La lista de datos sensibles para destruir que necesitas está aquí, ordenada por prioridad de riesgo. Cópiala directamente a tu inventario o política de retención:

Prioridad máxima (destrucción certificada inmediata):

Prioridad alta:

Prioridad media (pero obligatoria antes de dar de baja cualquier soporte):

Consejo profesional: Exige número de serie en cada baja de dispositivo y cruza ese número con el certificado de destrucción. Sin esa trazabilidad, el inventario no sirve como prueba ante una auditoría.


Puntos clave

La destrucción certificada de datos sensibles requiere inventario actualizado, método adecuado al tipo de soporte y certificado con número de serie que vincule cada activo destruido con su evidencia documental.

Punto Detalles
Prioridad de destrucción Los datos de salud, biométricos y credenciales de acceso son prioridad máxima; destruye primero.
El formateo no es suficiente Solo métodos certificados (NIST SP 800-88, destrucción física) garantizan la irrecuperabilidad de los datos.
Inventario con número de serie Cada activo debe registrarse con su número de serie antes de la destrucción para que el certificado sea válido.
Copias de seguridad incluidas Los backups y archivos archivados contienen los mismos datos sensibles que los sistemas principales; no los omitas.
Usedcartridge Ofrece recogida, destrucción certificada con número de serie y gestión RAEE en un único servicio para organizaciones.

Tabla de contenidos

¿Por qué destruir información sensible de forma certificada?

La respuesta corta: porque un disco duro mal eliminado puede costar más que un proyecto entero de renovación tecnológica, y no solo en dinero.

El robo de identidad a partir de equipos desechados sigue siendo uno de los vectores de fraude más frecuentes. Cuando una organización da de baja un servidor sin destruir sus datos de forma verificable, no solo expone a las personas cuyos datos contiene: incumple la obligación de minimización de datos que impone el Reglamento General de Protección de Datos (RGPD). Las sanciones pueden alcanzar 20 millones de euros o el 4 % de la facturación anual global, la cifra que se aplique sea mayor.

Más allá de la multa, el daño reputacional de una filtración por equipo mal destruido es difícil de cuantificar y casi imposible de revertir. Los clientes y socios comerciales que descubren que sus datos estaban en un disco vendido en un mercado de segunda mano no suelen dar segundas oportunidades.

Los tres riesgos que justifican la destrucción certificada:

La importancia de destruir dispositivos correctamente va más allá del cumplimiento: es la diferencia entre una baja de activo controlada y un incidente de seguridad que nadie quiere gestionar.


Marcos y obligaciones que revisar antes de destruir datos

Antes de elegir un método, necesitas saber qué exige la norma que te aplica. Estas son las referencias que debe tener sobre la mesa cualquier responsable de cumplimiento o administrador de activos TI:

Lo que exige cada marco en la práctica:

Consejo profesional: Aplica el nivel Destroy de NIST SP 800-88 (destrucción física) para cualquier soporte que haya contenido datos de categoría especial del artículo 9 del RGPD. Para datos de menor sensibilidad, Purge puede ser suficiente, pero documenta siempre la justificación de esa elección en tu política de retención.


Lista completa de datos sensibles con ejemplos concretos

Estas son las categorías que habitualmente requieren destrucción certificada, con ejemplos de los soportes y documentos donde aparecen. La base legal es el artículo 9 del RGPD, completada con clases operativas de alto riesgo que no siempre aparecen en ese artículo pero que generan la misma exposición.

Categorías especiales del RGPD (artículo 9):

Clases operativas de alto riesgo (no siempre en artículo 9, pero de destrucción obligatoria):

Para el inventario, una etiqueta mínima por activo debería incluir: categoría-RGPD / tipo de soporte / prioridad de retención / fecha límite de destrucción.


Cómo clasificar activos y crear un inventario válido para auditoría

Un inventario sin estructura no sirve como prueba. Estos son los pasos para construir uno que resista una inspección de la AEPD o una auditoría ISO:

  1. Localiza todos los soportes: incluye discos duros internos y externos, servidores, cintas de backup, dispositivos móviles, memorias USB, papel archivado y almacenamiento en la nube. No olvides los equipos en desuso almacenados en almacén.
  2. Identifica qué datos contiene cada soporte: revisa los sistemas de gestión documental, los registros de actividad y los contratos de servicio en la nube para determinar qué categorías de datos han pasado por cada activo.
  3. Asigna prioridad: alto (categorías especiales del artículo 9 del RGPD o credenciales), medio (PII combinada, datos financieros, contratos), bajo (datos ya anonimizados o sin identificadores).
  4. Marca cada dispositivo o archivo con un identificador único: el número de serie del dispositivo físico o un código de referencia para archivos digitales. Este identificador debe aparecer en el certificado de destrucción.
  5. Registra responsable y fecha límite: cada entrada del inventario debe tener un propietario nombrado y una fecha máxima de destrucción según la política de retención.

Lista de verificación para incluir en la política interna:

La guía de protección de datos al desechar equipos detalla pasos operativos adicionales para integrar este proceso en el ciclo de vida del activo TI.


Métodos aprobados para destruir soportes físicos y medios digitales

No todos los métodos funcionan para todos los soportes. La elección incorrecta puede dejar datos recuperables aunque el proceso parezca completo.

El borrado seguro con métodos certificados que recomienda INCIBE deja claro que el formateo rápido no garantiza la destrucción de datos: los archivos permanecen recuperables con herramientas forenses estándar. NIST SP 800-88 establece que para datos de alta sensibilidad, el nivel Destroy (destrucción física) es la única garantía absoluta, especialmente cuando el soporte no puede verificarse mediante software.

Una trituradora industrial pulveriza discos duros para garantizar la destrucción total de la información almacenada.

Para los SSD, la sobreescritura tradicional falla por el mecanismo de wear leveling: el controlador redistribuye las escrituras entre bloques y algunos sectores con datos antiguos pueden quedar intactos. Los métodos recomendados para SSD son ATA Secure Erase, NVMe Format o Cryptographic Erase cuando el cifrado de hardware estaba activo desde el inicio. Si no puedes garantizar que el cifrado estaba activo, la destrucción física es la única opción segura.

Para dispositivos móviles, el restablecimiento de fábrica combinado con Cryptographic Erase es el procedimiento estándar, pero debe verificarse que el cifrado estaba habilitado antes del proceso. Para almacenamiento en la nube, la destrucción equivale a la eliminación verificada de todas las copias, incluidas las de seguridad del proveedor, con confirmación documental del mismo.

Consejo profesional: En SSD modernos, si no puedes confirmar que el cifrado de hardware estaba activo desde que el dispositivo entró en servicio, opta directamente por la destrucción física. El ahorro de tiempo no justifica el riesgo de datos recuperables.

La destrucción in situ de hardware permite verificar visualmente el proceso sin mover los activos fuera de las instalaciones, lo que elimina el riesgo durante el transporte.


Cadena de custodia, verificación y certificados de destrucción

El certificado de destrucción no es un trámite burocrático: es la única prueba que puede presentarse ante la AEPD, una auditoría ISO 27001 o el ENS cuando se cuestiona si un dato fue eliminado correctamente.

Los hitos mínimos de la cadena de custodia son cinco:

Lista de comprobación para custodios y técnicos:

Los certificados de destrucción auditables deben incluir todos estos campos para ser válidos como evidencia. Un certificado sin número de serie no vincula el documento con el activo destruido y no tiene valor probatorio.

Campo del certificado Contenido requerido
Identificación del activo Número de serie, tipo de soporte, marca y modelo
Propietario del activo Nombre de la organización y departamento
Método de destrucción Nombre del método y estándar de referencia (NIST SP 800-88, UNE-EN 15713)
Fecha y hora Fecha y hora exactas del proceso
Técnico responsable Nombre, cargo y firma
Resultado de verificación Confirmación de destrucción completa; referencia a evidencia fotográfica
Empresa ejecutora Nombre, CIF, certificaciones vigentes
Disposición de residuos Gestor RAEE autorizado y número de autorización

Errores frecuentes y señales de alarma en la destrucción de datos

Algunos de los fallos más costosos en destrucción de datos no vienen de ignorancia técnica, sino de confiar en procesos que parecen suficientes pero no lo son.

Errores más frecuentes que detectan las auditorías:

Señales de alarma al contratar un servicio externo:

Para evitar los errores más comunes al eliminar datos electrónicos, pide siempre una muestra del certificado tipo antes de contratar y comprueba que los números de serie del inventario coinciden con los del certificado recibido.


Errores frecuentes y señales de alarma en la destrucción de datos — overview diagram

Plazos y factores que influyen en el coste de la destrucción

El coste de un proyecto de destrucción certificada depende de variables que conviene conocer antes de preparar una solicitud de presupuesto o una partida presupuestaria.

Factores que determinan el precio y el plazo:

Cómo reducir el coste sin comprometer la seguridad:

Para preparar una solicitud de presupuesto clara, incluye: número de unidades por tipo de soporte, si necesitas destrucción in situ o puedes transportar los activos, nivel de certificación requerido (estándar aplicable) y si necesitas gestión de residuos RAEE incluida.


Cómo documentar la destrucción para pruebas de cumplimiento

La documentación no es el paso final del proceso: es la razón por la que el proceso tiene valor legal. Sin ella, la destrucción no puede probarse.

Los campos mínimos que debe contener cualquier certificado de destrucción válido para auditorías RGPD, ISO 27001 o ENS:

Campo Descripción
Identificación del activo Número de serie, tipo, marca, modelo
Propietario Organización, departamento, responsable
Fecha y hora de destrucción Fecha exacta y hora del proceso
Método aplicado Nombre del método y estándar de referencia
Técnico responsable Nombre, cargo, firma
Resultado Confirmación de destrucción completa
Evidencia adjunta Referencia a fotografía, vídeo o log de software
Empresa ejecutora Nombre, CIF, certificaciones
Disposición de residuos Gestor RAEE, número de autorización ambiental

Lista de verificación para conservar la documentación de forma correcta:


Qué comprobar en un proveedor de destrucción certificada

Elegir un proveedor sin verificar sus credenciales es el equivalente a contratar una empresa de seguridad sin comprobar si tiene licencia. Estos son los criterios no negociables:

  1. Certificaciones vigentes: ISO 27001 para gestión de seguridad de la información, NAID AAA para destrucción de datos, y registro como gestor de residuos RAEE si destruye hardware.
  2. Capacidad técnica documentada: tipos de trituradora disponibles (con nivel de partícula certificado según UNE-EN 15713 o DIN 66399), degaussers homologados, y capacidad de ATA Secure Erase o Cryptographic Erase para SSD.
  3. Informe por número de serie: el proveedor debe poder entregar un certificado que vincule cada activo destruido con su número de serie. Si no puede hacerlo, descártalo.
  4. Opción de destrucción in situ: para activos de máxima sensibilidad, debe ofrecer la posibilidad de destruir en tus instalaciones con verificación visual por parte de tu personal.
  5. Póliza de responsabilidad civil: específica para destrucción de datos y transporte de activos sensibles, con cobertura suficiente para el valor de los datos gestionados.
  6. Gestión de residuos verificable: debe acreditar que los residuos van a un gestor RAEE autorizado y proporcionar el certificado de disposición final.
  7. Política de no reventa: confirmación documentada de que los soportes destruidos no se revenden ni reutilizan bajo ningún concepto.

Consejo profesional: Antes de firmar el contrato, pide una muestra del certificado tipo que emiten. Comprueba que incluye número de serie, método y estándar de referencia. Si el certificado de muestra no tiene esos campos, el que recibirás tampoco los tendrá.

La verificación de proveedores responsables de e-waste con las certificaciones adecuadas es el paso que más frecuentemente se omite en los procesos de contratación y el que más problemas genera en auditoría.


Lo que nadie te dice sobre la destrucción de datos en la práctica

La mayor vulnerabilidad en los procesos de destrucción de datos no es técnica. Es organizativa.

En la mayoría de organizaciones, el inventario de activos TI tiene lagunas que nadie quiere reconocer: equipos dados de baja sin registrar, copias de seguridad en cintas olvidadas en un armario, discos duros de portátiles devueltos por empleados que salieron de la empresa hace dos años. Cuando llega una auditoría, esos activos no aparecen en ningún certificado porque nadie sabía que existían.

El segundo problema más frecuente es la resistencia a eliminar backups. Los equipos de TI tienden a conservar copias de seguridad «por si acaso» mucho más allá del período de retención definido en la política. Esas copias contienen exactamente los mismos datos sensibles que el sistema principal, a veces en formatos menos protegidos. Destruir el servidor y dejar las cintas de backup intactas es como cambiar la cerradura y dejar una llave debajo del felpudo.

El tercer punto que subestiman los responsables de cumplimiento es la coordinación entre TI y el departamento legal o de privacidad. El técnico que da de baja un equipo no siempre sabe qué datos contenía ni qué nivel de destrucción requiere. Sin un protocolo claro que conecte el inventario de activos con la clasificación de datos, el proceso falla en el punto de decisión más crítico.

La solución no es tecnológica: es un proceso documentado, con responsables nombrados, revisado al menos una vez al año y probado con un piloto real antes de aplicarlo a toda la organización. Programa una revisión de tu política de retención y una prueba piloto con un proveedor certificado. Es el único modo de saber si el proceso funciona antes de que lo compruebe una auditoría.


Destrucción certificada de datos con Usedcartridge

Para las organizaciones que necesitan destruir datos de forma verificable sin gestionar la logística internamente, Usedcartridge ofrece recogida, destrucción certificada y reciclaje responsable de equipos electrónicos en un único servicio.

Usedcartridge

Lo que incluye el servicio:

Para obtener un presupuesto ajustado a tu volumen y tipo de soportes, solicita una valoración en la página de recuperación de activos TI e indica el número de unidades por tipo de soporte y si necesitas destrucción in situ o certificado con evidencia fotográfica.


Fuentes

Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.

Recomendación

Leave a Reply

Your email address will not be published. Required fields are marked *