El borrado para reventa es el proceso de sanitización certificada que elimina de forma irreversible los datos de cada equipo antes de que salga de la organización para su venta o reutilización. No basta con formatear ni con restablecer los valores de fábrica: el RGPD (Reglamento UE 2016/679) y la LOPDGDD exigen que el responsable del tratamiento conserve evidencia documental del borrado, y esa evidencia debe ser trazable por número de serie.

El documento mínimo exigible es un certificado individual por unidad que recoja:

El primer paso práctico: bloquear la salida física de cualquier equipo con almacenamiento hasta que exista ese certificado. Sin él, la empresa asume la responsabilidad íntegra ante una brecha o auditoría.


Puntos clave

Punto Detalles
Certificado individual obligatorio Exige número de serie, método, fecha y resultado de verificación en cada unidad, no por lote.
Responsabilidad no se delega sin contrato El art. 28 RGPD requiere contrato de encargo de tratamiento con el proveedor externo.
Método según tipo de soporte Usa Purge (ATA Secure Erase o borrado criptográfico) para SSD y HDD destinados a reventa externa.
Conservar documentación 5 años Cubre el plazo de prescripción de infracciones graves del RGPD y permite responder ante la AEPD.
Usedcartridge Ofrece recogida, borrado certificado por número de serie, verificación técnica y gestión RAEE con trazabilidad completa.

Tabla de contenidos

¿Qué obliga la ley española al retirar equipos con datos?

El marco normativo en España combina cuatro capas que se solapan y se refuerzan entre sí.

RGPD y LOPDGDD. El artículo 5.1.e del RGPD exige la limitación del plazo de conservación y el artículo 5.1.f la integridad y confidencialidad. Cuando un equipo deja de ser necesario, los datos deben eliminarse de forma definitiva, y la carga de la prueba recae sobre el responsable del tratamiento. La AEPD puede exigir en cualquier momento la evidencia documental del borrado; sin certificados individualizados, la empresa no puede demostrar el cumplimiento.

ENS / Real Decreto 311/2022. La medida mp.si.5 del Esquema Nacional de Seguridad regula el borrado y destrucción de soportes. Aunque su ámbito directo es la Administración Pública, el Centro Criptológico Nacional (CCN) publica las guías CCN-STIC que muchas empresas privadas adoptan como referencia de buenas prácticas ante auditorías externas.

¿Qué obliga la ley española al retirar equipos con datos? — overview diagram

ISO/IEC 27001:2022. El control A.8.10 obliga a implantar políticas y evidencias de eliminación segura de la información. Certificar la organización bajo ISO/IEC 27001 no es legalmente obligatorio, pero demuestra ante clientes y auditores que los controles existen y funcionan.

RAEE / Real Decreto 110/2015. Todo equipo eléctrico o electrónico retirado debe entregarse a un gestor de residuos autorizado. La empresa debe conservar el albarán de entrega y el número de registro del gestor. Mezclar la obligación de borrado de datos con la de gestión ambiental en un mismo proceso evita duplicar la cadena de custodia.

Las sanciones por incumplimiento del RGPD pueden alcanzar el 4 % de la facturación global anual o 20 millones de euros, según el artículo 83.5, lo que convierte el borrado certificado en una inversión, no en un gasto.


¿Qué debe contener un certificado de borrado aceptable para reventa?

Un certificado válido para auditoría no es un albarán de recogida. Según la guía de borrado seguro de INCIBE, la documentación debe permitir reconstruir toda la cadena de custodia y verificar el método aplicado a cada unidad.

Los campos imprescindibles por unidad:

La identificación del proveedor debe incluir razón social, CIF, acreditaciones vigentes (ISO 27001, NAID AAA si las tiene) y número de registro como gestor RAEE cuando proceda. Los certificados de destrucción auditables deben adjuntar logs técnicos o hashes que permitan una verificación independiente.

Consejo profesional: Exige que el proveedor entregue el certificado en formato que permita la conciliación automática con tu CMDB o inventario de activos. Un fichero CSV o XML por número de serie ahorra horas de trabajo manual y elimina errores de transcripción ante la AEPD.


¿Qué método de borrado corresponde a cada tipo de soporte?

La elección del método no es arbitraria: depende del soporte, del destino del equipo y del nivel de sensibilidad de los datos. Las directrices NIST SP 800-88 Rev.1 establecen tres categorías que determinan la profundidad de la sanitización.

Clear (limpieza lógica): sobrescritura mediante comandos de lectura/escritura estándar. Protege contra recuperación con software convencional. Válido para equipos con datos de baja sensibilidad destinados a reutilización interna.

Purge (eliminación avanzada): ATA Secure Erase, borrado criptográfico en SED o desmagnetización. Protege contra laboratorios de recuperación forense. Es el nivel mínimo recomendado para reventa externa.

Destroy (destrucción física): trituración, desintegración o fusión. Irreversible. Se aplica cuando el soporte no puede someterse a Purge de forma fiable o cuando los datos son de máxima sensibilidad.

Soporte Método recomendado para reventa Nota operativa
HDD Purge (sobrescritura verificada sector a sector) Verificar sectores reasignados y HPA/DCO
SSD Purge (ATA Secure Erase o borrado criptográfico) Clear no garantiza irreversibilidad en NAND
SED Cryptographic erase (regeneración de clave) Documentar la imposibilidad de acceso posterior
Cinta magnética Desmagnetización certificada o destrucción física Los métodos lógicos no son fiables en cintas
Medios ópticos/WORM Destrucción física (trituración) No admiten sobrescritura
Móviles y USB Borrado criptográfico del fabricante + verificación de caché Comprobar almacenamiento expandible y particiones ocultas

La guía del Ministerio de Hacienda recomienda la destrucción física cuando el borrado lógico no puede garantizarse, y documenta que en dispositivos SED el borrado criptográfico es efectivo si se verifica y registra correctamente.

