Derecho informático · Tecnología · Uruguay

Internet de las Cosas —IoT—: aspectos técnicos, algoritmos, Big Data y marco jurídico uruguayo

Cómo funcionan los dispositivos conectados, qué papel cumplen MQTT, los algoritmos y el Big Data, cuáles son sus aplicaciones y qué obligaciones jurídicas pueden surgir en Uruguay.

Autor: Dr. Claudio Rodríguez La Cruz Desarrollo editorial y técnico: ChatGPT Idioma: español
Resumen. El Internet de las Cosas permite que objetos físicos capten datos, se comuniquen y ejecuten acciones. Su utilidad depende de sensores, redes, software, algoritmos, plataformas, bases de datos y medidas de seguridad. Desde el punto de vista jurídico, un sistema IoT puede implicar tratamiento de datos personales, decisiones automatizadas, riesgos para el consumidor, responsabilidad por daños, obligaciones de ciberseguridad y posibles consecuencias penales.

1. Introducción

La expresión Internet de las Cosas, conocida internacionalmente como Internet of Things o por su sigla IoT, designa un conjunto de dispositivos físicos capaces de captar información, procesarla, comunicarse mediante una red y, en muchos casos, ejecutar acciones sobre el entorno.

Una computadora, un teléfono o un servidor son dispositivos conectados a Internet. Sin embargo, el concepto de IoT se aplica especialmente a objetos que tradicionalmente no eran considerados computadoras: sensores de temperatura, cámaras, relojes, electrodomésticos, vehículos, medidores de energía, maquinaria industrial, sistemas de riego, luminarias, semáforos, equipos médicos, contenedores, drones o dispositivos colocados en animales.

En términos sencillos, el IoT permite que los objetos:

  1. perciban lo que sucede;
  2. conviertan esa percepción en datos;
  3. transmitan los datos;
  4. los procesen mediante programas y algoritmos;
  5. adopten una decisión;
  6. ejecuten una acción o informen a una persona.

Por ejemplo, un sensor agrícola puede medir la humedad del suelo, enviar el dato a una plataforma informática y activar automáticamente el riego cuando un algoritmo determina que la tierra está demasiado seca.

Idea clave: IoT no es solamente una red de aparatos. Es un sistema sociotécnico integrado por hardware, software, telecomunicaciones, datos, algoritmos, plataformas, fabricantes, proveedores, usuarios y autoridades.

2. ¿Qué es técnicamente un dispositivo IoT?

Un dispositivo IoT es un sistema informático, generalmente de pequeño tamaño y recursos limitados, que reúne algunos de los siguientes componentes:

  • sensores;
  • actuadores;
  • microcontrolador o procesador;
  • memoria;
  • sistema operativo o firmware;
  • interfaz de red;
  • fuente de alimentación;
  • mecanismos de identificación y seguridad;
  • software de comunicación y control.

Sensores

Los sensores captan fenómenos físicos o ambientales y los convierten en señales eléctricas o datos digitales. Pueden medir temperatura, humedad, presión, luminosidad, movimiento, proximidad, velocidad, aceleración, vibraciones, posición geográfica, nivel de líquidos, consumo eléctrico, calidad del aire, frecuencia cardíaca, humo, gas, apertura de puertas o presencia de agua.

Actuadores

Los actuadores permiten que el sistema actúe sobre el mundo físico. Pueden abrir una válvula, encender una luz, regular un motor, activar una alarma, bloquear una puerta, modificar la temperatura, mover un brazo robótico o detener una máquina.

Riesgo técnico-jurídico: en los sistemas con actuadores, un error informático no se limita a producir un dato incorrecto. Puede generar una acción física y ocasionar daños materiales, ambientales o personales.

Microcontroladores y procesadores

El procesamiento puede realizarse mediante microcontroladores, microprocesadores, sistemas en chip o SoC, computadoras de placa reducida, procesadores especializados en inteligencia artificial o controladores lógicos programables.

