Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Derecho al olvido y compartición de archivos: lo que debes saber

Cómo afecta el derecho al olvido del RGPD a las plataformas de compartición de archivos: eliminación automática, retención y solicitudes de borrado.

El artículo 17 del RGPD (derecho de supresión) obliga a los servicios de compartición de archivos y a sus clientes a eliminar datos personales a petición en el plazo de un mes, incluidas las copias en poder de subencargados del tratamiento y en copias de seguridad, salvo que se aplique una exención específica. Para las transferencias de archivos, esto significa que necesitas un mecanismo de eliminación que alcance cada nivel de almacenamiento: almacenamiento de objetos en caliente, cachés de CDN, copias de seguridad en frío y los destinatarios que descargaron el archivo. Los servicios con expiración automática de 7 a 30 días gestionan la mayoría de las solicitudes de supresión por defecto; los servicios que retienen archivos indefinidamente necesitan un flujo de trabajo de eliminación documentado y verificable.

Qué exige realmente el artículo 17(1)

El artículo 17(1) enumera seis motivos que activan la supresión: los datos ya no son necesarios para la finalidad original (a), el interesado retira el consentimiento (b), el interesado se opone en virtud del artículo 21 y no existe ningún motivo legítimo prevalente (c), los datos fueron tratados ilícitamente (d), obligación legal de suprimir (e), y datos de menores recabados en virtud del artículo 8(1) (f). Para la compartición de archivos, (a) y (b) son los más frecuentes. El plazo por defecto de "necesidad para la finalidad" para una entrega a un cliente es la duración del proyecto más un período breve para la resolución de disputas — raramente superior a 12 meses.

El plazo de respuesta de un mes

El artículo 12(3) otorga a los responsables del tratamiento un mes para responder a una solicitud del interesado, ampliable en dos meses para casos complejos con notificación al interesado. Ese es el plazo de respuesta, no el plazo de eliminación técnica. Pero si aún estás eliminando archivos manualmente mediante tickets de JIRA tres semanas después de recibirlos, estás al límite. Los servicios con eliminación por API — DELETE /transfers/{id} devolviendo 204 — te permiten cumplir el plazo sin sobreesfuerzo. Integra la llamada de eliminación en tu formulario de admisión de solicitudes del RGPD para que se active automáticamente cuando se aprueba un ticket.

Copias de seguridad, cachés y el problema en "cascada"

Eliminar un archivo del almacenamiento primario no lo elimina de la copia de seguridad del día anterior, del caché de borde de CDN de la semana pasada ni del portátil del destinatario. Las directrices del CEPD sobre el artículo 17 (publicadas en 2019, revisadas en 2022) aceptan que las copias de seguridad puedan ir con retraso, pero exigen un calendario de eliminación documentado — normalmente rotación completa en 90 días — y un compromiso de que los datos respaldados no se restauren en sistemas activos. Para los cachés de CDN, las llamadas de invalidación (API de purga de Cloudflare, invalidación de AWS CloudFront) deben formar parte del proceso de eliminación. Para las copias de los destinatarios, notifica en virtud del artículo 17(2) y documenta la notificación.

La expiración del enlace como supresión estructural

La vía de cumplimiento más limpia es no retener archivos más allá de lo necesario. Los servicios construidos en torno a enlaces de corta duración — SwissTransfer a 30 días, WeTransfer Free a 7 días, HexaTransfer a 7 días — eliminan automáticamente con independencia de que nadie lo solicite. Esto es "privacidad desde el diseño" en virtud del artículo 25: la configuración por defecto minimiza la retención. Si estás construyendo una herramienta de transferencia o eligiendo una, una expiración por defecto inferior a 30 días convierte la mayoría de las solicitudes de supresión en una operación trivial porque el archivo ya habrá desaparecido.

Exenciones del artículo 17(3)

El artículo 17(3) enumera cinco exenciones: libertad de expresión (a), obligaciones legales incluidas las normas de retención (b), interés público en materia de salud (c), archivo de interés público, investigación científica o histórica (d), y establecimiento o defensa de reclamaciones legales (e). En la compartición de archivos, (b) y (e) son los más relevantes. Un PDF de contrato compartido con un cliente puede necesitar conservarse durante siete años en virtud de la normativa del IVA o diez años según el código de comercio — documenta la ley de retención, pseudonimiza donde sea posible y no elimines a petición. Documenta la denegación por escrito con la base jurídica.

