OneDrive permite guardar, organizar y compartir archivos en la nube de Microsoft. Sin embargo, la seguridad de OneDrive no depende solo de sus medidas técnicas, sino también de factores legales y or­ga­ni­za­ti­vos que influyen en la pro­te­c­ción de los datos.

Seguridad de OneDrive: claves pri­n­ci­pa­les

Microsoft protege los datos de OneDrive con distintos me­ca­ni­s­mos de seguridad. Los archivos se cifran durante la tra­n­s­mi­sión mediante TLS y, cuando están en reposo, se protegen con pro­ce­di­mie­n­tos de varias capas, entre ellos el cifrado AES-256. Sin embargo, OneDrive no incluye de forma estándar un cifrado de extremo a extremo clásico en el que solo las personas usuarias tengan acceso a las claves.

Funciones como la au­te­n­ti­ca­ción de dos factores y los controles de acceso añaden una capa de pro­te­c­ción adicional. En conjunto, OneDrive ofrece un alto nivel de seguridad técnica para el uso privado y para muchos casos de uso em­pre­sa­ria­les.

Desde el punto de vista de la pro­te­c­ción de datos, OneDrive requiere un análisis más detallado. Como proveedor es­ta­dou­ni­de­n­se, Microsoft está sujeto a obli­ga­cio­nes legales de acceso, por ejemplo en el marco del CLOUD Act. Al mismo tiempo, Microsoft ha ampliado el tra­ta­mie­n­to de datos dentro de Europa para muchas empresas clientes mediante medidas como la EU Data Boundary. Por tanto, de­te­r­mi­nar si el al­ma­ce­na­mie­n­to en OneDrive es seguro y si es posible usar OneDrive conforme al RGPD depende de cada caso concreto, es­pe­cia­l­me­n­te de las bases co­n­tra­c­tua­les, la co­n­fi­gu­ra­ción de seguridad y el tipo de datos tratados.

HiDrive Next - al­ma­ce­na­mie­n­to en la nube
Tus datos: di­s­po­ni­bles en cualquier momento y en cualquier lugar.
  • Co­n­fi­gu­rar­lo sin esfuerzo y guardar archivos al instante
  • Tus datos estarán di­s­po­ni­bles en cualquier lugar y en todos los di­s­po­si­ti­vos
  • 100 % conforme al RGPD en centros de datos europeos

¿Qué es OneDrive?

Con OneDrive puedes guardar, organizar y compartir archivos en la nube de Microsoft. OneDrive está di­s­po­ni­ble para los sistemas Windows más ha­bi­tua­les y requiere una cuenta de Microsoft. Además, en muchos planes de Microsoft 365 ya viene incluido.

También puedes si­n­cro­ni­zar los datos de OneDrive entre varios di­s­po­si­ti­vos o elegir qué carpetas y archivos quieres mantener di­s­po­ni­bles en cada equipo. Además, OneDrive permite si­n­cro­ni­zar carpetas im­po­r­ta­n­tes, crear copias de seguridad de de­te­r­mi­na­das carpetas y colaborar con otras personas mediante opciones de uso co­m­pa­r­ti­do.

¿Qué cifrado utiliza OneDrive?

En­co­n­tra­rás in­fo­r­ma­ción detallada sobre las medidas de seguridad de Microsoft para OneDrive en la página de soporte de Microsoft. Para entender la seguridad de OneDrive, conviene di­s­ti­n­guir entre el cifrado durante la tra­n­s­mi­sión y el cifrado en reposo.

Cuando se tra­n­s­fie­ren datos entre tu di­s­po­si­ti­vo y los se­r­vi­do­res de Microsoft, OneDrive utiliza métodos de cifrado basados en TLS. Los datos al­ma­ce­na­dos también se protegen en reposo. Para ello, Microsoft combina varias medidas, entre ellas el cifrado de soportes de datos con BitLocker y el cifrado basado en archivos con AES-256.

