1. Introducción
La expresión Internet de las Cosas, conocida internacionalmente como Internet of Things o por su sigla IoT, designa un conjunto de dispositivos físicos capaces de captar información, procesarla, comunicarse mediante una red y, en muchos casos, ejecutar acciones sobre el entorno.
Una computadora, un teléfono o un servidor son dispositivos conectados a Internet. Sin embargo, el concepto de IoT se aplica especialmente a objetos que tradicionalmente no eran considerados computadoras: sensores de temperatura, cámaras, relojes, electrodomésticos, vehículos, medidores de energía, maquinaria industrial, sistemas de riego, luminarias, semáforos, equipos médicos, contenedores, drones o dispositivos colocados en animales.
En términos sencillos, el IoT permite que los objetos:
- perciban lo que sucede;
- conviertan esa percepción en datos;
- transmitan los datos;
- los procesen mediante programas y algoritmos;
- adopten una decisión;
- ejecuten una acción o informen a una persona.
Por ejemplo, un sensor agrícola puede medir la humedad del suelo, enviar el dato a una plataforma informática y activar automáticamente el riego cuando un algoritmo determina que la tierra está demasiado seca.
2. ¿Qué es técnicamente un dispositivo IoT?
Un dispositivo IoT es un sistema informático, generalmente de pequeño tamaño y recursos limitados, que reúne algunos de los siguientes componentes:
- sensores;
- actuadores;
- microcontrolador o procesador;
- memoria;
- sistema operativo o firmware;
- interfaz de red;
- fuente de alimentación;
- mecanismos de identificación y seguridad;
- software de comunicación y control.
Sensores
Los sensores captan fenómenos físicos o ambientales y los convierten en señales eléctricas o datos digitales. Pueden medir temperatura, humedad, presión, luminosidad, movimiento, proximidad, velocidad, aceleración, vibraciones, posición geográfica, nivel de líquidos, consumo eléctrico, calidad del aire, frecuencia cardíaca, humo, gas, apertura de puertas o presencia de agua.
Actuadores
Los actuadores permiten que el sistema actúe sobre el mundo físico. Pueden abrir una válvula, encender una luz, regular un motor, activar una alarma, bloquear una puerta, modificar la temperatura, mover un brazo robótico o detener una máquina.
Microcontroladores y procesadores
El procesamiento puede realizarse mediante microcontroladores, microprocesadores, sistemas en chip o SoC, computadoras de placa reducida, procesadores especializados en inteligencia artificial o controladores lógicos programables.
En prototipos y proyectos educativos se utilizan con frecuencia plataformas como Arduino, ESP32 y Raspberry Pi. En entornos profesionales, la selección depende de la capacidad de procesamiento, memoria, consumo energético, resistencia, conectividad, vida útil, seguridad y disponibilidad de actualizaciones.
Sistemas operativos y firmware
Los dispositivos sencillos pueden ejecutar un programa directamente sobre el hardware. Otros utilizan sistemas operativos de tiempo real como FreeRTOS, Zephyr, RIOT o ThreadX. Los equipos de mayor capacidad pueden emplear Linux embebido.
El firmware es el software instalado en la memoria del dispositivo. Un firmware vulnerable, desactualizado o obtenido de una fuente no confiable puede permitir que un atacante tome el control del equipo.
Lenguajes de programación
C y C++
Son ampliamente utilizados en microcontroladores, firmware y sistemas embebidos por su velocidad, control de memoria y acceso directo al hardware. Como contrapartida, una gestión incorrecta de memoria puede originar vulnerabilidades.
Rust
Se emplea progresivamente en software de sistemas y dispositivos embebidos. Busca mantener un alto rendimiento reduciendo determinados errores de memoria y concurrencia.
Python, MicroPython y CircuitPython
Python es habitual en prototipos, gateways, servidores, análisis de datos e inteligencia artificial. MicroPython y CircuitPython permiten ejecutar versiones reducidas del lenguaje en determinados microcontroladores.
Java, Kotlin, C#, JavaScript, TypeScript y Go
Se utilizan principalmente en aplicaciones móviles, paneles de administración, plataformas empresariales, microservicios, APIs, gateways, sistemas concurrentes y servicios de backend.
3. Arquitectura general de un sistema IoT
Capa física o de dispositivos
Comprende sensores, actuadores, cámaras, máquinas, medidores y otros objetos conectados.
Capa de conectividad
Puede utilizar Ethernet, Wi-Fi, Bluetooth Low Energy, Zigbee, Thread, Z-Wave, 4G, 5G, LTE-M, NB-IoT, LoRaWAN, comunicaciones satelitales, RFID o NFC.
Gateway y computación perimetral
Un gateway conecta los dispositivos locales con otras redes o con Internet. Puede traducir protocolos, agregar datos, filtrar información, autenticar dispositivos, ejecutar algoritmos localmente, almacenar información temporalmente y mantener funciones esenciales cuando falla la conexión externa.
Plataforma
La plataforma administra dispositivos, recibe telemetría, almacena datos, aplica reglas, genera alertas, controla accesos, integra servicios y ejecuta análisis estadísticos o aprendizaje automático.
Aplicaciones
Es la parte visible para el usuario: una aplicación móvil, un panel web, un tablero municipal, una plataforma agrícola, un sistema industrial o una solución hospitalaria.
Seguridad y gobernanza
Debe establecerse quién administra el sistema, quién accede a los datos, para qué se utilizan, cuánto tiempo se conservan, quién modifica los algoritmos y quién responde cuando ocurre una falla.
4. MQTT: comunicación eficiente entre dispositivos IoT
MQTT es un protocolo liviano de mensajería, estandarizado por OASIS, que utiliza el modelo publicación/suscripción. Resulta especialmente adecuado para dispositivos con pocos recursos, bajo ancho de banda o conexiones intermitentes.
Publicadores, broker y suscriptores
Un dispositivo publica datos en un topic. El broker recibe el mensaje y lo distribuye entre los clientes suscriptos a ese tema.
edificio/piso1/oficina3/temperatura
El contenido del mensaje podría ser:
{
"temperatura": 24.7,
"unidad": "C",
"fecha": "2026-07-06T20:30:00-03:00"
}
Los dispositivos no necesitan conocerse directamente. Solamente deben conocer al broker y los temas en los que publican o a los que se suscriben.
Organización de temas
ciudad/maldonado/transito/semaforo/015/estado
ciudad/maldonado/ambiente/sensor/034/calidad-aire
industria/planta2/maquina7/vibracion
campo/potrero4/suelo/humedad
Calidad de servicio
- QoS 0: el mensaje se envía sin garantía de recepción.
- QoS 1: el mensaje se entrega al menos una vez y puede duplicarse.
- QoS 2: se procura una entrega exactamente una vez mediante un intercambio más complejo.
Mensajes retenidos y última voluntad
MQTT permite retener el último valor publicado y utilizar el mecanismo Last Will and Testament para informar que un dispositivo se desconectó de manera inesperada.
Seguridad de MQTT
Una implementación segura debería incluir:
- cifrado mediante TLS;
- autenticación individual por dispositivo;
- certificados digitales cuando corresponda;
- listas de control de acceso;
- permisos separados para publicar y suscribirse;
- validación de mensajes;
- registro de eventos;
- limitación de conexiones;
- segmentación de red;
- revocación de credenciales.
5. Relación entre IoT y algoritmos
Los dispositivos producen datos. Los algoritmos establecen cómo se procesan esos datos y qué decisiones deben adoptarse.
Algoritmos basados en reglas
Si la humedad es menor al 30 %, activar el riego.
Si la temperatura supera 80 °C, detener la máquina.
Si una puerta se abre fuera del horario permitido, generar una alerta.
Filtrado y corrección
Los sensores pueden generar ruido, errores o valores atípicos. Los algoritmos calculan promedios, eliminan valores imposibles, combinan mediciones, compensan errores y detectan sensores defectuosos.
Detección de anomalías
Permite identificar vibraciones anormales, consumos inusuales, descensos de presión, comportamientos atípicos o accesos fuera de patrón.
Aprendizaje automático
Los modelos pueden predecir averías, demanda energética, congestión vehicular, consumo de agua, necesidad de riego, deterioro de infraestructura o riesgo de complicaciones médicas.
Optimización
Los algoritmos pueden optimizar rutas, horarios, distribución energética, recolección de residuos, uso de agua, asignación de estacionamientos o sincronización de semáforos.
Visión artificial
Una cámara IoT puede contar personas, detectar humo, leer matrículas, controlar procesos industriales, verificar equipos de protección o analizar cultivos.
Edge AI
En determinados sistemas el algoritmo se ejecuta localmente dentro del dispositivo o gateway. Esto reduce la latencia, disminuye el tráfico, permite funcionar sin Internet y puede mejorar la privacidad.
6. Relación entre IoT y Big Data
IoT y Big Data están estrechamente vinculados, pero no son equivalentes. IoT capta datos y conecta objetos. Big Data reúne tecnologías para almacenar, procesar y analizar grandes volúmenes de información.
Los datos IoT suelen presentar:
- volumen: gran cantidad de registros;
- velocidad: generación continua;
- variedad: números, texto, imágenes, audio, ubicación y eventos;
- veracidad: necesidad de verificar exactitud y confiabilidad;
- valor: capacidad de convertir datos en información útil.
Sensor
↓
Gateway
↓
Broker MQTT
↓
Procesamiento de eventos
↓
Base de datos temporal
↓
Lago de datos
↓
Analítica y aprendizaje automático
↓
Panel, alerta o actuación
Calidad de los datos
Deben considerarse sensores descalibrados, duplicaciones, relojes desincronizados, paquetes perdidos, unidades diferentes, errores de ubicación, manipulación, cambios de firmware y datos no representativos.
Minimización frente a acumulación
Desde el punto de vista técnico puede parecer conveniente conservar todo. Jurídicamente, la acumulación indiscriminada puede contrariar los principios de finalidad, proporcionalidad, seguridad y conservación limitada.
7. Ejemplos de IoT a nivel individual
- Hogar inteligente: iluminación, cerraduras, termostatos, cámaras, alarmas y electrodomésticos.
- Salud: relojes inteligentes, sensores de glucosa, presión, actividad, sueño y caídas.
- Vehículos conectados: ubicación, consumo, diagnóstico, velocidad y comportamiento de conducción.
- Mascotas: collares inteligentes para ubicación, actividad o temperatura.
- Accesibilidad: alertas, control por voz, puertas automatizadas y dispositivos de asistencia.
8. Ejemplos colectivos, urbanos y nacionales
- Ciudades inteligentes: tránsito, semáforos, luminarias, estacionamientos, ruido y calidad del aire.
- Redes eléctricas: medidores inteligentes, detección de fallas y administración de demanda.
- Gestión del agua: pérdidas, presión, contaminación, consumo y desbordes.
- Transporte nacional: carreteras, puertos, aeropuertos, flotas y trazabilidad de cargas.
- Ambiente: incendios, cursos de agua, variables meteorológicas, emisiones y biodiversidad.
- Emergencias: incendios, inundaciones, accidentes y fallas de infraestructura.
9. Ejemplos por actividad
Agricultura y ganadería
Riego automático, humedad del suelo, estaciones meteorológicas, seguimiento de ganado, silos y trazabilidad.
Industria
Mantenimiento predictivo, control de producción, seguridad laboral, trazabilidad, energía y gemelos digitales.
Salud
Telemedicina, monitoreo domiciliario, camas inteligentes, seguimiento de equipos y cadena de frío.
Logística
Ubicación de vehículos, temperatura de cargas, apertura de contenedores, rutas y seguimiento de paquetes.
Comercio
Inventario automático, estanterías inteligentes, control de refrigeración y análisis de circulación.
Construcción
Maquinaria, estructuras, vibraciones, materiales, humedad y seguridad de trabajadores.
Turismo
Control energético, acceso digital, ocupación, transporte turístico y gestión de espacios públicos.
Seguros
Evaluación de riesgos basada en datos de vehículos, viviendas, maquinaria o dispositivos personales.
Administración pública
Infraestructura, tránsito, edificios, servicios públicos, activos, ambiente y emergencias.
10. Riesgos técnicos del IoT
- contraseñas débiles o predeterminadas;
- firmware vulnerable o sin soporte;
- actualizaciones inseguras;
- comunicaciones sin cifrado;
- interfaces y puertos innecesarios;
- manipulación física;
- ataques a la cadena de suministro;
- botnets;
- fallos que afectan la seguridad física.
11. Medidas recomendables de ciberseguridad
- identidad única por dispositivo;
- eliminación de contraseñas universales;
- autenticación fuerte;
- cifrado de comunicaciones y almacenamiento;
- arranque seguro;
- firmware firmado;
- actualizaciones remotas seguras;
- revocación de certificados;
- mínimo privilegio;
- segmentación de redes;
- registros de auditoría;
- monitoreo de anomalías;
- inventario de dispositivos;
- eliminación segura de datos;
- plan de respuesta ante incidentes;
- período de soporte informado;
- pruebas de penetración;
- análisis de dependencias;
- protección física;
- configuración segura por defecto.