Supresión criptográfica para almacenamiento a prueba de manipulaciones

Algunos sistemas de almacenamiento (almacenamiento de objetos inmutable, copias de seguridad WORM, determinados archivos adyacentes a blockchain) no pueden sobrescribir datos físicamente. La supresión criptográfica — destruir la clave de cifrado para que el texto cifrado quede irrecuperable — es aceptada por ENISA y el CEPD como equivalente a la eliminación a efectos del RGPD, siempre que el cifrado sea robusto (AES-256-GCM o superior) y la clave haya estado protegida adecuadamente. Los servicios que usan claves por archivo o por transferencia pueden cumplir la supresión descartando la clave, dejando un texto cifrado que nadie puede descifrar. Esto es más rápido que sobrescribir terabytes y funciona en sistemas inmutables.

Registros de eliminación y el principio de responsabilidad proactiva

El artículo 5(2) exige a los responsables del tratamiento demostrar el cumplimiento. Los registros de eliminación son tu prueba. Para cada supresión, registra: fecha de la solicitud, identificador del interesado, referencia del ticket, sistemas afectados (almacenamiento primario, copias de seguridad, CDN, lista de notificación a destinatarios), método de eliminación (llamada de API, destrucción de clave, sobreescritura), marca de tiempo de finalización y operador. La retención del propio registro durante seis meses es un punto de partida habitual. Algunos proveedores generan un PDF de "Confirmación de derecho de supresión" que puedes reenviar al interesado; otros simplemente actualizan el ticket. En cualquier caso, conserva el rastro documental durante el tiempo que sean plausibles las investigaciones de la autoridad supervisora — típicamente tres años.

Carpetas compartidas y destinatarios posteriores

Un archivo enviado a cinco destinatarios vive en cinco buzones de correo más cinco discos duros locales. El artículo 17(2) exige a los responsables del tratamiento tomar medidas razonables — incluidas medidas técnicas — para informar a otros responsables del tratamiento que procesan los datos de que se ha solicitado la supresión. Lo "razonable" escala con el riesgo. Para un resumen ejecutivo público enviado a 50 periodistas, "razonable" es prácticamente nulo. Para un informe médico enviado a tres especialistas, es un correo a cada uno con la solicitud de eliminación. Registra las notificaciones; la obligación es de esfuerzo, no de resultado.

Datos de menores y umbrales más estrictos

En virtud del artículo 17(1)(f), los datos personales recabados de menores según el artículo 8(1) — donde se requería el consentimiento de los padres para los servicios de la sociedad de la información — reciben un tratamiento preferente de supresión. Si la plataforma de transferencia de archivos realizó una campaña de marketing recabando datos de contacto de menores (poco frecuente pero no imposible), las solicitudes de supresión deben atenderse sin el habitual análisis de ponderación. Las legislaciones nacionales rebajan el umbral del artículo 8 en algunos Estados miembros (13 años en Suecia, 14 en España, 15 en Francia, 16 en Alemania). Los proveedores orientados a mercados educativos necesitan flujos de trabajo que gestionen solicitudes iniciadas por los padres en nombre de los menores.

Automatizar la supresión con tu herramienta de transferencia

El patrón eficiente es un único endpoint de API que, dado un identificador de usuario, enumere todas las transferencias que involucran a ese usuario (como remitente o correo de destinatario), las elimine en los niveles primario y de caché, invalide los bordes de CDN, active la supresión en copias de seguridad y emita un recibo de cumplimiento. Tresorit, Proton Drive y Box Enterprise exponen variantes de este sistema. El modelo de HexaTransfer — expiración automática a los 7 días con cifrado del lado del cliente — simplifica el problema: la mayoría de los archivos ya habrán desaparecido cuando lleguen las solicitudes, y el texto cifrado restante es inútil sin la clave en poder del usuario.

Diseña para la eliminación desde el principio y el derecho de supresión se resuelve solo. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo