Cómo auditar y sanear una cuenta de Google: guía completa para revisar servicios, proyectos, suscripciones y configuraciones olvidadas

Introducción

Una cuenta de Google creada hace diez o quince años puede seguir funcionando con aparente normalidad y, al mismo tiempo, conservar tarjetas bancarias, suscripciones renovables, teléfonos antiguos, aplicaciones con permisos, documentos sensibles, proyectos de Google Cloud, claves API, propiedades de Analytics, configuraciones de reCAPTCHA y accesos concedidos a personas que ya no participan en la actividad.

Contenido

El problema no suele ser visible. Mientras Gmail recibe mensajes y Google Drive abre los archivos, es fácil asumir que todo está bajo control. Sin embargo, una cuenta antigua puede acumular dependencias difíciles de identificar: un cargo que nadie recuerda, un método de recuperación que ya no funciona, un proyecto técnico olvidado, una copia de seguridad de un teléfono retirado o una carpeta compartida con un antiguo colaborador.

Auditar y sanear una cuenta de Google no significa borrar indiscriminadamente. Significa identificar qué existe, quién puede acceder, qué datos se conservan, qué servicios pueden generar costes y qué recursos siguen siendo necesarios. El resultado deseable no es una cuenta vacía, sino una cuenta comprensible, documentada y alineada con el uso actual.

Esta guía propone un procedimiento completo para profesionales, autónomos, microempresas, pequeñas empresas, responsables técnicos, ingenieros y administradores de sistemas. Puede aplicarse a una cuenta personal, a una cuenta profesional o a varias identidades utilizadas durante años.

La auditoría se organiza en cinco planos: económico, protección de datos, acceso seguro, control administrativo y simplificación tecnológica. También incorpora tiempos estimados, prioridades, errores frecuentes, criterios de decisión y una hoja de registro para documentar el resultado.

Qué puede ocurrir si nunca auditas una cuenta de Google

La ausencia de una revisión periódica no implica necesariamente que exista un incidente. El riesgo aparece porque el titular deja de saber qué depende de la cuenta y qué consecuencias tendría modificarla, perderla o sufrir un acceso indebido.

Situación Consecuencia posible Prioridad
Tarjeta antigua asociada a una suscripción Cargos inesperados o imposibilidad de identificar quién contrató el servicio Alta
Teléfono de recuperación sin control Dificultad para recuperar la cuenta o riesgo de que un tercero reciba códigos Crítica
Aplicación OAuth olvidada Acceso persistente a correo, contactos, calendario o archivos Alta
Documento empresarial en una cuenta personal Pérdida de control, exposición de datos o problemas de continuidad Alta
Proyecto técnico sin responsable Costes, claves expuestas o interrupciones al eliminar recursos sin comprenderlos Crítica
Cuenta sin documentación Dependencia de una sola persona y dificultad para intervenir ante una incidencia Alta

Una auditoría bien hecha debe permitir responder, con evidencias, a preguntas concretas: qué cuentas existen, qué servicios están activos, quién es propietario de cada recurso, qué puede generar costes, qué información debe conservarse y qué puede eliminarse sin romper nada.

Índice

  1. Los cinco planos de la auditoría
  2. Prioridades y tiempos estimados
  3. Antes de empezar: inventariar las cuentas
  4. Diferenciar los principales entornos de Google
  5. Paso 1. Revisar la seguridad general
  6. Paso 2. Contraseña, verificación y recuperación
  7. Paso 3. Dispositivos, sesiones y llaves de acceso
  8. Paso 4. Aplicaciones y conexiones de terceros
  9. Paso 5. Google Payments y métodos de pago
  10. Paso 6. Compras y suscripciones
  11. Paso 7. Google One y almacenamiento
  12. Paso 8. Auditar Google Drive
  13. Paso 9. Auditar Google Fotos
  14. Paso 10. Auditar Gmail
  15. Paso 11. Android, copias y localización
  16. Paso 12. Chrome, contraseñas y sincronización
  17. Paso 13. Actividad, historial y datos personales
  18. Paso 14. Google Takeout y cuentas inactivas
  19. Paso 15. Google Workspace
  20. Paso 16. Google Cloud y facturación técnica
  21. Paso 17. Proyectos, IAM y recursos
  22. Paso 18. APIs, OAuth, claves y cuentas de servicio
  23. Paso 19. Almacenamiento y servicios desplegados
  24. Paso 20. reCAPTCHA
  25. Paso 21. Analytics, Search Console y Tag Manager
  26. Paso 22. Ads, AdSense y Merchant Center
  27. Paso 23. Firebase, Looker Studio y otros servicios
  28. Matriz global de riesgos
  29. Qué no debes eliminar sin comprobar antes
  30. Calendario de revisión
  31. Hoja de registro
  32. Checklist final

Los cinco planos de la auditoría

Una revisión completa debe observar la cuenta desde varios ángulos. Limitarse a buscar suscripciones es insuficiente, del mismo modo que cambiar la contraseña no resuelve los problemas administrativos, técnicos o de conservación de datos.

Plano económico: reducir el riesgo de cargos inesperados

El riesgo económico aparece cuando se conserva una suscripción, un método de pago, una cuenta de facturación o un servicio que el usuario ya no recuerda. No siempre existe un cargo real: en ocasiones el problema es no poder demostrar con certeza que no lo habrá.

La auditoría debe identificar tarjetas, cuentas bancarias, planes de almacenamiento, suscripciones de Google Play, servicios de YouTube, cuentas de Google Cloud Billing y cualquier otro recurso con capacidad de generar consumo.

Plano de protección de datos: eliminar información sin finalidad

Una cuenta antigua puede contener currículos, facturas, contratos, copias de bases de datos, exportaciones de páginas web, listados de clientes, documentos de identidad, fotografías personales y archivos de proyectos terminados hace años.

Conservarlo todo indefinidamente aumenta la superficie de exposición y complica la aplicación de los principios de minimización y limitación del plazo de conservación. Antes de eliminar información empresarial debe comprobarse si existe una obligación legal, contractual o probatoria de conservarla.

Plano de acceso seguro: fortalecer el inicio de sesión y la recuperación

Una cuenta puede utilizar una contraseña larga y seguir siendo vulnerable si esa contraseña se reutilizó, si el segundo factor depende de un único teléfono o si el correo de recuperación ya no está bajo control.

La revisión debe abarcar la contraseña, la verificación en dos pasos, las llaves de acceso, los códigos de recuperación, los dispositivos de confianza, los datos de recuperación y la capacidad real de recuperar la cuenta en una emergencia.

Plano administrativo: confirmar dónde está cada recurso

Una persona puede haber utilizado varias cuentas personales, una cuenta antigua de empresa, una identidad de Google Workspace y alguna cuenta creada para pruebas. La ausencia de un servicio en una cuenta no demuestra que no exista: puede depender de otra identidad.

La auditoría debe realizarse cuenta por cuenta, registrando qué correo actúa como propietario, administrador, usuario o contacto de facturación.

