
Política de retención de evidencia
Cuánto se conserva cada cosa, y qué pasa después
Versión 0.2 — plazos decididos, mecanismo pendiente · Sin fecha de entrada en vigor
Borrador. No publicar todavía. Faltan 2 datos que solo puede aportar el responsable, señalados en amarillo a lo largo del texto. Además, este documento necesita revisión jurídica antes de presentarse a un cliente o a la autoridad.
Los plazos están decididos; el borrado todavía no existe
Este documento dice dos cosas a la vez, y las dos son ciertas: ya hay un plazo decidido para cada tipo de dato, y la plataforma todavía no borra nada.
No existe el proceso que aplique esos plazos. Hoy todo se conserva de forma indefinida y cualquier borrado tiene que hacerse a mano. Se escribe primero y sin rodeos porque es la situación real: una política que describa un comportamiento que el sistema no tiene sería una ficción, y una ficción firmada es peor que un hueco reconocido.
Lo que sigue son los plazos tal como quedaron decididos, con lo que se pierde en cada caso. Dos de ellos siguen abiertos y están señalados como tales.
Por qué importa
La evidencia de auditoría incluye fotografías de personas identificables en su centro de trabajo. Conservarlas sin plazo acumula un riesgo que crece solo: cuanto más tiempo pasa, más imágenes hay y menos justificación queda para tenerlas.
Además, sin un mecanismo de borrado no se puede atender una solicitud de cancelación de datos, que es un derecho que la ley reconoce.
Fotografías de evidencia de auditoría
Plazo: se borran a los 3 años, contados desde el cierre de la auditoría a la que pertenece la fotografía.
El archivo de imagen se borra del almacenamiento de objetos y deja de poder abrirse desde la plataforma.
El reporte emitido conserva el hallazgo y su descripción, pero la imagen que lo respaldaba deja de existir. Un reclamo posterior ya no se puede sostener con la foto.
Respuestas de auditoría, hallazgos y tareas de seguimiento
Plazo: se borran a los 5 años, contados desde el cierre de la auditoría.
El expediente de esa auditoría se borra de la base, incluidos sus hallazgos y el seguimiento que se les dio.
Se pierde la trazabilidad histórica: deja de poder demostrarse que una no conformidad se detectó y cómo se cerró. El plazo es más largo que el de las fotografías a propósito, para que el expediente sobreviva a la evidencia gráfica y no al revés.
Constancias DC-3 y registros de capacitación
Plazo: conservación indefinida, pendiente de validación legal. No hay borrado automático para este dato y no se va a construir mientras la decisión siga abierta. Es una decisión tomada, no un olvido.
Falta [PENDIENTE: validación jurídica de cuánto obliga a conservar la constancia la normativa laboral aplicable, antes de fijar cualquier plazo].
Al no borrarse no se pierde nada. Lo que se acumula es un archivo de datos personales —nombre, CURP, ocupación— sin plazo, que es justo lo que una autoridad de protección de datos cuestionaría.
Datos de personas trabajadoras dadas de baja
Plazo: [PENDIENTE: plazo de conservación tras la baja, que se decidirá junto con el de las constancias DC-3 por depender de la misma obligación laboral].
Cuando se fije, correrá desde la fecha de baja registrada. La plataforma ya registra esa fecha, de modo que decidir el plazo no obligará a recapturar nada.
Mientras no haya plazo, los datos de quien ya no trabaja ahí se conservan igual que los de quien sigue. La columna que marca la baja ya existe, de modo que el día que haya plazo no hará falta migrar de nuevo.
Cuentas de acceso a la plataforma sin uso
Plazo: se desactivan a los 6 meses; se borran a los 2 años, contados desde el último acceso de esa cuenta.
A los 6 meses: La cuenta deja de poder entrar. No se borra nada: quien administra la empresa puede reactivarla, y todo lo que esa persona hizo sigue atribuido a ella.
A los 2 años: La cuenta se borra. El registro de quién respondió cada pregunta se conserva, porque esa trazabilidad es la razón de ser de una auditoría.
Son dos etapas separadas a propósito: la desactivación es reversible y cierra la puerta a una credencial olvidada; el borrado no lo es. Entre una y otra hay dieciocho meses para notar el error.
Qué falta construir
Con los plazos decididos, lo que falta es el mecanismo. No existe, y conviene que se sepa antes de prometerlo:
Un proceso que recorra la evidencia vencida y la borre del almacenamiento de objetos y de la base, en ese orden y de forma verificable.
Un registro de lo borrado —qué y cuándo—, sin conservar el dato borrado, para poder acreditar que la política se cumple.
Un camino para atender una solicitud de cancelación puntual, distinta del vencimiento por plazo.
La desactivación automática de cuentas sin uso, que es un mecanismo distinto del borrado y hoy tampoco existe: la plataforma registra el último acceso de cada cuenta y permite desactivarla a mano, pero nada lo hace solo al cumplirse el plazo.
Una decisión sobre qué pasa con la evidencia de una auditoría ya cerrada y reportada. Los plazos elegidos la anticipan —el expediente dura dos años más que las fotografías— pero el reporte emitido en el año uno deja de poder respaldarse con imágenes en el año cuatro.
Mientras tanto
Hasta que exista el mecanismo, la conservación es indefinida y cualquier borrado tiene que hacerse a mano. Este documento no debe presentarse ante un cliente como una política vigente: describe los plazos acordados y el trabajo que falta para cumplirlos.