Copias de seguridad para SaaS: ¿Están realmente protegidos Google Workspace, Microsoft 365 y Salesforce?
Comprenda qué incluye el modelo de responsabilidad compartida de cada plataforma, qué riesgos siguen siendo responsabilidad de la empresa y cómo estructurar una estrategia de copia de seguridad SaaS que proteja realmente los datos críticos.
La migración a aplicaciones SaaS ha transformado la forma en que operan las empresas. Correos electrónicos corporativos, documentos, hojas de cálculo colaborativas, datos de clientes, oportunidades de negocio y conversaciones de equipo ahora residen en plataformas como Microsoft 365, Google Workspace y Salesforce. La percepción que acompañó esta transición fue que, al contratar un servicio en la nube a gran escala, la protección de datos estaba incluida en el paquete.
Esta percepción constituye el principal punto ciego en la seguridad del SaaS. Según el informe del Día Mundial de la Copia de Seguridad 2026 de Rewind , el 43 % de las organizaciones cree que el proveedor de SaaS se encarga de las copias de seguridad o desconoce quién es el responsable. La realidad contractual es diferente. Microsoft, Google y Salesforce operan bajo un modelo de responsabilidad compartida, en el que el proveedor garantiza la disponibilidad de la plataforma, pero el cliente sigue siendo responsable de proteger los datos almacenados en ella.
En este artículo, comprenderá qué hace cada plataforma de forma nativa, de qué es responsable su empresa, cuáles son los escenarios más comunes de pérdida de datos en SaaS y cómo estructurar una estrategia de copias de seguridad que respalde la continuidad del negocio.
¿Qué abarca realmente el modelo de responsabilidad compartida?
El modelo de responsabilidad compartida es un contrato conceptual entre el proveedor de servicios en la nube y el cliente que define quién es responsable de qué. En entornos SaaS, la división es bastante clara. El proveedor es responsable de la infraestructura física, la disponibilidad de la aplicación, la seguridad del sistema operativo que aloja el servicio y la recuperación en caso de fallos en su propia infraestructura. El cliente es responsable de los datos, las identidades, las configuraciones de los inquilinos, el control de acceso y la protección contra pérdidas debidas a causas distintas a fallos de la plataforma.
En la práctica, esta división significa que si el centro de datos de Microsoft sufre una interrupción y Exchange Online no está disponible durante unas horas, Microsoft es responsable de restablecer el servicio. Sin embargo, si un colaborador elimina permanentemente un buzón, si un ataque de ransomware cifra archivos en OneDrive sincronizado, si un integrador externo elimina registros en Salesforce debido a un error de configuración, o si una migración mal ejecutada sobrescribe documentos en Google Drive, la recuperación de datos es responsabilidad del cliente.
Y los propios contratos lo dejan claro. El Acuerdo de Servicios de Microsoft recomienda formalmente que los clientes utilicen soluciones de terceros para realizar copias de seguridad periódicas del contenido y los datos almacenados en el servicio.
Lo que hace cada plataforma de forma nativa
Las tres plataformas cuentan con protección nativa, pero fue diseñada para gestionar errores aislados y a corto plazo, no escenarios reales de recuperación ante desastres.
Microsoft 365
Microsoft 365 ofrece papeleras de reciclaje en Exchange Online, SharePoint y OneDrive, con un período de retención predeterminado de entre 14 y 30 días. También existe la opción de configurar directivas de retención con reglas específicas para cada tipo de dato. Transcurrido este período, el elemento eliminado se borra de forma irreversible por la plataforma.
Microsoft no ofrece un botón de restauración a un punto específico en el tiempo para buzones de correo completos eliminados hace más de 30 días, y no protege contra el cifrado por ransomware en archivos sincronizados a través de OneDrive, ya que la plataforma simplemente sincroniza lo que sucede en el dispositivo local.
Espacio de trabajo de Google
Google Workspace conserva los elementos eliminados en la papelera durante 30 días en Gmail y Drive. Los administradores pueden recuperar los elementos eliminados de la papelera hasta 25 días después de su eliminación, lo que amplía el plazo total a aproximadamente 55 días en circunstancias favorables.
Además, Google ofrece Vault como herramienta de retención legal y descubrimiento electrónico, pero Vault no es una herramienta de copia de seguridad. Está diseñada para el cumplimiento normativo y la búsqueda, no para la restauración ágil de grandes volúmenes o estructuras de carpetas complejas.
Salesforce
Salesforce es el caso más crítico de los tres. La papelera de reciclaje de Salesforce conserva los registros eliminados solo durante 15 días. El servicio tradicional de exportación de datos, que generaba copias de seguridad semanales en formato comprimido, se suspendió como servicio gratuito, y la plataforma comenzó a ofrecer Salesforce Backup como un servicio de pago independiente.