12. Marco jurídico uruguayo aplicable al IoT
Uruguay no cuenta con una única ley general denominada “Ley de Internet de las Cosas”. La regulación se construye mediante la aplicación combinada de normas sobre protección de datos, consumo, contratos, responsabilidad, telecomunicaciones, propiedad intelectual, ciberseguridad, ciberdelitos y regulación sectorial.
Protección de datos personales
La Ley N.º 18.331 reconoce la protección de datos personales como un derecho inherente a la persona humana. Un dato generado por un dispositivo IoT será personal cuando identifique o permita identificar directa o indirectamente a una persona.
Pueden ser datos personales el identificador del dispositivo, la dirección IP, la ubicación, los horarios, los consumos, las imágenes, la voz, la matrícula, la frecuencia cardíaca o el comportamiento de conducción.
Principios aplicables
- legalidad;
- finalidad;
- veracidad;
- proporcionalidad;
- consentimiento cuando corresponda;
- seguridad;
- reserva;
- responsabilidad.
Algoritmos y valoraciones personales
El artículo 16 de la Ley N.º 18.331 reconoce el derecho a impugnar actos o decisiones que impliquen una valoración del comportamiento cuyo único fundamento sea un tratamiento de datos que defina características o personalidad.
Esto puede ser relevante cuando datos IoT se utilizan para fijar primas de seguro, evaluar trabajadores, clasificar conductores, asignar recursos o determinar acceso a servicios.
Evaluación de impacto y privacidad desde el diseño
El Decreto N.º 64/020 desarrolló obligaciones de responsabilidad proactiva. En proyectos de alto riesgo puede resultar necesaria una evaluación de impacto previa, especialmente cuando existen perfiles, localización, grandes volúmenes, datos sensibles o personas vulnerables.
Vulneraciones de seguridad
Cuando un incidente afecta datos personales deben aplicarse procedimientos de respuesta, mitigación y, cuando corresponda, comunicación a la Unidad Reguladora y de Control de Datos Personales y a los titulares.
Transferencias internacionales y nube
Muchos sistemas IoT envían datos a servidores ubicados en el exterior. Deben analizarse la ubicación de los servidores, los subencargados, la jurisdicción aplicable, la seguridad, el borrado de datos y las garantías para transferencias internacionales.
Defensa del consumidor
La Ley N.º 17.250 exige información suficiente, clara y veraz, y protege la seguridad y los intereses económicos del consumidor. Un proveedor debería informar qué funciones dependen de Internet, qué datos recopila, si existe una suscripción, cuánto durará el soporte y qué ocurrirá si se cierra el servicio.
Responsabilidad civil y contractual
Un daño puede deberse a defectos de fabricación, programación, sensores, configuración, mantenimiento, conectividad, algoritmos, actualizaciones o ataques informáticos. La responsabilidad puede involucrar fabricantes, importadores, vendedores, desarrolladores, integradores, proveedores de nube, operadores y usuarios.
Ciberdelitos
La Ley N.º 20.327 incorporó figuras relacionadas con fraude informático, daño informático, acceso ilícito, interceptación ilícita, vulneración de datos, suplantación de identidad y abuso de dispositivos.
Propiedad intelectual y software
El software, firmware, interfaces y documentación pueden estar protegidos por la normativa de derecho de autor. Los contratos deberían determinar la titularidad del código, licencias, mantenimiento, actualizaciones y uso de componentes de código abierto.
Telecomunicaciones y espectro radioeléctrico
Los dispositivos inalámbricos deben respetar la normativa técnica y de espectro. Dependiendo del equipo, puede corresponder homologación de URSEC.
IoT laboral y vigilancia
La utilización de sensores para seguridad, acceso, localización o productividad debe ser legítima, necesaria, proporcional, informada y segura. La facultad de dirección empresarial no habilita una vigilancia ilimitada.
IoT en espacios públicos
Los sistemas públicos deben contar con finalidad legal, autoridad responsable, plazos de conservación, controles, auditorías, mecanismos de reclamo y transparencia suficiente sobre sus algoritmos y datos.
13. Evidencia digital producida por dispositivos IoT
Los registros de dispositivos pueden ser utilizados como evidencia judicial o administrativa, pero no deben considerarse infalibles.
