¿Puede demostrarse que un usuario borró archivos de un ordenador?

  • 7 de agosto de 2026

¿Puede demostrarse que un usuario borró archivos de un ordenador?

Una de las preguntas más habituales que recibimos en nuestro despacho es:

“Sabemos que había documentación importante en el ordenador. Ahora ha desaparecido. ¿Puede demostrarse que alguien la eliminó?”

La respuesta es sí, en muchos casos es posible acreditarlo, incluso aunque los archivos ya no existan en el equipo.

Como explicamos en nuestro servicio de Peritaje Informático, un análisis forense permite reconstruir la actividad realizada sobre un equipo y aportar evidencias técnicas válidas en un procedimiento judicial.

Borrar un archivo no significa hacerlo desaparecer

Cuando un usuario elimina un documento y vacía la Papelera de reciclaje, normalmente el contenido físico del archivo no desaparece de inmediato. El sistema operativo únicamente marca ese espacio como disponible para ser reutilizado. Mientras no sea sobrescrito, el archivo puede permanecer recuperable total o parcialmente. Pero incluso cuando ya no es posible recuperarlo, suelen quedar numerosas evidencias de su existencia.

Microsoft explica el funcionamiento del sistema de archivos NTFS y la gestión del almacenamiento en su documentación técnica.

¿Qué evidencias deja Windows?

Windows registra continuamente información sobre la actividad del usuario.

Durante un análisis forense pueden examinarse elementos como Event Logs, UserAssist, Jump Lists, Prefetch, SRUM, ActivitiesCache.db, Windows Timeline, Thumbcache, MRU Lists y ShellBags.

Estos artefactos permiten reconstruir con gran precisión la actividad desarrollada sobre el equipo.

Si desea conocer otras técnicas de análisis utilizadas en investigaciones judiciales, puede consultar nuestro artículo sobre Análisis Forense Informático.

¿Puede identificarse al usuario?

En muchos casos sí. El análisis permite relacionar la actividad con la cuenta de Windows, la fecha y hora exacta, el dispositivo utilizado, memorias USB conectadas, sesiones de inicio y cuentas Microsoft o Active Directory.

Cuando además existen dispositivos móviles relacionados con la investigación, el análisis puede complementarse con un examen forense del teléfono.

¿Y si utilizaron un programa para borrar archivos?

Existen aplicaciones especializadas en borrado seguro capaces de sobrescribir la información. No obstante, estas herramientas también dejan rastros: instalación del software, registros de ejecución, modificaciones del Registro de Windows, archivos temporales y eventos del sistema.

Aunque el contenido ya no pueda recuperarse, la utilización de este tipo de programas puede constituir un indicio relevante desde el punto de vista pericial.

El estándar internacional NIST SP 800-88 describe las técnicas de sanitización y destrucción segura de datos.

Casos habituales

Este tipo de investigaciones son frecuentes en despidos disciplinarios, competencia desleal, apropiación de información empresarial, robo de secretos industriales, conflictos entre socios y litigios mercantiles.

En muchos de estos procedimientos resulta igualmente recomendable preservar otras evidencias digitales como correos electrónicos, conversaciones de WhatsApp o registros de Microsoft 365.

La importancia de actuar rápidamente

Cada minuto que el ordenador permanece en uso aumenta el riesgo de sobrescribir evidencias relevantes. Por ello recomendamos no utilizar el equipo, no instalar programas, no copiar archivos y realizar una adquisición forense lo antes posible.

La Guía de Evidencias Digitales de ENISA destaca igualmente la importancia de preservar correctamente la evidencia desde el primer momento.

¿Qué puede aportar un informe pericial?

Un informe pericial debe explicar la metodología utilizada, las herramientas forenses empleadas, la cadena de custodia, las evidencias obtenidas y las conclusiones técnicas alcanzadas.

En TecnoPeritaciones seguimos metodologías ampliamente aceptadas internacionalmente para garantizar la trazabilidad de la evidencia digital.

Conclusión

Eliminar un archivo no implica necesariamente eliminar la evidencia. Los sistemas Windows conservan una gran cantidad de artefactos que permiten reconstruir la actividad del usuario incluso cuando los documentos ya no están presentes.

Un análisis forense realizado por un perito informático especializado puede aportar pruebas técnicas sólidas para procedimientos judiciales, laborales o mercantiles.

    ¡Escríbenos!

    x