Descifrar este tipo de cifrado mediante métodos co­n­ve­n­cio­na­les re­que­ri­ría una enorme capacidad de cálculo. Por eso, la ar­qui­te­c­tu­ra de seguridad en varias capas de OneDrive ofrece un alto nivel de pro­te­c­ción frente a accesos no au­to­ri­za­dos y ataques de fuerza bruta.

Derechos de acceso a los datos en OneDrive

Como ocurre con Google Drive, OneDrive permite compartir archivos y carpetas con personas concretas para que puedan verlos, abrirlos o editarlos. Para ello, puedes:

  • decidir si los co­n­te­ni­dos solo se pueden consultar o también editar;
  • conceder permisos de acceso a di­re­c­cio­nes de correo ele­c­tró­ni­co es­pe­cí­fi­cas o mediante enlaces generados; o
  • limitar los permisos de acceso en el tiempo o bien añadir re­s­tri­c­cio­nes adi­cio­na­les, según la co­n­fi­gu­ra­ción de la cuenta o de la ad­mi­ni­s­tra­ción.

Los permisos exi­s­te­n­tes se pueden modificar o revocar en cualquier momento. Así mantienes el control sobre tus datos y reduces el riesgo de accesos no deseados.

Microsoft aplica el principio de Zero Standing Access (ZSA) al acceso interno a los datos de clientes. Esto significa que el personal de Microsoft no dispone de acceso pe­r­ma­ne­n­te a los datos al­ma­ce­na­dos. Cuando el acceso resulta necesario en casos concretos, debe ju­s­ti­fi­car­se, aprobarse y someterse a controles de seguridad estrictos.

No obstante, también deben tenerse en cuenta las so­li­ci­tu­des legales de au­to­ri­da­des públicas. Como empresa es­ta­dou­ni­de­n­se, Microsoft puede estar obligada a responder a re­que­ri­mie­n­tos válidos de las au­to­ri­da­des de EE. UU., incluso en el marco del CLOUD Act. Por eso, al usar OneDrive, las empresas no solo deben valorar los controles técnicos de acceso, sino también los posibles accesos desde terceros países o por parte de au­to­ri­da­des en su eva­lua­ción en materia de pro­te­c­ción de datos.

OneDrive y el CLOUD Act

El CLOUD Act es una ley es­ta­dou­ni­de­n­se aprobada en 2018 que regula el acceso tra­n­s­fro­n­te­ri­zo a datos por parte de las au­to­ri­da­des de EE. UU. En virtud de esta normativa, empresas es­ta­dou­ni­de­n­ses como Microsoft pueden estar obligadas a facilitar datos a las au­to­ri­da­des es­ta­dou­ni­de­n­ses, aunque estos se almacenen en se­r­vi­do­res situados fuera de EE. UU.. Microsoft debe responder a so­li­ci­tu­des le­ga­l­me­n­te válidas y pro­po­r­cio­nar los datos co­rre­s­po­n­die­n­tes cuando se cumplen los re­qui­si­tos apli­ca­bles.

La sentencia del Tribunal de Justicia de la Unión Europea de 2020, conocida como Schrems II, añadió co­m­ple­ji­dad a las tra­n­s­fe­re­n­cias de datos entre la UE y EE. UU. al invalidar el anterior Escudo de Pri­va­ci­dad. Desde julio de 2023, está en vigor una nueva decisión de ade­cua­ción para el Marco de Pri­va­ci­dad de Datos UE-EE. UU., que permite tra­n­s­fe­rir datos pe­r­so­na­les a empresas es­ta­dou­ni­de­n­ses ce­r­ti­fi­ca­das, como Microsoft, siempre que se cumplan de­te­r­mi­na­dos re­qui­si­tos.

Aun así, usar servicios de Microsoft como OneDrive sigue re­qui­rie­n­do una eva­lua­ción in­di­vi­dual de riesgos. Las empresas deben comprobar qué datos tratan, qué bases co­n­tra­c­tua­les se aplican y si necesitan medidas técnicas y or­ga­ni­za­ti­vas adi­cio­na­les para ga­ra­n­ti­zar un nivel adecuado de pro­te­c­ción de datos. Esto resulta es­pe­cia­l­me­n­te im­po­r­ta­n­te cuando se almacenan datos sensibles o in­fo­r­ma­ción em­pre­sa­rial crítica.

Seguridad de OneDrive: pro­te­c­ción frente a ci­ber­ata­ques

En general, Microsoft ofrece una pro­te­c­ción sólida para el al­ma­ce­na­mie­n­to en la nube, similar a la de otros grandes pro­vee­do­res como Google o Apple. Esto resulta es­pe­cia­l­me­n­te relevante si usas OneDrive con fines privados o para guardar datos que no son críticos para tu actividad em­pre­sa­rial. Entre las pri­n­ci­pa­les medidas de seguridad de OneDrive frente a ci­ber­ata­ques y accesos no au­to­ri­za­dos se incluyen:

  • pro­te­c­ción de la cuenta mediante co­n­tra­se­ñas seguras
  • au­te­n­ti­ca­ción mu­l­ti­fa­c­tor (MFA) para reforzar la seguridad del acceso
  • cifrado TLS durante la tra­n­s­mi­sión de datos
  • cifrado en varias capas de los datos al­ma­ce­na­dos, entre otros con AES-256
  • procesos de acceso co­n­tro­la­dos según el principio de Zero Standing Access
  • ai­s­la­mie­n­to de red, firewalls y seguridad física en centros de datos
  • análisis de malware en archivos cargados en entornos de Microsoft 365
  • detección de ra­n­so­m­wa­re y funciones de re­s­tau­ra­ción, según el plan co­n­tra­ta­do
  • historial de versiones y re­s­tau­ra­ción de archivos
  • bóveda personal para archivos es­pe­cia­l­me­n­te sensibles en cuentas privadas
  • opciones gra­nu­la­res para compartir archivos y carpetas, por ejemplo, con re­s­tri­c­cio­nes de acceso para enlaces
  • no­ti­fi­ca­cio­nes ante intentos de inicio de sesión so­s­pe­cho­sos
  • re­cu­pe­ra­ción de la cuenta mediante la in­fo­r­ma­ción de seguridad guardada
  • registro y su­pe­r­vi­sión de accesos, es­pe­cia­l­me­n­te en entornos em­pre­sa­ria­les

¿Dónde se en­cue­n­tran los se­r­vi­do­res de OneDrive?

El lugar donde se almacenan y procesan los datos de OneDrive depende del tipo de cuenta, del servicio de Microsoft utilizado y de la región co­n­fi­gu­ra­da. Microsoft opera centros de datos en todo el mundo, también en Estados Unidos, Europa y Asia.

Para clientes co­me­r­cia­les y del sector público en Europa, Microsoft anunció en febrero de 2025 la fi­na­li­za­ción de la EU Data Boundary. Con esta ini­cia­ti­va, Microsoft busca almacenar y procesar dentro de la UE y la AELC los datos de clientes y de­te­r­mi­na­dos datos pe­r­so­na­les de servicios centrales de Microsoft Cloud, como Microsoft 365, Azure, Dynamics 365 y Power Platform. También quedan incluidos de­te­r­mi­na­dos datos de servicios pro­fe­sio­na­les, por ejemplo, los re­la­cio­na­dos con so­li­ci­tu­des de soporte técnico.

Esta medida mejora la re­si­de­n­cia de datos y aporta más tra­n­s­pa­re­n­cia, pero no sustituye a una eva­lua­ción propia en materia de pro­te­c­ción de datos. Desde el punto de vista del RGPD, las empresas deben comprobar qué servicios de Microsoft utilizan, qué ca­te­go­rías de datos tratan y qué ex­ce­p­cio­nes o tra­n­s­fe­re­n­cias in­te­r­na­cio­na­les pueden seguir siendo re­le­va­n­tes en casos concretos, por ejemplo, en es­ce­na­rios de soporte, dia­g­nó­s­ti­co o acceso legal.

Consejo

Si para ti es es­pe­cia­l­me­n­te im­po­r­ta­n­te dónde se almacenan tus datos, conviene elegir pro­vee­do­res de nube con ubi­ca­cio­nes de se­r­vi­do­res cla­ra­me­n­te definidas dentro de la UE. Los servicios con un tra­ta­mie­n­to de datos tra­n­s­pa­re­n­te, centros de datos europeos y medidas de pro­te­c­ción claras facilitan el cu­m­pli­mie­n­to del RGPD y reducen los riesgos asociados a tra­n­s­fe­re­n­cias in­te­r­na­cio­na­les de datos.

Pri­va­ci­dad de OneDrive: RGPD y pro­te­c­ción de datos en la UE

No se puede responder de forma general con un sí o un no a si OneDrive puede uti­li­zar­se conforme al RGPD. Microsoft ofrece para OneDrive y Microsoft 365 una amplia base co­n­tra­c­tual y técnica, entre otros recursos, un anexo de pro­te­c­ción de datos, cláusulas co­n­tra­c­tua­les tipo e in­fo­r­ma­ción detallada sobre seguridad y cu­m­pli­mie­n­to normativo.

Al mismo tiempo, OneDrive sigue siendo un servicio de una empresa es­ta­dou­ni­de­n­se, por lo que requiere un análisis cuidadoso desde el punto de vista de la pro­te­c­ción de datos. En de­te­r­mi­na­das ci­r­cu­n­s­ta­n­cias, Microsoft puede estar obligado a responder a so­li­ci­tu­des legales de au­to­ri­da­des. Para las empresas, esto significa que no basta con valorar la seguridad técnica, sino que también se deben evaluar posibles accesos desde terceros países desde una pe­r­s­pe­c­ti­va jurídica.

En los últimos años, Microsoft ha reforzado sus medidas de re­si­de­n­cia y tra­ta­mie­n­to de datos. Con la EU Data Boundary, Microsoft se co­m­pro­me­te a almacenar y procesar dentro de la UE y la AELC los datos de clientes y de­te­r­mi­na­dos datos pe­r­so­na­les de los servicios em­pre­sa­ria­les online incluidos. Aun así, el tra­ta­mie­n­to efectivo de los datos depende del servicio concreto, de la co­n­fi­gu­ra­ción y del escenario de uso.

Para usar OneDrive conforme al RGPD, las empresas deben aplicar medidas técnicas y or­ga­ni­za­ti­vas adecuadas. Entre ellas se incluyen, en pa­r­ti­cu­lar, un contrato de encargado del tra­ta­mie­n­to, conceptos claros de permisos, au­te­n­ti­ca­ción mu­l­ti­fa­c­tor e in­fo­r­ma­ción tra­n­s­pa­re­n­te para las personas afectadas.

¿Es seguro OneDrive para empresas y cu­m­pli­mie­n­to normativo?

Desde el punto de vista de la pro­te­c­ción de datos y el cu­m­pli­mie­n­to normativo, el uso de OneDrive en empresas debe ana­li­zar­se con cuidado. Microsoft ofrece funciones de seguridad y cu­m­pli­mie­n­to, así como bases co­n­tra­c­tua­les como el anexo de pro­te­c­ción de datos y las cláusulas co­n­tra­c­tua­les tipo. Aun así, la re­s­po­n­sa­bi­li­dad de usar OneDrive de forma conforme con la normativa de pro­te­c­ción de datos recae en cada empresa.

