¿Hay que borrar los datos personales de las copias de seguridad?
Cómo borrar datos personales de copias de seguridad: analiza el artículo 17, clasifica cada copia y evita que un restablecimiento revierta la supresión.

Ante la duda sobre si hay que borrar datos personales de copias de seguridad, evita dos extremos: destruir inmediatamente todo soporte de recuperación o considerar exento cualquier backup. Primero decide si el artículo 17 obliga a suprimir; después clasifica cada copia, actúa sin dilación indebida donde proceda y evita que un restablecimiento reintroduzca lo borrado 1,3.
Respuesta rápida — Para borrar datos personales de copias de seguridad, comprueba primero el motivo del artículo 17 y sus excepciones. Elimina copias activas y las modificables con seguridad; aísla conjuntos protegidos hasta su caducidad acreditada. Antes de liberar un restablecimiento, consulta el registro, reaplica supresiones y comprueba réplicas, cachés y exportaciones posteriores 1,3.
Última actualización: 24 de septiembre de 2026
La función de la copia decide el tratamiento
Una copia llamada backup puede ser una réplica cotidiana, una instantánea editable o un conjunto de recuperación protegido. El fundamento jurídico y la excepción preceden a la mecánica 3.
| Copia | Acción | Evidencia |
|---|---|---|
| Sistema activo o réplica normal | Suprimir o limitar y verificar | Consulta, fecha, resultado y dueño |
| Backup modificable con seguridad | Borrar sin dañar el conjunto | Identificador, método y prueba de integridad |
| Conjunto protegido | Aislar, dejar caducar y controlar el restablecimiento | Conjunto, vencimiento, aislamiento e instrucción |
| Excepción del artículo 17 | Conservar solo el alcance necesario | Motivo, datos cubiertos, dueño y revisión |
La etiqueta comercial no demuestra la función. Un archivo consultable por soporte es activo; un conjunto inmutable, desconectado y accesible solo en recuperación puede seguir la vía protegida. Inventaría también cachés, exportaciones, réplicas geográficas e instantáneas, con propietario y regla de salida.
Conecta al responsable de solicitudes con el de recuperación mediante una clave mínima común. El primero conoce identidad, alcance y motivo; el segundo, conjuntos y secuencia. Si sus registros no se hablan, una supresión completa hoy puede desaparecer en el próximo incidente. Limita identificadores y accesos, pero conserva suficiente información para una búsqueda reproducible.
Para hacer verificable la entrega, cada responsable firma su parte con la misma clave: privacidad confirma el alcance y los identificadores; recuperación confirma la función, el intervalo, el método y la salida de cada copia. Las diferencias no se resuelven eligiendo el registro más cómodo. Se mantienen abiertas, se asignan a un dueño y se comprueban sobre la copia antes de decidir la acción.
Revisa la clasificación mediante hechos de uso, no mediante nombres: quién puede abrir la copia, con qué interfaz, para qué tarea, si admite cambios seguros, qué intervalo contiene y qué evento la devuelve al servicio, porque un conjunto creado para recuperación puede haberse convertido en archivo de soporte y una réplica activa puede estar temporalmente aislada; documentar esos datos permite que otra persona llegue a la misma decisión y evita que una etiqueta del proveedor funcione como exención automática.
Asigna además una salida comprobable a cada clase: la copia activa termina con supresión y consulta negativa, la editable con modificación y prueba de integridad, la protegida con aislamiento, caducidad y barrera de restablecimiento, y la exceptuada con alcance y revisión; si una copia no encaja, mantenla abierta hasta entender su función, ya que forzarla a una categoría cómoda trasladaría la incertidumbre al siguiente incidente.
El motivo del artículo 17 delimita la búsqueda
Verifica identidad y alcance y registra uno de los seis motivos 3:
- Los datos ya no son necesarios para los fines originales.
- Se retira el consentimiento y no existe otra base.
- Se estima la oposición o esta afecta al marketing directo.
- El tratamiento ha sido ilícito.
- Una norma de la Unión o del Estado miembro obliga a borrar.
- Se trata de datos del artículo 8, apartado 1, en servicios de la sociedad de la información.
Cada motivo exige evidencia propia. Para innecesariedad, muestra fin y cierre de la finalidad; para retirada, comprueba si otra base cubre realmente el mismo uso; en marketing directo aplica su oposición específica. No transformes la solicitud en una categoría genérica que oculte la decisión.
