Robo de datos informáticos: investigación pericial de copias, accesos y filtraciones
Analizamos ordenadores, cuentas, correo, dispositivos USB, nubes, servidores, CRM, ERP y registros para reconstruir qué información pudo consultarse, copiarse, enviarse, descargarse o eliminarse. El resultado se documenta en un informe pericial comprensible para empresas, abogados y tribunales.
¿Qué es una pericial por robo de datos informáticos?
Es una investigación técnica destinada a identificar, preservar y analizar evidencias relacionadas con una posible extracción o utilización no autorizada de información. No parte de la culpabilidad de una persona: formula preguntas comprobables, contrasta varias fuentes, explica las limitaciones y diferencia los hechos observados de las inferencias. La calificación jurídica y la valoración de la prueba corresponden al abogado y al tribunal.
Preservar
Identificamos equipos, cuentas y registros expuestos a borrado, sobrescritura o rotación. Documentamos origen, custodios, fechas y operaciones.
Reconstruir
Correlacionamos archivos, accesos, USB, correo, nube, aplicaciones y tiempos para construir una cronología técnicamente defendible.
Informar
Relacionamos cada conclusión con sus evidencias, declaramos incertidumbres y preparamos el dictamen para su revisión y ratificación.
Robo, copia, acceso, pérdida y filtración no significan lo mismo
En lenguaje cotidiano se habla de robo de datos cuando información empresarial o personal termina fuera del control de su titular. Desde el punto de vista técnico conviene precisar la conducta investigada. Un archivo puede haberse copiado sin desaparecer del sistema original; una cuenta puede haberse consultado sin que exista descarga; una carpeta puede haberse compartido mediante un enlace; una base de datos puede haberse exportado; y una credencial comprometida puede permitir a un tercero actuar con una cuenta legítima.
También es diferente una extracción deliberada de una pérdida accidental. Un empleado puede sincronizar una carpeta con una cuenta personal por comodidad, un administrador puede dejar un enlace público abierto, un proveedor puede conservar una copia después de terminar el contrato o un atacante externo puede aprovechar una contraseña reutilizada. El análisis debe contemplar explicaciones alternativas antes de atribuir una conducta.
La expresión “datos robados” tampoco identifica automáticamente un secreto empresarial. La Ley 1/2019 de Secretos Empresariales exige valorar la naturaleza de la información, su valor empresarial por ser secreta y las medidas razonables adoptadas para mantenerla en secreto. La pericial puede describir sistemas, accesos, controles y copias; corresponde al asesor jurídico aplicar esos hechos al caso concreto.
Cuándo puede sospecharse una extracción de información
Las señales suelen aparecer alrededor de un cambio laboral, un conflicto societario, una negociación con un proveedor, una intrusión o una fuga. Ninguna señal aislada demuestra por sí misma el robo de información. Su utilidad surge al relacionarla con usuarios, fechas, sistemas y documentos concretos.
Actividad sobre archivos
Compresión de carpetas, búsquedas masivas, apertura de documentos sensibles, creación de copias, renombrados, movimientos, borrados o accesos concentrados fuera del patrón habitual.
Dispositivos externos
Conexión reciente de memorias USB, discos externos o teléfonos, especialmente si coincide con el acceso a carpetas relevantes o la salida de un trabajador.
Correo y mensajería
Adjuntos enviados a cuentas personales, reglas de reenvío, enlaces compartidos, exportaciones de buzones o comunicaciones que solicitan información no habitual.
Nube y aplicaciones
Descargas masivas, tokens nuevos, sesiones desde ubicaciones inusuales, exportaciones de CRM, permisos modificados o enlaces públicos creados antes del incidente.
Otros indicios pueden ser la aparición de documentos internos en un competidor, contactos comerciales realizados con listados privados, ofertas que reproducen información no pública, código fuente utilizado en otro proyecto o clientes que reciben comunicaciones de una persona que acaba de abandonar la empresa. En estos supuestos conviene conservar tanto las fuentes internas como los materiales externos que permiten realizar comparaciones.
