Leyes de Retención de Datos por País (2026): RGPD, el TJUE y Reglas Globales

Verificado de forma independiente contra fuentes primarias (última auditoría: 24 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 24 de agosto de 2026. · 19 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Leyes de Retención de Datos por País (2026): RGPD, el TJUE y Reglas Globales

Preguntas frecuentes

¿Cuál es la diferencia entre el principio de limitación del plazo de conservación del RGPD y las leyes obligatorias de retención de datos?

El principio de limitación del plazo de conservación del RGPD (artículo 5(1)(e)) es una protección de la privacidad: prohíbe conservar datos personales más tiempo del necesario para la finalidad original. Las leyes obligatorias de retención de datos son herramientas de vigilancia: obligan a los proveedores de internet y a las telecomunicaciones a conservar los metadatos de suscriptores y de tráfico durante un plazo fijo para que la aplicación de la ley pueda acceder a ellos. Ambas pueden aplicarse simultáneamente a los mismos datos, creando una ventana lícita de conservación entre el mínimo obligatorio y el máximo de la limitación del plazo de conservación.

¿Por cuánto tiempo puede una empresa conservar datos personales conforme al RGPD?

El RGPD no establece plazos específicos. El artículo 5(1)(e) exige que los datos personales se conserven durante no más tiempo del necesario para la finalidad recopilada. Las organizaciones deben determinar y documentar los plazos de conservación según su finalidad de tratamiento, cualquier obligación legal, y las reglas sectoriales específicas. El informe de aplicación de 2025 del CEPD encontró que la mayoría de las organizaciones tienen dificultades para hacerlo de manera coherente.

¿Qué ocurrió con la Directiva de Retención de Datos de la UE?

El Tribunal de Justicia de la UE invalidó la Directiva de Retención de Datos (2006/24/CE) en Digital Rights Ireland (asunto C-293/12, 8 de abril de 2014), determinando que exigir la retención generalizada de todos los metadatos de comunicaciones de todos los usuarios sin diferenciación vulneraba los derechos de la Carta a la privacidad y a la protección de datos. La Comisión Europea está consultando ahora sobre un marco de retención obligatoria de reemplazo; según el seguimiento legal de enero de 2026, el plazo previsto para una propuesta legislativa preliminar se había atrasado a fines de 2026 o comienzos de 2027.

¿Sigue permitida en la UE la retención general de metadatos de telecomunicaciones?

No, para la mayoría de los fines de combate a la delincuencia. La jurisprudencia del TJUE de 2014 a 2022 estableció que la retención general e indiscriminada de todos los datos de tráfico y de localización de todos los usuarios es incompatible con el derecho de la UE. Solo se permiten la retención específica (basada en la persona, la geografía o la categoría), las órdenes de congelamiento rápido, y la vigilancia en tiempo real con autorización judicial. La sentencia de 2024 en La Quadrature du Net II creó una excepción limitada para la retención de direcciones IP, que se considera menos intrusiva que otros metadatos.

¿Qué ocurrió con las reglas de retención de la DPDPA de India?

Las Reglas de la DPDPA de India se finalizaron el 13 de noviembre de 2025. Las Reglas exigen al menos un año de retención para los datos personales tratados conforme a obligaciones de seguridad nacional y estatutarias. Las grandes plataformas de comercio electrónico, los intermediarios de redes sociales (20 millones o más de usuarios) y las plataformas de videojuegos en línea (5 millones o más de usuarios) enfrentan un tope máximo de retención de tres años. Los fiduciarios de datos deben notificar a los usuarios 48 horas antes de eliminar sus datos si el usuario no ha interactuado recientemente con la plataforma.

¿Cuál es el estado de la reforma de privacidad de Canadá?

El Proyecto de Ley C-27 de Canadá, que habría reemplazado a la PIPEDA con la Ley de Protección del Consumidor en Materia de Privacidad (CPPA), quedó sin efecto en el Orden del Día cuando el Parlamento fue prorrogado en enero de 2025. Una elección federal en abril de 2025 postergó aún más la reforma. Canadá sigue operando conforme a la PIPEDA, promulgada en 2000. La Ley 25 de Quebec (vigente desde septiembre de 2023) establece requisitos provinciales más estrictos.

¿Las retenciones legales prevalecen sobre las políticas de retención de datos?

Sí. Cuando se anticipa razonablemente un litigio, las organizaciones deben conservar todos los datos potencialmente relevantes, sin importar los cronogramas estándar de retención. En EE. UU., la Regla 37(e) de las FRCP aborda las sanciones por no conservar información electrónicamente almacenada. Conforme al RGPD, el considerando 65 permite la conservación más allá de la finalidad original para establecer, ejercer o defender reclamaciones legales. Esta obligación continúa hasta que concluye el litigio o se levanta formalmente la retención.

¿Cómo deben destruirse los datos personales cuando finaliza el plazo de retención?

La mayoría de las leyes de privacidad exigen una destrucción irreversible. El NIST SP 800-88 ofrece métodos que incluyen la destrucción física, el borrado criptográfico, y la sobreescritura de múltiples pasadas. Corea del Sur exige una destrucción documentada dentro de cinco días. India exige un aviso de 48 horas antes de la eliminación para ciertas plataformas. Las organizaciones deben mantener registros de destrucción que documenten la fecha, el método y la persona responsable. Los sistemas de respaldo requieren procedimientos específicos de eliminación; el CEPD encontró que esto es una brecha generalizada de cumplimiento.

¿Son distintas las leyes de retención de datos para los registros de salud frente a los registros financieros?

Sí, de manera significativa. Los registros de salud suelen tener plazos de retención obligatorios más largos (8 a 25 años en muchas jurisdicciones) debido a la relevancia clínica continua y a los posibles reclamos por negligencia médica. Los registros financieros generalmente exigen entre 3 y 10 años según la jurisdicción y el tipo de registro. Cada sector tiene su propio marco regulatorio. En EE. UU., la HIPAA rige la documentación de los registros de salud (6 años), mientras que las leyes estatales de práctica médica suelen exigir de 7 a 10 años para los registros subyacentes.

¿Puede una empresa usar el mismo plazo de retención para todos los países?

Establecer los plazos de conservación en el plazo obligatorio más largo a nivel global es legalmente conservador, pero puede entrar en conflicto con los requisitos de minimización de datos en países con plazos máximos obligatorios más cortos. El enfoque más seguro es un cronograma de retención específico por jurisdicción, basado en el lugar de residencia de los titulares de los datos, con bases legales documentadas para cada plazo. Las organizaciones multinacionales deben construir una matriz transfronteriza que identifique la ventana lícita entre los mínimos obligatorios y los máximos de limitación del plazo de conservación para cada categoría de datos y jurisdicción.

Actualizaciones

Replaced a dead India DPDPA citation link with the live official MeitY host, updated three instances of a stale "expected in early 2026" prediction for the EU's mandatory metadata-retention proposal to reflect current tracking (slipped to later 2026 or early 2027), added a missing citation for the EU telecom-retention comparison statistic, and softened the attribution of South Korea's five-day data-destruction window from the PIPA Act itself to its implementing Enforcement Decree.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Ley aplicable revisada en busca de cambios recientes

Ampliación mayor: se agregó el marco de los dos significados (limitación del plazo de conservación frente a retención obligatoria), una sección completa sobre la jurisprudencia del TJUE (desde Digital Rights Ireland hasta La Quadrature du Net II, abril de 2024), nuevas secciones por país para Japón, Singapur, Sudáfrica y México; se actualizó India (Reglas de la DPDPA finalizadas en nov. 2025), Canadá (el Proyecto de Ley C-27 quedó sin efecto en enero de 2025), Reino Unido (el DPDI quedó sin efecto en mayo de 2024; Ley de Datos, Uso y Acceso 2025), Australia (Ley de Enmienda de Privacidad dic. 2024), China (Regulaciones de Seguridad de Datos de Red ene. 2025). Se agregó la propuesta de retención de metadatos de la Comisión de la UE de mayo de 2025. El conteo de palabras se amplió de aproximadamente 2.450 a aproximadamente 4.800 palabras. Se actualizó el título para reflejar la cobertura del TJUE.

Revisado y aprobado por un editor

Fuentes y referencias

  1. RGPD: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo(eur-lex.europa.eu).gov
  2. RGPD, artículo 5: Principios relativos al tratamiento de datos personales(gdpr-info.eu)
  3. TJUE, Digital Rights Ireland (asuntos C-293/12 y C-594/12, 8 de abril de 2014)(curia.europa.eu).gov
  4. TJUE, Tele2 Sverige y Watson (asuntos C-203/15 y C-698/15, 21 de diciembre de 2016)(eur-lex.europa.eu).gov
  5. TJUE, La Quadrature du Net I (asuntos C-511/18, C-512/18, C-520/18, C-623/17, 6 de octubre de 2020)(curia.europa.eu).gov
  6. TJUE, SpaceNet y Telekom Deutschland (asuntos C-793/19 y C-794/19, 20 de septiembre de 2022)(curia.europa.eu).gov
  7. TJUE, La Quadrature du Net II (asunto C-470/21, 30 de abril de 2024)(eur-lex.europa.eu).gov
  8. Acción Coordinada de Aplicación del CEPD 2025: Implementación del Derecho de Supresión (febrero de 2026)(edpb.europa.eu).gov
  9. ICO del Reino Unido: Guía sobre la Limitación del Plazo de Conservación(ico.org.uk).gov
  10. 26 USC 6501: Límites del IRS sobre Evaluación y Cobro(law.cornell.edu)
  11. 45 CFR 164.530: Requisitos Administrativos de la HIPAA(law.cornell.edu)
  12. 29 CFR 516: Registros que Deben Conservar los Empleadores conforme a la FLSA(law.cornell.edu)
  13. 18 USC 1520: Destrucción de Registros de Auditoría Corporativa bajo SOX(law.cornell.edu)
  14. Cal. Civ. Code 1798.100: Derecho del Consumidor a Saber bajo la CCPA(leginfo.legislature.ca.gov).gov
  15. LGPD de Brasil: Ley 13.709/2018(planalto.gov.br).gov
  16. Texto completo de la PIPL de China (CNP)(npc.gov.cn).gov
  17. Regulaciones de Gestión de Seguridad de Datos de Red de China (vigentes desde el 1 de enero de 2025)(english.www.gov.cn).gov
  18. Texto completo de la DPDPA 2023 de India(meity.gov.in).gov
  19. IAPP: Reglas de la DPDPA de India Finalizadas (noviembre de 2025)(iapp.org)
  20. Traducción al Inglés de la PIPA de Corea del Sur(law.go.kr).gov
  21. Principios Australianos de Privacidad (OAIC)(oaic.gov.au).gov
  22. Ley de Enmienda a Otras Leyes de Privacidad de 2024 (Cth), Parlamento de Australia(aph.gov.au).gov
  23. PIPEDA de Canadá: Ley de Protección de Información Personal y Documentos Electrónicos, SC 2000, c 5(laws-lois.justice.gc.ca).gov
  24. PDPA de Singapur: Obligaciones de Protección de Datos (PDPC)(pdpc.gov.sg).gov
  25. POPIA de Sudáfrica: Artículo 14, Conservación y Restricción de Registros(popia.co.za)
  26. NIST SP 800-88 Rev. 1: Directrices para el Saneamiento de Medios(csrc.nist.gov).gov
  27. Regla 37(e) de las FRCP: Falta de Conservación de Información Electrónicamente Almacenada(law.cornell.edu)
  28. Cullen International: Actualización sobre las leyes nacionales de retención de datos en Europa (julio de 2025)(cullen-international.com)
Compartir: