Uno de los puntos más olvidados en las políticas de privacidad es indicar durante cuánto tiempo se conservan los datos. El principio de limitación del plazo de conservación exige que no guardes datos indefinidamente sin justificación.

La regla general

Los datos deben conservarse solo mientras sean necesarios para la finalidad que motivó su recogida. Pasado ese tiempo, deben eliminarse o anonimizarse de forma segura, salvo que exista una obligación legal que exija conservarlos más tiempo.

Plazos orientativos por tipo de dato

Tipo de dato Plazo orientativo Fundamento
Facturas y documentos contables 6 años Código de Comercio
Obligaciones fiscales Hasta 4 años adicionales Normativa tributaria
Formulario de contacto sin relación posterior Hasta resolver la consulta + breve margen Principio de limitación del plazo
Candidaturas laborales no seleccionadas Unos meses Criterio razonable, informar al candidato
Registros de consentimiento de cookies Mientras el consentimiento esté vigente Acreditación del consentimiento

¿Y si no existe una norma específica?

Cuando no hay una obligación legal concreta, debes fijar un criterio razonable y proporcional, documentarlo internamente en tu registro de actividades de tratamiento y revisarlo de forma periódica. No hace falta un plazo exacto al día, pero sí una referencia orientativa clara en tu política de privacidad.

Bloqueo en lugar de eliminación inmediata

Cuando una obligación legal impide eliminar un dato pero ya no existe necesidad activa del mismo, la solución habitual es bloquear o limitar el tratamiento, conservando el dato exclusivamente para ese fin legal concreto, sin usarlo para nada más.

Caso práctico

Una tienda online definió en su política que conservaba los datos de facturación durante seis años por obligación mercantil, pero eliminaba los datos de navegación de usuarios no registrados a los seis meses de inactividad. Esta distinción clara entre ambos tipos de datos mejoró la valoración de su política en una auditoría de cumplimiento.

Preguntas frecuentes

¿Puedo conservar datos “por si los necesito en el futuro”? No. El RGPD exige una finalidad concreta y activa para cada plazo de conservación, no una reserva genérica sin propósito definido.

¿Qué pasa si elimino datos antes del plazo legal mínimo? Puede incumplir otras obligaciones, por ejemplo fiscales, así que respeta siempre el plazo mínimo legal aunque ya no uses activamente el dato.

¿Debo anonimizar o directamente eliminar los datos al final del plazo? Ambas opciones son válidas si se hacen correctamente. La anonimización es útil cuando quieres conservar información estadística sin poder volver a identificar a la persona; la eliminación es más sencilla cuando no necesitas conservar nada de ese dato.

¿Debo revisar los plazos de conservación con alguna periodicidad? Sí, conviene revisarlos al menos una vez al año, junto con el resto de tu política de privacidad, especialmente si cambias de herramientas o de proveedor de facturación.

Para seguir profundizando

Aplica estos plazos a un caso concreto en política de privacidad para tienda online, y revisa qué ocurre cuando un plazo se incumple gravemente en 7 errores frecuentes que sanciona la AEPD. Si gestionas citas o reservas, consulta también los plazos específicos en formularios de reserva y citas online. La web oficial de la AEPD publica tablas orientativas adicionales sobre plazos de conservación.

💡
Consejo. Genera con nuestro generador gratuito una política de privacidad ajustada a tu sitio web en minutos.