Cumplimiento RGPD, LGPD y CCPA

Plantilla de Solicitud de Eliminación de Datos

Recibe solicitudes de supresión de interesados con un formulario estructurado que captura verificación de identidad, alcance de la eliminación, requisitos de propagación a subencargados y el reloj de respuesta de 30 días. Construido para RGPD Art. 17, LGPD Art. 18 §VI, CCPA/CPRA, UK GDPR y el conjunto de leyes estatales estadounidenses de privacidad (Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Iowa, Tennessee).

Gratis — incluido en todos los planes

Plantilla de Solicitud de Eliminación de Datos

Vista previa en vivo — prueba los campos.

No hay campos para mostrar.

Para quién es esta plantilla

Las solicitudes de eliminación de datos — también conocidas como 'derecho al olvido' bajo el Artículo 17 del RGPD, 'right to delete' bajo la CCPA/CPRA de California, y 'eliminação dos dados pessoais' bajo el Artículo 18 §VI de la LGPD brasileña — son uno de los flujos de privacidad más consecuentes que tiene un negocio. El reloj empieza en el momento en que la solicitud llega a tu bandeja (30 días bajo RGPD, LGPD y la mayoría de leyes estatales estadounidenses; CCPA da 45 días con una prórroga única). Saltarse el plazo es una resolución sancionadora publicada — la AEPD (España), la CNIL (Francia), el Garante (Italia) y la ICO (Reino Unido) publican resoluciones mensualmente, y la ANPD (Brasil) viene sancionando activamente desde 2023. Esta plantilla estructura la solicitud en sí — verificación de identidad (proporcional pero obligatoria), el alcance de la eliminación que el solicitante pide (solo cuenta, solo marketing, todos los datos incluidos backups), la base jurídica en la que se basó el responsable (consentimiento, contrato, interés legítimo), y las excepciones que puedan aplicar (obligación legal de conservación, libertad de expresión, interés público, investigación científica). Es el intake estructurado que tu DPO, equipo de privacidad o asesoría externa de privacidad realmente quiere — no la bandeja de email donde las solicitudes se pierden entre notificaciones de Slack, y no el módulo OneTrust DSAR Automation de 50.000 USD/año al que la mayoría de empresas se mueve después de crecer, no antes.

De la solicitud a la eliminación documentada en un flujo con grado de cumplimiento

El interesado envía la solicitud de eliminación con su identidad (nombre completo, email de la cuenta, ID de cuenta o usuario opcional), el alcance de la eliminación que solicita (cierre completo de cuenta con todos los datos personales, solo datos de marketing, categorías específicas, solo tickets de soporte — el principio de transparencia del Art. 12 RGPD exige honrar el alcance declarado por el solicitante salvo que aplique una excepción), y la base jurídica que cite si la conoce (a menudo no la conoce, y se espera que el responsable identifique la base). La verificación de identidad sigue: para solicitudes de bajo riesgo (dar de baja un boletín gratuito), basta con verificación por email vía enlace de un solo uso; para riesgo medio (cerrar una cuenta de pago con historial de facturación), el formulario exige que la solicitud venga desde el email de la cuenta y confirma vía el login existente o una verificación secundaria (SMS, últimos 4 del DNI); para alto riesgo (datos de salud, financieros, expedientes laborales), el formulario exige una prueba de identidad proporcional como subida de DNI redactado o declaración notarial. El formulario captura la marca temporal de la solicitud (que arranca el reloj de respuesta — 30 días bajo Art. 12(3) RGPD, Art. 19 LGPD y la mayoría de leyes estatales estadounidenses; 45 días bajo CCPA Cal. Civ. Code § 1798.130(a)(2)), enruta al DPO o contacto de privacidad designado, y crea un registro trazado en tu sistema de gestión de privacidad. El tratamiento por parte del responsable: (1) verificar que la identidad es suficiente para la sensibilidad de los datos; (2) identificar todos los sistemas y encargados que tienen los datos personales (CRM, plataforma de marketing, analítica, ticketing, procesador de pagos, proveedor de email); (3) aplicar excepciones legales donde existan (Art. 17(3) RGPD: libertad de expresión, obligación legal, interés público, investigación científica, defensa de pretensiones legales; Art. 16 LGPD; Cal. Civ. Code § 1798.105(d)); (4) propagar la eliminación a subencargados según Art. 17(2) RGPD — tu contrato de encargo con cada subencargado debería ya exigir que actúen sobre estas solicitudes, y la exportación del formulario captura la checklist de propagación; (5) entregar al interesado la confirmación de eliminación con la fecha, los sistemas donde se aplicó, los sistemas donde aplicó una excepción de conservación (con la base citada) y la marca temporal. La traza de auditoría — enviada, verificada, propagada, completada — es la documentación que una inquisitiva de la AEPD, una investigación de la ANPD o un demandante en una acción colectiva pedirán.