En prototipos y proyectos educativos se utilizan con frecuencia plataformas como Arduino, ESP32 y Raspberry Pi. En entornos profesionales, la selección depende de la capacidad de procesamiento, memoria, consumo energético, resistencia, conectividad, vida útil, seguridad y disponibilidad de actualizaciones.

Sistemas operativos y firmware

Los dispositivos sencillos pueden ejecutar un programa directamente sobre el hardware. Otros utilizan sistemas operativos de tiempo real como FreeRTOS, Zephyr, RIOT o ThreadX. Los equipos de mayor capacidad pueden emplear Linux embebido.

El firmware es el software instalado en la memoria del dispositivo. Un firmware vulnerable, desactualizado o obtenido de una fuente no confiable puede permitir que un atacante tome el control del equipo.

Lenguajes de programación

C y C++

Son ampliamente utilizados en microcontroladores, firmware y sistemas embebidos por su velocidad, control de memoria y acceso directo al hardware. Como contrapartida, una gestión incorrecta de memoria puede originar vulnerabilidades.

Rust

Se emplea progresivamente en software de sistemas y dispositivos embebidos. Busca mantener un alto rendimiento reduciendo determinados errores de memoria y concurrencia.

Python, MicroPython y CircuitPython

Python es habitual en prototipos, gateways, servidores, análisis de datos e inteligencia artificial. MicroPython y CircuitPython permiten ejecutar versiones reducidas del lenguaje en determinados microcontroladores.

Java, Kotlin, C#, JavaScript, TypeScript y Go

Se utilizan principalmente en aplicaciones móviles, paneles de administración, plataformas empresariales, microservicios, APIs, gateways, sistemas concurrentes y servicios de backend.

3. Arquitectura general de un sistema IoT

Capa física o de dispositivos

Comprende sensores, actuadores, cámaras, máquinas, medidores y otros objetos conectados.

Capa de conectividad

Puede utilizar Ethernet, Wi-Fi, Bluetooth Low Energy, Zigbee, Thread, Z-Wave, 4G, 5G, LTE-M, NB-IoT, LoRaWAN, comunicaciones satelitales, RFID o NFC.

Gateway y computación perimetral

Un gateway conecta los dispositivos locales con otras redes o con Internet. Puede traducir protocolos, agregar datos, filtrar información, autenticar dispositivos, ejecutar algoritmos localmente, almacenar información temporalmente y mantener funciones esenciales cuando falla la conexión externa.

Plataforma

La plataforma administra dispositivos, recibe telemetría, almacena datos, aplica reglas, genera alertas, controla accesos, integra servicios y ejecuta análisis estadísticos o aprendizaje automático.

Aplicaciones

Es la parte visible para el usuario: una aplicación móvil, un panel web, un tablero municipal, una plataforma agrícola, un sistema industrial o una solución hospitalaria.

Seguridad y gobernanza

Debe establecerse quién administra el sistema, quién accede a los datos, para qué se utilizan, cuánto tiempo se conservan, quién modifica los algoritmos y quién responde cuando ocurre una falla.

4. MQTT: comunicación eficiente entre dispositivos IoT

MQTT es un protocolo liviano de mensajería, estandarizado por OASIS, que utiliza el modelo publicación/suscripción. Resulta especialmente adecuado para dispositivos con pocos recursos, bajo ancho de banda o conexiones intermitentes.

Publicadores, broker y suscriptores

Un dispositivo publica datos en un topic. El broker recibe el mensaje y lo distribuye entre los clientes suscriptos a ese tema.

edificio/piso1/oficina3/temperatura

El contenido del mensaje podría ser:

{
  "temperatura": 24.7,
  "unidad": "C",
  "fecha": "2026-07-06T20:30:00-03:00"
}

Los dispositivos no necesitan conocerse directamente. Solamente deben conocer al broker y los temas en los que publican o a los que se suscriben.