Busca por identificadores confirmados, variantes e ID relacionados. Registra sistemas activos, exportaciones, cachés, réplicas y conjuntos, además de consultas y revisión manual. Solo buscar un correo puede perder registros por ID; buscar demasiado puede mezclar homónimos. El inventario resultante guía acciones y permite acreditar también un resultado sin coincidencias 3.
Relaciona cada copia con el periodo que cubre y con la fecha en que la persona entró en el sistema, pues un conjunto anterior no puede contener el registro y uno posterior puede contener únicamente la marca mínima destinada a evitar su reaparición; esta dimensión temporal reduce búsquedas inútiles, hace defendible una ausencia y ayuda a seleccionar un conjunto que pruebe el caso positivo, mientras la comprobación de un soporte equivocado daría un resultado limpio pero irrelevante.
La búsqueda debe poder repetirse por alguien ajeno al caso: conserva sintaxis, normalizaciones, fuentes de los identificadores, límites y controles manuales, además de explicar qué sistemas no admiten consulta directa; para estos últimos define una muestra, un método alternativo o una barrera de uso, porque “no se puede buscar” describe una limitación técnica, pero no resuelve la obligación ni demuestra que el dato no volverá.
Las excepciones se aplican por necesidad
Examina las cinco categorías: expresión e información; obligación legal o misión pública; salud pública; archivo, investigación o estadística del artículo 89 cuando borrar perjudicaría gravemente sus objetivos; y reclamaciones judiciales 3.
| Excepción | Evidencia | Resultado |
|---|---|---|
| Expresión e información | Necesidad y ponderación concreta | Retención limitada o supresión |
| Obligación o misión pública | Norma, datos, periodo y dueño | Solo lo impuesto |
| Salud pública | Condición y alcance necesarios | Acceso restringido y mínimo |
| Archivo, investigación o estadística | Finalidad, garantías y perjuicio grave | Excepción delimitada y revisión |
| Reclamaciones | Necesidad concreta y vencimiento | Bloqueo separado |
No marques una base completa como “conservar” si solo ciertos documentos están cubiertos.
Los datos retenidos dejan de estar disponibles para usos incompatibles, con separación, acceso restringido y fecha de revisión. Una excepción es una necesidad acotada, no un estado del perfil.
Para la obligación legal, identifica la disposición real, el alcance y el responsable 3.
No existe una retención europea universal para backups. Si la norma cubre facturas concretas, no justifica conservar perfiles, exportaciones o usos comerciales. Mantén abiertas las partes no resueltas.
Separa el documento necesario del resto del perfil: conservar una factura durante el periodo exigido no autoriza notas de ventas, preferencias, registros de navegación o copias de asistencia que viajan en el mismo contenedor, y una plataforma que no permita dividirlos requiere restricción inmediata, extracción controlada y un plan de reparación con dueño y fecha; ampliar la excepción a todo el backup por comodidad técnica invertiría el análisis, haciendo que el sistema decidiera el alcance jurídico.
Registra también el final de la excepción, incluido el acontecimiento que inicia el cómputo y la persona que verificará la salida, porque un periodo correcto sin disparador ni revisión se convierte fácilmente en conservación indefinida; al llegar la fecha, repite la búsqueda sobre copias activas y conjuntos recuperables, prueba que la información bloqueada no volvió al uso ordinario y conserva el resultado junto a la decisión inicial. Aplica después esa delimitación a cada copia del inventario. La decisión debe mostrar qué campos quedan retenidos, en qué conjuntos pueden aparecer, qué usos permanecen bloqueados y qué acontecimiento obliga a revisarlos. Si el mismo soporte mezcla material cubierto y no cubierto, registra por separado ambos resultados y la barrera que impide reutilizar lo retenido; así el equipo de recuperación recibe un alcance ejecutable, no una etiqueta general.
Las copias activas requieren acción y verificación
Producción, archivo consultable, réplica, caché o exportación pueden ser activos. Define campos, ejecuta supresión o limitación, verifica ausencia y atiende destinatarios. “Sin dilación indebida” no es un plazo técnico universal inventado 3; depende de hechos, pero exige propietario, prioridad y controles mientras se corrige.
Un registro compacto incluye solicitud, motivo, sistemas, consulta, hallazgos, acciones, excepciones, destinatarios, verificador, fecha y errores. Un resultado cero necesita consulta y alcance; de otro modo no distingue ausencia real de una búsqueda defectuosa. Una caché no comprobada mantiene la solicitud abierta.
Comprueba desde el punto de uso, no solo desde la base principal. Una aplicación puede mostrar datos por índice, réplica o exportación aunque la fila original haya desaparecido. Documenta la consulta independiente y conserva fallos hasta que una acción o una excepción limitada los resuelva.
Diseña la verificación como una comparación antes y después: ejecuta consultas desde las funciones que realmente exponen el dato, guarda resultados, aplica la acción y repite los mismos pasos con una segunda persona revisando al menos una coincidencia y un resultado vacío; este método muestra el cambio observable y detecta índices, colas, informes ya generados o cachés que una orden exitosa sobre la tabla principal no ve, de manera que la prueba representa la experiencia operativa y no solamente la respuesta del motor de almacenamiento.
Cuando un destinatario ya recibió los datos, incorpora su tratamiento al mismo registro con fecha, instrucción, respuesta y excepción pertinente, sin dar por completado el trabajo al enviar un aviso; una comunicación no acredita ejecución, y una respuesta parcial debe quedar abierta con control temporal, responsable de seguimiento y comprobación final que permita distinguir recepción, acción y resultado.
La integridad exige control del restablecimiento
El informe del EDPB reconoce preocupaciones de integridad y la respuesta práctica de registrar solicitudes y reaplicarlas tras restaurar 1. El conjunto protegido queda aislado, tiene caducidad demostrable e instrucción que impide reactivar datos.
| Campo | Contenido |
|---|---|
| Clave de solicitud | Identificador mínimo compartido |
| Identificadores de búsqueda | Correo, ID y variantes necesarias |
| Conjunto de backup | Nombres, sistemas e intervalos |
| Decisión de integridad | Razón para no modificar y prueba |
| Control de uso ordinario | Aislamiento y accesos |
| Caducidad | Fecha o hecho, dueño y destrucción |
| Acción de restablecimiento | Consulta, borrado, excepciones y destinos |
| Verificación | Resultado, errores, firmas y liberación |
Minimiza los identificadores y registra accesos. El registro no debe convertirse en otra copia completa. Un aislamiento real impide análisis, soporte, pruebas y consultas ordinarias. La fecha prevista se acredita con un evento o comprobación de destrucción, no con la política.
Cuando cambia la tecnología, revisa conjuntos nuevos y antiguos: las solicitudes abiertas deben viajar al nuevo runbook y las copias antiguas no pueden quedar accesibles sin control 1. Prueba la búsqueda antes de un incidente, porque un procedimiento no ensayado puede fallar precisamente cuando el tiempo y la presión son mayores.
Construye durante la migración una matriz entre tecnologías, intervalos y rutas de recuperación, incluyendo copias temporales creadas para transferir, catálogos históricos y soportes fuera de línea, ya que el cambio puede prolongar la vida de un conjunto, alterar el formato de los identificadores o dejar una vía antigua disponible; el responsable de privacidad confirma que las solicitudes abiertas alcanzan ambas plataformas y el de recuperación demuestra que ninguna liberación evita la consulta del registro.
El traspaso entre personas también forma parte de la prueba: un técnico que no participó en la solicitud debe encontrar la clave, interpretar los identificadores, reconocer las excepciones y saber quién puede autorizar la apertura sin llamar al autor del documento; cualquier duda se registra como fallo del runbook, porque un control que funciona solo mientras permanece una persona concreta no protege el siguiente restablecimiento.
La caducidad automática no es un procedimiento
El informe recoge una preocupación mencionada entre la mitad de las autoridades que respondieron y describe debilidades, pero no demuestra prevalencia universal entre responsables 1,2. Su utilidad es señalar controles: entrada, decisión, calendario, copias, excepciones, comunicación y verificación.
La secuencia individual conecta motivo, excepciones, copias activas, conjuntos nombrados, integridad, caducidad e instrucción de restauración. Una rotación ve soportes, no personas ni fundamentos; puede borrar un conjunto sin demostrar que todos los demás fueron considerados.
Un ciclo largo requiere explicar necesidad de recuperación, riesgo, aislamiento y capacidad de reaplicar solicitudes. El informe no fija un máximo universal. Distingue “caducidad planificada” de “caducidad completada y verificada”; registra retrasos y deja abierto el caso hasta observar el segundo estado.
Conecta además cada vencimiento con una prueba observable del sistema: destrucción del conjunto, desaparición del catálogo recuperable o verificación independiente equivalente. Si el trabajo falla, el registro necesita nuevo dueño y fecha, no una marca retroactiva de cumplimiento. Cuando varios conjuntos se solapan, la caducidad del más antiguo tampoco cierra la solicitud mientras otro conserve el mismo intervalo. Esta reconciliación convierte el calendario técnico en evidencia individual y evita que una política correcta se confunda con una ejecución todavía pendiente.
Conserva la fecha original junto a cualquier aplazamiento y su motivo, de manera que el historial muestre si el ciclo funcionó o si una incidencia extendió la exposición; sustituir silenciosamente el vencimiento borra la desviación y hace imposible mejorar el proceso, mientras registrar estado planificado, estado observado, error, contención y nueva comprobación permite evaluar cuánto tiempo permaneció la copia, quién decidió mantenerla aislada y qué prueba cerró finalmente el conjunto.
Si el sistema agrupa numerosos soportes bajo una sola política, reconcilia la solicitud con cada identificador de conjunto que cubra su intervalo y no con el nombre de la política, pues una ejecución satisfactoria puede afectar solo a parte de las copias; esta granularidad evita cierres prematuros y permite que el próximo restablecimiento sepa exactamente qué soporte exige reaplicación.
Las cifras coordinadas orientan la revisión
Participaron 32 autoridades: 9 iniciaron investigaciones formales y 23 realizaron actuaciones de comprobación. Se contactó con 7.943 responsables y se recibieron 764 respuestas 1. Las cifras describen el ejercicio, no la prevalencia universal.
Los hallazgos apuntan a carencias recurrentes en procedimiento, calendario y exclusiones injustificadas 1,2. Trasládalos a preguntas locales: quién recibe, qué fecha controla, cómo se buscan sistemas, quién aprueba excepciones y cómo se impide que un restablecimiento revierta el trabajo.
Para una organización pequeña puede bastar un registro por solicitud, un inventario de copias y un runbook, si comparten clave, responsables y estado. La sencillez ayuda cuando conecta decisiones; tres hojas aisladas reproducen el vacío.
Pon a prueba ese mínimo seleccionando una solicitud terminada y pidiendo a otra persona que encuentre el motivo, todas las copias, las excepciones y la acción de recuperación sin ayuda oral; después elige un intervalo que ciertamente contenía el dato y simula su retorno, porque una revisión documental puede confirmar que existen tres archivos sin descubrir que usan claves incompatibles, que el inventario no llega a una réplica o que el runbook carece de un responsable capaz de bloquear la liberación.
Los números del ejercicio coordinado sirven para priorizar este ensayo, no para afirmar que la propia organización se parece al conjunto observado: conserva la limitación cuando comuniques el riesgo, traduce cada carencia recurrente a un control local y mide la evidencia interna, de modo que las decisiones se basen en el funcionamiento real del proceso y no en una prevalencia que las cifras publicadas no establecen.
Un simulacro prueba la última barrera
El entorno restaurado queda aislado. Usa registros controlados, una coincidencia positiva y un caso real sin coincidencia. Ejecuta ocho pasos:
- Identificar instantánea, sistemas y momento recuperado.
- Restringir accesos y conexiones.
- Consultar solicitudes aplicables al intervalo.
- Reaplicar supresión a coincidencias positivas.
- Separar excepciones todavía válidas.
- Revisar réplicas, cachés, exportaciones y destinos.
- Registrar coincidencias, ausencias, acciones y fallos.
- Liberar solo con firma de responsables de solicitud y restauración.
| Prueba | Resultado | Evidencia |
|---|---|---|
| Registro controlado positivo | Borrado antes de liberar | Consulta, acción y verificación |
| Caso real positivo autorizado | Cobertura de identificadores y destinos | Registro protegido y doble firma |
| Caso real sin coincidencia | Ausencia con búsqueda probada | Consulta, alcance y revisión independiente |
| Fallo de fase | Aislamiento y repetición | Incidencia, dueño, corrección y nuevo resultado |
Una ausencia solo es válida si encaja con intervalo, identificadores y conjunto. Otra persona revisa consulta y alcance. Un fallo mantiene aislamiento, asigna dueño y obliga a repetir desde el punto que pudo afectar fases posteriores.
