Guía Definitiva sobre Plazos de Conservación de Datos: ¿Cuándo es Obligatorio Borrar la Información?

Tabla de contenidos

En la era del Big Data, las empresas han caído en la tentación de almacenar todo. Existe la falsa creencia de que «la información es poder» y que, por tanto, cuanta más guardemos y durante más tiempo, mejor. Sin embargo, desde la plena aplicación del Reglamento General de Protección de Datos (RGPD) y la LOPDGDD, esta práctica se ha convertido en una de las mayores fuentes de sanciones por parte de la Agencia Española de Protección de Datos (AEPD).

El principio de limitación del plazo de conservación (Artículo 5.1.e del RGPD) establece que los datos personales deben ser mantenidos de forma que se permita la identificación de los interesados durante no más tiempo del necesario para los fines del tratamiento.

Pero, ¿qué significa esto en la práctica? ¿Cuándo debe una PYME o un autónomo pulsar el botón de «eliminar»? En ENFOKE LOPD hemos preparado esta guía exhaustiva para despejar todas tus dudas.

El Concepto Clave: El Bloqueo de Datos (Art. 32 LOPDGDD)

Antes de hablar de años y meses, es vital entender que «borrar» en el ámbito legal no siempre significa «hacer desaparecer» al instante. La normativa española introduce la figura del bloqueo.

¿Qué es el bloqueo?

Consiste en la identificación y reserva de los datos, adoptando medidas técnicas y organizativas para impedir su tratamiento, incluyendo su visualización.

¿Cuándo se bloquean los datos?

Cuando los datos ya no son necesarios para la finalidad para la que se recabaron (por ejemplo, un contrato finalizado), pero siguen siendo necesarios para atender posibles responsabilidades derivadas del tratamiento o para cumplir con obligaciones legales (requerimientos judiciales, Hacienda, etc.).

Regla de oro: Solo cuando el plazo de prescripción de esas responsabilidades termina, los datos deben ser destruidos de forma física y lógica definitiva.

Plazos de Conservación por Áreas de Negocio

A continuación, desglosamos los plazos legales más relevantes que toda empresa española debe conocer, divididos por tipología de datos.

Recursos Humanos y Relaciones Laborales

El área de personal es la que genera más volumen de datos sensibles.

  • Currículums (Procesos de selección): No existe un plazo legal exacto, pero la AEPD recomienda no superar los 1 o 2 años. Mantener un CV de 2019 en 2026 es ilegal, ya que los datos están desactualizados y el consentimiento original ha perdido validez.
  • Contratos de trabajo y expedientes laborales: Deben conservarse durante 4 años (según la Ley sobre Infracciones y Sanciones en el Orden Social – LISOS).
  • Registros de Control Horario: La ley obliga a guardarlos durante 4 años. Deben estar disponibles para empleados, sindicatos e Inspección de Trabajo.
  • Nóminas y TC1/TC2: Se recomienda mantenerlos hasta 5 años por posibles reclamaciones salariales, aunque por seguridad social el plazo de prescripción de cuotas es de 4 años.
  • Prevención de Riesgos Laborales (PRL): La documentación sobre accidentes de trabajo o enfermedades profesionales debe conservarse al menos 5 años. No obstante, si hay exposición a agentes cancerígenos, ¡el plazo puede subir a 40 años!

Área Comercial y Clientes

  • Contratos mercantiles: Aunque el Código de Comercio exige 6 años, la prescripción de acciones personales derivadas de un contrato es de 5 años (Art. 1964 Código Civil). Lo ideal es mantenerlos 6 años para cubrir ambos frentes.
  • Datos de prospección comercial (Marketing): Si el usuario no es cliente, los datos deben borrarse en cuanto se pierda el interés o el usuario revoque el consentimiento. Si no hay actividad, 2 años es un estándar seguro.
  • Grabaciones de llamadas (Atención al cliente): Generalmente 6 meses, a menos que la grabación sea la prueba de la contratación de un servicio.

Contabilidad y Fiscalidad

Aquí la normativa de Protección de Datos se cruza con la Tributaria.

  • Libros, correspondencia, documentación y justificantes: El Código de Comercio (Art. 30) exige 6 años desde el último asiento.
  • Documentación con trascendencia tributaria (Hacienda): El plazo de prescripción general de impuestos es de 4 años. Sin embargo, para compensar bases imponibles negativas, este plazo puede extenderse hasta 10 años.

Videovigilancia y Seguridad

  • Imágenes de cámaras de seguridad: El plazo máximo es de 30 días. Al día 31, las imágenes deben borrarse.
  • Excepción: Si las imágenes captan un robo, agresión o accidente, deben extraerse, bloquearse y entregarse a la Policía o al Juzgado. En este caso, el plazo de conservación se alarga lo que dure el proceso judicial.

Sectores Especiales: Sanidad y Educación

No todos los negocios se rigen por las mismas reglas. Hay sectores donde la sensibilidad de los datos exige plazos mayores.

El Sector Sanitario (Clínicas, Dentistas, Psicólogos)

La Historia Clínica es sagrada. Según la Ley 41/2002, la documentación debe conservarse como mínimo 5 años contados desde la fecha del alta de cada proceso asistencial. Sin embargo, muchas normativas autonómicas amplían este plazo o exigen que ciertos datos (como resultados de biopsias o informes de alta) se guarden indefinidamente por razones de salud pública.

El Sector Educativo

Los expedientes académicos de los alumnos (notas, títulos, matriculaciones) tienen carácter permanente y deben conservarse indefinidamente en los archivos de los centros. Sin embargo, los datos «accesorios» (autorizaciones para excursiones, datos de salud para el comedor) deben borrarse al finalizar el curso escolar.

El Riesgo de la «Sobre-Retención» de Datos

¿Por qué es tan peligroso guardar datos de más? Además de las multas de la AEPD, existen tres riesgos críticos:

  1. Atracción de Ciberataques: Los hackers buscan bases de datos grandes. Si sufres un ransomware y se filtran datos de clientes de hace 15 años que ya no deberían estar ahí, la sanción será doble: por la brecha de seguridad y por no haber borrado esos datos a tiempo.
  2. Dificultad en los Derechos ARSULOP: Si un usuario ejerce su derecho de acceso y tu base de datos es un caos de información antigua, tardarás más tiempo (y recursos) en responder, arriesgándote a incumplir el plazo de 30 días.
  3. Costes de Almacenamiento: Aunque el almacenamiento en la nube parece barato, gestionar terabytes de basura digital genera costes de mantenimiento y pérdida de eficiencia en los sistemas de búsqueda.

Protocolo para una Destrucción Segura

No basta con tirar los papeles a la papelera azul o mover los archivos a la «Papelera de Reciclaje» de Windows. El borrado debe ser seguro e irreversible.

Destrucción de documentos físicos

Si manejas papel con datos personales (nóminas, contratos, facturas), debes contar con una destructora de papel de corte cruzado (Nivel P-3 o superior) o contratar a una empresa externa certificada que te entregue un certificado de destrucción.

Borrado digital

Para soportes físicos (discos duros viejos, USBs), se recomienda la destrucción física o el desmagnetizado. Para archivos en servidores, es necesario utilizar software de «borrado seguro» que sobrescriba el espacio varias veces para evitar la recuperación forense de datos.

¿Cómo crear un Calendario de Conservación en tu empresa?

Desde ENFOKE LOPD, recomendamos seguir estos pasos para estar siempre a derecho:

  1. Inventario de Datos: Identifica qué tipos de datos tratas (empleados, clientes, proveedores, cámaras).
  2. Asignación de Plazos: Cruza esos tipos con la normativa legal (Fiscal, Laboral, Civil).
  3. Automatización: Si usas un CRM o ERP, configura alertas o borrados automáticos una vez transcurrido el tiempo definido.
  4. Auditoría Periódica: Revisa al menos una vez al año tus archivos físicos y digitales.

Conclusión

La gestión de los plazos de conservación es una de las asignaturas pendientes de la mayoría de las empresas en España. No se trata solo de cumplir con el RGPD, sino de ejercer una responsabilidad proactiva que proteja tanto a tu empresa como a los ciudadanos.

Recuerda: Si no lo necesitas, no lo guardes. Si es obligatorio guardarlo, bloquéalo.

En ENFOKE LOPD somos expertos en ayudar a empresas a limpiar sus procesos y asegurar que cada dato esté donde debe estar, durante el tiempo que dicta la ley. No permitas que un archivo olvidado de hace una década se convierta en la sanción de hoy.

¿Necesitas un calendario de conservación personalizado para tu negocio? Contacta con nuestro equipo de consultores hoy mismo y asegura tu cumplimiento normativo.

📞​ 662 247 648

📧​ [email protected]

Imagen de Enfoke
Enfoke
Comparte:

Te ofrecemos un presupuesto a medida

Servicio a presupuestar: