Cualquier empresa puede emitir un papel que diga «certificado de destrucción». El problema es que, sin un estándar técnico detrás, ese documento no demuestra nada. La norma DIN 66399 es el estándar europeo de referencia que define cómo debe destruirse cada tipo de soporte según la sensibilidad de los datos que contiene, y es lo que convierte un certificado en una prueba real de cumplimiento ante el RGPD y la LOPDGDD.
¿Qué es la norma DIN 66399?
DIN 66399 es una norma de origen alemán que sustituyó a la antigua DIN 32757 y que se ha convertido en el estándar de referencia en toda Europa para la destrucción de soportes de información. Su función es establecer criterios objetivos y medibles sobre qué se considera una destrucción segura, en lugar de dejarlo a la interpretación de cada empresa.
La norma se divide en tres partes: principios básicos y definiciones, requisitos de las máquinas destructoras, y el proceso de destrucción propiamente dicho. Esta estructura permite auditar no solo el resultado final, sino también el equipo y el procedimiento empleado.
Las tres clases de protección de datos
Antes de hablar de niveles de seguridad, la norma clasifica la información en tres clases de protección, según el daño que causaría su filtración:
Clase de protección 1
Datos internos de uso normal, cuya divulgación tendría un impacto limitado para la empresa.
Clase de protección 2
Datos confidenciales o personales, cuya filtración podría perjudicar de forma significativa a la empresa o a terceros.
Clase de protección 3
Datos especialmente sensibles o secretos, cuya exposición tendría consecuencias graves para la organización.
La mayoría de la documentación empresarial con datos de empleados o clientes se sitúa en la clase 2, mientras que información médica, financiera muy sensible o secretos comerciales suele exigir la clase 3.
Niveles de seguridad para discos duros y soportes electrónicos
Dentro de cada clase de protección, la norma define niveles de seguridad numerados que indican el grado de fragmentación exigido al soporte físico. Para discos duros mecánicos, la norma utiliza la categoría H, con niveles que llegan hasta H-5. Para soportes electrónicos no magnéticos como SSD, memorias USB o tarjetas de circuitos, se aplica la categoría E, con niveles que llegan hasta E-6.
Cuanto más alto es el nivel, menor es el tamaño de partícula permitido tras la destrucción, y por tanto menor la probabilidad de que la información sea recuperable.
Comparativa de niveles de fragmentación
| Nivel | Categoría | Tamaño de partícula | Recuperación posible |
|---|---|---|---|
| H-2 / E-2 | HDD / Soportes electrónicos | Media | Alta |
| H-3 / E-3 | HDD / Soportes electrónicos | Reducida | Baja |
| H-4 / E-4 | HDD / Soportes electrónicos | Muy reducida | Muy baja |
| H-5 / E-6 | HDD / Soportes electrónicos | Mínima | Nula |
Qué nivel necesita realmente tu empresa
No toda la documentación requiere el nivel máximo, y aplicar un nivel más alto del necesario solo incrementa el coste sin aportar beneficio real.
Documentación interna
Sin datos personales. Un nivel 1 a 2 suele ser suficiente para este tipo de información.
Datos personales estándar
Empleados o clientes. Se recomienda un mínimo de nivel 3 para garantizar una protección adecuada.
Datos altamente sensibles
Historiales médicos o información financiera detallada. Requieren nivel 4 o 5, según el soporte.
Por qué el certificado debe basarse en esta norma
Un certificado de destrucción que no especifica el nivel de seguridad aplicado, según DIN 66399, es un documento sin valor probatorio real ante una auditoría o una inspección de la AEPD.
En All Safe Documents, cada servicio de destrucción de discos duros se ejecuta conforme a los niveles de la norma, y emitimos un certificado de destrucción que detalla el nivel aplicado, el soporte destruido y la fecha del proceso.
Preguntas frecuentes sobre la normativa DIN66399
No es una ley en sí misma, pero se ha consolidado como el estándar técnico de referencia para demostrar cumplimiento del RGPD y la LOPDGDD. Un certificado basado en esta norma es la prueba más sólida ante una auditoría.
La categoría H se aplica a discos duros mecánicos, que almacenan datos de forma magnética. La categoría E se aplica a soportes electrónicos no magnéticos, como SSD, memorias USB o tarjetas de circuitos.
Depende de la clase de protección de los datos que trates. Como norma general, cualquier dato personal de empleados o clientes debería destruirse, como mínimo, a nivel 3.
Técnicamente sí, pero no siempre es necesario. Aplicar el nivel máximo a documentación de bajo riesgo solo incrementa el coste sin aportar un beneficio real. Lo recomendable es ajustar el nivel a la sensibilidad real del dato.
No. Muchos emiten certificados genéricos sin especificar el nivel de seguridad aplicado. Antes de contratar un servicio, conviene confirmar que el certificado detalla el nivel DIN 66399 utilizado en el proceso.





