Volver al blog
privacy-security

Cómo establecer periodos de retención para chats de atención al cliente

Cree un calendario de retención práctico y defendible para transcripciones de soporte, notas, archivos, etiquetas, valoraciones, exportaciones e informes agregados, con responsables claros y gestión de excepciones.

Equipos de soporte, privacidad y seguridad revisando un calendario de retención de datos de chats de clientes

Por qué conservar el historial de chats indefinidamente supone un riesgo

Un chat de atención al cliente puede contener datos de contacto, contexto de la cuenta, historial de reclamaciones, pruebas de pago o entrega, capturas de pantalla, documentos e información que un agente añade internamente. Conservar todos los registros para siempre rara vez es una opción operativa defendible por defecto.

Según el principio de limitación del plazo de conservación del RGPD, los datos personales identificables no deben conservarse más tiempo del necesario para los fines para los que se tratan. La cuestión práctica no es si un historial completo podría resultar conveniente algún día. Es si una finalidad definida sigue requiriendo una categoría concreta de datos.

La retención indefinida también amplía el conjunto de registros expuestos a accesos erróneos, divulgación, pérdida o alteración. Puede dificultar la atención de solicitudes de acceso y supresión, complicar las investigaciones y hacer que los equipos de soporte busquen entre contexto obsoleto.

  • No use «por si acaso lo necesitamos» como finalidad de retención.
  • Establezca un periodo estándar, un evento que inicie el plazo, un punto de revisión y una acción de eliminación.
  • Permita una eliminación anticipada cuando los datos ya no sean necesarios.
  • Trate una excepción lícita y documentada como una excepción, no como una razón para conservar toda la bandeja de entrada.
Por qué conservar el historial de chats indefinidamente supone un riesgo

Inventaríe los datos de una conversación de soporte antes de fijar un periodo

Una vista única de bandeja de entrada no equivale a una única categoría de datos. Determine dónde existe cada elemento, quién puede acceder a él, por qué se utiliza y si cuenta con una exportación, repositorio de adjuntos, copia de seguridad o sistema de informes independiente. Este inventario es la base de una política de retención de chats de atención al cliente.

webchat.vip proporciona una bandeja de entrada compartida para conversaciones de WebChat y WhatsApp, analítica operativa, registros de conversaciones, valoraciones e informes exportables. Los equipos también pueden utilizar operadores, departamentos, enrutamiento, horarios, niveles de servicio, plantillas y etiquetas. Estos objetos operativos pueden tener finalidades y vías de eliminación distintas, por lo que no deben heredar automáticamente un único periodo a nivel de conversación.

Los archivos de clientes requieren especial atención. webchat.vip almacena archivos en una subcuenta aislada de Apification Cloud para cada servicio omnicanal. Los responsables de plataforma, seguridad y gestión documental de su organización deben seguir identificando el acceso, las copias, el tratamiento de las copias de seguridad, la capacidad de eliminación y las responsabilidades de esa vía de almacenamiento.

  • Transcripciones de conversaciones activas y metadatos de mensajes
  • Notas internas, asignaciones, historial de enrutamiento y eventos de nivel de servicio
  • Adjuntos cargados por clientes y archivos enviados por la empresa
  • Etiquetas, categorías, valoraciones y registros de revisión de calidad
  • Exportaciones descargadas para la gestión de casos, auditorías o análisis
  • Informes agregados y resultados de analítica
  • Copias de seguridad, archivos y sistemas conectados que puedan contener copias
Inventaríe los datos de una conversación de soporte antes de fijar un periodo

Asigne una finalidad antes de elegir un periodo de retención

La retención depende de la finalidad. Para cada fila del calendario, registre la finalidad operativa o legal concreta, el responsable de los datos, el evento empresarial que inicia el plazo de retención, el periodo estándar y el resultado aprobado cuando ese periodo finaliza.

Entre las finalidades habituales se incluyen la continuidad de una solicitud de servicio abierta, la gestión de una reclamación o controversia, la investigación de un presunto fraude o incidente de seguridad, el cumplimiento de una obligación legal y la elaboración de informes de mejora del servicio. Una finalidad de elaboración de informes puede satisfacerse a menudo con información agregada o efectivamente anonimizada, en lugar de transcripciones identificables.

La sensibilidad, las necesidades de acceso y las alternativas menos intrusivas deben influir en la decisión. Por ejemplo, un adjunto que contiene pruebas sensibles puede requerir un periodo estándar más corto, un acceso más restringido y un proceso de revisión independiente que una etiqueta de baja sensibilidad utilizada para el enrutamiento.

  • Necesidad: ¿Qué decisión, servicio u obligación requiere estos datos?
  • Sensibilidad: ¿Podría la categoría contener información sensible, financiera, de identidad o de seguridad?
  • Acceso: ¿Qué roles necesitan realmente verla y durante cuánto tiempo?
  • Alternativas: ¿Puede un resumen breve del caso, un informe agregado o una anonimización efectiva cumplir la finalidad?
  • Copias: ¿Existe el mismo contenido en la bandeja de entrada, el repositorio de archivos, una exportación o una copia de seguridad?
  • Revisión: ¿Quién puede aprobar una ampliación y qué pruebas debe registrar?

Cree una matriz de retención, no una única regla para toda la bandeja de entrada

Las duraciones exactas deben ser establecidas por su organización en función de sus finalidades, la legislación aplicable, las obligaciones contractuales y la evaluación de riesgos. No copie una cifra genérica en todas las filas. Las expectativas de mantenimiento de registros del RGPD y la orientación de la ICO respaldan documentar por separado las categorías, los usos y los periodos de retención previstos.

Utilice la siguiente plantilla como herramienta de decisión. Sustituya los campos entre corchetes por decisiones internas aprobadas. Un responsable de privacidad o gestión documental debe validar el calendario antes de que entre en funcionamiento.

  • Transcripciones — Finalidad: resolver y dar continuidad a un caso de soporte. Evento inicial: cierre del caso o último contacto significativo del cliente. Periodo estándar: [periodo aprobado]. Acción final: eliminar o conservar únicamente un resumen necesario del caso. Responsable: Operaciones de Soporte.
  • Notas internas — Finalidad: traspaso, garantía de calidad o gestión de reclamaciones. Evento inicial: creación de la nota o cierre del caso. Periodo estándar: [periodo aprobado, evaluado a menudo por separado]. Acción final: eliminar junto con el caso relacionado salvo que se aplique una excepción documentada. Responsable: Operaciones de Soporte.
  • Adjuntos — Finalidad: verificar o resolver la solicitud concreta. Evento inicial: recepción, finalización de la verificación o cierre del caso. Periodo estándar: [periodo aprobado]. Acción final: eliminar del almacenamiento de archivos y las copias asociadas conforme al procedimiento de eliminación. Responsable: Responsable del caso, con supervisión de Seguridad.
  • Etiquetas y datos de enrutamiento — Finalidad: enrutar, medir o gestionar una interacción de servicio. Evento inicial: cierre del caso. Periodo estándar: [periodo aprobado]. Acción final: eliminar o agregar cuando sea posible. Responsable: Operaciones de Soporte.
  • Valoraciones y registros de calidad — Finalidad: revisión y mejora de la calidad del servicio. Evento inicial: finalización de la valoración o revisión. Periodo estándar: [periodo aprobado]. Acción final: eliminar identificadores o utilizar un resultado agregado cuando corresponda. Responsable: Responsable de Calidad.
  • Exportaciones — Finalidad: análisis definido, auditoría o gestión de casos. Evento inicial: creación de la exportación. Periodo estándar: [periodo corto aprobado]. Acción final: eliminar del destino y registrar la finalización. Responsable: Solicitante de la exportación y responsable del sistema.
  • Informes agregados — Finalidad: análisis de tendencias e informes operativos. Evento inicial: generación del informe. Periodo estándar: [periodo aprobado]. Acción final: conservar solo si el resultado no es razonablemente identificable; de lo contrario, aplicar un periodo definido. Responsable: Responsable de Analítica.

Establezca para los adjuntos su propio flujo de seguridad y eliminación

Los archivos no son simplemente mensajes de chat largos. Una imagen, PDF u hoja de cálculo cargados por un cliente pueden generar riesgos distintos de privacidad, malware y acceso, y pueden seguir siendo útiles durante mucho menos tiempo que la transcripción que los rodea.

Confirme los controles de gestión de archivos con los responsables pertinentes de plataforma y seguridad. La guía de OWASP sobre carga de archivos destaca el almacenamiento segregado, los permisos de mínimo privilegio, la autorización de carga, los nombres de archivo generados, la validación de tipo y contenido, los controles de tamaño y las comprobaciones antimalware o de sandbox cuando estén disponibles. No suponga que todos los controles están activados o disponibles sin verificarlo.

Defina quién decide que un adjunto ya no es necesario. El agente que cierra un caso puede identificar el evento, pero un responsable del sistema debe asumir la ejecución fiable en el repositorio de archivos, las exportaciones y las copias de seguridad.

  • Limite los permisos de carga a los usuarios y flujos de trabajo que los necesiten.
  • Indique a los clientes que no envíen información sensible innecesaria cuando exista una alternativa.
  • Registre si hay comprobaciones de malware o sandbox disponibles, quién revisa las alertas y cómo se aíslan los archivos sospechosos.
  • Evite descargar adjuntos en carpetas locales no gestionadas o espacios de colaboración no aprobados.
  • Pruebe si una solicitud de eliminación llega al repositorio de adjuntos además de a la vista de conversación.
  • Escale de inmediato al proceso de incidentes de seguridad cualquier sospecha de malware, divulgación accidental o acceso no autorizado a archivos; no pida a los agentes de primera línea que tomen por sí solos la decisión de contención.

No confunda eliminación, anonimización, restricción y archivado

Estos términos describen resultados diferentes y deben ser campos separados en su calendario. Cerrar, ocultar o archivar una conversación no es eliminarla. Los datos fuera de línea siguen siendo tratamiento de datos personales y aún necesitan un periodo de retención justificado, controles de seguridad y una gestión adecuada de las solicitudes de derechos.

La eliminación suprime los datos conforme al proceso de disposición definido por la organización. Si no es técnicamente posible realizar un borrado físico inmediato en todas las capas, defina cómo se dejan los datos fuera de uso y cómo se gestiona la eliminación de las copias de seguridad. La eliminación segura debe adecuarse a la sensibilidad de la información y al medio de almacenamiento.

La anonimización efectiva puede permitir análisis a más largo plazo, pero debe impedir realmente la identificación. La seudonimización por sí sola no pone fin a las obligaciones de limitación del plazo de conservación. La restricción también es distinta: conforme al artículo 18 del RGPD, los datos restringidos pueden, por regla general, almacenarse mientras su tratamiento posterior se limita a circunstancias especificadas.

  • Eliminación: desechar el contenido y las copias aplicables conforme al procedimiento documentado.
  • Anonimización efectiva: conservar solo un resultado que ya no sea identificable, tras evaluar el riesgo de reidentificación.
  • Restricción: conservar el registro con límites de tratamiento mientras se resuelve una cuestión definida.
  • Archivado: trasladar datos a otra ubicación; se mantienen todas las obligaciones de privacidad, seguridad y retención.
  • Gestión de copias de seguridad: documentar los ciclos de copia de seguridad, las salvaguardias de restauración y el momento en que los datos eliminados se suprimen o se dejan fuera de uso.

Gestione las excepciones mediante un proceso de conservación controlado

Un periodo estándar de retención puede pausarse o ampliarse para un registro concreto cuando exista una necesidad clara, como una controversia activa, reclamación legal, obligación legal, revisión de fraude, investigación de seguridad o solicitud de cliente sin resolver. La excepción debe ser acotada, estar respaldada por pruebas y revisarse.

Cree un registro de conservación en lugar de depender de la memoria de los agentes o de una etiqueta sin gobernanza. El registro debe identificar el alcance de la conservación, su motivo, quién la autorizó, los sistemas y categorías afectados, las restricciones de acceso, la fecha de revisión y la decisión de levantamiento. Conserve solo los registros necesarios para el asunto indicado.

Las solicitudes de supresión o restricción de los clientes requieren una vía de revisión humana. No permita que un flujo de trabajo automatizado prometa la eliminación cuando una excepción legal válida, una restricción activa o una verificación de identidad pendiente pueda afectar a la respuesta. Los responsables de Privacidad o Legal deben decidir los casos controvertidos y proporcionar la respuesta aplicable.

  • Abrir conservación: identificador de caso, finalidad, alcance, autoridad y fecha de inicio.
  • Limitar el acceso: restrinja el material sujeto a conservación a los roles autorizados.
  • Revisar: establezca una revisión fechada, no una conservación de duración indefinida.
  • Levantar: elimine la conservación sin demora cuando finalice la necesidad y devuelva el registro al flujo de eliminación.
  • Escalar: remita las reclamaciones legales, los requerimientos regulatorios, los incidentes de seguridad y las solicitudes de derechos controvertidas a Legal, Privacidad o Seguridad conforme a los procedimientos de incidentes y gestión documental de la organización.

Controles operativos que hacen real el calendario

Una política resulta ineficaz si las soluciones alternativas habituales generan copias no gestionadas. La retención debe ser una responsabilidad operativa conjunta: Operaciones de Soporte es responsable de los procesos de casos; Privacidad o Gestión Documental, de la base de la política y la gestión de derechos; Seguridad, de los controles de acceso e incidentes; y los responsables técnicos, de validar la configuración del sistema y el comportamiento de eliminación.

Aplique el acceso de mínimo privilegio a las bandejas de entrada, departamentos, archivos, exportaciones y funciones administrativas. Revise el acceso cuando las personas cambien de rol. Mantenga registros administrativos auditables, pero evite incluir copias innecesarias del contenido de los clientes en la pista de auditoría.

webchat.vip puede organizar operadores, departamentos, enrutamiento, horarios, niveles de servicio, plantillas y etiquetas. Estas funciones pueden apoyar la organización operativa, pero cualquier restricción de acceso debe validarse explícitamente en la configuración y documentación aplicables al servicio desplegado.

  • Designe un responsable de negocio y un responsable técnico para cada fila de retención.
  • Configure un flujo de trabajo programado de revisión o eliminación cuando la capacidad validada de la plataforma lo admita.
  • Mantenga un registro de verificación de eliminación con la versión de la regla, la categoría, la fecha de ejecución, el alcance del sistema o almacenamiento, el resultado y la referencia de excepción, pero sin copiar contenido de clientes.
  • Pruebe una muestra de eliminaciones completadas, incluidos archivos, exportaciones y copias de seguridad aplicables.
  • Concilié las entradas del registro de conservación con los trabajos de eliminación programados antes de cada ejecución.
  • Revise los accesos privilegiados y los permisos de exportación con una periodicidad definida.
  • Forme a los agentes para reconocer archivos sensibles, solicitudes de derechos, avisos legales y cuestiones de seguridad, y para escalar en lugar de improvisar.

Preguntas frecuentes

¿Cuál es un periodo de retención razonable para los chats de atención al cliente?

No existe un periodo universal. Establézcalo según la finalidad documentada, la sensibilidad, las necesidades de acceso, las obligaciones legales y las alternativas disponibles. Defina el evento inicial, la fecha de revisión y el resultado de eliminación o anonimización para cada categoría de datos, en lugar de conservar todos los chats durante un único periodo arbitrario.

¿Deben los adjuntos tener el mismo periodo de retención que las transcripciones de chat?

No automáticamente. Los adjuntos pueden tener distinta sensibilidad, riesgos de seguridad, ubicaciones de almacenamiento y valor empresarial. Asígneles una fila independiente en el calendario, un flujo de eliminación diferenciado y acceso restringido cuando corresponda.

¿Archivar una conversación cuenta como eliminarla?

No. Trasladar un registro fuera de línea o a un archivo no hace que deje de ser tratamiento de datos personales. Sigue requiriendo un periodo de retención justificado, salvaguardias adecuadas y un proceso para las solicitudes de derechos aplicables.

¿Cómo debe gestionar un equipo una conservación legal o controversia activa?

Pause la eliminación rutinaria solo para los registros necesarios, registre el motivo, el alcance, el autorizador y la fecha de revisión, restrinja el acceso y levante la conservación cuando termine la necesidad. Escale las reclamaciones legales y las solicitudes controvertidas al responsable de Legal o Privacidad de la organización.

¿Qué debemos confirmar con webchat.vip antes de implementar el calendario?

Confirme las capacidades y responsabilidades relativas a retención, revisión y eliminación por categoría; acceso a conversaciones y archivos; controles de exportación; gestión de informes; registros de auditoría; tratamiento de copias de seguridad; y verificación de eliminación. webchat.vip proporciona una bandeja de entrada compartida de WebChat y WhatsApp, analítica e informes, mientras que los archivos se almacenan en una subcuenta aislada de Apification Cloud para cada servicio omnicanal; sus responsables deben validar la configuración aplicable a su servicio.

Fuentes y lecturas adicionales

Referencias primarias y autorizadas usadas para verificar la base factual de esta guía.

  1. General Data Protection Regulation (GDPR), Regulation (EU) 2016/679 — EUR-Lex, Official Journal of the European Union
  2. GDPR Articles 13, 30 and 32 — EUR-Lex, Official Journal of the European Union
  3. Principle (e): Storage limitation — Information Commissioner's Office
  4. What privacy information should we provide? — Information Commissioner's Office
  5. Introduction to anonymisation — Information Commissioner's Office
  6. NIST Privacy Framework: A Tool for Improving Privacy through Enterprise Risk Management — National Institute of Standards and Technology
  7. Using Privacy Framework 1.1 — National Institute of Standards and Technology
  8. SP 800-88 Rev. 2: Guidelines for Media Sanitization — National Institute of Standards and Technology
  9. File Upload Cheat Sheet — OWASP Foundation
  10. Application Security Verification Standard — OWASP Foundation