Saltar al contenido

¿Hay que borrar los datos personales de las copias de seguridad?

Cómo borrar datos personales de copias de seguridad: analiza el artículo 17, clasifica cada copia y evita que un restablecimiento revierta la supresión.

Un carrusel isométrico de copias de seguridad lleva una marca de supresión hasta una puerta de comprobación del restablecimiento antes de que los datos recuperados alcancen réplicas posteriores
Por AI Priority Map Editorial

Ante la duda sobre si hay que borrar datos personales de copias de seguridad, evita dos extremos: destruir inmediatamente todo soporte de recuperación o considerar exento cualquier backup. Primero decide si el artículo 17 obliga a suprimir; después clasifica cada copia, actúa sin dilación indebida donde proceda y evita que un restablecimiento reintroduzca lo borrado 1,3.

Respuesta rápida — Para borrar datos personales de copias de seguridad, comprueba primero el motivo del artículo 17 y sus excepciones. Elimina copias activas y las modificables con seguridad; aísla conjuntos protegidos hasta su caducidad acreditada. Antes de liberar un restablecimiento, consulta el registro, reaplica supresiones y comprueba réplicas, cachés y exportaciones posteriores 1,3.

Última actualización: 24 de septiembre de 2026

La función de la copia decide el tratamiento

Una copia llamada backup puede ser una réplica cotidiana, una instantánea editable o un conjunto de recuperación protegido. El fundamento jurídico y la excepción preceden a la mecánica 3.

CopiaAcciónEvidencia
Sistema activo o réplica normalSuprimir o limitar y verificarConsulta, fecha, resultado y dueño
Backup modificable con seguridadBorrar sin dañar el conjuntoIdentificador, método y prueba de integridad
Conjunto protegidoAislar, dejar caducar y controlar el restablecimientoConjunto, vencimiento, aislamiento e instrucción
Excepción del artículo 17Conservar solo el alcance necesarioMotivo, datos cubiertos, dueño y revisión

La etiqueta comercial no demuestra la función. Un archivo consultable por soporte es activo; un conjunto inmutable, desconectado y accesible solo en recuperación puede seguir la vía protegida. Inventaría también cachés, exportaciones, réplicas geográficas e instantáneas, con propietario y regla de salida.

Conecta al responsable de solicitudes con el de recuperación mediante una clave mínima común. El primero conoce identidad, alcance y motivo; el segundo, conjuntos y secuencia. Si sus registros no se hablan, una supresión completa hoy puede desaparecer en el próximo incidente. Limita identificadores y accesos, pero conserva suficiente información para una búsqueda reproducible.

Para hacer verificable la entrega, cada responsable firma su parte con la misma clave: privacidad confirma el alcance y los identificadores; recuperación confirma la función, el intervalo, el método y la salida de cada copia. Las diferencias no se resuelven eligiendo el registro más cómodo. Se mantienen abiertas, se asignan a un dueño y se comprueban sobre la copia antes de decidir la acción.

Revisa la clasificación mediante hechos de uso, no mediante nombres: quién puede abrir la copia, con qué interfaz, para qué tarea, si admite cambios seguros, qué intervalo contiene y qué evento la devuelve al servicio, porque un conjunto creado para recuperación puede haberse convertido en archivo de soporte y una réplica activa puede estar temporalmente aislada; documentar esos datos permite que otra persona llegue a la misma decisión y evita que una etiqueta del proveedor funcione como exención automática.

Asigna además una salida comprobable a cada clase: la copia activa termina con supresión y consulta negativa, la editable con modificación y prueba de integridad, la protegida con aislamiento, caducidad y barrera de restablecimiento, y la exceptuada con alcance y revisión; si una copia no encaja, mantenla abierta hasta entender su función, ya que forzarla a una categoría cómoda trasladaría la incertidumbre al siguiente incidente.

El motivo del artículo 17 delimita la búsqueda

Verifica identidad y alcance y registra uno de los seis motivos 3:

  • Los datos ya no son necesarios para los fines originales.
  • Se retira el consentimiento y no existe otra base.
  • Se estima la oposición o esta afecta al marketing directo.
  • El tratamiento ha sido ilícito.
  • Una norma de la Unión o del Estado miembro obliga a borrar.
  • Se trata de datos del artículo 8, apartado 1, en servicios de la sociedad de la información.

Cada motivo exige evidencia propia. Para innecesariedad, muestra fin y cierre de la finalidad; para retirada, comprueba si otra base cubre realmente el mismo uso; en marketing directo aplica su oposición específica. No transformes la solicitud en una categoría genérica que oculte la decisión.

Busca por identificadores confirmados, variantes e ID relacionados. Registra sistemas activos, exportaciones, cachés, réplicas y conjuntos, además de consultas y revisión manual. Solo buscar un correo puede perder registros por ID; buscar demasiado puede mezclar homónimos. El inventario resultante guía acciones y permite acreditar también un resultado sin coincidencias 3.

Relaciona cada copia con el periodo que cubre y con la fecha en que la persona entró en el sistema, pues un conjunto anterior no puede contener el registro y uno posterior puede contener únicamente la marca mínima destinada a evitar su reaparición; esta dimensión temporal reduce búsquedas inútiles, hace defendible una ausencia y ayuda a seleccionar un conjunto que pruebe el caso positivo, mientras la comprobación de un soporte equivocado daría un resultado limpio pero irrelevante.

La búsqueda debe poder repetirse por alguien ajeno al caso: conserva sintaxis, normalizaciones, fuentes de los identificadores, límites y controles manuales, además de explicar qué sistemas no admiten consulta directa; para estos últimos define una muestra, un método alternativo o una barrera de uso, porque “no se puede buscar” describe una limitación técnica, pero no resuelve la obligación ni demuestra que el dato no volverá.

Las excepciones se aplican por necesidad

Examina las cinco categorías: expresión e información; obligación legal o misión pública; salud pública; archivo, investigación o estadística del artículo 89 cuando borrar perjudicaría gravemente sus objetivos; y reclamaciones judiciales 3.

ExcepciónEvidenciaResultado
Expresión e informaciónNecesidad y ponderación concretaRetención limitada o supresión
Obligación o misión públicaNorma, datos, periodo y dueñoSolo lo impuesto
Salud públicaCondición y alcance necesariosAcceso restringido y mínimo
Archivo, investigación o estadísticaFinalidad, garantías y perjuicio graveExcepción delimitada y revisión
ReclamacionesNecesidad concreta y vencimientoBloqueo separado

No marques una base completa como “conservar” si solo ciertos documentos están cubiertos.

Los datos retenidos dejan de estar disponibles para usos incompatibles, con separación, acceso restringido y fecha de revisión. Una excepción es una necesidad acotada, no un estado del perfil.

Para la obligación legal, identifica la disposición real, el alcance y el responsable 3.

No existe una retención europea universal para backups. Si la norma cubre facturas concretas, no justifica conservar perfiles, exportaciones o usos comerciales. Mantén abiertas las partes no resueltas.

Separa el documento necesario del resto del perfil: conservar una factura durante el periodo exigido no autoriza notas de ventas, preferencias, registros de navegación o copias de asistencia que viajan en el mismo contenedor, y una plataforma que no permita dividirlos requiere restricción inmediata, extracción controlada y un plan de reparación con dueño y fecha; ampliar la excepción a todo el backup por comodidad técnica invertiría el análisis, haciendo que el sistema decidiera el alcance jurídico.

Registra también el final de la excepción, incluido el acontecimiento que inicia el cómputo y la persona que verificará la salida, porque un periodo correcto sin disparador ni revisión se convierte fácilmente en conservación indefinida; al llegar la fecha, repite la búsqueda sobre copias activas y conjuntos recuperables, prueba que la información bloqueada no volvió al uso ordinario y conserva el resultado junto a la decisión inicial. Aplica después esa delimitación a cada copia del inventario. La decisión debe mostrar qué campos quedan retenidos, en qué conjuntos pueden aparecer, qué usos permanecen bloqueados y qué acontecimiento obliga a revisarlos. Si el mismo soporte mezcla material cubierto y no cubierto, registra por separado ambos resultados y la barrera que impide reutilizar lo retenido; así el equipo de recuperación recibe un alcance ejecutable, no una etiqueta general.

Las copias activas requieren acción y verificación

Producción, archivo consultable, réplica, caché o exportación pueden ser activos. Define campos, ejecuta supresión o limitación, verifica ausencia y atiende destinatarios. “Sin dilación indebida” no es un plazo técnico universal inventado 3; depende de hechos, pero exige propietario, prioridad y controles mientras se corrige.

Un registro compacto incluye solicitud, motivo, sistemas, consulta, hallazgos, acciones, excepciones, destinatarios, verificador, fecha y errores. Un resultado cero necesita consulta y alcance; de otro modo no distingue ausencia real de una búsqueda defectuosa. Una caché no comprobada mantiene la solicitud abierta.

Comprueba desde el punto de uso, no solo desde la base principal. Una aplicación puede mostrar datos por índice, réplica o exportación aunque la fila original haya desaparecido. Documenta la consulta independiente y conserva fallos hasta que una acción o una excepción limitada los resuelva.

Diseña la verificación como una comparación antes y después: ejecuta consultas desde las funciones que realmente exponen el dato, guarda resultados, aplica la acción y repite los mismos pasos con una segunda persona revisando al menos una coincidencia y un resultado vacío; este método muestra el cambio observable y detecta índices, colas, informes ya generados o cachés que una orden exitosa sobre la tabla principal no ve, de manera que la prueba representa la experiencia operativa y no solamente la respuesta del motor de almacenamiento.

Cuando un destinatario ya recibió los datos, incorpora su tratamiento al mismo registro con fecha, instrucción, respuesta y excepción pertinente, sin dar por completado el trabajo al enviar un aviso; una comunicación no acredita ejecución, y una respuesta parcial debe quedar abierta con control temporal, responsable de seguimiento y comprobación final que permita distinguir recepción, acción y resultado.

La integridad exige control del restablecimiento

El informe del EDPB reconoce preocupaciones de integridad y la respuesta práctica de registrar solicitudes y reaplicarlas tras restaurar 1. El conjunto protegido queda aislado, tiene caducidad demostrable e instrucción que impide reactivar datos.

CampoContenido
Clave de solicitudIdentificador mínimo compartido
Identificadores de búsquedaCorreo, ID y variantes necesarias
Conjunto de backupNombres, sistemas e intervalos
Decisión de integridadRazón para no modificar y prueba
Control de uso ordinarioAislamiento y accesos
CaducidadFecha o hecho, dueño y destrucción
Acción de restablecimientoConsulta, borrado, excepciones y destinos
VerificaciónResultado, errores, firmas y liberación

Minimiza los identificadores y registra accesos. El registro no debe convertirse en otra copia completa. Un aislamiento real impide análisis, soporte, pruebas y consultas ordinarias. La fecha prevista se acredita con un evento o comprobación de destrucción, no con la política.

Cuando cambia la tecnología, revisa conjuntos nuevos y antiguos: las solicitudes abiertas deben viajar al nuevo runbook y las copias antiguas no pueden quedar accesibles sin control 1. Prueba la búsqueda antes de un incidente, porque un procedimiento no ensayado puede fallar precisamente cuando el tiempo y la presión son mayores.

Construye durante la migración una matriz entre tecnologías, intervalos y rutas de recuperación, incluyendo copias temporales creadas para transferir, catálogos históricos y soportes fuera de línea, ya que el cambio puede prolongar la vida de un conjunto, alterar el formato de los identificadores o dejar una vía antigua disponible; el responsable de privacidad confirma que las solicitudes abiertas alcanzan ambas plataformas y el de recuperación demuestra que ninguna liberación evita la consulta del registro.

El traspaso entre personas también forma parte de la prueba: un técnico que no participó en la solicitud debe encontrar la clave, interpretar los identificadores, reconocer las excepciones y saber quién puede autorizar la apertura sin llamar al autor del documento; cualquier duda se registra como fallo del runbook, porque un control que funciona solo mientras permanece una persona concreta no protege el siguiente restablecimiento.

La caducidad automática no es un procedimiento

El informe recoge una preocupación mencionada entre la mitad de las autoridades que respondieron y describe debilidades, pero no demuestra prevalencia universal entre responsables 1,2. Su utilidad es señalar controles: entrada, decisión, calendario, copias, excepciones, comunicación y verificación.

La secuencia individual conecta motivo, excepciones, copias activas, conjuntos nombrados, integridad, caducidad e instrucción de restauración. Una rotación ve soportes, no personas ni fundamentos; puede borrar un conjunto sin demostrar que todos los demás fueron considerados.

Un ciclo largo requiere explicar necesidad de recuperación, riesgo, aislamiento y capacidad de reaplicar solicitudes. El informe no fija un máximo universal. Distingue “caducidad planificada” de “caducidad completada y verificada”; registra retrasos y deja abierto el caso hasta observar el segundo estado.

Conecta además cada vencimiento con una prueba observable del sistema: destrucción del conjunto, desaparición del catálogo recuperable o verificación independiente equivalente. Si el trabajo falla, el registro necesita nuevo dueño y fecha, no una marca retroactiva de cumplimiento. Cuando varios conjuntos se solapan, la caducidad del más antiguo tampoco cierra la solicitud mientras otro conserve el mismo intervalo. Esta reconciliación convierte el calendario técnico en evidencia individual y evita que una política correcta se confunda con una ejecución todavía pendiente.

Conserva la fecha original junto a cualquier aplazamiento y su motivo, de manera que el historial muestre si el ciclo funcionó o si una incidencia extendió la exposición; sustituir silenciosamente el vencimiento borra la desviación y hace imposible mejorar el proceso, mientras registrar estado planificado, estado observado, error, contención y nueva comprobación permite evaluar cuánto tiempo permaneció la copia, quién decidió mantenerla aislada y qué prueba cerró finalmente el conjunto.

Si el sistema agrupa numerosos soportes bajo una sola política, reconcilia la solicitud con cada identificador de conjunto que cubra su intervalo y no con el nombre de la política, pues una ejecución satisfactoria puede afectar solo a parte de las copias; esta granularidad evita cierres prematuros y permite que el próximo restablecimiento sepa exactamente qué soporte exige reaplicación.

Las cifras coordinadas orientan la revisión

Participaron 32 autoridades: 9 iniciaron investigaciones formales y 23 realizaron actuaciones de comprobación. Se contactó con 7.943 responsables y se recibieron 764 respuestas 1. Las cifras describen el ejercicio, no la prevalencia universal.

Los hallazgos apuntan a carencias recurrentes en procedimiento, calendario y exclusiones injustificadas 1,2. Trasládalos a preguntas locales: quién recibe, qué fecha controla, cómo se buscan sistemas, quién aprueba excepciones y cómo se impide que un restablecimiento revierta el trabajo.

Para una organización pequeña puede bastar un registro por solicitud, un inventario de copias y un runbook, si comparten clave, responsables y estado. La sencillez ayuda cuando conecta decisiones; tres hojas aisladas reproducen el vacío.

Pon a prueba ese mínimo seleccionando una solicitud terminada y pidiendo a otra persona que encuentre el motivo, todas las copias, las excepciones y la acción de recuperación sin ayuda oral; después elige un intervalo que ciertamente contenía el dato y simula su retorno, porque una revisión documental puede confirmar que existen tres archivos sin descubrir que usan claves incompatibles, que el inventario no llega a una réplica o que el runbook carece de un responsable capaz de bloquear la liberación.

Los números del ejercicio coordinado sirven para priorizar este ensayo, no para afirmar que la propia organización se parece al conjunto observado: conserva la limitación cuando comuniques el riesgo, traduce cada carencia recurrente a un control local y mide la evidencia interna, de modo que las decisiones se basen en el funcionamiento real del proceso y no en una prevalencia que las cifras publicadas no establecen.

Un simulacro prueba la última barrera

El entorno restaurado queda aislado. Usa registros controlados, una coincidencia positiva y un caso real sin coincidencia. Ejecuta ocho pasos:

  1. Identificar instantánea, sistemas y momento recuperado.
  2. Restringir accesos y conexiones.
  3. Consultar solicitudes aplicables al intervalo.
  4. Reaplicar supresión a coincidencias positivas.
  5. Separar excepciones todavía válidas.
  6. Revisar réplicas, cachés, exportaciones y destinos.
  7. Registrar coincidencias, ausencias, acciones y fallos.
  8. Liberar solo con firma de responsables de solicitud y restauración.
PruebaResultadoEvidencia
Registro controlado positivoBorrado antes de liberarConsulta, acción y verificación
Caso real positivo autorizadoCobertura de identificadores y destinosRegistro protegido y doble firma
Caso real sin coincidenciaAusencia con búsqueda probadaConsulta, alcance y revisión independiente
Fallo de faseAislamiento y repeticiónIncidencia, dueño, corrección y nuevo resultado

Una ausencia solo es válida si encaja con intervalo, identificadores y conjunto. Otra persona revisa consulta y alcance. Un fallo mantiene aislamiento, asigna dueño y obliga a repetir desde el punto que pudo afectar fases posteriores.

El acta separa el registro controlado, la coincidencia auténtica autorizada y la ausencia genuina, indicando para cada uno identificadores, consultas, sistemas posteriores, acciones, revisor y firma; esta división impide que un único caso positivo o una consulta demasiado estrecha produzcan una impresión general de éxito, y convierte el simulacro en una línea de base que podrá repetirse cuando cambien software, intervalos, responsables o reglas de acceso. Antes de liberar, compara el acta con el inventario vigente y con la instrucción que recibió el operador. Cada conjunto previsto debe tener un resultado; cada resultado debe enlazar consulta, acción y revisor. Si aparece una copia no inventariada, detén la liberación, añádela al alcance y repite las fases dependientes. Esta reconciliación muestra si el simulacro recorrió el sistema real o solo el camino que el documento esperaba.

Prueba también un fallo deliberado, como una réplica que no responde o una consulta mal configurada, para confirmar que el entorno permanece aislado y que nadie puede saltar la doble autorización por presión operativa; el objetivo no es demostrar que todo funciona en condiciones ideales, sino observar que el control falla de forma segura, asigna el problema y obliga a repetir las fases cuyos resultados pudieron quedar contaminados.

La conclusión debe resistir la próxima restauración

Reúne motivo, excepciones, acciones activas, conjuntos, integridad, caducidad y controles. Un fallo o una parte sin prueba sigue abierta; la respuesta a la persona no anticipa un cierre técnico inexistente.

  • Cerrar: motivo resuelto, copias activas tratadas, excepciones acotadas y restauración comprobada.
  • Mantener: retención necesaria o conjunto protegido, con alcance y próximo acontecimiento.
  • Reabrir: una copia nueva, error, restauración o cambio técnico cuestiona el resultado.

La decisión tiene tres piezas: el artículo 17 fija el alcance jurídico; función e integridad determinan la ejecución; registro y runbook evitan la reversión silenciosa. Si las tres sobreviven a una restauración ensayada, el resultado deja de depender de memoria, etiquetas o casualidad.

Vincula la conclusión al siguiente acontecimiento capaz de reabrirla, como una migración, una nueva réplica, un cambio de rotación, un fallo de destrucción o un restablecimiento real, y asigna quién revisará entonces la decisión; la evidencia no promete que el dato jamás reaparezca en abstracto, sino que identifica copias tratadas, excepciones limitadas, conjuntos aún aislados, barrera de recuperación y respuesta al cambio, lo que permite reconocer y corregir una reversión antes de devolver el entorno al uso ordinario.

La comunicación final debe corresponder con ese estado: no presentes como eliminación completa una copia protegida que espera caducidad, explica el efecto operativo sin revelar detalles de seguridad innecesarios y conserva la fecha en que la condición pendiente se verificará; si el evento posterior falla, reabre tanto el registro técnico como la evaluación de la solicitud para que la respuesta, la prueba y la realidad no diverjan. El cierre debe incluir también una regla de reapertura observable: qué acontecimiento se vigila, quién lo detecta, dónde registra el cambio y qué controles vuelven a estado pendiente. Ensaya esa regla al revisar el expediente, pidiendo a otra persona que siga desde el acontecimiento hasta la nueva acción. Si la ruta depende de recordar quién llevó el caso, el cierre conserva un punto ciego y no resiste el próximo cambio.

Preguntas frecuentes

¿Hay que borrar inmediatamente cada copia de seguridad?
No siempre. Primero se decide si el artículo 17 exige la supresión y si concurre una excepción. Las copias activas o modificables con seguridad se tratan sin dilación indebida. Un conjunto protegido por integridad puede expirar según un ciclo documentado si queda aislado del uso ordinario y la supresión se reaplica antes de liberar cualquier restablecimiento.
¿Existe una exención general para los backups?
No. El nombre “backup” no crea una exención. La respuesta depende de la función de la copia, de si puede modificarse sin comprometer su integridad y de una posible excepción jurídica. Una réplica consultable sigue activa. Un conjunto de recuperación verdaderamente aislado necesita caducidad acreditada, control del restablecimiento y registro individual de la solicitud.
¿Qué motivos activan el derecho de supresión?
Incluyen datos ya innecesarios, retirada del consentimiento sin otra base, oposición estimada u oposición al marketing directo, tratamiento ilícito, obligación legal de borrar y determinados datos recogidos al ofrecer servicios de la sociedad de la información a menores. El responsable comprueba identidad, alcance, motivo efectivo y todas las copias afectadas antes de ejecutar.
¿Una obligación legal permite conservar todos los datos?
No. Solo cubre datos y tiempo necesarios para la norma concreta de la Unión o del Estado miembro. Registra disposición, alcance, propietario y vencimiento. Los demás datos y usos siguen sujetos a la solicitud. No existe un plazo europeo único para todas las copias de seguridad, y una cautela genérica no sustituye la norma aplicable.
¿Basta con la rotación automática de las copias?
No. La rotación es un componente técnico. Debe conectarse con la solicitud, los conjuntos afectados, su fecha de caducidad y la instrucción de restablecimiento. Una caducidad programada no acredita una destrucción completada. Hacen falta verificación, responsables, tratamiento de errores y un registro que distinga claramente planificación de resultado.
¿Qué ocurre al restablecer una copia?
El entorno recuperado permanece aislado. Antes de abrirlo, el equipo consulta el registro, busca identificadores, reaplica supresiones, separa excepciones todavía válidas y revisa réplicas, cachés y exportaciones posteriores. El dueño de la solicitud y el del restablecimiento documentan resultados y autorizan juntos la liberación. Un error mantiene el entorno aislado y obliga a repetir la fase.

Fuentes

  1. 1.2025 Coordinated Enforcement Action — implementation of the right to erasure by controllersEDPB
  2. 2.EDPB identifies challenges hindering the full implementation of the right to erasureEDPB
  3. 3.Regulation (EU) 2016/679 (General Data Protection Regulation)EUR-Lex

¿Quiere esto aplicado a su empresa?

AI Foundation Audit — una evaluación estructurada de su huella de IA: riesgos de integración, brechas de gobernanza, oportunidades de ROI. Entregada como un informe completo sobre el que puede actuar.

Comience su auditoría

Recibe su AI Opportunity Report (informe de oportunidades de IA) y su Implementation Brief (documento técnico de implementación), adaptados a su empresa y entregados de inmediato.