Comprender las reglas de protección de privacidad de WHOIS

Comprender las reglas de protección de privacidad de WHOIS

Guía SEO detallada que explica comprender las reglas de protección de privacidad de whois. Conozca los mejores métodos y configuraciones.

Dominios Equipo editorial de TLDix Publicado: Actualizado: 7 min de lectura

Durante gran parte de la historia de internet, consultar un dominio significaba ver en texto plano el nombre del titular, su dirección postal, su teléfono y su correo electrónico. Eso cambió radicalmente a partir de 2018. Hoy una consulta típica de un dominio .com muestra el registrador, las fechas y los códigos de estado, mientras que los campos del titular dicen “REDACTED FOR PRIVACY” o remiten a un formulario web. Entender por qué ocurre y qué normas deciden lo que sigue siendo visible ayuda tanto a los titulares que buscan privacidad como a quienes necesitan contactar con un titular por un motivo legítimo.

Del WHOIS abierto a los registros ocultos

WHOIS se diseñó cuando la red era pequeña y publicar los datos de contacto era una forma práctica de resolver problemas técnicos. A medida que los dominios se convirtieron en activos comerciales, esos mismos datos abiertos alimentaron el spam, las estafas y la suplantación de identidad. Los registradores respondieron vendiendo servicios de privacidad, pero el registro público siguió abierto hasta que la legislación europea de protección de datos obligó a cambiarlo.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Cuando el Reglamento General de Protección de Datos (RGPD) empezó a aplicarse el 25 de mayo de 2018, ICANN adoptó una Especificación Temporal que permitía, y en muchos casos exigía, que registradores y registros dejaran de publicar los datos personales de los titulares. Ese régimen provisional se sustituyó después por una política de consenso elaborada mediante el Proceso Acelerado de Desarrollo de Políticas (EPDP) de ICANN.

Qué oculta la redacción derivada del RGPD y qué deja visible

La ocultación se aplica a los datos personales, así que en las consultas públicas de gTLD normalmente verás:

  • Siguen visibles: el nombre de dominio, el registrador y su ID de IANA, el contacto de abuso del registrador, las fechas de creación, actualización y caducidad, los servidores de nombres, el estado de DNSSEC y los códigos de estado EPP.
  • A menudo visibles: el país y la provincia o estado del titular y, a veces, el nombre de la organización si el titular aceptó publicarlo.
  • Normalmente ocultos: el nombre del titular, su dirección, teléfono y correo, así como esos mismos campos de los contactos administrativo y técnico.

En lugar de un correo, el registro suele mostrar un formulario web o una dirección de reenvío anonimizada gestionada por el registrador, de modo que se puede contactar con el titular sin conocer su identidad. Muchos registradores aplican la ocultación a todos los titulares del mundo y no solo a los de la UE, porque separar ambos grupos de forma fiable es difícil.

Servicios de privacidad y proxy frente a la ocultación

La ocultación y los servicios de privacidad se confunden a menudo, pero funcionan de manera diferente.

CaracterísticaOcultación por defectoServicio de privacidadServicio proxy
Titular registradoTúTúEl proveedor del proxy
Qué muestra la consulta públicaCampos “ocultos”Datos de contacto del proveedorNombre y contacto del proveedor
CosteNormalmente gratuitoGratuito o de pago según el registradorGratuito o de pago según el registrador
Base jurídicaLey de protección de datos y política de ICANNContrato con el proveedorContrato; el proveedor te cede el uso del dominio
Riesgo principalLimitado, los datos quedan en el registradorEl proveedor puede divulgarlos ante una petición válidaDisputas sobre quién controla realmente el dominio

Con un servicio proxy, el proveedor es jurídicamente el titular y tú eres su cliente. Por eso importan tanto sus condiciones: deciden cuándo revelará tu identidad o suspenderá el servicio, por ejemplo ante denuncias de abuso o reclamaciones legales.

RDAP: el protocolo de las consultas modernas

El Registration Data Access Protocol (RDAP) es el sucesor estructurado de WHOIS, basado en JSON. Admite respuestas estandarizadas, datos internacionalizados, transporte seguro por HTTPS y, sobre todo, acceso diferenciado: en principio, los usuarios autenticados podrían recibir más campos que los anónimos. Los registradores acreditados por ICANN y los registros gTLD tuvieron que poner en marcha RDAP, y la obligación contractual de mantener el WHOIS del puerto 43 para los gTLD terminó el 28 de enero de 2025. Muchos servicios siguen respondiendo a WHOIS, pero la fuente de referencia es ahora RDAP. Nuestro artículo sobre los protocolos WHOIS y RDAP explica las diferencias técnicas en detalle.

La Política de Datos de Registro de ICANN

La Registration Data Policy es la política de consenso resultante del trabajo del EPDP. Se publicó en 2024 y pasó a ser exigible el 21 de agosto de 2025, sustituyendo a la Especificación Temporal y a la política provisional. Sus puntos principales son:

  1. Minimización de datos: los registradores recogen lo necesario; algunos campos, como un contacto administrativo separado, ya no son obligatorios.
  2. Reglas de publicación: los datos personales se ocultan en las respuestas públicas salvo que el titular consienta su publicación.
  3. Contactabilidad: un formulario o un correo anonimizado debe permitir contactar con el titular sin revelar su dirección.
  4. Solicitudes de divulgación: los registradores deben contar con un proceso para recibir y responder, en plazos definidos, las peticiones de datos no públicos.
  5. Personas jurídicas y físicas: los registradores pueden distinguir entre empresas y particulares, pero no están obligados a hacerlo.

Cómo pedir datos no públicos con interés legítimo

La ocultación no hace que los datos sean inalcanzables. Las fuerzas de seguridad, los titulares de propiedad intelectual, los investigadores de ciberseguridad y las víctimas de fraude pueden pedir la divulgación al registrador patrocinador. Con el RGPD, el registrador debe ponderar el interés legítimo del solicitante frente a los derechos del titular, así que una buena solicitud debería:

  • identificar al solicitante y su autoridad o función;
  • indicar el dominio y los campos concretos que se necesitan;
  • explicar la finalidad y la base jurídica, con pruebas como capturas de pantalla o registros de marca;
  • justificar por qué los datos son necesarios y por qué no bastan opciones menos intrusivas.

El Registration Data Request Service

ICANN lanzó en noviembre de 2023 el Registration Data Request Service (RDRS), un sistema central y gratuito para enviar estas solicitudes a los registradores participantes. El sistema canaliza las peticiones, pero no las resuelve: la decisión final sigue siendo del registrador y la participación es voluntaria.

NIS2 en la Unión Europea

La Directiva NIS2 añade obligaciones para los registros y registradores que prestan servicio en la UE, como mantener datos de registro exactos y responder sin demora indebida a las solicitudes lícitas de quienes tienen un acceso legítimo, tomando 72 horas como plazo de referencia. La transposición nacional varía entre Estados miembros.

Cómo tratan los ccTLD la privacidad del titular

Los registros de ccTLD no están sujetos a la política de ICANN y fijan sus propias normas, a menudo basadas en la legislación nacional:

  • .de: DENIC no publica los datos personales del titular en su consulta pública y gestiona las solicitudes de acceso mediante su propio procedimiento.
  • .uk: Nominet oculta los datos personales de los titulares particulares, mientras que algunos datos de organizaciones pueden seguir visibles.
  • .eu: EURid muestra públicamente datos limitados, principalmente un correo de contacto y el idioma, y facilita más ante una solicitud justificada.
  • .tr: los datos de los titulares de dominios .tr gestionados mediante TRABIS se tratan conforme a la ley turca de protección de datos (KVKK) y no se muestran abiertamente.

Como las normas varían tanto, un resultado perfectamente normal para una extensión puede parecer incompleto en otra.

Cómo afecta la ocultación a transferencias, renovaciones y verificaciones

Las reglas de privacidad tienen efectos secundarios que los titulares notan sobre todo cuando algo sale mal. Antes de 2018, el registrador entrante podía leer el correo del titular en WHOIS y enviar allí la confirmación de transferencia. Ahora que esa dirección está oculta, el antiguo paso del formulario de autorización (Form of Authorization) en las transferencias gTLD ya no se aplica igual, y el código de autorización se ha convertido en la principal prueba de control. Por eso protegerlo es aún más importante, como explicamos en nuestra guía del bloqueo de transferencia.

La ocultación también afecta a quien compra dominios caducados o en el mercado secundario. La comprobación previa que antes consistía en leer el nombre del titular depende ahora de las fechas de registro, los códigos de estado, el historial de DNS y la colaboración del vendedor. Además, como los avisos de renovación llegan a una dirección que nadie más ve, un correo desactualizado puede hacer que se pierdan avisos y verificaciones sin que nadie lo note.

  • Tras cambiar de proveedor de correo o de dominio corporativo, actualiza el contacto del titular en todos tus registradores.
  • Responde rápido a los correos de verificación de contacto; ignorarlos puede provocar la suspensión del dominio.
  • No confíes solo en los recordatorios del registrador para las fechas de caducidad, ya que esos mensajes se filtran fácilmente como publicidad.

Consejos prácticos para titulares de dominios

La privacidad no elimina tu responsabilidad de mantener los datos de registro correctos. Los registradores verifican periódicamente los datos de contacto y un correo de verificación sin respuesta puede acabar en suspensión. Mantén tu correo actualizado, comprueba qué muestra tu registro público con la consulta WHOIS/RDAP de TLDix y recuerda que la ocultación se aplica al registro, no a otros lugares donde aparece tu nombre, como los datos de un certificado SSL, el aviso legal de tu web o los registros TXT del DNS. Si gestionas varios dominios, seguir sus fechas de caducidad en el panel de dominios evita depender de correos del registrador que pueden acabar en una bandeja olvidada.

Preguntas frecuentes

¿Sigue siendo necesario pagar por la privacidad WHOIS en 2026?
En la mayoría de los gTLD los datos personales ya se ocultan por defecto según la Política de Datos de Registro de ICANN, así que un servicio de pago aporta menos que antes. Aun así, un servicio de privacidad o proxy puede ser útil si eres una persona jurídica cuyos datos se publicarían, o si prefieres que aparezcan los datos del proveedor.
¿Por qué la consulta muestra mi país pero no mi nombre?
El país y la provincia o estado no suelen bastar por sí solos para identificar a una persona, por lo que muchos registradores los mantienen públicos con fines jurisdiccionales y estadísticos. Tu nombre, dirección, teléfono y correo son datos personales y se ocultan salvo que hayas consentido su publicación.
¿Cómo contacto con el titular de un dominio con datos ocultos?
Usa el formulario web o el correo anonimizado que aparece en el registro RDAP o WHOIS; el registrador lo reenvía al titular. Si se trata de un abuso, utiliza el contacto de abuso del registrador. Para reclamaciones legales, presenta una solicitud de divulgación explicando tu interés legítimo al registrador o a través del RDRS de ICANN.
¿La ocultación me protege de una demanda UDRP o de una orden judicial?
No. La ocultación solo limita lo que ve el público. En un procedimiento UDRP, el proveedor pide al registrador que verifique los datos del titular, y los tribunales o las autoridades pueden obtenerlos por vía legal. Los servicios proxy también pueden revelar al cliente real cuando sus condiciones lo permiten.
¿Los datos de RDAP son más privados que los de WHOIS?
No automáticamente. RDAP aplica las mismas reglas de ocultación que WHOIS, pero su estructura permite un acceso diferenciado, de modo que usuarios autenticados y autorizados podrían recibir más datos que los anónimos. En la práctica, la mayoría de las respuestas RDAP públicas muestran los mismos campos ocultos que mostraba WHOIS.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.