Solicitud de acceso GDPR: “eliminar mi dirección IP de sus sistemas”. El equipo responde "no tenemos una cuenta de usuario". Luego descubrimos: Apache registra ciento ochenta días, Matomo trece meses, WAF host noventa días, CDN exporta treinta días. Cuatro silos, ninguna política escrita.
Las direcciones IP circulan por todas partes en el hosting: registros del servidor, proxy inverso, CDN, anti-DDoS, panel, facturación antifraude. A menudo datos personales según el RGPD. “Saber qué se guarda y por qué” es un requisito para la minimización, no un detalle de syslog.
Mapear flujos de IP
Lado del host: registros de acceso compartido o VPS, registros de firewall, mod_security, conexiones del panel, anti-DDoS.
Lado del cliente: análisis (Matomo, Plausible con IP temporal), registros de aplicaciones, limitación de rendimiento interno.
Terceros: CDN, captcha, pago: los subcontratistas deben figurar en el registro con finalidad y duración.
| Fuente | Propósito actual | Duración para documentar |
|---|---|---|
| Blogs | Seguridad, diagnóstico | 30–90 días |
| WAF/DDoS | Ataque de bloque | 30–180 días |
| Análisis | Medición de audiencia | 13 meses a menudo |
| Iniciar sesión en la aplicación | Fraude | Según riesgo |
“Los registros funcionan solos” no es una base legal.
Bases jurídicas y duraciones defendibles
Interés de seguridad legítimo: corto plazo, acceso restringido, política pública si afecta a los usuarios. Obligación legal: poco común solo para IP; comprobar la red eléctrica. Consentimiento de análisis: si las cookies o los rastreadores no están exentos.
Establezca una duración por herramienta, configure la purga automática en el host y en casa. Alinee con registros de retención de políticas si está presente.
Solicitud de borrado y registro
Cuando un usuario ejerce su derecho de eliminación, necesita saber qué sistemas aún contienen su IP: registros de aplicaciones, WAF, CDN, análisis, antifraude. Sin un mapeo previo, la respuesta “no tenemos una cuenta” se vuelve falsa tan pronto como existe un registro en alguna parte.
Documente cada flujo de IP en el registro GDPR: responsable, duración, base legal, procedimiento de eliminación o anonimización. El anfitrión debe poder confirmar por escrito qué está eliminando en el lado de la infraestructura y dentro de qué plazo después de su solicitud.
Durante una auditoría o una reclamación, la ausencia de una duración escrita de cada herramienta pesa más que la mera presencia de registros: prueba de que la minimización no ha sido pensada operativamente.
La cumbre: mantener “por si acaso” sin finalidad
Decide y avanza sin puntos ciegos
Esta semana, haga un inventario de las herramientas, de las duraciones y de las bases jurídicas, solicite por escrito al anfitrión la conservación de los registros para cada capa de infraestructura y luego compare la transparencia de los proveedores a través del directorio y del comparador. Consulte Retención de correo electrónico para alinear los mensajes y los registros asociados.
Preguntas frecuentes
IP = datos personales?
Sí, cuando sea posible la identificación directa o indirecta: marca de tiempo, agente de usuario, cuenta combinada.
¿Duración?
Según el propósito documentado por flujo, no hay retención indefinida por defecto.
¿El anfitrión nos guarda?
Sí, registros de infraestructura; usted también a través de aplicaciones, análisis, CDN: dos perímetros de registro.
¿Anonimización?
Sí, si es irreversible y adaptado; No hay excusa para mantener todo claro indefinidamente.
El cumplimiento de la propiedad intelectual comienza con una pregunta: quién, dónde, durante cuánto tiempo, para qué, no con "tenemos registros".
