Política de retención de datos
Cómo y por cuánto tiempo conservamos los datos personales en IT Drive
Vigente desde: 27 de abril de 2026
1. Alcance
Esta política define los plazos máximos durante los cuales conservamos los datos personales que recogemos a lo largo del proceso de selección y contratación, y los mecanismos por los que esos datos se eliminan o anonimizan al cumplirse el plazo.
Cubre tanto los datos almacenados en la base de datos del portal (Azure SQLite) como los archivos asociados en almacenamiento de objetos (Azure Blob Storage): hojas de vida, copias de documentos de identidad, certificaciones bancarias, NDA y contratos firmados, e imágenes de firmas.
Esta política no cubre la información operativa de servicio (visitas, tickets, fotografías de activos en sitio); esos registros se gobiernan por el contrato de servicio con cada cliente final y por las obligaciones contables aplicables.
Responsable: Vicer IT Consulting — datospersonales@vicer.com.co
2. Categorías de datos
Para fines de retención clasificamos la información en tres grandes categorías:
| Categoría | Ejemplos | Sensibilidad |
|---|---|---|
| Identificación personal (PII) | Nombre completo, email, teléfono, dirección, fecha de nacimiento, número de documento de identidad. | Alta |
| Datos fiscales y bancarios | ID tributario (RUT/SIN/RFC/CUIT), banco, número y tipo de cuenta, copia del documento de identidad y certificación bancaria, NDA y contrato firmados. | Muy alta |
| Metadatos agregados | Id de solicitud, fecha de creación, país, ciudad, estado final (rechazado / contratado / terminado). | Baja |
3. Plazos de retención
| Caso | Plazo | Acción |
|---|---|---|
| Postulante a una vacante que no avanzó (postulación sin actividad). | 3 meses desde la postulación. | Anonimización. |
| Postulante rechazado o que retiró su postulación. | 6 meses desde el rechazo o retiro. | Anonimización (incluye borrado de la hoja de vida). |
| Candidato no avanzó (invitación expirada o registro sin actividad). | 6 meses desde la última actividad. | Anonimización. |
| Candidato rechazado. | 12 meses desde la fecha de rechazo. | Anonimización. |
| Candidato cuyo onboarding se interrumpió tras firmar. | 12 meses desde la última actividad. | Anonimización. |
| Contratista activo. | Mientras dure la relación contractual. | Sin acción — datos conservados para invoicing y cumplimiento. |
| Contratista terminado. | 5 años desde la fecha de terminación, conforme al artículo 28 del Código de Comercio (Colombia) y plazos análogos en otras jurisdicciones LatAm. | Anonimización. |
| Solicitud expresa de eliminación (derecho al olvido). | Atendida en máximo 30 días calendario desde la solicitud. | Anonimización (o rechazo motivado si existe obligación legal de conservación). |
Los meses que excedan obligaciones fiscales activas se prorrogan automáticamente hasta que dichas obligaciones cesen.
4. Mecanismo de anonimización
El portal expone un endpoint administrativo (restringido a rol Super Admin con confirmación textual) que ejecuta atómicamente:
- Eliminación de los blobs sensibles del almacenamiento (CV, documentos de identidad, certificaciones, NDA y contrato firmados, imágenes de firmas).
- Borrado de los registros de documentos cargados.
- Sustitución por valores nulos o tokens neutros de los campos PII y fiscales.
- Registro de fecha y autor de la anonimización.
- Conservación de id, fecha de creación, país, ciudad, status final y timestamps de transición de estado para auditoría y reporting agregado.
El bloqueo de la anonimización cuando el contratista vinculado está Activo o con preaviso previene el borrado accidental durante períodos en los que los datos siguen siendo necesarios para pagos pendientes, cierres fiscales o reportes regulatorios.
5. Eliminación física (hard delete)
La eliminación física —borrado de la fila completa— está reservada al Super Admin y se utiliza exclusivamente para limpiar registros de prueba o cuentas creadas por error. Para datos productivos se prefiere la anonimización porque preserva la trazabilidad operativa.
La eliminación física también borra al usuario de acceso, el Engineer vinculado si no tiene visitas registradas, y todos los blobs asociados.
6. Datos del Engineer (post-contratación)
El registro engineer mantiene únicamente los datos operativos imprescindibles para el funcionamiento del servicio: nombre, identificador, email corporativo, ciudad, país y vinculación a la organización. No almacena copias de documentos personales ni datos bancarios — esos viven en el registro del proceso de contratación y se anonimizan según el plazo correspondiente.
Tras la terminación de un contratista, el registro engineer permanece para conservar la trazabilidad histórica de las visitas y tickets atendidos durante su relación con la empresa, en cumplimiento de las obligaciones contractuales con los clientes finales.
7. Derechos del titular
Cualquier titular de los datos puede solicitar:
- Acceso: copia de los datos personales que conservamos, en formato legible.
- Rectificación: corrección de datos inexactos o desactualizados.
- Eliminación: anonimización anticipada de su registro, salvo cuando exista obligación legal vigente de conservar.
- Portabilidad: copia estructurada de los datos para transferir a otro responsable.
- Oposición al tratamiento, en los términos legales aplicables.
Las solicitudes deben dirigirse a datospersonales@vicer.com.co con asunto "Solicitud de derechos — ITDrive". Plazo máximo de respuesta: 30 días calendario.
8. Revisión
Esta política se revisa anualmente o cuando ocurra alguno de los siguientes eventos:
- Cambio en la regulación aplicable (Habeas Data en Colombia, GDPR / LGPD / PIPEDA en jurisdicciones de operación).
- Cambio sustancial en la arquitectura del portal (nuevas categorías de datos, cambio de proveedor de hosting, cambio de mecanismos de cifrado).
- Solicitud razonada de un titular o autoridad de control.
Última actualización: 27 de abril de 2026.