede satisfacer tres de ellos y aun así ser rechazado.

  1. Sin conexiones salientes. Ni para licencias, ni para comprobar actualizaciones, ni para informar de fallos, ni para analíticas de uso.
  2. Instalación desde soportes sin conexión. Sin gestores de paquetes que descarguen dependencias, sin registros de contenedores ni instaladores que obtengan componentes durante la primera ejecución.
  3. La inferencia se realiza localmente. El modelo de detección se ejecuta en el equipo que tiene delante, no detrás de una API.
  4. Huella local auditable. Debe ser posible enumerar todos los archivos que escribe el software y justificar la finalidad de cada uno.

La mayoría de las herramientas de anonimización fallan en el primer o en el tercer requisito. Un servicio que carga grabaciones para procesarlas queda descartado antes de empezar la conversación. La disyuntiva de fondo se expone en nuestra comparativa entre la anonimización on-premise y en la nube.

Persona trabajando con una laptop en una sala de servidores, rodeada de racks y cables enredados.

Por qué los entornos aislados también necesitan anonimización

Una objeción habitual dentro de instalaciones seguras es que el aislamiento ya protege las grabaciones, por lo que la ocultación de datos resulta redundante. No lo es, porque las grabaciones rara vez permanecen dentro de la instalación. Pueden salir como entrega de pruebas, respuesta a una solicitud de acceso a la información, prueba judicial, informe de incidente compartido con un contratista o material de formación.

En el momento en que cruzan ese límite, entran en juego las obligaciones correspondientes:

  • La Directiva (UE) 2016/680, conocida como Directiva de protección de datos en el ámbito penal, regula el tratamiento realizado por autoridades competentes con fines penales y exige medidas de seguridad adecuadas, cuyos detalles se establecen en las legislaciones de cada Estado miembro.
  • El artículo 5.1.f del RGPD exige integridad y confidencialidad, mientras que el artículo 32.1 requiere medidas técnicas adecuadas al riesgo. Para grabaciones identificables que salen de una instalación, esto implica aplicar técnicas de anonimización, no limitarse al control de acceso.
  • La Directiva (UE) 2022/2555, conocida como NIS2, orienta a las entidades esenciales e importantes de los sectores de energía, transporte, agua y otros ámbitos hacia medidas documentadas de gestión de riesgos y seguridad de la cadena de suministro. Este es precisamente el enfoque que aplica un equipo de seguridad a cualquier herramienta nueva en una red aislada.
  • El artículo 5.1.e del RGPD exige limitar el plazo de conservación, un requisito aplicable tanto al original sin anonimizar como al archivo exportado.

Nuestra guía sobre la gestión de los datos originales tras la anonimización aborda la parte relativa a la conservación de esta obligación.

Dos monitores de computadora en blanco y negro, uno mostrando código y el otro un paisaje de montaña con un camino, con teclado y ratón visibles.

Las cinco preguntas que hará un arquitecto de seguridad

Plantee estas preguntas a cualquier proveedor por escrito antes de iniciar una prueba piloto. Las respuestas deben formar parte del expediente, no limitarse a una llamada comercial.

Pregunta

Por qué es decisiva en la revisión

¿El software realiza alguna conexión saliente, incluso para validar la licencia?

Una sola conexión a un servidor externo rompe el aislamiento de la red y el modelo de implementación.

¿Cuál es el procedimiento de activación sin conexión?

Determina si la licencia puede instalarse y renovarse sin acceso a la red.

¿Qué archivos escribe el software y contiene alguno de ellos datos personales?

Los registros que incluyen detecciones crearían una nueva copia no gestionada de datos personales.

¿Dónde se ejecuta el modelo de detección?

La inferencia local es lo que distingue una solución on-premise de un servicio alojado con una interfaz local.

¿Cómo se entregan las actualizaciones a un nodo aislado?

Un nodo que no puede actualizarse constituye por sí mismo un hallazgo de auditoría.

Silueta de una mano sosteniendo una lente circular, ampliando una sección de texto borroso contra un fondo oscuro.

Qué ofrece Gallio PRO para este escenario

El procesamiento es completamente local. Las grabaciones se leen, analizan y exportan en su propio equipo o servidor, y no salen de su infraestructura en ningún momento. El software no almacena registros de detección ni datos personales, lo que elimina la objeción más habitual en un entorno seguro: que la propia herramienta se convierta en un segundo registro no controlado de las personas que aparecen ante la cámara.

Las opciones de implementación se adaptan a arquitecturas aisladas. Hay aplicaciones de escritorio para Windows 10 y versiones posteriores, macOS 10.14 y posteriores, y Linux con glibc 2.35 o superior; un instalador MSI para entornos administrados; un contenedor Docker para un nodo interno de procesamiento compartido; y una interfaz de línea de comandos para Linux con licencias flotantes en el plan Enterprise. También hay disponible una API REST cuando la anonimización debe ser gestionada por un sistema interno en lugar de por un operador. Para valorar configuraciones Enterprise, implementaciones on-premise específicas o requisitos concretos de cumplimiento, puede ponerse en contacto con el equipo.

Hay dos aspectos de alcance que deben figurar en el documento de diseño, no aparecer como una sorpresa más adelante. La detección automática cubre únicamente rostros y matrículas, por lo que las acreditaciones, pantallas de monitores, documentos, tatuajes y logotipos deben ocultarse mediante el editor manual integrado. Además, Gallio PRO procesa archivos grabados, no transmisiones en directo, por lo que una señal de una sala de control aislada no corresponde a este caso de uso. Las consideraciones específicas para las fuerzas de seguridad se tratan en cómo la anonimización basada en IA ayuda a las fuerzas de seguridad a cumplir la normativa de privacidad de datos.

