Las empresas recopilan una cantidad increíble de datos durante sus operaciones, pero rara vez se detienen a revisarlos e incluso a eliminarlos.

Una política de conservación de datos define cuánto tiempo conserva su empresa los diferentes tipos de información, por qué los conserva, quién puede acceder a ellos y cómo se deben eliminar cuando ya no sean necesarios. Para las pequeñas y medianas empresas, es una de las formas más prácticas de reducir el riesgo de cumplimiento sin complicar demasiado las operaciones cotidianas.

Muchas empresas conservan los datos más tiempo del necesario porque la eliminación parece arriesgada. Los registros antiguos de los clientes se quedan en un CRM. Los archivos de ex-empleados permanecen en drives compartidos. Los contratos se quedan en las bandejas de entrada durante años. Las hojas de cálculo exportadas se guardan “por si acaso”. Con el tiempo, la empresa termina almacenando más información de identificación personal (PII), registros financieros e información interna de lo que puede administrar adecuadamente.

Eso genera un problema según el GDPR. El principio de limitación del almacenamiento significa que los datos personales no deben conservarse más tiempo del necesario para el fin con el que se recopilaron. Una política de conservación ayuda a convertir ese principio en un sistema que funcione: qué conserva usted, por cuánto tiempo, dónde se almacena, quién es el responsable, cómo se borra y cómo se protege el acceso a los datos conservados.

Esto es importante porque las contraseñas débiles siguen siendo una de las vulnerabilidades más comunes para empresas de todos los tamaños, y los datos conservados siguen estando expuestos si los controles de acceso son débiles.

¿Qué es una política de conservación de datos?

¿Por qué es importante una política de conservación de datos?

¿Qué tipo de datos necesita un cronograma de conservación?

Requisitos de conservación de datos en el Reino Unido: lo que las pymes deben saber

Plantilla de política de conservación de datos para pymes

Control de acceso y datos conservados

Errores comunes en las políticas de conservación de datos

Convierta las reglas de conservación en una práctica diaria

¿Qué es una política de conservación de datos?

Una política de conservación de datos es un conjunto de reglas que define cuánto tiempo deben conservarse las diferentes categorías de datos dentro de una empresa y qué sucede cuando finaliza el periodo de conservación. Por lo general, cubre datos personales, registros de clientes, archivos de empleados, documentos financieros, contratos, comunicaciones, registros operativos y documentos críticos para el negocio.

Una política útil debe responder a estas cuatro preguntas:

  • ¿Qué tipo de datos tenemos?
  • ¿Por qué necesitamos conservarlos?
  • ¿Cuánto tiempo debemos conservarlos?
  • ¿Cómo los eliminaremos, anonimizaremos o archivaremos de forma segura?

El GDPR no establece límites de tiempo específicos para cada tipo de datos, por lo que las organizaciones deben decidir qué es necesario para sus propios fines, documentar ese razonamiento y estar preparadas para justificarlo.

Una política de conservación de datos es más que una lista de fechas. Es un registro de las decisiones detrás de esas fechas. Si alguien pregunta por qué los datos de los clientes se conservaron durante tres años o los registros de los candidatos se eliminaron después de seis meses, la empresa debe poder señalar una razón clara.

¿Por qué es importante una política de conservación de datos?

Una política de conservación ayuda con el cumplimiento, la seguridad y la claridad operativa. Protege a una empresa de tres maneras:

  • Reduce la cantidad de datos que podrían quedar expuestos en una vulneración
  • Disminuye el riesgo legal y de cumplimiento de conservar la información más tiempo del necesario
  • Reduce los costos de almacenamiento vinculados a registros obsoletos. 

Desde la perspectiva del cumplimiento, respalda las obligaciones de conservación de datos del GDPR al mostrar que su empresa no conserva datos personales de forma indefinida sin una razón. En el Reino Unido, la ICO tiene claro que los datos personales no deben conservarse “por si acaso”, sino únicamente durante el tiempo que sea necesario para el fin correspondiente.

Desde la perspectiva de la seguridad, menos datos innecesarios significan menos exposición. Si su empresa sufre una vulneración, cada registro de cliente obsoleto, archivo de nómina antiguo, exportación no utilizada o archivo adjunto de la bandeja de entrada olvidado puede aumentar la cantidad de información afectada.

Por eso, la conservación debe formar parte de su enfoque más amplio para la prevención de vulneraciones de datos. El tiempo que conserve los datos afecta directamente la exposición: cuanto más tiempo permanezcan los registros innecesarios en sus sistemas, más información habrá para que un atacante acceda, robe o exponga.

Desde una perspectiva operativa, las reglas de conservación reducen las conjeturas. Los empleados deben saber qué conservar, dónde almacenarlo, cuándo eliminarlo y quién es el responsable de la decisión. Esto es especialmente importante para los equipos en crecimiento donde los datos pueden estar distribuidos en correos electrónicos, almacenamiento en la nube, sistemas de recursos humanos, software de finanzas, CRM, drives compartidos y plataformas de proveedores.

¿Qué tipo de datos necesita un cronograma de conservación?

Un cronograma de conservación de datos es la parte operativa de una política de conservación de datos. Asocia cada categoría de datos con un periodo de conservación, un responsable, una ubicación de almacenamiento, un método de eliminación, medidas de protección contra vulneraciones de datos y la razón para conservarlos.

Las pymes deben comenzar con las categorías de datos que utilizan todos los días.

Registros de empleados

Los registros de los empleados no siguen todos la misma lógica de conservación. Algunos deben conservarse debido a requisitos legales, otros porque pueden ser necesarios para resolver disputas, y otros solo mientras exista una razón comercial clara.

Por ejemplo, ACAS(nueva ventana) señala que los empleadores deben conservar los registros de vacaciones durante al menos seis años a partir de la fecha en que se crearon, mientras que la guía de GOV.UK(nueva ventana) sobre registros de personal indica que la información de los empleados solo debe conservarse mientras la empresa tenga una necesidad clara de ella y luego desecharse de forma segura.

Datos de clientes y clientes potenciales

Los datos de los clientes pueden incluir detalles de contacto, historial de compras, solicitudes de soporte, información de facturación, contratos, registros de cuentas e historial de comunicaciones. Los datos de clientes potenciales pueden incluir prospectos de marketing, registros a eventos, suscripciones a boletines informativos y notas de ventas.

Conserve los datos de los clientes durante el tiempo que los necesite para prestar el servicio, cumplir con las obligaciones contractuales, gestionar disputas, cumplir con las normas contables o satisfacer los requisitos legales. Los datos de marketing requieren especial cuidado porque el consentimiento, el interés legítimo, las solicitudes para cancelar la suscripción y las limitaciones de la finalidad afectan al tiempo que deben conservarse.

Registros financieros y fiscales

Los registros financieros incluyen facturas, acuses de recibo, registros de nómina, extractos bancarios, reclamos de gastos, registros de IVA, registros contables, documentación fiscal, contratos y órdenes de compra, informes de auditoría, registros de préstamos y tarjetas de crédito, y registros de pensiones o beneficios de los empleados, cuando corresponda.

En muchas jurisdicciones, la legislación mercantil y fiscal establece un periodo mínimo para la conservación de los registros contables y financieros, aunque la duración exacta varía según el país y el tipo de empresa.

Contratos y documentos legales

Es posible que los contratos, las declaraciones de trabajo, los acuerdos con proveedores, los acuerdos con clientes, los arrendamientos y la correspondencia legal deban conservarse durante la vigencia del contrato y durante un periodo posterior en caso de disputas.

El periodo exacto depende del contrato, los plazos de prescripción, los requisitos del sector y el asesoramiento legal. La política debe definir un responsable para estos registros, que por lo general es el departamento legal, financiero, de operaciones o de dirección.

Comunicaciones por correo electrónico y documentos internos

El correo electrónico empresarial suele ser el lugar donde se ponen a prueba las políticas de conservación. Las bandejas de entrada pueden albergar contratos, datos personales, archivos adjuntos, quejas de clientes, facturas, información de candidatos, contraseñas y decisiones comerciales confidenciales.

Un cronograma de conservación debe definir qué pertenece al correo electrónico, qué debe trasladarse a un sistema aprobado y cuándo deben eliminarse o archivarse los mensajes antiguos. La misma lógica se aplica a los documentos internos, informes exportados, hojas de cálculo, carpetas compartidas y archivos adjuntos de chat. Pero la política también necesita un mecanismo de aplicación.

Las reglas de conservación deben estar vinculadas a sistemas aprobados, ajustes de eliminación automática cuando sea viable, reglas de archivo y verificaciones de responsabilidad para que los datos no permanezcan indefinidamente solo porque nadie actuó cuando finalizó el periodo de conservación.

Credenciales, registros de acceso y registros de seguridad

La conservación también se aplica a los registros de seguridad. Esto puede incluir registros de acceso, pistas de auditoría, registros de contraseñas, códigos de recuperación, actividad del administrador, informes de incidentes y registros de autenticación.

Algunos registros de seguridad deben conservarse para investigación, cumplimiento o revisión operativa. Otros solo deben conservarse para un fin definido y durante un periodo documentado, y luego eliminarse o archivarse de acuerdo con la política, especialmente cuando revelan cómo funcionan sus sistemas o exponen detalles de acceso confidenciales.

La conservación de datos, la gestión de credenciales y el control de acceso se superponen: los registros de seguridad conservados necesitan controles de acceso sólidos porque pueden revelar cómo funcionan los sistemas de su empresa.

Requisitos de conservación de datos en el Reino Unido: lo que las pymes deben saber

Los requisitos de conservación de datos en el Reino Unido varían. Dependen del tipo de datos, del motivo para conservarlos y de la obligación legal, fiscal, contractual o comercial que los respalde.

Para la conservación de datos según el GDPR, el punto de partida es la limitación del almacenamiento: los datos personales solo deben conservarse durante el tiempo que sea necesario para el fin previsto. El GDPR del Reino Unido no tiene un periodo fijo para cada categoría, por lo que las empresas deben establecer sus propios periodos de conservación y justificarlos.

Algunos registros tienen reglas más claras. Las sociedades de responsabilidad limitada generalmente deben conservar los registros contables durante seis años a partir del final del año financiero al que corresponden, y a veces más tiempo en circunstancias específicas. Los registros del personal varían según el tipo de registro, por lo que los datos laborales confidenciales deben categorizarse con cuidado y revisarse con asesoramiento legal o de recursos humanos cuando sea necesario.

En última instancia, no es posible aplicar un único periodo de conservación a todo. Los datos deben separarse por categorías, se debe definir el motivo para conservarlos y documentar por qué cada periodo es adecuado.

Plantilla de política de conservación de datos para pymes

Utilice esta estructura como una plantilla sencilla de política de conservación de datos. Adapte la redacción a su empresa, sector y requisitos legales.

1. Propósito y alcance

Copia de la plantilla: Esta política de conservación de datos explica cómo [Company Name] almacena, conserva, archiva, elimina y protege los datos comerciales y personales. Se aplica a empleados, contratistas, proveedores, sistemas y servicios que recopilan, procesan, almacenan o acceden a los datos de la empresa.

2. Categorías de datos

Copia de la plantilla: [Company Name] agrupa los datos en categorías, que incluyen datos de clientes, datos de clientes potenciales, registros de empleados, registros financieros, contratos, registros operativos, registros de seguridad y comunicaciones internas. Cada categoría debe tener un responsable, una ubicación de almacenamiento, un periodo de conservación y un método de eliminación.

3. Cronograma de conservación

Copia de la plantilla: Los datos solo deben conservarse durante el tiempo que sea necesario para fines comerciales, legales, reglamentarios, contractuales o de seguridad. Cada categoría de datos debe figurar en el cronograma de conservación con un periodo de conservación y un motivo definidos.

Ejemplo de cronograma:

Categoría de datosEjemplos de registrosEnfoque de conservación sugeridoResponsableMétodo de eliminación
Datos de clientesRegistros de cuentas, solicitudes de soporte, historial de serviciosConservar mientras la relación con el cliente esté activa, luego retener solo según sea necesario para fines legales, contractuales o de disputasOperaciones o éxito del clienteEliminar o anonimizar del CRM y de los sistemas de soporte
Registros financierosFacturas, acuses de recibo, nómina, documentos fiscalesPor lo general, conservar durante seis años después del año financiero correspondiente, a menos que se requiera una conservación más prolongadaFinanzasArchivar de forma segura y luego eliminar
Registros de empleadosContratos, nómina, registros de vacaciones, archivos de recursos humanosConservar según el tipo de registro, las normas legales y la necesidad comercialRecursos humanos u operacionesEliminar de forma segura de los sistemas de recursos humanos y del almacenamiento compartido
ContratosAcuerdos con clientes, contratos con proveedores, declaraciones de trabajoConservar durante la vigencia del contrato más un periodo de disputa definidoDepartamento legal, financiero o de direcciónArchivar de forma segura y luego eliminar
Registros de seguridadRegistros de acceso, actividad del administrador, registros de incidentesConservar para necesidades de investigación, seguridad y rendición de cuentas, luego eliminar o archivar según el riesgoResponsable de TI o seguridadEliminar o archivar de forma segura
Datos de marketingClientes potenciales, listas de boletines informativos, registros de campañasConservar mientras exista un fin válido y se respeten las reglas de supresiónMarketingEliminar, anonimizar o suprimir según corresponda

4. Controles de acceso

Copia de la plantilla: El acceso a los datos conservados debe limitarse a las personas que lo necesiten para su rol. Los datos confidenciales deben almacenarse en sistemas aprobados, protegerse mediante una autenticación sólida y revisarse periódicamente. No se deben utilizar credenciales compartidas para acceder a los datos conservados a menos que se gestionen a través de un gestor de contraseñas empresarial aprobado.

En esta sección es donde la conservación se conecta directamente con la gestión de credenciales. Los datos que deben conservarse siguen necesitando protección. Si los contratos antiguos, los archivos de nómina, los registros de clientes o los registros de seguridad siguen siendo accesibles para personas que ya no los necesitan, la política de conservación solo está resolviendo la mitad del problema.

Un gestor de contraseñas empresarial respalda el control de acceso al ayudar a los equipos a crear credenciales sólidas, almacenarlas de forma segura y compartir el acceso únicamente con personas autorizadas. Proton Pass for Business ayuda a los equipos a gestionar las credenciales en bóvedas cifradas y a utilizar el uso compartido seguro, por lo que es menos probable que los datos conservados queden expuestos debido a contraseñas reutilizadas o a un acceso informal.

5. Eliminación y desecho

Copia de la plantilla: Cuando finalice el periodo de conservación, los datos deben eliminarse de forma segura, anonimizarse o archivarse de acuerdo con el cronograma de conservación. Los registros en papel deben triturarse o desecharse de forma segura. Los registros digitales deben eliminarse de los sistemas aprobados, drives compartidos, copias de seguridad cuando corresponda y cualquier ubicación de almacenamiento no gestionada. La eliminación debe documentarse en el caso de los datos confidenciales. Los empleados también deben saber dónde no deben almacenar información, como drives personales, hojas de cálculo no aprobadas o hilos de chat. Si una categoría de datos queda sujeta a una retención legal, disputa, auditoría o investigación, la eliminación debe pausarse hasta que el departamento legal o de dirección autorice el siguiente paso.

6. Responsabilidades

Copia de la plantilla: Cada categoría de datos debe tener un responsable encargado de las decisiones de conservación, las revisiones de acceso, la eliminación y las actualizaciones de la política. Los empleados son responsables de almacenar los datos en sistemas aprobados e informar sobre los datos que consideren obsoletos, duplicados o almacenados en un lugar incorrecto.

7. Frecuencia de revisión

Copia de la plantilla: Esta política y el cronograma de conservación se revisarán al menos una vez al año, y antes si [Company Name] introduce nuevos sistemas, cambia sus obligaciones legales, experimenta un incidente de seguridad o modifica la forma en que recopila o procesa datos personales.

Control de acceso y datos conservados

Una política de conservación nunca debe separarse del control de acceso. Conservar los datos por un motivo válido no significa que todos deban tener acceso a ellos.

Los datos conservados a menudo incluyen información confidencial: archivos de empleados, registros de clientes, documentos fiscales, contratos, registros de seguridad e informes de incidentes. Si el acceso no se gestiona, los datos más antiguos pueden convertirse en un blanco fácil si una cuenta se ve comprometida. También puede generar un riesgo interno si los empleados pueden abrir registros que no estén relacionados con su rol.

