Cómo documentar la correspondencia externalizada: trazabilidad y evidencias de ejecución
El estado «realizado» no basta ante una reclamación o auditoría. Conecta las evidencias desde la recepción de datos hasta la entrega postal.

Un proceso externalizado puede cumplir sus plazos y aun así impedir que el cliente responda a una pregunta básica: ¿qué ocurrió exactamente con un lote concreto de documentos? Ante una reclamación, auditoría o posible error, decir «lo enviamos» no basta. Se necesita una trazabilidad coherente que conecte la orden, la versión de datos, las aprobaciones, las actividades realizadas, las excepciones y la prueba de entrega al operador postal.
El principio de responsabilidad proactiva del RGPD exige poder demostrar el cumplimiento. ISO 15489 aborda la creación, captura y gestión de documentos fiables, incluidos metadatos y responsabilidades. El NCSC explica que los registros crean una trazabilidad retrospectiva útil para analizar problemas, auditorías e incidentes. Por eso las evidencias deben diseñarse junto con el proceso y no recopilarse únicamente después de un problema.
Tres capas de evidencia que no deben confundirse
- Estado operativo: indica la etapa actual, por ejemplo recibido, validado, impreso o entregado para envío.
- Evidencia empresarial: confirma una actividad acordada, como el recuento de producción, una muestra aprobada, el manifiesto o el recibo de recogida del lote.
- Registro de seguridad: documenta accesos y eventos técnicos, incluidos inicios de sesión, exportaciones, cambios de permisos o accesos fallidos.
Una capa no sustituye a las demás. Un estado «finalizado» sin informe no muestra el resultado, mientras que un registro técnico detallado no prueba que los sobres correctos llegaran al operador postal.
Empieza con un identificador único de trabajo
Cada lote debe recibir un identificador único utilizado en los archivos de entrada, aprobaciones, producción, informes y facturación. Así se conectan registros de distintos sistemas sin buscar por el nombre del destinatario o el contenido del documento. El identificador debe ser neutro y no revelar datos personales.
Si el trabajo se divide, cada parte recibe un identificador subordinado. Cuando el cliente envía una base o documento corregido, se crea una nueva versión en lugar de sobrescribir la anterior. Vincula estas reglas con el procedimiento de Change Request y control de versiones.
Cadena de evidencias desde la recepción hasta el envío
| Etapa | Registro mínimo | Pregunta que permite responder |
|---|---|---|
| Recepción | ID de lote, origen, fecha y hora, registros, versión | ¿Se procesó la entrada correcta y completa? |
| Validación | Resultado, errores, decisión y aprobador | ¿Por qué se liberó, corrigió o detuvo el lote? |
| Producción | Unidades correctas, rechazos, reimpresiones, muestra y parámetros | ¿Coincidió la producción con la versión aprobada? |
| Control | Alcance de la muestra, resultado, no conformidades y corrección | ¿Se detectó el error antes de la entrega? |
| Envío | Manifiesto, fecha, unidades, números de seguimiento y receptor | ¿Cuándo y a quién se entregó físicamente el lote? |
| Cierre | Informe final, excepciones, eliminación acordada y facturación | ¿Se cerró el proceso conforme a las instrucciones? |
La evidencia depende del producto postal. Para correo ordinario pueden bastar un informe colectivo y la entrega del lote. Un envío registrado requiere un número vinculado al registro del cliente. No prometas una evidencia que el producto postal elegido no genera.
Registra decisiones, no solo clics
El mayor riesgo suele aparecer antes de producir: elegir plantilla, número de anexos, tarifa, fecha o versión de base de datos. La trazabilidad debe indicar quién podía aprobar, qué vio, cuándo decidió y qué cubría exactamente la aprobación. Un mensaje «OK» sin identificador de versión pierde valor si circulaban tres archivos parecidos.
Organiza los derechos de decisión con la matriz RACI y los umbrales de escalado. El proveedor registra la ejecución de la instrucción, mientras el cliente aprueba las decisiones empresariales que le corresponden.
Cadena de custodia para archivos y correspondencia física
La cadena de custodia responde a cuatro preguntas: quién tuvo los datos o el lote, durante qué periodo, en qué estado y a quién lo entregó. En el entorno digital ayudan los controles de acceso, marcas de tiempo, sumas de comprobación, historial de versiones y registros de exportación. En el físico son importantes los contenedores identificados, recuentos, zonas restringidas, confirmaciones y discrepancias anotadas al recibir.
No todo empleado necesita ver el documento completo. Concede permisos por función, revísalos periódicamente y retíralos cuando cambien las tareas. Los registros deben permitir identificar el acceso, pero también deben protegerse contra modificaciones no autorizadas.
Conserva lo necesario, no todo indefinidamente
Más registros no significan automáticamente más control. Cada evidencia necesita finalidad, responsable, periodo de conservación y método seguro de eliminación. Metadatos operativos, documentos fuente, informes, videovigilancia y registros técnicos pueden requerir plazos diferentes.
Crea una matriz de retención con tipo, necesidad legal o empresarial, plazo, ubicación, acceso y eliminación. Prevé la conservación justificada ante un litigio, pero evita copias «por si acaso». Los datos personales exigen minimización y protección desde el diseño.
Cada excepción necesita su propia historia
La trazabilidad más valiosa suele corresponder a una desviación: registro ausente, dirección incorrecta, número de páginas distinto, sobre dañado o trabajo interrumpido. Registra la hora, categoría, alcance, decisión, aprobador, corrección e impacto en plazo y cantidad.
No corrijas datos del cliente sin una regla acordada. Si el operador puede completar un código postal, define la fuente, el alcance y cómo aparecerá la modificación en el informe. Los demás casos deben pasar a decisión o rechazo.
Un paquete de auditoría en lugar de cientos de capturas
Un proceso bien diseñado genera para un lote: ficha del trabajo, versión y validación, aprobaciones, resumen de producción y control, informe de excepciones y prueba de envío. Los datos personales pueden limitarse o seudonimizarse según la finalidad de la revisión.
Al menos una vez al año y tras un cambio importante, realiza una prueba de reconstrucción. Selecciona un lote antiguo y comprueba si el equipo puede reconstruirlo en el tiempo acordado. Así se prueban las evidencias, la retención, los permisos y la calidad de los informes KPI.
Implanta la trazabilidad en ocho pasos
- Enumera decisiones y actividades que deben poder demostrarse.
- Usa un identificador de lote en todos los sistemas pertinentes.
- Define evidencias mínimas por etapa y producto postal.
- Vincula aprobaciones a la versión del archivo, plantilla e instrucción.
- Registra excepciones, decisiones y acciones correctivas.
- Establece acceso, integridad, retención y eliminación segura.
- Diseña el informe final y el paquete de auditoría.
- Reconstruye un lote antiguo y corrige las lagunas.
Si necesitas ordenar las evidencias de correspondencia, impresión, ensobrado o envíos masivos, consulta con BackOffice Outsourcing el alcance de informes y controles. Una trazabilidad útil forma parte de la implantación y del precio, no de un proyecto de emergencia iniciado tras una reclamación.
Fuentes
- Reglamento (UE) 2016/679 - RGPD, especialmente artículos 5, 30 y 32
- ISO 15489-1:2016, Information and documentation - Records management
- UK National Cyber Security Centre, Logging and monitoring
- UK Cabinet Office, The Contract Management Playbook, 25 de marzo de 2026
Preguntas frecuentes
¿La trazabilidad exige guardar una copia de cada documento enviado?
No. La evidencia debe ser proporcional al riesgo y la finalidad. Un ID de lote, metadatos, informe de control y prueba de envío pueden bastar sin conservar durante mucho tiempo el contenido completo.
¿Una captura de pantalla es una evidencia suficiente?
Normalmente no como único registro. Puede complementar la evidencia, pero su integridad, contexto y relación con una versión son más difíciles de comprobar que en un informe controlado.
¿Durante cuánto tiempo deben conservarse informes y registros?
No existe un plazo único. Hay que considerar finalidad, requisitos legales y contractuales, plazos de reclamación, riesgo y minimización, y documentarlo en una matriz de retención.
¿Quién debe acceder al paquete de auditoría?
Solo personas autorizadas según su función y la finalidad de la revisión. Los datos pueden limitarse o seudonimizarse y la descarga del paquete también debe quedar registrada.