Qué no debe hacer la empresa
- No formatee, reinstale ni “limpie” el equipo investigado.
- No siga utilizando el ordenador si es posible aislarlo de forma controlada.
- No ejecute programas de recuperación, antivirus o búsquedas improvisadas sin documentarlo.
- No borre la cuenta del usuario ni elimine su buzón antes de preservar los datos necesarios.
- No desconecte servicios cloud sin valorar previamente qué registros podrían perderse.
- No confronte a la persona investigada antes de coordinar la actuación con el abogado.
- No acceda a cuentas personales ni a dispositivos ajenos sin autorización legítima.
La urgencia no justifica una intervención desordenada. Actuar sin registrar quién hizo qué y cuándo puede alterar fechas, destruir registros volátiles o generar dudas sobre la trazabilidad.
Qué sí conviene hacer desde el primer momento
- Anotar cuándo se detectó la sospecha, quién la comunicó y qué hechos concretos la motivan.
- Identificar equipos, cuentas, usuarios, periodos, carpetas y aplicaciones posiblemente relacionados.
- Conservar contratos, cláusulas de confidencialidad, políticas de uso y autorizaciones de acceso.
- Coordinar informática, dirección, protección de datos, recursos humanos y asesoría jurídica.
- Preservar primero las fuentes con mayor riesgo de rotación o sobrescritura, como determinados logs y sesiones cloud.
- Separar las medidas de contención del análisis pericial, documentando incluso las acciones necesarias para proteger el negocio.
Qué evidencias pueden analizarse en un robo de datos
La fuente adecuada depende de la hipótesis. No siempre es necesario copiar todo el entorno tecnológico. Una delimitación por usuario, periodo, repositorio y tipo de información reduce costes y protege datos ajenos al conflicto. El análisis puede combinar varias de las siguientes fuentes.
| Fuente | Información potencial | Precauciones |
|---|---|---|
| Ordenadores y discos | Archivos, accesos recientes, programas, compresiones, eliminaciones, dispositivos conectados y actividad del sistema. | El uso posterior puede sobrescribir datos y modificar fechas. |
| USB y soportes externos | Identificadores, conexiones, volúmenes, rutas y posible relación temporal con archivos. | La conexión no demuestra por sí sola una copia concreta. |
| Correo electrónico | Mensajes, adjuntos, cabeceras, reglas, reenvíos, accesos y exportaciones. | La copia reenviada puede perder cabeceras o contexto del servidor. |
| Nube y repositorios | Inicios de sesión, descargas, sincronizaciones, enlaces compartidos, permisos y actividad administrativa. | La disponibilidad y retención dependen del proveedor y del plan contratado. |
| CRM, ERP y bases de datos | Consultas, exportaciones, cambios, usuarios, registros de auditoría y lotes de información. | Un usuario compartido dificulta la atribución individual. |
| Firewall, VPN y red | Conexiones, volúmenes, destinos, sesiones remotas y correlación con otros eventos. | Una IP identifica una conexión, no necesariamente a la persona que actuó. |
| Móviles corporativos | Mensajería, correo, aplicaciones, documentos, cuentas y transferencias. | El cifrado, modelo y estado pueden limitar la extracción. |
| Copias de seguridad | Versiones anteriores, archivos desaparecidos, configuración histórica y comparación temporal. | Debe conocerse la política de backup y su integridad. |
Ordenadores, archivos y dispositivos USB
Los sistemas operativos pueden conservar rastros sobre dispositivos conectados, archivos recientes, accesos a carpetas, programas ejecutados y volúmenes montados. Esos artefactos permiten orientar la investigación, pero necesitan contexto. La presencia de un USB acredita como máximo que un dispositivo compatible fue reconocido en determinadas circunstancias; no demuestra automáticamente qué archivos se copiaron ni quién estaba físicamente ante el equipo.
