Comprar un disco duro reacondicionado y encontrarse con los datos del anterior propietario

25/09/2026

Más Noticias de Ciberseguridad

Aunque el título de esta noticia es algo que no debería suceder, es algo que hemos vivido en RecuperaData en primera persona.

Recientemente hemos adquirido en un reconocido comercio un disco duro reacondicionado (una unidad que ya ha sido utilizada anteriormente y que una empresa revisa, prueba y prepara para volver a venderla) que necesitábamos para nuestro trabajo y al recibirlo y probarlo, nos encontramos con la sorpresa de que contenía información personal y sensible de su anterior propietario: fotos y vídeos familiares, documentación como el libro de familia escaneado y otros archivos con información claramente privada.

Nosotros hemos procedido a realizar un
borrado seguro del dispositivo destruyendo de manera definitiva e irreversible la información anteriormente contenida en el disco duro, pero nos parece muy irresponsable y peligroso que se estén vendiendo soportes sin revisar con información privada de los anteriores usuarios, por todos los riesgos de seguridad que ello puede conllevar si cae en manos inadecuadas.

Los discos duros reacondicionados pueden ser una alternativa económica y, desde el punto de vista medioambiental, permiten alargar la vida útil de equipos que todavía pueden funcionar durante años. Pero existe una condición básica para que esa reutilización sea segura: el dispositivo debe haber sido correctamente formateado de manera irreversible antes de llegar a un nuevo comprador.

Borrado seguro de datos

¿Qué podría encontrarse en un disco usado?

El contenido puede ser mucho más sensible de lo que parece. Por ejemplo:

  • fotografías personales;
  • documentos de trabajo;
  • facturas y declaraciones;
  • currículos y documentos de identidad;
  • bases de datos de clientes;
  • correos electrónicos;
  • copias de seguridad;
  • credenciales almacenadas en determinados archivos;
  • información financiera;
  • documentos médicos;
  • fotografías y vídeos privados.

Y no es necesario que exista una gran cantidad de información. Un único documento con datos personales puede ser suficiente para provocar un problema de privacidad.

El riesgo tampoco se limita al comprador. La persona cuyos datos permanecen en el disco puede desconocer completamente que su información ha acabado en manos de un tercero.

El problema legal en Europa

En España, además de la dimensión de seguridad informática, puede existir una dimensión relacionada con el Reglamento General de Protección de Datos (RGPD).

La Agencia Española de Protección de Datos explica que los responsables del tratamiento deben aplicar medidas técnicas y organizativas apropiadas al riesgo para garantizar la seguridad de los datos personales.

Esto resulta especialmente relevante para empresas que reciben ordenadores o discos de organizaciones y posteriormente los reacondicionan para venderlos. La reutilización del hardware no elimina las obligaciones relacionadas con los datos que contiene.

La AEPD también recoge el derecho de supresión de los datos personales en determinadas circunstancias.

Por tanto, si una empresa comercializa un soporte que todavía contiene información personal de un cliente anterior, pueden surgir cuestiones sobre quién tenía la responsabilidad de proteger esos datos, qué medidas se aplicaron antes de transferir el soporte y si se produjo una brecha de seguridad.

El peligro para el comprador tampoco es menor

Puede parecer que el único perjudicado es el antiguo propietario del disco, pero no es así.

El comprador recibe información que no esperaba tener. Si encuentra, por ejemplo, una carpeta llena de documentos personales, puede estar ante información cuya utilización, copia o difusión genere a su vez problemas de privacidad.

También existe un riesgo de seguridad. Un disco procedente de otra persona u organización puede contener software, scripts, archivos maliciosos o configuraciones que el comprador desconoce.

Por eso, conectar inmediatamente una unidad desconocida a un ordenador que contiene información personal o empresarial no es una buena práctica.

¿Qué deberían hacer los comercios?

La respuesta no es simplemente «borrar el disco antes de venderlo». Debería existir un proceso documentado de sanitización.

Un procedimiento razonable debería incluir:

  • Identificar el soporte y su procedencia.
  • Aislarlo durante el proceso de inspección, evitando que sus datos queden expuestos innecesariamente.
  • Determinar qué método de sanitización es apropiado para ese tipo de unidad y para la sensibilidad de la información.
  • Ejecutar el proceso de borrado seguro o, cuando corresponda, destrucción del soporte.
  • Verificar que el proceso se ha realizado correctamente.
  • Mantener registros que permitan demostrar qué se hizo con cada unidad.
  • Impedir que un disco que no haya superado el proceso llegue al inventario de productos destinados a la venta.

