Política de Retención y Eliminación de Datos

Aureon Financial LLC

((Aplica a Aureon Financial LLC y a cualquier afiliada y entidad relacionada que procesedatos de prestatarios, clientes, socios y empleados).)


1. Propósito

    Esta política establece un marco estructurado para:

  • • Definir estándares de clasificación de datos
  • • Establecer calendarios de retención
  • • Implementar procedimientos de eliminación segura
  • • Garantizar el cumplimiento normativo
  • • Reducir el riesgo legal, financiero y de ciberseguridad

    Esta política operacionaliza los controles de retención y eliminación alineados con:

  • • GLBA (Ley Gramm-Leach-Bliley)
  • • Regla de Salvaguardas de la FTC
  • • Leyes federales y estatales de préstamos al consumidor de EE. UU
  • • Regulaciones aplicables de protección de datos de México y América Latina (donde opera ACP)
  • • Obligaciones contractuales con prestamistas, administradores y burós de crédito

2. Alcance

Esta política aplica a:

  • • Todos los sistemas de Aureon (alojados en la nube, SaaS, puntos de conexión locales)
  • • Sistemas de originación de préstamos
  • • Plataformas de CRM y marketing
  • • Registros contables y de administración
  • • Correo electrónico y comunicaciones
  • • Documentos físicos
  • • Archivos de respaldo
  • • Proveedores externos que procesen datos de Aureon

3. Marco de Clasificación de Datos

Clasificación Descripción Ejemplos Nivel de Protección
Restringida Datos personales/financieros altamente sensibles NSS, fecha de nacimiento, datos bancarios, reportes de crédito, contratos de préstamo Cifrado máximo y retención estricta
Confidencial Información empresarial sensible Contratos, notas de suscripción, acuerdos con socios Cifrado y acceso controlado
Interna Datos operativos no públicos Correos internos, POE Acceso controlado
Pública Información de acceso público Materiales de marketing Sin límites de retención

4. Calendario de Retención

4.1 Registros de Préstamos y Crédito al Consumidor

Tipo de Registro Período de Retención Justificación
Contratos de préstamos fondeados 7 años después del pago total del préstamo Estatuto de limitaciones + auditoría regulatoria
Solicitudes de préstamo (aprobadas) 7 años después del fondeamiento Cumplimiento y defensa ante disputas
Solicitudes de préstamo (denegadas/retiradas) Mínimo 25 meses Cumplimiento con ECOA/Reg B
Reportes de buró de crédito Máximo 2 años Minimización de riesgos
Expedientes de suscripción 7 años Defensa regulatoria

4.2 Datos de Marketing y CRM

ipo de Dato Período de Retención
Prospectos de marketing (sin solicitud) 24 meses desde la última actividad
Registros de miembros de programa de lealtad Duración de la membresía + 5 años
Listas de correo electrónico de marketing Hasta la cancelación de suscripción o 24 meses de inactividad

4.3 Registros Corporativos y Financieros

Tipo de Registro Período de Retención
Registros fiscales 7 años
Registros contables 7 años
Acuerdos con accionistas Permanente
Actas del consejo de administración Permanente
Políticas de cumplimiento Versión superada + 5 años

4.4 Registros de Empleados y Contratistas

Tipo de Registro Período de Retención
Expedientes de personal 7 años después de la terminación
Registros de nómina 7 años
Verificaciones de antecedentes 5 años
Registros de acceso 2 años

4.5 Registros de Seguridad y Tecnología

Tipo de Registro Retención
Registros de acceso al sistema 24 meses
Registros de eventos de seguridad 24 meses
Informes de incidentes 7 años
Archivos de respaldo 90 días rotativos (salvo retención legal)

5. Retenciones Legales

Cuando se anticipe o esté activa una litigación, auditoría, investigación o consulta regulatoria:

  • • La eliminación automática se suspende
  • • Se notifica a los custodios relevantes
  • • La eliminación de respaldos se pausa para los sistemas pertinentes
  • • Se mantiene documentación del alcance de la retención

Nota importante:Solo el Asesor Jurídico General o la Dirección Ejecutiva puede levantar una retención legal.


6. Estándares de Eliminación Segura

6.1 Registros Digitales

    Aureon utilizará:

  • • Borrado criptográfico (para sistemas cifrados)
  • • Sobrescritura conforme a NIST SP 800-88
  • • Protocolos de limpieza segura para la disposición de SSD/HDD
  • • Certificados de destrucción certificados por el proveedor

La eliminación debe dejar los datos irrecuperables.


6.2 Plataformas en la Nube y SaaS

    Los proveedores deben:

  • • Comprometerse contractualmente con la eliminación segura
  • • Proporcionar confirmación de eliminación a solicitud
  • • Mantener procedimientos documentados de destrucción
  • • Purgar las copias de respaldo dentro de los ciclos de retención definidos

El cumplimiento del proveedor debe revisarse anualmente


6.3 Registros Físicos

  • • Destrucción con corte cruzado (estándar mínimo P-4)
  • • Contenedores de destrucción con llave
  • • Proveedores certificados de destrucción de documentos
  • • Registro de destrucción mantenido

7. Derechos de los Titulares de Datos (Cuando Aplique)

Para las jurisdicciones que reconocen derechos sobre los datos, los individuos pueden solicitar:

  • • Access to stored personal data
  • • Corrección de datos inexactos
  • • Eliminación (sujeta a los requisitos legales de retención)
  • • Restricción del procesamiento

Si la eliminación entra en conflicto con los requisitos regulatorios de retención, Aureon:

  • • Restringirá el procesamiento
  • • Conservará únicamente los datos mínimos requeridos
  • • Documentará la base legal para la retención

8. Gestión de Respaldos y Archivos

  • • Respaldos cifrados mantenidos de forma separada de la producción
  • • Retención alineada con el calendario del sistema principal
  • • Purga de respaldos automatizada
  • • Revisión trimestral de la integridad de los respaldos
  • • No se permite la retención indefinida de respaldos

9. Roles y Responsabilidades

Rol Responsabilidad
Dirección Ejecutiva Aprobación de la política
Oficial de Cumplimientor Supervisión y aplicación
Líder de Seguridad de TI Implementación técnica de la eliminación
Operaciones Garantizar el cumplimiento del CRM/Préstamos
Proveedores Externos Cumplimiento contractual

10. Monitoreo y Auditoría

  • • Auditoría anual de retención
  • • Muestreo trimestral de verificación de eliminación
  • • Revisión del cumplimiento del proveedor
  • • Revisión del registro de accesos
  • • Documentación de incidentes

Plazo de corrección: Cualquier desviación debe ser corregida en un plazo de 30 días.


11. Violaciones a la Política

La retención indebida o la eliminación no autorizada puede resultar en:

  • • Acciones disciplinarias internas
  • • Terminación del contrato con el proveedor
  • • Obligaciones de reporte regulatorio

12. Ciclo de Revisión

Esta política será revisada anualmente o ante:

  • • Cambio regulatorio
  • • Lanzamiento de nuevo producto
  • • Expansión a nueva jurisdicción
  • • Cambio tecnológico importante

Resumen Ejecutivo para Uso a Nivel de Consejo

Esta política garantiza que Aureon:

  • • Minimice la exposición a responsabilidades legales
  • • Reduzca la superficie de riesgo cibernético
  • • Mantenga la capacidad de defensa regulatoria
  • • Controle la proliferación de datos
  • • Se alinee con los estándares de cumplimiento financiero de EE. UU. y transfronterizos