Customer Experience · September 23, 2026
Datos y privacidad en la experiencia del ciudadano
Un ciudadano que rellena el mismo formulario en tres ventanillas distintas no piensa "qué ineficiente". Piensa: "no confían en mí, o no confían entre ellos". Esa segunda lectura es la que de verdad daña la experiencia. El problema de los datos en los servicios públicos casi nunca es técnico. Es de confianza percibida, y la confianza se diseña, no se declara.
La tesis de este artículo es sencilla y va contra la intuición de muchos equipos de digitalización: pedir menos datos no es lo que genera confianza. Lo que genera confianza es que el ciudadano entienda exactamente qué se le pide, por qué, y qué gana a cambio de cederlo. Un gobierno puede pedir mucho si es transparente y recíproco; puede pedir poco y seguir generando rechazo si es opaco. La privacidad, en experiencia ciudadana, no es un límite de volumen de datos. Es una arquitectura de decisiones.
¿Por qué los ciudadanos confían menos en el gobierno que en una app de banca con sus datos?
Porque la relación es asimétrica y obligatoria. Un cliente que desconfía de un banco puede cambiarse a otro. Un ciudadano que desconfía de su registro civil no tiene alternativa: debe entregar sus datos igual, bajo amenaza implícita de exclusión de un servicio esencial. Esa falta de salida —lo que en economía se llama ausencia de "voz de salida"— convierte cualquier fricción de privacidad en una experiencia de indefensión, no de elección.
El Índice de Gobierno Digital de la OCDE, que la organización actualiza periódicamente para comparar la madurez digital de sus países miembros, sitúa de forma recurrente la confianza y la protección de datos como uno de los pilares donde más se separan los gobiernos líderes del resto. No es un problema de infraestructura: los países mejor valorados no son necesariamente los que recogen menos datos, sino los que explican mejor su uso y devuelven valor tangible a cambio.
¿Qué es la paradoja de la privacidad aplicada a los servicios públicos?
La paradoja de la privacidad describe una brecha bien documentada en investigación de comportamiento: las personas declaran una fuerte preocupación por su privacidad, pero actúan de forma que contradice esa preocupación, cediendo datos con poca resistencia cuando el proceso es cómodo o inevitable. El estudio Americans and Privacy: Concerned, Confused and Feeling Lack of Control Over Their Personal Information, publicado por el Pew Research Center en noviembre de 2019, encontró que la mayoría de los adultos estadounidenses encuestados sentía que tenía poco o ningún control sobre los datos que las empresas y el gobierno recopilaban sobre ellos, y aun así seguían usando los servicios que lo exigían.
En el sector público esta paradoja se agrava porque no hay opción de salida real. El ciudadano no "acepta" la recogida de datos en el sentido comercial del término: la tolera. Diseñar como si esa tolerancia fuera consentimiento informado es el primer error de arquitectura de confianza que cometen muchos programas de transformación digital en el sector público.
¿Cómo cambia el diseño del consentimiento lo que el ciudadano entiende realmente?
El consentimiento digital casi siempre se presenta como una casilla que hay que marcar para avanzar. Eso no es consentimiento: es una barrera de fricción que el ciudadano atraviesa sin leer, porque el coste cognitivo de entender la política de datos es mayor que el beneficio percibido de leerla. Aquí opera lo que Daniel Kahneman describe en su distinción entre Sistema 1 y Sistema 2 en Pensar rápido, pensar despacio (2011): frente a un texto legal largo y un botón de "aceptar", el cerebro elige el atajo rápido casi siempre.
La arquitectura de elección —el término que Richard Thaler y Cass Sunstein acuñaron en Nudge (2008)— importa más que la cantidad de información disponible. Un portal que oculta el control de privacidad en un submenú de "configuración avanzada" está usando un diseño por defecto que favorece la máxima recopilación de datos, aunque nunca lo diga en esos términos. Un portal que muestra, en el mismo paso donde se pide el dato, para qué servicio concreto se usará y durante cuánto tiempo se conservará, está usando el mismo principio de comportamiento a favor del ciudadano, no en su contra.
¿Qué papel juega la aversión a la pérdida cuando se pide compartir datos personales?
La aversión a la pérdida —el hallazgo central de Kahneman y Amos Tversky en su Teoría de las perspectivas (1979), publicada en Econometrica— explica por qué el ciudadano reacciona con más fuerza a la idea de "perder el control de mis datos" que a la promesa de "ganar comodidad". Un mensaje que dice "comparta su dato bancario para agilizar el trámite" activa una ganancia hipotética, débil. Un mensaje que dice "sin este dato no podemos verificar su identidad y el trámite se detendrá" activa una pérdida concreta, mucho más persuasiva desde el punto de vista conductual, pero también mucho más fácil de percibir como coacción si no va acompañada de control real.
El error habitual es usar la aversión a la pérdida como palanca de urgencia ("si no acepta, no podrá continuar") sin ofrecer nunca la contrapartida: mostrar al ciudadano qué pierde también si el sistema falla en proteger ese dato. La confianza se construye cuando ambos lados de la pérdida son visibles, no solo el lado que conviene al proceso administrativo.
La privacidad en un servicio público no se mide por cuántos datos se piden, sino por cuánto entiende el ciudadano de lo que ha cedido y cuánto control conserva después de cederlo.
¿Cómo se diseña una arquitectura de datos que genere confianza en lugar de miedo?
Estonia ofrece el ejemplo público mejor documentado de un modelo alternativo. Su infraestructura X-Road, operativa desde 2001 según la documentación oficial de e-Estonia, aplica el principio de "una sola vez": ninguna agencia pública puede pedir un dato que otra agencia ya posee, y cada ciudadano puede consultar en un portal quién ha accedido a su expediente y cuándo. Ese registro de trazabilidad —no la reducción de datos recopilados— es lo que sostiene niveles de confianza institucional altos en las encuestas ciudadanas del país.
Trasladar esa lógica a cualquier administración pasa por una secuencia deliberada, no por comprar una plataforma nueva:
- Auditar qué dato pide cada trámite y por qué. La mayoría de los formularios heredan campos de versiones anteriores que nadie ha vuelto a justificar. Eliminar lo que no se usa es la primera señal de buena fe, y es gratis.
- Aplicar el principio de "una sola vez" dentro de lo técnicamente posible. Si el ciudadano ya entregó su dirección al registro civil, no debería volver a escribirla para solicitar una licencia. Cada repetición se percibe como desconfianza institucional, aunque la causa real sea falta de interoperabilidad entre sistemas.
- Mostrar el uso del dato en el mismo paso donde se solicita. No en una política de privacidad separada, sino en una línea visible junto al campo: "este número se usará para verificar su identidad ante el Ministerio de Salud y se eliminará a los 90 días".
- Dar acceso al ciudadano a su propio historial de accesos. Un portal donde cualquier persona pueda ver qué funcionario o sistema consultó su expediente convierte la vigilancia en reciprocidad: el Estado ya no solo mira al ciudadano, el ciudadano también puede mirar al Estado.
- Diferenciar consentimiento de verificación obligatoria. Hay datos que la ley exige y datos que solo mejoran la personalización del servicio. Presentarlos como si tuvieran el mismo peso legal es una forma sutil de manipular la decisión, y los ciudadanos lo detectan con el tiempo.
- Probar el flujo de consentimiento con usuarios reales, no solo con el equipo legal. Un texto que el departamento jurídico considera claro casi nunca lo es para un ciudadano con prisa. La única forma de saberlo es observar el comportamiento real en pruebas de usabilidad, no revisarlo en una sala de reuniones.
¿Qué errores destruyen la confianza digital ciudadana con más rapidez?
Algunos fallos aparecen una y otra vez en auditorías de servicio público, independientemente del país o del sector administrativo:
- Pedir el mismo dato dos veces en el mismo trámite. Se lee como fragmentación interna, y el ciudadano no distingue entre "mal diseñado" y "no confían entre departamentos".
- Comunicar una brecha de datos tarde o de forma vaga. El silencio inicial se interpreta siempre como ocultamiento, aunque la causa sea un proceso de verificación legítimo.
- Usar lenguaje jurídico como sustituto de la transparencia. Cumplir el reglamento no equivale a que el ciudadano entienda lo que firma; el Reglamento General de Protección de Datos de la Unión Europea (GDPR), en vigor desde mayo de 2018, exige información "clara y en un lenguaje sencillo", pero muchos portales públicos siguen entregando ese requisito en párrafos que ningún ciudadano lee de principio a fin.
- Ofrecer canales de reclamación que no responden. Un formulario de privacidad sin respuesta humana verificable convierte el derecho de acceso en un simulacro, y el ciudadano lo aprende rápido tras el primer intento fallido.
- Personalizar sin explicar la fuente del dato. Cuando un portal saluda al ciudadano por su nombre y le muestra información que nunca proporcionó explícitamente en esa sesión, la sorpresa no se lee como servicio inteligente: se lee como vigilancia, por el mismo mecanismo de la aversión a la pérdida descrito antes.
¿Cómo se mide si la privacidad funciona como experiencia y no solo como cumplimiento normativo?
El cumplimiento legal se mide con auditorías y checklists. La confianza percibida se mide de otra forma: preguntando directamente al ciudadano, en el momento del trámite, si entendió qué se hizo con su información. Esa pregunta —simple, puntual, repetida en el tiempo— produce una señal mucho más útil que cualquier informe de conformidad interno, porque revela el efecto real del diseño en la percepción, no solo en el papel.
Los programas de voz del ciudadano aplicados a trámites públicos deberían incluir de forma explícita preguntas sobre claridad del uso del dato y sensación de control, no solo satisfacción general con el trámite. Y cualquier administración que quiera situar este eje dentro de su madurez digital global puede partir de una evaluación de madurez CX que sitúe la gestión de datos y la confianza como una dimensión propia, no como una nota al margen de la usabilidad.
La multicanalidad en el acceso a los servicios públicos añade otra capa a este problema: cada canal nuevo —app, portal web, ventanilla física, asistente de voz— multiplica los puntos donde el ciudadano debe volver a decidir qué cede y a quién. Sin una arquitectura de datos coherente entre canales, la experiencia de privacidad se fragmenta exactamente igual que la experiencia del trámite, y por las mismas razones estructurales.
¿Qué gana realmente un gobierno que trata la privacidad como experiencia?
Gana adopción. Los trámites digitales fallan con frecuencia no porque la tecnología sea deficiente, sino porque el ciudadano prefiere la ventanilla física, donde puede leer la cara de la persona que le atiende y decidir en el momento si confía. Un portal digital que replica esa sensación de control —mostrando qué se pide, por qué, y qué pasa después— no necesita competir con la ventanilla física en comodidad. Compite en confianza, que es la variable que de verdad determina si el ciudadano migra al canal digital o se resiste a él de forma indefinida.
Este trabajo no se resuelve solo en la capa de interfaz. Requiere gobernanza de datos, procesos internos rediseñados y una política de comunicación de incidentes que no dependa de la buena voluntad de un departamento aislado. Es, en el fondo, un ejercicio de diseño de servicio aplicado a un problema que muchas administraciones siguen tratando como si fuera exclusivamente jurídico o exclusivamente técnico. No lo es. Es, ante todo, un problema de experiencia.
El gobierno que entiende esto deja de preguntarse "¿cuántos datos podemos pedir sin infringir la ley?" y empieza a preguntarse "¿qué necesita ver el ciudadano en este instante para sentir que sigue teniendo el control?". Esa segunda pregunta no la responde un departamento legal. La responde el diseño del servicio, trámite por trámite, campo por campo, hasta que la confianza deja de ser una promesa institucional y se convierte en algo que el ciudadano puede comprobar con sus propios ojos cada vez que interactúa con el Estado.
Related reading
Writing on how human behavior shapes the experiences brands deliver — at the intersection of behavioral economics and customer experience.
Stay ahead of CX
Get the Journal in your inbox.
Insights, frameworks and event round-ups from the Renascence team. No spam, ever.




