Las empresas recopilan una cantidad increíble de datos durante sus operaciones, pero rara vez se detienen a revisar e incluso a eliminar datos.

Una política de conservación de datos define cuánto tiempo conserva tu empresa los diferentes tipos de información, por qué los conserva, quién puede acceder a ellos y cómo se deben eliminar cuando ya no sean necesarios. Para las pequeñas y medianas empresas, es una de las formas más prácticas de reducir el riesgo de cumplimiento sin complicar demasiado las operaciones cotidianas.

Muchas empresas conservan los datos más tiempo del necesario porque eliminar parece arriesgado. Los registros antiguos de clientes se quedan en un CRM. Los archivos de antiguos empleados permanecen en unidades de Drive compartidas. Los contratos se quedan en las bandejas de entrada durante años. Las hojas de cálculo exportadas se guardan «por si acaso». Con el tiempo, la empresa acaba almacenando más información de identificación personal (PII), registros financieros e información interna de los que puede gestionar adecuadamente.

Eso genera un problema según el GDPR. El principio de limitación del almacenamiento significa que los datos personales no deben conservarse más tiempo del necesario para los fines para los que fueron recopilados. Una política de conservación ayuda a convertir ese principio en un sistema operativo: qué conservas, durante cuánto tiempo, dónde se almacena, quién es el responsable, cómo se elimina y cómo se protege el acceso a los datos conservados.

Esto es importante porque las contraseñas débiles siguen siendo una de las vulnerabilidades más comunes para las empresas de todos los tamaños, y los datos conservados siguen estando expuestos si los controles de acceso son débiles.

¿Qué es una política de conservación de datos?

¿Por qué es importante una política de conservación de datos?

¿Qué tipo de datos necesita un calendario de conservación?

Requisitos de conservación de datos en el Reino Unido: lo que las pymes deben saber

Plantilla de política de conservación de datos para pymes

Control de acceso y datos conservados

Errores comunes en las políticas de conservación de datos

Convierte las reglas de conservación en una práctica diaria

¿Qué es una política de conservación de datos?

Una política de conservación de datos es un conjunto de reglas que define cuánto tiempo deben conservarse las diferentes categorías de datos en una empresa y qué sucede cuando finaliza el periodo de conservación. Por lo general, cubre datos personales, registros de clientes, archivos de empleados, documentos financieros, contratos, comunicaciones, registros operativos y documentos críticos para el negocio.

Una política útil debe responder a estas cuatro preguntas:

  • ¿Qué tipo de datos tenemos?
  • ¿Por qué necesitamos conservarlos?
  • ¿Cuánto tiempo debemos conservarlos?
  • ¿Cómo los eliminaremos, anonimizaremos o archivaremos de forma segura?

El GDPR no establece plazos específicos para cada tipo de datos, por lo que las organizaciones deben decidir qué es necesario para sus propios fines, documentar ese razonamiento y estar preparadas para justificarlo.

Una política de conservación de datos es más que una lista de fechas. Es un registro de las decisiones que hay detrás de esas fechas. Si alguien pregunta por qué se conservaron los datos de los clientes durante tres años o por qué se eliminaron los registros de los candidatos después de seis meses, la empresa debe poder señalar un motivo claro.

¿Por qué es importante una política de conservación de datos?

Una política de conservación ayuda con el cumplimiento, la seguridad y la claridad operativa. Protege a una empresa de tres maneras:

  • Reduce la cantidad de datos que podrían quedar expuestos en una vulneración
  • Disminuye el riesgo legal y de cumplimiento por conservar la información más tiempo del necesario
  • Reduce los costes de almacenamiento asociados a los registros obsoletos. 

Desde el punto de vista del cumplimiento, respalda las obligaciones de conservación de datos del GDPR al mostrar que tu empresa no conserva datos personales indefinidamente sin un motivo. En el Reino Unido, la ICO tiene claro que los datos personales no deben conservarse «por si acaso», sino únicamente durante el tiempo que sea necesario para el fin correspondiente.

Desde la perspectiva de la seguridad, menos datos innecesarios significan menos exposición. Si tu empresa sufre una vulneración, cada registro de cliente obsoleto, archivo de nómina antiguo, exportación no utilizada o archivo adjunto olvidado en la bandeja de entrada puede aumentar la cantidad de información afectada.

Por eso, la conservación debe formar parte de tu enfoque general para la prevención de vulneraciones de datos. El tiempo que conservas los datos afecta directamente a la exposición: cuanto más tiempo permanezcan los registros innecesarios en tus sistemas, más información habrá para que un atacante acceda, robe o exponga.

Desde una perspectiva operativa, las reglas de conservación reducen las dudas. Los empleados deben saber qué conservar, dónde almacenarlo, cuándo eliminarlo y a quién corresponde la decisión. Esto es especialmente importante para los equipos en crecimiento en los que los datos pueden estar repartidos entre el correo electrónico, el almacenamiento en la nube, los sistemas de recursos humanos, el software financiero, los CRM, las unidades de Drive compartidas y las plataformas de proveedores.

¿Qué tipo de datos necesita un calendario de conservación?

Un calendario de conservación de datos es la parte práctica de una política de conservación de datos. Vincula cada categoría de datos con un periodo de conservación, un responsable, una ubicación de almacenamiento, un método de eliminación, medidas de protección contra vulneraciones de datos y el motivo de su conservación.

Las pymes deberían empezar por las categorías de datos que utilizan todos los días.

Registros de empleados

Los registros de los empleados no siguen todos la misma lógica de conservación. Algunos deben conservarse por requisitos legales, otros porque pueden ser necesarios para resolver conflictos y otros solo mientras exista un motivo comercial claro.

Por ejemplo, ACAS(ventana nueva) indica que los empleadores deben conservar los registros de vacaciones durante al menos seis años a partir de la fecha en que se crearon, mientras que la guía de GOV.UK(ventana nueva) sobre registros de personal indica que la información de los empleados solo debe conservarse mientras la empresa tenga una necesidad clara de ella, y luego desecharse de forma segura.

Datos de clientes y clientes potenciales

Los datos de los clientes pueden incluir detalles de contacto, historial de compras, solicitudes de soporte, información de facturación, contratos, registros de cuentas e historial de comunicaciones. Los datos de clientes potenciales pueden incluir clientes potenciales de marketing, registros a eventos, suscripciones a boletines informativos y notas de ventas.

Conserva los datos de los clientes durante el tiempo que los necesites para prestar el servicio, cumplir con las obligaciones contractuales, resolver disputas, cumplir con las normas contables o cumplir con los requisitos legales. Los datos de marketing requieren especial cuidado porque el consentimiento, el interés legítimo, las solicitudes para cancelar la suscripción y las limitaciones de la finalidad afectan al tiempo que deben conservarse.

Registros financieros y fiscales

Los registros financieros incluyen facturas, acuses de recibo, registros de nóminas, extractos bancarios, reclamaciones de gastos, registros de IVA, registros contables, documentación fiscal, contratos y órdenes de compra, informes de auditoría, registros de préstamos y tarjetas de débito o crédito, y registros de beneficios de empleados o pensiones cuando corresponda.

En muchas jurisdicciones, la legislación mercantil y fiscal establece un periodo mínimo para la conservación de los registros contables y financieros, aunque la duración exacta varía según el país y el tipo de empresa.

Contratos y documentos legales

Es posible que los contratos, las declaraciones de trabajo, los acuerdos con proveedores, los acuerdos con clientes, los arrendamientos y la correspondencia legal deban conservarse durante la vigencia del contrato y durante un periodo posterior en caso de disputas.

El periodo exacto depende del contrato, los plazos de prescripción, los requisitos del sector y el asesoramiento legal. La política debe definir un responsable para estos registros, normalmente el departamento legal, financiero, de operaciones o de dirección.

Comunicaciones por correo electrónico y documentos internos

El correo electrónico de la empresa es a menudo donde se ponen a prueba las políticas de conservación. Las bandejas de entrada pueden contener contratos, datos personales, archivos adjuntos, quejas de clientes, facturas, información de candidatos, contraseñas y decisiones comerciales confidenciales.

Un calendario de conservación debe definir qué pertenece al correo electrónico, qué debe trasladarse a un sistema aprobado y cuándo se deben eliminar o archivar los mensajes antiguos. La misma lógica se aplica a los documentos internos, informes exportados, hojas de cálculo, carpetas compartidas y archivos adjuntos de chat. Pero la política también necesita un mecanismo de aplicación.

Las reglas de conservación deben estar vinculadas a sistemas aprobados, ajustes de eliminación automática cuando sea viable, reglas de archivo y comprobaciones de propiedad para que los datos no permanezcan de forma indefinida solo porque nadie tomó medidas cuando finalizó el periodo de conservación.

Credenciales, registros de acceso y registros de seguridad

La conservación también se aplica a los registros de seguridad. Esto puede incluir registros de acceso, pistas de auditoría, registros de contraseñas, códigos de recuperación, actividad del administrador, informes de incidentes y registros de autenticación.

Algunos registros de seguridad deben conservarse para investigación, cumplimiento o revisión operativa. Otros solo deben conservarse para un fin definido y durante un periodo documentado, y luego eliminarse o archivarse de acuerdo con la política, especialmente cuando revelan cómo funcionan tus sistemas o exponen detalles de acceso confidenciales.

La conservación de datos, la gestión de credenciales y el control de acceso se solapan: los registros de seguridad conservados necesitan controles de acceso estrictos porque pueden revelar cómo funcionan los sistemas de tu empresa.

Requisitos de conservación de datos en el Reino Unido: lo que las pymes deben saber

Los requisitos de conservación de datos en el Reino Unido varían. Dependen del tipo de datos, el motivo para conservarlos y la obligación legal, fiscal, contractual o comercial que haya detrás.

Para la conservación de datos bajo el GDPR, el punto de partida es la limitación del almacenamiento: los datos personales solo deben conservarse durante el tiempo que sea necesario para el fin previsto. El GDPR del Reino Unido no tiene un periodo fijo para cada categoría, por lo que las empresas deben establecer sus propios periodos de conservación y justificarlos.

Algunos registros tienen reglas más claras. Las sociedades limitadas generalmente necesitan conservar los registros contables durante seis años a partir del final del año financiero al que se refieren y, a veces, más tiempo en circunstancias específicas. Los registros del personal varían según el tipo de registro, por lo que los datos laborales confidenciales deben categorizarse con cuidado y revisarse con asesoramiento legal o de recursos humanos cuando sea necesario.

En última instancia, no es posible aplicar un único periodo de conservación a todo. Los datos deben separarse por categorías, se debe definir el motivo de su conservación y documentar por qué cada periodo es adecuado.

Plantilla de política de conservación de datos para pymes

Utiliza esta estructura como una plantilla sencilla de política de conservación de datos. Adapta la redacción a tu empresa, sector y requisitos legales.

1. Propósito y alcance

Copia de la plantilla: Esta política de conservación de datos explica cómo [Company Name] almacena, conserva, archiva, elimina y protege los datos comerciales y personales. Se aplica a empleados, contratistas, proveedores, sistemas y servicios que recopilan, procesan, almacenan o acceden a los datos de la empresa.

2. Categorías de datos

Copia de la plantilla: [Company Name] agrupa los datos en categorías, incluidos datos de clientes, datos de clientes potenciales, registros de empleados, registros financieros, contratos, registros operativos, registros de seguridad y comunicaciones internas. Cada categoría debe tener un responsable, una ubicación de almacenamiento, un periodo de conservación y un método de eliminación.

3. Calendario de conservación

Copia de la plantilla: Los datos solo deben conservarse durante el tiempo que sea necesario para fines comerciales, legales, reglamentarios, contractuales o de seguridad. Cada categoría de datos debe figurar en el calendario de conservación con un periodo de conservación y un motivo definidos.

Calendario de ejemplo:

Categoría de datosRegistros de ejemploEnfoque de conservación recomendadoResponsableMétodo de eliminación
Datos de clientesRegistros de cuentas, solicitudes de soporte, historial de serviciosConservar mientras la relación con el cliente esté activa, luego retener solo según sea necesario para fines legales, contractuales o de disputasOperaciones o éxito de clientesEliminar o anonimizar del CRM y de los sistemas de soporte
Registros financierosFacturas, acuses de recibo, nóminas, documentos fiscalesPor lo general, conservar durante seis años después del año financiero correspondiente, a menos que se requiera una conservación más prolongadaFinanzasArchivar de forma segura y luego eliminar
Registros de empleadosContratos, nóminas, registros de vacaciones, archivos de recursos humanosConservar según el tipo de registro, las normas legales y las necesidades del negocioRecursos humanos u operacionesEliminar de forma segura de los sistemas de recursos humanos y del almacenamiento compartido
ContratosAcuerdos con clientes, contratos de proveedores, declaraciones de trabajoConservar durante la vigencia del contrato más un periodo de disputa definidoDepartamento legal, financiero o direcciónArchivar de forma segura y luego eliminar
Registros de seguridadRegistros de acceso, actividad del administrador, registros de incidentesConservar para necesidades de investigación, seguridad y responsabilidad, luego eliminar o archivar según el riesgoResponsable de TI o de seguridadEliminar o archivar de forma segura
Datos de marketingClientes potenciales, listas de boletines informativos, registros de campañasConservar mientras haya un fin válido y se respeten las reglas de supresiónMarketingEliminar, anonimizar o suprimir según corresponda

4. Controles de acceso

Copia de la plantilla: El acceso a los datos conservados debe limitarse a las personas que lo necesiten para su rol. Los datos confidenciales deben estar almacenados en sistemas aprobados, protegidos por una autenticación sólida y revisados periódicamente. No se deben utilizar credenciales compartidas para acceder a los datos conservados a menos que se administren a través de un gestor de contraseñas empresarial aprobado.

En esta sección es donde la conservación se conecta directamente con la gestión de credenciales. Los datos que deben conservarse siguen necesitando protección. Si los contratos antiguos, archivos de nómina, registros de clientes o registros de seguridad siguen estando accesibles para personas que ya no los necesitan, la política de conservación solo está resolviendo la mitad del problema.

Un gestor de contraseñas empresarial respalda el control de acceso al ayudar a los equipos a crear credenciales sólidas, almacenarlas de forma segura y compartir el acceso únicamente con personas autorizadas. Proton Pass for Business ayuda a los equipos a administrar las credenciales en cajas fuertes cifradas y a utilizar el intercambio seguro, por lo que es menos probable que los datos conservados queden expuestos debido a contraseñas reutilizadas o accesos informales.

5. Eliminación y desecho

Copia de la plantilla: Cuando finalice el periodo de conservación, los datos deben eliminarse de forma segura, anonimizarse o archivarse de acuerdo con el calendario de conservación. Los registros en papel deben triturarse o desecharse de forma segura. Los registros digitales deben eliminarse de los sistemas aprobados, las unidades de Drive compartidas, las copias de seguridad cuando corresponda y cualquier ubicación de almacenamiento no administrada. La eliminación debe documentarse para los datos confidenciales. Los empleados también deben saber dónde no almacenar información, como unidades personales, hojas de cálculo no aprobadas o hilos de chat. Si una categoría de datos queda sujeta a una retención legal, disputa, auditoría o investigación, la eliminación debe pausarse hasta que el departamento legal o la dirección autoricen el siguiente paso.

6. Responsabilidades

Copia de la plantilla: Cada categoría de datos debe tener un responsable de las decisiones de conservación, las revisiones de acceso, la eliminación y las actualizaciones de las políticas. Los empleados son responsables de almacenar los datos en sistemas aprobados y de informar sobre los datos que consideren obsoletos, duplicados o almacenados en el lugar equivocado.

7. Frecuencia de revisión

Copia de la plantilla: Esta política y el calendario de conservación se revisarán al menos una vez al año, y antes si [Company Name] introduce nuevos sistemas, cambia sus obligaciones legales, experimenta un incidente de seguridad o cambia la forma en que recopila o procesa datos personales.

Control de acceso y datos conservados

Una política de conservación nunca debe separarse del control de acceso. Conservar los datos por un motivo válido no significa que todo el mundo deba poder acceder a ellos.

Los datos conservados suelen incluir información confidencial: archivos de empleados, registros de clientes, documentos fiscales, contratos, registros de seguridad e informes de incidentes. Si el acceso no se administra, los datos más antiguos pueden convertirse en un objetivo fácil si se llega a comprometer una cuenta. También puede generar un riesgo interno si los empleados pueden abrir registros que no estén relacionados con su rol.

Los controles de acceso deben responder a:

  • ¿Quién puede acceder a cada categoría de datos conservada?
  • ¿Qué sistemas los almacenan?
  • ¿Qué credenciales los protegen?
  • ¿Está activada la MFA?
  • ¿Están controladas las credenciales compartidas?
  • ¿Cuándo se revisó el acceso por última vez?
  • ¿Qué sucede cuando alguien se va o cambia de rol?
  • ¿Se concede acceso a terceras partes y proveedores, y está controlado?

La conservación de datos está conectada con la gestión de credenciales. Para la prevención de vulneraciones, el control de acceso también reduce el radio de impacto. Si un atacante compromete una sola cuenta, no debería poder acceder automáticamente a años de datos archivados de clientes, contratos antiguos o registros de empleados. Crear una política de contraseñas puede ayudar a los equipos a definir reglas para la creación de contraseñas, el intercambio, la gestión de accesos y la autenticación.

Para la prevención de vulneraciones, el control de acceso también reduce el radio de impacto. Si un atacante compromete una sola cuenta, no debería poder acceder automáticamente a años de datos archivados de clientes, contratos antiguos o registros de empleados. La guía de Proton sobre la protección contra vulneraciones de datos para empresas⁠ explica por qué limitar el acceso y reducir la exposición innecesaria son importantes antes de que ocurra un incidente.

Un gestor de contraseñas empresarial como Proton Pass for Business⁠ también puede ayudar a los equipos a controlar y revisar el acceso a las credenciales que desbloquean los datos conservados, con una gestión centralizada, un intercambio seguro y una responsabilidad más clara a través del panel de administración.

Errores comunes en las políticas de conservación de datos

Muchas pymes ya tienen hábitos informales de conservación, pero no una política fiable. Los errores más comunes son fáciles de cometer: conservar demasiados datos, aplicar una sola regla a cada registro, olvidar copias en los sistemas cotidianos, eliminar sin comprobar las retenciones legales o mantener los datos conservados accesibles para demasiadas personas.

ErrorPor qué genera riesgosQué hacer en su lugar
Conservarlo todo para siempreAlmacenar datos «por si acaso» puede aumentar el riesgo de cumplimiento y la exposición a vulneraciones.Conserva los datos únicamente mientras exista un motivo legal, contractual, de seguridad o comercial claro.
Utilizar un único periodo de conservación para todoLos registros financieros, los archivos de empleados, los clientes potenciales de marketing, los contratos y los registros sirven para fines diferentes.Define los periodos de conservación por categoría de datos.
Olvidarse del correo electrónico, las hojas de cálculo y las exportacionesPueden quedar copias en las bandejas de entrada, las carpetas de descargas, las unidades de Drive compartidas o los archivos no administrados.Incluye las ubicaciones de almacenamiento secundarias en la política.
Eliminar sin comprobar las retenciones legalesEs posible que algunos datos deban conservarse para disputas, auditorías, investigaciones u obligaciones regulatorias.Añade un paso de revisión antes de la eliminación.
Ignorar el acceso a los datos conservadosLos datos conservados aún pueden quedar expuestos si demasiadas personas pueden acceder a ellos.Asigna responsables, restringe los permisos y revisa el acceso periódicamente.

Convierte las reglas de conservación en una práctica diaria

Una política práctica comienza con los datos que tu empresa ya posee y los convierte en un calendario que las personas puedan seguir. Cada categoría debe tener un motivo para conservarse, un responsable, una frecuencia de revisión y un proceso de eliminación claro. Mientras esos datos permanezcan en tus sistemas, el acceso debe limitarse a las personas que realmente los necesiten.

Para muchas pymes, la gestión de credenciales es uno de los ámbitos más sencillos en los que realizar mejoras. Las contraseñas sólidas, el intercambio seguro y el acceso controlado ayudan a garantizar que los datos conservados solo estén disponibles para las personas que los necesiten.

Controla quién puede acceder a los datos conservados en tu empresa con un gestor de contraseñas empresarial seguro.