Sin contratar esta capa adicional o una solución de terceros, la empresa dispone de un margen de tiempo muy limitado para identificar y revertir las pérdidas, y no cuenta con ninguna garantía contractual de recuperación tras ese periodo. Según la encuesta de Expert Insights sobre copias de seguridad SaaS , aproximadamente el 60 % de las empresas que utilizan Salesforce operan sin una solución de copia de seguridad dedicada.

Los escenarios más comunes de pérdida de datos en SaaS.
Al hablar con empresas que han sufrido pérdida de datos en entornos SaaS, el escenario más recurrente no es el de un intruso externo sofisticado, sino el de sucesos cotidianos que la protección nativa no cubre.
Eliminación accidental por parte del usuario o del administrador.
Un colaborador borra accidentalmente una carpeta completa; un administrador ajusta los permisos y mueve datos fuera del alcance; una regla de retención automatizada elimina contenido que debería haberse conservado. Si el incidente se detecta semanas después, la papelera de reciclaje predeterminada ya se habrá vaciado.
Ransomware que se propaga mediante sincronización
OneDrive, Google Drive y otras herramientas de sincronización replican todo lo que sucede en el dispositivo local en la nube. Cuando el ransomware cifra archivos en la estación de trabajo, la versión cifrada se sincroniza y se convierte en la versión actual en la nube.
Nuestro artículo sobre los errores más comunes que cometen las empresas al realizar copias de seguridad de sus datos profundiza en este tipo de fallo estructural.
Empleado despedido
Cuando un empleado deja la empresa, su cuenta suele desactivarse y, según la configuración y el plazo, la plataforma elimina los datos asociados. Los correos electrónicos de clientes, los borradores de contratos, los contactos comerciales y el historial de conversaciones pueden desaparecer si no se guarda una copia externa.
Integración de terceros mal configurada
Las aplicaciones conectadas mediante API pueden eliminar, sobrescribir o dañar registros de forma masiva. Esto es especialmente importante en Salesforce, donde las herramientas de migración de datos, las integraciones de marketing y los conectores personalizados operan con permisos amplios.
Ataque a credenciales privilegiadas
Un atacante que obtenga acceso a una cuenta de administrador puede eliminar datos intencionadamente, eliminar políticas de retención y vaciar las papeleras antes de que se detecte el incidente, anulando así la protección nativa de la plataforma.
¿De cuánto tiempo dispones para recuperarte? Los plazos ocultos.
Las conversaciones sobre copias de seguridad en SaaS suelen reducirse a una pregunta directa de los responsables de la toma de decisiones: si algo falla, ¿de cuánto tiempo dispongo para actuar antes de que la información desaparezca? La respuesta varía según la plataforma y el tipo de datos, pero en ningún caso el plazo es cómodo.
En Microsoft 365, un correo electrónico eliminado de la bandeja de entrada y luego de la carpeta Elementos eliminados entra en la retención de elementos recuperables durante 14 días, ampliable hasta 30 días en configuraciones específicas. Un usuario eliminado por completo de Entra ID entra en eliminación temporal durante 30 días antes de la eliminación permanente. En SharePoint y OneDrive, los elementos en la papelera de reciclaje permanecen durante un total de 93 días, considerando ambas etapas de eliminación. En Google Workspace, el período predeterminado es de 30 días en la papelera de reciclaje, con la posibilidad de 25 días adicionales para el administrador. En Salesforce, el plazo es el más corto: 15 días en la papelera de reciclaje, sin una etapa secundaria automática.
Estos plazos parecen razonables a primera vista, pero en la práctica suelen ser insuficientes. Muchos incidentes solo se detectan cuando alguien intenta acceder a un documento antiguo, revisar un contrato antiguo o consultar el historial de conversaciones de meses anteriores. Para entonces, el plazo ya ha expirado.
Cómo estructurar una estrategia de copias de seguridad para SaaS
Adoptar copias de seguridad para SaaS no significa duplicar lo que la plataforma ya hace, sino cubrir lo que no hace. Una estrategia coherente considera cinco elementos.
- Cobertura integral dentro de cada plataforma: En Microsoft 365, esto incluye Exchange Online, SharePoint, OneDrive, Teams (mensajes y canales) e ID de inicio de sesión. En Google Workspace, Gmail, Drive, Contactos, Calendario y Sitios. En Salesforce, datos de objetos estándar y personalizados, metadatos de configuración, archivos adjuntos y relaciones entre registros. Las copias de seguridad parciales generan una falsa sensación de seguridad.
- Retención alineada con el ciclo de vida de la información: Los distintos tipos de datos requieren diferentes periodos de retención. Los contratos y los registros regulatorios pueden requerir retención durante varios años, mientras que las conversaciones operativas pueden tener ciclos más cortos. La retención de copias de seguridad debe definirse mediante políticas, no por la configuración predeterminada de la herramienta.
