Plantilla de Solicitud de Eliminación de Datos
Recibe solicitudes de supresión de interesados con un formulario estructurado que captura verificación de identidad, alcance de la eliminación, requisitos de propagación a subencargados y el reloj de respuesta de 30 días. Construido para RGPD Art. 17, LGPD Art. 18 §VI, CCPA/CPRA, UK GDPR y el conjunto de leyes estatales estadounidenses de privacidad (Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Iowa, Tennessee).
Plantilla de Solicitud de Eliminación de Datos
Vista previa en vivo — prueba los campos.
No hay campos para mostrar.
Para quién es esta plantilla
Las solicitudes de eliminación de datos — también conocidas como 'derecho al olvido' bajo el Artículo 17 del RGPD, 'right to delete' bajo la CCPA/CPRA de California, y 'eliminação dos dados pessoais' bajo el Artículo 18 §VI de la LGPD brasileña — son uno de los flujos de privacidad más consecuentes que tiene un negocio. El reloj empieza en el momento en que la solicitud llega a tu bandeja (30 días bajo RGPD, LGPD y la mayoría de leyes estatales estadounidenses; CCPA da 45 días con una prórroga única). Saltarse el plazo es una resolución sancionadora publicada — la AEPD (España), la CNIL (Francia), el Garante (Italia) y la ICO (Reino Unido) publican resoluciones mensualmente, y la ANPD (Brasil) viene sancionando activamente desde 2023. Esta plantilla estructura la solicitud en sí — verificación de identidad (proporcional pero obligatoria), el alcance de la eliminación que el solicitante pide (solo cuenta, solo marketing, todos los datos incluidos backups), la base jurídica en la que se basó el responsable (consentimiento, contrato, interés legítimo), y las excepciones que puedan aplicar (obligación legal de conservación, libertad de expresión, interés público, investigación científica). Es el intake estructurado que tu DPO, equipo de privacidad o asesoría externa de privacidad realmente quiere — no la bandeja de email donde las solicitudes se pierden entre notificaciones de Slack, y no el módulo OneTrust DSAR Automation de 50.000 USD/año al que la mayoría de empresas se mueve después de crecer, no antes.
De la solicitud a la eliminación documentada en un flujo con grado de cumplimiento
El interesado envía la solicitud de eliminación con su identidad (nombre completo, email de la cuenta, ID de cuenta o usuario opcional), el alcance de la eliminación que solicita (cierre completo de cuenta con todos los datos personales, solo datos de marketing, categorías específicas, solo tickets de soporte — el principio de transparencia del Art. 12 RGPD exige honrar el alcance declarado por el solicitante salvo que aplique una excepción), y la base jurídica que cite si la conoce (a menudo no la conoce, y se espera que el responsable identifique la base). La verificación de identidad sigue: para solicitudes de bajo riesgo (dar de baja un boletín gratuito), basta con verificación por email vía enlace de un solo uso; para riesgo medio (cerrar una cuenta de pago con historial de facturación), el formulario exige que la solicitud venga desde el email de la cuenta y confirma vía el login existente o una verificación secundaria (SMS, últimos 4 del DNI); para alto riesgo (datos de salud, financieros, expedientes laborales), el formulario exige una prueba de identidad proporcional como subida de DNI redactado o declaración notarial. El formulario captura la marca temporal de la solicitud (que arranca el reloj de respuesta — 30 días bajo Art. 12(3) RGPD, Art. 19 LGPD y la mayoría de leyes estatales estadounidenses; 45 días bajo CCPA Cal. Civ. Code § 1798.130(a)(2)), enruta al DPO o contacto de privacidad designado, y crea un registro trazado en tu sistema de gestión de privacidad. El tratamiento por parte del responsable: (1) verificar que la identidad es suficiente para la sensibilidad de los datos; (2) identificar todos los sistemas y encargados que tienen los datos personales (CRM, plataforma de marketing, analítica, ticketing, procesador de pagos, proveedor de email); (3) aplicar excepciones legales donde existan (Art. 17(3) RGPD: libertad de expresión, obligación legal, interés público, investigación científica, defensa de pretensiones legales; Art. 16 LGPD; Cal. Civ. Code § 1798.105(d)); (4) propagar la eliminación a subencargados según Art. 17(2) RGPD — tu contrato de encargo con cada subencargado debería ya exigir que actúen sobre estas solicitudes, y la exportación del formulario captura la checklist de propagación; (5) entregar al interesado la confirmación de eliminación con la fecha, los sistemas donde se aplicó, los sistemas donde aplicó una excepción de conservación (con la base citada) y la marca temporal. La traza de auditoría — enviada, verificada, propagada, completada — es la documentación que una inquisitiva de la AEPD, una investigación de la ANPD o un demandante en una acción colectiva pedirán.
Qué incluye
Cada campo existe porque algún equipo de privacidad se ha quemado por su ausencia — normalmente durante la investigación regulatoria que llegó 18 meses después de que una solicitud se gestionara mal, o durante la auditoría en la que el DPO tuvo que reconstruir qué se eliminó, cuándo y por quién a partir de capturas de Slack y tickets de Jira.
Empresas que usan formularios de solicitud de eliminación de datos
SaaS y apps de consumidor con usuarios en UE/Reino Unido/Brasil
Cualquier SaaS o app con usuarios en UE/EEE, Reino Unido o Brasil tiene una obligación legal dura de aceptar y procesar solicitudes de supresión en 30 días. El formulario sustituye el enfoque de bandeja de tickets de soporte donde las solicitudes se triajean como consultas de producto y se incumple el plazo legal. Para SaaS con sede en EE. UU. con usuarios en California (que es la mayoría de SaaS estadounidense), CCPA/CPRA impone el mismo flujo con un plazo de 45 días. Se empareja con la sección 'cómo ejercer sus derechos' de tu política de privacidad como el formulario al que se enlaza.
E-commerce y marcas DTC
Las solicitudes de eliminación en e-commerce se complican con la obligación de conservación del historial de transacciones bajo legislación fiscal (España: Art. 30 Código de Comercio 6 años para libros contables, Ley General Tributaria 4 años para fiscal; EE. UU.: reglas de retención IRC típicamente 3-7 años; Brasil: 5 años para registros fiscales bajo Lei 8.137/90). El manejo de excepciones del formulario te permite eliminar el perfil de marketing, las credenciales de cuenta y los datos personales no vinculados a transacciones, conservando registros anonimizados de transacción durante el periodo de retención fiscal — el camino intermedio lícito bajo Art. 17(3)(b) RGPD y equivalentes.
Centros sanitarios y apps de salud digital
Los datos sanitarios tienen sus propias reglas de conservación que suelen prevalecer sobre solicitudes de eliminación puramente de privacidad. EE. UU. HIPAA no incluye derecho de supresión — solo derecho de rectificación y derecho de acceso — pero CCPA y leyes estatales aplican a entidades que manejan datos sanitarios pero no son covered entities (salud digital, bienestar, salud mental). UE RGPD Art. 9 datos especialmente protegidos (salud) tiene condiciones más estrictas, y la legislación nacional suele imponer periodos mínimos de conservación (España: 5 años desde la última anotación clínica bajo Ley 41/2002 historia clínica; Brasil: 20 años para historias clínicas bajo Resolução CFM 1.821/2007). El formulario captura el tipo de dato y muestra la excepción de conservación aplicable.
RR. HH. y responsables de datos laborales
La eliminación de datos de empleados tiene el mapa de excepciones más complejo — los registros de nómina deben conservarse para el plazo de prescripción de reclamaciones salariales (varía por jurisdicción, típicamente 3-7 años), registros fiscales bajo obligaciones federales/estatales/nacionales, registros de jornada en España (4 años bajo RDL 8/2019), registros eSocial brasileños (varía por evento, 5+ años), y registros de pensiones (a menudo 10+ años o durante la vida de la obligación). El formulario distingue entre la eliminación iniciada por ex empleados de preferencias/datos de marketing (accionable de inmediato) y la eliminación completa del expediente (solo tras expirar los periodos de conservación).
Agencias de marketing y proveedores de email marketing
Los prestadores de servicios y encargados bajo Art. 28 RGPD / Art. 39 LGPD / definición de service provider de CCPA tienen una obligación derivada de actuar sobre solicitudes de eliminación en nombre de sus clientes responsables. El formulario distingue entre solicitudes recibidas directamente de interesados (rutear de vuelta al responsable) y solicitudes recibidas de responsables pidiendo al encargado eliminar los datos del interesado (procesar inmediatamente y confirmar finalización). Para agencias que ejecutan campañas en Klaviyo, Mailchimp, Brevo, ActiveCampaign, MDirector, Doppler, HubSpot, Marketo, el formulario genera la confirmación encargado-a-responsable que el contrato de encargo requiere.
Sector público, educación e investigación financiada por subvenciones
Los responsables del sector público tienen fundamentos adicionales de excepción bajo Art. 17(3) RGPD — interés público, ejercicio de poderes públicos, y (en algunos estados miembros) obligaciones de libertad de información. Los datos de investigación se benefician de la excepción de investigación del Art. 89 con salvaguardas apropiadas. Para responsables del sector público brasileños, el Art. 23 LGPD especifica el régimen de tratamiento por el poder público con vigilancia adicional de la ANPD. Los campos de excepción del formulario capturan la base específica de interés público o investigación citada, que es la documentación que auditores y defensores del pueblo realmente inspeccionan.
Adáptala a tu programa de privacidad
Cada programa de privacidad tiene sus propias reglas de enrutamiento, conservación y verificación. Configura el nivel de verificación de identidad según la sensibilidad de los datos — verificación por enlace de email para datos de solo newsletter, verificación por login para cuentas SaaS, subida de DNI redactado para datos financieros o sanitarios de alto riesgo (con la guía de redacción prominente para que los solicitantes no expongan datos de más). Establece las opciones de alcance de eliminación para que coincidan con tus categorías de datos — muchas empresas separan 'cierre de cuenta' de 'solo datos de marketing' de 'supresión completa incluidos backups' porque cada una tiene implicaciones operativas y de calendario distintas. Configura el SLA de respuesta por regulación — 30 días bajo Art. 12(3) RGPD y Art. 19 LGPD, 45 días bajo CCPA Cal. Civ. Code § 1798.130(a)(2), 25 días laborables bajo UK GDPR — y el formulario auto-rastrea el reloj desde el envío. Añade la checklist de excepciones legales que tu DPO usa: Art. 17(3) RGPD (libertad de expresión, obligación legal, interés público, investigación, pretensiones legales); excepciones de conservación Art. 16 LGPD; excepciones CCPA incluidas las salvedades 'cumplimiento de transacción' y 'seguridad'; reglas sectoriales de conservación de tu industria (financiero: FINRA 4511 para broker-dealers, normativa Banco de España y CNMV; sanitario: conservación específica de historia clínica; fiscal: orientación IRS de 7 años, Ley General Tributaria española de 4 años, y equivalentes nacionales). Integra con tu plataforma de gestión de privacidad — OneTrust DSAR Automation, TrustArc, Securiti, BigID, Transcend, DataGrail, Osano, WireWheel, Ethyca para flujo DSR enterprise; o Termly, Cookiebot Privacy Center, Iubenda, Aukera Legal, Yzr para privacidad SMB; o herramientas españolas como Aiwin Legal, Audidat para programas más sectoriales. Para agencias y proveedores B2B, añade la opción de 'passthrough de encargado' que marca solicitudes para enrutarlas de vuelta al responsable originador. Para operaciones multi-localización, el formulario captura la jurisdicción reclamada por el solicitante (que determina el reloj SLA y la ley aplicable), valida contra tu lista de jurisdicciones de operación y enruta al equipo de privacidad apropiado si tienes asesoría regional.
Preguntas frecuentes sobre solicitudes de eliminación de datos
Plantillas relacionadas
Plantilla gratis de encuesta de product-market fit
La encuesta clásica de PMF de Sean Ellis: "¿cómo te sentirías si no pudieras usar este producto?". Más las preguntas de ICP, beneficio y roadmap que siguen.
Ver plantillaFormulario de feature request — captura problemas, no solo soluciones
Plantilla de formulario de feature request con framing de problema-no-feature, captura de workaround actual, e integración directa con Canny, Featurebase
Ver plantillaEncuesta de onboarding de usuario — personaliza activación y segmenta nuevos signups
Plantilla de encuesta de onboarding online para SaaS, apps de consumidor, herramientas de desarrollador y marketplaces.
Ver plantilla¿Listo para crear formularios que trabajan para ti?
Crea tu primer formulario en minutos. Tus respuestas te lo agradecerán.