policy Enterprise

Política de conservación y eliminación de datos

Define cómo tu organización conserva y elimina datos de forma segura en cumplimiento de normativas clave, protegiendo la privacidad y minimizando el riesgo empresarial.

Descripción general

La Política de conservación y eliminación de datos describe los requisitos de la organización para conservar y eliminar datos de forma segura, garantizando el cumplimiento de marcos legales y regulatorios, minimizando el riesgo y aplicando roles claros y gobernanza en todas las etapas del ciclo de vida de los datos.

Cumplimiento normativo

Cumple los requisitos de conservación y eliminación de ISO/IEC 27001:2022, GDPR, NIS2, DORA y COBIT 2019.

Eliminación segura de datos

Aplica métodos de destrucción irreversibles y documentados para registros digitales y físicos.

Cobertura completa del ciclo de vida de los datos

Cubre la creación, el uso, el archivado y la eliminación segura basada en el cumplimiento para todos los tipos de datos.

Roles y responsabilidades definidos

Asigna una rendición de cuentas clara a la dirección, TI, propietarios de datos, terceros y personal.

Leer descripción completa
La Política de conservación y eliminación de datos (P14) establece requisitos integrales para la conservación y la eliminación segura de todos los datos de la organización a lo largo de su ciclo de vida, con el fin de garantizar el cumplimiento, reducir el riesgo y respaldar la eficacia operativa. Esta política es aplicable en toda la organización y se extiende a todos los activos de información físicos y digitales propiedad de la empresa, tratados o conservados por esta, incluidos los gestionados por terceros, filiales y socios de externalización. Los activos cubiertos abarcan desde archivos digitales, bases de datos, correos electrónicos y sistemas de respaldo, hasta registros en papel y hardware retirado de servicio. El propósito principal de la política P14 es definir controles estrictos sobre cuánto tiempo se conservan los datos en función de necesidades legales, regulatorias y operativas, y garantizar su eliminación permanente y segura cuando ya no sean necesarios. Al aplicar calendarios claros de conservación de datos y procedimientos rigurosos de eliminación, la política respalda los requisitos de ISO/IEC 27001:2022, permite una gestión de registros trazable y salvaguarda la confidencialidad, integridad y disponibilidad (CID) de los datos. De forma importante, la política ayuda a la organización a prevenir la acumulación innecesaria de datos que podría derivar en infracciones de privacidad, ineficiencias o un mayor riesgo empresarial. Los roles y responsabilidades se delimitan claramente dentro de la política: la Dirección ejecutiva aprueba y supervisa el cumplimiento; el Director de Seguridad de la Información (CISO) es propietario, define y realiza el seguimiento de la implantación de la política; el Delegado de Protección de Datos (DPO) asesora sobre privacidad de los datos y valida las prácticas de tratamiento de datos personales; y los propietarios de activos de información garantizan que los calendarios estén justificados y autorizados. Los equipos de TI son responsables de implementar controles tecnológicos, mientras que todos los empleados, contratistas y terceros pertinentes están obligados a seguir las instrucciones de conservación y eliminación. Los proveedores externalizados y los proveedores de nube deben cumplir las cláusulas de seguridad contractuales y aportar evidencia de auditoría de eliminación cuando se solicite. Los requisitos de gobernanza estipulan la creación y el mantenimiento de un calendario maestro de conservación de datos (MDRS), revisado al menos anualmente, así como la aprobación de métodos de eliminación y certificados para todos los datos caducados. La política aplica periodos de conservación basados en la clasificación, vinculados a las necesidades del negocio y a las bases legales, y prohíbe explícitamente la conservación indefinida, huérfana o no aprobada de datos. Disposiciones especializadas abordan la conservación de copias de seguridad y archivos, garantizando la alineación con los objetivos de entorno de recuperación ante desastres y el soporte para el borrado de datos a solicitud conforme al GDPR u otras leyes de privacidad. Los controles de eliminación se aplican de acuerdo con NIST SP 800-88 o normas equivalentes, exigiendo métodos de destrucción irreversibles y documentados tanto para soportes digitales como en papel. La retención legal y la suspensión de la supresión prevalecen sobre los calendarios normales de eliminación en caso de litigio o investigación, y todas las excepciones a la conservación programada requieren evaluación de riesgos y aprobación de la dirección. Las actividades de aplicación y cumplimiento incluyen auditorías periódicas, comprobaciones de cumplimiento, notificación de incumplimientos y medidas disciplinarias cuando sea necesario. La política también exige formación continua de concienciación del personal e invoca la Política de respuesta a incidentes (P30) ante cualquier violación o incidente de eliminación. Mediante la revisión y actualización periódicas de la política, y la sincronización de documentos vinculados como las Políticas de control de acceso y de Gestión de instalaciones y activos, la organización garantiza un enfoque defendible, eficiente y alineado con la normativa para la gobernanza del ciclo de vida de los datos.

Diagrama de la Política

Diagrama de la Política de conservación y eliminación de datos que ilustra las etapas del ciclo de vida de los datos, calendarios de conservación basados en la clasificación, controles automatizados y flujos de trabajo de destrucción segura.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Alcance y reglas de interacción

Gobernanza del Calendario maestro de conservación de datos (MDRS)

Procesos de conservación y eliminación para datos digitales y físicos

Retención legal y suspensión de la supresión y Gestión de excepciones

Manejo de datos de copias de seguridad y archivos

Controles de eliminación para terceros y proveedores

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
5(1)(e)1732
EU NIS2
EU DORA
59
COBIT 2019

Políticas relacionadas

Política de control de acceso

Garantiza que solo las personas autorizadas accedan a los datos durante su periodo de conservación y que los datos caducados queden restringidos a la espera de su eliminación.

Política de gestión de activos

Identifica qué activos contienen datos que requieren eliminación programada y realiza el seguimiento de su ciclo de vida desde la adquisición hasta la destrucción.

Política de clasificación y etiquetado de datos

Guía las decisiones de clasificación que influyen directamente en cuánto tiempo se conservan los datos y qué método de eliminación se requiere.

Política de copia de seguridad y restauración

Define periodos de conservación y procedimientos de eliminación para soportes de copia de seguridad y activos de datos replicados.

Política de controles criptográficos

Respalda el borrado criptográfico para la eliminación y aplica el cifrado durante el almacenamiento de datos hasta su destrucción.

Política de respuesta a incidentes (P30)

Se activa en casos en los que una eliminación inadecuada resulte en posible pérdida de datos, violación de seguridad u incumplimiento normativo.

Sobre las Políticas de Clarysec - Política de conservación y eliminación de datos

Una gobernanza de seguridad eficaz requiere más que palabras; exige claridad, rendición de cuentas y una estructura que escale con tu organización. Las plantillas genéricas suelen fallar, creando ambigüedad con párrafos largos y roles no definidos. Esta política está diseñada para ser la columna vertebral operativa de tu programa de seguridad. Asignamos responsabilidades a los roles específicos presentes en una empresa moderna, incluidos el Director de Seguridad de la Información (CISO), la seguridad de TI y los comités pertinentes, garantizando una rendición de cuentas clara. Cada requisito es una cláusula numerada de forma única (p. ej., 5.1.1, 5.1.2). Esta estructura atómica hace que la política sea fácil de implementar, auditar frente a controles específicos y personalizar de forma segura sin afectar a la integridad del documento, transformándola de un documento estático en un marco dinámico y accionable.

Calendario maestro de conservación de datos

Asigna cada tipo de información a un periodo de conservación, propietario, base legal y método de eliminación para un cumplimiento de la política trazable y auditable.

Controles automatizados del ciclo de vida

Exige etiquetado impulsado por el sistema, purgas programadas y alertas para una gestión eficaz del ciclo de vida y la integridad del proceso.

Orientación sobre excepciones y retención legal y suspensión de la supresión

Integra un proceso de excepción documentado, protocolos de retención legal y suspensión de la supresión y revisión anual para flexibilidad regulatoria y operativa.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

TI Seguridad Cumplimiento Auditoría Legal

🏷️ Cobertura temática

Clasificación de datos Información documentada Gestión de políticas Gestión del cumplimiento
€49

Compra única

Descarga instantánea
Actualizaciones de por vida
Data Retention and Disposal Policy

Detalles del producto

Tipo: policy
Categoría: Enterprise
Estándares: 7