Los controles de acceso deben responder:

  • ¿Quién puede acceder a cada categoría de datos conservados?
  • ¿Qué sistemas los almacenan?
  • ¿Qué credenciales los protegen?
  • ¿Está activado el MFA?
  • ¿Están controladas las credenciales compartidas?
  • ¿Cuándo se revisó el acceso por última vez?
  • ¿Qué sucede cuando alguien se va o cambia de rol?
  • ¿Se concede acceso a terceros proveedores y contratistas, y está controlado?

La conservación de datos está conectada con la gestión de credenciales. Para la prevención de vulneraciones, el control de acceso también reduce el radio de impacto. Si un atacante compromete una cuenta, no debería poder acceder automáticamente a años de datos archivados de clientes, contratos antiguos o registros de empleados. Crear una política de contraseñas puede ayudar a los equipos a definir reglas para la creación, el uso compartido de contraseñas, la gestión de accesos y la autenticación.

Para la prevención de vulneraciones, el control de acceso también reduce el radio de impacto. Si un atacante compromete una cuenta, no debería poder acceder automáticamente a años de datos archivados de clientes, contratos antiguos o registros de empleados. La guía de Proton sobre la protección contra vulneraciones de datos para empresas⁠ explica por qué limitar el acceso y reducir la exposición innecesaria son importantes antes de que ocurra un incidente.

Un gestor de contraseñas empresarial como Proton Pass for Business también puede ayudar a los equipos a controlar y revisar el acceso a las credenciales que desbloquean los datos conservados, con una gestión centralizada, un uso compartido seguro y una responsabilidad más clara a través del panel de administración.

Errores comunes en las políticas de conservación de datos

Muchas pymes ya tienen hábitos informales de conservación, pero no una política confiable. Es fácil cometer los errores más comunes: conservar demasiados datos, aplicar una sola regla a cada registro, olvidar copias en los sistemas cotidianos, eliminar sin verificar las retenciones legales o mantener los datos conservados accesibles para demasiadas personas.

ErrorPor qué genera riesgosQué hacer en su lugar
Conservar todo para siempreAlmacenar datos “por si acaso” puede aumentar el riesgo de cumplimiento y la exposición a vulneraciones.Conserve los datos únicamente mientras exista un motivo comercial, legal, contractual o de seguridad claro.
Utilizar un único periodo de conservación para todoLos registros financieros, los archivos de empleados, los clientes potenciales de marketing, los contratos y los registros sirven para diferentes propósitos.Defina los periodos de conservación por categoría de datos.
Olvidar el correo electrónico, las hojas de cálculo y las exportacionesLas copias pueden permanecer en las bandejas de entrada, carpetas de descargas, drives compartidos o archivos no gestionados.Incluya las ubicaciones de almacenamiento secundario en la política.
Eliminar sin verificar las retenciones legalesEs posible que sea necesario preservar algunos datos para disputas, auditorías, investigaciones u obligaciones regulatorias.Añada un paso de revisión antes de la eliminación.
Ignorar el acceso a los datos conservadosLos datos guardados aún pueden quedar expuestos si demasiadas personas pueden acceder a ellos.Asigne responsables, restrinja los permisos y revise el acceso periódicamente.

Convierta las reglas de conservación en una práctica diaria

Una política práctica comienza con los datos que su empresa ya posee y los convierte en un cronograma que las personas puedan seguir. Cada categoría debe tener un motivo para conservarse, un responsable, una frecuencia de revisión y un proceso de eliminación claro. Mientras esos datos permanezcan en sus sistemas, el acceso debe limitarse a las personas que realmente lo necesiten.

Para muchas pymes, la gestión de credenciales es uno de los ámbitos más sencillos en los que se pueden realizar mejoras. Las contraseñas sólidas, el uso compartido seguro y el acceso controlado ayudan a garantizar que los datos conservados solo estén disponibles para las personas que los necesitan.

Controle quién puede acceder a los datos conservados en su empresa con un gestor de contraseñas empresarial seguro.