---
title: "RGPD y destrucción de documentos: qué obliga la ley a las empresas en España"
description: "Cuando las empresas piensan en el RGPD, suelen pensar en sistemas de información, bases de datos, cookies y transferencias internacionales de datos. El papel queda en segundo plano, como si la..."
url: https://patranser.com/rgpd-y-destruccion-de-documentos-que-obliga-la-ley-a-las-empresas-en-espana/
date: 2026-08-03
modified: 2026-06-15
author: "Patranser"
image: https://patranser.com/storage/2026/05/rgpd-y-destruccion-documentos.jpg
categories: ["Novedades"]
type: post
lang: es
---

# RGPD y destrucción de documentos: qué obliga la ley a las empresas en España

Cuando las empresas piensan en el RGPD, suelen pensar en sistemas de información, bases de datos, cookies y transferencias internacionales de datos. El papel queda en segundo plano, como si la normativa de protección de datos no le afectara. Pero el Reglamento General de Protección de Datos no distingue entre soportes: un expediente en papel con datos de un cliente tiene la misma protección legal que ese mismo expediente almacenado en un servidor. Y cuando ese expediente ya no es necesario, la obligación de destruirlo correctamente es exactamente la misma.

## Qué dice el RGPD sobre los documentos en papel con datos personales

El RGPD establece, en su artículo 5, el principio de limitación del plazo de conservación: los datos personales no deben conservarse durante más tiempo del necesario para los fines para los que fueron recogidos. Cuando ese tiempo termina, la empresa tiene que suprimir o anonimizar los datos de forma que no puedan recuperarse.

En soporte papel, suprimir datos personales significa destruir el documento de forma que la información sea irrecuperable. Guardarlo en un archivo muerto indefinidamente no cumple el principio de limitación de conservación. Tirarlo a una papelera normal tampoco: el material puede ser accesible antes de llegar al vertedero, lo que constituye una brecha de datos potencial.

La LOPDGDD, que desarrolla el RGPD en España, refuerza estas obligaciones. La Agencia Española de Protección de Datos (AEPD) ha sancionado a empresas por no tener establecido un sistema adecuado de destrucción de documentación en papel con datos personales. El riesgo no es teórico.

## Qué tipos de documentos en papel contienen datos personales en una empresa típica

La respuesta es: más de los que la mayoría de los responsables de cumplimiento calculan. Facturas y albaranes con nombres y datos de contacto de clientes. Contratos de servicios o de trabajo. Nóminas y documentación de RRHH. Historiales de comunicación con clientes. Propuestas comerciales con datos de interlocutores. En el sector sanitario, historias clínicas y documentación de pacientes. En el sector legal, expedientes con datos de clientes. En cualquier sector, los formularios de captación de datos con firma.

Documentación que en su momento fue necesaria y que, una vez superado el plazo de conservación aplicable, se convierte en un riesgo si se conserva sin protección. La pregunta no es si tenéis ese tipo de documentación, porque casi toda empresa la tiene. La pregunta es si tenéis un sistema para saber cuándo ha caducado su plazo de conservación y cómo se destruye cuando llega ese momento.

## Plazos de conservación: orientación general, no asesoría legal

Los plazos de conservación varían según el tipo de documentación y la normativa aplicable. A modo de orientación general —sin que esto constituya asesoría legal, para lo que debe consultarse con un profesional especializado—, algunos plazos habituales son: documentación contable y fiscal, cuatro o cinco años; contratos mercantiles, seis años; documentación laboral, cuatro años desde la extinción de la relación; datos de clientes en general, mientras dure la relación comercial y por el tiempo necesario para atender posibles reclamaciones.

El problema no es solo conocer los plazos: es tener un sistema que permita aplicarlos de forma práctica. Una empresa que guarda toda la documentación indefinidamente ‘por si acaso’ no está cumpliendo el principio de limitación de conservación. Una empresa que destruye documentación sin saber si el plazo ha vencido tampoco lo hace bien. El equilibrio requiere un mínimo de organización documental.

## Qué exige el RGPD sobre el proceso de destrucción de documentos en papel

El RGPD no especifica el método técnico de destrucción, pero sí exige que sea efectivo —que la información no pueda recuperarse— y que exista un registro del proceso. Ese registro es la evidencia que la empresa puede presentar ante la AEPD si hay una inspección o una reclamación: acredita que la documentación fue destruida en una fecha concreta, con qué método y por quién.

Una trituradora de oficina puede cumplir el requisito técnico si destruye el material a un nivel suficiente, pero no genera ningún registro del proceso. Sin ese registro, la empresa no puede probar que la destrucción se realizó. Un servicio externo de destrucción confidencial como el de Patranser emite un certificado UNE-EN 15713 avalado por ADOK que especifica exactamente qué se destruyó, cuándo y con qué proceso. Eso sí es una evidencia válida.

## Qué ocurre si no se gestiona bien la destrucción de documentos con datos personales

Las sanciones del RGPD son conocidas en su escala máxima —20 millones de euros o el 4% de la facturación anual global—, pero las que se aplican habitualmente en España a pymes están en rangos mucho menores. Lo que sí afecta a empresas de cualquier tamaño es el impacto reputacional. Una brecha de datos que involucre documentación en papel —un archivo encontrado en un contenedor, una carpeta olvidada, documentación que apareció donde no debía— puede generar una reclamación ante la AEPD y una resolución pública que queda registrada.

El coste de prevenir ese riesgo —organizar un sistema de destrucción correcta con un proveedor certificado— es incomparablemente menor que el coste de gestionarlo una vez que ha ocurrido.

En Patranser ofrecemos el servicio de [destrucción confidencial de documentos](https://patranser.com/destruccion-confidencial/) en papel con certificado UNE-EN 15713 emitido por ADOK, cadena de custodia documentada y grabación del proceso disponible para el cliente. Si tu empresa en Madrid o Toledo necesita organizar la destrucción de su documentación con las garantías que exige el RGPD, podemos explicarte cómo funciona el servicio sin compromiso.

## Preguntas frecuentes

**¿El RGPD obliga a destruir todos los documentos en papel que tienen datos personales?**
No a destruirlos inmediatamente, sino a destruirlos cuando ya no son necesarios para el fin con el que se recogieron y cuando ha vencido el plazo de conservación aplicable. Mientras ese plazo no haya vencido, la empresa tiene la obligación de conservarlos, pero protegidos de accesos no autorizados. Una vez vencido el plazo, la destrucción segura es la opción correcta.
**¿Una trituradora de oficina cumple con los requisitos del RGPD para destruir documentos con datos personales?**
Depende del nivel de triturado y de si se genera un registro del proceso. Técnicamente, una trituradora que destruye el papel a un nivel suficiente (tiras finas o corte cruzado) puede cumplir el requisito técnico. El problema es que no genera ningún registro verificable del proceso, lo que dificulta acreditar la destrucción ante una inspección. Un servicio externo con certificado UNE-EN 15713 sí genera esa evidencia.
**¿Qué documentos son más prioritarios para tener un sistema de destrucción certificado?**
Los que contienen datos especialmente sensibles (datos de salud, datos judiciales, datos financieros detallados) y los que están sujetos a un deber de confidencialidad profesional (documentación de despachos de abogados, de asesorías, de compañías de seguros). Para ese tipo de documentación, la destrucción certificada con trazabilidad no es una opción, sino el estándar mínimo exigible.
**¿Cuánto tiempo deben conservarse los contratos de clientes después de finalizada la relación comercial?**
Con carácter orientativo, los contratos mercantiles deben conservarse durante seis años según el Código de Comercio. Para datos personales en el contexto del RGPD, el criterio general es el tiempo necesario para atender posibles reclamaciones, que varía según el tipo de contrato y el sector. Para una orientación precisa sobre los plazos aplicables a cada tipo de documentación, debe consultarse con un asesor legal.
**¿Si alguien hace una solicitud de supresión de datos (derecho al olvido), hay que destruir también los documentos en papel?**
Sí. El derecho de supresión del RGPD se aplica a todos los soportes donde estén los datos del solicitante, incluidos los documentos en papel. Si la empresa tiene documentación en papel con datos de un interesado que ejerce su derecho de supresión y no existe otra base legal para conservarlos, esos documentos deben destruirse de forma segura.
**¿La AEPD puede sancionar a una empresa por no destruir correctamente documentos en papel?**
Sí. La AEPD ha emitido resoluciones sancionadoras relacionadas con la gestión inadecuada de documentos en papel con datos personales: archivos encontrados en contenedores, documentación accesible en zonas no seguras, falta de medidas de destrucción adecuadas. Las sanciones varían según la gravedad y las circunstancias, pero el riesgo es real para empresas de cualquier tamaño.
