Política de Retención de Datos — Northa
Última revisión: 2026-08-04 Versión: 3.2 (autónomo España + AEPD/LOPDGDD · enforcement #267)
Esta política describe durante cuánto tiempo conservamos cada categoría de dato personal y qué hacemos cuando ese plazo termina. Forma parte de la privacy-policy.md y desarrolla el principio de limitación del plazo de conservación (Art. 5.1.e GDPR).
El responsable del tratamiento es Carlos Eduardo Gómez Fandiño (nombre comercial Northa, https://www.northa.center), autónomo en España, NIF ES60052213H, domicilio profesional en Calle Mayorazgo de Duarte 25, 28052 Madrid, España. Contacto: info@northa.center · WhatsApp de soporte: +34 624 083 745.
1. Principios generales
1.1 Minimización
Sólo recogemos los datos estrictamente necesarios para prestar el servicio.
1.2 Limitación del plazo
Cada categoría tiene un plazo máximo. Pasado ese plazo, los datos se eliminan o se anonimizan.
1.3 Confidencialidad
Mientras los datos están almacenados aplicamos cifrado en reposo, control de acceso y, para datos de nacimiento, cifrado a nivel de aplicación (Fernet/AES).
1.4 Trazabilidad
Las operaciones sensibles de borrado/anonimización relevantes se reflejan en audit log conforme a la operativa del producto.
2. Tabla de retención por categoría
| Categoría de dato | Plazo máximo | Acción al expirar | Justificación |
|---|---|---|---|
| Datos de cuenta activa (email, nombre) | Mientras la cuenta esté activa | Anonimización a los 30 días tras borrado de cuenta | Ejecución de contrato |
| Datos de cuenta inactiva (sin login en 24 meses) | 24 meses desde último login | Aviso + supresión/anonimización a los 30 días | Minimización |
| Contraseña hash (bcrypt) | Mientras la cuenta esté activa | Borrado/anonimización al eliminar cuenta | Seguridad |
| Datos de nacimiento (fecha, hora, lugar) | Mientras la cuenta esté activa | Anonimización 30 días tras borrado | Art. 9 GDPR (estándar reforzado) + servicio |
| Cartas natales calculadas | Mientras la cuenta esté activa | Anonimización/borrado 30 días tras borrado | Servicio core |
| Reports generados | Mientras la cuenta esté activa | Anonimización/borrado 30 días tras borrado | Servicio core |
| Conversaciones de chat (agente IA) | Máx. 90 días desde última actividad (pinned exentas) | Hard-delete automático (_chat_retention_loop); borrado manual posible | Minimización + privacidad |
| Mensajería marketplace (si activa) | Entregados: 90 días. Evidencia de moderación: 180 días o hasta resolver revisión | Hard-delete (sweep); evidencia pendiente no se borra antes | Minimización + seguridad del servicio |
| Caché de respuestas del chat | 90 días | Hard-delete job answer_cache_retention | Minimización + coste (regenerable) |
| Logs técnicos (plataforma host) | 90 días orientativo | Retención del proveedor de logs (Railway), no filas en RDS | Seguridad operativa |
| Audit logs de seguridad | 2 años (730 días; configurable AUDIT_LOG_RETENTION_DAYS), salvo excepciones documentadas | Job audit_retention (conserva consent, account.*, refunds, admin.*) | Detección de incidentes + compliance |
| IP en audit/logs | 30 días en claro; luego NULL | Job ip_anonymization (no borra la fila) | Minimización |
| Cookies y registro de consentimientos de cookies | 12 meses (re-prompt al bump de versión) | Renovar o re-solicitar | ePrivacy / AEPD |
| Sesiones de invitado | 24 horas (JWT TTL) | Expiración automática | Solo necesario |
| Facturas y libros contables | 6 años (Código de Comercio, Art. 30) | Anonimización del titular; conservar mínimos fiscales | Obligación legal ES |
| Soportes tributarios / facturas | 4 años (prescripción LGT Art. 66, salvo interrupción) | Conservar mientras dure la obligación | AEAT |
| Datos de Stripe (customer_id, transacciones) | Alineado con obligaciones fiscales/contables (4–6 años según tipo) | Anonimización al alcanzar el plazo | Obligación legal + defensa de reclamaciones |
| Backups RDS (PITR) | 7 días en la instancia actual (AWS PITR); política aspiracional de backups lógicos más largos = ops | Rotación AWS | Recuperación + minimización |
| Tickets de soporte | 2 años desde resolución | Borrado | Mejora del servicio |
| Logs de formulario de contacto | 6 meses | Borrado | Antispam + respuesta |
| Leads / newsletter | Hasta opt-out; revisión bases inactivas 24 meses | Borrado | Consentimiento revocable |
| Defensa de reclamaciones | Hasta prescripción de la acción (orientativo: 5 años acciones personales, Art. 1964 CC) | Anonimización tras prescripción | Interés legítimo |
3. Plazos por obligación legal (España)
Algunas obligaciones prevalecen sobre el deseo del usuario de eliminar sus datos:
3.1 Contables y fiscales
- Código de Comercio (Art. 30): conservación de libros y documentación contable durante 6 años.
- Ley General Tributaria (Art. 66): prescripción de deudas tributarias en 4 años (puede interrumpirse); conviene conservar soportes al menos ese periodo.
- El detalle exacto de qué campos del tombstone fiscal se conservan lo fija la operativa de borrado de cuenta (anonimización + mínimos legales).
3.2 Laborales
No aplican mientras no haya personal laboral. Si en el futuro hay empleados o colaboradores con obligaciones de SS, se aplicarán los plazos laborales españoles.
3.3 Defensa frente a reclamaciones
Consentimientos, aceptación de Términos y evidencia de moderación pueden conservarse durante el plazo de prescripción de acciones civiles relevantes (orientativo 5 años para acciones personales en derecho español).
4. Procedimiento de eliminación de cuenta
4.1 Anonimización (no hard-delete total)
No destruimos de golpe todo lo que la ley obliga a conservar (facturas, contabilidad). Aplicamos:
- Soft-delete inmediato de la cuenta y recursos asociados.
- En 30 días: anonimización irreversible de PII (email → tombstone, nombre genérico, birth data cifrado se desliga/anonimiza, etc.).
- Conservación de mínimos contables/fiscales sin enlace recuperable al titular cuando sea obligatorio.
4.2 Chats
Las conversaciones del agente tienen hard-delete a 90 días desde la última actividad (salvo pinned). Tras borrado de cuenta, se alinean con el proceso de anonimización.
4.3 Confirmación
Puedes ejercer supresión y portabilidad escribiendo a info@northa.center o desde /dashboard/profile/privacy.
5. Menores
El servicio es para 16+. Si detectamos una cuenta de menor sin legitimación, suspendemos y aplicamos borrado/anonimización prioritarios.
6. Transferencias y sub-procesadores
Los datos pueden residir en EE.UU. (AWS RDS, Bedrock, Stripe, Railway, Cloudflare, Google) bajo SCC y/o DPF. Detalle en subprocessors.md. Plazos de retención de cada proveedor se alinean con sus DPA; nosotros no pedimos retención adicional de contenido de prompts en Bedrock (sin retención de contenido por defecto).
7. Brechas
En caso de brecha podemos prolongar temporalmente logs y backups necesarios para investigar, documentándolo y notificándolo a la AEPD y a los afectados cuando el GDPR lo exija (Art. 33/34).
8. Portabilidad
El export JSON (Art. 20 GDPR) se genera on-demand (GET /api/auth/me/data-export) como descarga inmediata. No se almacena un paquete temporal en nuestros servidores; no hay job de caducidad de export.
8.1 Inventario técnico
El mapa categoría → job/código vive en docs/security/retention-inventory.md (issue #267).
9. Contacto
info@northa.center · Calle Mayorazgo de Duarte 25, 28052 Madrid, España.