Plano de simplificación tecnológica: reducir complejidad

Una cuenta saneada no es una cuenta vacía. Es una cuenta en la que cada permiso responde a una necesidad actual, cada servicio tiene un responsable, los datos se conservan por un motivo y las suscripciones están justificadas.

La simplificación reduce errores futuros y facilita que otra persona autorizada comprenda la situación si el titular no está disponible.

Prioridades y tiempos estimados

No todas las comprobaciones tienen el mismo impacto. Una auditoría completa puede durar entre una y varias horas, según la antigüedad de la cuenta y el número de servicios utilizados.

Bloque Tiempo orientativo Prioridad Resultado esperado
Identidades y recuperación 15-30 minutos Crítica Saber qué cuentas existen y poder recuperarlas
Seguridad, sesiones y dispositivos 15-30 minutos Crítica Eliminar accesos desconocidos y reforzar el inicio de sesión
Aplicaciones de terceros 10-30 minutos Alta Revocar permisos innecesarios
Payments y suscripciones 10-20 minutos Alta Identificar cargos, renovaciones y métodos de pago
Drive, Gmail y Fotos 30-120 minutos Alta Reducir exposición y ordenar datos
Google Cloud y servicios técnicos 30-180 minutos Crítica Detectar recursos, costes y credenciales
Documentación y cierre 15-30 minutos Alta Registrar decisiones y tareas pendientes

Si existe sospecha de acceso indebido, cargos no reconocidos, pérdida de un dispositivo o exposición de una clave, no sigas el orden normal. Empieza por la incidencia crítica: cambia credenciales, cierra sesiones, bloquea métodos de pago o desactiva la clave afectada y después completa la auditoría.

Antes de empezar: inventariar las cuentas

El error más frecuente consiste en revisar una identidad distinta de la que contiene los servicios. Google permite mantener varias cuentas abiertas simultáneamente, por lo que una pestaña puede utilizar una cuenta diferente de la que el usuario cree.

Crea un inventario mínimo de identidades

Anota todas las direcciones de Google utilizadas con fines personales, profesionales o técnicos. Incluye cuentas de Gmail, cuentas administradas por Google Workspace, cuentas antiguas, identidades creadas para pruebas y direcciones utilizadas para configurar Analytics, Search Console, APIs o reCAPTCHA.

Cuenta Uso conocido Recuperación comprobada Servicios pendientes Responsable
Cuenta principal Correo y Drive Pendiente Payments, permisos y almacenamiento Titular
Cuenta profesional Web y analítica Pendiente Analytics, Search Console y Cloud Administrador

No escribas contraseñas, códigos de recuperación ni secretos en esta tabla. Las credenciales deben guardarse en un gestor de contraseñas adecuado.

Verifica la identidad antes de cada comprobación

Abre el selector de cuenta, confirma el correo activo y utiliza, cuando sea práctico, una ventana privada independiente para cada identidad. En servicios como Gmail o Google Cloud, una URL puede abrir la cuenta situada en una posición concreta de la sesión, no necesariamente la que deseas auditar.

Acceso principal: Cuenta de Google.

Define el alcance antes de borrar

Decide si el objetivo es únicamente documentar, reducir costes, mejorar la seguridad, separar lo personal de lo profesional, preparar una baja de cuenta o entregar el control a otra persona. La decisión cambia el nivel de intervención.

Error frecuente: interpretar una pantalla vacía como prueba definitiva

Que una cuenta no muestre tarjetas, proyectos o propiedades no demuestra que el servicio no exista. Puede estar asociado a otra identidad, a una organización de Workspace, a un perfil de pagos distinto o a un proyecto compartido.

Diferenciar los principales entornos de Google

Google presenta muchos servicios bajo una identidad común, pero no todos comparten el mismo panel administrativo, el mismo sistema de permisos ni la misma facturación.

Cuenta de Google

Es la identidad principal. Desde ella se gestionan datos personales, seguridad, dispositivos, aplicaciones conectadas y preferencias generales.

Acceso: Cuenta de Google.

Google Payments

Gestiona perfiles de pagos, métodos de pago, compras y parte del historial económico de servicios de consumo. No debe confundirse con Google Cloud Billing.

Acceso: Google Payments.

Google One

Es el servicio de almacenamiento y ventajas asociadas para cuentas personales. El espacio disponible se comparte principalmente entre Google Drive, Gmail y Google Fotos.

Acceso: Google One.

Google Workspace

Es el entorno empresarial o educativo administrado bajo un dominio. La facturación, el almacenamiento, las políticas de seguridad, los alias y los permisos pueden depender de un administrador.

Acceso administrativo: Consola de administración de Google Workspace.

Google Cloud

Es la plataforma de infraestructura, APIs y servicios técnicos. Tener una Cuenta de Google no implica haber contratado Google Cloud. Del mismo modo, poder abrir la consola no demuestra que exista facturación activa.

Acceso: Google Cloud Console.

Servicios de marketing, analítica y desarrollo

Analytics, Ads, AdSense, Search Console, Tag Manager, Firebase, reCAPTCHA y Looker Studio mantienen sus propios paneles y modelos de permisos. Una misma cuenta puede ser propietaria en un servicio, administradora en otro y simple usuaria en un tercero.

Paso 1. Revisar la seguridad general

Riesgo principal: mantener un acceso vulnerable o no detectar actividad desconocida.

Tiempo estimado: 10-15 minutos.

Prioridad: crítica.

Dirección oficial: Seguridad de la Cuenta de Google.

Comprobación guiada: Revisión de seguridad.

Qué revisar

  • Alertas y actividad de seguridad reciente.
  • Forma de iniciar sesión en Google.
  • Verificación en dos pasos.
  • Contraseña y cambios recientes.
  • Teléfono y correo de recuperación.
  • Llaves de acceso.
  • Dispositivos con acceso.
  • Aplicaciones y conexiones de terceros.

Cómo interpretar las alertas

Una alerta no siempre implica un ataque. Puede corresponder a un viaje, un navegador nuevo, una dirección IP móvil o una aplicación que se sincroniza en segundo plano. Sin embargo, cualquier actividad que no puedas explicar debe investigarse.

Si aparece un inicio de sesión desconocido, cambia la contraseña, cierra sesiones abiertas y revisa los permisos concedidos. Comprueba también si el teléfono, el correo de recuperación o los métodos de verificación han cambiado.

Qué documentar

Anota la fecha de revisión, si existen alertas, si la verificación en dos pasos está activa y si se ha detectado alguna incidencia. No guardes capturas que muestren códigos de recuperación, números completos de teléfono o secretos.

Error frecuente

Marcar una actividad como no reconocida y dar por terminada la revisión. Una cuenta comprometida puede conservar reenvíos, filtros, aplicaciones OAuth, sesiones o datos de recuperación modificados.

Paso 2. Contraseña, verificación y recuperación

Riesgo principal: depender de una contraseña antigua o de un canal de recuperación que ya no controlas.

Tiempo estimado: 10-20 minutos.

Prioridad: crítica.

Seguridad: Panel de seguridad.

Recuperación: Opciones de recuperación.

Contraseña

La contraseña debe ser larga, exclusiva y difícil de adivinar. No debe utilizarse en ningún otro servicio. Una contraseña antigua no es automáticamente insegura, pero cuanto más tiempo ha estado en uso, mayor es la probabilidad de que haya sido reutilizada, anotada en un lugar inadecuado o expuesta indirectamente.

Utiliza un gestor de contraseñas y evita nombres de empresa, dominios, fechas, matrículas, teléfonos o patrones previsibles.

Verificación en dos pasos

Activa un segundo factor. Las opciones pueden incluir avisos en dispositivos, aplicaciones autenticadoras, llaves de seguridad, llaves de acceso y códigos de respaldo.

No dependas de un único teléfono. Una configuración robusta debería permitir recuperar el acceso incluso si ese dispositivo se pierde, se rompe o deja de estar operativo.

Códigos de recuperación

Guárdalos fuera de la cuenta. Un repositorio cifrado, un gestor de contraseñas o una copia física protegida son opciones válidas. No los almacenes en un documento de Drive accesible únicamente desde la misma cuenta que pretenden recuperar.

Correo y teléfono de recuperación

Comprueba que ambos siguen activos y que nadie más tiene acceso. Un número reciclado por una operadora o una cuenta de correo abandonada puede convertirse en un punto débil.

Continuidad empresarial

Si la cuenta se utiliza para una empresa, evita que la recuperación dependa exclusivamente de una persona. Documenta quién debe intervenir, dónde se conservan los códigos y qué procedimiento se seguirá si el titular no está disponible.

Error frecuente

Cambiar la contraseña sin comprobar antes las integraciones. Algunos clientes de correo, dispositivos o aplicaciones pueden dejar de sincronizarse. Después del cambio, verifica los servicios críticos.

Paso 3. Dispositivos, sesiones y llaves de acceso

Riesgo principal: conservar sesiones abiertas en ordenadores, móviles o navegadores que ya no están bajo control.

Tiempo estimado: 10-20 minutos.

Prioridad: crítica.

Dirección oficial: Dispositivos con acceso.

Qué puede aparecer

La lista puede mostrar dispositivos con sesión iniciada y sesiones utilizadas recientemente. Un mismo equipo puede aparecer varias veces por distintos navegadores, aplicaciones o verificaciones.

Qué revisar en cada elemento

  • Tipo de dispositivo.
  • Última actividad.
  • Ubicación aproximada.
  • Navegador o aplicación.
  • Estado de la sesión.
  • Si el dispositivo sigue bajo control.

Qué hacer con dispositivos antiguos

Cierra la sesión en dispositivos perdidos, vendidos, cedidos, reparados o retirados. Si no reconoces un equipo, cierra las sesiones relacionadas y revisa inmediatamente la contraseña y los métodos de recuperación.

Llaves de acceso

Comprueba qué dispositivos o gestores almacenan llaves de acceso. Una llave asociada a un equipo antiguo puede seguir siendo válida aunque ya no utilices ese dispositivo.

Cómo interpretar la ubicación

La ubicación puede corresponder a la red del proveedor de Internet, a una conexión móvil, a una VPN o a una ciudad próxima. No la uses como única prueba. Valora la combinación de dispositivo, fecha, navegador y ubicación.

Error frecuente

Eliminar un dispositivo de la lista y asumir que todos los riesgos han desaparecido. Conviene revisar también aplicaciones conectadas, llaves de acceso, sesiones de Gmail y credenciales guardadas en Chrome.

Paso 4. Aplicaciones y conexiones de terceros

Riesgo principal: mantener permisos concedidos a aplicaciones que ya no se utilizan o que acceden a más datos de los necesarios.

Tiempo estimado: 10-30 minutos.

Prioridad: alta.

Dirección oficial: Conexiones de terceros.

No todas las conexiones son iguales

Una aplicación puede utilizar “Iniciar sesión con Google”, acceder a datos concretos o vincular funciones entre servicios. Reconocer el nombre de una aplicación no significa que siga siendo necesaria.

Procedimiento recomendado

  1. Abre cada aplicación o servicio.
  2. Comprueba qué tipo de acceso conserva.
  3. Determina si todavía se utiliza.
  4. Identifica quién la instaló y para qué.
  5. Revoca el acceso cuando ya no exista una necesidad.
  6. Comprueba después si la aplicación sigue funcionando correctamente.

Permisos especialmente sensibles

  • Leer, enviar o eliminar correo.
  • Acceder a archivos de Drive.
  • Consultar contactos y calendario.
  • Administrar propiedades o cuentas.
  • Acceder sin interacción continua del usuario.

Especial atención a clientes de correo

Clientes como Outlook, Mailbird y otras aplicaciones pueden aparecer porque acceden a Gmail, contactos o calendario. No los elimines si siguen siendo necesarios, pero confirma que corresponden a instalaciones bajo tu control.

Revocar no siempre borra los datos externos

Quitar el acceso impide que la aplicación siga utilizando la conexión, pero no garantiza que el proveedor haya eliminado datos ya copiados. Puede ser necesario revisar la cuenta creada en el servicio externo y solicitar su eliminación.

Error frecuente

Revocar una integración crítica sin identificar su función. Antes de eliminar una aplicación desconocida en un entorno empresarial, comprueba si pertenece a una copia de seguridad, un CRM, un cliente de correo, una automatización o un sistema de informes.

Paso 5. Google Payments y métodos de pago

Riesgo principal: conservar tarjetas, perfiles o transacciones que el titular ya no recuerda.

Tiempo estimado: 10-15 minutos.

Prioridad: alta.

Dirección oficial: Google Payments.

Qué revisar

  • Métodos de pago.
  • Perfiles de pagos.
  • Actividad y transacciones.
  • Direcciones de facturación.
  • Datos fiscales cuando proceda.
  • Configuraciones familiares.

Perfil de pagos y método de pago no son lo mismo

Puede existir un perfil administrativo sin que haya una tarjeta activa. También puede haber varios perfiles asociados a diferentes países, actividades o servicios.

Cómo interpretar una pantalla sin métodos de pago

Si aparece la opción de añadir un método de pago y no se muestra ninguna tarjeta o cuenta bancaria, ese perfil no conserva un instrumento visible. Es una señal favorable, pero no sustituye la revisión de Google Cloud Billing ni de suscripciones procesadas por otros canales.

Antes de borrar una tarjeta

Comprueba si sostiene una suscripción vigente. Eliminarla puede provocar fallos de renovación, pérdida de capacidad de almacenamiento o interrupción de un servicio. Primero identifica la obligación y después decide si cancelar la suscripción, sustituir el método o mantenerlo.

Error frecuente

Interpretar Google Payments como inventario completo de todos los cargos de Google. La facturación de Google Cloud, determinadas suscripciones de Workspace y algunos servicios empresariales pueden gestionarse en paneles distintos.

Paso 6. Compras y suscripciones

Riesgo principal: pagar renovaciones periódicas que ya no aportan valor o desconocer qué cuenta administra el servicio.

Tiempo estimado: 10-20 minutos.

Prioridad: alta.

Centro de compras, reservas y suscripciones

Dirección: Pagos y suscripciones de la Cuenta de Google.

