Leyes de Retención de Datos por País (2026): RGPD, el TJUE y Reglas Globales

Por Equipo Editorial de Recording Law36 min de lectura
Leyes de Retención de Datos por País (2026): RGPD, el TJUE y Reglas Globales

Preguntas frecuentes

¿Cuál es la diferencia entre el principio de limitación del plazo de conservación del RGPD y las leyes obligatorias de retención de datos?

El principio de limitación del plazo de conservación del RGPD (artículo 5(1)(e)) es una protección de la privacidad: prohíbe conservar datos personales más tiempo del necesario para la finalidad original. Las leyes obligatorias de retención de datos son herramientas de vigilancia: obligan a los proveedores de internet y a las telecomunicaciones a conservar los metadatos de suscriptores y de tráfico durante un plazo fijo para que la aplicación de la ley pueda acceder a ellos. Ambas pueden aplicarse simultáneamente a los mismos datos, creando una ventana lícita de conservación entre el mínimo obligatorio y el máximo de la limitación del plazo de conservación.

¿Por cuánto tiempo puede una empresa conservar datos personales conforme al RGPD?

El RGPD no establece plazos específicos. El artículo 5(1)(e) exige que los datos personales se conserven durante no más tiempo del necesario para la finalidad recopilada. Las organizaciones deben determinar y documentar los plazos de conservación según su finalidad de tratamiento, cualquier obligación legal, y las reglas sectoriales específicas. El informe de aplicación de 2025 del CEPD encontró que la mayoría de las organizaciones tienen dificultades para hacerlo de manera coherente.

¿Qué ocurrió con la Directiva de Retención de Datos de la UE?

El Tribunal de Justicia de la UE invalidó la Directiva de Retención de Datos (2006/24/CE) en Digital Rights Ireland (asunto C-293/12, 8 de abril de 2014), determinando que exigir la retención generalizada de todos los metadatos de comunicaciones de todos los usuarios sin diferenciación vulneraba los derechos de la Carta a la privacidad y a la protección de datos. La Comisión Europea está consultando ahora sobre un marco de retención obligatoria de reemplazo; se espera una propuesta legislativa preliminar a comienzos de 2026.

¿Sigue permitida en la UE la retención general de metadatos de telecomunicaciones?

No, para la mayoría de los fines de combate a la delincuencia. La jurisprudencia del TJUE de 2014 a 2022 estableció que la retención general e indiscriminada de todos los datos de tráfico y de localización de todos los usuarios es incompatible con el derecho de la UE. Solo se permiten la retención específica (basada en la persona, la geografía o la categoría), las órdenes de congelamiento rápido, y la vigilancia en tiempo real con autorización judicial. La sentencia de 2024 en La Quadrature du Net II creó una excepción limitada para la retención de direcciones IP, que se considera menos intrusiva que otros metadatos.

¿Qué ocurrió con las reglas de retención de la DPDPA de India?

Las Reglas de la DPDPA de India se finalizaron el 13 de noviembre de 2025. Las Reglas exigen al menos un año de retención para los datos personales tratados conforme a obligaciones de seguridad nacional y estatutarias. Las grandes plataformas de comercio electrónico, los intermediarios de redes sociales (20 millones o más de usuarios) y las plataformas de videojuegos en línea (5 millones o más de usuarios) enfrentan un tope máximo de retención de tres años. Los fiduciarios de datos deben notificar a los usuarios 48 horas antes de eliminar sus datos si el usuario no ha interactuado recientemente con la plataforma.

¿Cuál es el estado de la reforma de privacidad de Canadá?

El Proyecto de Ley C-27 de Canadá, que habría reemplazado a la PIPEDA con la Ley de Protección del Consumidor en Materia de Privacidad (CPPA), quedó sin efecto en el Orden del Día cuando el Parlamento fue prorrogado en enero de 2025. Una elección federal en abril de 2025 postergó aún más la reforma. Canadá sigue operando conforme a la PIPEDA, promulgada en 2000. La Ley 25 de Quebec (vigente desde septiembre de 2023) establece requisitos provinciales más estrictos.

¿Las retenciones legales prevalecen sobre las políticas de retención de datos?

Sí. Cuando se anticipa razonablemente un litigio, las organizaciones deben conservar todos los datos potencialmente relevantes, sin importar los cronogramas estándar de retención. En EE. UU., la Regla 37(e) de las FRCP aborda las sanciones por no conservar información electrónicamente almacenada. Conforme al RGPD, el considerando 65 permite la conservación más allá de la finalidad original para establecer, ejercer o defender reclamaciones legales. Esta obligación continúa hasta que concluye el litigio o se levanta formalmente la retención.

¿Cómo deben destruirse los datos personales cuando finaliza el plazo de retención?

La mayoría de las leyes de privacidad exigen una destrucción irreversible. El NIST SP 800-88 ofrece métodos que incluyen la destrucción física, el borrado criptográfico, y la sobreescritura de múltiples pasadas. Corea del Sur exige una destrucción documentada dentro de cinco días. India exige un aviso de 48 horas antes de la eliminación para ciertas plataformas. Las organizaciones deben mantener registros de destrucción que documenten la fecha, el método y la persona responsable. Los sistemas de respaldo requieren procedimientos específicos de eliminación; el CEPD encontró que esto es una brecha generalizada de cumplimiento.

¿Son distintas las leyes de retención de datos para los registros de salud frente a los registros financieros?

Sí, de manera significativa. Los registros de salud suelen tener plazos de retención obligatorios más largos (8 a 25 años en muchas jurisdicciones) debido a la relevancia clínica continua y a los posibles reclamos por negligencia médica. Los registros financieros generalmente exigen entre 3 y 10 años según la jurisdicción y el tipo de registro. Cada sector tiene su propio marco regulatorio. En EE. UU., la HIPAA rige la documentación de los registros de salud (6 años), mientras que las leyes estatales de práctica médica suelen exigir de 7 a 10 años para los registros subyacentes.

¿Puede una empresa usar el mismo plazo de retención para todos los países?

Establecer los plazos de conservación en el plazo obligatorio más largo a nivel global es legalmente conservador, pero puede entrar en conflicto con los requisitos de minimización de datos en países con plazos máximos obligatorios más cortos. El enfoque más seguro es un cronograma de retención específico por jurisdicción, basado en el lugar de residencia de los titulares de los datos, con bases legales documentadas para cada plazo. Las organizaciones multinacionales deben construir una matriz transfronteriza que identifique la ventana lícita entre los mínimos obligatorios y los máximos de limitación del plazo de conservación para cada categoría de datos y jurisdicción.

Actualizaciones

Ley aplicable revisada en busca de cambios recientes

Ampliación mayor: se agregó el marco de los dos significados (limitación del plazo de conservación frente a retención obligatoria), una sección completa sobre la jurisprudencia del TJUE (desde Digital Rights Ireland hasta La Quadrature du Net II, abril de 2024), nuevas secciones por país para Japón, Singapur, Sudáfrica y México; se actualizó India (Reglas de la DPDPA finalizadas en nov. 2025), Canadá (el Proyecto de Ley C-27 quedó sin efecto en enero de 2025), Reino Unido (el DPDI quedó sin efecto en mayo de 2024; Ley de Datos, Uso y Acceso 2025), Australia (Ley de Enmienda de Privacidad dic. 2024), China (Regulaciones de Seguridad de Datos de Red ene. 2025). Se agregó la propuesta de retención de metadatos de la Comisión de la UE de mayo de 2025. El conteo de palabras se amplió de aproximadamente 2.450 a aproximadamente 4.800 palabras. Se actualizó el título para reflejar la cobertura del TJUE.

La ley detrás de este artículo

Este artículo se apoya en 4 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.

California Civil Code

§ 1798.100Vigentecitada en 4 de nuestros artículos
General Duties of Businesses that Collect Personal Information (a) A business that controls the collection of a consumer’s personal information shall, at or before the point of collection, inform consumers of the following: (1) The categories of personal information to be collected and the purposes for which the categories of personal information are collected or used and whether that information is sold or shared. A business shall not collect additional categories of personal information or use personal information collected for additional purposes that are incompatible with the disclosed purpose for which the personal information was collected without providing the consumer with notice consistent with this section. (2) If the business collects sensitive personal information, the categories of sensitive personal information to be collected and the purposes for which the categories of sensitive personal information are collected or used, and whether that information is sold or shared.

Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leginfo.legislature.ca.gov

Citada en 36 opiniones judiciales2010s: 12020s: 35Aplicada por un tribunal por última vez: 2026

Casos destacados: Untitled California Attorney General Opinion (California Attorney General Reports 2022) · Troester v. Starbucks Corporation (California Supreme Court 2018, 235 Cal. Rptr. 3d 820) · Hajny v. Volkswagen Group of America CA1/1 (California Court of Appeal 2024)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Code of Federal Regulations Title 45

§ 164.530Administrative requirements.Vigentecitada en 40 de nuestros artículos
(a)(1) Standard: Personnel designations. (i) A covered entity must designate a privacy official who is responsible for the development and implementation of the policies and procedures of the entity. (ii) A covered entity must designate a contact person or office who is responsible for receiving complaints under this section and who is able to provide further information about matters covered by the notice required by § 164.520. (2) Implementation specification: Personnel designations. A covered entity must document the personnel designations in paragraph (a)(1) of this section as required by paragraph (j) of this section. (b)(1) Standard: Training. A covered entity must train all members of its workforce on the policies and procedures with respect to protected health information required by this subpart and subpart D of this part, as necessary and appropriate for the members of the workforce to carry out their functions within the covered entity. (2) Implementation specifications: Training.

Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov

Citada en 23 opiniones judiciales2000s: 62010s: 52020s: 12Aplicada por un tribunal por última vez: 2025

Casos destacados: Baum v. KEYSTONE MERCY HEALTH PLAN (District Court, E.D. Pennsylvania 2011, 826 F. Supp. 2d 718) · Surprise v. Innovation Group, Inc. (District Court, D. Massachusetts 2013, 925 F. Supp. 2d 134) · Michael Terpin v. at and T Mobility LLC (Court of Appeals for the Ninth Circuit 2024, 118 F.4th 1102)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

United States Code Title 18

§ 1520Destruction of corporate audit recordsVigente
Any accountant who conducts an audit of an issuer of securities to which section 10A(a) of the Securities Exchange Act of 1934 (15 U.S.C. 78j–1(a)) applies, shall maintain all audit or review workpapers for a period of 5 years from the end of the fiscal period in which the audit or review was concluded. The Securities and Exchange Commission shall promulgate, within 180 days, after adequate notice and an opportunity for comment, such rules and regulations, as are reasonably necessary, relating to the retention of relevant records such as workpapers, documents that form the basis of an audit or review, memoranda, correspondence, communications, other documents, and records (including electronic records) which are created, sent, or received in connection with an audit or review and contain conclusions, opinions, analyses, or financial data relating to such an audit or review, which is conducted by any accountant who conducts an audit of an issuer of securities to which section 10A(a) of the Securities Exchange Act of 1934 (15 U.S.C. 78j–1(a)) applies.

Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en uscode.house.gov

Citada en 3 opiniones judicialesAplicada por un tribunal por última vez: 2019

Casos destacados: JDS Uniphase Corp. v. Jennings (District Court, E.D. Virginia 2007, 473 F. Supp. 2d 697) · Krys v. Farnum Place, LLC (Court of Appeals for the Second Circuit 2014) · Dr. Patt McGuire v. Jerry Edwards, Scott Briete, St. Louis County, State of Missouri, Office of the State Court Administrator, and Genevieve Frank (Missouri Court of Appeals 2019, 571 S.W.3d 661)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

United States Code Title 26

§ 6501Limitations on assessment and collectionVigente
Except as otherwise provided in this section, the amount of any tax imposed by this title shall be assessed within 3 years after the return was filed (whether or not such return was filed on or after the date prescribed) or, if the tax is payable by stamp, at any time after such tax became due and before the expiration of 3 years after the date on which any part of such tax was paid, and no proceeding in court without assessment for the collection of such tax shall be begun after the expiration of such period. For purposes of this chapter, the term “return” means the return required to be filed by the taxpayer (and does not include a return of any person from whom the taxpayer has received an item of income, gain, loss, deduction, or credit). For purposes of this section, a return of tax imposed by this title, except tax imposed by chapter 3, 4, 21, or 24, filed before the last day prescribed by law or by regulations promulgated pursuant to law for the filing thereof, shall be considered as filed on such last day.

Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en uscode.house.gov

Citada en 841 opiniones judiciales1950s: 111960s: 511970s: 711980s: 1241990s: 2462000s: 1512010s: 1292020s: 58Aplicada por un tribunal por última vez: 2026

Casos destacados: Badaracco v. Commissioner (Supreme Court of the United States 1984, 464 U.S. 386) · Commissioner v. Lundy (Supreme Court of the United States 1996, 516 U.S. 235) · George C. McGee v. Commissioner of Internal Revenue (Court of Appeals for the Fifth Circuit 1975, 519 F.2d 1121)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Busque en nuestro registro completo de la ley de EE. UU.: 2.1 millones de secciones, todos los estados y la ley federal

Fuentes y referencias

  1. RGPD: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo(eur-lex.europa.eu).gov
  2. RGPD, artículo 5: Principios relativos al tratamiento de datos personales(gdpr-info.eu)
  3. TJUE, Digital Rights Ireland (asuntos C-293/12 y C-594/12, 8 de abril de 2014)(curia.europa.eu).gov
  4. TJUE, Tele2 Sverige y Watson (asuntos C-203/15 y C-698/15, 21 de diciembre de 2016)(eur-lex.europa.eu).gov
  5. TJUE, La Quadrature du Net I (asuntos C-511/18, C-512/18, C-520/18, C-623/17, 6 de octubre de 2020)(curia.europa.eu).gov
  6. TJUE, SpaceNet y Telekom Deutschland (asuntos C-793/19 y C-794/19, 20 de septiembre de 2022)(curia.europa.eu).gov
  7. TJUE, La Quadrature du Net II (asunto C-470/21, 30 de abril de 2024)(eur-lex.europa.eu).gov
  8. Acción Coordinada de Aplicación del CEPD 2025: Implementación del Derecho de Supresión (febrero de 2026)(edpb.europa.eu).gov
  9. ICO del Reino Unido: Guía sobre la Limitación del Plazo de Conservación(ico.org.uk).gov
  10. 26 USC 6501: Límites del IRS sobre Evaluación y Cobro(law.cornell.edu)
  11. 45 CFR 164.530: Requisitos Administrativos de la HIPAA(law.cornell.edu)
  12. 29 CFR 516: Registros que Deben Conservar los Empleadores conforme a la FLSA(law.cornell.edu)
  13. 18 USC 1520: Destrucción de Registros de Auditoría Corporativa bajo SOX(law.cornell.edu)
  14. Cal. Civ. Code 1798.100: Derecho del Consumidor a Saber bajo la CCPA(leginfo.legislature.ca.gov).gov
  15. LGPD de Brasil: Ley 13.709/2018(planalto.gov.br).gov
  16. Texto completo de la PIPL de China (CNP)(npc.gov.cn).gov
  17. Regulaciones de Gestión de Seguridad de Datos de Red de China (vigentes desde el 1 de enero de 2025)(english.www.gov.cn).gov
  18. Texto completo de la DPDPA 2023 de India(meity.gov.in).gov
  19. IAPP: Reglas de la DPDPA de India Finalizadas (noviembre de 2025)(iapp.org)
  20. Traducción al Inglés de la PIPA de Corea del Sur(law.go.kr).gov
  21. Principios Australianos de Privacidad (OAIC)(oaic.gov.au).gov
  22. Ley de Enmienda a Otras Leyes de Privacidad de 2024 (Cth), Parlamento de Australia(aph.gov.au).gov
  23. PIPEDA de Canadá: Ley de Protección de Información Personal y Documentos Electrónicos, SC 2000, c 5(laws-lois.justice.gc.ca).gov
  24. PDPA de Singapur: Obligaciones de Protección de Datos (PDPC)(pdpc.gov.sg).gov
  25. POPIA de Sudáfrica: Artículo 14, Conservación y Restricción de Registros(popia.co.za)
  26. NIST SP 800-88 Rev. 1: Directrices para el Saneamiento de Medios(csrc.nist.gov).gov
  27. Regla 37(e) de las FRCP: Falta de Conservación de Información Electrónicamente Almacenada(law.cornell.edu)
Compartir: