La lista de datos sensibles para destruir que necesitas está aquí, ordenada por prioridad de riesgo. Cópiala directamente a tu inventario o política de retención:
Prioridad máxima (destrucción certificada inmediata):
- Datos de salud: historiales médicos, imágenes DICOM, informes clínicos, recetas
- Datos biométricos: huellas dactilares, reconocimiento facial, muestras de voz
- Datos genéticos: resultados de pruebas de ADN, perfiles genéticos
- Credenciales de acceso: contraseñas, claves de cifrado, tokens de autenticación, certificados digitales
- Datos financieros con identificador: nóminas, extractos bancarios, números de tarjeta combinados con DNI
Prioridad alta:
- Origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas
- Afiliación sindical
- Datos sobre vida sexual u orientación sexual
- Información de identificación personal combinada: DNI + dirección + fecha de nacimiento
- Secretos comerciales, contratos con cláusulas de confidencialidad, propiedad intelectual
Prioridad media (pero obligatoria antes de dar de baja cualquier soporte):
- Registros de empleados: contratos, evaluaciones, datos de nómina
- Datos de clientes: historiales de compra con identificadores, comunicaciones privadas
- Copias de seguridad y archivos archivados que contengan cualquiera de las categorías anteriores
- Logs del sistema con identificadores personales
- Dispositivos móviles corporativos, tarjetas SIM, memorias extraíbles
Consejo profesional: Exige número de serie en cada baja de dispositivo y cruza ese número con el certificado de destrucción. Sin esa trazabilidad, el inventario no sirve como prueba ante una auditoría.
Puntos clave
La destrucción certificada de datos sensibles requiere inventario actualizado, método adecuado al tipo de soporte y certificado con número de serie que vincule cada activo destruido con su evidencia documental.
| Punto | Detalles |
|---|---|
| Prioridad de destrucción | Los datos de salud, biométricos y credenciales de acceso son prioridad máxima; destruye primero. |
| El formateo no es suficiente | Solo métodos certificados (NIST SP 800-88, destrucción física) garantizan la irrecuperabilidad de los datos. |
| Inventario con número de serie | Cada activo debe registrarse con su número de serie antes de la destrucción para que el certificado sea válido. |
| Copias de seguridad incluidas | Los backups y archivos archivados contienen los mismos datos sensibles que los sistemas principales; no los omitas. |
| Usedcartridge | Ofrece recogida, destrucción certificada con número de serie y gestión RAEE en un único servicio para organizaciones. |
Tabla de contenidos
- ¿Por qué destruir información sensible de forma certificada?
- Marcos y obligaciones que revisar antes de destruir datos
- Lista completa de datos sensibles con ejemplos concretos
- Cómo clasificar activos y crear un inventario válido para auditoría
- Métodos aprobados para destruir soportes físicos y medios digitales
- Cadena de custodia, verificación y certificados de destrucción
- Errores frecuentes y señales de alarma en la destrucción de datos
- Plazos y factores que influyen en el coste de la destrucción
- Cómo documentar la destrucción para pruebas de cumplimiento
- Qué comprobar en un proveedor de destrucción certificada
- Lo que nadie te dice sobre la destrucción de datos en la práctica
- Destrucción certificada de datos con Usedcartridge
- Fuentes
¿Por qué destruir información sensible de forma certificada?
La respuesta corta: porque un disco duro mal eliminado puede costar más que un proyecto entero de renovación tecnológica, y no solo en dinero.
El robo de identidad a partir de equipos desechados sigue siendo uno de los vectores de fraude más frecuentes. Cuando una organización da de baja un servidor sin destruir sus datos de forma verificable, no solo expone a las personas cuyos datos contiene: incumple la obligación de minimización de datos que impone el Reglamento General de Protección de Datos (RGPD). Las sanciones pueden alcanzar 20 millones de euros o el 4 % de la facturación anual global, la cifra que se aplique sea mayor.
Más allá de la multa, el daño reputacional de una filtración por equipo mal destruido es difícil de cuantificar y casi imposible de revertir. Los clientes y socios comerciales que descubren que sus datos estaban en un disco vendido en un mercado de segunda mano no suelen dar segundas oportunidades.
Los tres riesgos que justifican la destrucción certificada:
- Robo de identidad y fraude: datos recuperables de soportes formateados permiten suplantación, phishing dirigido y acceso a cuentas.
- Incumplimiento regulatorio: el RGPD, la Ley Orgánica de Protección de Datos (LOPDGDD) y normativas sectoriales exigen que los datos no sean recuperables al finalizar su ciclo de vida.
- Responsabilidad civil y penal: la falta de trazabilidad documental convierte una negligencia técnica en una exposición legal directa para el responsable del tratamiento.
La importancia de destruir dispositivos correctamente va más allá del cumplimiento: es la diferencia entre una baja de activo controlada y un incidente de seguridad que nadie quiere gestionar.
Marcos y obligaciones que revisar antes de destruir datos
Antes de elegir un método, necesitas saber qué exige la norma que te aplica. Estas son las referencias que debe tener sobre la mesa cualquier responsable de cumplimiento o administrador de activos TI:
- RGPD, artículo 9: define las categorías especiales de datos y establece restricciones estrictas sobre su tratamiento. Implica que la destrucción de estos datos debe ser irreversible y documentada.
- NIST SP 800-88 (Guidelines for Media Sanitization): el estándar técnico de referencia internacional. Distingue tres niveles: Clear (sobreescritura básica), Purge (sobreescritura avanzada o desmagnetización) y Destroy (destrucción física irreversible). La elección del nivel depende del tipo de soporte y la clasificación del dato.
- UNE-EN 15713: norma europea que regula la destrucción segura de material confidencial. Establece niveles de protección (P-1 a P-7 para papel, H-1 a H-5 para discos duros) y requisitos de proceso para empresas de destrucción.
- DIN 66399: norma alemana con amplia adopción en Europa que define categorías de protección y tamaños de partícula mínimos para cada nivel.
- LOPDGDD y Esquema Nacional de Seguridad (ENS): en el contexto español, el ENS añade requisitos de trazabilidad y certificación para organismos públicos y sus proveedores.
Lo que exige cada marco en la práctica:
- Documentación del método aplicado y del soporte destruido (número de serie, tipo, fecha)
- Certificado de destrucción emitido por el responsable del proceso
- Niveles mínimos de destrucción física según la clasificación del dato
- Cadena de custodia desde la recogida hasta la disposición final de residuos
Consejo profesional: Aplica el nivel Destroy de NIST SP 800-88 (destrucción física) para cualquier soporte que haya contenido datos de categoría especial del artículo 9 del RGPD. Para datos de menor sensibilidad, Purge puede ser suficiente, pero documenta siempre la justificación de esa elección en tu política de retención.
Lista completa de datos sensibles con ejemplos concretos
Estas son las categorías que habitualmente requieren destrucción certificada, con ejemplos de los soportes y documentos donde aparecen. La base legal es el artículo 9 del RGPD, completada con clases operativas de alto riesgo que no siempre aparecen en ese artículo pero que generan la misma exposición.
Categorías especiales del RGPD (artículo 9):
- Datos de salud: historiales clínicos en papel o digital, imágenes médicas (DICOM), informes de baja laboral, resultados de analíticas, formularios de seguros médicos. Aparecen en servidores hospitalarios, discos de clínicas, archivos de RRHH y copias de seguridad de sistemas de gestión sanitaria.
- Datos biométricos: plantillas de huella dactilar, geometría facial, muestras de voz almacenadas en sistemas de control de acceso o en bases de datos de autenticación.
- Datos genéticos: resultados de pruebas de ADN, perfiles genéticos en laboratorios o aseguradoras.
- Origen racial o étnico: documentos de procesos de selección con fotografía, formularios de diversidad, expedientes de solicitud de asilo.
- Opiniones políticas: registros de votación interna, comunicaciones sindicales, expedientes disciplinarios con contenido político.
- Creencias religiosas o filosóficas: formularios de solicitud de adaptación de horario por motivos religiosos, registros de centros educativos confesionales.
- Afiliación sindical: listas de afiliados, cuotas descontadas en nómina, actas de negociación colectiva.
- Vida sexual u orientación sexual: datos en expedientes médicos, registros de organizaciones LGTBI+, comunicaciones privadas en dispositivos corporativos.
Clases operativas de alto riesgo (no siempre en artículo 9, pero de destrucción obligatoria):
- Credenciales y claves: contraseñas en texto plano o cifrado, claves privadas de certificados digitales, tokens de API, archivos de configuración con credenciales embebidas.
- Información de identificación personal combinada (PII combinada): DNI o pasaporte junto con dirección, fecha de nacimiento, número de cuenta o historial de compras. Los documentos con identificadores combinados con datos especialmente protegidos exigen destrucción certificada.
- Datos financieros: nóminas, extractos bancarios, declaraciones fiscales, números de tarjeta de crédito.
- Datos de clientes y empleados: contratos, evaluaciones de desempeño, historiales de comunicación con identificadores.
- Secretos comerciales y propiedad intelectual: planos, fórmulas, código fuente, contratos con cláusulas de confidencialidad.
- Copias de seguridad y archivos archivados: cualquier backup que contenga categorías anteriores. Son el punto ciego más frecuente en las auditorías.
- Logs con identificadores: registros de acceso, logs de aplicación con IP vinculada a persona identificable, registros de auditoría interna.
- Dispositivos móviles y almacenamiento extraíble: smartphones corporativos, tablets, memorias USB, tarjetas SD.
Para el inventario, una etiqueta mínima por activo debería incluir: categoría-RGPD / tipo de soporte / prioridad de retención / fecha límite de destrucción.
Cómo clasificar activos y crear un inventario válido para auditoría
Un inventario sin estructura no sirve como prueba. Estos son los pasos para construir uno que resista una inspección de la AEPD o una auditoría ISO:
- Localiza todos los soportes: incluye discos duros internos y externos, servidores, cintas de backup, dispositivos móviles, memorias USB, papel archivado y almacenamiento en la nube. No olvides los equipos en desuso almacenados en almacén.
- Identifica qué datos contiene cada soporte: revisa los sistemas de gestión documental, los registros de actividad y los contratos de servicio en la nube para determinar qué categorías de datos han pasado por cada activo.
- Asigna prioridad: alto (categorías especiales del artículo 9 del RGPD o credenciales), medio (PII combinada, datos financieros, contratos), bajo (datos ya anonimizados o sin identificadores).
- Marca cada dispositivo o archivo con un identificador único: el número de serie del dispositivo físico o un código de referencia para archivos digitales. Este identificador debe aparecer en el certificado de destrucción.
- Registra responsable y fecha límite: cada entrada del inventario debe tener un propietario nombrado y una fecha máxima de destrucción según la política de retención.
Lista de verificación para incluir en la política interna:
- Responsable designado para cada categoría de soporte
- Acceso restringido al inventario de activos pendientes de destrucción
- Método de destrucción preferente por tipo de soporte (definido en la política)
- Requisito de certificado con número de serie para cualquier baja
- Revisión trimestral del inventario para detectar activos no registrados
La guía de protección de datos al desechar equipos detalla pasos operativos adicionales para integrar este proceso en el ciclo de vida del activo TI.
Métodos aprobados para destruir soportes físicos y medios digitales
No todos los métodos funcionan para todos los soportes. La elección incorrecta puede dejar datos recuperables aunque el proceso parezca completo.
El borrado seguro con métodos certificados que recomienda INCIBE deja claro que el formateo rápido no garantiza la destrucción de datos: los archivos permanecen recuperables con herramientas forenses estándar. NIST SP 800-88 establece que para datos de alta sensibilidad, el nivel Destroy (destrucción física) es la única garantía absoluta, especialmente cuando el soporte no puede verificarse mediante software.

Para los SSD, la sobreescritura tradicional falla por el mecanismo de wear leveling: el controlador redistribuye las escrituras entre bloques y algunos sectores con datos antiguos pueden quedar intactos. Los métodos recomendados para SSD son ATA Secure Erase, NVMe Format o Cryptographic Erase cuando el cifrado de hardware estaba activo desde el inicio. Si no puedes garantizar que el cifrado estaba activo, la destrucción física es la única opción segura.
Para dispositivos móviles, el restablecimiento de fábrica combinado con Cryptographic Erase es el procedimiento estándar, pero debe verificarse que el cifrado estaba habilitado antes del proceso. Para almacenamiento en la nube, la destrucción equivale a la eliminación verificada de todas las copias, incluidas las de seguridad del proveedor, con confirmación documental del mismo.
Consejo profesional: En SSD modernos, si no puedes confirmar que el cifrado de hardware estaba activo desde que el dispositivo entró en servicio, opta directamente por la destrucción física. El ahorro de tiempo no justifica el riesgo de datos recuperables.
La destrucción in situ de hardware permite verificar visualmente el proceso sin mover los activos fuera de las instalaciones, lo que elimina el riesgo durante el transporte.
Cadena de custodia, verificación y certificados de destrucción
El certificado de destrucción no es un trámite burocrático: es la única prueba que puede presentarse ante la AEPD, una auditoría ISO 27001 o el ENS cuando se cuestiona si un dato fue eliminado correctamente.
Los hitos mínimos de la cadena de custodia son cinco:
- Recogida: registro de activos entregados (número de serie, tipo, responsable que entrega, fecha y hora).
- Transporte: si el soporte sale de las instalaciones, debe ir en contenedor precintado con número de precinto registrado.
- Proceso de destrucción: método aplicado, equipo utilizado, técnico responsable, fecha y hora exactas.
- Verificación: confirmación de que el soporte fue destruido (inspección visual, fotografía o vídeo del proceso, comprobación de número de serie).
- Disposición final: destino de los residuos (gestor RAEE autorizado, certificado de reciclaje).
Lista de comprobación para custodios y técnicos:
- Número de serie registrado antes y después del proceso
- Método de destrucción documentado con referencia al estándar aplicado
- Nombre y firma del técnico responsable
- Fecha, hora y ubicación del proceso
- Evidencia fotográfica o vídeo del proceso de destrucción
- Número de precinto del contenedor de transporte (si aplica)
Los certificados de destrucción auditables deben incluir todos estos campos para ser válidos como evidencia. Un certificado sin número de serie no vincula el documento con el activo destruido y no tiene valor probatorio.
| Campo del certificado | Contenido requerido |
|---|---|
| Identificación del activo | Número de serie, tipo de soporte, marca y modelo |
| Propietario del activo | Nombre de la organización y departamento |
| Método de destrucción | Nombre del método y estándar de referencia (NIST SP 800-88, UNE-EN 15713) |
| Fecha y hora | Fecha y hora exactas del proceso |
| Técnico responsable | Nombre, cargo y firma |
| Resultado de verificación | Confirmación de destrucción completa; referencia a evidencia fotográfica |
| Empresa ejecutora | Nombre, CIF, certificaciones vigentes |
| Disposición de residuos | Gestor RAEE autorizado y número de autorización |
Errores frecuentes y señales de alarma en la destrucción de datos
Algunos de los fallos más costosos en destrucción de datos no vienen de ignorancia técnica, sino de confiar en procesos que parecen suficientes pero no lo son.
Errores más frecuentes que detectan las auditorías:
- Formateo rápido como método de destrucción: el formateo estándar no elimina los datos; solo marca el espacio como disponible. Cualquier herramienta forense básica los recupera en minutos.
- Herramientas de borrado no certificadas: software gratuito sin trazabilidad no genera un log válido para auditoría y no garantiza que el proceso se completó correctamente.
- Certificados sin número de serie: un certificado genérico que no vincula el documento con un activo concreto no sirve como prueba. La AEPD puede rechazarlo.
- Destruir solo la carcasa: triturar la caja de un disco duro sin destruir los platos internos deja los datos intactos. La destrucción física certificada exige reducir el medio a partículas que cumplan el estándar aplicable (por ejemplo, 2 x 15 mm o menores según el nivel de protección).
- Confundir reciclaje con destrucción segura: enviar equipos a un gestor de reciclaje sin destrucción previa de datos es un incumplimiento del RGPD. El reciclaje y la destrucción son procesos distintos que deben gestionarse por separado.
- Ignorar copias de seguridad y archivos archivados: destruir el servidor principal sin eliminar las copias de seguridad deja los datos completamente accesibles.
Señales de alarma al contratar un servicio externo:
- No dispone de póliza de responsabilidad civil específica para destrucción de datos
- No está inscrito como gestor de residuos de aparatos eléctricos y electrónicos (RAEE) cuando destruye hardware
- No permite verificación in situ ni proporciona evidencia fotográfica o vídeo del proceso
- Emite certificados sin número de serie o con datos genéricos
- No puede acreditar certificaciones como ISO 27001, NAID AAA o equivalente
Para evitar los errores más comunes al eliminar datos electrónicos, pide siempre una muestra del certificado tipo antes de contratar y comprueba que los números de serie del inventario coinciden con los del certificado recibido.

Plazos y factores que influyen en el coste de la destrucción
El coste de un proyecto de destrucción certificada depende de variables que conviene conocer antes de preparar una solicitud de presupuesto o una partida presupuestaria.
Factores que determinan el precio y el plazo:
- Volumen y tipo de soporte: destruir 10 discos duros no tiene el mismo coste unitario que destruir 500. Los SSD y las cintas de backup suelen tener tarifas distintas a los HDD convencionales.
- Destrucción in situ frente a transporte: la destrucción en las propias instalaciones elimina el riesgo de transporte pero añade el coste del desplazamiento del equipo y la maquinaria. Para activos de máxima sensibilidad, el coste adicional suele estar justificado.
- Nivel de certificación requerido: un certificado con evidencia fotográfica, número de serie y referencia al estándar aplicado tiene un coste mayor que un albarán genérico, pero es el único válido para auditoría.
- Gestión de residuos RAEE: la disposición final de los residuos conforme a normativa ambiental tiene un coste propio que algunos proveedores incluyen y otros facturan por separado.
- Urgencia: los proyectos planificados con semanas de antelación son más baratos que los urgentes. La mayoría de proveedores certificados trabajan con agendas de recogida semanales o quincenales.
Cómo reducir el coste sin comprometer la seguridad:
- Consolida activos por lotes en lugar de solicitar recogidas individuales
- Planifica la destrucción dentro del ciclo de renovación de equipos, no como respuesta a un incidente
- Recupera valor de componentes reutilizables (memoria RAM, procesadores) antes de la destrucción de los soportes de datos; algunos proveedores descuentan ese valor del coste total
Para preparar una solicitud de presupuesto clara, incluye: número de unidades por tipo de soporte, si necesitas destrucción in situ o puedes transportar los activos, nivel de certificación requerido (estándar aplicable) y si necesitas gestión de residuos RAEE incluida.
Cómo documentar la destrucción para pruebas de cumplimiento
La documentación no es el paso final del proceso: es la razón por la que el proceso tiene valor legal. Sin ella, la destrucción no puede probarse.
Los campos mínimos que debe contener cualquier certificado de destrucción válido para auditorías RGPD, ISO 27001 o ENS:
| Campo | Descripción |
|---|---|
| Identificación del activo | Número de serie, tipo, marca, modelo |
| Propietario | Organización, departamento, responsable |
| Fecha y hora de destrucción | Fecha exacta y hora del proceso |
| Método aplicado | Nombre del método y estándar de referencia |
| Técnico responsable | Nombre, cargo, firma |
| Resultado | Confirmación de destrucción completa |
| Evidencia adjunta | Referencia a fotografía, vídeo o log de software |
| Empresa ejecutora | Nombre, CIF, certificaciones |
| Disposición de residuos | Gestor RAEE, número de autorización ambiental |
Lista de verificación para conservar la documentación de forma correcta:
- Conserva los certificados durante el plazo que exija la normativa aplicable (mínimo 5 años para auditorías RGPD en la mayoría de contextos)
- Almacena los certificados en formato digital con copia de seguridad, en un sistema de acceso restringido
- Vincula cada certificado al registro del activo en el inventario mediante el número de serie
- Verifica que los números de serie del certificado coinciden con los del inventario antes de cerrar la baja del activo
- Incluye los certificados en el registro de actividades de tratamiento como evidencia de cumplimiento del principio de responsabilidad proactiva
Qué comprobar en un proveedor de destrucción certificada
Elegir un proveedor sin verificar sus credenciales es el equivalente a contratar una empresa de seguridad sin comprobar si tiene licencia. Estos son los criterios no negociables:
- Certificaciones vigentes: ISO 27001 para gestión de seguridad de la información, NAID AAA para destrucción de datos, y registro como gestor de residuos RAEE si destruye hardware.
- Capacidad técnica documentada: tipos de trituradora disponibles (con nivel de partícula certificado según UNE-EN 15713 o DIN 66399), degaussers homologados, y capacidad de ATA Secure Erase o Cryptographic Erase para SSD.
- Informe por número de serie: el proveedor debe poder entregar un certificado que vincule cada activo destruido con su número de serie. Si no puede hacerlo, descártalo.
- Opción de destrucción in situ: para activos de máxima sensibilidad, debe ofrecer la posibilidad de destruir en tus instalaciones con verificación visual por parte de tu personal.
- Póliza de responsabilidad civil: específica para destrucción de datos y transporte de activos sensibles, con cobertura suficiente para el valor de los datos gestionados.
- Gestión de residuos verificable: debe acreditar que los residuos van a un gestor RAEE autorizado y proporcionar el certificado de disposición final.
- Política de no reventa: confirmación documentada de que los soportes destruidos no se revenden ni reutilizan bajo ningún concepto.
Consejo profesional: Antes de firmar el contrato, pide una muestra del certificado tipo que emiten. Comprueba que incluye número de serie, método y estándar de referencia. Si el certificado de muestra no tiene esos campos, el que recibirás tampoco los tendrá.
La verificación de proveedores responsables de e-waste con las certificaciones adecuadas es el paso que más frecuentemente se omite en los procesos de contratación y el que más problemas genera en auditoría.
Lo que nadie te dice sobre la destrucción de datos en la práctica
La mayor vulnerabilidad en los procesos de destrucción de datos no es técnica. Es organizativa.
En la mayoría de organizaciones, el inventario de activos TI tiene lagunas que nadie quiere reconocer: equipos dados de baja sin registrar, copias de seguridad en cintas olvidadas en un armario, discos duros de portátiles devueltos por empleados que salieron de la empresa hace dos años. Cuando llega una auditoría, esos activos no aparecen en ningún certificado porque nadie sabía que existían.
El segundo problema más frecuente es la resistencia a eliminar backups. Los equipos de TI tienden a conservar copias de seguridad «por si acaso» mucho más allá del período de retención definido en la política. Esas copias contienen exactamente los mismos datos sensibles que el sistema principal, a veces en formatos menos protegidos. Destruir el servidor y dejar las cintas de backup intactas es como cambiar la cerradura y dejar una llave debajo del felpudo.
El tercer punto que subestiman los responsables de cumplimiento es la coordinación entre TI y el departamento legal o de privacidad. El técnico que da de baja un equipo no siempre sabe qué datos contenía ni qué nivel de destrucción requiere. Sin un protocolo claro que conecte el inventario de activos con la clasificación de datos, el proceso falla en el punto de decisión más crítico.
La solución no es tecnológica: es un proceso documentado, con responsables nombrados, revisado al menos una vez al año y probado con un piloto real antes de aplicarlo a toda la organización. Programa una revisión de tu política de retención y una prueba piloto con un proveedor certificado. Es el único modo de saber si el proceso funciona antes de que lo compruebe una auditoría.
Destrucción certificada de datos con Usedcartridge
Para las organizaciones que necesitan destruir datos de forma verificable sin gestionar la logística internamente, Usedcartridge ofrece recogida, destrucción certificada y reciclaje responsable de equipos electrónicos en un único servicio.

Lo que incluye el servicio:
- Recogida de activos en tus instalaciones con registro de número de serie en el momento de la recogida
- Destrucción certificada de datos con certificado que incluye número de serie, método aplicado y estándar de referencia
- Opción de destrucción in situ de equipos para activos de máxima sensibilidad, con verificación visual
- Gestión de residuos electrónicos conforme a normativa RAEE
- Recuperación de valor de componentes reutilizables, descontable del coste total del servicio
Para obtener un presupuesto ajustado a tu volumen y tipo de soportes, solicita una valoración en la página de recuperación de activos TI e indica el número de unidades por tipo de soporte y si necesitas destrucción in situ o certificado con evidencia fotográfica.
Fuentes
- Guía INCIBE: borrado seguro y métodos certificados
- ¿Qué son los datos sensibles? | AEPD
- Datos personales sensibles según RGPD – GDPR Learning Hub
- ¿Qué tipos de documentos deben destruirse con especial precaución? | Madridiario
Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.