Plazos de conservación de las denuncias en la UE
Los plazos de conservación de las denuncias en la UE van de tres meses a diez años. Chipre borra una denuncia tres meses después de cerrarse el caso. España permite a una empresa conservarla durante diez años. Once Estados miembros no fijan ningún plazo. Los datos proceden de nuestro informe de 2026 sobre la Directiva europea de protección de los denunciantes, que compara las 27 leyes nacionales. Aquí tienes cuánto tiempo debes conservar una denuncia en cada país, y qué hacer allí donde la ley no dice nada.
Datos clave
- La conservación va desde 3 meses en Chipre hasta 10 años en España.
- Once Estados miembros no fijan ningún plazo, así que decide el RGPD.
- Cinco años es el plazo fijo más habitual, elegido por ocho Estados.
- El plazo puede empezar a contar en la recepción, al cierre o en un momento que la ley nunca precisa.
- La propia directiva no fija ningún plazo de conservación.
¿Cuánto tiempo hay que conservar una denuncia?
La Directiva europea de protección de los denunciantes no fija ningún plazo de conservación. Solo dice que los datos personales se conserven no más tiempo del necesario. Así que cada país cubrió el vacío a su manera. Quince Estados eligieron una cifra clara. Bélgica fijó varias, una por región. Los otros once no fijaron ninguna.
España encabeza la lista con un límite máximo de diez años. Cuando no hay investigación posterior, borra la denuncia a los tres meses. Ocho Estados eligieron cinco años: Austria, Chequia, Finlandia, Italia, Lituania, Portugal, Rumanía y Eslovenia. Cuatro eligieron tres años: Alemania, Estonia, Polonia y Eslovaquia. Suecia conserva una denuncia dos años. Chipre es el plazo más corto, con borrado a los tres meses del cierre del caso.
Fuente: WeMoral, 2026 Report on Whistleblower Directive Transposition Across the EU, p. 20.
La tabla siguiente muestra cada plazo fijo y el momento en que empieza a contar. Los once Estados sin plazo establecido aparecen después.
| País | Plazo de conservación | Cuándo empieza a contar |
|---|---|---|
| 5 años | Última operación de tratamiento | |
| 3 meses | Tras el cierre, 1 año después de cualquier procedimiento | |
| 5 años | En la recepción | |
| 3 años | Tras la respuesta | |
| 5 años | A la llegada | |
| 3 años | Cierre del caso, prorrogable | |
| 5 años | Resultado final | |
| 5 años, mínimo | Última resolución | |
| 3 años | Fin del año tras el seguimiento | |
| 5 años, mínimo | Sin definir, más los procedimientos pendientes | |
| 5 años | En el registro | |
| 3 años | En la entrega | |
| 5 años | Fin del procedimiento | |
| 10 años, máximo | Sin especificar, 3 meses si no hay investigación | |
| 2 años | Al cierre |
Fuente: WeMoral, 2026 Report on Whistleblower Directive Transposition Across the EU, p. 20.
«La directiva no fija ningún plazo de conservación. Solo pide que los datos personales se conserven no más tiempo del necesario y proporcionado, y once Estados miembros lo dejaron exactamente ahí.»
WeMoral, 2026 Report on Whistleblower Directive Transposition Across the EU, p. 19
Donde no se fija plazo de conservación, toma el relevo el RGPD
Once Estados no indican ninguna cifra: Bulgaria, Croacia, Dinamarca, Francia, Grecia, Hungría, Irlanda, Letonia, Luxemburgo, Malta y los Países Bajos. Bélgica es un duodécimo caso aparte, con una regla distinta en cada región. Que no haya plazo fijo no significa conservar para siempre. Traslada la decisión al RGPD.
La regla de limitación del plazo de conservación del RGPD dice que los datos personales solo se conservan mientras lo exija la finalidad. En una denuncia, esa finalidad es tramitar el caso y defenderse frente a cualquier reclamación posterior. Así que en Dinamarca, Francia, Irlanda y Luxemburgo tú fijas tu propio plazo y lo justificas. Bulgaria remite a un reglamento de protección de datos. Croacia se apoya en su ley general de archivos. Grecia conserva el expediente hasta que terminan los procedimientos. Aquí es donde una política de conservación por escrito demuestra su valor. Nuestras guías sobre cómo responder a una denuncia y qué hacer con una denuncia cubren los pasos de tramitación que deciden cuándo puede detenerse el reloj.
| País | Qué se aplica en su lugar |
|---|---|
| Varía según el instrumento, desde la duración de la relación laboral hasta 10 años | |
| Fijado por un reglamento de la autoridad de protección de datos | |
| Se aplica la ley general de archivos | |
| Solo lo necesario y proporcionado | |
| Solo lo necesario y proporcionado | |
| Se conserva hasta que terminan los procedimientos | |
| 5 años, pero solo en el sistema del defensor del pueblo | |
| Solo lo necesario y proporcionado | |
| La ley no indica plazo ni inicio | |
| Solo almacenamiento seguro y minimización de datos | |
| No se indica el inicio del cómputo | |
| Solo el deber de registro |
Fuente: WeMoral, 2026 Report on Whistleblower Directive Transposition Across the EU, p. 19.
¿Cuándo empieza a contar el plazo de conservación?
El número de años es solo la mitad de la respuesta. Unos mismos cinco años pueden significar plazos de conservación muy distintos, según cuándo empiece a contar. Cuatro Estados lo inician cuando llega la denuncia: Chequia, Finlandia, Rumanía y Eslovaquia. El plazo corre antes de que nadie haya mirado el caso. Nueve Estados lo inician una vez tramitado el caso: al cierre, con el resultado final o con la última resolución. Dos Estados no lo dicen con claridad.
Fuente: WeMoral, 2026 Report on Whistleblower Directive Transposition Across the EU, p. 20.
Esta es la trampa para una empresa presente en más de un país. Dos reglas de cinco años no son la misma regla. Austria cuenta su plazo desde la última vez que tocas el expediente, de modo que reabrir un caso puede retrasar la fecha de borrado. Polonia cuenta desde el fin del año en que terminó el seguimiento. España vincula el borrado a si hay o no investigación posterior, y Portugal deja el inicio sin definir y añade encima los procedimientos pendientes. Si mantienes un único archivo para todos los países, tienes que cumplir a la vez el inicio más temprano y el fin más tardío.
Diseña una única política de conservación para todos los países
La mayoría de las empresas quieren una sola regla, no 27. Para lograrlo, diseñas pensando en el Estado más estricto de tu mapa. Eso significa el suelo más alto y el techo más bajo al mismo tiempo. Portugal y Lituania fijan sus cinco años como mínimo, así que no puedes bajar de ahí. Los diez años de España son un máximo, así que allí no puedes subir más. Chipre exige el borrado a los tres meses. Una empresa presente a la vez en España y Chipre necesita dos políticas distintas para el mismo tipo de registro.
Cómo transpusieron 27 Estados miembros la Directiva (UE) 2019/1937 y en qué siguen sin coincidir sus leyes en materia de multas, anonimato, plazos y protección.
Consigue el informe completo gratisAnota el plazo, vincúlalo al expediente del caso y deja constancia de por qué lo elegiste. Eso es lo que exige el RGPD, y es lo que buscará un auditor. Los artículos sobre la legislación nacional de España, Suecia y Alemania ofrecen la redacción exacta en los dos extremos y en el punto medio.
Fija el reloj de conservación una vez y déjalo correr
La conservación es la parte silenciosa de un programa de denuncias. Rara vez sale a relucir hasta que llega una auditoría o una solicitud de datos, y entonces sale a relucir rápido. Una denuncia guardada un año de más es un problema de RGPD. Una denuncia borrada un año antes de tiempo es un problema de pruebas. El camino seguro es fijar el plazo por país, asociarlo a cada caso y borrar en la fecha prevista sin que nadie tenga que acordarse. WeMoral aplica la regla de cada país a cada denuncia y la elimina cuando vence el plazo, de modo que el archivo se mantiene legal por sí solo. Revisa las filas de tus países antes de fijar una única cifra para todos ellos.
Especialista en cumplimiento centrado en políticas y flujo interno de información. Escribe sobre normativa de la UE, casos célebres y sistemas de denuncia.