Este panel reúne parte de las compras y suscripciones asociadas a la cuenta. No debe interpretarse como inventario completo de Google Cloud o Workspace.

Google Play

Suscripciones: Suscripciones de Google Play.

Revisa aplicaciones, servicios o contenidos contratados desde Android. Algunas suscripciones pertenecen a terceros aunque Google procese el pago.

YouTube

Suscripciones de pago: Compras y membresías de YouTube.

Comprueba YouTube Premium, Music Premium, membresías de canales y otros servicios.

Qué documentar

Suscripción Cuenta Importe Periodicidad Próxima renovación Decisión
Ejemplo Mensual Mantener / cancelar / revisar

Criterio de decisión

  • Mantener: el servicio se utiliza, su coste es conocido y tiene responsable.
  • Cancelar: ya no existe necesidad y se conocen las consecuencias.
  • Revisar: no está claro quién lo utiliza o qué ocurriría al cancelarlo.

Error frecuente

Cancelar una suscripción antes de comprobar qué datos, almacenamiento o funciones dependen de ella.

Paso 7. Google One y almacenamiento

Riesgo principal: pagar por capacidad innecesaria o desconocer qué servicio está ocupando el espacio.

Tiempo estimado: 10-30 minutos.

Prioridad: alta.

Google One: Google One.

Gestor de almacenamiento: Gestión de almacenamiento.

Cómo se reparte el almacenamiento

En las cuentas personales, el espacio se comparte entre Google Drive, Gmail y Google Fotos. También pueden influir copias de seguridad y otros elementos. Por eso no basta con mirar el tamaño de “Mi unidad”.

Qué revisar

  • Plan actual y capacidad total.
  • Fecha de renovación.
  • Distribución del consumo entre Drive, Gmail y Fotos.
  • Copias de seguridad grandes.
  • Uso compartido familiar.
  • Promociones temporales que puedan caducar.
  • Margen disponible antes de alcanzar la cuota.

Riesgo de superar la cuota

Cuando una cuenta alcanza su límite pueden verse afectadas funciones esenciales, como la subida de archivos, el envío y recepción de correo o las copias de seguridad. Antes de cancelar un plan de pago, comprueba que el consumo real cabe dentro de la nueva cuota.

No borres a ciegas

El gestor de almacenamiento ayuda a localizar elementos grandes, pero una eliminación masiva puede afectar documentos necesarios, correos con valor probatorio o copias de seguridad. Clasifica antes de borrar y conserva lo que deba archivarse.

Regla práctica

No reduzcas el plan hasta que el uso real esté claramente por debajo de la nueva capacidad y hayas comprobado que la papelera, las copias y los datos sincronizados no volverán a elevar el consumo.

Paso 8. Auditar Google Drive

Riesgo principal: mantener documentos obsoletos, información compartida con terceros o copias empresariales dispersas.

Tiempo estimado: 30-120 minutos.

Prioridad: alta.

Drive: Google Drive.

Cuota de almacenamiento: Archivos ordenados por almacenamiento.

Compartido conmigo: Compartido conmigo.

Papelera: Papelera de Drive.

Revisar por tamaño

Ordena los archivos por espacio utilizado y localiza copias de seguridad, vídeos, exportaciones, archivos comprimidos, imágenes de disco y duplicados. Los archivos compartidos por otras personas suelen consumir la cuota del propietario, salvo que hayas creado una copia, subido contenido propio o recibido la propiedad.

Revisar por antigüedad y finalidad

Clasifica los documentos en cuatro grupos: activos, archivables, pendientes de decisión y eliminables. No utilices únicamente la fecha. Un archivo antiguo puede conservar valor legal, técnico o probatorio.

Categoría Acción recomendada
Activo Mantener en su ubicación correcta y revisar permisos
Archivable Trasladar a un repositorio controlado y documentar conservación
Pendiente Asignar responsable y fecha de decisión
Eliminable Borrar cuando no exista obligación de conservarlo

Revisar por sensibilidad

Busca documentos de identidad, nóminas, contratos, declaraciones tributarias, expedientes de clientes, credenciales, copias de bases de datos, claves privadas, exportaciones de correo, documentos sanitarios y listados con datos personales.

No confíes únicamente en el buscador. Los nombres de archivo pueden ser ambiguos y parte del contenido puede estar en carpetas antiguas o archivos comprimidos.

Revisar permisos

Abre los archivos y carpetas importantes y comprueba quién tiene acceso. Revisa usuarios concretos, grupos, enlaces y permisos heredados.

  • Retira antiguos colaboradores.
  • Evita enlaces públicos cuando no sean necesarios.
  • Reduce permisos de edición a lectura cuando proceda.
  • Confirma quién es el propietario.
  • Comprueba si el acceso depende de un grupo que ya no se administra.
  • Revisa carpetas, no solo archivos individuales.

Revisar elementos compartidos desde tu cuenta

“Compartido conmigo” muestra lo que otros han compartido contigo, pero no constituye un inventario completo de lo que tú has compartido. Para los documentos críticos, revisa el panel de uso compartido y registra los accesos externos.

Propiedad y continuidad

En una cuenta personal, los documentos pertenecen a la persona propietaria. En Google Workspace pueden existir unidades compartidas donde los archivos pertenecen a la organización. Si un documento es esencial para la empresa, evita que dependa únicamente de una cuenta personal o de un trabajador concreto.

Revisar la papelera

Antes de vaciarla, revisa su contenido. Una papelera llena de documentos empresariales no debe vaciarse por impulso. Confirma que no contiene la única copia de contratos, facturas, informes o material necesario.

Copias y duplicados

Eliminar duplicados puede ahorrar espacio, pero archivos con nombres similares no siempre son equivalentes. Compara versiones, fechas, propietarios y contenido antes de borrar.

Caso práctico

Una pequeña empresa puede conservar durante años una carpeta compartida con una asesoría, un diseñador o un antiguo proveedor. Aunque la colaboración terminara, el acceso puede seguir activo. La auditoría debe comprobar tanto los usuarios como los enlaces y la propiedad de los documentos.

Errores frecuentes

  • Vaciar la papelera para liberar espacio sin revisar obligaciones de conservación.
  • Eliminar una carpeta pensando que existe otra copia cuando solo hay un acceso directo.
  • Retirar un usuario sin transferir previamente la propiedad de documentos necesarios.
  • Conservar copias de bases de datos o exportaciones con datos personales sin finalidad actual.
  • Usar una cuenta personal como repositorio permanente de documentación corporativa.

Resultado mínimo de la auditoría de Drive

Al terminar, debes saber qué documentos críticos existen, quién puede acceder, quién es propietario, qué información debe archivarse, qué puede eliminarse y qué material debería trasladarse a un repositorio corporativo controlado.

Paso 9. Auditar Google Fotos

Riesgo principal: conservar copias automáticas de dispositivos antiguos, fotografías sensibles o contenido que ocupa almacenamiento sin aportar valor.

Tiempo estimado: 15-60 minutos.

Prioridad: media o alta, según el tipo de información.

Google Fotos: Google Fotos.

Ajustes: Ajustes de Google Fotos.

Papelera: Papelera de Google Fotos.

Comprobar la copia de seguridad

Revisa qué dispositivos han enviado contenido a la cuenta y con qué calidad. Es frecuente encontrar capturas de pantalla, documentos fotografiados, imágenes recibidas por mensajería, fotografías de obras, incidencias técnicas o teléfonos que ya no se utilizan.

Separar lo personal y lo profesional

Una cuenta empresarial no debería convertirse por accidente en el archivo fotográfico de un teléfono personal. Del mismo modo, una cuenta personal no es necesariamente el lugar adecuado para conservar imágenes de clientes, instalaciones, documentos o incidencias de trabajo.

Revisar contenido sensible

  • Fotografías de documentos de identidad.
  • Capturas de contraseñas o códigos.
  • Imágenes de contratos, facturas o albaranes.
  • Fotografías de instalaciones restringidas.
  • Información de clientes o trabajadores.
  • Imágenes con ubicación precisa.

Contenido compartido

Revisa álbumes compartidos, enlaces antiguos y contenido aportado por terceros. Retira accesos cuando la colaboración haya terminado y comprueba si existen enlaces que puedan seguir circulando.

Precaución con la eliminación sincronizada

Eliminar una fotografía puede afectar a dispositivos sincronizados. Antes de realizar una limpieza extensa, verifica que existe una copia independiente de aquello que deba conservarse.

Error frecuente

Borrar imágenes desde el teléfono sin comprender si la acción elimina también la copia almacenada en Google Fotos, o viceversa. Realiza primero una prueba con contenido prescindible y comprueba el comportamiento.

Paso 10. Auditar Gmail

Riesgo principal: mantener reenvíos, delegaciones, filtros, sesiones o accesos que expongan el correo sin que el titular lo recuerde.

Tiempo estimado: 20-60 minutos.

Prioridad: crítica.

Gmail: Gmail.

Configuración completa: Configuración de Gmail.

La dirección puede abrir la cuenta situada en la posición “0” de la sesión. Confirma siempre qué correo estás revisando.

Reenvío y POP/IMAP

Comprueba si los mensajes se reenvían a otra dirección y si existe acceso mediante POP o IMAP. Un reenvío antiguo puede copiar todo el correo entrante a una cuenta que ya no controlas.

Ruta habitual: Configuración → Ver todos los ajustes → Reenvío y correo POP/IMAP.

Filtros y direcciones bloqueadas

Los filtros pueden archivar, reenviar, etiquetar, marcar como leídos o borrar mensajes automáticamente. Revisa especialmente las reglas que actúan sobre facturas, alertas de seguridad, correos bancarios o mensajes de clientes.

Ruta habitual: Configuración → Filtros y direcciones bloqueadas.

Cuentas e importación

Comprueba “Enviar como”, la consulta de correo de otras cuentas y la delegación. Una cuenta delegada puede leer, enviar y eliminar mensajes en nombre del titular, aunque no pueda cambiar la contraseña.

Ruta habitual: Configuración → Cuentas e importación.

Sesiones abiertas

En la parte inferior de la bandeja de entrada puede aparecer información sobre la última actividad de la cuenta. Utiliza el enlace de detalles para revisar accesos y cerrar otras sesiones cuando sea necesario.

Aplicaciones conectadas

Un cliente de correo autorizado mediante OAuth aparecerá también en el panel de conexiones de terceros. La auditoría de Gmail y la de permisos deben leerse conjuntamente.

Conservación y valor probatorio

No elimines indiscriminadamente mensajes con valor contractual, fiscal, laboral o probatorio. Define criterios de conservación, archiva la información que deba mantenerse y elimina el contenido que ya no tenga finalidad.

Búsquedas útiles

Las búsquedas avanzadas pueden ayudar a localizar adjuntos grandes, mensajes antiguos, categorías concretas o remitentes determinados. Utilízalas como apoyo, no como única garantía de exhaustividad.

Errores frecuentes

  • Revisar solo la bandeja de entrada y olvidar filtros, reenvíos y delegaciones.
  • Eliminar correos antiguos sin comprobar su valor legal o contractual.
  • Conservar adjuntos sensibles cuando ya existe un archivo corporativo controlado.
  • Confundir una dirección “Enviar como” con una delegación completa.

Paso 11. Android, copias y localización

Riesgo principal: mantener teléfonos antiguos vinculados, copias innecesarias o funciones de localización asociadas a dispositivos que ya no son propios.

Tiempo estimado: 15-30 minutos.

Prioridad: alta.

Dispositivos: Dispositivos con acceso.

Encontrar dispositivos: Encontrar mi dispositivo.

Copias en Drive: Copias de seguridad.

Google Play: Google Play.

Dispositivos antiguos

Comprueba móviles vendidos, perdidos, sustituidos, reparados o entregados a familiares. Cierra la sesión y elimina el acceso cuando proceda. Si el dispositivo se perdió, utiliza las funciones de localización y borrado remoto antes de retirarlo de la cuenta.

Copias de seguridad

Pueden existir copias de configuración, aplicaciones, mensajes o datos de determinados servicios. Revisa su fecha, tamaño y dispositivo de origen. No elimines una copia si aún puede ser necesaria para restaurar un teléfono.

Compras y aplicaciones

Google Play conserva aplicaciones instaladas o adquiridas y puede contener suscripciones. Revisa también si la cuenta forma parte de un grupo familiar y qué elementos se comparten.

Separación entre empresa y uso personal

En una pequeña empresa es habitual utilizar el mismo teléfono para varias funciones. Aun así, conviene separar la propiedad de los datos, documentar qué cuenta realiza las copias y evitar que información corporativa dependa únicamente de un terminal personal.

Error frecuente

Retirar un dispositivo de la cuenta antes de borrar de forma segura los datos locales o antes de confirmar que las copias necesarias existen.

Paso 12. Chrome, contraseñas y sincronización

Riesgo principal: mantener contraseñas, marcadores, historial o datos sincronizados en equipos que ya no están bajo control.

Tiempo estimado: 15-30 minutos.

Prioridad: alta.

Gestor de contraseñas: Gestor de contraseñas de Google.

Datos sincronizados: Datos sincronizados de Chrome.

Qué revisar

  • Contraseñas guardadas.
  • Contraseñas reutilizadas, débiles o comprometidas.
  • Dispositivos donde Chrome mantiene sesión iniciada.
  • Marcadores y extensiones sincronizadas.
  • Direcciones, métodos de pago y datos de autocompletado.
  • Perfiles personales y profesionales mezclados.

Contraseñas almacenadas

El gestor puede ayudar a detectar credenciales comprometidas o reutilizadas. Cambia primero las contraseñas de servicios críticos: correo, banca, hosting, dominios, administración web, copias de seguridad y herramientas empresariales.

Extensiones

Las extensiones de navegador pueden acceder a páginas, formularios y contenido. Revisa las instaladas en cada perfil y elimina las que ya no se utilicen o cuyo origen no sea fiable.

Sincronización

Comprueba si antiguos ordenadores siguen recibiendo datos sincronizados. Cerrar la sesión del dispositivo y revisar la lista de equipos reduce el riesgo de que contraseñas o marcadores continúen disponibles.