Qué incluye

Cada campo existe porque algún equipo de privacidad se ha quemado por su ausencia — normalmente durante la investigación regulatoria que llegó 18 meses después de que una solicitud se gestionara mal, o durante la auditoría en la que el DPO tuvo que reconstruir qué se eliminó, cuándo y por quién a partir de capturas de Slack y tickets de Jira.

Empresas que usan formularios de solicitud de eliminación de datos

  • SaaS y apps de consumidor con usuarios en UE/Reino Unido/Brasil

    Cualquier SaaS o app con usuarios en UE/EEE, Reino Unido o Brasil tiene una obligación legal dura de aceptar y procesar solicitudes de supresión en 30 días. El formulario sustituye el enfoque de bandeja de tickets de soporte donde las solicitudes se triajean como consultas de producto y se incumple el plazo legal. Para SaaS con sede en EE. UU. con usuarios en California (que es la mayoría de SaaS estadounidense), CCPA/CPRA impone el mismo flujo con un plazo de 45 días. Se empareja con la sección 'cómo ejercer sus derechos' de tu política de privacidad como el formulario al que se enlaza.

  • E-commerce y marcas DTC

    Las solicitudes de eliminación en e-commerce se complican con la obligación de conservación del historial de transacciones bajo legislación fiscal (España: Art. 30 Código de Comercio 6 años para libros contables, Ley General Tributaria 4 años para fiscal; EE. UU.: reglas de retención IRC típicamente 3-7 años; Brasil: 5 años para registros fiscales bajo Lei 8.137/90). El manejo de excepciones del formulario te permite eliminar el perfil de marketing, las credenciales de cuenta y los datos personales no vinculados a transacciones, conservando registros anonimizados de transacción durante el periodo de retención fiscal — el camino intermedio lícito bajo Art. 17(3)(b) RGPD y equivalentes.

  • Centros sanitarios y apps de salud digital

    Los datos sanitarios tienen sus propias reglas de conservación que suelen prevalecer sobre solicitudes de eliminación puramente de privacidad. EE. UU. HIPAA no incluye derecho de supresión — solo derecho de rectificación y derecho de acceso — pero CCPA y leyes estatales aplican a entidades que manejan datos sanitarios pero no son covered entities (salud digital, bienestar, salud mental). UE RGPD Art. 9 datos especialmente protegidos (salud) tiene condiciones más estrictas, y la legislación nacional suele imponer periodos mínimos de conservación (España: 5 años desde la última anotación clínica bajo Ley 41/2002 historia clínica; Brasil: 20 años para historias clínicas bajo Resolução CFM 1.821/2007). El formulario captura el tipo de dato y muestra la excepción de conservación aplicable.

  • RR. HH. y responsables de datos laborales

    La eliminación de datos de empleados tiene el mapa de excepciones más complejo — los registros de nómina deben conservarse para el plazo de prescripción de reclamaciones salariales (varía por jurisdicción, típicamente 3-7 años), registros fiscales bajo obligaciones federales/estatales/nacionales, registros de jornada en España (4 años bajo RDL 8/2019), registros eSocial brasileños (varía por evento, 5+ años), y registros de pensiones (a menudo 10+ años o durante la vida de la obligación). El formulario distingue entre la eliminación iniciada por ex empleados de preferencias/datos de marketing (accionable de inmediato) y la eliminación completa del expediente (solo tras expirar los periodos de conservación).

  • Agencias de marketing y proveedores de email marketing

    Los prestadores de servicios y encargados bajo Art. 28 RGPD / Art. 39 LGPD / definición de service provider de CCPA tienen una obligación derivada de actuar sobre solicitudes de eliminación en nombre de sus clientes responsables. El formulario distingue entre solicitudes recibidas directamente de interesados (rutear de vuelta al responsable) y solicitudes recibidas de responsables pidiendo al encargado eliminar los datos del interesado (procesar inmediatamente y confirmar finalización). Para agencias que ejecutan campañas en Klaviyo, Mailchimp, Brevo, ActiveCampaign, MDirector, Doppler, HubSpot, Marketo, el formulario genera la confirmación encargado-a-responsable que el contrato de encargo requiere.

  • Sector público, educación e investigación financiada por subvenciones

    Los responsables del sector público tienen fundamentos adicionales de excepción bajo Art. 17(3) RGPD — interés público, ejercicio de poderes públicos, y (en algunos estados miembros) obligaciones de libertad de información. Los datos de investigación se benefician de la excepción de investigación del Art. 89 con salvaguardas apropiadas. Para responsables del sector público brasileños, el Art. 23 LGPD especifica el régimen de tratamiento por el poder público con vigilancia adicional de la ANPD. Los campos de excepción del formulario capturan la base específica de interés público o investigación citada, que es la documentación que auditores y defensores del pueblo realmente inspeccionan.

Adáptala a tu programa de privacidad

Cada programa de privacidad tiene sus propias reglas de enrutamiento, conservación y verificación. Configura el nivel de verificación de identidad según la sensibilidad de los datos — verificación por enlace de email para datos de solo newsletter, verificación por login para cuentas SaaS, subida de DNI redactado para datos financieros o sanitarios de alto riesgo (con la guía de redacción prominente para que los solicitantes no expongan datos de más). Establece las opciones de alcance de eliminación para que coincidan con tus categorías de datos — muchas empresas separan 'cierre de cuenta' de 'solo datos de marketing' de 'supresión completa incluidos backups' porque cada una tiene implicaciones operativas y de calendario distintas. Configura el SLA de respuesta por regulación — 30 días bajo Art. 12(3) RGPD y Art. 19 LGPD, 45 días bajo CCPA Cal. Civ. Code § 1798.130(a)(2), 25 días laborables bajo UK GDPR — y el formulario auto-rastrea el reloj desde el envío. Añade la checklist de excepciones legales que tu DPO usa: Art. 17(3) RGPD (libertad de expresión, obligación legal, interés público, investigación, pretensiones legales); excepciones de conservación Art. 16 LGPD; excepciones CCPA incluidas las salvedades 'cumplimiento de transacción' y 'seguridad'; reglas sectoriales de conservación de tu industria (financiero: FINRA 4511 para broker-dealers, normativa Banco de España y CNMV; sanitario: conservación específica de historia clínica; fiscal: orientación IRS de 7 años, Ley General Tributaria española de 4 años, y equivalentes nacionales). Integra con tu plataforma de gestión de privacidad — OneTrust DSAR Automation, TrustArc, Securiti, BigID, Transcend, DataGrail, Osano, WireWheel, Ethyca para flujo DSR enterprise; o Termly, Cookiebot Privacy Center, Iubenda, Aukera Legal, Yzr para privacidad SMB; o herramientas españolas como Aiwin Legal, Audidat para programas más sectoriales. Para agencias y proveedores B2B, añade la opción de 'passthrough de encargado' que marca solicitudes para enrutarlas de vuelta al responsable originador. Para operaciones multi-localización, el formulario captura la jurisdicción reclamada por el solicitante (que determina el reloj SLA y la ley aplicable), valida contra tu lista de jurisdicciones de operación y enruta al equipo de privacidad apropiado si tienes asesoría regional.

Preguntas frecuentes sobre solicitudes de eliminación de datos

Esas son plataformas completas de gestión de privacidad — agrupan el intake de DSR (Data Subject Request) con descubrimiento automatizado de datos personales en tus sistemas, propagación automatizada a subencargados, gestión de consentimiento, banners de cookies, evaluaciones de impacto de privacidad, mantenimiento de RAT (Registro de Actividades de Tratamiento) y flujos de notificación de brechas. Los precios típicamente arrancan en 20.000-50.000 USD/año para niveles SMB (Osano, Ethyca, despliegues más pequeños de TrustArc) y van por 100.000+ USD/año para enterprise (OneTrust, BigID, Securiti, Transcend). Esta plantilla gestiona el flujo de intake de solicitud en sí — captura estructurada, verificación de identidad, definición de alcance, marcado de excepción, reloj SLA — sin el compromiso de la plataforma completa. La mayoría de empresas con menos de 50 empleados o 20 M€ de facturación no justifican el coste de la plataforma; las empresas por encima de esa escala que ya tienen una plataforma de privacidad suelen seguir usándola. Los equipos que se quedan permanentemente con este enfoque son típicamente los que corren con un stack Google Workspace + Jira + Slack para privacidad, donde el formulario es la puerta de entrada estructurada y el runbook de propagación se documenta manualmente en Confluence o Notion.
Bajo el Artículo 12(6) del RGPD, el responsable puede solicitar información adicional necesaria para confirmar la identidad del interesado — pero solo lo que sea proporcional a la sensibilidad de los datos. Las directrices 01/2022 del EDPB sobre derechos del interesado (acceso, con razonamiento paralelo para supresión) establecen que la verificación de identidad debe ser razonable y proporcional — pedir un escaneo completo del pasaporte para eliminar un alta de boletín es desproporcionado y constituiría en sí mismo una infracción del RGPD. El enfoque escalonado del formulario (verificación por email para bajo riesgo, login de cuenta para medio, DNI redactado para alto) está construido alrededor de este principio de proporcionalidad. Bajo CCPA Cal. Civ. Code § 1798.130 y los reglamentos CPRA, el responsable debe usar métodos comercialmente razonables para verificar identidad, con el estándar escalando según la sensibilidad de los datos solicitados. Bajo Art. 19 LGPD, el responsable debe responder a solicitudes verificadas con verificación proporcional. El formulario captura el método de verificación usado y la marca temporal, que es la documentación que un regulador pedirá si un tercero disputa que una solicitud se gestionó correctamente. Para España, la AEPD ha publicado guía específica sobre el límite de proporcionalidad — la práctica que viene viendo en sanciones es de 'verificación mínima viable'.
Sí — pero cada excepción debe citarse y documentarse específicamente, no un 'lo conservamos todo' genérico. El Artículo 17(3) RGPD lista las salvedades exhaustivas: (a) libertad de expresión e información; (b) cumplimiento de obligación legal (conservación fiscal, conservación de expediente laboral, registros de servicios financieros); (c) interés público en salud pública; (d) fines de archivo, investigación científica/histórica, estadísticos; (e) formulación, ejercicio o defensa de pretensiones legales. El Artículo 16 LGPD tiene salvedades similares (obligación legal, estudio por entidad de investigación, ejecución de contrato, ejercicio de derechos regulatorios, transferencia a un tercero). CCPA Cal. Civ. Code § 1798.105(d) lista 9 salvedades incluida cumplimiento de transacción, prevención de seguridad/fraude, libertad de expresión, investigación científica, uso interno compatible con el contexto de recogida, obligaciones legales. La excepción más común para SaaS B2B es 1798.105(d)(1) — cumplimiento de transacción (puedes conservar registros de transacciones pasadas para fines contables/fiscales/defensa de pretensiones). El formulario captura la excepción específica citada y enruta la solicitud para eliminación parcial con los datos de excepción conservados. Rechazar la solicitud entera sin excepción es el atractor del regulador — eliminación parcial con excepciones documentadas es la respuesta lícita.
Los backups son la parte más dura del derecho de supresión operativamente. La guía de la ICO (UK Information Commissioner's Office), reflejada por el EDPB y la AEPD, trata los backups de forma práctica: no tienes que restaurar un backup solo para eliminar un registro, pero debes (1) marcar el dato para eliminación para que no se restaure de vuelta a producción, (2) eliminarlo cuando el backup expire según su calendario normal de retención, y (3) documentar este enfoque en tu política de retención. El formulario captura esto con una checklist de 'propagación a backup' que queda registrada. Los subencargados son más estrictos — Art. 17(2) RGPD exige al responsable informar a otros responsables/encargados de la solicitud 'teniendo en cuenta la tecnología disponible y el coste', y tu contrato de encargo con cada subencargado (según Art. 28(3)(g)) debería ya exigirle eliminar datos por instrucción. El formulario genera la lista de notificación a subencargados según el alcance del dato (datos de marketing → Klaviyo/Mailchimp/Brevo/MDirector; CRM → Salesforce/HubSpot/Pipedrive/Holded; analítica → GA4, Mixpanel, Amplitude, Segment; soporte → Intercom, Zendesk, Help Scout; pagos → Stripe/Redsys/Bizum); el flujo luego rastrea la confirmación de eliminación de cada subencargado.
Una respuesta conforme incluye: (1) confirmación de recepción en 5 días laborables para operaciones de alto volumen según buena práctica EDPB, con el reloj corriendo desde la recepción; (2) verificación de identidad usando métodos proporcionales, documentada; (3) dentro del plazo regulatorio (30 días RGPD/LGPD; 45 días CCPA; 25 días laborables UK GDPR), o bien la confirmación de eliminación completada o bien una notificación de prórroga única con motivo; (4) la confirmación de eliminación en sí, listando los sistemas donde se eliminó el dato, los sistemas donde aplicaron excepciones de retención con la excepción específica citada, la marca temporal de eliminación y el contacto para consultas de seguimiento; (5) información sobre el derecho a presentar reclamación ante la autoridad de control (AEPD para España, CNIL para Francia, BfDI para Alemania, Garante para Italia, ICO para Reino Unido, DPC para Irlanda, ANPD para Brasil, California Privacy Protection Agency para CCPA). El formulario genera todo esto a partir de los datos del flujo, incluyendo la traza de auditoría con marca temporal. La traza de auditoría es lo que los reguladores realmente piden cuando investigan — la eliminación en sí es la acción; la documentación es la evidencia.

¿Listo para crear formularios que trabajan para ti?

Crea tu primer formulario en minutos. Tus respuestas te lo agradecerán.

Sé de los primerosAcceso anticipado limitadoLo configuras en 2 minutos