Gobernanza de datos

Cómo definir retención y eliminación de datos para un AI Sales Copilot B2B

Una guía operativa para conservar cada dato durante el tiempo justificado, localizar todas sus copias y demostrar su eliminación sin romper auditoría, continuidad ni obligaciones aplicables.

Respuesta directa

En pocas palabras

Para definir la retención de un AI Sales Copilot, inventaría cada categoría de datos y todas sus copias; relaciona finalidad, propietario, sistema, obligación y evento que inicia el plazo; y asigna un estado final: conservar, archivar, bloquear, anonimizar o suprimir. Automatiza cuando sea seguro, contempla respaldos y proveedores, registra excepciones y prueba que la eliminación ocurrió. No existe un plazo universal: cada organización debe validarlo con sus obligaciones y contexto.

Retener datos es una decisión de propósito, riesgo y evidencia

Conservar todo indefinidamente parece sencillo, pero amplía exposición, costo y superficie de búsqueda. Eliminar demasiado pronto puede impedir atender una solicitud, reconstruir una propuesta, investigar un incidente o cumplir una obligación. La política útil decide qué registro necesita la empresa, para qué, durante cuánto tiempo y qué evidencia conservará cuando termine el periodo.

En México, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento contienen reglas sobre finalidad, conservación, bloqueo, cancelación y supresión. La aplicación depende de la organización, el dato, la relación y otras disposiciones. Esta guía traduce el problema a controles operativos; no determina por sí sola un plazo legal ni sustituye revisión jurídica, fiscal, laboral, contractual o sectorial.

Localiza el dato y sus derivados antes de asignar un plazo

Mapea el recorrido completo: captura manual, importación, CRM, catálogo, archivo, recuperación, prompt, modelo, herramienta, salida, propuesta, PDF, DOCX, Buyer Room, correo, telemetría, soporte y analítica. Registra fuentes, destinos, región, formato, responsable y proveedor. Un campo eliminado de la pantalla puede seguir en una exportación, un índice, una cola, un log o una copia de respaldo.

Distingue dato original, copia, referencia, resumen, embedding, caché, métrica y derivado. Borrar un documento no elimina necesariamente un índice construido con su contenido; borrar un usuario no resuelve registros comerciales que la empresa aún necesita conservar. El inventario debe señalar qué identificador permite localizar cada copia sin almacenar contenido sensible adicional en la propia bitácora.

Clasifica por categoría, finalidad y relación, no por extensión

Un archivo PDF puede contener una propuesta comercial, un comprobante, datos de contacto o una evaluación interna; la extensión no define su tratamiento. Agrupa por propósito y sensibilidad: identidad y acceso, cuenta y contacto, oportunidad, catálogo y precio, comunicación, documento, actividad, señal, salida de IA, telemetría, seguridad, soporte, evaluación y respaldo.

Separa datos personales de registros corporativos y reconoce cuando conviven. Documenta sujeto, fuente, base autorizada aplicable, finalidad declarada, uso real, destinatarios y restricciones. No uses la etiqueta datos de entrenamiento como cajón genérico: distingue si una entrada se usa en una solicitud, en evaluación, en ajuste de un sistema o no se reutiliza. Cada operación necesita una descripción comprobable.

Construye un calendario con evento inicial y destino final

Para cada categoría registra propietario, sistema, finalidad, evento que inicia el plazo, duración aprobada, motivo, revisión, excepción y disposición final. El evento puede ser cierre de la relación, pérdida de la oportunidad, revocación de acceso, vencimiento del enlace, cierre del incidente o sustitución de una versión. La fecha de creación rara vez explica por sí sola cuándo dejó de ser necesario el registro.

Distingue el plazo operativo del periodo de bloqueo, archivo o conservación exigida por otra razón. Un mismo dato puede abandonar el uso cotidiano y permanecer restringido para una finalidad acotada. Evita copiar un plazo entre contratos, mercados o categorías. Registra fuente y fecha de la decisión para que un cambio normativo, contractual o de proceso abra una revisión en lugar de alterar silenciosamente toda la historia.

Elementos mínimos de una regla de retención
CriterioPreguntaEvidencia esperada
Finalidad¿Por qué se conserva?Propósito y categoría aprobados
Inicio¿Qué evento activa el reloj?Fecha y fuente del evento
Destino¿Qué ocurre al vencer?Archivo, bloqueo, anonimización o supresión
Prueba¿Cómo se demuestra?Ejecución, excepción, conciliación y muestra

Modela estados para no confundir ocultar, bloquear y eliminar

Define estados explícitos: activo, archivado, bloqueado, pendiente de supresión, suprimido y excepción, si aplican al caso. Activo permite el uso aprobado; archivado reduce disponibilidad cotidiana; bloqueado restringe tratamiento mientras conserva lo requerido; suprimido deja de estar disponible según el método definido. Ocultar una fila o marcarla inactiva no demuestra ninguno de esos resultados.

Especifica transiciones, autoridad y reversibilidad. Una solicitud puede detenerse si existe una obligación que debe revisarse; una excepción debe incluir alcance, motivo, aprobador, compensación y vencimiento. Evita que el mismo rol solicite, apruebe y certifique una eliminación sensible sin una razón documentada. El estado visible debe coincidir con el estado real en sistemas dependientes.

Trata respaldos, réplicas, cachés e índices como copias con ciclo propio

Un respaldo no siempre permite borrar una sola fila sin comprometer integridad. Define cuánto se conserva, quién puede restaurarlo, cómo permanece aislado y qué ocurre si una copia antigua vuelve a producción. La restauración debe volver a aplicar bajas y restricciones posteriores mediante un registro de supresiones, una conciliación o un control equivalente. De otro modo, recuperar disponibilidad puede reintroducir datos que ya no debían usarse.

Incluye réplicas, snapshots, cachés, índices, colas, archivos temporales y ambientes de prueba. Define propagación y latencia esperada para cada sistema. Un índice puede requerir reconstrucción; una caché puede expirar; una réplica debe confirmar convergencia. No declares eliminación inmediata si la arquitectura necesita una ventana conocida. Comunica el estado con precisión y comprueba que las copias residuales no vuelvan al uso ordinario.

Separa prompts, salidas, contexto, evaluaciones y telemetría de IA

Una operación de IA puede producir varias categorías: instrucción del sistema, texto introducido, fragmentos recuperados, llamada a herramienta, respuesta, validación, feedback, evaluación y metadatos. No asignes un solo plazo al paquete completo. Una traza técnica puede necesitar menos contenido y más metadatos; un caso de evaluación puede conservarse como referencia controlada; una salida compartida puede formar parte del historial comercial.

Minimiza desde el diseño. Registra identificadores, versión, resultado, fuente y razón cuando sean suficientes, en lugar de duplicar conversaciones completas. Separa telemetría de seguridad de analítica de producto y limita acceso. Si un proveedor procesa contenido, verifica su uso, retención temporal, ubicación, subencargados y mecanismo de eliminación. No supongas que desactivar historial, borrar una conversación o cerrar una cuenta produce el mismo efecto en todas las capas.

Mapa ilustrativo del ciclo de vida de datos de un AI Sales Copilot con estados activo, archivado, bloqueado y suprimido
Interfaz de Cerravi · Demo con datos ilustrativosUna regla verificable conecta cada categoría con su finalidad, evento inicial, sistema, destino final y evidencia de ejecución.

Resuelve obligaciones, investigaciones y litigios sin crear retención infinita

Puede existir una razón válida para suspender la eliminación de un conjunto acotado: obligación aplicable, disputa, auditoría, investigación o preservación de evidencia. Define quién emite la retención especial, qué objetos cubre, desde cuándo, bajo qué acceso y qué evento obliga a revisarla. Una instrucción general de conservar todo hasta nuevo aviso convierte una excepción temporal en una política invisible.

Mantén separada la copia restringida del uso operativo. No reutilices información bloqueada para recomendaciones, entrenamiento, campañas o análisis incompatibles. Registra levantamiento, revisión periódica y disposición posterior. Si varias obligaciones se superponen, conserva la justificación más larga que aplique a esa categoría sin borrar la trazabilidad de las demás decisiones.

Conecta solicitudes de cancelación con identidad, alcance y respuesta

El flujo empieza por un canal publicado y una verificación proporcional de identidad y representación. Registra fecha, organización, categorías solicitadas, sistemas localizados, decisión, fundamento, responsable y respuesta. Limita el expediente a lo necesario: una solicitud de privacidad no debe convertirse en un repositorio libre de documentos personales o secretos del cliente.

Distingue acceso, rectificación, cancelación y oposición según el proceso aplicable. Una solicitud no autoriza borrar automáticamente datos comerciales de otra empresa ni registros sujetos a revisión. El equipo debe localizar coincidencias, resolver homónimos, aplicar bloqueo cuando corresponda, coordinar proveedores y comunicar límites o plazos sin prometer una eliminación instantánea que la arquitectura no puede demostrar.

Ejecuta la disposición como un workflow idempotente y conciliable

Convierte cada regla vencida en una tarea con identificador, población, versión, sistemas, método, resultado y errores. Usa idempotencia para que un reintento no dañe relaciones ni genere estados contradictorios. Procesa por lotes acotados, conserva checkpoint y define qué falla detiene el lote. El borrado parcial debe quedar visible para que soporte y privacidad no respondan con una certeza falsa.

Ordena dependencias: revoca enlaces y sesiones, restringe el uso, elimina derivados, limpia copias operativas y confirma propagación. Cuando un registro conserva relaciones necesarias, evalúa anonimización o separación en lugar de romper integridad sin análisis. La anonimización debe resistir una reidentificación razonable en el contexto disponible; reemplazar un nombre por un identificador estable puede seguir permitiendo vincular a la persona.

Elige el método de eliminación según medio, sensibilidad y control

La eliminación lógica de una aplicación, la sanitización de un medio y su destrucción física responden a capas distintas. NIST SP 800-88 Rev.2 organiza un programa de sanitización basado en sensibilidad, medio, técnica y verificación. La organización debe seleccionar un método compatible con su tecnología y riesgo; no es correcto prometer borrado seguro solo porque una operación DELETE devolvió éxito.

Para almacenamiento administrado, documenta qué controla la empresa y qué garantiza el proveedor. Evalúa borrado criptográfico, sobrescritura, purga o destrucción cuando correspondan, junto con manejo de claves y evidencia. Verifica una muestra y conserva un certificado o registro proporcionado al riesgo, sin guardar el contenido eliminado. La técnica debe aprobarla la función competente; esta guía no prescribe un método universal.

Extiende la regla a proveedores, subencargados y salidas externas

El contrato y la evaluación del proveedor deben cubrir categorías, finalidades, ubicación, subencargados, plazos, devolución, eliminación, evidencia, incidentes y fin de servicio. Confirma si el proveedor conserva logs, respaldos o contenido para operar, seguridad o mejora del producto. Una afirmación comercial genérica no sustituye la descripción técnica ni la obligación contractual aplicable.

Mantén un registro de solicitudes enviadas, confirmaciones, rechazos y ventanas pendientes. Incluye correo, almacenamiento, modelos, analítica, soporte y herramientas conectadas. Al cambiar de proveedor o retirar una integración, revoca credenciales, detén flujos, exporta lo autorizado, elimina lo residual y verifica dependencias. La eliminación interna no está completa si una copia activa permanece accesible en un tercero.

Prueba cobertura, oportunidad y no reaparición

Mide población elegible, tareas creadas, completadas, fallidas, vencidas, exceptuadas y no asignadas. Publica cobertura de sistemas y retraso por tipo de copia. Una tasa de éxito sin denominador ni inventario puede ocultar repositorios fuera del workflow. Revisa también restauraciones, ambientes temporales y altas de nuevos proveedores para detectar rutas que nunca recibieron la regla.

Prueba con registros sintéticos o autorizados: crea el dato, propágalo, vence la regla, ejecuta, busca en cada destino y restaura una copia aislada para confirmar que la supresión vuelve a aplicarse. Comprueba que auditoría conserva la evidencia mínima sin reconstruir el contenido. Repite por cambio de esquema, proveedor, respaldo, índice, modelo o integración y corrige la causa, no solo el ejemplo.

Aplica la política sin atribuir a Cerravi decisiones que pertenecen a la empresa

Cerravi organiza cuentas, oportunidades, actividades, catálogos, propuestas, Buyer Rooms y contexto para asistencia comercial. Copilot prepara señales y borradores para revisión humana; no debe asumirse que entrena modelos con el contenido, que ejecuta una política jurídica universal o que elimina automáticamente datos de todos los proveedores. Las capacidades y configuraciones reales deben verificarse en el producto y en la arquitectura desplegada.

La organización sigue siendo responsable de definir finalidades, categorías, plazos, excepciones, canales de solicitud y obligaciones aplicables. Debe decidir qué historial comercial conserva, cómo trata exportaciones y enlaces, qué ocurre con respaldos y cómo documenta una supresión. Cerravi aporta controles dentro de su alcance, pero esta guía no constituye asesoría jurídica, certificación de privacidad ni garantía de cumplimiento en México u otra jurisdicción.

Preguntas frecuentes

Dudas comunes sobre este proceso

¿Cuánto tiempo debe conservarse la información de un AI Sales Copilot?

No existe un plazo universal. Debe definirse por categoría, finalidad, relación, obligación aplicable y evento inicial. La regla documenta propietario, sistema, duración, destino final, excepciones y evidencia. En México conviene revisar la LFPDPPP vigente, su Reglamento y otras disposiciones aplicables con asesoría competente antes de aprobar el calendario.

¿Borrar un contacto del CRM elimina todos sus datos?

No necesariamente. Pueden existir actividades, documentos, índices, cachés, exportaciones, logs, respaldos y copias en proveedores. La eliminación debe localizar cada categoría y dependencia, preservar relaciones autorizadas, aplicar el estado correcto y verificar propagación. Ocultar o desactivar un registro no demuestra supresión.

¿Qué ocurre con los datos dentro de los respaldos?

Define su plazo, aislamiento, acceso y comportamiento al restaurar. Cuando no sea viable editar una copia sin afectar integridad, debe impedirse su uso ordinario y volver a aplicar bajas y restricciones después de una restauración mediante un registro o conciliación equivalente. La organización debe explicar la ventana real sin prometer inmediatez falsa.

¿Anonimizar es lo mismo que eliminar?

No. Una anonimización eficaz busca impedir una reidentificación razonable en el contexto disponible; la seudonimización conserva una forma de vinculación y sigue requiriendo controles. Cambiar un nombre por un identificador estable no basta. La organización debe definir el propósito, la técnica, las claves o tablas de relación y la prueba apropiada.

¿Cómo se demuestra que una eliminación funcionó?

Con una tarea trazable que identifique población, regla, versión, sistemas, método, resultado y errores; más una conciliación de destinos y una muestra de verificación. También conviene probar que un respaldo restaurado no reintroduce el dato al uso activo. La evidencia debe demostrar ejecución sin conservar el contenido que debía eliminarse.