Tiene un CRM con miles de registros de clientes, un ERP con históricos de pedidos de los últimos diez años y un software de facturación que acumula datos desde que fundó la empresa. Todo eso está bajo el paraguas del RGPD, y en muchos casos las empresas no saben exactamente qué conservar, durante cuánto tiempo y bajo qué condiciones.
Este artículo no es un análisis jurídico exhaustivo. Es una guía práctica para que cualquier responsable de una PYME sepa qué preguntas hacerle a sus sistemas y qué puntos revisar antes de que llegue una inspección o una reclamación.
Importante: Las multas por incumplimiento del RGPD pueden alcanzar los 20 millones de euros o el 4% de la facturación anual global, lo que sea mayor. Las PYMEs no están exentas, y las sanciones a empresas pequeñas han aumentado significativamente desde 2024.
Qué dice el RGPD sobre la retención de datos
El principio de limitación del plazo de conservación obliga a que los datos personales no se guarden más tiempo del necesario para el fin para el que fueron recogidos. Esto se traduce en una pregunta concreta: ¿por qué sigue teniendo en su CRM datos de un cliente que no le ha comprado nada en siete años?
El problema es que "lo necesario" no tiene un único valor numérico. Depende del tipo de dato y de la finalidad, y en muchos casos entra en conflicto con otras obligaciones legales como las fiscales o mercantiles, que sí obligan a conservar determinada información durante periodos concretos.
Plazos legales de referencia en España
| Tipo de dato | Plazo mínimo de conservación | Base legal |
|---|---|---|
| Facturas y documentación contable | 6 años | Código de Comercio, art. 30 |
| Documentación fiscal (IRPF, IVA) | 4 años | Ley General Tributaria, art. 66 |
| Contratos laborales y nóminas | 4 años (cotizaciones) / 5 años (nóminas) | LGSS y Estatuto de los Trabajadores |
| Registros de acceso a sistemas (logs) | Mínimo 2 años (sector seguridad: hasta 3) | LOPDGDD, art. 77 |
| Datos de clientes sin relación activa | Eliminar o anonimizar cuando cese la finalidad | RGPD, art. 5.1.e |
| Candidatos en procesos de selección | 1 año desde el fin del proceso | Criterio AEPD |
| Historial de compras (e-commerce) | Hasta 3 años para reclamaciones de consumo | Ley de Defensa de Consumidores |
El problema real en los ERPs y CRMs es que estos plazos se superponen: una misma ficha de cliente puede contener datos fiscales (que hay que guardar 6 años), datos comerciales (que deberían eliminarse al cesar la relación) y datos de comunicaciones de marketing (que requieren consentimiento vigente). Separar todo eso dentro de un sistema no siempre es sencillo.
Casos de multas reales en España y Europa (2024-2026)
Las sanciones ya no son solo para grandes corporaciones. Estos son algunos casos representativos que ilustran los errores más comunes en la gestión de datos:
Conservaba datos de clientes potenciales en su CRM sin base legitimadora y sin política de supresión. Los registros llevaban más de 5 años sin actividad y no había evidencia de consentimiento inicial.
El proveedor del ERP tenía acceso a datos de clientes de la asesoría sin contrato de encargado del tratamiento. Un fallo habitual cuando se migra a software SaaS sin revisar los términos de servicio.
Usaba datos del CRM para campañas de email sin consentimiento actualizado. El problema: había importado contactos de plataformas de terceros sin verificar la base legal de la recogida original.
El patrón es siempre similar: datos acumulados sin criterio, sin base legitimadora documentada y sin un proceso de revisión periódica.
Los 5 errores más frecuentes en ERPs y CRMs
1. Nunca se eliminan registros de clientes inactivos
La mayoría de los sistemas permiten acumular registros indefinidamente. Si su CRM tiene contactos que llevan años sin interacción y que no tienen ninguna obligación legal de conservación, ya está incumpliendo el principio de limitación del plazo.
2. El proveedor SaaS no está firmado como encargado del tratamiento
Si usa un CRM o ERP en la nube (Salesforce, Zoho, HubSpot, SAP Business One, Holded…), el proveedor accede a datos personales de sus clientes. El RGPD exige un contrato específico de encargado del tratamiento. Sin él, la responsabilidad recae íntegramente sobre usted.