Como proveedor es­ta­dou­ni­de­n­se, Microsoft está sujeto a obli­ga­cio­nes legales de acceso, por ejemplo en el marco del CLOUD Act. Por tanto, no puede excluirse por completo que las au­to­ri­da­des es­ta­dou­ni­de­n­ses puedan solicitar acceso a de­te­r­mi­na­dos datos en ci­r­cu­n­s­ta­n­cias concretas y conforme a so­li­ci­tu­des le­ga­l­me­n­te válidas. Este aspecto debe incluirse en la eva­lua­ción en materia de pro­te­c­ción de datos, es­pe­cia­l­me­n­te si se tratan datos sensibles, in­fo­r­ma­ción co­n­fi­de­n­cial o datos críticos para el negocio.

Las empresas que utilizan OneDrive deben prestar especial atención a los si­guie­n­tes puntos:

  • firmar un contrato de encargo del tra­ta­mie­n­to o aceptar el anexo de pro­te­c­ción de datos de Microsoft;
  • definir la base jurídica para el tra­ta­mie­n­to de datos pe­r­so­na­les;
  • informar de forma tra­n­s­pa­re­n­te en la política de pri­va­ci­dad sobre el tipo, el alcance y la finalidad del tra­ta­mie­n­to de datos;
  • revisar las tra­n­s­fe­re­n­cias in­te­r­na­cio­na­les de datos y las medidas de pro­te­c­ción aplicadas; e
  • im­ple­me­n­tar medidas técnicas y or­ga­ni­za­ti­vas, como la au­te­n­ti­ca­ción mu­l­ti­fa­c­tor y conceptos claros de acceso.

De acuerdo con el artículo 28 del RGPD, las empresas deben firmar un contrato de encargo del tra­ta­mie­n­to con Microsoft si almacenan datos em­pre­sa­ria­les en OneDrive. En este contrato deben definirse, entre otros, los si­guie­n­tes aspectos:

  • ¿Qué datos pe­r­so­na­les recibe Microsoft?
  • ¿Por qué se tra­n­s­fie­ren datos a Microsoft?
  • ¿Durante cuánto tiempo almacena Microsoft los datos?
  • ¿Qué derechos, obli­ga­cio­nes y ex­clu­sio­nes de re­s­po­n­sa­bi­li­dad se aplican?

Si quieres usar OneDrive de forma conforme con el RGPD, ten en cuenta los si­guie­n­tes puntos:

  • evalúa los riesgos de las tra­n­s­fe­re­n­cias in­te­r­na­cio­na­les de datos, por ejemplo, mediante una eva­lua­ción de impacto de tra­n­s­fe­re­n­cia;
  • revisa la do­cu­me­n­ta­ción co­n­tra­c­tual y de cu­m­pli­mie­n­to más reciente de Microsoft;
  • define di­re­c­tri­ces internas para la cla­si­fi­ca­ción de datos y los permisos de acceso; e
  • im­ple­me­n­ta sistemas de registro, su­pe­r­vi­sión y gestión de permisos.

¿Qué al­te­r­na­ti­vas a OneDrive existen?

Si tienes dudas sobre las medidas de pro­te­c­ción de datos de Microsoft y sigues pre­gu­n­tá­n­do­te si OneDrive es seguro para tus casos de uso, conviene comparar distintos pro­vee­do­res de nube. Así podrás valorar mejor las funciones, la ubicación de los se­r­vi­do­res y el nivel de seguridad de las distintas al­te­r­na­ti­vas a OneDrive.

Los pro­vee­do­res de nube europeos pueden ser una al­te­r­na­ti­va in­te­re­sa­n­te a OneDrive, sobre todo si buscas una re­si­de­n­cia de datos más clara dentro de la UE y un marco de pro­te­c­ción de datos más ajustado al RGPD. En este contexto, pueden valorarse servicios de al­ma­ce­na­mie­n­to en la nube como HiDrive de IONOS o so­lu­cio­nes basadas en Nextcloud, que ofrecen más control sobre la ubicación de los datos y la co­n­fi­gu­ra­ción de seguridad.

Ir al menú principal