Ya establecimos el principio: Microsoft no respalda tus datos por ti. Pero eso no significa que Microsoft no retenga nada —y ahí nace la confusión que cuesta datos—. Vale la pena ver, con precisión, qué retiene, por cuánto, y exactamente dónde están las rendijas por las que se te escapa la información.
Qué retiene Microsoft (los mecanismos reales)
- Papelera en dos niveles: lo que borras pasa a una papelera y, al vaciarla o expirar, a una segunda ("elementos recuperables"). Cada nivel tiene un plazo limitado; pasado ese tiempo, el dato desaparece de verdad.
- Políticas de retención: configurables, deciden cuánto se conserva o cuándo se elimina cierto contenido. Son gobierno del ciclo de vida, no una copia de la que restaures a voluntad.
- Etiquetas de retención y retención por litigio (litigation hold): en ciertos planes, congelan contenido por razones de cumplimiento o legales. Útiles, pero son funciones de cumplimiento, no de recuperación operativa.
Los plazos por defecto son del orden de días a algunas semanas, y aunque son configurables, siguen sin ser un backup —porque los controla la plataforma, expiran, y no están hechos para restaurar a un punto en el tiempo—.
Por qué la retención NO es un backup
Tres diferencias decisivas. Los plazos expiran (un borrado que nadie nota en meses ya no se recupera). Los controla la plataforma, no tú (no defines tu propia retención de años). Y no están diseñados para restauración granular a un punto en el tiempo tras ransomware, corrupción o un borrado masivo malicioso. La retención responde "¿lo recupero en los próximos días?"; un backup responde "¿lo recupero cuando sea, al estado que sea, porque la copia es mía?".
Qué se escapa por las rendijas (los escenarios reales)
- Borrado no detectado a tiempo: alguien elimina una carpeta de SharePoint y se nota meses después, cuando ya expiró todo.
- Empleado que sale: se libera su licencia y sus datos de OneDrive/buzón se van con ella si nadie los preservó.
- Ransomware: archivos cifrados que se sincronizan cifrados a la nube; sin punto de restauración previo, no hay a dónde volver.
- Borrado malicioso masivo: un empleado molesto que vacía lo suyo antes de irse.
Qué añade un backup dedicado
Un backup de M365 (por ejemplo con Veeam) cubre exactamente esos huecos: copias independientes, con la retención que tú definas (años, no semanas), restauración granular —desde un solo correo hasta un buzón o sitio completo— y puntos en el tiempo para volver a antes de un ransomware. Es aplicar la lógica 3-2-1 al mundo SaaS: no basta con que el dato "esté en la nube", tiene que existir una copia que tú controles. Y como cualquier respaldo, solo vale si has probado que restaura.
El respaldo es una pieza de administrar bien M365, junto al licenciamiento ajustado por perfil y la gobernanza de Teams.
La pregunta que conviene hacerse
La pregunta no es "¿Microsoft guarda algo?", sino si borran algo importante y nadie lo nota en semanas —o si un ransomware cifra los archivos sincronizados—, ¿lo puedo recuperar, o ya expiró la retención? Cerrar ese hueco, dentro de una estrategia seria de protección de datos, es lo que convierte "está en la nube" en "está a salvo".
Preguntas frecuentes
help ¿Microsoft 365 tiene retención de datos incorporada?
Sí: papeleras en dos niveles con plazos limitados, políticas de retención configurables, y etiquetas o retención por litigio en ciertos planes. Ayudan a recuperar borrados recientes o a conservar por cumplimiento, pero los plazos por defecto van de días a algunas semanas y, aun configurables, no equivalen a un backup.
help ¿Por qué la retención de Microsoft no es un backup?
Porque sus plazos expiran, los controla la plataforma y no tú, y no están diseñados para restaurar de forma granular a un punto en el tiempo tras ransomware, corrupción o borrado masivo. La retención responde "¿lo recupero en los próximos días?"; un backup responde "¿lo recupero cuando sea, al estado que sea, porque la copia es mía?".
help ¿Qué se pierde sin un backup dedicado de M365?
Datos borrados que no se recuperaron antes de que expirara la retención, información de empleados cuya licencia se liberó, archivos cifrados por ransomware sin punto de restauración previo, y borrados masivos maliciosos. Un backup dedicado da copias independientes, retención propia de años, restauración granular y puntos en el tiempo para cubrir esos escenarios.
help ¿Un backup de M365 que nunca probé sirve?
No del todo: como cualquier respaldo, solo es fiable si has verificado que restaura. Tener el backup configurado no basta; hay que probar la restauración periódicamente para confirmar que, el día que lo necesites, de verdad recuperas los datos completos.
Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.
Ver perfil y todos sus artículos →