Guía de política de retención documental para herramientas de transferencia
Crea políticas eficaces de retención documental para herramientas de transferencia: duración, calendarios de eliminación automática y retención legal.
Una política de retención documental para herramientas de transferencia de archivos especifica cuánto tiempo viven los archivos subidos en los servidores, cuándo se eliminan automáticamente, cómo las retenciones legales pausan la eliminación y quién tiene autoridad para modificar los valores predeterminados. Para la mayoría de empresas en 2026, eso significa una caducidad predeterminada de 7 días para transferencias ad hoc, una ruta de archivo separada para documentos sujetos a SOX (siete años), HIPAA (seis años) o RGPD (limitación del plazo de conservación conforme al Artículo 5), y un indicador de retención legal inmutable. La política debe estar redactada, validada por el departamento jurídico y aplicada técnicamente, no solo descrita.
Por qué las herramientas de transferencia necesitan una política distinta a la de almacenamiento
Una política de retención diseñada para SharePoint o Google Drive no se traslada a WeTransfer, SwissTransfer o Dropbox Transfer. Las herramientas de transferencia son transitorias por diseño: mantienen un archivo unos días para que el destinatario pueda descargarlo. Las plataformas de almacenamiento son a largo plazo. Mezclar ambas genera dos errores comunes: depender de un enlace de transferencia para "archivar" un documento (desaparecerá) o conservar datos de transferencia demasiado tiempo y asumir responsabilidades de gestión documental para archivos que deberían estar en el sistema de gestión documental. La política debe indicar claramente: las herramientas de transferencia son mensajeros, no almacenes. Cualquier documento que requiera retención se copia en el repositorio designado antes de que se cierre la ventana de transferencia.
Ventanas de caducidad predeterminadas que funcionan
Un valor predeterminado de 7 días cubre la mayoría de transferencias empresariales. Los destinatarios reciben un recordatorio a los 3 días, un último aviso el día 6 y el archivo se elimina el día 7. Para categorías sensibles como PHI o datos de tarjetas, una caducidad de 24 horas o "caducar en la primera descarga" es más estricta y se adapta mejor al principio de necesidad mínima. En el otro extremo, proyectos de larga duración como ofertas para licitaciones o salas de due diligence necesitan entre 30 y 90 días. Define los valores predeterminados por caso de uso, no con un único número. WeTransfer usa 7 días en el nivel gratuito, Smash 14, Dropbox Transfer 7 o 30 según el plan. Adapta tu política a las capacidades de la herramienta.
Eliminación automatizada y borrado criptográfico
El mecanismo de eliminación importa para demostrar el cumplimiento. Predominan dos enfoques. La eliminación a nivel de archivo elimina el objeto del almacén principal y de sus réplicas, y luego depende de los ciclos de copia de seguridad para que caduquen en semanas. El borrado criptográfico, donde el archivo se cifra con una clave por archivo y esa clave se destruye al vencer la caducidad, hace el texto cifrado ilegible inmediatamente aunque persistan las copias de seguridad. El derecho de supresión del Artículo 17 del RGPD queda satisfecho con ambos métodos, pero el borrado criptográfico ofrece una historia de auditoría más limpia: las directrices NIST SP 800-88 Rev. 1 aceptan la destrucción de claves como método válido de saneamiento para soportes cifrados.
Flujo de trabajo de retención legal
Cuando se anticipa razonablemente un litigio, la eliminación automática debe pausarse para los archivos relevantes. Eso es la retención legal. El flujo de trabajo: el departamento jurídico identifica custodios y tipos de archivos, TI o el administrador de transferencias marca las transferencias correspondientes, el sistema bloquea la eliminación hasta que se levante la retención, y una traza de auditoría registra el alcance y la duración de la retención. Las herramientas sin indicador de retención legal te obligan a exportar todo a un sistema de preservación, lo cual es caro y propenso a errores. Microsoft Purview y Relativity se integran con las principales plataformas. Para organizaciones más pequeñas, una exportación manual documentada a un archivo WORM antes de que se active la retención funciona, pero la política debe exigir comprobaciones semanales durante el litigio.
Alinear la retención con normativas específicas
Las distintas normativas establecen plazos mínimos diferentes. La Sección 802 de SOX exige siete años para los papeles de trabajo de auditoría. La regla de seis años de la HIPAA se aplica a políticas y registros de auditoría, no necesariamente a los propios archivos PHI. FINRA 4511 y SEC 17a-4 exigen entre tres y seis años para registros de intermediarios, con almacenamiento WORM más estricto para categorías específicas. El Artículo 5(1)(e) del RGPD es abierto pero requiere una duración justificada. Los registros ITAR se conservan 5 años. Construir un calendario de retención implica asignar a cada categoría documental su requisito más largo aplicable y configurar la herramienta de transferencia para que coincida o transfiera al almacenamiento de archivo antes del desencadenante de eliminación.
Demostrar que la política funciona
Una política de retención sin evidencias es un deseo. Las comprobaciones trimestrales por muestreo deben verificar: ¿se eliminó el archivo en el plazo previsto? ¿Está registrada la eliminación? Si había una retención legal en vigor, ¿se suprimió la eliminación? Una revisión anual por parte de auditoría interna cubre la integridad de la política. Los auditores externos de Deloitte o KPMG pedirán el calendario de retención, la captura de pantalla de la configuración de la herramienta y una muestra de los registros de eliminación. Las revisiones SOC 2 Tipo II bajo TSC CC6.5 comprueban específicamente los controles de retención y eliminación.
Gestionar las excepciones de los usuarios
Las políticas fallan cuando los usuarios las eluden. Un responsable de ventas que descarga cada archivo transferido a su Dropbox personal anula el propósito. Los controles técnicos ayudan: deshabilita las descargas locales donde sea posible, aplica marcas de agua a archivos sensibles con herramientas como Seclore o Azure Information Protection, y audita las descargas además de las cargas. Los controles humanos importan aún más. Formación durante la incorporación y refresco anual, lenguaje claro en la política de uso aceptable y consecuencias de las infracciones recogidas en los términos laborales. Una política de retención es tan fuerte como la decisión más débil del usuario que toca.
Consideraciones transfronterizas
Un archivo transferido de París a Singapur puede tener que satisfacer simultáneamente la limitación del plazo de conservación del RGPD y la norma de retención de la PDPA de Singapur. Cuando las dos entran en conflicto, generalmente prevalece la más estricta, pero documenta el análisis. Las herramientas de transferencia con almacenamiento en la UE simplifican esto para las partes europeas. Para regiones mixtas, la política debe especificar qué legislación rige cada categoría de archivos. Las organizaciones multinacionales suelen adoptar una política de máximo común denominador: si alguna categoría regulada requiere siete años, todo en ese flujo de trabajo sigue los siete años, aunque algunos elementos podrían haberse eliminado antes.
HexaTransfer usa por defecto una caducidad de 7 días con borrado criptográfico (claves por archivo destruidas en la eliminación), funciona sobre infraestructura de la UE y muestra registros por descarga. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
El objetivo de una política de retención no es conservar todo para siempre ni eliminarlo todo hoy. Es dar a tu organización una respuesta coherente y defendible a la pregunta "¿por qué sigue aquí este archivo?" o "¿por qué lo eliminaste?". Asigna tipos de documentos a plazos de retención, elige herramientas de transferencia que apliquen esos plazos técnicamente y registra las transiciones. Ese es el trabajo completo.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo