Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú

Borrado certificado de datos y destrucción de soportes de datos: conforme al RGPD, documentable y económico

Borrado según la norma NIST SP 800-88 · Destrucción según las normas DIN 66399 / ISO IEC 21964 · Certificado de borrado por cada soporte de datos · Archivado durante 10 años

Situación jurídica

El borrado de datos es obligatorio: la prueba determina su responsabilidad

La protección de datos no termina cuando se retira un dispositivo; a menudo, es ahí donde realmente comienza. El RGPD exige, en su artículo 17 , el borrado de los datos personales que ya no sean necesarios y, en su artículo 32 , medidas técnicas y organizativas que sean adecuadas a las necesidades de protección. Sin embargo, lo decisivo es el artículo 5 , apartado 2 , la obligación de rendir cuentas: no es la autoridad la que debe demostrarle un incumplimiento, sino que usted debe poder acreditar que el borrado se ha realizado correctamente. Sin un certificado de borrado a prueba de auditorías, el mejor borrado simplemente no existe desde el punto de vista jurídico.

Las consecuencias son reales: según el artículo 83 del RGPD, las multas pueden ascender hasta 20 millones de euros o el 4 % de la facturación anual mundial . A ello se suman los daños a la reputación y el riesgo de responsabilidad personal de la dirección. Con la Directiva NIS-2, los requisitos en materia de trazabilidad y diligencia en la cadena de suministro se han endurecido aún más. El formateo, el borrado rápido en el sistema operativo o la eliminación de la tabla de particiones no cumplen estos requisitos: los datos siguen siendo recuperables con herramientas de libre acceso.

El producto en sí no es el borrado. Es la prueba de que se ha borrado. Por eso proporcionamos un certificado para cada soporte de datos y lo conservamos durante diez años para usted.

Por cada soporte de datos: certificado de borrado a prueba de auditorías
Archivado durante 10 años en el portal del cliente
H-5: nivel de seguridad estándar en la destrucción
Ingresos en lugar de costes gracias a la integración con la recompra de hardware
Procedimiento

El proceso de IT-RESELL en 6 pasos

Cada pedido pasa por seis fases claramente definidas. Cada fase proporciona un resultado documentado a la siguiente; y desde el primer día, podrá ver en su portal de cliente exactamente lo mismo que vemos nosotros.

01

Inventario y presupuesto

Usted nos envía una lista de dispositivos o nosotros la recopilamos in situ. Recibirá una valoración precisa por modelo, incluido el valor residual.

02

Desmontaje y recogida

Recogida en todo el territorio nacional en contenedores de transporte con cerradura y precintados. Transporte directo, cadena de custodia documentada con números de precinto y acta de entrega.

03

Borrado certificado de datos

Cada soporte de datos se registra individualmente y se borra según la norma NIST 800-88 con software de borrado certificado. Los soportes que no se pueden borrar se destruyen según la norma DIN 66399.

04

Inspección y valor residual

Diagnóstico técnico (funcionamiento, estado de la batería, RAM, red), clasificación de productos de categoría A a D y determinación final del valor residual.

05

Recomercialización o reciclaje

Los dispositivos reutilizables se reacondicionan y se vuelven a comercializar; los componentes que ya no son reutilizables se destinan al reciclaje certificado de materiales según la Ley alemana de aparatos eléctricos (ElektroG).

06

Pago y documentación

Pago del valor residual más un informe final completo con certificados de borrado para cada soporte de datos, certificados de destrucción y balance de CO₂; disponible durante 10 años en el portal.

Un encargo típico de tamaño medio (entre 50 y 200 activos) se tramita en un plazo de entre 18 y 28 días laborables, desde la confirmación por escrito del encargo hasta la entrega del informe final.

Dos métodos, un estándar

Borrado mediante software o destrucción física

No todos los soportes de datos requieren el mismo procedimiento. Una unidad en buen estado con valor residual se borra mediante software y se reutiliza; una unidad defectuosa se destruye físicamente. Ambos métodos garantizan que sus datos queden irremediablemente ilegibles y se pueda demostrar, pero solo el primero conserva el valor residual.

Borrado mediante software · NIST 800-88

Borrado certificado: conservando el valor

Utilizamos software de borrado certificado y conforme a las normas, que genera un protocolo firmado digitalmente y a prueba de auditorías para cada soporte de datos, incluso en entornos empresariales y unidades con cifrado automático.

  • Clear: sobrescritura lógica con verificación —típica de los discos duros magnéticos (HDD)
  • Purge: comandos de borrado seguro (Secure Erase) y saneamiento basados en firmware, y borrado criptográfico —típico de SSD/NVMe
  • Verificación y análisis SMART tras cada proceso de borrado
  • El soporte de datos se conserva para su reutilización, al igual que su valor residual
Destrucción física · DIN 66399

Destrucción física: certificada y documentada

Si un soporte de datos ya no se puede borrar de forma segura mediante software —por ejemplo, en caso de defectos de hardware o unidades que no responden—, se destruye físicamente a través de nuestra empresa especializada en gestión de residuos, certificada según la norma DIN 66399.

  • Discos duros (HDD): trituración con nivel de seguridad H-5 (estándar)
  • SSD/soportes flash: destrucción según E-3 / H-5
  • Certificado de destrucción independiente según la norma DIN 66399 para cada soporte de datos
  • Reciclaje de los residuos según la Ley alemana de aparatos eléctricos y electrónicos (ElektroG)

Un SSD no es lo mismo que un HDD: por qué el método debe adaptarse al soporte

En el caso de los discos duros magnéticos clásicos (HDD), basta con una sobrescritura limpia con verificación, ya que cada sector lógico es físicamente direccionable. Los SSD y las unidades NVMe funcionan de forma radicalmente diferente: mediante el «wear-leveling» y el «over-provisioning», el controlador distribuye los datos entre celdas de memoria que permanecen ocultas al sistema operativo; una simple sobrescritura no alcanza estas áreas de reserva de forma fiable. Por eso, en el caso de los soportes de estado sólido, apostamos por comandos de saneamiento basados en firmware y por el borrado criptográfico: se elimina la clave de cifrado interna, con lo que todos los datos quedan criptográficamente inservibles en fracciones de segundo. Cuando la unidad no ejecuta correctamente estos comandos, la destrucción física es la única forma segura. Muchos proveedores pasan por alto precisamente esta distinción, pero nosotros la tenemos en cuenta de forma predeterminada.

Cumplimiento normativo

Normas en detalle: NIST 800-88, DIN 66399, BSI, RGPD

NIST SP 800-88 Rev. 1: las tres categorías de saneamiento

Categoría¿Qué ocurre?Aplicación típica
BorradoSobrescritura lógica con comandos estándar; protege contra la recuperación sencillaDiscos duros, soportes de datos reutilizables
PurgaMétodos basados en firmware (borrado seguro/por bloques, borrado criptográfico, desmagnetización); ni siquiera los métodos de laboratorio lo consiguenSSD/NVMe, unidades con cifrado automático
DestruirDestrucción física (trituración, desmenuzamiento, fundición); el soporte queda inservibleSoportes de datos defectuosos o imposibles de borrar

DIN 66399 / ISO IEC 21964: clases de protección, niveles de seguridad, clases de material

La norma DIN 66399 es la norma alemana para la destrucción de soportes de datos; su equivalente internacional es la norma ISO/IEC 21964. Define 3 clases de protección (la clase 2 abarca la mayoría de los datos personales relevantes para el RGPD; la clase 3, categorías especiales según el art. 9 del RGPD), siete niveles de seguridad y seis clases de materiales (P: papel, F: película, O: soportes ópticos, T: soportes magnéticos, H: discos duros, E: soportes electrónicos como SSD y memorias USB).

Soporte de datosClase de materialNivel recomendado (clases de protección 2-3)Estándar IT-RESELL
Disco duro (HDD)HH-4 (mínimo) a H-5H-5
SSD / NVMe / USB / tarjeta de memoriaEE-3 (mínimo) hasta E-4/E-5E-3 / H-5

Los SSD/Flash, debido a su alta densidad de almacenamiento, requieren tamaños de partícula más finos que los HDD. Quien trate los soportes de estado sólido como si fueran discos magnéticos, subestima el riesgo residual.

Protección básica de TI del BSI – Módulo CON.6

El compendio de protección básica de TI de la BSI aborda el tema en el módulo CON.6 «Borrado y destrucción »: un procedimiento regulado y documentado para el borrado y destrucción de información y soportes de datos —exactamente lo que refleja nuestro proceso de seis pasos , que incluye la cadena de custodia y los certificados.

RGPD – Art. 17, 28, 32 y la obligación de rendir cuentas

ArtículoRequisitoAsí lo cumple IT-RESELL
Art. 17Derecho a la supresión de los datos personales que ya no sean necesariosSupresión certificada según la norma NIST 800-88 o destrucción según la norma DIN 66399
Art. 28Contrato de tratamiento de datos (CTD) en caso de tratamiento externoModelo de DPO incluido: la supresión, la verificación y la documentación son objeto expreso del contrato
Art. 32Medidas técnicas y organizativas adecuadas (TOM)Contenedores precintados, transporte directo, control de acceso y videovigilancia, identificadores de operador, verificación mediante hash
Art. 5, apartado 2Obligación de rendir cuentas: debe demostrar el cumplimientoCertificado de borrado a prueba de auditorías por cada soporte de datos, archivado durante 10 años
Su prueba

Su prueba de borrado: a prueba de auditorías, individualizada y archivada durante 10 años

Para cada soporte de datos elaboramos un certificado de borrado individual y a prueba de auditorías —con el número de serie del dispositivo y del soporte de datos, la norma aplicada y la versión del software, la identificación del operador, la marca de tiempo y el resultado de la verificación—. En el caso de los soportes de datos destruidos físicamente, se añade el certificado de destrucción según la norma DIN 66399.

La diferencia con respecto a la mayoría de los proveedores radica en lo siguiente: en nuestro caso, el certificado se vincula automáticamente al activo correspondiente , no porque alguien marque una casilla, sino porque es el proceso de borrado completado el que activa la emisión del certificado. Todo se encuentra en su portal de cliente de ITAD , alojado en Alemania, con una función de búsqueda que llega hasta el número de serie concreto en todos los proyectos. Además, archivamos cada proyecto durante diez años .

En concreto, esto significa que si su responsable de TI abandona la empresa el año que viene, la documentación completa permanecerá en la empresa. Y si dentro de tres años se realiza una auditoría, nadie tendrá que rebuscar en antiguos buzones de correo: el certificado está a un clic de distancia.

Activo: Dell Latitude 5440
Soporte de datos S/NS6PXNS0T812345
Procedimiento: NIST 800-88 Purge · Borrado criptográfico
Software: software de borrado certificado
ID de operador: ITR-OP-07
Verificación: CORRECTA ✔
Archivado: 10 años · Portal ITAD

Demostrado en la práctica: borramos varias decenas de miles de soportes de datos y dispositivos de almacenamiento al año, procedentes de servidores, sistemas de almacenamiento, ordenadores portátiles y dispositivos móviles. Cada uno de ellos cuenta con un certificado a prueba de auditorías; las unidades que no se pueden borrar se someten a una destrucción física documentada según la norma DIN 66399.

Rentabilidad

Borrado de datos + recompra = ingresos en lugar de gastos

Las empresas clásicas de trituración y eliminación de documentos cobran por cada soporte de datos triturado; para usted, eso supone un gasto puro y simple. Nosotros pensamos al revés: cada operación de recompra en IT-RESELL ya incluye el borrado certificado de datos según la norma NIST 800-88, con el correspondiente certificado de borrado. En lugar de pagar por la destrucción, en la mayoría de los casos recibirá un abono por el valor residual de su hardware.

Esto sale doblemente a cuenta: una unidad de disco o un portátil en buen estado que se borra en lugar de triturarse conserva su valor de mercado. El hardware empresarial de HPE, Dell, Cisco, Juniper, HPE Aruba, NetApp, Pure Storage y NVIDIA suele tener aún un valor residual considerable, incluso tras tres a cinco años de uso. De este modo, refinancia el cumplimiento normativo a través de la recompra, en lugar de contabilizarlo como un gasto.

Sostenibilidad

Por qué el borrado es más ecológico que la destrucción

Un soporte de datos destruido es residuo electrónico. Un soporte de datos borrado es un producto que sigue teniendo vida útil. La diferencia es cuantificable: la mayor parte de las emisiones de CO₂ de un dispositivo informático se generan durante su fabricación, no durante su funcionamiento. Quien reutiliza un dispositivo tras un borrado certificado, evita las emisiones generadas por la fabricación de uno nuevo.

Un ejemplo práctico: en la gestión de 103 portátiles Dell Latitude para un proveedor de servicios informáticos, se borraron 100 soportes de datos de forma certificada según la norma NIST 800-88, y se destruyeron físicamente tres SSD defectuosos se destruyeron físicamente (DIN 66399, H-5). Resultado: una tasa de reutilización del 97,1 % y unas 31 t de CO₂e de emisiones de fabricación evitadas en comparación con una nueva producción. El contexto lo hace urgente: según el Global E-waste Monitor 2024 de las Naciones Unidas, en 2022 se generaron en todo el mundo 62 millones de toneladas de residuos electrónicos, de los cuales solo el 22,3 % fue reciclado de forma adecuada y documentada. Cada dispositivo reutilizado mejora este balance y su informe ESG/Ámbito 3.

Para quién trabajamos

Desde las pymes hasta los centros de datos

Empresas y pymes

Actualizaciones periódicas de hardware, cierres de sedes, devoluciones de leasing: borrado documentado con valor residual.

Centros de datos y migraciones a la nube

Desmantelamiento de centros de datos con un gran volumen de soportes de datos (servidores, almacenamiento, conmutadores), cadena de custodia y borrado masivo.

Empresas de sistemas y proveedores de servicios de TI

Borrado y destrucción a prueba de auditorías, con opción de marca blanca, como módulo para sus propios proyectos de clientes.

Administraciones y organismos públicos

Máximas exigencias de protección, clase de protección 2-3 según la norma DIN 66399, documentación completa y tratamiento de datos de la UE.

¿Por qué IT-RESELL?

Todo de un vistazo

Sede y almacén en Magdeburgo. Enfoque B2B. Software de borrado certificado. Socio certificado para la destrucción de datos. Cobertura de seguro de 5 millones de euros. Tratamiento de datos 100 % en la UE. AVV según el art. 28 del RGPD. TOM según el art. 32 del RGPD. Certificado de borrado por cada soporte de datos. 10 años de archivo en el portal

La cuestión no es si va a desechar hardware, sino si después podrá demostrar qué ha ocurrido con los datos.

Nosotros nos encargamos de que pueda hacerlo, en cualquier momento y para cada soporte de datos. De forma gratuita, sin compromiso y con una valoración del valor residual ajustada al modelo.

Formulario de contacto
Política de privacidad
Los campos marcados con un asterisco (*) son obligatorios.

Hable con nuestros expertos

IT-RESELL Expert
Dirección de correo electrónico: [email protected]
Contacto directo: +49 391 50548611
Preguntas frecuentes

Preguntas frecuentes sobre el borrado de datos y la destrucción de soportes de datos

Respuestas sobre procedimientos, normas, costes y certificados: desde el método de borrado hasta el archivo en el portal del cliente.

En el borrado de datos, los datos se eliminan de forma irreversible mediante software, de acuerdo con la norma NIST 800-88, y el soporte de datos sigue siendo reutilizable. En la destrucción de soportes de datos, el soporte se destruye físicamente según la norma DIN 66399. El borrado conserva el valor residual; la destrucción es la solución para soportes defectuosos o en los que no es posible borrar los datos.

No. El formateo, el vaciado de la papelera de reciclaje o el borrado de la tabla de particiones solo eliminan las referencias; los datos siguen siendo recuperables con herramientas de libre acceso. Solo se considera conforme al RGPD un procedimiento certificado con verificación y prueba a prueba de auditorías.

En el caso de los SSD, la simple sobrescritura no es fiable, ya que el «wear-leveling» y el «over-provisioning» ocultan áreas de memoria. Utilizamos comandos de limpieza basados en firmware y el borrado criptográfico (NIST Purge); en caso de defectos, se procede a la destrucción física.

Un certificado de borrado documenta, de forma a prueba de auditoría y para cada soporte de datos, que se ha realizado el borrado y cómo se ha llevado a cabo. Es su justificante ante las autoridades de protección de datos y los auditores en el marco de la obligación de rendir cuentas según el artículo 5, apartado 2, del RGPD.

Para la mayoría de los datos personales se aplica la clase de protección 2 de la norma DIN 66399; para datos especialmente sensibles, la clase de protección 3. Para discos duros se recomienda el nivel H-4 a H-5; para SSD, el nivel E-3 a E-5. IT-RESELL realiza la destrucción de forma estándar en el nivel H-5.

Es obligatorio el borrado seguro y demostrable de los datos, pero no necesariamente su destrucción física. El borrado certificado también cumple con el RGPD y preserva el valor del dispositivo.

Entregue los soportes de datos a un proveedor de servicios que cuente con un acuerdo de tratamiento de datos (AVV), un servicio certificado de borrado o destrucción y la correspondiente certificación. IT-RESELL recoge los dispositivos en toda Alemania bajo precinto, los borra o destruye de forma certificada y lo documenta de manera exhaustiva.

El precio depende de la cantidad, el tipo de soporte de datos y el procedimiento. En combinación con la recompra del hardware, en la mayoría de los casos no le supondrá ningún coste, sino que recibirá un abono por el valor residual.

Ambas. La DIN 66399 es la norma alemana, mientras que la ISO/IEC 21964 es su continuación internacional, con un contenido idéntico. Trabajamos según ambas.

Diez años. Cada proyecto, incluidos todos los certificados de borrado y destrucción, se archiva en el portal de clientes de ITAD (alojado en Alemania) y se puede consultar por número de serie.

Sí. Pueden auditar nuestras instalaciones de reacondicionamiento y borrado en Magdeburgo: controles de acceso, líneas de borrado, software utilizado y registros. Esto resulta especialmente relevante en el caso de los requisitos de la norma ISO 27001 y TISAX.

Christian Knittel, su experto en hardware informático y atención al cliente en IT-RESELL
Christian Knittel, su experto en hardware informático y atención al cliente en IT-RESELL
Su persona de contacto: Christian Knittel