Error frecuente

Proteger la Cuenta de Google y olvidar que un navegador con sesión abierta puede ofrecer acceso directo a correo, contraseñas y servicios administrativos.

Paso 13. Actividad, historial y datos personales

Riesgo principal: conservar historiales extensos de actividad, ubicaciones o búsquedas sin una necesidad actual.

Tiempo estimado: 15-45 minutos.

Prioridad: media.

Datos y privacidad: Datos y privacidad.

Mi Actividad: Mi Actividad.

Google Dashboard: Google Dashboard.

Qué revisar

  • Actividad web y de aplicaciones.
  • Historial de YouTube.
  • Historial y cronología de ubicaciones, cuando exista.
  • Personalización de anuncios.
  • Servicios que almacenan actividad.
  • Opciones de eliminación automática.

Google Dashboard como mapa de servicios

El panel ofrece una visión general de algunos productos vinculados a la cuenta. No debe considerarse inventario absoluto, pero ayuda a descubrir servicios que el titular había olvidado.

Retención automática

Valora si conviene configurar eliminación automática de determinadas actividades. La decisión debe equilibrar utilidad, privacidad, trazabilidad y necesidades reales.

Error frecuente

Eliminar historiales pensando que se borran todos los datos existentes en todos los servicios. Cada producto puede mantener configuraciones, registros o recursos independientes.

Paso 14. Google Takeout y cuentas inactivas

Riesgo principal: eliminar datos o perder acceso sin disponer de una copia o de un procedimiento de continuidad.

Tiempo estimado: 15-30 minutos de preparación, más el tiempo de exportación.

Prioridad: alta antes de eliminaciones importantes.

Google Takeout: Exportar datos con Google Takeout.

Administrador de cuentas inactivas: Administrador de cuentas inactivas.

Cuándo utilizar Google Takeout

  • Antes de cerrar una cuenta.
  • Antes de una limpieza masiva.
  • Para conservar una copia independiente.
  • Para trasladar información a otro sistema.
  • Para documentar el estado previo a una intervención.

Precauciones con la exportación

Una exportación puede contener grandes cantidades de información sensible. Guárdala cifrada, controla quién puede acceder y elimina las copias temporales cuando dejen de ser necesarias.

Administrador de cuentas inactivas

Permite definir qué ocurrirá si la cuenta permanece inactiva durante un periodo. En contextos personales y empresariales puede ser útil para evitar que información importante quede inaccesible.

Error frecuente

Crear una exportación completa y dejarla olvidada en un disco, una carpeta compartida o un servicio en la nube sin protección adecuada.

Paso 15. Google Workspace

Riesgo principal: confundir una cuenta personal con una cuenta administrada y pasar por alto usuarios, alias, grupos, unidades compartidas o políticas corporativas.

Tiempo estimado: 30-120 minutos.

Prioridad: crítica en organizaciones.

Consola de administración: Google Admin.

Qué revisar

  • Usuarios activos, suspendidos y eliminados.
  • Superadministradores.
  • Alias de correo.
  • Grupos y listas de distribución.
  • Unidades compartidas.
  • Aplicaciones autorizadas.
  • Dispositivos administrados.
  • Licencias y facturación.
  • Políticas de seguridad.
  • Registros de auditoría disponibles.

Superadministradores

Debe haber un número reducido y controlado. Evita que una sola persona sea el único superadministrador y revisa cuentas antiguas con privilegios elevados.

Usuarios que abandonaron la organización

Antes de eliminar una cuenta, transfiere correo, archivos, calendarios, propiedad de documentos y cualquier recurso técnico. Suspender temporalmente puede ser más seguro que borrar inmediatamente.

Unidades compartidas

Los documentos pertenecen a la organización, no a una persona concreta. Para información empresarial crítica suelen ser preferibles a carpetas alojadas en “Mi unidad” de un trabajador.

Alias y grupos

Un alias o grupo olvidado puede seguir recibiendo información sensible o concediendo acceso a recursos. Revisa miembros, propietarios y finalidad.

Error frecuente

Dar de baja una licencia o eliminar un usuario sin transferir antes sus datos y responsabilidades.

Paso 16. Google Cloud y facturación técnica

Riesgo principal: creer que no existe infraestructura porque no se recuerda haberla contratado.

Tiempo estimado: 30-90 minutos.

Prioridad: crítica.

Google Cloud Console: Google Cloud Console.

Facturación: Google Cloud Billing.

Comprobar si existen cuentas de facturación

La consola puede abrirse aunque no haya proyectos o facturación activa. Comprueba expresamente si existe alguna cuenta de facturación y qué proyectos están vinculados.

Qué revisar en Billing

  • Cuentas de facturación activas o cerradas.
  • Métodos de pago.
  • Proyectos vinculados.
  • Presupuestos y alertas.
  • Historial de costes.
  • Contactos de facturación.
  • Exportaciones de costes, cuando existan.

Presupuestos y alertas

Un presupuesto no bloquea necesariamente el consumo. Su función habitual es avisar cuando el gasto alcanza determinados umbrales. Comprueba destinatarios, importes y canales de notificación.

Coste cero no significa ausencia de riesgo

Un proyecto puede no generar cargos hoy y conservar claves, datos, servicios desplegados o permisos que sí impliquen riesgo operativo o de seguridad.

Error frecuente

Cerrar una cuenta de facturación o retirar un método de pago sin identificar qué servicios de producción dependen de ella.

Paso 17. Proyectos, IAM y recursos

Riesgo principal: mantener proyectos sin propietario claro, permisos excesivos o recursos activos que nadie administra.

Tiempo estimado: 30-120 minutos.

Prioridad: crítica.

Selector de proyectos: Selector de proyectos.

IAM: Identity and Access Management.

Inventario de proyectos

Proyecto Finalidad Facturación Responsable Estado Decisión
Ejemplo Pruebas de API No vinculada Sin uso Revisar / eliminar

IAM

Revisa usuarios, grupos, cuentas de servicio y dominios con acceso. Presta especial atención a los roles de propietario, editor, administrador de facturación y administradores de servicios.

Principio de mínimo privilegio

Cada identidad debe disponer únicamente de los permisos necesarios. Sustituye roles amplios por roles específicos cuando sea posible.

Inventario de recursos

Un proyecto puede contener recursos aunque la página principal parezca vacía. Revisa al menos computación, almacenamiento, bases de datos, redes, APIs, secretos, registros y servicios desplegados.

Cloud Asset Inventory: Inventario de recursos.

Eliminar un proyecto

La eliminación afecta al conjunto de recursos. Antes de solicitarla, confirma dependencias, copias, dominios, credenciales, integraciones, facturación y responsables. Puede existir un periodo de recuperación limitado, pero no debe utilizarse como sustituto de una comprobación previa.

Error frecuente

Eliminar un proyecto con un nombre aparentemente irrelevante que en realidad sostiene una API, un formulario, una integración, una aplicación móvil o una configuración de reCAPTCHA.

Paso 18. APIs, OAuth, claves y cuentas de servicio

Riesgo principal: conservar credenciales utilizables, sin restricciones o con permisos superiores a los necesarios.

Tiempo estimado: 30-120 minutos.

Prioridad: crítica.

APIs habilitadas: Panel de APIs.

Credenciales: Credenciales de APIs y servicios.

Cuentas de servicio: Cuentas de servicio.

APIs habilitadas

Las APIs reflejan capacidades disponibles en el proyecto. No deshabilites una API únicamente porque no reconozcas su nombre. Comprueba métricas, aplicaciones, documentación y dependencias.

Claves API

Revisa nombre, fecha de creación, restricciones y uso. Siempre que sea posible, limita por API y por origen: dominio, dirección IP, aplicación Android o aplicación iOS.

Clientes OAuth

Comprueba dominios autorizados, URI de redirección, aplicación asociada y estado actual. Una URI antigua puede apuntar a un dominio que ya no controlas.

Pantalla de consentimiento OAuth

Revisa nombre de la aplicación, correos de contacto, dominios autorizados, usuarios de prueba y ámbitos solicitados. Elimina referencias a sitios abandonados.

Cuentas de servicio

Comprueba permisos, finalidad y claves privadas descargadas. Siempre que sea posible, evita claves de larga duración y utiliza mecanismos gestionados de identidad.

Rotación y revocación

Una credencial expuesta debe revocarse o rotarse. Crear una nueva sin retirar la anterior no elimina el riesgo.

Errores frecuentes

  • Publicar una clave API en código fuente o repositorios.
  • Conservar claves sin restricciones.
  • Eliminar una credencial sin localizar dónde se utiliza.
  • Crear cuentas de servicio con rol de propietario.
  • Descargar claves privadas y dejarlas en equipos personales.

Paso 19. Almacenamiento y servicios desplegados

Riesgo principal: conservar datos, servicios, secretos o procesos activos que nadie supervisa.

Tiempo estimado: 30-180 minutos.

Prioridad: crítica.

Cloud Storage

Acceso: Cloud Storage.

Revisa buckets, ubicación, objetos, políticas de retención, versiones, permisos públicos, reglas de ciclo de vida y costes.

Cloud Run y Functions

Cloud Run: Cloud Run.

Cloud Functions: Cloud Functions.

Comprueba servicios desplegados, acceso público, variables, versiones, tráfico y consumo.

Secret Manager

Acceso: Secret Manager.

Revisa secretos, versiones, permisos y aplicaciones consumidoras. No elimines un secreto sin identificar qué servicio depende de él.

Otros recursos que conviene comprobar

  • Compute Engine.
  • Cloud SQL.
  • BigQuery.
  • Artifact Registry.
  • Pub/Sub.
  • Cloud Scheduler.
  • Logging y Monitoring.
  • Redes, direcciones IP y reglas de firewall.

Costes indirectos

Un recurso aparentemente pequeño puede generar costes por almacenamiento, transferencia, registros, instantáneas, direcciones IP o ejecuciones automáticas.

Error frecuente

Eliminar el servicio visible y dejar activos recursos auxiliares, como imágenes, secretos, buckets, bases de datos, direcciones IP o tareas programadas.

Paso 20. reCAPTCHA

Riesgo principal: mantener claves asociadas a dominios antiguos, configuraciones sin responsable o proyectos vinculados a facturación.

Tiempo estimado: 10-30 minutos.

Prioridad: alta.

Consola clásica: Administración de reCAPTCHA.

Google Cloud: reCAPTCHA Enterprise.

Qué revisar

  • Claves y dominios autorizados.
  • Propietarios y cuentas con acceso.
  • Versión utilizada.
  • Proyecto de Google Cloud asociado.
  • Facturación, cuotas y consumo.
  • Sitios que siguen utilizando la clave.

Antes de eliminar una clave

Comprueba el código del sitio, el gestor de etiquetas, los plugins, los formularios y cualquier integración que pueda depender de ella. La eliminación puede dejar formularios inoperativos o sin protección.

Dominios antiguos

Si un dominio fue vendido, abandonado o transferido, retíralo de la configuración cuando ya no exista dependencia. Mantenerlo puede permitir usos no previstos de la clave.

Error frecuente

Crear una clave nueva para una prueba y olvidar tanto la clave como el proyecto asociado.

Paso 21. Analytics, Search Console y Tag Manager

Riesgo principal: mantener propiedades, contenedores o accesos de sitios que ya no administras.

Tiempo estimado: 30-90 minutos.

Prioridad: alta.

Google Analytics

Acceso: Google Analytics.

Revisa cuentas, propiedades, flujos de datos, enlaces con otros productos, usuarios, administradores, filtros y retención de datos.

Search Console

Acceso: Google Search Console.

Revisa propiedades, propietarios verificados, usuarios, asociaciones y métodos de verificación. Retirar tu acceso no elimina necesariamente el acceso de otros propietarios.

Google Tag Manager

Acceso: Google Tag Manager.

Comprueba cuentas, contenedores, espacios de trabajo, versiones publicadas, usuarios y etiquetas que envían datos a terceros.

Dependencias entre servicios

Analytics puede depender de Tag Manager; Search Console puede estar asociada con Analytics; Ads puede importar conversiones; y una propiedad puede seguir recibiendo datos desde un sitio que ya no controlas.

Error frecuente

Eliminar una propiedad o contenedor sin comprobar qué informes, conversiones, etiquetas o integraciones dependen de él.

Paso 22. Ads, AdSense y Merchant Center

Riesgo principal: conservar campañas, usuarios, métodos de pago, sitios o productos asociados a actividades antiguas.

Tiempo estimado: 20-60 minutos.

Prioridad: alta si existe facturación.

Google Ads

Acceso: Google Ads.

Revisa campañas, presupuestos, facturación, conversiones, administradores, usuarios y cuentas de gestor.

Google AdSense

Acceso: Google AdSense.

Comprueba sitios, usuarios, datos fiscales, pagos pendientes y estado de la cuenta.

Merchant Center

Acceso: Google Merchant Center.

Revisa tiendas, fuentes de datos, dominios, usuarios, integraciones y productos.

Error frecuente

Creer que una campaña pausada no puede generar ningún problema. Aunque no consuma, puede conservar accesos, conversiones, audiencias y datos de facturación.

Paso 23. Firebase, Looker Studio y otros servicios

Riesgo principal: olvidar proyectos, bases de datos, informes, conectores o servicios secundarios vinculados a la cuenta.

Tiempo estimado: 20-90 minutos.

Prioridad: variable.

Firebase

Acceso: Firebase Console.

Comprueba proyectos, autenticación, bases de datos, almacenamiento, hosting, funciones, usuarios y plan de facturación.

Looker Studio

Acceso: Looker Studio.

Revisa informes, propietarios, usuarios, fuentes de datos y conectores. Un informe puede seguir exponiendo información aunque el proyecto original haya terminado.

Google Business Profile

Acceso: Perfil de Empresa en Google.

Comprueba negocios, propietarios, administradores y ubicaciones que ya no gestionas.

Google Play Console

Acceso: Google Play Console.

Revisa aplicaciones, usuarios, cuentas de desarrollador, claves de firma, servicios vinculados y pagos.

Gemini

Acceso: Gemini.

Comprueba el plan, la actividad disponible, las extensiones o integraciones y el tratamiento de datos según el tipo de cuenta.

Otros servicios que pueden aparecer

  • Google Calendar y calendarios compartidos.
  • Google Contacts.
  • Google Groups.
  • Google Maps y perfiles de ubicación.
  • Google Home y dispositivos domésticos.
  • Google Wallet.
  • YouTube y canales de marca.

Error frecuente

Limitar la auditoría a los servicios más visibles y olvidar productos secundarios que también mantienen usuarios, permisos o datos.

Matriz global de riesgos

Área Riesgo principal Impacto Prioridad Acción mínima
Recuperación Pérdida de acceso Muy alto Crítica Comprobar teléfono, correo, segundo factor y códigos
Dispositivos Sesiones fuera de control Muy alto Crítica Cerrar sesiones y retirar equipos antiguos
Aplicaciones OAuth Acceso persistente a datos Alto Alta Revocar conexiones innecesarias
Payments Cargos inesperados Alto Alta Inventariar métodos y perfiles
Suscripciones Renovaciones no deseadas Medio o alto Alta Registrar importe, renovación y responsable
Drive Fuga documental Muy alto Alta Revisar permisos, propietarios y enlaces
Gmail Reenvío o delegación oculta Muy alto Crítica Revisar filtros, reenvíos, delegaciones y sesiones
Workspace Administradores o usuarios antiguos Muy alto Crítica Auditar usuarios, roles y unidades compartidas
Cloud Billing Consumo y cargos técnicos Muy alto Crítica Revisar cuentas, proyectos y alertas
IAM Permisos excesivos Muy alto Crítica Aplicar mínimo privilegio
API Keys Uso no autorizado Muy alto Crítica Restringir, rotar o revocar
Cloud Storage Datos públicos o sin finalidad Muy alto Crítica Revisar permisos, retención y ciclo de vida
Analytics y Tag Manager Accesos y recogida de datos antigua Alto Alta Revisar usuarios, propiedades y etiquetas
reCAPTCHA Claves asociadas a dominios olvidados Medio Alta Revisar claves, dominios y proyecto

Qué no debes eliminar sin comprobar antes

La limpieza más peligrosa es la que se realiza sin comprender dependencias. Antes de eliminar cualquiera de los siguientes elementos, identifica quién lo utiliza, qué datos contiene, qué servicio depende de él y si existe una copia válida.

Elemento Qué comprobar antes
Cuenta de Google Correo, archivos, compras, canales, proyectos, recuperación y propiedad de servicios
Usuario de Workspace Transferencia de correo, Drive, calendarios, grupos y recursos
Proyecto de Google Cloud Facturación, APIs, servicios, bases de datos, dominios, claves y dependencias
Clave API u OAuth Aplicaciones, sitios web, integraciones y métricas de uso
Cuenta de servicio Procesos automáticos, copias, scripts y permisos
Bucket o base de datos Contenido, copias, retención, aplicaciones consumidoras y obligaciones legales
Propiedad de Analytics Informes, conversiones, enlaces con Ads y usuarios
Contenedor de Tag Manager Etiquetas activas, consentimiento, conversiones e integraciones
Tarjeta o método de pago Suscripciones y servicios vinculados
Carpeta o archivo de Drive Propiedad, accesos, valor legal, copias y enlaces

Calendario de revisión

Una auditoría exhaustiva no debe repetirse completa cada mes, pero sí conviene establecer revisiones periódicas.

Frecuencia Qué revisar
Mensual Cargos, suscripciones, alertas de seguridad y presupuestos de Cloud
Trimestral Dispositivos, aplicaciones de terceros, usuarios con acceso y proyectos activos
Semestral Permisos de Drive, Gmail, Workspace, Analytics, Tag Manager y reCAPTCHA
Anual Auditoría integral, recuperación, conservación de datos, costes y documentación
Ante una baja o cambio Transferencia de propiedad, cierre de sesiones, revocación de permisos y continuidad
Ante un incidente Credenciales, sesiones, accesos, facturación, registros y recursos afectados

Hoja de registro de la auditoría

La revisión pierde valor si no se documenta. Evita incluir contraseñas, secretos, códigos de recuperación o números completos de tarjetas.

Área Cuenta o proyecto Estado Riesgo Acción Responsable Fecha límite
Seguridad Pendiente / correcto / incidencia
Dispositivos
Aplicaciones
Payments
Drive y Gmail
Workspace
Cloud Billing
Proyectos e IAM
APIs y credenciales
Analítica y marketing

Checklist final

  1. He identificado todas las cuentas personales, profesionales y administradas.
  2. He comprobado los métodos de recuperación.
  3. La contraseña es exclusiva y está correctamente almacenada.
  4. La verificación en dos pasos está activa.
  5. Dispongo de métodos alternativos de recuperación.
  6. He revisado dispositivos, sesiones y llaves de acceso.
  7. He revocado aplicaciones de terceros innecesarias.
  8. He comprobado Google Payments y los perfiles de pago.
  9. He inventariado suscripciones y fechas de renovación.
  10. He revisado Google One y la capacidad disponible.
  11. He auditado permisos, propietarios y enlaces de Drive.
  12. He revisado Google Fotos y su copia automática.
  13. He comprobado reenvíos, filtros, delegaciones y sesiones de Gmail.
  14. He revisado Android, copias y localización.
  15. He comprobado Chrome, contraseñas y sincronización.
  16. He revisado actividad, historial y retención.
  17. He valorado una exportación mediante Google Takeout.
  18. He configurado o revisado el Administrador de cuentas inactivas.
  19. He auditado usuarios, administradores, alias y grupos de Workspace.
  20. He comprobado cuentas de Google Cloud Billing.
  21. He inventariado todos los proyectos de Google Cloud.
  22. He revisado IAM y aplicado mínimo privilegio.
  23. He comprobado APIs habilitadas y métricas de uso.
  24. He restringido o rotado claves API cuando procedía.
  25. He revisado clientes OAuth y pantallas de consentimiento.
  26. He auditado cuentas de servicio y claves privadas.
  27. He revisado buckets, bases de datos, secretos y servicios desplegados.
  28. He comprobado reCAPTCHA y sus dominios asociados.
  29. He revisado Analytics, Search Console y Tag Manager.
  30. He revisado Ads, AdSense y Merchant Center.
  31. He comprobado Firebase, Looker Studio y otros servicios secundarios.
  32. He identificado qué recursos no deben eliminarse todavía.
  33. He documentado riesgos, responsables y fechas límite.
  34. He definido un calendario de revisión periódica.

Al completar este procedimiento deberías disponer de un inventario razonable de identidades, servicios, permisos, datos, proyectos, métodos de pago y dependencias técnicas. La cuenta no estará saneada únicamente porque se hayan eliminado elementos: estará saneada cuando cada recurso tenga una finalidad conocida, un responsable, un nivel de acceso justificado y una decisión documentada.

Scroll al inicio