El borrado para reventa es el proceso de sanitización certificada que elimina de forma irreversible los datos de cada equipo antes de que salga de la organización para su venta o reutilización. No basta con formatear ni con restablecer los valores de fábrica: el RGPD (Reglamento UE 2016/679) y la LOPDGDD exigen que el responsable del tratamiento conserve evidencia documental del borrado, y esa evidencia debe ser trazable por número de serie.
El documento mínimo exigible es un certificado individual por unidad que recoja:
- Número de serie del activo
- Método aplicado (Clear, Purge o Destroy según NIST SP 800-88)
- Fecha, hora y resultado de la verificación técnica
- Identificación del proveedor y número único del certificado
El primer paso práctico: bloquear la salida física de cualquier equipo con almacenamiento hasta que exista ese certificado. Sin él, la empresa asume la responsabilidad íntegra ante una brecha o auditoría.
Puntos clave
| Punto | Detalles |
|---|---|
| Certificado individual obligatorio | Exige número de serie, método, fecha y resultado de verificación en cada unidad, no por lote. |
| Responsabilidad no se delega sin contrato | El art. 28 RGPD requiere contrato de encargo de tratamiento con el proveedor externo. |
| Método según tipo de soporte | Usa Purge (ATA Secure Erase o borrado criptográfico) para SSD y HDD destinados a reventa externa. |
| Conservar documentación 5 años | Cubre el plazo de prescripción de infracciones graves del RGPD y permite responder ante la AEPD. |
| Usedcartridge | Ofrece recogida, borrado certificado por número de serie, verificación técnica y gestión RAEE con trazabilidad completa. |
Tabla de contenidos
- ¿Qué obliga la ley española al retirar equipos con datos?
- ¿Qué debe contener un certificado de borrado aceptable para reventa?
- ¿Qué método de borrado corresponde a cada tipo de soporte?
- Flujo operativo paso a paso: del inventario a la baja contable
- ¿Cómo saber si el borrado resistirá una auditoría?
- Lista de verificación para contratar un servicio de borrado certificado
- Usedcartridge gestiona el borrado certificado de principio a fin
- Fuentes
¿Qué obliga la ley española al retirar equipos con datos?
El marco normativo en España combina cuatro capas que se solapan y se refuerzan entre sí.
RGPD y LOPDGDD. El artículo 5.1.e del RGPD exige la limitación del plazo de conservación y el artículo 5.1.f la integridad y confidencialidad. Cuando un equipo deja de ser necesario, los datos deben eliminarse de forma definitiva, y la carga de la prueba recae sobre el responsable del tratamiento. La AEPD puede exigir en cualquier momento la evidencia documental del borrado; sin certificados individualizados, la empresa no puede demostrar el cumplimiento.
ENS / Real Decreto 311/2022. La medida mp.si.5 del Esquema Nacional de Seguridad regula el borrado y destrucción de soportes. Aunque su ámbito directo es la Administración Pública, el Centro Criptológico Nacional (CCN) publica las guías CCN-STIC que muchas empresas privadas adoptan como referencia de buenas prácticas ante auditorías externas.

ISO/IEC 27001:2022. El control A.8.10 obliga a implantar políticas y evidencias de eliminación segura de la información. Certificar la organización bajo ISO/IEC 27001 no es legalmente obligatorio, pero demuestra ante clientes y auditores que los controles existen y funcionan.
RAEE / Real Decreto 110/2015. Todo equipo eléctrico o electrónico retirado debe entregarse a un gestor de residuos autorizado. La empresa debe conservar el albarán de entrega y el número de registro del gestor. Mezclar la obligación de borrado de datos con la de gestión ambiental en un mismo proceso evita duplicar la cadena de custodia.
Las sanciones por incumplimiento del RGPD pueden alcanzar el 4 % de la facturación global anual o 20 millones de euros, según el artículo 83.5, lo que convierte el borrado certificado en una inversión, no en un gasto.
¿Qué debe contener un certificado de borrado aceptable para reventa?
Un certificado válido para auditoría no es un albarán de recogida. Según la guía de borrado seguro de INCIBE, la documentación debe permitir reconstruir toda la cadena de custodia y verificar el método aplicado a cada unidad.
Los campos imprescindibles por unidad:
- Número de serie del activo (no el modelo genérico)
- Tipo de soporte (HDD, SSD, SED, USB, móvil, cinta)
- Método aplicado: Clear, Purge o Destroy, con el estándar referenciado (p. ej., NIST SP 800-88 Rev.1)
- Fecha, hora y resultado de la verificación técnica (pass/fail por sector o bloque)
- Número único del certificado y firma del técnico responsable
La identificación del proveedor debe incluir razón social, CIF, acreditaciones vigentes (ISO 27001, NAID AAA si las tiene) y número de registro como gestor RAEE cuando proceda. Los certificados de destrucción auditables deben adjuntar logs técnicos o hashes que permitan una verificación independiente.
Consejo profesional: Exige que el proveedor entregue el certificado en formato que permita la conciliación automática con tu CMDB o inventario de activos. Un fichero CSV o XML por número de serie ahorra horas de trabajo manual y elimina errores de transcripción ante la AEPD.
¿Qué método de borrado corresponde a cada tipo de soporte?
La elección del método no es arbitraria: depende del soporte, del destino del equipo y del nivel de sensibilidad de los datos. Las directrices NIST SP 800-88 Rev.1 establecen tres categorías que determinan la profundidad de la sanitización.
Clear (limpieza lógica): sobrescritura mediante comandos de lectura/escritura estándar. Protege contra recuperación con software convencional. Válido para equipos con datos de baja sensibilidad destinados a reutilización interna.
Purge (eliminación avanzada): ATA Secure Erase, borrado criptográfico en SED o desmagnetización. Protege contra laboratorios de recuperación forense. Es el nivel mínimo recomendado para reventa externa.
Destroy (destrucción física): trituración, desintegración o fusión. Irreversible. Se aplica cuando el soporte no puede someterse a Purge de forma fiable o cuando los datos son de máxima sensibilidad.
| Soporte | Método recomendado para reventa | Nota operativa |
|---|---|---|
| HDD | Purge (sobrescritura verificada sector a sector) | Verificar sectores reasignados y HPA/DCO |
| SSD | Purge (ATA Secure Erase o borrado criptográfico) | Clear no garantiza irreversibilidad en NAND |
| SED | Cryptographic erase (regeneración de clave) | Documentar la imposibilidad de acceso posterior |
| Cinta magnética | Desmagnetización certificada o destrucción física | Los métodos lógicos no son fiables en cintas |
| Medios ópticos/WORM | Destrucción física (trituración) | No admiten sobrescritura |
| Móviles y USB | Borrado criptográfico del fabricante + verificación de caché | Comprobar almacenamiento expandible y particiones ocultas |
La guía del Ministerio de Hacienda recomienda la destrucción física cuando el borrado lógico no puede garantizarse, y documenta que en dispositivos SED el borrado criptográfico es efectivo si se verifica y registra correctamente.
Consejo profesional: En SSD con firmware antiguo o sin soporte para ATA Secure Erase, la única alternativa segura para reventa es la destrucción física. Documentar esa decisión en el certificado protege a la empresa ante cualquier reclamación posterior.

Flujo operativo paso a paso: del inventario a la baja contable
Un proceso bien estructurado evita que un equipo salga sin certificado y que la baja contable quede descuadrada.
Paso 1. Diagnóstico y clasificación. Identificar cada activo por número de serie, tipo de soporte y sensibilidad de los datos. Decidir el destino: reutilización interna, reventa o destrucción.
Paso 2. Etiquetado y conciliación previa. Cruzar el inventario físico con el CMDB y la cuenta contable 217 (equipos informáticos) antes de que el equipo salga del almacén. El ciclo de vida del activo de TI obliga a conciliar la baja física con el asiento contable y el certificado de borrado.
Paso 3.
Paso 4.
Paso 5. Baja contable y entrega RAEE. Registrar la baja en cuenta 217, archivar el certificado y entregar el equipo al gestor RAEE autorizado con el albarán correspondiente. Consulta la guía de disposición segura de equipos electrónicos para integrar ambas obligaciones en un solo flujo.
Consejo profesional: Cuando el borrado lo realiza un proveedor externo, exige un acta de entrega y recepción firmada en el momento de la recogida. Ese documento es la prueba de que la cadena de custodia no se interrumpió entre tu almacén y las instalaciones del proveedor.
¿Cómo saber si el borrado resistirá una auditoría?
La verificación posterior al borrado es el punto más débil de la mayoría de procesos. Muchas empresas asumen que el software ejecutó el borrado correctamente sin exigir ninguna prueba técnica.
Los tipos de evidencia que un auditor puede solicitar:
- Logs del software con resultado por unidad y sector
- Hash o firma digital del informe de borrado (garantiza que no ha sido alterado)
- Test de recuperación sobre una muestra: intentar leer datos con herramientas forenses tras el borrado
- Informe de muestreo cuando el volumen hace inviable la validación al 100 %
| Escenario | Evidencia mínima | Evidencia recomendada |
|---|---|---|
| Datos de baja sensibilidad, reutilización interna | Log del software + certificado genérico por lote | Certificado individual por número de serie |
| Reventa externa, datos personales | Certificado individual + log técnico | Hash del informe + test de recuperación en muestra |
| Datos especialmente sensibles o gestión externa | Certificado individual + hash + test de recuperación | Validación al 100 % + auditoría externa del proveedor |
Conservar los certificados y registros durante al menos 5 años cubre el plazo de prescripción de las infracciones graves del RGPD y permite responder ante cualquier reclamación o inspección de la AEPD.
Lista de verificación para contratar un servicio de borrado certificado
Antes de firmar con cualquier proveedor, estas son las cláusulas y preguntas que no pueden faltar.
Cláusulas contractuales imprescindibles:
- Contrato de encargo de tratamiento conforme al artículo 28 del RGPD, con descripción explícita del objeto, duración y medidas de seguridad
- Nivel de servicio (SLA) que incluya plazo de emisión del certificado individual
- Descripción de la cadena de custodia desde la recogida hasta la destrucción o reventa
- Póliza de responsabilidad civil y cláusula de confidencialidad
- Obligación de notificación en caso de incidente de seguridad durante el proceso
Preguntas clave al proveedor:
- ¿Qué método aplica a cada tipo de soporte y bajo qué estándar?
- ¿Emite certificado individual por número de serie o certificado genérico por lote?
- ¿Puede mostrar un ejemplo de certificado con logs técnicos adjuntos?
- ¿Realiza verificación técnica posterior (test de recuperación o hash)?
- ¿Está registrado como gestor RAEE autorizado?
Las consideraciones de seguridad digital en el reciclaje detallan qué evidencias técnicas diferencian a un proveedor serio de uno que solo emite papel.
Consejo profesional: Pide siempre un certificado de muestra antes de contratar. Si el proveedor no puede mostrarte un certificado real con número de serie, logs y firma del técnico, descártalo sin importar el precio.
Señales de alerta que deben hacer rechazar a un proveedor:
- Certificados genéricos sin número de serie ni método especificado
- Ausencia de conciliación con el inventario del cliente
- No dispone de verificación técnica posterior al borrado
- Sin registro de gestor RAEE ni acreditaciones auditables (ISO 27001, NAID AAA)
Qué conservar y por cuánto tiempo
Plazos y documentos a archivar:
- Certificados individuales de borrado: mínimo 5 años desde la fecha de emisión
- Actas de entrega y recepción con el proveedor: mismo plazo
- Albaranes de entrega al gestor RAEE: según el Real Decreto 110/2015
- Contratos de encargo de tratamiento (art. 28 RGPD): durante la vigencia y 5 años tras su extinción
Normativa y estándares de referencia:
- RGPD, Reglamento UE 2016/679 y LOPDGDD (LO 3/2018)
- NIST SP 800-88 Rev.1 (referencia técnica de métodos)
- ENS, Real Decreto 311/2022 (medida mp.si.5)
- Real Decreto 110/2015 (gestión de RAEE)
- ISO/IEC 27001:2022, control A.8.10
Consejo profesional: Almacena los certificados en un repositorio con control de versiones y backup inmutable. Un PDF modificable no tiene valor probatorio ante la AEPD; un fichero con hash verificable, sí.
Lo que nadie te cuenta sobre el borrado certificado
La mayoría de los artículos sobre borrado seguro se centran en los métodos técnicos. El problema real que vemos repetidamente es otro: la desconexión entre el departamento de TI, el área contable y el proveedor externo.
Los equipos salen físicamente del almacén antes de que exista el certificado. La cuenta 217 se da de baja sin cruzar el número de serie con el registro de borrado. El proveedor entrega un PDF genérico que dice «lote de 50 equipos borrados» sin ninguna referencia individual. Cuando llega una auditoría o una reclamación, nadie puede demostrar qué pasó con cada unidad concreta.
La solución no es técnica: es de proceso. Antes de contratar cualquier servicio, la empresa debe designar un responsable interno que firme el acta de entrega, cruce los números de serie con el CMDB y archive los certificados en un repositorio accesible para el equipo legal y de cumplimiento. El proveedor puede hacer el borrado perfectamente; si la empresa no gestiona la documentación, el cumplimiento sigue siendo incompleto.
Un formato rápido o un restablecimiento de fábrica no dejan rastro auditable y no eliminan datos de forma irreversible, como documentan las guías sectoriales. Aceptar eso como «borrado» es el error más caro que puede cometer un gestor de activos.
Usedcartridge gestiona el borrado certificado de principio a fin
Cuando los equipos salen de tu organización para reventa o reciclaje, el riesgo no desaparece solo porque hayan cambiado de manos. Usedcartridge recoge los activos, aplica el método de sanitización adecuado a cada soporte (Clear, Purge o destrucción física) y emite un certificado individual por número de serie con logs técnicos adjuntos, listo para auditoría RGPD, ENS o ISO 27001.

El servicio incluye la conciliación con tu inventario, la gestión RAEE con gestor autorizado y la cadena de custodia documentada desde la recogida hasta la certificación final. Sin papel genérico, sin lotes sin identificar.
Solicita un presupuesto para tu próxima retirada de equipos en la página de destrucción certificada de datos o pide una valoración completa en el formulario de recuperación de activos de TI.
Fuentes
Normativa aplicable en España:
- NIST SP 800-88 Rev.1 Guidelines for Media Sanitization
- Guía de ciberseguridad: borrado seguro (INCIBE)
- Guía de aplicación de eliminación (Ministerio de Hacienda, España)
Guías técnicas de referencia:
Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.