- Almacenamiento fuera del ecosistema del proveedor: Si las copias de seguridad de Microsoft 365 se almacenan en Azure y las de Google Workspace en Google Cloud, una interrupción del servicio por parte de un proveedor afecta a ambas. La separación lógica o geográfica del almacenamiento es la base del principio de la verdadera resiliencia. Nuestro artículo sobre este tema… La importancia de las copias de seguridad externas y la recuperación ante desastres en los centros de datos. Esto explica por qué esta separación es esencial.
- Inmutabilidad frente al ransomware: Las copias inmutables, que no pueden alterarse ni eliminarse durante un período determinado, protegen la copia de seguridad contra intrusos que ya hayan obtenido acceso privilegiado. Se trata de la evolución natural de la clásica regla de copia de seguridad 3-2-1.
- Pruebas de restauración periódicas: Una copia de seguridad que nunca se ha probado es una suposición, no una protección. Las pruebas deben verificar tanto la integridad de los datos como los tiempos de recuperación reales, comparándolos con los objetivos definidos por la empresa. Recomendamos leer el artículo. ¿Con qué frecuencia debo hacer copias de seguridad de los datos de mi empresa?"Para fomentar el debate sobre RPO, RTO y la cadencia de protección."
Preguntas frecuentes sobre copias de seguridad para SaaS
Cuando los gerentes comienzan a evaluar el riesgo asociado con sus plataformas SaaS, surgen muchas preguntas. Las siguientes preguntas son frecuentes en conversaciones con empresas que se han dado cuenta de que la protección nativa no cubre todos los escenarios y están evaluando cómo estructurar una capa de respaldo adicional. Las respuestas se han organizado para respaldar las decisiones técnicas y ejecutivas, y pueden servir como referencia inicial antes de un análisis exhaustivo del entorno y los requisitos regulatorios de su operación.
Si los datos están en la nube, ¿no están ya protegidos?
La nube protege la disponibilidad de la infraestructura, no el contenido creado en ella. Microsoft, Google y Salesforce garantizan que sus plataformas estén operativas, con redundancia geográfica y alta disponibilidad. Sin embargo, no protegen contra la eliminación de usuarios, el ransomware sincronizado, los errores de integración ni las acciones maliciosas desde dentro de la cuenta. Esa capa de protección es responsabilidad del cliente.
¿No basta con activar las políticas de papelera y retención que ofrece la plataforma?
Estas herramientas son útiles para corregir errores rápidos y específicos, pero tienen plazos de tiempo limitados y limitaciones estructurales. La papelera de reciclaje de Salesforce, por ejemplo, conserva los datos solo durante 15 días. Los escenarios que implican descubrimientos tardíos, ataques con privilegios de administrador o eliminación masiva generalmente superan el plazo previsto y no ofrecen ninguna alternativa de recuperación.
¿Cuál es la diferencia entre copia de seguridad y retención legal?
La retención legal, como Google Vault o Microsoft Purview, está diseñada para el cumplimiento normativo y el descubrimiento electrónico de pruebas. Preserva los datos para cumplir con los requisitos legales y permite búsquedas detalladas en grandes volúmenes, pero no está diseñada para la restauración ágil de grandes estructuras ni para la recuperación operativa puntual. La copia de seguridad, por otro lado, está optimizada para recuperar rápidamente una carpeta, un buzón o un conjunto de registros, lo que la convierte en una herramienta complementaria, no en un sustituto.
¿Realizar copias de seguridad para SaaS aumenta el riesgo de fugas de datos?
Depende de la arquitectura elegida. Las soluciones de copia de seguridad empresariales para SaaS operan con cifrado en tránsito y en reposo, estrictos controles de acceso y cumplimiento de estándares como ISO 27001 y SOC 2. Cuando se implementan con políticas de acceso claras, segregación de funciones y monitorización continua, estas soluciones reducen el riesgo en lugar de aumentarlo, ya que garantizan que la empresa mantenga el control sobre sus propios datos.
¿Necesito hacer copias de seguridad de Teams y SharePoint por separado del correo electrónico?
Sí. Cada servicio de Microsoft 365 tiene su propia estructura de datos y política de retención. Los mensajes de los canales de Teams, los chats privados, los archivos almacenados en SharePoint y los vídeos de OneDrive deben incluirse explícitamente en el ámbito de la copia de seguridad. Una solución bien estructurada abarca todos estos servicios de forma integrada, no de forma aislada.
Proteja sus datos en la nube con una empresa que comprende el entorno brasileño.
Con 22 años de experiencia, Ayko implementa estrategias de respaldo, recuperación ante desastres y protección de datos para empresas que operan en entornos híbridos y dependen de aplicaciones SaaS críticas. Nuestro trabajo comienza con un análisis minucioso del entorno, considerando las plataformas utilizadas, los requisitos normativos y los escenarios de riesgo reales de la operación.
Si su empresa desea evaluar si sus datos en Microsoft 365, Google Workspace o Salesforce están realmente protegidos, póngase en contacto con nuestros expertos y descubra cómo transformar la copia de seguridad en la nube en un pilar fundamental de la continuidad del negocio.