Varios componentes de hardware de computadora y placas de circuito dispuestos ordenadamente sobre una superficie blanca. Se ven dos manos ensamblando las piezas.

Cómo implementar la anonimización de vídeo en una red aislada en seis pasos

  1. Documente el flujo de datos antes de elegir la herramienta. Defina cómo entran las grabaciones en la zona aislada, dónde se procesan, adónde va la exportación y cómo se destruye el original. Si ese diagrama no existe, ninguna elección de software lo resolverá.
  2. Valide el silencio en un nodo de prueba monitorizado. Instale la solución en un equipo con un registro completo del tráfico saliente, procese una muestra y confirme que no se producen conexiones salientes. Conserve la captura como evidencia para el expediente de seguridad.
  3. Obtenga los medios de instalación sin conexión y el procedimiento de activación por escrito. Incluya la renovación, porque una licencia que caduca a los dieciocho meses sin posibilidad de reactivación equivale a una interrupción planificada.
  4. Enumere la huella local. Liste los archivos que el software escribe en el disco, confirme que ninguno contiene datos personales y someta esas rutas a las mismas normas de conservación que las grabaciones.
  5. Defina la higiene de transferencia en ambas direcciones. La gestión de soportes extraíbles, las sumas de verificación, el análisis de seguridad y la cadena de custodia se aplican tanto a la exportación que sale de la zona como a las grabaciones que entran en ella.
  6. Pruebe con sus propias grabaciones mediante la versión de demostración gratuita de Gallio PRO y, después, realice una comprobación de recall. La demostración es ilimitada, incluye una marca de agua y permite procesar hasta 720p, suficiente para medir las detecciones omitidas antes de comprometer el entorno.
Imagen en monocromo de un teclado con dos monitores de computadora mostrando líneas de código en un ambiente con poca luz.

Tres errores que anulan el aislamiento

El puente temporal. Alguien conecta el nodo de procesamiento a una red general durante una tarde para instalar un controlador o descargar una actualización. La excepción se convierte en la configuración habitual y nadie la documenta.

La exportación por comodidad. El resultado anonimizado se envía por correo electrónico desde una estación de trabajo que también conserva la fuente sin anonimizar y, con el tiempo, se adjunta el archivo equivocado. Mantenga la fuente y la exportación en ubicaciones separadas y claramente etiquetadas, y destruya el original conforme al calendario establecido.

El nodo sin mantenimiento. Un equipo aislado que nunca recibe actualizaciones no es seguro; simplemente es inaccesible. Defina cómo llegarán los parches y las actualizaciones de software mediante soportes controlados antes de ponerlo en servicio.

Conclusión para la toma de decisiones

Para las organizaciones que no pueden enviar grabaciones a ningún lugar, la lista de opciones es necesariamente reducida: software que se ejecuta de forma local, no conserva registros de lo que ha detectado, se instala sin red y puede auditarse en el propio equipo. Gallio PRO está diseñado para este modelo y lo utilizan organizaciones como cuerpos policiales y grandes operadores de transporte. Puede definir el alcance de su implementación desde la página de anonimización de vídeo de Gallio PRO.

Gran signo de interrogación con luces de bombilla en una pared texturizada y en ángulo en blanco y negro. Aparece una pequeña mano debajo del signo.

Preguntas frecuentes

¿Puede funcionar un software de anonimización de vídeo sin conexión a internet?

Sí. Gallio PRO procesa íntegramente en hardware local, por lo que las grabaciones nunca salen de su infraestructura. Antes de la implementación, confirme por escrito con el proveedor el procedimiento de activación de licencias sin conexión.

¿El software de anonimización guarda un registro de los rostros que detecta?

Gallio PRO no almacena registros de detección ni datos personales. Esto es importante en entornos seguros porque un registro de detecciones crearía una segunda copia de datos personales fuera de sus controles de conservación.

¿On-premise es lo mismo que air-gapped?

No. On-premise significa que el software se ejecuta en su propio hardware. Una red air-gapped exige además que no haya conexiones salientes, que la instalación se realice sin conexión, que la inferencia del modelo sea local y que exista una huella local auditable.

¿Puede implementarse Gallio PRO como contenedor en un servidor interno?

Sí. El plan Enterprise incluye un contenedor Docker, una interfaz de línea de comandos para Linux y licencias flotantes, además de aplicaciones de escritorio y un instalador MSI para entornos administrados.

¿Una red aislada elimina la necesidad de anonimizar las grabaciones?

No. Las obligaciones se aplican cuando las grabaciones salen de la instalación como prueba, respuesta a una solicitud de información, prueba judicial o informe, y para entonces la anonimización ya debe haberse realizado.

Mateusz Zimoch

CEO y Cofundador de Gallio PRO, es un ingeniero con amplia experiencia en Informática, Ciencia de Datos, Robótica e Inteligencia Artificial. Mateusz se graduó con doble especialización en la Universidad Tecnológica de Wrocław y lanzó dos nuevas empresas centradas en el desarrollo de soluciones de visión por computadora impulsadas por inteligencia artificial y la construcción de vehículos operados a distancia (ROV).