|
DESTINATARIUM Data Retention Policy Política de Retención y Eliminación de Datos | v1.0 | Junio 2025 |
|
Documento |
Data Retention Policy |
|
Versión |
1.0 |
|
Revisión periódica |
Anual o ante cambios normativos relevantes |
|
Normativa aplicable |
GDPR · LGPD · Ley 25.326 · Normativa AFIP |
1. Objetivo y ámbito de aplicación
1.1 La presente Política establece los períodos durante los cuales Destinatarium conserva los distintos tipos de datos generados o tratados en el marco de la provisión de su servicio de infraestructura de correo electrónico.
1.2 Esta Política aplica a todos los datos de clientes, datos de destinatarios finales, logs operativos, datos de facturación y registros de auditoría gestionados por Destinatarium.
1.3 Esta Política se complementa con la Privacy Policy, el DPA y los Términos de Servicio de Destinatarium. En caso de conflicto, prevalece la normativa legal aplicable.
2. Períodos de retención por categoría
|
Categoría de datos |
Período |
Base legal/operativa |
Método de eliminación |
|
Cuerpo del mensaje de correo electrónico (contenido) |
NO ALMACENADO |
Privacidad por diseño — diferenciador competitivo |
No aplica |
|
Metadatos de envío (remitente, destinatario, asunto, timestamp) |
30 días |
Operativa / entregabilidad |
Automática |
|
Logs de entrega (estado: enviado, rebotado, rechazado) |
30 días |
Operativa / soporte técnico |
Automática |
|
Datos de engagement (aperturas, clics) |
60 días |
Analítica / reportes al cliente |
Automática |
|
Listas de supresión (bajas / unsubscribes) |
Indefinido |
Cumplimiento anti-spam |
Manual a pedido del cliente |
|
Registros de bounces (rebotes duros) |
Indefinido |
Protección de reputación de IP |
Manual a pedido del cliente |
|
Datos de cuenta del cliente (nombre, email, empresa) |
90 días post-cancelación |
Contractual / posible reactivación |
Automática |
|
Registros de facturación y transacciones |
10 años |
Obligación legal — AFIP / art. 67 LCQ |
Manual |
|
Logs de auditoría de seguridad |
12 meses |
Seguridad / investigación de incidentes |
Automática |
|
Logs de acceso a la plataforma (IP, user-agent) |
90 días |
Seguridad operativa |
Automática |
|
Tickets y comunicaciones de soporte |
24 meses |
Mejora de servicio / resolución de disputas |
Automática |
|
Claves API |
Hasta revocación |
Funcional |
Inmediata al revocar |
Nota sobre diseño de privacidad: Destinatarium NO almacena el cuerpo del mensaje de correo electrónico. Esta es una decisión arquitectónica deliberada que minimiza el riesgo ante incidentes de seguridad y constituye un diferenciador competitivo frente a plataformas que retienen el contenido de los mensajes.
3. Procedimientos de eliminación
3.1 Eliminación automática. Los sistemas de Destinatarium ejecutan rutinas automáticas de eliminación al vencimiento de cada período de retención establecido. Los datos son eliminados mediante sobrescritura segura o destrucción criptográfica.
3.2 Eliminación a solicitud del cliente. El Cliente puede solicitar la eliminación anticipada de sus datos mediante solicitud escrita al soporte técnico. Destinatarium procesará la solicitud dentro de los 30 días hábiles siguientes a la recepción.
3.3 Proceso post-cancelación. Tras la cancelación del servicio, Destinatarium iniciará el proceso de eliminación de los datos del Cliente conforme a los períodos establecidos. El Cliente puede solicitar un archivo exportado de sus datos dentro de los primeros 30 días posteriores a la cancelación.
3.4 Excepciones a la eliminación. Destinatarium podrá conservar datos más allá de los períodos establecidos exclusivamente ante: (a) obligación legal de conservación, (b) orden judicial o requerimiento de autoridad competente, (c) ejercicio o defensa de acciones legales.
3.5 Copias de seguridad. Los backups pueden contener datos hasta 30 días adicionales después de la eliminación de los datos de producción. Dichas copias son encriptadas y no accesibles para operaciones ordinarias.
4. Seguridad durante la retención
4.1 Durante todo el período de retención, los datos son protegidos mediante cifrado en reposo (AES-256), controles de acceso basados en roles (RBAC) y separación lógica de datos entre distintos clientes.
4.2 El acceso a datos retenidos queda restringido al personal con necesidad operativa justificada y es registrado en los logs de auditoría.
5. Derechos de los interesados
Destinatarium asistirá al Cliente en el ejercicio de los derechos de acceso, rectificación, supresión, oposición y portabilidad de los Datos Personales, conforme a lo establecido en el DPA vigente.
6. Revisión y actualización de la política
Esta Política será revisada al menos una vez al año o ante cambios normativos relevantes. Las modificaciones sustanciales serán notificadas a los Clientes con al menos 30 días de antelación mediante correo electrónico o aviso en el panel de administración.