Organización de temas

ciudad/maldonado/transito/semaforo/015/estado
ciudad/maldonado/ambiente/sensor/034/calidad-aire
industria/planta2/maquina7/vibracion
campo/potrero4/suelo/humedad

Calidad de servicio

  • QoS 0: el mensaje se envía sin garantía de recepción.
  • QoS 1: el mensaje se entrega al menos una vez y puede duplicarse.
  • QoS 2: se procura una entrega exactamente una vez mediante un intercambio más complejo.

Mensajes retenidos y última voluntad

MQTT permite retener el último valor publicado y utilizar el mecanismo Last Will and Testament para informar que un dispositivo se desconectó de manera inesperada.

Seguridad de MQTT

Una implementación segura debería incluir:

  • cifrado mediante TLS;
  • autenticación individual por dispositivo;
  • certificados digitales cuando corresponda;
  • listas de control de acceso;
  • permisos separados para publicar y suscribirse;
  • validación de mensajes;
  • registro de eventos;
  • limitación de conexiones;
  • segmentación de red;
  • revocación de credenciales.
Importante: MQTT no debe desplegarse con un broker abierto, credenciales compartidas o permisos generales. Un sensor de temperatura no debería poder enviar órdenes a una cerradura o modificar la configuración de otros dispositivos.

5. Relación entre IoT y algoritmos

Los dispositivos producen datos. Los algoritmos establecen cómo se procesan esos datos y qué decisiones deben adoptarse.

Algoritmos basados en reglas

Si la humedad es menor al 30 %, activar el riego.
Si la temperatura supera 80 °C, detener la máquina.
Si una puerta se abre fuera del horario permitido, generar una alerta.

Filtrado y corrección

Los sensores pueden generar ruido, errores o valores atípicos. Los algoritmos calculan promedios, eliminan valores imposibles, combinan mediciones, compensan errores y detectan sensores defectuosos.

Detección de anomalías

Permite identificar vibraciones anormales, consumos inusuales, descensos de presión, comportamientos atípicos o accesos fuera de patrón.

Aprendizaje automático

Los modelos pueden predecir averías, demanda energética, congestión vehicular, consumo de agua, necesidad de riego, deterioro de infraestructura o riesgo de complicaciones médicas.

Optimización

Los algoritmos pueden optimizar rutas, horarios, distribución energética, recolección de residuos, uso de agua, asignación de estacionamientos o sincronización de semáforos.

Visión artificial

Una cámara IoT puede contar personas, detectar humo, leer matrículas, controlar procesos industriales, verificar equipos de protección o analizar cultivos.

Edge AI

En determinados sistemas el algoritmo se ejecuta localmente dentro del dispositivo o gateway. Esto reduce la latencia, disminuye el tráfico, permite funcionar sin Internet y puede mejorar la privacidad.

Relevancia jurídica: cuando un algoritmo clasifica personas, asigna riesgos, determina precios, controla trabajadores o adopta decisiones sobre acceso a servicios, deben evaluarse transparencia, proporcionalidad, posibilidad de impugnación, calidad de los datos y control humano.

6. Relación entre IoT y Big Data

IoT y Big Data están estrechamente vinculados, pero no son equivalentes. IoT capta datos y conecta objetos. Big Data reúne tecnologías para almacenar, procesar y analizar grandes volúmenes de información.

Los datos IoT suelen presentar:

  • volumen: gran cantidad de registros;
  • velocidad: generación continua;
  • variedad: números, texto, imágenes, audio, ubicación y eventos;
  • veracidad: necesidad de verificar exactitud y confiabilidad;
  • valor: capacidad de convertir datos en información útil.
Sensor
   ↓
Gateway
   ↓
Broker MQTT
   ↓
Procesamiento de eventos
   ↓
Base de datos temporal
   ↓
Lago de datos
   ↓
Analítica y aprendizaje automático
   ↓
Panel, alerta o actuación

Calidad de los datos

Deben considerarse sensores descalibrados, duplicaciones, relojes desincronizados, paquetes perdidos, unidades diferentes, errores de ubicación, manipulación, cambios de firmware y datos no representativos.

Minimización frente a acumulación

Desde el punto de vista técnico puede parecer conveniente conservar todo. Jurídicamente, la acumulación indiscriminada puede contrariar los principios de finalidad, proporcionalidad, seguridad y conservación limitada.

7. Ejemplos de IoT a nivel individual

  • Hogar inteligente: iluminación, cerraduras, termostatos, cámaras, alarmas y electrodomésticos.
  • Salud: relojes inteligentes, sensores de glucosa, presión, actividad, sueño y caídas.
  • Vehículos conectados: ubicación, consumo, diagnóstico, velocidad y comportamiento de conducción.
  • Mascotas: collares inteligentes para ubicación, actividad o temperatura.
  • Accesibilidad: alertas, control por voz, puertas automatizadas y dispositivos de asistencia.

8. Ejemplos colectivos, urbanos y nacionales

  • Ciudades inteligentes: tránsito, semáforos, luminarias, estacionamientos, ruido y calidad del aire.
  • Redes eléctricas: medidores inteligentes, detección de fallas y administración de demanda.
  • Gestión del agua: pérdidas, presión, contaminación, consumo y desbordes.
  • Transporte nacional: carreteras, puertos, aeropuertos, flotas y trazabilidad de cargas.
  • Ambiente: incendios, cursos de agua, variables meteorológicas, emisiones y biodiversidad.
  • Emergencias: incendios, inundaciones, accidentes y fallas de infraestructura.

9. Ejemplos por actividad

Agricultura y ganadería

Riego automático, humedad del suelo, estaciones meteorológicas, seguimiento de ganado, silos y trazabilidad.

Industria

Mantenimiento predictivo, control de producción, seguridad laboral, trazabilidad, energía y gemelos digitales.

Salud

Telemedicina, monitoreo domiciliario, camas inteligentes, seguimiento de equipos y cadena de frío.

Logística

Ubicación de vehículos, temperatura de cargas, apertura de contenedores, rutas y seguimiento de paquetes.

Comercio

Inventario automático, estanterías inteligentes, control de refrigeración y análisis de circulación.

Construcción

Maquinaria, estructuras, vibraciones, materiales, humedad y seguridad de trabajadores.

Turismo

Control energético, acceso digital, ocupación, transporte turístico y gestión de espacios públicos.

Seguros

Evaluación de riesgos basada en datos de vehículos, viviendas, maquinaria o dispositivos personales.

Administración pública

Infraestructura, tránsito, edificios, servicios públicos, activos, ambiente y emergencias.

10. Riesgos técnicos del IoT

  • contraseñas débiles o predeterminadas;
  • firmware vulnerable o sin soporte;
  • actualizaciones inseguras;
  • comunicaciones sin cifrado;
  • interfaces y puertos innecesarios;
  • manipulación física;
  • ataques a la cadena de suministro;
  • botnets;
  • fallos que afectan la seguridad física.
Consecuencia práctica: la ciberseguridad del IoT también es seguridad física. Un ataque puede afectar vehículos, cerraduras, equipos médicos, instalaciones eléctricas, bombas, semáforos o maquinaria.

11. Medidas recomendables de ciberseguridad

  1. identidad única por dispositivo;
  2. eliminación de contraseñas universales;
  3. autenticación fuerte;
  4. cifrado de comunicaciones y almacenamiento;
  5. arranque seguro;
  6. firmware firmado;
  7. actualizaciones remotas seguras;
  8. revocación de certificados;
  9. mínimo privilegio;
  10. segmentación de redes;
  11. registros de auditoría;
  12. monitoreo de anomalías;
  13. inventario de dispositivos;
  14. eliminación segura de datos;
  15. plan de respuesta ante incidentes;
  16. período de soporte informado;
  17. pruebas de penetración;
  18. análisis de dependencias;
  19. protección física;
  20. configuración segura por defecto.

12. Marco jurídico uruguayo aplicable al IoT

Uruguay no cuenta con una única ley general denominada “Ley de Internet de las Cosas”. La regulación se construye mediante la aplicación combinada de normas sobre protección de datos, consumo, contratos, responsabilidad, telecomunicaciones, propiedad intelectual, ciberseguridad, ciberdelitos y regulación sectorial.

Protección de datos personales

La Ley N.º 18.331 reconoce la protección de datos personales como un derecho inherente a la persona humana. Un dato generado por un dispositivo IoT será personal cuando identifique o permita identificar directa o indirectamente a una persona.

Pueden ser datos personales el identificador del dispositivo, la dirección IP, la ubicación, los horarios, los consumos, las imágenes, la voz, la matrícula, la frecuencia cardíaca o el comportamiento de conducción.

Principios aplicables

  • legalidad;
  • finalidad;
  • veracidad;
  • proporcionalidad;
  • consentimiento cuando corresponda;
  • seguridad;
  • reserva;
  • responsabilidad.

Algoritmos y valoraciones personales

El artículo 16 de la Ley N.º 18.331 reconoce el derecho a impugnar actos o decisiones que impliquen una valoración del comportamiento cuyo único fundamento sea un tratamiento de datos que defina características o personalidad.

Esto puede ser relevante cuando datos IoT se utilizan para fijar primas de seguro, evaluar trabajadores, clasificar conductores, asignar recursos o determinar acceso a servicios.

Evaluación de impacto y privacidad desde el diseño

El Decreto N.º 64/020 desarrolló obligaciones de responsabilidad proactiva. En proyectos de alto riesgo puede resultar necesaria una evaluación de impacto previa, especialmente cuando existen perfiles, localización, grandes volúmenes, datos sensibles o personas vulnerables.

Vulneraciones de seguridad

Cuando un incidente afecta datos personales deben aplicarse procedimientos de respuesta, mitigación y, cuando corresponda, comunicación a la Unidad Reguladora y de Control de Datos Personales y a los titulares.

Transferencias internacionales y nube

Muchos sistemas IoT envían datos a servidores ubicados en el exterior. Deben analizarse la ubicación de los servidores, los subencargados, la jurisdicción aplicable, la seguridad, el borrado de datos y las garantías para transferencias internacionales.

Defensa del consumidor

La Ley N.º 17.250 exige información suficiente, clara y veraz, y protege la seguridad y los intereses económicos del consumidor. Un proveedor debería informar qué funciones dependen de Internet, qué datos recopila, si existe una suscripción, cuánto durará el soporte y qué ocurrirá si se cierra el servicio.

Responsabilidad civil y contractual

Un daño puede deberse a defectos de fabricación, programación, sensores, configuración, mantenimiento, conectividad, algoritmos, actualizaciones o ataques informáticos. La responsabilidad puede involucrar fabricantes, importadores, vendedores, desarrolladores, integradores, proveedores de nube, operadores y usuarios.

Ciberdelitos

La Ley N.º 20.327 incorporó figuras relacionadas con fraude informático, daño informático, acceso ilícito, interceptación ilícita, vulneración de datos, suplantación de identidad y abuso de dispositivos.

Propiedad intelectual y software

El software, firmware, interfaces y documentación pueden estar protegidos por la normativa de derecho de autor. Los contratos deberían determinar la titularidad del código, licencias, mantenimiento, actualizaciones y uso de componentes de código abierto.

Telecomunicaciones y espectro radioeléctrico

Los dispositivos inalámbricos deben respetar la normativa técnica y de espectro. Dependiendo del equipo, puede corresponder homologación de URSEC.

IoT laboral y vigilancia

La utilización de sensores para seguridad, acceso, localización o productividad debe ser legítima, necesaria, proporcional, informada y segura. La facultad de dirección empresarial no habilita una vigilancia ilimitada.

IoT en espacios públicos

Los sistemas públicos deben contar con finalidad legal, autoridad responsable, plazos de conservación, controles, auditorías, mecanismos de reclamo y transparencia suficiente sobre sus algoritmos y datos.

13. Evidencia digital producida por dispositivos IoT

Los registros de dispositivos pueden ser utilizados como evidencia judicial o administrativa, pero no deben considerarse infalibles.

Debería analizarse:

  • identificación del dispositivo;
  • sincronización horaria;
  • calibración;
  • integridad;
  • versión de firmware;
  • accesos de terceros;
  • método de extracción;
  • cadena de custodia;
  • margen de error;
  • posibilidad de manipulación;
  • contexto del registro.
Principio probatorio: un sensor registra una representación técnica del hecho, no el hecho en toda su complejidad.

14. Distribución de responsabilidades

Actor Responsabilidades posibles
FabricanteDiseño seguro, firmware, actualizaciones e información.
ImportadorCumplimiento técnico, documentación y homologación.
ProgramadorCalidad, pruebas y corrección de vulnerabilidades.
IntegradorConfiguración, compatibilidad y arquitectura.
Proveedor de nubeDisponibilidad, seguridad y respaldo.
OperadorConectividad y niveles de servicio.
Responsable de datosLegalidad, finalidad, derechos y seguridad.
EncargadoTratamiento conforme a instrucciones y contrato.
AdministradorCredenciales, monitoreo y mantenimiento.
UsuarioUso diligente y actualización cuando corresponda.
Organismo públicoLegalidad, proporcionalidad, transparencia y control.

La expresión “el sistema lo decidió” no elimina la responsabilidad. Siempre existen personas físicas o jurídicas que diseñaron, contrataron, configuraron, supervisaron o utilizaron el sistema.

15. Recomendaciones para un proyecto IoT

Finalidad

  • ¿Qué problema se busca resolver?
  • ¿Es realmente necesario utilizar IoT?
  • ¿Existe una alternativa menos invasiva?
  • ¿Qué decisiones se automatizarán?

Dispositivos

  • ¿Quién los fabrica?
  • ¿Durante cuánto tiempo recibirán actualizaciones?
  • ¿Pueden funcionar sin la nube?
  • ¿Cómo se autentican?
  • ¿Cómo se eliminan sus datos?

Datos

  • ¿Qué información se recoge?
  • ¿Permite identificar personas?
  • ¿Dónde se almacena?
  • ¿Cuándo se elimina?
  • ¿Se transfiere al exterior?

Algoritmos

  • ¿Qué variables utilizan?
  • ¿Cómo fueron probados?
  • ¿Existe intervención humana?
  • ¿Puede impugnarse una decisión?
  • ¿Se registran las versiones?

Seguridad

  • ¿Existe cifrado?
  • ¿Cada dispositivo tiene credenciales propias?
  • ¿Las actualizaciones están firmadas?
  • ¿Existe segmentación de red?
  • ¿Hay un plan de respuesta ante incidentes?

Responsabilidad

  • ¿Quién responde ante una falla?
  • ¿Quién mantiene el sistema?
  • ¿Quién notifica incidentes?
  • ¿Quién conserva la evidencia?
  • ¿Qué obligaciones continúan luego de finalizado el contrato?

16. Conclusiones

El Internet de las Cosas representa la convergencia entre informática, electrónica, telecomunicaciones, automatización, algoritmos y análisis de datos.

MQTT facilita el intercambio eficiente de mensajes entre dispositivos mediante el modelo publicación/suscripción, pero debe configurarse con autenticación, cifrado y control estricto de permisos.

Los algoritmos convierten la telemetría en alertas, predicciones y acciones. El Big Data permite analizar grandes volúmenes de información. La computación perimetral reduce latencia y puede mejorar la privacidad.

Desde el punto de vista jurídico, cada dispositivo puede convertirse en una fuente permanente de datos personales y en un punto de acceso al mundo físico. Por ello, privacidad, ciberseguridad, protección del consumidor, responsabilidad y control humano deben incorporarse desde el diseño.

Conclusión central: el desafío no consiste solamente en conectar objetos, sino en lograr que esa conexión sea útil, segura, explicable, auditable, controlable y jurídicamente legítima.

Fuentes normativas y técnicas principales