Lo que no se puede recuperar es grave. Lo que no se puede ni enumerar es otra cosa. El 28 de septiembre de 2026, The Register contó que Microsoft había borrado datos de suscripciones caducadas de su programa para entidades sin ánimo de lucro antes de que terminara el plazo de retención, que los intentos de recuperación habían fallado y que de momento tampoco podía decirle a cada entidad qué datos pudieron borrarse —ni siquiera si se había borrado algo suyo.
El contexto es una retirada de catálogo ordinaria. La subvención de Microsoft 365 Business Premium para entidades sin ánimo de lucro —diez licencias gratuitas— se anunció como discontinuada en la siguiente renovación a partir del 1 de julio de 2025, con la recomendación habitual: pasa a los usuarios a otro plan antes de la cancelación, o exporta lo que quieras conservar. Nada polémico. Lo que falló fue el reloj. En un correo a una entidad afectada, Microsoft reconoció que, «por un error», había borrado los datos restantes antes de que se cerrase la ventana de retención y exportación. La compensación ofrecida es una sesión gratuita con un especialista para montar el entorno nuevo.
Ese plazo que falló es, para muchísimas pymes, la única red de seguridad que tienen cuando una suscripción se acaba. Y lleva años siendo más corto y más condicional de lo que la gente cree. Vamos a leerlo entero.
La cuenta atrás oficial, y su asterisco
La página de Microsoft Learn que describe qué pasa cuando una suscripción de empresa termina (revisión del 8 de junio de 2026) define cuatro estados y los encadena así: Active > Expired > Disabled > Deleted. Para la mayoría de ofertas y países, 30 días en Expired y 90 días en Disabled. En Expired todo el mundo sigue trabajando con normalidad. En Disabled, los usuarios dejan de entrar y los datos pasan a ser accesibles «to admins only»: el administrador todavía puede sacarlos. Después, Deleted, que la propia tabla describe como «Data is deleted and Microsoft Entra ID is removed, if not in use by other services».
Ciento veinte días. Es el número que casi todo el mundo del sector lleva en la cabeza, y está bien traído. Lo que no se suele leer es el asterisco que la propia tabla pone sobre Expired y Disabled: «For most offers, in most countries/regions». No es un compromiso de servicio con una penalización detrás. Es una descripción del comportamiento habitual del producto, con el margen declarado por escrito.
Y la misma página, en el primer párrafo, antes de cualquier tabla, dice esto: «If you're leaving Microsoft 365, we recommend that you back up your data before it gets deleted». Quien escribe la documentación del producto ya sabe para qué sirve el contador. El contador es el tiempo que tienes para sacar las cosas, no un almacén.
El contador ya se había acortado, y la tabla no se enteró
En esa misma página hay una nota corta, de esas que se leen en diez segundos y cambian una cifra que mucha gente da por fija: «As of February 9, 2026, the Expired lifecycle state no longer applies to license-based subscriptions bought directly through a Microsoft Customer Agreement (MCA)».
Si compras por licencia y directo a Microsoft bajo Acuerdo de Cliente, ese estado ya no existe para ti. La nota no dice qué encadenado queda ni cuántos días: la tabla de duraciones de la misma página sigue poniendo 30 más 90 para «todos los plazos de suscripción», sin excepción escrita. Leído literalmente, desaparecen los 30 días de Expired y quedan los 90 de Disabled — esa resta es lectura nuestra, no una cifra que Microsoft publique. Y los treinta que se van son precisamente aquellos en los que los usuarios seguían entrando con normalidad, es decir, aquellos en los que alguien de la organización se habría dado cuenta de que algo pasaba. Lo que queda es el tramo en el que solo entra el administrador. El mismo administrador que, en una entidad pequeña, muchas veces es la persona que ya no está.
Y seamos justos con el matiz, que está en la misma página y al que remite la propia nota: para las suscripciones compradas bajo una cuenta de facturación MCA existe el Extended Service Term, que da tiempo adicional al final del plazo «without any service disruption» hasta cancelar o convertir. Dicho de otro modo: el colchón no desaparece, deja de ser automático. Lo que antes estaba ahí por defecto ahora hay que pedirlo, y el que no lo pida se queda con el encadenado corto.
El contador, además, no es uno, son varios. Quien compra por programa de licencias por volumen con contrato plurianual tiene 90 días de Expired más 90 de Inactive, no 30 más 90. Quien compra a través de un CSP se rige por los estados del ciclo de vida de Partner Center, que son otros. La propia documentación avisa de que las duraciones «might differ» y de que hay que confirmarlas con el partner o con el equipo de cuenta. Es decir: la pregunta «¿cuántos días tengo?» no tiene una respuesta general. Tiene una respuesta por contrato, y conviene saberla antes de necesitarla.