La técnica de sanitización debe escogerse teniendo en cuenta la sensibilidad de la información y las características del medio. En determinadas circunstancias, además, puede ser preferible destruir físicamente el dispositivo en lugar de intentar reutilizarlo.

Reacondicionar sí; reutilizar datos, nunca

La reutilización de hardware y la protección de datos no son conceptos incompatibles. De hecho, un buen proceso de reacondicionamiento debería incluir necesariamente una gestión segura de la información que permanece en el dispositivo.

👉
Solicita ahora precio e información para un servicio de borrado seguro de datos




Te puede interesar:



Consejos de ciberseguridad:

Aparte de nuestro completo
servicio profesional de recuperación de datos de todo tipo de soportes informáticos, en RecuperaData podemos facilitar las siguientes protecciones de seguridad a aquellos clientes que lo necesiten ☺:

-
Antivirus: tener un antivirus habilitado, actualizado y correctamente configurado ayuda a protegerse no solamente frente a ataques de ransomware, sino también ante otro tipos de virus, programas espía, malware, etc.

-
Firewall: es muy recomendable contar con un sistema cuya función es prevenir y proteger nuestra red privada de intrusiones o ataques bloqueándoles el acceso.

-
Espacio de almacenamiento en la nube: resulta imprescindible disponer de un completo, seguro y eficiente espacio de almacenamiento en el que hacer backup en la nube que se compruebe periódicamente para verificar que las copias se están haciendo correctamente y que sabremos cómo restaurar la información en caso de necesidad.

-
VPN: hoy en día es muy importante contar con una VPN que permita acceder de modo seguro a la red interna de la empresa desde cualquier lugar del mundo por ejemplo para teletrabajar como si estuviésemos físicamente en la empresa.

- Copias de seguridad Enterprise en la nube con Veeam: copias de seguridad protegidas de todo tipo de amenazas cibernéticas y con protección total frente a los ataques ransomware.

- Además, si por falta de herramientas preventivas (o incluso aun con ellas) se tiene la mala suerte de ser víctima de un ataque ransomware, en RecuperaData ofrecemos nuestro servicio profesional de
recuperación de datos cifrados por ransomware.

Recuperamos datos de archivos cifrados por todo tipo de familias de virus ransomware, para cualquier sistema operativo. Realizamos un primer análisis del contenido cifrado por virus ransomware y tras esto le informamos sobre la viabilidad y presupuesto para su caso concreto.

- Backup en la nube para Office 365: mediante este servicio profesional, ofrecemos tanto la copia de seguridad de las cuentas de correo electrónico como de todo el contenido de OneDrive.

-
Backup local desconectable: una vez realizada la copia de seguridad, de modo automático y sin necesidad de intervención de los usuarios, el dispositivo de backup se desconectará automáticamente del sistema, quedando así fuera del alcance de cualquier ataque ransomware, intrusión, boicot, etc.

-
Almacenamiento en frío: servicio de backup creado para ofrecer grandes capacidades de almacenamiento a los precios más bajos posibles, perfecto para empresas que necesitan almacenar grandes cantidades de información y no necesitan acceder instantáneamente a los datos almacenados en la copia de seguridad.


Os recordamos que ante una pérdida de datos de cualquier tipo de dispositivo informático (disco duro, RAID, NAS, disco SSD, tarjeta de memoria, pendrive, SSD M.2, smartphone (teléfono móvil), etc.) y provocada por cualquier motivo, siempre podéis poneros en contacto con nosotros con total tranquilidad y sin compromiso:

- Telefónicamente en el 944 467 254 de lunes a jueves en horario de 9 a 17h y viernes de 9 a 15h (
Julio: 9-15h. Agosto: 9-14h).
- Rellenando cualquiera de los
formularios de contacto de esta web.
Os aconsejaremos sobre cómo proceder y os informaremos de la mejor opción para vuestro caso.


#ciberseguridad #recuperardatos #recuperacióndedatos #RecuperaData


Ver otras
Noticias de Ciberseguridad