El acta separa el registro controlado, la coincidencia auténtica autorizada y la ausencia genuina, indicando para cada uno identificadores, consultas, sistemas posteriores, acciones, revisor y firma; esta división impide que un único caso positivo o una consulta demasiado estrecha produzcan una impresión general de éxito, y convierte el simulacro en una línea de base que podrá repetirse cuando cambien software, intervalos, responsables o reglas de acceso. Antes de liberar, compara el acta con el inventario vigente y con la instrucción que recibió el operador. Cada conjunto previsto debe tener un resultado; cada resultado debe enlazar consulta, acción y revisor. Si aparece una copia no inventariada, detén la liberación, añádela al alcance y repite las fases dependientes. Esta reconciliación muestra si el simulacro recorrió el sistema real o solo el camino que el documento esperaba.
Prueba también un fallo deliberado, como una réplica que no responde o una consulta mal configurada, para confirmar que el entorno permanece aislado y que nadie puede saltar la doble autorización por presión operativa; el objetivo no es demostrar que todo funciona en condiciones ideales, sino observar que el control falla de forma segura, asigna el problema y obliga a repetir las fases cuyos resultados pudieron quedar contaminados.
La conclusión debe resistir la próxima restauración
Reúne motivo, excepciones, acciones activas, conjuntos, integridad, caducidad y controles. Un fallo o una parte sin prueba sigue abierta; la respuesta a la persona no anticipa un cierre técnico inexistente.
- Cerrar: motivo resuelto, copias activas tratadas, excepciones acotadas y restauración comprobada.
- Mantener: retención necesaria o conjunto protegido, con alcance y próximo acontecimiento.
- Reabrir: una copia nueva, error, restauración o cambio técnico cuestiona el resultado.
La decisión tiene tres piezas: el artículo 17 fija el alcance jurídico; función e integridad determinan la ejecución; registro y runbook evitan la reversión silenciosa. Si las tres sobreviven a una restauración ensayada, el resultado deja de depender de memoria, etiquetas o casualidad.
Vincula la conclusión al siguiente acontecimiento capaz de reabrirla, como una migración, una nueva réplica, un cambio de rotación, un fallo de destrucción o un restablecimiento real, y asigna quién revisará entonces la decisión; la evidencia no promete que el dato jamás reaparezca en abstracto, sino que identifica copias tratadas, excepciones limitadas, conjuntos aún aislados, barrera de recuperación y respuesta al cambio, lo que permite reconocer y corregir una reversión antes de devolver el entorno al uso ordinario.
La comunicación final debe corresponder con ese estado: no presentes como eliminación completa una copia protegida que espera caducidad, explica el efecto operativo sin revelar detalles de seguridad innecesarios y conserva la fecha en que la condición pendiente se verificará; si el evento posterior falla, reabre tanto el registro técnico como la evaluación de la solicitud para que la respuesta, la prueba y la realidad no diverjan. El cierre debe incluir también una regla de reapertura observable: qué acontecimiento se vigila, quién lo detecta, dónde registra el cambio y qué controles vuelven a estado pendiente. Ensaya esa regla al revisar el expediente, pidiendo a otra persona que siga desde el acontecimiento hasta la nueva acción. Si la ruta depende de recordar quién llevó el caso, el cierre conserva un punto ciego y no resiste el próximo cambio.
Preguntas frecuentes
¿Hay que borrar inmediatamente cada copia de seguridad?
¿Existe una exención general para los backups?
¿Qué motivos activan el derecho de supresión?
¿Una obligación legal permite conservar todos los datos?
¿Basta con la rotación automática de las copias?
¿Qué ocurre al restablecer una copia?
Fuentes
¿Quiere esto aplicado a su empresa?
AI Foundation Audit — una evaluación estructurada de su huella de IA: riesgos de integración, brechas de gobernanza, oportunidades de ROI. Entregada como un informe completo sobre el que puede actuar.
Recibe su AI Opportunity Report (informe de oportunidades de IA) y su Implementation Brief (documento técnico de implementación), adaptados a su empresa y entregados de inmediato.