Hay un botón que lo pone a cero
La cuenta atrás es frágil por una razón anterior al error de septiembre: el propio producto ofrece atajos documentados para saltársela, y todos se activan desde el panel de administración con la misma facilidad con la que se cambia un plan:
- ·Borrar la suscripción a mano. «If you explicitly delete a subscription, it skips the Expired and Disabled statuses and SharePoint Online data and content, including OneDrive, is immediately deleted». No hay 30, no hay 90. Es inmediato, y se lleva por delante los sitios de SharePoint y los OneDrive.
- ·Cancelar dentro de la ventana de cancelación. La suscripción «moves directly to the Disabled status». Te saltas los 30 primeros días. Y lo que quede dentro «might be deleted after 90 days and will be deleted no later than 180 days after cancellation».
- ·Dejar morir una prueba. «After the trial ends, your trial account information and data are permanently deleted». Si alguien montó una prueba de algo y metió documentos de verdad —pasa más de lo que parece—, ahí no hay contador.
- ·Volver a contratar no deshace nada. «If a subscription is deleted, adding a new subscription of the same type doesn't restore the data that was associated with the deleted subscription». El reflejo de «vuelvo a pagar y ya está» no funciona.
Ninguno de estos cuatro puntos es un fallo. Están escritos, son coherentes y seguramente son lo que la mayoría de clientes quiere la mayoría de las veces. El problema es de otro orden: cuatro caminos distintos llevan a «los datos ya no están», y los cuatro se recorren sin que nadie firme nada. De lo que pasa cuando el reloj depende de que una licencia concreta siga viva en el tenant ya escribimos al hablar de la retirada de Project Online, que tenía su propio contador de borrado; este post va de otra cosa, del contador genérico que hay debajo de toda suscripción.
El daño que nadie contabiliza: no hay lista
Volvamos al caso. Lo que de verdad debería quitar el sueño, más allá de que los datos no se puedan recuperar, es que Microsoft dijo que de momento no puede entregar un listado de qué datos pudieron borrarse, ni confirmar a una entidad concreta si perdió algo o no. Las palabras importan: no es una negativa, es un «ahora mismo no podemos», y a estas alturas sigue siendo lo que hay.
Si en esos buzones y en esos OneDrive había datos personales —y en una entidad con socios, donantes o usuarios atendidos, los había—, estamos ante lo que el artículo 4.12 del RGPD define como violación de seguridad: «toda violación de la seguridad que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma […]». Destrucción accidental. Está literalmente en la definición. No hace falta que haya un atacante: perder los datos es una brecha igual que filtrarlos.
Y entonces llegan dos obligaciones que van en direcciones incómodas. El artículo 33.1 obliga a notificar a la autoridad de control sin dilación indebida y, de ser posible, en 72 horas desde que se tiene constancia, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas. Y ahí está el chiste: para decidir si es improbable hay que saber qué se perdió. El 33.5 es el que aquí duele: «El responsable del tratamiento documentará cualquier violación de la seguridad de los datos personales, incluidos los hechos relacionados con ella, sus efectos y las medidas correctivas adoptadas». Los hechos y sus efectos. Es decir: qué se perdió, de quién y cuánto. Esa es la frase que convierte «no tengo copia» en un problema legal y no solo operativo, porque sin una fuente propia no hay forma de reconstruir el alcance. El responsable del tratamiento eres tú; el encargado es el proveedor. Y el encargado acaba de decir que no tiene la lista.
De ahí sale la idea que repetimos siempre que entregamos un tenant y que este caso enseña mejor que cualquier argumentario: una copia externa no es solo capacidad de restaurar; es el único inventario de lo que tenías. El catálogo de la copia de anoche —buzones, sitios, número de elementos, fechas— es el documento con el que se responde al artículo 33.5. Sin él, la respuesta a la autoridad de control empieza por «no lo sabemos», y esa frase no mejora con el tiempo.
Borrar al final del servicio es la cláusula
Conviene decirlo sin rodeos, porque el titular invita a lo contrario. Que un proveedor borre tus datos cuando acaba la prestación no es una negligencia: es exactamente lo que el artículo 28.3.g del RGPD le exige al encargado del tratamiento, que «a elección del responsable, suprimirá o devolverá todos los datos personales una vez finalice la prestación de los servicios de tratamiento, y suprimirá las copias existentes a menos que se requiera la conservación […]». Un proveedor que conservase indefinidamente los datos de clientes que se han ido estaría incumpliendo.
Lo que falló en septiembre fue el cuándo, no el qué. Y esa distinción importa para decidir qué haces el lunes. Si el problema fuese «Microsoft es descuidado», la respuesta sería cambiar de proveedor, y no lo es: cualquier encargado serio tiene la misma cláusula y el mismo botón. Si el problema es «mi única copia vive dentro del sistema que tiene la obligación contractual de borrarla», la respuesta es sacar una copia fuera. Es una conclusión mucho menos épica y bastante más útil.
