Sin esos cuatro pasos, cualquier proceso de retirada deja a la empresa expuesta ante una auditoría o una brecha de datos.
Acciones que puedes ejecutar en las próximas 24–72 horas:
- Exporta el inventario actual de tu CMDB o herramienta ITAM y marca todos los equipos sin fecha de adquisición o con más de cinco años de antigüedad como candidatos a revisión.
- Identifica los tres o cinco activos con mayor riesgo (servidores con datos personales, portátiles de directivos, equipos sin soporte de fabricante) y ponlos en cola de borrado certificado prioritario.
- Solicita a tu proveedor de disposición el modelo de certificado de destrucción y el albarán RAEE antes de firmar nada: si no puede mostrarte ambos documentos con número de serie, busca otro proveedor.
Puntos clave
| Punto | Detalles |
|---|---|
| Inventario como base de todo | Sin número de serie, fecha de adquisición y estado, no es posible priorizar ni cerrar el ciclo documental. |
| Borrado certificado, no formateo | La sobrescritura verificada o destrucción física según NIST SP 800-88 es obligatoria; el formateo no acredita cumplimiento RGPD. |
| Tres documentos para cerrar el ciclo | Albarán RAEE, certificado de destrucción por número de serie y asiento contable de baja son los mínimos legales en España. |
| Reventa recupera valor en equipos recientes | Equipos empresariales con menos de cinco años pueden recuperar entre el 20 % y el 40 % del coste original en remarketing. |
| Usedcartridge como opción de referencia | Ofrece recogida, destrucción certificada y documentación RAEE completa para cerrar el ciclo legal y contable en empresas. |
Tabla de contenidos
- ¿Qué significa que un activo TI esté obsoleto y qué riesgos conlleva?
- Proceso paso a paso para identificar, priorizar y retirar activos obsoletos
- Borrado seguro y destrucción de datos: métodos y certificados que debes exigir
- ¿Qué haces con cada equipo: reusar, revender, donar, reciclar o destruir?
- Marco legal en España: RAEE, RGPD y lo que tu empresa debe cumplir
- ¿Cómo elegir un proveedor de ITAD o reciclaje que cumpla los requisitos?
- ¿Qué herramientas automatizan la gestión del ciclo de vida de los activos?
- ¿Cuánto cuesta y cuánto tiempo lleva retirar activos obsoletos?
- Lista de verificación operativa para ejecutar una retirada de activos
- Qué esperar al contratar un servicio profesional de recuperación y reciclaje
- Por qué la mayoría de los problemas con activos obsoletos son problemas de gobernanza
- Usedcartridge gestiona la retirada de tus activos con documentación completa
- Fuentes
¿Qué significa que un activo TI esté obsoleto y qué riesgos conlleva?
Un activo TI llega al final de su ciclo útil por distintas razones, y confundirlas lleva a decisiones equivocadas. El fin de vida (EOL, end of life) indica que el fabricante ha dejado de vender el producto. El fin de soporte (EOSL, end of service life) es más crítico: ya no hay parches de seguridad ni actualizaciones. El fin de disponibilidad (EOD, end of availability) afecta a piezas de repuesto y contratos de mantenimiento. A estos se suma la obsolescencia funcional, cuando el hardware o el software ya no puede ejecutar las aplicaciones del negocio aunque técnicamente siga encendido.
El riesgo no es solo operativo. Un equipo en EOSL sin parches es una superficie de ataque abierta. Si ese equipo almacena o procesa datos personales, la empresa incumple el RGPD desde el momento en que no puede garantizar la seguridad del tratamiento, con independencia de si ha habido brecha o no. A eso se añaden los costes ocultos: contratos de mantenimiento extendido que pueden triplicar el coste anual del soporte estándar, tiempo técnico desproporcionado en hardware antiguo y licencias de software que siguen activas sobre equipos que nadie usa.
Más del 53 % de las organizaciones carecen de visibilidad completa sobre sus activos tecnológicos, según el análisis sectorial de KPMG basado en datos del informe Flexera. Sin ese control, es imposible saber cuántos equipos están en EOSL ni cuánto cuesta mantenerlos realmente.
La falta de visibilidad no es un problema de inventario: es un problema financiero y de cumplimiento. Equipos que nadie ha dado de baja siguen generando asientos contables, licencias activas y, en algunos casos, accesos de red que ningún administrador recuerda haber concedido.
Proceso paso a paso para identificar, priorizar y retirar activos obsoletos
Gestionar activos TI en desuso de forma estructurada requiere un ciclo cerrado, no una limpieza puntual. El proceso tiene cinco fases que deben ejecutarse en orden.
1. Auditoría e inventario
Combina detección automática de red (con herramientas como InvGate Asset Management o el módulo de descubrimiento de Jira Service Management) con verificación física en ubicaciones remotas. El seguimiento de versiones y las alertas de EOL anticipadas son la base para evitar activos fantasma. Cada activo debe quedar registrado con los campos mínimos de la tabla siguiente.
| Campo | Descripción |
|---|---|
| Número de serie | Identificador único del fabricante |
| Estado | Operativo / degradado / fuera de servicio |
| Fecha de adquisición | Para calcular antigüedad y amortización |
| Localización | Sede, planta, usuario remoto |
| Usuario asignado | Nombre y departamento |
| Contratos y licencias asociados | Software, garantías, mantenimiento |
| Fecha EOL / EOSL | Según fabricante o base de datos sectorial |
2. Evaluación de estado y valor residual
Para cada activo, determina si puede reutilizarse internamente, venderse, donarse o debe destruirse. El valor residual depende de antigüedad, estado físico y demanda de mercado secundario.
3. Priorización con matriz de semáforo
La matriz rojo/amarillo/verde clasifica activos según cuatro criterios: impacto en el negocio si falla, riesgo de datos que contiene, coste mensual de mantenimiento y valor residual estimado.
- Rojo: EOSL confirmado, datos sensibles, coste de mantenimiento alto. Retirada inmediata.
- Amarillo: EOL próximo (menos de 12 meses), rendimiento degradado. Planificar retirada en el trimestre siguiente.
- Verde: Dentro de soporte, rendimiento aceptable. Monitorizar y programar revisión anual.
4. Plan de retirada y ejecución
Asigna responsables, fechas límite y método de disposición para cada activo rojo. Coordina con el proveedor RAEE la recogida y solicita confirmación del método de borrado antes de la entrega.
5. Certificación y cierre contable
Recibe el certificado de destrucción con número de serie, el albarán del gestor RAEE y registra la baja contable. Sin estos tres documentos, el ciclo no está cerrado.
Gobernanza recomendada: revisa la matriz de priorización cada trimestre. El responsable de inventario (IT) valida el estado técnico; el responsable de privacidad valida el método de borrado; finanzas cierra el asiento contable. Ningún activo debe salir de las instalaciones sin que los tres hayan firmado.
Borrado seguro y destrucción de datos: métodos y certificados que debes exigir
Formatear un disco o restaurar la configuración de fábrica no es borrado seguro. Esa confusión es la fuente de la mayoría de las brechas de datos en procesos de retirada de equipos.
Formatear o restablecer de fábrica no constituye borrado seguro. Las empresas deben exigir certificados de borrado o destrucción por número de serie para acreditar el cumplimiento ante auditorías RGPD.
Los métodos aceptables dependen del destino del equipo:
- Sobrescritura verificada (según NIST SP 800-88, nivel Clear o Purge): adecuada para equipos que se reutilizarán o venderán. Requiere verificación posterior y genera un informe por número de serie.
- Degaussing: elimina datos en medios magnéticos (discos HDD, cintas). Inutiliza el soporte, por lo que solo aplica cuando el equipo no se va a reutilizar.
- Destrucción física certificada: trituración o desintegración del soporte. Obligatoria para discos SSD de alto riesgo, ya que el degaussing no es efectivo en medios de estado sólido, y para cualquier equipo con datos especialmente sensibles.
Un certificado de destrucción válido debe incluir: número de serie del dispositivo, método aplicado, fecha de ejecución, nombre y firma del responsable, y acreditaciones del proveedor (NAID AAA o equivalente, R2, ISO 27001). Sin el número de serie, el certificado no vincula el documento al activo concreto y carece de valor probatorio ante una inspección.
La responsabilidad del tratamiento de datos no se delega. Aunque externalices la destrucción, el responsable del tratamiento sigue siendo tu organización ante la Agencia Española de Protección de Datos. El contrato con el proveedor debe incluir una cláusula de responsabilidad por fuga de datos y el derecho a auditar el proceso.

Consejo profesional: Solicita al proveedor un ejemplo de certificado real antes de contratar. Si el modelo no incluye número de serie o no especifica el método de borrado, ese proveedor no cumple los requisitos mínimos para un tratamiento RGPD-conforme.
Para profundizar en los métodos y estándares aplicables, la guía de destrucción segura de datos de Usedcartridge detalla los niveles NIST y los escenarios de aplicación.
¿Qué haces con cada equipo: reusar, revender, donar, reciclar o destruir?
La decisión sobre el destino de cada activo tiene consecuencias financieras, legales y de reputación. No existe una única respuesta correcta: depende del estado del equipo, la sensibilidad de los datos que ha manejado y el coste logístico de cada opción.
- Reutilización interna: la opción con menor coste y mayor velocidad. Adecuada para equipos en buen estado que pueden cubrir necesidades de otro departamento o usuario. Requiere borrado previo y actualización del inventario.
- Reasignación o remarketing: para equipos con menos de cinco años y en buen estado funcional. La reventa puede recuperar entre el 20 % y el 40 % del coste original en equipos empresariales recientes, según datos sectoriales. Por encima de ese umbral de antigüedad, el valor residual cae por debajo del coste logístico en la mayoría de los casos.
- Donación: genera valor social y mejora los indicadores ESG. Requiere borrado certificado previo y, en algunos casos, acuerdo de confidencialidad con la entidad receptora. Priorizar esta opción antes que el reciclaje es coherente con la jerarquía de residuos de la normativa europea.
- Reciclaje con gestor RAEE autorizado: obligatorio para equipos que no pueden reutilizarse ni venderse. Genera albarán RAEE y, si se incluye borrado previo, también certificado de destrucción. Es la ruta de menor valor económico pero necesaria para cumplir el Real Decreto 110/2015.
- Destrucción física certificada: para equipos con datos de alto riesgo o soportes que no admiten borrado lógico fiable. Mayor coste, pero elimina cualquier riesgo residual de datos.
La guía de disposición segura de equipos electrónicos de Usedcartridge ofrece criterios operativos para preparar cada ruta antes de la recogida.
Marco legal en España: RAEE, RGPD y lo que tu empresa debe cumplir
En España, retirar equipos electrónicos sin seguir el procedimiento legal no es solo un riesgo de multa: es una exposición directa ante auditorías de la Agencia Española de Protección de Datos y de la autoridad ambiental competente.
El Real Decreto 110/2015 sobre residuos de aparatos eléctricos y electrónicos establece que las empresas generadoras de RAEE deben entregar los equipos exclusivamente a gestores autorizados y conservar la documentación de trazabilidad. Entregar equipos a un tercero no autorizado, aunque sea de buena fe, no exime de responsabilidad.
La responsabilidad del productor de RAEE no desaparece con la entrega. El Real Decreto 110/2015 exige conservar los albaranes y documentación de trazabilidad durante al menos cinco años para poder acreditar la cadena de custodia ante una inspección.
Desde la perspectiva del RGPD, la destrucción de datos en equipos retirados es una obligación del responsable del tratamiento. No basta con confiar en el proveedor: debes poder demostrar, con documentación, que los datos fueron destruidos de forma segura. La ausencia de certificado de destrucción por número de serie es, en la práctica, una incapacidad de demostrar el cumplimiento.
Checklist de cumplimiento mínimo para cada activo retirado:
- Asiento contable de baja con número de serie y fecha
- Albarán del gestor RAEE autorizado con identificación del equipo
- Certificado de destrucción de datos por número de serie y método aplicado
- Copia del contrato con el proveedor que incluya cláusulas de responsabilidad y cadena de custodia
- Registro de la acreditación vigente del gestor RAEE (número de autorización)
Los plazos de conservación recomendados son de cinco años para la documentación RAEE y de al menos el período de prescripción de infracciones RGPD para los certificados de destrucción.
Para verificar las obligaciones de registro como generador de RAEE en España, la guía de registro de generadores de Usedcartridge resume los pasos y documentos necesarios.
¿Cómo elegir un proveedor de ITAD o reciclaje que cumpla los requisitos?
El mercado de gestores RAEE y proveedores de ITAD en España es heterogéneo. Hay operadores con todas las acreditaciones y procesos auditables, y hay otros que ofrecen recogida gratuita sin ninguna garantía de trazabilidad. La diferencia entre ambos puede ser una sanción o una brecha de datos.
Requisitos mínimos que debe cumplir el proveedor:
- Autorización como gestor RAEE en España (número de autorización verificable en el registro de la comunidad autónoma correspondiente)
- Certificaciones internacionales: R2 (Responsible Recycling), e-Stewards o ISO 14001 para gestión ambiental
- Acreditación para destrucción de datos: NAID AAA o equivalente reconocido
- Póliza de seguro de responsabilidad civil que cubra fuga de datos durante el proceso
- Referencias verificables de clientes empresariales con volúmenes similares
Cláusulas contractuales que debes incluir:
- Cadena de custodia documentada desde la recogida hasta el destino final
- Acceso a certificados individuales por número de serie en un plazo máximo acordado
- SLA de tiempos de recogida, procesamiento y emisión de certificados
- Responsabilidad explícita del proveedor por fuga de datos durante el transporte o procesamiento
- Derecho de auditoría in situ de las instalaciones del proveedor
- Obligación de notificación en caso de incidente de seguridad durante el proceso
Señales de alerta que deben hacerte descartar un proveedor: no puede mostrar su número de autorización RAEE, no emite certificados individuales por número de serie, no tiene seguro de responsabilidad civil específico para destrucción de datos, o sus instalaciones no son auditables. Un proveedor que ofrece recogida gratuita sin documentación es, en la práctica, un riesgo que la empresa asume íntegramente.
Un programa ITAD maduro documenta la cadena de custodia completa, acredita certificaciones R2, e-Stewards o ISO 14001, y ofrece opciones de destrucción in situ o en planta según la sensibilidad de los datos.
¿Qué herramientas automatizan la gestión del ciclo de vida de los activos?
La gestión manual de inventarios en hojas de cálculo es el origen de la mayoría de los activos fantasma. Una arquitectura ITAM mínima para empresas medianas combina tres capas.
Detección automática de inventario
Herramientas como InvGate Asset Management escanean la red, normalizan los datos de hardware y software, y generan alertas cuando un activo alcanza su fecha EOL. Las soluciones ITAM con detección y normalización automática reducen significativamente el tiempo de inventariado y proporcionan visibilidad en tiempo real, según datos de Atlassian.
CMDB integrada con ITSM
Jira Service Management (Atlassian) conecta los activos registrados en la CMDB con los flujos de trabajo de soporte y cambio. Cuando un técnico abre un ticket de avería en un equipo en EOSL, el sistema puede activar automáticamente un flujo de baja y notificar al responsable de privacidad. Esta integración evita que equipos en proceso de retirada sigan generando tickets de soporte o licencias activas.
SAM y FinOps para licencias y consumo cloud
La gestión integrada de HAM, SAM y FinOps es la forma de controlar costes en entornos híbridos. Un activo físico retirado puede seguir consumiendo licencias de software o recursos cloud si los procesos de baja no están conectados entre sí.
Recomendación de implementación: empieza con un inventario piloto en un segmento de red o una sede concreta. Valida los datos contra el inventario físico, corrige las discrepancias y conecta la CMDB con el proceso contable de bajas antes de escalar. Un inventario incompleto automatizado es mejor que uno completo en papel, pero un inventario automatizado con datos incorrectos puede ser peor que ninguno.
Consejo profesional: Configura alertas de EOL con al menos 12 meses de antelación. Ese margen permite planificar la sustitución dentro del ciclo presupuestario normal, sin compras urgentes ni extensiones de mantenimiento costosas.

¿Cuánto cuesta y cuánto tiempo lleva retirar activos obsoletos?
Estos son los factores que más influyen en el precio final: necesidad de borrado in situ (más caro que en planta), valor residual de los equipos (puede compensar parte del coste logístico), volumen total (a mayor volumen, menor coste unitario) y distancia de recogida.
Escenarios orientativos:
- Tanda pequeña (10–50 equipos): el proceso completo, desde inventario hasta certificación, puede completarse en dos o tres semanas. El coste logístico y de borrado suele ser el componente principal; si los equipos tienen valor residual, el proveedor puede compensarlo parcialmente.
- Proyecto medio (hasta 500 equipos): requiere coordinación entre IT, finanzas y el proveedor. El plazo habitual es de cuatro a ocho semanas, incluyendo la emisión de todos los certificados. Conviene incluir una partida específica para borrado certificado y otra para documentación.
- Retirada masiva (más de 5.000 equipos): necesita un plan de proyecto formal con fases, SLA acordados y auditoría intermedia. Los plazos se extienden a varios meses; la logística y la gestión documental son los cuellos de botella más frecuentes.
Un error habitual es optar por reciclar todo para simplificar el proceso. Esa decisión puede dejar sobre la mesa un porcentaje relevante del valor recuperable en equipos recientes. Por otro lado, el borrado in situ es más caro pero a veces es la única opción aceptable para datos de alta sensibilidad o cuando las políticas de seguridad prohíben sacar equipos de las instalaciones sin borrado previo.
Para una estimación ajustada a tu volumen y tipo de equipos, la página de retos del reciclaje de hardware de Usedcartridge describe los factores de coste más comunes en proyectos empresariales.
Lista de verificación operativa para ejecutar una retirada de activos
Antes de que el primer equipo salga de las instalaciones, todos los roles deben tener claras sus responsabilidades. La siguiente tabla recoge las tareas mínimas, el responsable y la evidencia que debe quedar registrada.
| Tarea | Responsable | Evidencia requerida |
|---|---|---|
| Exportar inventario y marcar candidatos | IT / ITAM | Listado con número de serie y estado |
| Verificación física de activos | IT | Acta de verificación firmada |
| Evaluación de datos y clasificación de riesgo | Privacidad / Compliance | Clasificación por nivel de sensibilidad |
| Borrado certificado o preparación para destrucción | IT + Proveedor | Certificado de borrado por número de serie |
| Etiquetado y embalaje para recogida | Facilities / IT | Albarán de salida interno |
| Recogida y transferencia al gestor RAEE | Proveedor | Albarán del gestor RAEE con número de serie |
| Emisión de certificados de destrucción | Proveedor | Certificado con método, fecha y firma |
| Baja contable y cierre de licencias | Finanzas / IT | Asiento contable y baja en SAM |
| Archivo de documentación | Compliance | Expediente completo por activo |
Para auditar el cierre de ciclo internamente, comprueba que cada número de serie del listado inicial tiene asociados los tres documentos clave: albarán RAEE, certificado de destrucción y asiento de baja contable. Cualquier activo sin los tres documentos está en un estado de riesgo abierto.
La guía de preparación de equipos para reciclaje seguro de Usedcartridge incluye una checklist operativa de preparación previa a la recogida que puedes usar como plantilla.
Qué esperar al contratar un servicio profesional de recuperación y reciclaje
Un servicio profesional de recuperación de activos sigue un flujo definido que el cliente debe conocer antes de firmar. La documentación de cadena de custodia y los certificados de destrucción son el núcleo de cualquier proceso bien ejecutado.
El flujo habitual tiene estas fases:
- Solicitud de presupuesto: el cliente proporciona número aproximado de equipos, tipos de dispositivo, requisitos de borrado y dirección de recogida. El proveedor devuelve una propuesta con desglose de costes y plazos.
- Recogida y cadena de custodia: el proveedor llega con albarán de recogida, registra cada equipo por número de serie y firma el documento de transferencia. Desde ese momento, la cadena de custodia queda documentada.
- Saneamiento de datos: borrado certificado según el método acordado (sobrescritura verificada, degaussing o destrucción física). Se genera un informe individual por número de serie.
- Reacondicionamiento y valoración: los equipos con valor residual se evalúan para remarketing. Los que no superan el umbral van directamente a reciclaje.
- Emisión de certificados y albaranes RAEE: el cliente recibe el certificado de destrucción por número de serie y el albarán del gestor RAEE. Estos documentos son los que cierran el ciclo legal y contable.
- Cierre contable: con los documentos en mano, finanzas registra la baja del activo y cierra las licencias asociadas.
Qué debes pedir al contratar:
- Seguro de responsabilidad civil que cubra el transporte y el procesamiento
- Acceso a los certificados individuales en un portal o por correo en un plazo máximo acordado
- Opción de destrucción in situ para equipos que no pueden salir de las instalaciones
- Confirmación del número de autorización RAEE del proveedor antes de la recogida
Consejo profesional: Pide al proveedor que te envíe un ejemplo de certificado de destrucción real antes de la recogida. Comprueba que incluye número de serie, método, fecha, firma y acreditaciones. Si el modelo es genérico o no tiene número de serie, ese proveedor no puede cerrar tu ciclo documental.
Por qué la mayoría de los problemas con activos obsoletos son problemas de gobernanza
El error más frecuente no es técnico: es organizativo. Empresas que llevan años sin un inventario actualizado descubren, en el momento de una auditoría o una renovación masiva, que tienen decenas de equipos sin localizar, licencias activas sobre hardware retirado y ningún certificado de destrucción que presentar.
Externalizar la disposición sin exigir trazabilidad es el segundo error más caro. Un proveedor que recoge equipos sin emitir albarán RAEE ni certificado de destrucción no te está prestando un servicio: te está transfiriendo un riesgo que sigue siendo tuyo ante la ley.
Los tres o cuatro errores que más se repiten en proyectos de retirada son estos: no exigir certificados individuales por número de serie, trabajar sin una matriz de priorización que distinga urgencia real de urgencia percibida, perder la conciliación contable porque IT y finanzas no coordinan el cierre, y no revisar el inventario con suficiente frecuencia como para detectar equipos en EOSL antes de que sean un problema.
El argumento para invertir en gobernanza ITAM no es solo el cumplimiento. Un programa estructurado reduce el coste total de propiedad al eliminar mantenimientos innecesarios, recupera valor de activos que de otro modo irían directamente al reciclaje y mejora los indicadores ESG de la organización. La integración de HAM, SAM y FinOps convierte el ITAM en una palanca para objetivos de sostenibilidad y reducción de costes, no solo en un proceso administrativo.
La disciplina de ITAM no requiere una herramienta cara ni un equipo dedicado desde el primer día. Requiere un inventario honesto, una matriz de priorización que se use de verdad y un proveedor que entregue los documentos correctos. Todo lo demás es escalar sobre esa base.
Usedcartridge gestiona la retirada de tus activos con documentación completa
Cuando llega el momento de retirar equipos, el cuello de botella habitual no es la logística: es la documentación. Muchas empresas completan la recogida y se quedan sin los certificados que necesitan para cerrar el ciclo contable y demostrar cumplimiento RGPD.

Usedcartridge ofrece recogida a domicilio para empresas, destrucción certificada de datos con informe por número de serie, reacondicionamiento y remarketing de equipos con valor residual, y reciclaje con trazabilidad y albaranes RAEE. Cada servicio incluye la documentación necesaria para cerrar el ciclo legal y contable: certificado de destrucción, albarán del gestor y registro de cadena de custodia.
Antes de solicitar presupuesto, ten preparado el número aproximado de equipos, una lista preliminar con tipos de dispositivo y un requisito de borrado (in situ o en planta). Con esos datos, el proceso de recogida puede coordinarse en pocos días. Solicita tu presupuesto de recuperación de activos o consulta los servicios de destrucción certificada de datos directamente.
Fuentes
Las siguientes fuentes respaldan los requisitos legales, técnicos y operativos descritos en esta guía. Úsalas para justificar exigencias en contratos con proveedores y en procedimientos internos.
- Real Decreto 110/2015 sobre residuos de aparatos eléctricos y electrónicos (RAEE)
- IT Asset Management: controlar costes y riesgos tecnológicos – KPMG Tendencias
- Reciclar, donar o revender: cómo elegir la estrategia adecuada para la gestión de activos de TI (ITAD) Guía 2026
- Equipos al final de su vida útil: cómo gestionar con éxito – InvGate Blog
Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.