Debería analizarse:
- identificación del dispositivo;
- sincronización horaria;
- calibración;
- integridad;
- versión de firmware;
- accesos de terceros;
- método de extracción;
- cadena de custodia;
- margen de error;
- posibilidad de manipulación;
- contexto del registro.
14. Distribución de responsabilidades
| Actor | Responsabilidades posibles |
|---|---|
| Fabricante | Diseño seguro, firmware, actualizaciones e información. |
| Importador | Cumplimiento técnico, documentación y homologación. |
| Programador | Calidad, pruebas y corrección de vulnerabilidades. |
| Integrador | Configuración, compatibilidad y arquitectura. |
| Proveedor de nube | Disponibilidad, seguridad y respaldo. |
| Operador | Conectividad y niveles de servicio. |
| Responsable de datos | Legalidad, finalidad, derechos y seguridad. |
| Encargado | Tratamiento conforme a instrucciones y contrato. |
| Administrador | Credenciales, monitoreo y mantenimiento. |
| Usuario | Uso diligente y actualización cuando corresponda. |
| Organismo público | Legalidad, proporcionalidad, transparencia y control. |
La expresión “el sistema lo decidió” no elimina la responsabilidad. Siempre existen personas físicas o jurídicas que diseñaron, contrataron, configuraron, supervisaron o utilizaron el sistema.
15. Recomendaciones para un proyecto IoT
Finalidad
- ¿Qué problema se busca resolver?
- ¿Es realmente necesario utilizar IoT?
- ¿Existe una alternativa menos invasiva?
- ¿Qué decisiones se automatizarán?
Dispositivos
- ¿Quién los fabrica?
- ¿Durante cuánto tiempo recibirán actualizaciones?
- ¿Pueden funcionar sin la nube?
- ¿Cómo se autentican?
- ¿Cómo se eliminan sus datos?
Datos
- ¿Qué información se recoge?
- ¿Permite identificar personas?
- ¿Dónde se almacena?
- ¿Cuándo se elimina?
- ¿Se transfiere al exterior?
Algoritmos
- ¿Qué variables utilizan?
- ¿Cómo fueron probados?
- ¿Existe intervención humana?
- ¿Puede impugnarse una decisión?
- ¿Se registran las versiones?
Seguridad
- ¿Existe cifrado?
- ¿Cada dispositivo tiene credenciales propias?
- ¿Las actualizaciones están firmadas?
- ¿Existe segmentación de red?
- ¿Hay un plan de respuesta ante incidentes?
Responsabilidad
- ¿Quién responde ante una falla?
- ¿Quién mantiene el sistema?
- ¿Quién notifica incidentes?
- ¿Quién conserva la evidencia?
- ¿Qué obligaciones continúan luego de finalizado el contrato?
16. Conclusiones
El Internet de las Cosas representa la convergencia entre informática, electrónica, telecomunicaciones, automatización, algoritmos y análisis de datos.
MQTT facilita el intercambio eficiente de mensajes entre dispositivos mediante el modelo publicación/suscripción, pero debe configurarse con autenticación, cifrado y control estricto de permisos.
Los algoritmos convierten la telemetría en alertas, predicciones y acciones. El Big Data permite analizar grandes volúmenes de información. La computación perimetral reduce latencia y puede mejorar la privacidad.
Desde el punto de vista jurídico, cada dispositivo puede convertirse en una fuente permanente de datos personales y en un punto de acceso al mundo físico. Por ello, privacidad, ciberseguridad, protección del consumidor, responsabilidad y control humano deben incorporarse desde el diseño.
Fuentes normativas y técnicas principales
- Ley N.º 18.331 — Protección de Datos Personales y Acción de Habeas Data.
- Decreto N.º 64/020 — Reglamentación en materia de protección de datos personales.
- Ley N.º 17.250 — Relaciones de Consumo.
- Ley N.º 20.327 — Ciberdelitos.
- Ley N.º 9.739 y modificativas — Derecho de Autor.
- OASIS — MQTT Version 5.0.
- NISTIR 8259A — IoT Device Cybersecurity Capability Core Baseline.
Exoneración de responsabilidad: este artículo tiene finalidad exclusivamente informativa, académica y general. No sustituye asesoramiento jurídico, técnico, pericial o de ciberseguridad aplicable a un caso concreto. El autor no asume responsabilidad por daños derivados de decisiones adoptadas únicamente sobre la base de este contenido.