3. Los campos de consentimiento no quedan registrados
No basta con tener el consentimiento: hay que poder demostrar cuándo se obtuvo, para qué finalidad y cómo. Si su CRM no registra la fecha y el tipo de consentimiento de cada contacto, no podrá probarlo ante la AEPD.
4. Los logs de acceso no se conservan correctamente
¿Quién accedió a qué datos y cuándo? Los sistemas deben generar y conservar registros de auditoría. Muchas empresas desactivan esta función por razones de rendimiento o almacenamiento, sin saber que es un requisito legal.
5. No existe un proceso formal para gestionar el derecho al olvido
Cuando un cliente solicita que elimine sus datos, tiene un plazo máximo de un mes para hacerlo. Si sus datos están distribuidos entre el ERP, el CRM, la plataforma de email marketing y las copias de seguridad, ¿tiene claro cómo ejecutar esa eliminación completa?
Checklist de cumplimiento para revisar ahora mismo
Inventario de datos
- Tiene mapeado qué datos personales contiene su ERP y su CRM
- Sabe qué categorías de datos son especialmente protegidas (salud, origen étnico, datos financieros sensibles)
- Tiene identificada la base legitimadora de cada tipo de dato (contrato, consentimiento, interés legítimo, obligación legal)
Contratos con proveedores
- Todos los proveedores SaaS que acceden a datos personales tienen firmado un contrato de encargado del tratamiento
- Ha revisado dónde almacenan los datos sus proveedores (si están fuera de la UE, necesita garantías adicionales)
- Las cláusulas del contrato cubren la obligación de notificar brechas de seguridad en menos de 72 horas
Retención y supresión
- Tiene definida una política de retención con plazos concretos para cada tipo de dato
- Existe un proceso automatizado o periódico para revisar y eliminar registros caducados
- Las copias de seguridad también siguen la política de retención (no sirve eliminar el dato del CRM si sigue en el backup)
- Puede ejecutar el derecho al olvido de forma trazable y documentada
Consentimientos y derechos
- Los consentimientos de marketing están registrados con fecha, canal y finalidad exacta
- Tiene un proceso claro para gestionar solicitudes de acceso, rectificación y supresión
- Los formularios de captación incluyen información sobre plazos de conservación y derechos del interesado
Seguridad técnica
- Los accesos al ERP y CRM están controlados por usuario y perfil de permisos
- Existe un registro de auditoría de accesos activado y se conserva al menos 2 años
- Las contraseñas y credenciales de administración están gestionadas de forma segura (no compartidas, rotación periódica)
- Tiene un protocolo documentado para notificar brechas de seguridad a la AEPD en menos de 72 horas
¿Qué pasa si su ERP o CRM no permite cumplir con estos requisitos?
Algunos sistemas más antiguos o de bajo coste no ofrecen funcionalidades básicas de compliance: no registran consentimientos, no permiten exportar datos de un usuario concreto para responder a una solicitud de acceso, o no generan logs de auditoría configurables.
En ese caso, tiene dos opciones: añadir capas externas que complementen el sistema (herramientas de gestión de consentimientos, sistemas de logging independientes) o valorar una migración a un sistema que integre estas funcionalidades de forma nativa.
La evaluación de si su sistema actual es suficiente o si necesita complementarlo o sustituirlo forma parte de una auditoría IT básica. No es una decisión que deba tomar solo con la documentación del proveedor.
Por dónde empezar
Si nunca ha revisado el cumplimiento RGPD de sus sistemas, el primer paso es el inventario: saber exactamente qué datos tiene, dónde están y para qué se usan. Sin ese mapa, cualquier otra acción es parcial.
El segundo paso es revisar los contratos con sus proveedores de software. Es el punto que más fácilmente se puede regularizar y que más frecuentemente falta.
El tercero, definir los plazos de retención y configurar en el sistema los procesos de revisión periódica. Sin automatización, estas tareas tienden a no hacerse.
En EstructuraBit ayudamos a empresas a auditar sus sistemas IT desde el punto de vista técnico y de cumplimiento: identificamos qué configuraciones faltan, qué contratos hay que actualizar y cómo integrar las herramientas necesarias para que el cumplimiento no dependa de procesos manuales. Si quiere que revisemos su situación, escríbanos sin compromiso.
Volver al blog