Comprender las reglas de protección de privacidad de WHOIS
Guía SEO detallada que explica comprender las reglas de protección de privacidad de whois. Conozca los mejores métodos y configuraciones.
Durante gran parte de la historia de internet, consultar un dominio significaba ver en texto plano el nombre del titular, su dirección postal, su teléfono y su correo electrónico. Eso cambió radicalmente a partir de 2018. Hoy una consulta típica de un dominio .com muestra el registrador, las fechas y los códigos de estado, mientras que los campos del titular dicen “REDACTED FOR PRIVACY” o remiten a un formulario web. Entender por qué ocurre y qué normas deciden lo que sigue siendo visible ayuda tanto a los titulares que buscan privacidad como a quienes necesitan contactar con un titular por un motivo legítimo.
Del WHOIS abierto a los registros ocultos
WHOIS se diseñó cuando la red era pequeña y publicar los datos de contacto era una forma práctica de resolver problemas técnicos. A medida que los dominios se convirtieron en activos comerciales, esos mismos datos abiertos alimentaron el spam, las estafas y la suplantación de identidad. Los registradores respondieron vendiendo servicios de privacidad, pero el registro público siguió abierto hasta que la legislación europea de protección de datos obligó a cambiarlo.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Cuando el Reglamento General de Protección de Datos (RGPD) empezó a aplicarse el 25 de mayo de 2018, ICANN adoptó una Especificación Temporal que permitía, y en muchos casos exigía, que registradores y registros dejaran de publicar los datos personales de los titulares. Ese régimen provisional se sustituyó después por una política de consenso elaborada mediante el Proceso Acelerado de Desarrollo de Políticas (EPDP) de ICANN.
Qué oculta la redacción derivada del RGPD y qué deja visible
La ocultación se aplica a los datos personales, así que en las consultas públicas de gTLD normalmente verás:
- Siguen visibles: el nombre de dominio, el registrador y su ID de IANA, el contacto de abuso del registrador, las fechas de creación, actualización y caducidad, los servidores de nombres, el estado de DNSSEC y los códigos de estado EPP.
- A menudo visibles: el país y la provincia o estado del titular y, a veces, el nombre de la organización si el titular aceptó publicarlo.
- Normalmente ocultos: el nombre del titular, su dirección, teléfono y correo, así como esos mismos campos de los contactos administrativo y técnico.
En lugar de un correo, el registro suele mostrar un formulario web o una dirección de reenvío anonimizada gestionada por el registrador, de modo que se puede contactar con el titular sin conocer su identidad. Muchos registradores aplican la ocultación a todos los titulares del mundo y no solo a los de la UE, porque separar ambos grupos de forma fiable es difícil.
Servicios de privacidad y proxy frente a la ocultación
La ocultación y los servicios de privacidad se confunden a menudo, pero funcionan de manera diferente.
| Característica | Ocultación por defecto | Servicio de privacidad | Servicio proxy |
|---|---|---|---|
| Titular registrado | Tú | Tú | El proveedor del proxy |
| Qué muestra la consulta pública | Campos “ocultos” | Datos de contacto del proveedor | Nombre y contacto del proveedor |
| Coste | Normalmente gratuito | Gratuito o de pago según el registrador | Gratuito o de pago según el registrador |
| Base jurídica | Ley de protección de datos y política de ICANN | Contrato con el proveedor | Contrato; el proveedor te cede el uso del dominio |
| Riesgo principal | Limitado, los datos quedan en el registrador | El proveedor puede divulgarlos ante una petición válida | Disputas sobre quién controla realmente el dominio |
Con un servicio proxy, el proveedor es jurídicamente el titular y tú eres su cliente. Por eso importan tanto sus condiciones: deciden cuándo revelará tu identidad o suspenderá el servicio, por ejemplo ante denuncias de abuso o reclamaciones legales.
RDAP: el protocolo de las consultas modernas
El Registration Data Access Protocol (RDAP) es el sucesor estructurado de WHOIS, basado en JSON. Admite respuestas estandarizadas, datos internacionalizados, transporte seguro por HTTPS y, sobre todo, acceso diferenciado: en principio, los usuarios autenticados podrían recibir más campos que los anónimos. Los registradores acreditados por ICANN y los registros gTLD tuvieron que poner en marcha RDAP, y la obligación contractual de mantener el WHOIS del puerto 43 para los gTLD terminó el 28 de enero de 2025. Muchos servicios siguen respondiendo a WHOIS, pero la fuente de referencia es ahora RDAP. Nuestro artículo sobre los protocolos WHOIS y RDAP explica las diferencias técnicas en detalle.
La Política de Datos de Registro de ICANN
La Registration Data Policy es la política de consenso resultante del trabajo del EPDP. Se publicó en 2024 y pasó a ser exigible el 21 de agosto de 2025, sustituyendo a la Especificación Temporal y a la política provisional. Sus puntos principales son:
- Minimización de datos: los registradores recogen lo necesario; algunos campos, como un contacto administrativo separado, ya no son obligatorios.
- Reglas de publicación: los datos personales se ocultan en las respuestas públicas salvo que el titular consienta su publicación.
- Contactabilidad: un formulario o un correo anonimizado debe permitir contactar con el titular sin revelar su dirección.
- Solicitudes de divulgación: los registradores deben contar con un proceso para recibir y responder, en plazos definidos, las peticiones de datos no públicos.
- Personas jurídicas y físicas: los registradores pueden distinguir entre empresas y particulares, pero no están obligados a hacerlo.
Cómo pedir datos no públicos con interés legítimo
La ocultación no hace que los datos sean inalcanzables. Las fuerzas de seguridad, los titulares de propiedad intelectual, los investigadores de ciberseguridad y las víctimas de fraude pueden pedir la divulgación al registrador patrocinador. Con el RGPD, el registrador debe ponderar el interés legítimo del solicitante frente a los derechos del titular, así que una buena solicitud debería:
- identificar al solicitante y su autoridad o función;
- indicar el dominio y los campos concretos que se necesitan;
- explicar la finalidad y la base jurídica, con pruebas como capturas de pantalla o registros de marca;
- justificar por qué los datos son necesarios y por qué no bastan opciones menos intrusivas.
El Registration Data Request Service
ICANN lanzó en noviembre de 2023 el Registration Data Request Service (RDRS), un sistema central y gratuito para enviar estas solicitudes a los registradores participantes. El sistema canaliza las peticiones, pero no las resuelve: la decisión final sigue siendo del registrador y la participación es voluntaria.
NIS2 en la Unión Europea
La Directiva NIS2 añade obligaciones para los registros y registradores que prestan servicio en la UE, como mantener datos de registro exactos y responder sin demora indebida a las solicitudes lícitas de quienes tienen un acceso legítimo, tomando 72 horas como plazo de referencia. La transposición nacional varía entre Estados miembros.
Cómo tratan los ccTLD la privacidad del titular
Los registros de ccTLD no están sujetos a la política de ICANN y fijan sus propias normas, a menudo basadas en la legislación nacional:
- .de: DENIC no publica los datos personales del titular en su consulta pública y gestiona las solicitudes de acceso mediante su propio procedimiento.
- .uk: Nominet oculta los datos personales de los titulares particulares, mientras que algunos datos de organizaciones pueden seguir visibles.
- .eu: EURid muestra públicamente datos limitados, principalmente un correo de contacto y el idioma, y facilita más ante una solicitud justificada.
- .tr: los datos de los titulares de dominios .tr gestionados mediante TRABIS se tratan conforme a la ley turca de protección de datos (KVKK) y no se muestran abiertamente.
Como las normas varían tanto, un resultado perfectamente normal para una extensión puede parecer incompleto en otra.
Cómo afecta la ocultación a transferencias, renovaciones y verificaciones
Las reglas de privacidad tienen efectos secundarios que los titulares notan sobre todo cuando algo sale mal. Antes de 2018, el registrador entrante podía leer el correo del titular en WHOIS y enviar allí la confirmación de transferencia. Ahora que esa dirección está oculta, el antiguo paso del formulario de autorización (Form of Authorization) en las transferencias gTLD ya no se aplica igual, y el código de autorización se ha convertido en la principal prueba de control. Por eso protegerlo es aún más importante, como explicamos en nuestra guía del bloqueo de transferencia.
La ocultación también afecta a quien compra dominios caducados o en el mercado secundario. La comprobación previa que antes consistía en leer el nombre del titular depende ahora de las fechas de registro, los códigos de estado, el historial de DNS y la colaboración del vendedor. Además, como los avisos de renovación llegan a una dirección que nadie más ve, un correo desactualizado puede hacer que se pierdan avisos y verificaciones sin que nadie lo note.
- Tras cambiar de proveedor de correo o de dominio corporativo, actualiza el contacto del titular en todos tus registradores.
- Responde rápido a los correos de verificación de contacto; ignorarlos puede provocar la suspensión del dominio.
- No confíes solo en los recordatorios del registrador para las fechas de caducidad, ya que esos mensajes se filtran fácilmente como publicidad.
Consejos prácticos para titulares de dominios
La privacidad no elimina tu responsabilidad de mantener los datos de registro correctos. Los registradores verifican periódicamente los datos de contacto y un correo de verificación sin respuesta puede acabar en suspensión. Mantén tu correo actualizado, comprueba qué muestra tu registro público con la consulta WHOIS/RDAP de TLDix y recuerda que la ocultación se aplica al registro, no a otros lugares donde aparece tu nombre, como los datos de un certificado SSL, el aviso legal de tu web o los registros TXT del DNS. Si gestionas varios dominios, seguir sus fechas de caducidad en el panel de dominios evita depender de correos del registrador que pueden acabar en una bandeja olvidada.