La reconstrucción mejora cuando se correlacionan identificadores del soporte, fechas de conexión, accesos a archivos, creación de comprimidos, movimientos, historial de aplicaciones y registros corporativos. Si el soporte externo está disponible y existe acceso legítimo, puede compararse su contenido con la información empresarial. Los hashes permiten determinar si dos archivos son idénticos a nivel binario, pero no prueban por sí solos autoría, veracidad o intención.
Las fechas también requieren cautela. Copiar, restaurar, sincronizar o descomprimir puede modificar algunos tiempos. Diferentes sistemas de archivos almacenan atributos distintos y la zona horaria puede afectar a la representación. El informe debe indicar de dónde procede cada marca temporal y qué operaciones podrían haberla alterado.
Correo electrónico, mensajería y reglas de reenvío
El correo puede mostrar adjuntos enviados, destinatarios externos, enlaces compartidos, conversaciones previas y reglas automáticas. La evidencia más completa suele proceder del buzón o de una exportación administrativa, no de una captura de pantalla. Las cabeceras ayudan a reconstruir servidores, identificadores y rutas, aunque no todos los campos tienen el mismo valor y algunos pueden ser manipulables.
En Microsoft 365, Google Workspace y otras plataformas puede existir información adicional sobre accesos, aplicaciones autorizadas, reenvíos, sesiones, descargas o cambios de configuración. La retención depende de la licencia, las políticas y el tiempo transcurrido. Por eso conviene consultar pronto qué registros siguen disponibles.
WhatsApp, Teams, Slack u otras herramientas pueden contener comunicaciones o transferencias. Debe respetarse la privacidad y limitar la extracción al objeto de la investigación. Una conversación exportada puede ser útil, pero normalmente ofrece menos elementos técnicos que la fuente original o la plataforma corporativa. El análisis debe distinguir contenido, cuenta, dispositivo, autoría y atribución.
Nube, Drive, OneDrive, Dropbox y repositorios
La extracción ya no requiere un pendrive. Una carpeta puede sincronizarse con un equipo personal, descargarse desde una sesión remota, compartirse mediante enlace o copiarse a otra cuenta. Los registros cloud pueden indicar usuario, aplicación, dirección IP, objeto, acción y momento, pero su significado depende de la documentación del proveedor y de la configuración concreta.
Una dirección IP no identifica automáticamente a una persona. Puede corresponder a una oficina, una VPN, una conexión móvil, un proxy o un servicio compartido. La atribución mejora al combinar IP, dispositivo, autenticación multifactor, identificadores de sesión, registros del equipo y contexto laboral. El perito debe evitar presentar una coincidencia técnica como certeza personal cuando existen alternativas razonables.
En repositorios de código también pueden revisarse clonaciones, descargas, commits, ramas, tokens, claves y actividad de usuarios. Si se discute la reutilización de software, la comparación debe distinguir código funcional, librerías públicas, estructuras comunes, comentarios, historial y elementos originales del proyecto.
CRM, ERP, bases de datos y listados de clientes
Las aplicaciones empresariales suelen ofrecer funciones legítimas de exportación. El reto consiste en determinar si una exportación ocurrió, qué usuario o rol la ejecutó, qué registros incluía y si la acción estaba autorizada. En algunos sistemas existe auditoría detallada; en otros solo aparecen inicios de sesión o cambios. La ausencia de un registro no demuestra que el hecho no ocurriera si la plataforma no lo registraba o el dato ya rotó.
Los listados de clientes pueden compararse mediante campos, orden, errores, formatos y coincidencias singulares. Una coincidencia extensa puede ser relevante, pero debe estudiarse si la información procede de fuentes públicas, si existían versiones compartidas, si otros usuarios tenían acceso y qué medidas protegían el conjunto. La pericial técnica describe similitudes y trazabilidad; la valoración sobre secreto empresarial, competencia desleal o incumplimiento contractual pertenece al análisis jurídico.
