← Volver al blog
Blog de Sunset Docs

Qué significa eliminar de forma segura documentos almacenados en la nube

Entiende qué debe abarcar la eliminación, cómo influyen copias de seguridad y claves, y qué pruebas debe conservar el proveedor.

Eliminar de forma segura significa hacer inaccesible el documento dentro de un límite definido y retirar o dejar fuera de uso todas las copias controladas capaces de reconstruirlo. Ocultar una fila en la interfaz no basta.

El límite puede incluir el original, vistas previas, archivos de impresión, réplicas, enlaces, claves y metadatos confidenciales. Las copias de seguridad pueden desaparecer después conforme a una rotación publicada. Las copias externas quedan fuera.

Una afirmación fiable sobre eliminación explica todos estos límites.

Por qué "eliminado" puede significar varias cosas

Los equipos de software utilizan la misma palabra para operaciones distintas:

  • Una eliminación lógica reversible marca un registro como inactivo, pero deja los datos disponibles para la aplicación.
  • Una eliminación de interfaz quita un elemento de la vista del usuario mientras pueden quedar objetos en segundo plano.
  • Una eliminación lógica retira referencias para que la aplicación normal ya no recupere los datos.
  • El borrado criptográfico destruye las claves necesarias para descifrar datos correctamente cifrados.
  • El saneamiento del soporte hace inviable recuperar los datos con el nivel de esfuerzo previsto.

Estas operaciones no son intercambiables.

El Instituto Nacional de Estándares y Tecnología de Estados Unidos define el saneamiento como hacer inviable el acceso a los datos objetivo para un nivel de esfuerzo determinado. Su SP 800-88 Revisión 2 aborda programas de saneamiento, validación y borrado criptográfico, incluido el almacenamiento lógico en la nube donde el cliente no toca el dispositivo físico.

Localiza cada componente del documento

El diseño empieza con un mapa. Sigue una carga durante aceptación, análisis, generación de vistas, revisión, impresión, descarga opcional, caducidad y copia de seguridad.

Componente Qué debe hacer la eliminación Qué puede quedar
Original cargado Retirar el objeto activo y su referencia Copia protegida hasta que termine la rotación
Vistas del navegador Retirar páginas, miniaturas y derivados controlados Captura o caché fuera del límite del servicio
Impresión temporal Retirar los archivos generados tras su uso o al eliminar Copia física gestionada por el cliente
Réplica de objetos Retirar el objeto replicado y reintentar fallos Datos de recuperación del proveedor hasta que termine su plazo
Enlaces y tokens asociados al documento Revocar los tokens y rechazar solicitudes posteriores Mensaje con un enlace ya inservible
Material de cifrado Destruir claves encapsuladas y referencias específicas Claves superiores que por sí solas no descifran el objeto
Metadatos confidenciales Retirar nombres, remitentes y rutas de sistemas activos Registro mínimo deliberadamente no confidencial
Auditoría Conservar solo lo necesario para demostrar acceso y eliminación Hora, acción, referencia de actor y resultado sin contenido
Copias de seguridad Hacer caducar según una programación y mantener fuera de uso normal Copia cifrada hasta que se sobrescriba o caduque
Copias externas Declarar el límite y depender de la política del cliente Descargas, capturas, fotos, adjuntos reenviados y archivo fuente

El proveedor debe poder describir cada fila en su documentación de seguridad, privacidad o conservación.

Elimina el flujo activo como una sola operación

Un servicio de recepción crea varios registros relacionados. La tarea debe tratarlos como una unidad aunque distintos almacenamientos terminen en momentos diferentes.

Una secuencia práctica es:

  1. Detener nuevas autorizaciones de visualización, impresión y descarga.
  2. Revocar enlaces activos y tokens específicos. Revisar aparte los enlaces reutilizables para no desactivar otros envíos.
  3. Retirar el original y todos los derivados del almacenamiento activo.
  4. Retirar los objetos replicados de la aplicación.
  5. Destruir las claves encapsuladas específicas cuando el diseño lo permita.
  6. Retirar metadatos confidenciales de la base y las colas.
  7. Escribir un resultado mínimo sin contenido.
  8. Reintentar cualquier paso fallido hasta completarlo.

El orden debe cerrar el acceso pronto. Si un proceso se detiene a mitad, ejecutarlo de nuevo debe terminar de forma segura sin recrear derivados ni fallar porque un objeto ya no existe.

Las copias de seguridad necesitan una explicación aparte

La mayoría de servicios guarda copias para recuperarse de fallos de hardware, daños o errores humanos. Quizá no sea posible retirar al instante todas las generaciones, y prometerlo puede resultar engañoso.

La guía del ICO sobre el derecho de supresión reconoce que los sistemas activos pueden borrar antes de sobrescribir las copias. Pide explicar qué ocurre, mantener los datos fuera de uso y sustituirlos conforme a una programación. Su guía de limitación de conservación también advierte que mover datos fuera de línea no equivale a eliminarlos.

Una explicación útil responde:

  • Cuánto duran normalmente las generaciones
  • Si los datos están cifrados
  • Quién accede al entorno de recuperación
  • Si los datos eliminados quedan fuera del uso normal
  • Qué ocurre al restaurar una copia antigua
  • Cuándo se vuelven irrecuperables según la programación

La restauración se pasa por alto con facilidad. Recuperar una base u objetos antiguos puede reintroducir datos ya eliminados. El procedimiento debe reproducir marcadores de eliminación o conciliar lo restaurado con un registro actual antes de volver a prestar servicio.

Dónde encaja el borrado criptográfico

El cifrado en reposo protege mientras las claves estén protegidas. Si cada documento tiene material distinto, eliminar su clave encapsulada puede volver ilegible el objeto cifrado aunque el soporte conserve el texto cifrado.

Esto suele llamarse borrado criptográfico. NIST indica que su eficacia depende de la implementación, el historial de claves y las condiciones previas. Una clave compartida quizá no permita borrar por documento y las copias cifradas con otra clave aún deben eliminarse.

Pregunta al proveedor:

  • ¿El material es único por documento, espacio o volumen?
  • ¿Qué clave se destruye cuando caduca un documento?
  • ¿Puede alguna clave restante descifrarlo sin el material eliminado?
  • ¿Están las vistas y temporales dentro del mismo límite?
  • ¿Se supervisa y reintenta la eliminación de claves?

No afirmes que existe borrado criptográfico salvo que la arquitectura y el procedimiento lo respalden.

Conserva un registro mínimo, no una copia oculta

Una empresa puede necesitar demostrar que un envío existió y fue eliminado. No necesita conservar el nombre del archivo, la identidad del remitente, la categoría o un hash que actúe como identificador estable del contenido.

Un registro mínimo puede contener:

  • Una referencia interna aleatoria
  • La referencia del espacio de trabajo
  • El motivo, como cierre manual o caducidad programada
  • La hora del hecho
  • El resultado y estado de reintentos
  • La referencia del actor autorizado si fue manual

El registro necesita su propio plazo. "No confidencial" no significa "para siempre". Decide para qué hace falta y cuándo puede agregarse o eliminarse.

Los registros de auditoría también necesitan protección frente a alteración y acceso no autorizado. Deben ayudar a investigar sin convertirse en otro repositorio de metadatos confidenciales.

La eliminación debe sobrevivir a cambios de cuenta y facturación

Una prueba caducada, suscripción cancelada o factura vencida no crea un motivo para conservar documentos. La eliminación programada debe continuar aunque el cliente ya no use funciones de pago.

El cierre de cuenta tiene dos plazos: documentos activos y derivados, y después cuenta, facturación y registros legales. No los mezcles. La facturación puede seguir otra obligación y no debe contener nombres ni contenido.

La organización que recoge debe contemplarlo en su política de conservación, incluido quién puede imponer un bloqueo legítimo y con qué frecuencia se revisa.

Las copias externas siguen fuera

Ningún servicio puede borrar un archivo descargado en un portátil, una página fotografiada o un adjunto guardado en otro buzón.

La revisión de solo lectura reduce la entrega rutinaria de originales. Las marcas de agua y la impresión auditada hacen más visibles las excepciones. No impiden reproducir el contenido a quien esté autorizado para verlo.

Las descargas deben ser deliberadas, limitadas y registradas. La política del cliente debe indicar dónde puede guardarse una descarga necesaria, cuánto dura y quién la elimina.

El mismo límite afecta al remitente. Eliminar el envío no retira el archivo fuente de su dispositivo ni un correo que enviara antes de usar el portal.

Prueba la eliminación en vez de confiar en el botón

Una prueba útil comprueba varias direcciones:

  1. Carga un PDF inocuo y espera a las vistas.
  2. Ábrelo por todas las vías autorizadas.
  3. Genera una impresión si existe.
  4. Registra enlaces activos y fecha esperada.
  5. Elimina o deja correr una caducidad breve.
  6. Confirma que los enlaces fallan y las rutas no devuelven contenido.
  7. Confirma que original, vistas, temporales y réplica han salido del almacenamiento activo.
  8. Comprueba que los metadatos confidenciales ya no aparecen.
  9. Confirma que se reintenta un fallo de almacenamiento.
  10. Verifica que el registro mínimo no contiene nombre ni contenido.

Los proveedores deben probar internamente y publicar el alcance. Los clientes pueden probar enlaces, estado de la interfaz, cierre de cuenta y respuestas documentadas.

El proceso general de recogida segura debe terminar con el mismo cierre, no tratar la eliminación como una limpieza posterior.

Preguntas para un proveedor

Utiliza estas preguntas durante la compra y revisión contractual:

  • ¿Qué objetos y metadatos retira una eliminación manual o programada?
  • ¿Se eliminan juntos originales, vistas, impresiones y réplicas?
  • ¿Qué impide el acceso mientras la operación sigue en curso?
  • ¿Cómo se reintentan y comunican los fallos parciales?
  • ¿Se destruyen claves específicas?
  • ¿Cuánto pueden permanecer los datos en copias y están fuera de uso normal?
  • ¿Qué ocurre tras una restauración?
  • ¿Continúa la eliminación tras cancelación o fallo de pago?
  • ¿Qué prueba no confidencial permanece y cuánto tiempo?
  • ¿Qué copias quedan expresamente fuera del control del proveedor?

Las respuestas precisas resultan más útiles que un logotipo de certificación o una afirmación general de que los datos se "eliminan permanentemente".

Preguntas frecuentes

¿Desaparece de inmediato un archivo eliminado en la nube?

Puede desaparecer de sistemas activos mientras permanece en copias cifradas hasta su caducidad. El proveedor debe explicar ambos plazos. Durante la ventana, los datos deben quedar fuera del uso normal y protegidos.

¿Eliminar una clave equivale a eliminar el archivo?

Destruir la clave correcta puede volver ilegibles los datos y ser una técnica eficaz. Su valor depende del diseño, alcance de las claves, copias e implementación. El objeto y los metadatos relacionados aún deben seguir el proceso.

¿Debe quedar algún registro después de eliminar?

Un registro mínimo puede apoyar la responsabilidad y la investigación de fallos. Debe evitar nombres, identidades, contenido y rutas. También necesita finalidad y plazo.

¿Puede el proveedor borrar capturas y descargas?

No. Están fuera del servicio cuando otro dispositivo o sistema las conserva. El cliente necesita políticas de acceso, dispositivos y registros.

¿Qué debe pasar si la eliminación falla en parte?

El sistema debe mantener el documento inaccesible, registrar el paso fallido sin exponer datos y reintentar hasta retirar todos los componentes controlados. No debe declarar éxito mientras exista un original activo o enlace válido.

¿Cancelar la cuenta elimina automáticamente los documentos?

No debe detener una programación existente. El comportamiento exacto depende del contrato y la política, así que confirma los plazos. Los documentos temporales no deben permanecer solo porque el espacio haya perdido funciones de pago.