Gestión del despacho
Cómo garantizar el backup de datos de un despacho en 2026
Garantizas el backup de los datos de tu despacho aplicando la regla 3-2-1 (tres copias, dos soportes distintos, una copia fuera de la sede), cifrando cada copia y probando la restauración cada trimestre. El artículo 32 del Reglamento (UE) 2016/679 (RGPD) exige capacidad de restituir la disponibilidad de los datos tras un incidente, no solo generar copias que nadie revisa.
Equipo de Plea Publicado el 10 de septiembre de 2026 6 minutos de lectura
TL;DR
- Garantizar el backup de un despacho exige la regla 3-2-1: tres copias, dos soportes, una fuera de la sede.
- El artículo 32 RGPD obliga a poder restaurar los datos, no solo a copiarlos, tras un incidente técnico.
- Una brecha de seguridad se notifica a la AEPD en 72 horas según el artículo 33 RGPD.
- Las sanciones por fallos de seguridad llegan a 10 millones de euros o el 2 % de la facturación anual (artículo 83.4 RGPD).
- El secreto profesional del artículo 5 del Código Deontológico obliga a controlar quién accede a cada copia.
- 72 horas
- Plazo para notificar una brecha · Art. 33 RGPD
- 10 millones €
- Sanción máxima por fallo de seguridad · Art. 83.4 RGPD
- 3-2-1
- Copias, soportes y ubicaciones · Regla técnica estándar
Por qué importa el backup en un despacho legal
Un despacho no pierde solo archivos cuando falla un disco o entra un ransomware: pierde expedientes en trámite con plazos procesales activos, notificaciones recibidas por registro de notificaciones LexNet dentro del expediente y facturación con obligaciones fiscales asociadas. En 2026 el volumen de datos que un despacho gestiona en formato electrónico supera con holgura al papel, y eso convierte el backup en una obligación legal, no en una precaución opcional.
El artículo 5.1.f RGPD fija el principio de integridad y confidencialidad: los datos personales deben tratarse de forma que se garantice su seguridad, incluida la protección contra pérdida o destrucción accidental. Un despacho que no puede restaurar un expediente tras un fallo técnico incumple ese principio, con independencia de si hubo o no fuga de datos hacia terceros.
Cómo garantizar el backup de los datos de un despacho
- Identifica qué necesita copia: expedientes activos y cerrados, notificaciones recibidas mediante registro de notificaciones LexNet dentro del expediente, facturación y contabilidad por partida doble.
- Aplica la regla 3-2-1: tres copias del mismo dato, en dos soportes físicos o lógicos distintos, con al menos una copia fuera de la sede del despacho.
- Cifra cada copia en reposo y en tránsito, conforme al artículo 5.1.f RGPD sobre integridad y confidencialidad.
- Restringe y registra el acceso a las copias; el secreto profesional del artículo 5 del Código Deontológico de la Abogacía Española obliga a controlar quién puede leer un expediente, también cuando está en una copia de seguridad.
- Prueba la restauración completa de un expediente cada trimestre. Una copia que nunca se restaura no es una copia fiable, es un archivo que existe hasta que se necesita.
- Ten preparado el protocolo de notificación de brechas a la Agencia Española de Protección de Datos (AEPD) en el plazo de 72 horas que fija el artículo 33 RGPD.
La regla 3-2-1 aplicada a un despacho pequeño o mediano
La regla 3-2-1 no exige infraestructura compleja: exige disciplina. Tres copias significa el original más dos réplicas. Dos soportes distintos significa no guardar las tres copias en el mismo disco, servidor o proveedor. Una copia fuera de la sede significa que un incendio, un robo o un cifrado por ransomware en el despacho no afecte a las tres copias a la vez.
Cifrado y control de acceso
Una copia de seguridad sin cifrar es un expediente completo esperando a que alguien lo abra. El artículo 32.1.a RGPD cita expresamente el cifrado de datos personales como medida de seguridad adecuada al riesgo. En un despacho, eso incluye los datos de identidad de las partes, los NIG de los procedimientos y cualquier dato de categoría especial que conste en el expediente.
Conservación de expedientes y secreto profesional
El secreto profesional del abogado, recogido en el artículo 5 del Código Deontológico de la Abogacía Española y desarrollado en el Estatuto General de la Abogacía Española (Real Decreto 135/2021), no termina cuando se cierra un expediente. Un despacho que conserva copias de expedientes cerrados debe aplicarles el mismo nivel de cifrado y control de acceso que a los expedientes activos, no un nivel reducido porque «ya no se usan».
Qué pasa si falla el backup y hay una brecha de seguridad
Si un fallo técnico deriva en pérdida o exposición de datos personales, el artículo 33 RGPD obliga a notificarlo a la AEPD en el plazo de 72 horas desde que el despacho tuvo constancia del incidente. El artículo 83.4 RGPD fija sanciones de hasta 10 millones de euros o el 2 % de la facturación anual global, la cifra que resulte más alta, para infracciones relacionadas con la seguridad del tratamiento del artículo 32. Un backup probado no evita la brecha, pero limita el alcance de la pérdida y demuestra diligencia ante la AEPD.
Por qué varía la estrategia de backup entre despachos
- Volumen de expedientes electrónicos
- un despacho con cientos de expedientes activos necesita automatización de copias, no un proceso manual mensual.
- Uso intensivo de registro de notificaciones LexNet dentro del expediente
- cada notificación recibida añade un documento con plazo procesal asociado que debe quedar respaldado igual que el resto del expediente.
- Número de sedes o de abogados con acceso remoto
- más puntos de acceso significa más superficie donde puede fallar un dispositivo sin copia.
- Categorías especiales de datos
- despachos de familia, penal o extranjería manejan datos de salud, origen o menores, con exigencias de cifrado más estrictas por el artículo 9 RGPD.
- Obligaciones de conservación fiscal y deontológica
- la facturación compatible con Verifactu añade otro conjunto de datos que necesita copia con la misma disciplina que el expediente.
- Dependencia de un único proveedor de nube
- concentrar las tres copias en un solo proveedor rompe el principio de «dos soportes distintos» de la regla 3-2-1.
Un despacho que centraliza expedientes, facturación y notificaciones en un software de gestión como Plea reduce el número de sistemas dispersos que necesitarían copia por separado, pero no traslada a ese software la responsabilidad legal del despacho de verificar cómo se resguardan sus datos. Esa verificación sigue siendo una tarea del despacho, no una función que se delega sin comprobación.
Centraliza expedientes y facturación
Un único sistema con expediente, facturación y notificaciones LexNet dentro del expediente.
[Ver cómo funciona](/)
¿Cada cuánto se debe hacer copia de seguridad de los expedientes?
La copia de seguridad de los expedientes debe hacerse a diario en despachos con actividad procesal activa, porque un plazo procesal perdido por falta de un documento no se recupera con una copia semanal. El artículo 32 RGPD no fija una periodicidad concreta, pero exige que la capacidad de restauración sea «rápida», lo que en la práctica descarta copias mensuales para datos que cambian cada día.
¿Qué pasa si pierdo los datos de un expediente por un fallo técnico?
Si pierdes los datos de un expediente por un fallo técnico, el artículo 32 RGPD te obliga a poder restaurarlos, y si el incidente afecta a datos personales, el artículo 33 RGPD te obliga a evaluar si debes notificarlo a la AEPD en 72 horas. La ausencia de copia de seguridad no exime de la obligación de notificar; la agrava, porque demuestra que no existía la medida de seguridad exigida por el artículo 32.
Una última cosa
Sincronizar una carpeta en la nube no es hacer backup. Si un ransomware cifra los archivos del despacho y la carpeta está sincronizada, el proveedor de nube sincroniza también los archivos cifrados sobre la copia «buena». El backup real exige versiones históricas separadas del archivo en vivo, no un espejo en tiempo real. En 2026, con más despachos operando expedientes íntegramente en la nube, esa distinción entre sincronización y copia de seguridad es la que marca si un despacho recupera un expediente o lo pierde para siempre.
Guías relacionadas
Las normas citadas
Están aquí juntas para que se puedan comprobar sin releer el artículo. Si alguna cambia, se corrige arriba y se anota la fecha de revisión.
- Reglamento (UE) 2016/679 (RGPD), artículo 5.1.f — principio de integridad y confidencialidad.
- Reglamento (UE) 2016/679 (RGPD), artículo 9 — tratamiento de categorías especiales de datos.
- Reglamento (UE) 2016/679 (RGPD), artículo 32 — seguridad del tratamiento y capacidad de restauración.
- Reglamento (UE) 2016/679 (RGPD), artículo 33 — notificación de violaciones de seguridad a la autoridad de control.
- Reglamento (UE) 2016/679 (RGPD), artículo 83.4 — régimen sancionador.
- Código Deontológico de la Abogacía Española, artículo 5 — secreto profesional.
- Estatuto General de la Abogacía Española, Real Decreto 135/2021.
Lo que nos preguntan sobre esto
¿Es obligatorio cifrar las copias de seguridad de un despacho?
Sí, el artículo 32.1.a RGPD cita el cifrado como medida de seguridad para datos personales, y un expediente jurídico contiene datos personales por definición.
¿Cuántas copias de seguridad debe tener un despacho como mínimo?
Como mínimo tres copias, en dos soportes distintos y con una fuera de la sede física, siguiendo la regla 3-2-1 que es el estándar técnico de referencia.
¿Qué plazo hay para notificar una pérdida de datos a la AEPD?
El plazo es de 72 horas desde que el despacho tiene constancia de la brecha, según el artículo 33 RGPD.
¿Qué sanción hay por no tener backup de los datos de un despacho?
Las infracciones del artículo 32 RGPD sobre seguridad del tratamiento pueden sancionarse con hasta 10 millones de euros o el 2 % de la facturación anual global, según el artículo 83.4 RGPD.
¿El backup en la nube sustituye a la copia local?
No sustituye, complementa. La regla 3-2-1 exige dos soportes distintos, así que una copia solo en la nube y otra solo en local cumple mejor que dos copias en el mismo proveedor.
¿Cuánto tiempo hay que conservar el backup de un expediente cerrado?
El deber de secreto profesional del artículo 5 del Código Deontológico de la Abogacía Española obliga a mantener la misma protección de acceso en expedientes cerrados que en los activos, sin reducir el cifrado ni el control de acceso.
¿Hay que probar la restauración del backup o basta con hacer la copia?
No basta con hacer la copia. Una copia que nunca se restaura no demuestra la «capacidad de restaurar la disponibilidad» que exige el artículo 32.1.c RGPD.
Seguir leyendo
-
Gestión del despacho
Software correspondencia postal despacho: guía 2026
Cómo gestionan los despachos la correspondencia postal en 2026: burofax, correo certificado, plazos y conservación de 6 años según
Leer el artículo -
Gestión del despacho
CRM para abogados administrativistas 2026: guía y plazos
CRM para abogados administrativistas en 2026: controla el plazo de dos meses del art. 46.1 LJCA, el silencio administrativo y el
Leer el artículo -
Gestión del despacho
Software gestión igualas despacho abogados: guía 2026
Software gestión igualas despacho abogados: automatiza factura periódica, Verifactu y vencimientos. Plazos legales y errores
Leer el artículo
Verlo funcionando cuesta media hora
Una demo de treinta minutos sobre un expediente de verdad, sin instalar nada y sin compromiso. Si prefieres mirar antes el precio, está publicado.