Política de Retención y Eliminación de Datos
Plazos y criterios para retención y eliminación segura de datos personales y corporativos (RGPD/LGPD).
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo, ej: DPO/Encargado de Datos]
1. Objetivo
Definir plazos y criterios para la retención y eliminación segura de datos personales y corporativos, garantizando el cumplimiento del GDPR y demás regulaciones aplicables, y reduciendo los riesgos asociados al almacenamiento innecesario de datos.
2. Alcance
Aplica a todos los datos personales y corporativos tratados por [Nombre de la Empresa], almacenados en sistemas propios, de proveedores o en copias de seguridad, independientemente del formato (digital o físico).
3. Principio de Necesidad
Los datos personales deben conservarse solo durante el tiempo necesario para cumplir la finalidad para la que fueron recolectados, una obligación legal aplicable, o la defensa en procesos judiciales/administrativos.
4. Plazos de Retención por Categoría de Dato
(Completar según la realidad regulatoria y operativa de la empresa)
5. Proceso de Eliminación
Al finalizar el plazo de retención, los datos deben: (a) anonimizarse de forma irreversible, cuando aún tengan valor analítico agregado; o (b) eliminarse de forma definitiva y segura, incluyendo copias de respaldo, dentro de [plazo, ej: 90 días] tras el vencimiento del plazo de retención.
6. Eliminación de Medios Físicos
Los documentos físicos que contengan datos personales o confidenciales deben eliminarse mediante trituración o incineración certificada, nunca mediante descarte común.
7. Solicitudes de los Titulares
Las solicitudes de eliminación de datos por parte de los titulares (derecho al olvido, bajo el GDPR o normativa local) deben atenderse dentro del plazo legal aplicable, salvo los casos de retención obligatoria por ley.
8. Roles y Responsabilidades
- [Cargo, ej: DPO]: define y revisa los plazos de retención por categoría de dato.
- [Cargo, ej: TI]: implementa mecanismos técnicos de eliminación automática al finalizar el plazo.
- Responsables de proceso/sistema: garantizan que los datos bajo su responsabilidad sigan los plazos definidos.
9. Revisión de la Política
Revisión anual, o después de un cambio regulatorio relevante.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Función relacionada en VendorGuard
control_gdpr_map / LGPD crosswalk