main content
< Volver a blog sobre aplicaciones móviles

Cuánto tiempo debes guardar los datos de tus clientes por ley

No existe un plazo único: cada tipo de dato tiene su propio periodo de conservación, marcado por la norma que obliga a guardarlo, y el RGPD te exige borrarlo o anonimizarlo cuando ese plazo vence. La regla práctica para una pyme española es que los datos de una relación comercial se guardan mientras dure la relación y, después, el tiempo que exijan las obligaciones fiscales, contables y legales de cada documento. Guardar de más incumple el RGPD; guardar de menos te deja sin pruebas ante Hacienda o ante una reclamación. Aquí tienes los plazos con su norma y qué hacer cuando se cumplen.

El principio del que salen todos los plazos

El artículo 5.1.e del RGPD establece la llamada limitación del plazo de conservación: los datos personales se mantendrán «durante no más tiempo del necesario para los fines del tratamiento». Es decir, la ley europea no te da un número, te da un criterio. El número lo pone la norma española que te obliga a conservar cada documento.

De ahí salen dos ideas que conviene interiorizar:

  • Un mismo cliente genera datos con plazos distintos. Su factura, su contrato, su consentimiento de marketing y la grabación de la cámara de tu tienda no caducan el mismo día.
  • «Por si acaso» no es una finalidad válida. Mantener la base de datos completa de hace quince años porque ocupa poco no se sostiene si te lo preguntan.

El plazo se cuenta normalmente desde el fin de la relación o desde el último asiento o ejercicio, no desde que captaste el dato.

Los plazos que más te van a afectar

Tipo de dato o documentoPlazo habitualDe dónde viene
Libros, facturas y documentación contable6 añosArtículo 30 del Código de Comercio
Justificantes con efectos fiscales4 años desde el fin del plazo de declaraciónPlazo de prescripción tributaria de la Ley General Tributaria
Documentación laboral y de cotización4 añosNormativa de infracciones y sanciones del orden social
Documentación de prevención de blanqueo de capitales10 añosLey 10/2010 de prevención del blanqueo de capitales
Imágenes de videovigilanciaMáximo 1 mes, salvo denuncia o procedimientoArtículo 22 de la LOPDGDD
Contratos y sus pruebas de cumplimientoMientras esté vigente y luego el plazo de prescripción de las acciones derivadasCódigo Civil y legislación mercantil aplicable

Cuando dos plazos se solapan sobre el mismo documento, manda el más largo: una factura afecta a lo contable y a lo fiscal, así que se conserva por el plazo mayor de los dos.

Los casos que generan más dudas

Hay cuatro situaciones que aparecen en casi toda pyme y que no tienen un plazo escrito en ninguna norma:

  • Currículums de candidatos que no contrataste. No hay plazo legal. Lo razonable es fijar uno propio y corto, del orden de un año o el tiempo que dure el proceso, e informar al candidato de que se conservará para futuros procesos si él lo acepta.
  • Consultas del formulario de contacto. Se conservan mientras se atiende la consulta y un margen prudente después. No se convierten automáticamente en base de datos de marketing.
  • Suscriptores de tu newsletter. Mientras no se den de baja. Pero conviene guardar la prueba del consentimiento, porque es lo que te pedirán si hay reclamación, y depurar los contactos que no abren nada en mucho tiempo.
  • Cuentas de usuario inactivas en tu web o tu app. Aquí el plazo lo pones tú y debes anunciarlo en tu política de privacidad. Lo habitual es avisar por correo antes de cerrar una cuenta que lleva años sin usarse.

La clave en los cuatro casos es la misma: si la ley no fija plazo, fíjalo tú, escríbelo y cúmplelo. Un plazo propio documentado es defendible; no tener ninguno, no.

Qué significa «borrar» cuando el plazo vence

Vencido el plazo, tienes dos salidas legítimas y una que no lo es:

  1. Supresión. Eliminar el dato de la base de datos, de los ficheros adjuntos y de las copias de seguridad según su ciclo de rotación. Es la opción limpia.
  2. Anonimización. Romper de forma irreversible el vínculo entre el dato y la persona. Si de verdad es irreversible, deja de ser un dato personal y puedes seguir usándolo para estadísticas de negocio. Es lo que te permite conservar tu histórico de ventas sin conservar a los clientes.
  3. Bloqueo. El RGPD y la ley española contemplan mantener el dato bloqueado, accesible solo para atender posibles reclamaciones o requerimientos de una autoridad, durante el plazo de prescripción. No es lo mismo que seguir usándolo: bloqueado significa que nadie de tu equipo lo consulta para trabajar.

Lo que no vale es el archivo eterno «por si acaso», ni conservar todo porque una copia de seguridad antigua es incómoda de depurar. Si tus copias no se rotan nunca, ese es en sí mismo un problema que conviene resolver.

Cómo se traduce esto en tu web, tu tienda o tu software

Aquí es donde el asunto deja de ser legal y pasa a ser técnico. Estas son las decisiones que hay que tomar en el sistema:

  • Distingue borrado lógico de borrado real. Muchas aplicaciones «borran» marcando un registro como inactivo. Eso no cumple: el dato sigue ahí. Hay que poder borrarlo de verdad.
  • Guarda la fecha que marca el inicio del plazo en cada registro: fin de contrato, última compra, fecha de baja. Sin esa fecha no puedes automatizar nada.
  • Automatiza la depuración con un proceso periódico que anonimice o borre lo vencido y deje constancia de que lo ha hecho.
  • Separa lo contable de lo personal. Puedes conservar la factura con los datos fiscales obligatorios y a la vez anonimizar el perfil de cliente y su historial de navegación.
  • Revisa los sistemas satélite. El CRM, la herramienta de correo, la hoja de cálculo del comercial y los adjuntos del correo también contienen datos de clientes, y suelen ser el punto ciego.
  • Documenta los plazos en tu registro de actividades de tratamiento y refléjalos en la política de privacidad de tu web. Si tus plazos reales y los publicados no coinciden, tienes un problema doble.

Un plan en cinco pasos para ordenarlo esta semana

  1. Haz un inventario de dónde tienes datos de personas: web, tienda online, CRM, correo, contabilidad, copias de seguridad, cámaras.
  2. Asigna a cada grupo su plazo con la tabla de arriba y, donde no haya norma, fija tu propio plazo y justifícalo en una línea.
  3. Comprueba qué se puede borrar hoy. Casi siempre aparece un histórico que sobra desde hace años.
  4. Pide a quien desarrolla tu software un proceso automático de depuración y un informe mensual de lo depurado.
  5. Actualiza tu política de privacidad para que diga lo que de verdad haces.

Si en algún punto la respuesta depende de tu sector o de un contrato concreto, consúltalo con tu asesoría legal: lo que aquí ves son los plazos generales, y hay actividades reguladas con reglas propias.

En resumen: plazo por tipo de dato, y borrado automático

No busques un número único, porque no existe. Clasifica tus datos, aplica a cada grupo el plazo de la norma que le corresponde, fija tú mismo los plazos donde la ley no diga nada, y monta en tu web y en tu software un proceso que borre o anonimice automáticamente lo vencido dejando rastro de haberlo hecho. Así cumples el RGPD sin quedarte sin las pruebas que necesitas ante Hacienda o ante una reclamación, y sin depender de que alguien se acuerde de limpiar la base de datos.

Si tu aplicación o tu tienda no permite hoy borrar ni anonimizar por plazos, hablemos de cómo dejarlo resuelto para que el cumplimiento deje de ser una tarea manual.

Artículos relacionados

Contacta con nosotros
Fila 1