Nueve carpetas que nadie vuelve a abrir
Pensemos en una situación hipotética, aunque habitual en cualquier proceso de selección mexicano de cierta escala: una vacante recibe diez candidaturas, y las diez avanzan lo suficiente como para generar un expediente propio —currículum, copia de identificación, referencias contactadas, y en algunos casos resultados de una verificación de antecedentes—. Al final del proceso, la empresa contrata a una sola persona. El expediente de esa persona sigue un curso claro: pasa a integrar su legajo laboral. Los otros nueve, sin embargo, suelen quedar donde estaban: en una carpeta compartida, en el sistema del área de Recursos Humanos o en el servidor de la consultora que gestionó el proceso, sin que nadie vuelva a preguntarse, una vez cerrada la vacante, qué pasa con esa información ni durante cuánto tiempo debería seguir ahí.
La pregunta no es menor. Esos nueve expedientes contienen, en muchos casos, exactamente el mismo tipo de información sensible que la de la persona contratada: una identificación oficial, datos de contacto, referencias de terceros y, en procesos más exhaustivos, resultados de verificaciones que pueden incluir antecedentes o situación crediticia. La diferencia es que, para esas nueve personas, la finalidad que justificó recabar y verificar esos datos —cubrir esa vacante específica— ya se cumplió, y no se cumplió a su favor.
Lo que la ley mexicana exige, en principio
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente en su versión reformada desde marzo de 2025, resuelve esta pregunta con un principio claro, aunque menos específico de lo que muchas áreas de Recursos Humanos asumen. El artículo 10 de la ley establece que, cuando los datos personales dejen de ser necesarios para el cumplimiento de las finalidades previstas en el aviso de privacidad que les dio origen, deberán ser suprimidos, previo un bloqueo que permita conservarlos únicamente para efectos de determinar eventuales responsabilidades derivadas de su tratamiento. En otras palabras: la ley no dice "conserve los datos de un candidato no seleccionado durante seis meses" ni ningún plazo fijo equivalente; dice que, una vez que la finalidad original —en este caso, evaluarlo para una vacante concreta— se agotó, el dato debe bloquearse y, después, eliminarse.
A esto se suma el derecho de cancelación, uno de los cuatro derechos ARCO que la misma ley reconoce a cualquier titular de datos personales: cualquier candidato puede solicitarle a la empresa que elimine su información cuando considere que ya no existe una razón legítima para conservarla, con las excepciones que la propia ley contempla —por ejemplo, cuando subsiste una obligación legal o contractual que exige mantener el registro—. Para el caso de un candidato que no fue contratado, esas excepciones rara vez aplican: no hay, en general, ninguna relación contractual vigente ni una obligación legal específica que exija retener su currículum o los resultados de su verificación una vez cerrado el proceso.
Un principio claro, una práctica más difusa
El problema, en la práctica, no es que la ley sea ambigua sobre el principio: es que delega casi por completo en cada organización la tarea de definir cuándo, exactamente, una finalidad "dejó de ser necesaria". La propia guía que el entonces INAI publicó para el sector de Recursos Humanos reconoce esta brecha de manera indirecta: se limita a indicar que las áreas de Recursos Humanos deben "verificar de acuerdo a la normatividad aplicable" si existen plazos de conservación, sin establecer ella misma ningún plazo concreto para los expedientes de candidatos no seleccionados. La definición del límite temporal, entonces, queda en manos de cada empresa, y no siempre con el mismo criterio.
Los propios avisos de privacidad para candidatos que distintas empresas con operación en México publican de manera pública reflejan esa misma indefinición: rara vez especifican un plazo concreto de conservación para quienes no resultan seleccionados, y en cambio sí suelen ser explícitos en un punto distinto, que conviene destacar como una buena práctica real y verificable: tratar el uso de esos datos para contactar al candidato en procesos de selección futuros como una finalidad secundaria, separada de la finalidad primaria de evaluarlo para la vacante original, que requiere su consentimiento expreso y que puede revocarse en cualquier momento. Es, en los hechos, el reconocimiento de que "ya tengo tu información, por si surge otra vacante" no es la misma finalidad que "te evalué para este puesto específico", y de que la primera no puede darse por sobreentendida solo porque la segunda ya fue autorizada.
Lo que esa acumulación representa, más allá del cumplimiento normativo
Conservar expedientes de candidatos no seleccionados sin un criterio claro de vigencia no es solo una cuestión de cumplimiento formal con el artículo 10 de la ley: es, además, una acumulación de información sensible que no cumple ninguna función activa para la empresa y que, sin embargo, sigue representando una superficie de exposición en caso de un incidente de seguridad. Una identificación oficial, un domicilio o el resultado de una verificación de antecedentes de alguien que nunca llegó a trabajar en la organización no le genera a esa empresa ningún beneficio operativo mientras permanece archivado; si ese archivo se ve comprometido, en cambio, sí le genera una responsabilidad, tanto respecto de la persona cuyos datos se expusieron como frente a la autoridad competente en materia de protección de datos personales en posesión de particulares, hoy la Secretaría Anticorrupción y Buen Gobierno, tras la desaparición del INAI en mayo de 2025.
Esto no significa que toda conservación de datos de candidatos sea, por definición, indebida. Existen razones legítimas para mantener cierta información por un período determinado: documentar que el proceso de selección se llevó a cabo conforme a criterios objetivos, en caso de que surja un reclamo por discriminación o trato desigual, es una de ellas, y es, de hecho, la misma lógica que permite el bloqueo previsto en el artículo 10 para efectos de determinar responsabilidades. La diferencia entre esa conservación acotada y justificada, y la acumulación indefinida "por si acaso", es precisamente que la primera tiene un propósito identificable y, en teoría, un plazo asociado a ese propósito, mientras que la segunda no tiene ninguno de los dos.
Proporcionalidad también después del proceso de selección
Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones, no se agota en el momento de contratar: incluye también qué sucede con la información de las personas que no fueron contratadas. "La pregunta que debería hacerse cualquier empresa no es solo qué información necesita para evaluar a un candidato, sino durante cuánto tiempo, después de cerrado el proceso, sigue teniendo una razón legítima para conservar esa información", señala Guido Schenone, Comercial & Growth Manager de Validato. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos de verificación como estructurados en función del rol y la finalidad de cada dato solicitado, sin que esto implique que la compañía defina por cuenta propia los plazos de conservación de ninguna empresa, responsabilidad que corresponde a cada organización conforme a su propio aviso de privacidad y a la legislación vigente.
La pregunta que debería tener respuesta antes de archivar
El artículo 10 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares no deja dudas sobre el principio: un dato debe eliminarse, previo bloqueo, cuando la finalidad que justificó recabarlo ya se cumplió. La duda que persiste, en la práctica de buena parte de las empresas mexicanas, es más concreta: ¿cuándo, exactamente, se cumplió esa finalidad para alguien que no fue contratado? Para RR.HH., Legal y Seguridad, la pregunta que vale la pena resolver antes de que esa carpeta de candidatos no seleccionados siga creciendo no es cuánta información conviene guardar por si acaso, sino si existe, hoy, una respuesta clara y documentada sobre durante cuánto tiempo esa información sigue siendo necesaria, y qué pasa con ella el día en que deje de serlo.
Fuentes y marco normativo consultado
- - Ley Federal de Protección de Datos Personales en Posesión de los Particulares, texto vigente desde el 21 de marzo de 2025, art. 10 (principio de conservación: supresión previo bloqueo cuando los datos dejan de ser necesarios para las finalidades del aviso de privacidad) y arts. 24-25 (derecho de cancelación y excepciones)
- - Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI, hoy extinto), "Guía para la elaboración del aviso de privacidad en el sector de Recursos Humanos", sobre la remisión a la normatividad aplicable para definir plazos de conservación de expedientes
- - Avisos de privacidad públicos para candidatos de empresas con operación en México (ejemplo revisado: Nissan Mexicana), sobre el tratamiento de la finalidad de contacto para procesos de selección futuros como finalidad secundaria sujeta a consentimiento expreso y revocable
- - Decreto de reforma administrativa que extinguió al INAI (mayo de 2025) y transfirió sus funciones en materia de datos personales en posesión de particulares a la Secretaría Anticorrupción y Buen Gobierno
- - Validato, descripción de servicios de Background Screening y Human Risk Management estructurados por rol: https://validato.ch/mx-es/human-risk