El abogado quiere “guardar los correos por si acaso”. El DPO quiere “minimizar”. TI quiere “no saturar el servidor compartido”. Resultado: ninguna norma escrita, cajas de cincuenta gigabytes y un descubrimiento electrónico que cuesta una fortuna... o una purga accidental de pruebas.
La conservación de los correos electrónicos alojados (Exchange, IMAP, mensajería incluida en el uso compartido, Google Workspace o suite con un host) es un equilibrio entre obligaciones legales sectoriales, minimización del RGPD y capacidad técnica. Un término “defendible” es aquel que se puede explicar a un auditor y aplicar automáticamente, no uno copiado de un blog legal genérico.
Clasificar antes de establecer una duración
El mismo servidor de correo contiene facturas y contratos: retención prolongada, a veces diez años en contabilidad; Recursos Humanos y disciplinario: duraciones específicas, acceso restringido; atención al cliente, a menudo más breve una vez prescrita; boletines informativos: de días a meses.
Sin clasificación, la retención general es demasiado larga para el RGPD o demasiado corta para un litigio.
| Categoría | Enfoque | Herramienta común |
|---|---|---|
| Actual | Retención 12-36 meses | Cuota más purga |
| Valor probatorio | Archivo jurídico separado | Archivo GUSANO |
| Efímero | 90 días | Regla automática |
“Nunca eliminamos” no es una política, es un riesgo.
Hacer que la política sea aplicable al host
Compartido/IMAP: cuotas, purga de scripts, exportación manual al archivo si es necesario. Mensajería administrada: políticas de retención por carpeta o etiqueta de cumplimiento. Migración a la nube: retención legal frente a depuración automática; tenga cuidado con las copias locales de Outlook o Thunderbird.
Documento en el registro GDPR: duración por categoría, base legal, herramienta, responsable. Enlace con Archivo Legal para flujos probatorios.
Errores comunes
Purga uniforme sin archivado previo. Boxes compartidos sin dueño. No exportar antes de la salida del empleado. Host que recicla el servidor sin alerta: pérdida de evidencia.
Requerir al proveedor de servicios de correo electrónico: copia de seguridad del correo electrónico, retención configurable, exportación estándar (PST, mbox, API), localización en la UE si es necesario.
Piloto en una caja antes de la generalización
Antes de la implementación global, pruebe la regla en un buzón piloto durante treinta días: verifique que no se eliminen mensajes con valor probatorio, que las exportaciones funcionen y que los usuarios comprendan la nueva política. Ajuste las duraciones y las categorías antes de expandirse a toda la organización.
La cumbre: ausencia o caos
Decide y avanza sin puntos ciegos
Organice un taller jurídico más TI para producir una tabla de categorías, duraciones y herramientas, implemente una regla piloto este mes en una caja de prueba, consulte el directorio para comparar ofertas de correo electrónico y luego alinee con conservación de direcciones IP para los registros asociados.
Preguntas frecuentes
¿Qué duración legal?
Variable según el contenido: facturación, recursos humanos, soporte, marketing. Clasifique los mensajes por categoría antes de establecer una retención general única que será demasiado larga para el RGPD o demasiado corta para un litigio.
¿Purga automática del host?
Sí, si la herramienta lo permite: cuotas, reglas de Exchange o IMAP. Proteja los feeds archivados en otro lugar o bajo retención legal antes de activar una purga automática generalizada.
¿Mantener indefinidamente?
Difícil defenderse del RGPD sin una base legal documentada por categoría. La minimización requiere duraciones acordes y pruebas de que la purga realmente está ocurriendo.
¿Quién es el responsable?
Usted establece la política como responsable del tratamiento de datos. El proveedor de servicios de correo realiza la depuración y el archivado según la DPA, con pruebas técnicas de que se aplican las normas.
Una política de correo electrónico madura cabe en una tabla, no en un cuadro que crece hasta el próximo pánico.