Consejo profesional: En SSD con firmware antiguo o sin soporte para ATA Secure Erase, la única alternativa segura para reventa es la destrucción física. Documentar esa decisión en el certificado protege a la empresa ante cualquier reclamación posterior.


¿Qué método de borrado corresponde a cada tipo de soporte? — overview diagram

Flujo operativo paso a paso: del inventario a la baja contable

Un proceso bien estructurado evita que un equipo salga sin certificado y que la baja contable quede descuadrada.

Paso 1. Diagnóstico y clasificación. Identificar cada activo por número de serie, tipo de soporte y sensibilidad de los datos. Decidir el destino: reutilización interna, reventa o destrucción.

Paso 2. Etiquetado y conciliación previa. Cruzar el inventario físico con el CMDB y la cuenta contable 217 (equipos informáticos) antes de que el equipo salga del almacén. El ciclo de vida del activo de TI obliga a conciliar la baja física con el asiento contable y el certificado de borrado.

Paso 3.

Paso 4.

Paso 5. Baja contable y entrega RAEE. Registrar la baja en cuenta 217, archivar el certificado y entregar el equipo al gestor RAEE autorizado con el albarán correspondiente. Consulta la guía de disposición segura de equipos electrónicos para integrar ambas obligaciones en un solo flujo.

Consejo profesional: Cuando el borrado lo realiza un proveedor externo, exige un acta de entrega y recepción firmada en el momento de la recogida. Ese documento es la prueba de que la cadena de custodia no se interrumpió entre tu almacén y las instalaciones del proveedor.


¿Cómo saber si el borrado resistirá una auditoría?

La verificación posterior al borrado es el punto más débil de la mayoría de procesos. Muchas empresas asumen que el software ejecutó el borrado correctamente sin exigir ninguna prueba técnica.

Los tipos de evidencia que un auditor puede solicitar:

Escenario Evidencia mínima Evidencia recomendada
Datos de baja sensibilidad, reutilización interna Log del software + certificado genérico por lote Certificado individual por número de serie
Reventa externa, datos personales Certificado individual + log técnico Hash del informe + test de recuperación en muestra
Datos especialmente sensibles o gestión externa Certificado individual + hash + test de recuperación Validación al 100 % + auditoría externa del proveedor

Conservar los certificados y registros durante al menos 5 años cubre el plazo de prescripción de las infracciones graves del RGPD y permite responder ante cualquier reclamación o inspección de la AEPD.


Lista de verificación para contratar un servicio de borrado certificado

Antes de firmar con cualquier proveedor, estas son las cláusulas y preguntas que no pueden faltar.

Cláusulas contractuales imprescindibles:

Preguntas clave al proveedor:

Las consideraciones de seguridad digital en el reciclaje detallan qué evidencias técnicas diferencian a un proveedor serio de uno que solo emite papel.

Consejo profesional: Pide siempre un certificado de muestra antes de contratar. Si el proveedor no puede mostrarte un certificado real con número de serie, logs y firma del técnico, descártalo sin importar el precio.

Señales de alerta que deben hacer rechazar a un proveedor:


Qué conservar y por cuánto tiempo

Plazos y documentos a archivar:

Normativa y estándares de referencia:

Consejo profesional: Almacena los certificados en un repositorio con control de versiones y backup inmutable. Un PDF modificable no tiene valor probatorio ante la AEPD; un fichero con hash verificable, sí.


Lo que nadie te cuenta sobre el borrado certificado

La mayoría de los artículos sobre borrado seguro se centran en los métodos técnicos. El problema real que vemos repetidamente es otro: la desconexión entre el departamento de TI, el área contable y el proveedor externo.

Los equipos salen físicamente del almacén antes de que exista el certificado. La cuenta 217 se da de baja sin cruzar el número de serie con el registro de borrado. El proveedor entrega un PDF genérico que dice «lote de 50 equipos borrados» sin ninguna referencia individual. Cuando llega una auditoría o una reclamación, nadie puede demostrar qué pasó con cada unidad concreta.

La solución no es técnica: es de proceso. Antes de contratar cualquier servicio, la empresa debe designar un responsable interno que firme el acta de entrega, cruce los números de serie con el CMDB y archive los certificados en un repositorio accesible para el equipo legal y de cumplimiento. El proveedor puede hacer el borrado perfectamente; si la empresa no gestiona la documentación, el cumplimiento sigue siendo incompleto.

Un formato rápido o un restablecimiento de fábrica no dejan rastro auditable y no eliminan datos de forma irreversible, como documentan las guías sectoriales. Aceptar eso como «borrado» es el error más caro que puede cometer un gestor de activos.


Usedcartridge gestiona el borrado certificado de principio a fin

Cuando los equipos salen de tu organización para reventa o reciclaje, el riesgo no desaparece solo porque hayan cambiado de manos. Usedcartridge recoge los activos, aplica el método de sanitización adecuado a cada soporte (Clear, Purge o destrucción física) y emite un certificado individual por número de serie con logs técnicos adjuntos, listo para auditoría RGPD, ENS o ISO 27001.

Usedcartridge

El servicio incluye la conciliación con tu inventario, la gestión RAEE con gestor autorizado y la cadena de custodia documentada desde la recogida hasta la certificación final. Sin papel genérico, sin lotes sin identificar.

Solicita un presupuesto para tu próxima retirada de equipos en la página de destrucción certificada de datos o pide una valoración completa en el formulario de recuperación de activos de TI.


Fuentes

Normativa aplicable en España:

Guías técnicas de referencia:

Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.

Recomendación

Leave a Reply

Your email address will not be published. Required fields are marked *