Cinco preguntas que hacemos al entrar en un tenant
Esto es lo que revisamos en un tenant cuando entramos, y lo que dejamos escrito en la entrega. Cinco preguntas con respuesta concreta o sin respuesta, y las que no la tienen se anotan como tales.
| Qué se pregunta | Por qué, y qué pasa si no hay respuesta |
|---|---|
| Canal de compra y fecha de fin de cada suscripción | Directo con MCA, CSP o licencias por volumen: cada uno tiene un contador distinto. Sin esto no sabes si tienes 90 días o 180. |
| A qué buzón llegan los avisos de renovación | Casi siempre a una cuenta de administrador que nadie lee. Y esa cuenta vive dentro del tenant que se apaga: el aviso de que te quedas sin acceso llega a un sitio al que ya no entras. |
| Qué cargas de trabajo cubre la copia | Exchange, SharePoint, OneDrive y Teams no van juntos por defecto; con la copia nativa es una casilla distinta por carga de trabajo. «Tenemos backup de 365» no es una respuesta. |
| Dónde aterriza la copia y quién puede borrarla | Si vive en el mismo tenant, comparte destino con él. Y si es «inmutable», hay que mirar el modo, el plazo y quién puede saltárselo, que es lo que esa palabra significa de verdad. |
| ¿Puedes imprimir hoy la lista de lo que tienes? | Buzones, sitios, número de elementos y fecha. Es la comprobación que casi nadie pide y la única que te deja responder al artículo 33.5 el día malo. |
Los límites de lo que acabamos de decir
No sabemos cuántas entidades se vieron afectadas: no se ha publicado una cifra; lo que la cobertura sí recoge es que Microsoft no puede determinar qué información concreta se vio afectada. A 4 de octubre de 2026 no conocemos ningún informe público de incidente del propio fabricante sobre este caso; lo que se sabe viene de la correspondencia con entidades afectadas recogida por la prensa, y lo tratamos como tal. Esto afecta a un programa concreto de subvención para entidades sin ánimo de lucro, no es un fallo general de Microsoft 365, y sería deshonesto venderlo así. Los números de días que hemos citado salen de la documentación en su revisión del 8 de junio de 2026 y pueden cambiar: la página que manda es la de tu contrato, no este post.
Y el conflicto de interés, por delante: everyWAN vende copias gestionadas de Microsoft 365. Un post que acaba diciendo «contrata una copia externa» escrito por quien las vende hay que leerlo con esa cautela. La parte comprobable es la que hemos citado entre comillas; lo demás es criterio nuestro, y lo puedes aplicar con nosotros o sin nosotros.
Fuentes (verificadas el 4 de octubre de 2026): el borrado anticipado de datos de suscripciones caducadas del programa para entidades sin ánimo de lucro, el reconocimiento de Microsoft de que ocurrió «due to an error», la imposibilidad de recuperar los datos y la declaración de que de momento no puede entregar un listado de qué datos pudieron borrarse, y la sesión gratuita de «concierge» ofrecida — información original de The Register (28 de septiembre de 2026), recogida por TechRadar Pro (1 de octubre de 2026) e ITdaily (29 de septiembre de 2026). Los estados del ciclo de vida (Active > Expired > Disabled > Deleted), las duraciones de 30 y 90 días con su nota «For most offers, in most countries/regions», la nota del 9 de febrero de 2026 sobre el estado Expired y los Acuerdos de Cliente, el Extended Service Term para cuentas de facturación MCA, las duraciones de licencias por volumen, el borrado inmediato de SharePoint y OneDrive al eliminar explícitamente una suscripción, el plazo de 90/180 días tras cancelar, el borrado permanente al terminar una prueba y la frase «we recommend that you back up your data before it gets deleted» — «What happens to my data and access when my Microsoft 365 for business subscription ends?», Microsoft Learn, revisión del 8 de junio de 2026. Los artículos 4.12, 28.3.g, 33.1 y 33.5 — Reglamento (UE) 2016/679 (RGPD). Fotografía de portada: «LTO-6 tape drive & IBM TS3500 slots», de vaxomatic, Wikimedia Commons, licencia CC BY 2.0.
¿Puedes decir hoy qué hay dentro de tu tenant?
No cuántos gigabytes: qué buzones, qué sitios y cuántos elementos, con fecha. Esa lista no la fabrica un panel el día que hace falta, la fabrica una copia programada que corre fuera del tenant — es lo que hacemos en Backup 365. Y dejar escrito quién la mira, cada cuánto se prueba una restauración y con qué documento se responde en 72 horas es cumplimiento y continuidad, no papeleo.
Hablar con everyWAN