Rehberler•October 5, 2026•6 dk

Plazos de conservación de datos: ¿cuánto tiempo debe conservarse cada dato?

¿Cómo se determina el plazo de conservación de los datos personales? Descubre criterios prácticos basados en la finalidad, la normativa, el calendario de eliminación y el tipo de dato.

Selman Yılmaz

Selman Yılmaz

Founder & CEO

Plazos de conservación de datos: ¿cuánto tiempo debe conservarse cada dato?
Share:

Conservar datos personales indefinidamente mantiene las responsabilidades incluso cuando ya no son necesarios. El enfoque adecuado consiste en determinar por separado, para cada tipo de dato, la finalidad del tratamiento, el motivo legal que justifica su conservación y el momento en que debe eliminarse.

¿Cómo se determina el plazo de conservación de los datos personales?

El plazo de conservación no es una cifra elegida al azar el día en que el dato se incorpora al sistema. Primero debe evaluarse con qué finalidad se trata el dato, cuándo deja de existir dicha finalidad y si existe algún otro motivo legal, contractual u operativo que exija conservarlo.

«Quizá lo necesitemos más adelante» no es, por sí solo, una justificación suficiente. Cuando desaparece la finalidad, los datos deben suprimirse, destruirse o anonimizarse de forma que la persona deje de ser identificable. Por ejemplo, los datos de contacto incluidos en un formulario de solicitud no pueden conservarse automáticamente con fines de marketing una vez finalizado el proceso; para ello se necesita una base válida e independiente para el tratamiento con fines comerciales.

A la hora de tomar la decisión, resulta útil seguir este orden:

  • Indique con qué finalidad se recopilaron los datos.
  • Determine cuándo finaliza dicha finalidad.
  • Compruebe si la ley, un contrato o el riesgo de litigio exige conservarlos durante más tiempo.
  • Defina el método de eliminación que se aplicará cuando venza el plazo.
  • Registre la decisión en el inventario de datos y en la política de conservación y eliminación.

¿Cómo se decide el plazo de conservación según el tipo de dato?

Por lo general, no basta con aplicar un único «plazo de conservación para toda la organización». Los registros de clientes, los expedientes de empleados, las grabaciones de videovigilancia, los registros de llamadas y los consentimientos de marketing responden a finalidades distintas; por tanto, sus condiciones de inicio y finalización también pueden ser diferentes.

Por ejemplo, si la finalidad de las grabaciones de videovigilancia es contribuir a la seguridad del lugar de trabajo, solo deben conservarse durante el tiempo necesario para cumplir esa finalidad. Si existe una investigación en curso relacionada con un incidente, la grabación correspondiente puede someterse a un proceso de conservación restringida hasta que finalice la investigación. Sin embargo, no puede justificarse la conservación indefinida de todo el archivo de videovigilancia por ese mismo motivo.

Del mismo modo, el ciclo de vida de un currículum recibido para un proceso de selección no es igual al del expediente de una persona empleada. Si la candidatura no culmina en una contratación, el momento de eliminación será distinto del aplicable mientras continúa la relación laboral con una persona empleada. Esta distinción exige que el inventario de datos refleje no solo los nombres de los archivos, sino también los procesos empresariales.

¿Cómo se crea una política de conservación y eliminación?

La Política de Conservación y Eliminación de Datos Personales es el documento de trabajo que explica qué datos conserva la organización, durante cuánto tiempo, por qué motivo y qué hace con ellos cuando vence el plazo. La política no debe quedarse en un simple texto jurídico; debe convertirse en reglas que puedan aplicar los equipos de TI, recursos humanos, finanzas, seguridad y marketing.

Para cada categoría de registros pueden definirse, como mínimo, los siguientes campos: tipo de dato, finalidad del tratamiento, sistema correspondiente, momento de inicio del plazo de conservación, condición de finalización, equipo responsable y método de eliminación. Por ejemplo, para los «registros de atención al cliente», el inicio puede fijarse en el cierre de la solicitud, el equipo responsable puede ser el de atención al cliente y el método de eliminación puede consistir en borrar los datos del sistema activo y hacer seguimiento de su ciclo de vida en las copias de seguridad.

Los plazos establecidos en la política también deben reflejarse en los sistemas utilizados por la organización. Es necesario comprobar si un registro eliminado en una aplicación sigue existiendo en el sistema de informes, en el archivo de correo electrónico o en las copias de seguridad. Para comparar textos actualizados sobre la normativa y las prácticas de las organizaciones, puede utilizarse un recurso de consulta como el centro de recursos sobre KVKK y privacidad de datos.

¿Cómo se gestionan la eliminación periódica y las solicitudes de eliminación?

No debe darse por hecho que los datos cuyo plazo ha vencido desaparecerán por sí solos. Las organizaciones deben gestionar la supresión, destrucción o anonimización como un proceso programado y documentado. Para los responsables del tratamiento que cuentan con una política de conservación y eliminación, el intervalo de eliminación periódica puede ser de un máximo de seis meses; cuando no existe una política, puede ser necesario establecer un calendario más breve para la eliminación.

Cuando una persona interesada solicita la supresión o destrucción de sus datos, la solicitud debe evaluarse por separado. La petición da inicio a un análisis para determinar con qué finalidad se conservan los datos y si existe una obligación vigente de conservarlos. Cuando proceda, la solicitud debe resolverse en un plazo de treinta días y la actuación realizada debe quedar registrada.

Por ejemplo, cuando se cierra una cuenta de cliente, puede eliminarse el registro principal de la cuenta; no obstante, los documentos directamente relacionados con un litigio en curso pueden conservarse en un área independiente con acceso restringido. Esta excepción no debe convertirse en una conservación indefinida de todo el historial del cliente.

Errores frecuentes en los procesos de conservación de datos

El error más habitual es aplicar el mismo plazo a todos los tipos de datos. El segundo consiste en tomar la decisión de eliminación considerando únicamente la aplicación principal; también deben incluirse en el proceso los buzones de correo electrónico, los proveedores de servicios externos, las hojas de cálculo exportadas y las copias de seguridad.

Otro problema es no especificar cuándo comienza a contar el plazo. La expresión «se conserva durante dos años» puede dar lugar a prácticas diferentes si no aclara si el cómputo empieza en la fecha de creación del registro, al finalizar el contrato o al cerrar la cuenta. Por ejemplo, si se elaboran resúmenes de informes mensuales, puede establecerse como inicio la finalización de la relación comercial en la que se basa el informe, en lugar de la fecha de creación del propio informe; esta decisión debe justificarse según las características del proceso.

Como comprobación final, para cada categoría de datos pueden plantearse las siguientes preguntas: ¿sigue vigente la finalidad?, ¿existe un motivo legal o contractual para conservarlos?, ¿sigue siendo necesario el acceso?, ¿en qué sistemas se eliminarán cuando venza el plazo y cómo se demostrará que la operación se ha realizado? Lo más recomendable es comenzar con un pequeño proyecto piloto que pruebe el inventario, los plazos y el flujo de eliminación en un grupo de datos limitado.

Preguntas frecuentes

¿Existe un único plazo de conservación que deba aplicar todo el mundo a los datos personales?

No. El plazo se determina según el tipo de dato, la finalidad del tratamiento y las obligaciones legales o contractuales vigentes. Dentro de una misma organización pueden ser necesarias reglas diferentes para los registros de clientes, empleados y videovigilancia.

¿Cómo se eliminan los datos cuyo plazo de conservación ha vencido?

Según la estructura del sistema, los datos pueden suprimirse, destruirse física o digitalmente, o anonimizarse. Debe registrarse la fecha de la operación, el grupo de datos afectado y la persona responsable de ejecutarla.

¿Las copias de seguridad también están incluidas en el plazo de conservación de los datos personales?

Las copias de seguridad deben considerarse parte del ciclo de vida de los datos. Es necesario definir cuánto tiempo permanece en ellas un dato eliminado del sistema principal y cómo se gestionará si se restaura una copia.

#KVKK#Uyumluluk#2026#Veri Koruma#Denetim
Selman Yılmaz

Author

Selman Yılmaz

Founder & CEO

Veri koruma ve gizlilik alanında 10+ yıllık deneyime sahip. KVKK ve GDPR uyumluluk süreçlerinde yüzlerce şirkete danışmanlık verdi.

Возьмите управление согласием под контроль

Минимизируйте риски, повысьте доверие пользователей и соответствуйте глобальным регуляциям за секунды.