No existe un número legal de meses para conservar los datos de clic. El Artículo 5(1)(e) del GDPR exige que los datos personales se conserven en forma identificable no más tiempo del necesario para la finalidad, y deja el plazo en tus manos, como el propio texto deja claro. Lo que examina una autoridad de supervisión no es la cifra que elegiste, sino si puedes explicarla.
Eso es más fácil de lo que parece, porque los datos de clic no son una sola cosa. Llegan como una solicitud en bruto, se convierten en un evento con la mayor parte del material identificativo eliminado, y terminan como un recuento que no identifica a nadie. Cada uno de esos estados merece una ventana distinta, y separarlos es la mayor parte del trabajo. Para las obligaciones más amplias en torno a un acortador, GDPR para acortadores de URL es el cornerstone bajo el que se sitúa este artículo.
Por qué la pregunta no tiene una única respuesta
La limitación del plazo de conservación es un principio, no un calendario. Tres factores deciden el plazo, y los tres dependen de ti.
La finalidad va primero. Los datos recopilados para informar sobre una campaña son necesarios hasta que se ha informado sobre la campaña y se ha comparado con la anterior, lo que para muchos equipos es un año como máximo y para algunos tres meses. Los datos recopilados para detectar abuso de una redirección son necesarios mientras pueda razonablemente iniciarse una investigación, lo que suele ser bastante más corto.
La base legal va segunda. La analítica que se apoya en interés legítimo tiene que superar una prueba de ponderación, y una ventana de retención larga hace que esa prueba sea más difícil de superar. Todo lo recopilado sobre la base del consentimiento tiene que desaparecer cuando el consentimiento se retira, con prontitud, sin que se adopte calladamente otra base en su lugar.
En tercer lugar, las obligaciones que tiran en sentido contrario. Las normas fiscales, los compromisos contractuales con un cliente, un litigio activo o una retención regulatoria pueden exigir que conserves algo durante más tiempo del que sugeriría la minimización. Esas razones son legítimas y también son específicas, lo que significa que deben figurar en el registro como excepciones nombradas y no como un motivo general para conservarlo todo.
Tres niveles, tres ventanas
La estructura práctica que sobrevive a una auditoría separa los datos de clic según su grado de capacidad identificativa.
| Nivel | Qué contiene | Ventana típica | Por qué |
|---|---|---|---|
| Registro de solicitud en bruto | IP completa, user agent, cabeceras, marca de tiempo | días | solo depuración operativa y abuso |
| Evento de clic | prefijo de red truncado, país, dispositivo, campaña | unos 12 meses | informes y comparación interanual |
| Agregado | recuentos por día, enlace, país, referrer | indefinido | anónimo, ya no es dato personal |
El nivel intermedio es donde la mayoría de los equipos sobre-retienen sin darse cuenta, normalmente porque la herramienta de informes conserva todo por defecto y nadie ha cambiado esa configuración. Entre doce y catorce meses es la ventana que te permite comparar este septiembre con el septiembre anterior y ahí se detiene. Si tus informes realmente necesitan tres años de detalle a nivel de fila, esa es una decisión que hay que documentar y defender, no un accidente de configuración.
El nivel superior es donde la mayoría de los equipos piensan de menos. Una dirección IP completa en un registro de solicitud es un dato personal, y un registro conservado durante un año porque nadie configuró una rotación es un año de exposición comprado a cambio de nada. Truncarla en el momento de la recopilación, antes de que se escriba el evento, elimina el problema de raíz. Qué merece la pena medir en la analítica de enlaces cortos recoge qué métricas sobreviven a ese truncamiento, y la respuesta es que casi todas.
La agregación es la estrategia de retención
La medida más útil disponible no es elegir una ventana más corta. Es organizar las cosas de manera que lo que conservas para siempre deje de ser un dato personal.
Agrupa los eventos de clic en recuentos por día, enlace, país, referrer y clase de dispositivo, y luego elimina las filas de las que proceden. Lo que queda responde a casi todas las preguntas que hace un equipo de marketing: cómo rindió la campaña, qué región respondió, si la cuota de móvil se movió. Lo que no puede responder es nada sobre un individuo concreto, que es precisamente el objetivo.
Dos advertencias. La anonimización tiene que ser irreversible, así que conservar una tabla de correspondencias que permitiera reconstruir las filas significa que en realidad has pseudonimizado y no anonimizado, y los datos siguen dentro del ámbito de aplicación. Y los grupos pequeños delatan a los individuos: un enlace enviado a cinco personas, contado por minuto, es reidentificable por cualquiera que conozca a esas cinco. Agrega con una granularidad que mantenga los grupos grandes, y suprime las celdas que caigan por debajo de un umbral.
Configurar esto una vez es mejor que revisarlo cada año. La analítica de enlaces de Elido trunca la dirección antes de que se almacene el evento e informa sobre el agregado, de modo que la decisión de retención solo afecta al nivel intermedio.
A qué alcanza realmente una solicitud de supresión
El Artículo 17 otorga al interesado el derecho de supresión, y la respuesta honesta para unos datos de clic bien diseñados suele ser que no hay nada que suprimir.
Si un evento lleva un prefijo de red truncado, un país, una clase de dispositivo y una campaña, ninguna operación en tu lado puede conectarlo con la persona que pregunta. Dilo así, explica el diseño, y la solicitud queda satisfecha. Los reguladores no son hostiles a esa respuesta cuando la arquitectura la respalda.
La respuesta cambia en el momento en que los clics se vinculan a una persona. Un acortador que registra qué contacto abrió qué enlace, o un CRM que escribe eventos de clic en una ficha, contiene datos personales con un nombre asociado, y una solicitud de supresión alcanza todo eso. Es una forma legítima de trabajar; simplemente traslada la obligación. Si reenvías los clics a un CRM, la decisión de retención pertenece a ambos sistemas, y el que tenga la ventana más larga marca la respuesta real. Reenviar los clics de enlaces a una línea de tiempo de CRM muestra qué escribe realmente esa integración.
Documentarlo para que sobreviva a una auditoría
Un calendario de retención que solo existe en la cabeza de alguien no es un control. Cuatro artefactos lo hacen real.
- El registro de actividades de procesamiento. El Artículo 30 pide períodos de retención por categoría de datos. Rellena la columna con los tres niveles anteriores en lugar de una única cifra, porque una única cifra para todos los datos de clic es errónea o bien para los registros en bruto o bien para los agregados.
- Un mecanismo de eliminación al que puedas señalar. Una caducidad configurada en el almacén de analítica, con el ajuste visible, vale más que una intención documentada. Si la eliminación es un trabajo programado, conserva su historial de ejecuciones.
- Las copias de seguridad, indicadas explícitamente. Especifica cuánto tiempo viven las generaciones de copias de seguridad y qué ocurre al restaurarlas. Las directrices publicadas por la EDPB son el punto de referencia de cómo las autoridades de supervisión plantean estas cuestiones en los distintos Estados miembros.
- Alineación con tus acuerdos de procesador. Si la retención contractual de tu acortador es más larga que tu política, en la práctica gana el contrato. Lee el DPA antes de redactar la política, no después.
Una pieza más que la gente olvida: las exportaciones. Un CSV volcado a una hoja de cálculo, una sincronización con un warehouse, una herramienta de dashboard con su propia caché. Cada copia lleva consigo la obligación de retención, y ninguna de ellas respeta la caducidad que configuraste aguas arriba. Nómbralas en el calendario o acepta que el calendario solo describe una parte de la realidad.
Un valor por defecto que puedes defender
Si necesitas un punto de partida, esta es una postura que se sostiene: registros de solicitud en bruto rotados en cuestión de días, eventos de clic conservados alrededor de un año para que funcione la comparación estacional, agregados conservados indefinidamente y genuinamente anónimos, todo lo basado en consentimiento eliminado al retirarse este, y cada desviación nombrada con su razón.
Después, revísalo una vez al año contrastándolo con lo que el equipo realmente consulta. Casi todas las ventanas de retención que he visto se acortaron tras esa revisión, porque los informes de más de trece meses resultaron ser algo que la gente decía necesitar más que algo que realmente abría. Residencia de datos en la UE para equipos de marketing cubre la otra mitad de la conversación, que es dónde residen los datos mientras los conservas.
Lee la serie cornerstone
Este artículo se sitúa en el cluster de cumplimiento. GDPR para acortadores de URL es el cornerstone, y la guía de evidencias de SOC 2 cubre los artefactos de auditoría que acompañan a un calendario de retención.
Relacionados en el blog
Preguntas frecuentes
¿Cuánto tiempo puedo conservar los datos de seguimiento de clics bajo el GDPR?
Todo el tiempo que puedas justificar frente a la finalidad para la que los recopilaste, y ni un día más. El Artículo 5(1)(e) establece la limitación del plazo de conservación como un principio y no como una cifra, así que no hay un máximo legal al que señalar. Lo que un regulador pide es tu razonamiento, por escrito, y pruebas de que la eliminación ocurre realmente según el calendario que has fijado - la esencia de la responsabilidad proactiva del Artículo 5(2).
¿Es una dirección IP en un registro de clics un dato personal?
Sí, en el caso ordinario. Una dirección IP identifica una línea de abonado con la ayuda de información que posee un operador de red, lo cual basta para convertirla en dato personal incluso cuando tú nunca obtienes esa información. Truncarla en el momento de la recopilación, antes de que se escriba nada, es lo que saca el campo de esa categoría.
¿Los recuentos agregados de clics entran dentro del GDPR?
No, en cuanto son genuinamente anónimos, es decir, cuando nadie puede individualizar a una persona a partir de ellos por ningún medio que razonablemente pueda utilizarse. Un recuento diario de clics por país supera esa barra con holgura. Un recuento de clics por enlace y por minuto para un enlace enviado a cuatro personas no lo hace, porque el grupo es lo bastante pequeño como para volver a identificarlo.
¿Qué período de retención debería fijar para la analítica de enlaces?
Un valor por defecto defendible es corto para los registros de solicitud en bruto, de alrededor de un año para los eventos de clic pseudonimizados para que la comparación interanual siga funcionando, e indefinido para los agregados anónimos. Ajústalo a tus propias finalidades: una retención legal, un compromiso contractual o una investigación de fraude justifican todos un plazo mayor, y cada una de esas razones tiene que constar en el registro.
¿Una solicitud de eliminación cubre los datos de clic?
Cubre todo lo que esté vinculado a la persona. Si tus eventos de clic llevan un prefijo de red truncado y ningún identificador, no hay nada que encontrar ni nada que suprimir, y deberías poder explicar por qué. Si los clics están vinculados a una ficha de contacto en un CRM, ese vínculo es exactamente lo que alcanza una solicitud de supresión.
¿Las copias de seguridad también hay que eliminarlas?
Tienen que estar cubiertas por el calendario de retención, lo cual no es lo mismo que purgarlas ese mismo día. La postura viable es que las copias de seguridad caduquen en un ciclo fijo, que los datos restaurados se vuelvan a filtrar antes de usarlos, y que todo el planteamiento quede documentado. El silencio sobre las copias de seguridad es lo que convierte una pregunta rutinaria en un hallazgo de auditoría.
Prueba Elido
Pega una URL, obtén un enlace corto
Sin registro. El enlace vive 30 días. Crea una cuenta para conservarlo.
Gratis, sin registro · 2 por día