Robo de información por empleados, exempleados, socios o proveedores
La salida de una persona con acceso legítimo es uno de los escenarios más sensibles. Haber tenido permiso para consultar datos no implica necesariamente autorización para copiarlos o utilizarlos después, pero tampoco convierte cada acceso en una conducta ilícita. Es esencial estudiar funciones, permisos, políticas internas, instrucciones, contratos, prácticas habituales y periodo relevante.
La investigación debe ser objetiva. Puede confirmar una secuencia compatible con copia, revelar que la información ya estaba en un repositorio autorizado o demostrar que el informe contrario confunde acceso con extracción. También puede concluir que los registros son insuficientes. Reconocer esa insuficiencia protege la calidad del dictamen.
En conflictos societarios o con proveedores pueden existir cuentas compartidas, administradores múltiples, equipos reutilizados y copias legítimas. El alcance debe incluir la historia de permisos y custodios. Una afirmación sobre “quién fue” exige mayor soporte que una afirmación sobre “qué cuenta realizó una acción”.
Acceso, copia, posesión, uso y difusión son hechos diferentes
Un registro puede acreditar que una cuenta abrió un archivo; otro, que se generó una exportación; un tercero, que un soporte contiene una copia; y una comunicación, que la información fue enviada. No deben mezclarse estos niveles. La solidez del informe mejora cuando cada conclusión utiliza un verbo preciso y explica el soporte técnico que la respalda.
Metodología de la peritación informática
La metodología se adapta al caso, pero debe ser reproducible, proporcionada y documentada. Las herramientas no sustituyen al criterio profesional. Sus resultados necesitan validación, contexto y explicación.
Consulta y objetivo
Se definen el conflicto, plazo, usuarios, sistemas, información afectada y preguntas técnicas que el informe debe responder.
Legitimación y alcance
Se comprueba quién autoriza el acceso y se delimitan fuentes, fechas, exclusiones, privacidad y datos no relacionados.
Preservación prioritaria
Se aseguran primero registros volátiles, cuentas expuestas a baja y equipos cuyo uso puede alterar la evidencia.
Adquisición controlada
Se crean imágenes, exportaciones o colecciones documentadas. Cuando procede se calculan hashes y se registra la cadena de custodia.
Examen y filtrado
Se localizan artefactos pertinentes mediante fechas, rutas, usuarios, términos, identificadores y reglas justificadas.
Análisis y correlación
Se comparan fuentes, se construye la cronología y se contrastan hipótesis y explicaciones alternativas.
Informe y anexos
Se describen evidencias, método, resultados, capturas, tablas, limitaciones y conclusiones vinculadas a los datos.
Ratificación
Cuando se solicita, el perito explica el dictamen, responde preguntas y aclara el alcance real de sus conclusiones.
Cadena de custodia, hashes y trazabilidad
La cadena de custodia documenta la identificación, recepción, entrega, almacenamiento y tratamiento de la evidencia. Puede incluir fotografías, números de serie, estado del soporte, usuarios, fechas, responsables, precintos y registro de operaciones. No es una fórmula automática de validez; es un mecanismo para reducir incertidumbres sobre qué se analizó y cómo se conservó.
Los hashes son resúmenes matemáticos útiles para comparar secuencias de datos. Si dos imágenes forenses mantienen el mismo hash con el mismo algoritmo, existe una base fuerte para sostener que son idénticas a nivel binario. El hash no demuestra que el contenido sea verdadero, que pertenezca a una persona ni que se obtuviera legítimamente. Es una pieza de integridad y trazabilidad, no una respuesta universal.
Cuando una adquisición forense completa no es posible o no resulta proporcionada, puede realizarse una colección lógica o una exportación. El informe debe explicarlo, indicar qué información queda fuera y adaptar las conclusiones al alcance real.
Limitaciones y expectativas realistas
No todas las acciones dejan un rastro permanente. Los logs pueden no estar habilitados, rotar en pocos días o depender de una licencia. El borrado, cifrado, uso posterior, sincronización, TRIM en unidades SSD y restauraciones pueden limitar la recuperación. Una plataforma externa puede conservar datos que la empresa no puede obtener sin cooperación o requerimiento.
Tampoco siempre es posible atribuir una acción a una persona. Una cuenta compartida, una sesión abierta, credenciales conocidas por terceros, acceso remoto o una mala gestión de identidades introducen alternativas. El informe debe diferenciar la cuenta técnica, el dispositivo, la conexión y la persona.
Recuperar datos borrados no puede prometerse antes de examinar el soporte. Incluso cuando aparecen fragmentos, pueden carecer de contexto o estar incompletos. La ausencia de un archivo tampoco demuestra que nunca existió. Las conclusiones negativas requieren conocer qué registraba el sistema, durante cuánto tiempo y con qué fiabilidad.
Casos habituales en empresas y procedimientos
Competencia desleal
Un comercial abandona la empresa y clientes históricos reciben ofertas de una nueva compañía. Se revisan CRM, exportaciones, correo, nube y actividad previa a la salida.
Despido disciplinario
La empresa sospecha una copia de documentación confidencial. La pericial acredita hechos técnicos sin sustituir la valoración laboral del abogado o juez.
Conflicto societario
Socios o administradores discuten accesos a proyectos, cuentas, bases de datos o documentación. Se reconstruyen permisos, custodios y cronologías.
Defensa y contrapericial
La persona acusada necesita comprobar si el informe contrario demuestra realmente copia y atribución o si confunde indicios, fechas y usuarios.
Qué contiene un informe pericial sobre robo de datos
El dictamen debe identificar al perito, el objeto del encargo, las preguntas, los soportes y la documentación recibida. Describe la cadena de custodia, herramientas y versiones, metodología, criterios de búsqueda, zona horaria, resultados, anexos y limitaciones. Las conclusiones deben responder al objeto y evitar afirmaciones jurídicas.
Una cronología suele ser más útil que una colección de capturas. Puede mostrar la relación entre inicio de sesión, acceso a carpeta, creación de archivo comprimido, conexión USB, envío por correo, descarga cloud o eliminación. Cada evento debe conservar su fuente y explicar su grado de fiabilidad.
El informe también puede incorporar tablas de coincidencias, hashes, identificadores de dispositivos, diagramas, extractos de logs y capturas contextualizadas. Los anexos permiten revisar el trabajo sin inundar el cuerpo principal de datos técnicos. Cuando existen elementos contrarios a la hipótesis inicial, deben considerarse.
La ratificación no consiste en repetir el texto. El perito explica conceptos, responde objeciones, reconoce límites y mantiene la objetividad. La Ley de Enjuiciamiento Civil contempla el dictamen cuando se requieren conocimientos técnicos y exige al perito actuar con la mayor objetividad posible.
Contrapericial y revisión de informes de la otra parte
Una contrapericial puede revisar si la evidencia estaba identificada, si se preservó adecuadamente, si la herramienta era apropiada, si las fechas fueron interpretadas con su zona horaria y si existe soporte para cada conclusión. También analiza saltos lógicos, como afirmar copia únicamente porque hubo acceso o atribuir una acción personal a partir de una cuenta compartida.
Otros problemas frecuentes son la ausencia de hashes cuando eran pertinentes, capturas sin fuente, equipos examinados tras meses de uso, falta de documentación sobre búsquedas, registros incompletos presentados como exhaustivos y conclusiones jurídicas redactadas como si fueran hallazgos técnicos.
La revisión no busca desacreditar automáticamente el informe contrario. Puede confirmar partes sólidas, matizar otras y señalar qué comprobaciones adicionales serían necesarias. Esa precisión ayuda al abogado a centrar preguntas y evita discutir aspectos técnicamente irrelevantes.
Robo de datos personales, brecha de seguridad y RGPD
Si la información incluye datos personales, el incidente puede ser una brecha de datos personales. La AEPD define estas brechas como incidentes que provocan destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. El responsable debe valorar el riesgo para los derechos y libertades y documentar lo ocurrido.
Cuando sea probable que exista riesgo, la notificación a la autoridad competente debe realizarse sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que la organización tiene constancia. Si existe alto riesgo, puede ser necesaria la comunicación a las personas afectadas. No toda pérdida exige notificar: la decisión depende del riesgo, medidas como el cifrado y circunstancias concretas. Esta valoración debe coordinarse con el delegado de protección de datos y el asesor jurídico.
La investigación pericial aporta hechos para esa decisión: categorías y volumen aproximado, sistemas afectados, periodo, medidas existentes, accesos observados y posibles destinos. No sustituye al análisis normativo ni debe retrasar medidas urgentes de contención o notificación.
Secretos empresariales, confidencialidad y posible relevancia penal
La Ley 1/2019 considera ilícita, en determinadas circunstancias, la obtención sin consentimiento mediante acceso, apropiación o copia no autorizada de documentos, ficheros electrónicos u otros soportes que contengan el secreto. También contempla la utilización o revelación vinculada a obtención ilícita o incumplimiento de obligaciones de confidencialidad. Para aplicar esa protección deben estudiarse el carácter secreto, el valor empresarial y las medidas razonables adoptadas.
El Código Penal contiene preceptos sobre descubrimiento y revelación de secretos, datos reservados y secretos de empresa. La existencia de un archivo, una exportación o una conexión no determina por sí sola el encaje penal. Intención, autorización, perjuicio, naturaleza de los datos y conducta posterior requieren valoración jurídica. La pericial se limita a aportar hechos técnicos y sus límites.
Coordinación entre empresa, abogado y perito
La investigación funciona mejor cuando las preguntas se fijan desde el inicio. El equipo técnico conoce sistemas y retención; recursos humanos aporta funciones y políticas; protección de datos evalúa riesgos; y el abogado define el procedimiento. El perito traduce esas necesidades a fuentes y operaciones verificables.
Conviene acordar un periodo, personas, repositorios, palabras clave, exclusiones y entregables. Examinar todo “por si acaso” puede ser costoso y desproporcionado. Un alcance escalonado permite preservar primero, realizar un análisis inicial y ampliar solo cuando los hallazgos lo justifican.
Qué conviene preparar antes de solicitar la pericial
Resulta útil elaborar una cronología inicial con fechas, usuarios, equipos y hechos observados, distinguiendo lo comprobado de las sospechas. También conviene reunir contratos, cláusulas de confidencialidad, políticas de uso, comunicaciones de alta o baja, inventarios, nombres de cuentas, responsables de sistemas y descripción de la información presuntamente extraída. Si existen mensajes de clientes, documentos aparecidos fuera de la empresa o materiales de un competidor, deben conservarse con su contexto y procedencia.
No es necesario entregar desde el primer momento todas las contraseñas ni copiar indiscriminadamente toda la documentación corporativa. El perito puede indicar qué accesos son imprescindibles, quién debe autorizarlos y cómo transferir la información de forma segura. Una reunión con el abogado permite transformar afirmaciones generales —por ejemplo, “se llevaron la base de datos”— en preguntas verificables: qué versión, qué campos, qué periodo, desde qué sistema, mediante qué cuenta y con qué evidencias de uso posterior.
Ángel González opina que…
“En un robo de datos, la rapidez útil no consiste en abrir todos los equipos y buscar a ciegas. Consiste en preservar primero lo que puede desaparecer, formular preguntas concretas y distinguir entre acceso, copia, uso y difusión. Una conclusión sólida explica tanto lo que muestran los datos como aquello que no permiten afirmar.”
Ángel González · Perito informático y director de GlobátiKa Lab
Vídeo: cómo se certifica el robo de datos en una empresa
En este vídeo del canal de GlobátiKa Peritos Informáticos explicamos el papel de la informática forense, la preservación y el informe cuando existen sospechas de extracción de información corporativa.
Servicio pericial en España, Cataluña y Málaga
GlobátiKa Lab trabaja en investigaciones de robo de datos para empresas, despachos y particulares. Puedes consultar otros servicios en PeritosInformaticos.es. Para actuaciones de proximidad disponemos de información específica en PeritoInformaticoMalaga.com y atención en catalán desde PeritoInformatico.cat.
Preguntas frecuentes sobre robo de datos informáticos
¿Puede demostrarse que alguien copió archivos a un USB?
En algunos casos pueden correlacionarse conexión del dispositivo, accesos, archivos recientes y otros artefactos. La conexión aislada no prueba una copia concreta.
¿Puede saberse qué persona realizó la acción?
Depende de cuentas, sesiones, autenticación, dispositivos y contexto. Una cuenta identifica una identidad técnica; atribuirla a una persona puede exigir evidencias adicionales.
¿Debemos apagar el ordenador?
Depende del estado y del tipo de incidente. Apagar puede preservar almacenamiento pero perder datos volátiles. Conviene recibir instrucciones antes de actuar.
¿Puede recuperarse información borrada?
A veces, pero no puede garantizarse. Influyen soporte, cifrado, TRIM, tiempo y uso posterior. Debe examinarse el equipo antes de valorar posibilidades.
¿Un hash demuestra que el archivo fue robado?
No. Permite comparar secuencias de datos. No acredita por sí solo origen, autoría, intención, acceso legítimo ni momento de la copia.
¿Sirven las capturas de pantalla?
Pueden orientar, pero suelen contener menos información que el archivo, dispositivo, buzón o registro original. Deben conservarse las fuentes completas cuando existan.
¿Cuánto tarda la peritación?
Depende de dispositivos, volumen, plataformas, retención, preguntas y urgencia. Una preservación prioritaria puede realizarse antes del análisis completo.
¿Cuánto cuesta investigar un robo de datos?
El presupuesto depende del alcance, fuentes, desplazamientos, volumen, plazo e informe. Delimitar usuarios y fechas evita análisis innecesarios.
¿El informe garantiza ganar el juicio?
No. El perito aporta análisis técnico. El tribunal valora el dictamen junto con el resto de pruebas y argumentos del procedimiento.
¿Puede analizarse Microsoft 365 o Google Workspace?
Sí, si existen acceso legítimo, permisos y registros disponibles. El detalle depende de configuración, licencia y periodo de retención.
¿Se puede investigar a un exempleado?
Pueden analizarse fuentes corporativas con base legítima y alcance proporcionado. No debe accederse sin autorización a cuentas o dispositivos personales.
¿Qué pasa si el equipo siguió utilizándose?
El uso posterior puede cambiar fechas y sobrescribir rastros. No invalida automáticamente todo, pero debe documentarse y considerarse al concluir.
¿Una dirección IP identifica al responsable?
No necesariamente. Identifica una conexión y puede estar compartida, usar VPN, proxy o red móvil. Debe correlacionarse con otras fuentes.
¿Puede revisarse el informe de otro perito?
Sí. Una contrapericial analiza preservación, método, soporte de conclusiones, atribución, fechas, herramientas y posibles explicaciones alternativas.
¿Hay que notificar siempre a la AEPD?
No. Debe valorarse si hubo datos personales y el riesgo para afectados. Todas las brechas deben documentarse; la notificación depende del riesgo y circunstancias.
¿Qué documentos conviene preparar?
Equipos, fechas, usuarios, políticas, contratos, autorizaciones, comunicaciones, sistemas afectados, información presuntamente extraída y registros disponibles.
¿Puede ratificarse el informe?
Sí. Cuando se contrata y resulta necesario, el perito puede explicar metodología, hallazgos y limitaciones ante el tribunal.
¿La empresa debe paralizar su actividad?
No necesariamente. Contención y continuidad deben coordinarse. Es posible proteger el negocio documentando cada cambio que afecte a la evidencia.
Fuentes oficiales y referencias públicas
Contenido revisado el 19 de julio de 2026.











