Retención eficaz de datos de Microsoft 365: guía completa de implementación

La retención de datos de Microsoft 365 permite a las organizaciones conservar los datos necesarios durante el periodo requerido y eliminar aquellos que ya no son necesarios para ahorrar espacio de almacenamiento. Una retención eficaz y una configuración adecuada de los ajustes de retención de Microsoft 365 ayudan a las organizaciones a utilizar sus entornos de Office 365 de forma racional y a reducir los riesgos operativos y financieros. En esta entrada del blog se explican los principios de retención de datos y de configuración de las políticas de retención y las etiquetas en Microsoft 365.

Backup de Microsoft 365

Backup de Microsoft 365

Utiliza la solución NAKIVO para hacer backup de los datos de Microsoft 365 en Exchange Online, Teams, OneDrive y SharePoint Online, con el fin de garantizar flujos de trabajo ininterrumpidos y un tiempo de inactividad nulo.

Comprender la retención de datos de Microsoft 365

La retención de datos de Microsoft 365 hace referencia a las herramientas y políticas disponibles en Microsoft 365 (anteriormente Office 365) que ayudan a las organizaciones a conservar, gestionar y eliminar datos de acuerdo con los requisitos empresariales, legales o normativos. Los datos se identifican, clasifican y almacenan de la forma deseada durante un periodo específico.

La retención de datos de Microsoft 365 tiene dos objetivos principales:

  • Conservar la información . Garantizar que los datos (correos electrónicos, documentos, chats, etc.) no se pierdan ni se eliminen antes de tiempo.
  • Eliminar información . Garantizar que se eliminen los datos obsoletos o innecesarios para reducir riesgos (como la exposición a auditorías o la detección legal).

La retención se puede aplicar a múltiples servicios de Microsoft 365 y a los datos correspondientes:

  • Exchange Online (correos electrónicos)
  • SharePoint Online (sitios, documentos)
  • OneDrive para la Empresa (archivos de usuario)
  • Microsoft Teams (mensajes de chat y de canales)
  • Yammer, Viva Engage, etc.

Si se aplica una política de retención, se conserva una copia en una ubicación independiente (como la Biblioteca de retención para conservación para SharePoint/OneDrive o la Elementos recuperables carpeta para Exchange), incluso si un usuario elimina un archivo o un correo electrónico. Una vez que expira el período de retención, el elemento se puede eliminar automáticamente. La retención de Microsoft 365 ayuda a cumplir con la normativa (como el RGPD, la HIPAA o las regulaciones de la SEC) y reduce el riesgo al eliminar adecuadamente los datos antiguos.

Los ajustes de retención se pueden ajustar de modo que, cuando un usuario elimine contenido, el contenido original se copie automáticamente a una ubicación diferente. Si se configura una política de retención para un contenedor de mayor tamaño, los objetos más pequeños que se encuentran dentro de dichos contenedores, como buzones de correo, sitios de SharePoint, etc., heredan las políticas de retención de nivel superior.

En la tabla siguiente, puede ver qué tipos de contenido de Microsoft 365 se pueden conservar.

Tipo de contenido Política de retención Etiqueta de retención
Correo electrónico de Exchange + +
Sitios de SharePoint + +
Cuentas de OneDrive + +
Grupos de Microsoft 365 + +
Carpetas públicas de Exchange +
Mensajes de canales de Microsoft Teams +
Chats de Microsoft Teams +
Mensajes de canales privados de Microsoft Teams +
Mensajes de la comunidad de Yammer +
Mensajes de usuarios de Yammer +

Si hay conflictos en la configuración, se aplican los siguientes principios de retención de Microsoft 365 en este orden:

  1. La retención tiene prioridad sobre la eliminación.
  2. Prevalece el periodo de retención más largo.
  3. Lo explícito tiene prioridad sobre lo implícito en lo que respecta a las eliminaciones.
  4. El período de retención más corto prevalece cuando se especifica la eliminación.

A continuación se explican estos cuatro principios.

  1. La política de retención n.º 1 elimina el contenido después de 1 año y la política de retención n.º 2 retiene el contenido durante 2 años. El período de retención es más largo para la política n.º 2 y, en consecuencia, se aplica el período de retención de 2 años. Cuando expira el período de retención de 2 años, los datos se eliminan de acuerdo con la política n.º 1.
  2. Se aplican dos políticas de retención y una etiqueta de retención a un elemento.
    • La política de retención n.º 1 está configurada para conservar los datos durante 1 año.
    • La política de retención n.º 2 está configurada para conservar los datos durante 5 años.
    • La etiqueta de retención está configurada para conservar los datos durante 2 años.

    La política de retención n.º 2 tiene el periodo de retención más largo en este escenario y, por lo tanto, el elemento se conserva durante 5 años.

  3. Se aplican una política de retención y una etiqueta de retención a un elemento.
    • La política de retención n.º 1 está configurada para eliminar un elemento después de 1 año.
    • La etiqueta de retención n.º 1 está configurada para eliminar un elemento después de 2 años.

    La etiqueta de retención se aplica explícitamente al elemento y, como resultado, este se elimina después de 2 años.

  4. Se aplican dos políticas de retención a un elemento.
    • La política de retención n.º 1 está configurada para eliminar un elemento después de 1 año.
    • La política de retención n.º 2 está configurada para eliminar un elemento después de 2 años.

    En este escenario, prevalece el plazo más corto y el elemento se elimina después de 1 año.

Herramientas integradas de retención de datos de Microsoft 365

Las políticas de retención y las etiquetas de retención son las principales funciones utilizadas para la gestión de los datos. Permiten a las organizaciones conservar información importante durante un periodo determinado (incluso si los usuarios la eliminan) y/o eliminar automáticamente la información después de que ya no sea necesaria.

Etiquetas de retención

Las etiquetas de retención te permiten aplicar ajustes de retención específicos a elementos individuales, como un correo electrónico, un documento o un chat de Microsoft Teams. Los usuarios pueden aplicar las etiquetas manualmente. Además, los administradores pueden configurar la aplicación automática en función de determinadas condiciones (como palabras clave, información confidencial o ubicaciones).

Los principales objetivos de las etiquetas de retención son:

  • Aplicar reglas de retención personalizadas a contenido específico (por ejemplo, «Conservar durante 7 años y, a continuación, eliminar»).
  • Clasificar la información en función de las necesidades empresariales o de cumplimiento normativo (por ejemplo, «Registros financieros», «Contratos con clientes»).

Por ejemplo, un usuario puede etiquetar un contrato importante con un cliente para que se conserve durante 7 años, incluso si el documento se mueve o se le cambia el nombre.

Políticas de retención

Las políticas de retención aplican automáticamente reglas de retención a grandes conjuntos de contenido sin que los usuarios tengan que hacer nada. El objetivo principal de las políticas de retención de Microsoft 365 es proteger los datos a nivel de contenedor (buzones de correo, sitios de SharePoint, cuentas de OneDrive, chats de Microsoft Teams, etc.). Las políticas son ampliables para miles de usuarios y ubicaciones, y pueden utilizarse para establecer reglas universales como «Conservar todos los correos electrónicos durante 5 años» o «Eliminar los mensajes de chat de Teams después de 1 año». Con las etiquetas de retención, puede aplicar políticas de retención a elementos específicos, como correos electrónicos o documentos. Después de su publicación, los usuarios pueden añadir etiquetas de retención a su contenido.

Las principales diferencias entre las políticas y las etiquetas son:

  • Las políticas de retención son más amplias y automáticas.
  • Las etiquetas de retención son más detalladas y específicas para cada elemento.

Las políticas y etiquetas de retención de Microsoft 365 funcionan conjuntamente para garantizar el cumplimiento normativo y la gestión del ciclo de vida.

Configurar una política de retención para todo el buzón es más eficaz que hacerlo para cada correo electrónico de forma individual. Al mismo tiempo, algunos correos electrónicos pueden marcarse individualmente con etiquetas de retención si deben conservarse durante más tiempo.

eDiscovery y retención por juicio

eDiscovery es una función especial de Microsoft 365 que le ayuda a buscar, identificar, conservar y exportar contenido relacionado con casos legales o investigaciones. Microsoft eDiscovery se puede utilizar para múltiples fines:

  • Buscar y recopilar correos electrónicos, archivos, chats y otra información en todo Microsoft 365.
  • Sujetar datos durante un procedimiento judicial (de este modo, los datos no se pueden eliminar, ni siquiera mediante políticas de retención).
  • Exportar pruebas para su revisión legal.

Por ejemplo, si una empresa se enfrenta a una demanda, los administradores pueden utilizar eDiscovery para bloquear los correos electrónicos y documentos relevantes, con el fin de garantizar que no se puedan eliminar y poder presentarlos como pruebas.

La retención por juicio es una función especial, destinada principalmente a los buzones de correo de Exchange Online, que conserva todo el contenido del buzón, incluidos los elementos eliminados y editados. Una vez aplicada la retención por juicio, nada de lo que hay en el buzón se elimina de forma permanente, independientemente de las acciones habituales de eliminación. eDiscovery y la retención por juicio se utilizan para la protección jurídica y la gestión de pruebas.

La retención por juicio se suele utilizar en los siguientes casos:

  • Congelar el contenido del buzón de un usuario de forma indefinida o hasta que se elimine la retención.
  • Aunque los usuarios eliminen los correos electrónicos, estos permanecen ocultos pero se pueden recuperar.
  • Se utiliza a menudo durante litigios o auditorías en curso.

Por ejemplo, si un empleado está siendo investigado, puede aplicar una retención por juicio a su buzón para garantizar que todos los correos electrónicos (enviados, recibidos o eliminados) se conserven tal y como estaban. Las políticas de retención, las etiquetas, el eDiscovery y la retención por juicio se complementan entre sí para proporcionar una gobernanza completa de los datos en todo Microsoft 365.

Configuración de políticas de retención de datos en los servicios de Microsoft 365

Puede configurar las políticas de retención de Microsoft 365 en la interfaz web proporcionada. Veamos cómo crear una política de retención en Office 365.

  1. Acceda al portal de Microsoft Purview abriendo el enlace:

    https://purview.microsoft.com

  2. En la página principal del portal de Purview, vaya a Soluciones > Gestión del ciclo de vida de los datos .

    Opening Data Lifecycle Management

  3. Haga clic en Políticas > Políticas de retención . En esta página puede ver, editar y crear políticas de retención de Microsoft 365. Haga clic en + Nueva política de retención para crear una nueva política.

    How to create retention policy in Office 365

  4. Se abrirá un nuevo asistente para crear una política de retención de Microsoft 365. Introduzca un nombre y una descripción para la política. Haga clic en Siguiente en cada paso del asistente para continuar.

    Entering a name and description for the new policy

  5. Elija el tipo de política de retención de Microsoft 365 que desea crear ( Estática o Adaptativa ). En este ejemplo, seleccionemos Estática .

    Choosing the type of retention policy

  6. Elige dónde aplicar esta política de retención de Microsoft 365. Las opciones principales son:
    • Buzones de Exchange
    • Sitios clásicos y de comunicación de SharePoint
    • Cuentas de OneDrive
    • Buzones y sitios de grupos de Microsoft 365

    Selecciona Buzones de Exchange para configurar una política de retención de correo electrónico de Microsoft 365.

    Otras opciones son:

    • Carpetas públicas de Exchange
    • Mensajes de los canales de Microsoft Teams
    • Chats de Microsoft Teams e interacciones con Copilot
    • Mensajes de los canales privados de Microsoft Teams
    • Mensajes de la comunidad de Yammer
    • Mensajes de los usuarios de Yammer

    Choosing the needed content types

  7. Decida si desea conservar el contenido, eliminarlo o ambas cosas. Seleccione una de las tres opciones:
    • Conservar los elementos durante un período específico.
    • Conservar los elementos indefinidamente.
    • Eliminar los elementos solo cuando alcancen una antigüedad determinada.

    Al conservar elementos durante un período específico, seleccione el período y cuándo debe comenzar. Además, puede elegir qué hacer al final del período de conservación.

    Configuring a policy to delete or retain items

  8. Revise la política de conservación de Microsoft 365 y, si todo es correcto, haga clic en Enviar .

    Reviewing settings and finishing

  9. Si todo se ha configurado correctamente, debería ver un mensaje indicando que ha creado con éxito una política de conservación. Haga clic en Listo para finalizar el asistente y cerrar esta ventana.

    A new Office 365 retention policy was created

Etiquetas de retención

La configuración de las etiquetas de retención es diferente de la configuración de las políticas de retención.

  1. Abre el portal de Microsoft Purview, ve a Datos Gestión del ciclo de vida y haz clic en Etiquetas de retención . En esta página, puedes ver, editar y crear etiquetas. Haz clic en + para crear una nueva etiqueta de retención de Microsoft 365.

    Configuring a retention label

  2. Se abrirá un nuevo asistente para crear una etiqueta de retención de Microsoft 365. Introduce el nombre y la descripción de la etiqueta de retención. Haga clic en Siguiente en cada paso del asistente para continuar.

    Entering a name and description

  3. Defina una de las configuraciones disponibles para la etiqueta de retención:
    • Conservar los elementos indefinidamente o durante un período específico.
    • Aplicar acciones después de un período específico.
    • Limitarse a etiquetar los elementos.

    Retention label settings in Microsoft 365

  4. Defina el período de retención. Especifique la duración del período de retención y cuándo debe comenzar.

    Defining the retention period

  5. Elige qué ocurre cuando finaliza el período de retención:
    • Eliminar los elementos automáticamente.
    • Iniciar una prueba de 90 días para activar una revisión de eliminación.
    • Cambiar la etiqueta.
    • Ejecutar un flujo de Power Automate.
    • Desactivar los ajustes de retención.

    Choosing what happens after the retention period

  6. Revisa los ajustes de tu etiqueta de retención de Microsoft 365 y, si todo es correcto, haz clic en Crear etiqueta .

    Reviewing the settings and finishing

  7. Deberías ver un mensaje indicando que se ha creado tu etiqueta de retención. Después de eso, debe poner esta etiqueta a disposición de los usuarios de su organización y seleccionar una de las siguientes opciones:
    • Publicar esta etiqueta en las ubicaciones de Microsoft 365.
    • Iniciar una prueba de 90 días para aplicar automáticamente etiquetas a contenido específico.
    • No hacer nada.

    Haga clic en Hecho para continuar.

    A Microsoft 365 retention label is created

  8. Se abrirá el asistente adicional para publicar etiquetas en su organización de Microsoft 365. Elige las etiquetas que deseas publicar. Selecciona una etiqueta de retención de Microsoft 365 creada previamente y haz clic en Siguiente .

    Choosing labels to publish in Office 365

  9. Elige el tipo de política de retención que deseas crear. Selecciona Estática o Adaptativa . Ten en cuenta que se requiere un Suscripción a Microsoft E5 plan o equivalente para utilizar la opción Adaptativa.

    Choosing the type of retention policy

  10. Elige dónde publicar las etiquetas:
    • Todas las ubicaciones. Incluye contenido del correo electrónico de Exchange, grupos de Office 365, OneDrive y documentos de SharePoint.
    • Déjame elegir ubicaciones específicas.

    Choosing where to publish labels

  11. Introduce el nombre de tu política con etiquetas de retención. Si lo deseas, puedes introducir una descripción.

    Entering the name and description of the policy

  12. Comprueba la configuración de tu etiqueta y lee la descripción sobre cómo se aplican las etiquetas. Pulsa Enviar cuando estés listo para continuar y finalizar.

    Publish the Microsoft 365 retention label

  13. Deberías ver un mensaje indicando que tu etiqueta de retención se ha publicado. Haga clic en Listo para finalizar.

    The Microsoft 365 retention label was published

Después de eso, los usuarios pueden asignar etiquetas de retención a objetos específicos. En el ejemplo siguiente, puede ver cómo asignar una etiqueta de retención a un mensaje de correo electrónico en Microsoft 365 Outlook Online.

  1. Seleccione el mensaje de correo electrónico.
  2. Haga clic en el icono de los tres puntos , haga clic en Opciones avanzadas > Asignar política y seleccione una etiqueta de retención en la sección correspondiente.

    Applying a Microsoft 365 retention label to a specific item

Errores habituales que hay que evitar en la retención de datos de Microsoft 365

Al configurar las políticas de retención de datos de Microsoft 365, las organizaciones suelen cometer errores comunes que pueden acarrear riesgos legales, normativos y operativos. Analicemos estos errores y veamos cómo evitarlos.

Retención excesiva: conservar los datos durante demasiado tiempo

En ocasiones, las organizaciones conservan los datos mucho más tiempo del necesario, ya sea por precaución («por si acaso los necesitamos») o porque no se han establecido reglas claras de caducidad. Esto puede acarrear graves riesgos legales, ya que los datos antiguos pueden ser objeto de divulgación durante los procesos judiciales, aunque sean irrelevantes. Otro problema es el aumento de los costes de almacenamiento, ya que los datos innecesarios consumen recursos de almacenamiento. Un mayor volumen de datos ralentiza y complica las tareas de búsqueda, cumplimiento normativo y gobernanza, lo que conduce a una gestión de datos más compleja.

Para evitar la retención excesiva:

  • Defina períodos de retención claros basados en los requisitos empresariales, legales y normativos.
  • Establezca fechas de caducidad para los diferentes tipos de datos (por ejemplo, 7 años para los contratos, 1 año para los chats, etc.).

Retención insuficiente: eliminación prematura de datos

En ocasiones, las organizaciones configuran los ajustes de retención de tal forma que se eliminan accidentalmente datos importantes antes de que sea legalmente seguro hacerlo. Estas acciones provocan infracciones normativas, como el incumplimiento de las leyes de retención de datos (p. ej., RGPD, HIPAA, reglas de la SEC), lo que puede acarrear multas elevadas. Además, la pérdida de registros valiosos provoca interrupciones en la actividad empresarial, lo que puede dañar las relaciones con los clientes o causar problemas operativos. La falta de registros en un litigio puede debilitar gravemente la defensa jurídica.

Para evitar una retención insuficiente, considere las siguientes medidas:

  • Consulte a los equipos jurídicos y de cumplimiento normativo para conocer los requisitos mínimos de retención.
  • Implemente un enfoque de «retención antes de la eliminación»: primero, retenga los datos durante el periodo requerido y, a continuación, permita su eliminación.

Aplicación inconsistente de las políticas

Los ajustes de retención no se aplican de forma coherente a todos los usuarios, equipos, departamentos o cargas de trabajo (como SharePoint o Exchange). Esto provoca brechas de cumplimiento, ya que algunos datos se retienen correctamente, mientras que otros datos críticos no. Los usuarios desconocen qué reglas se aplican, lo que da lugar a errores manuales y confusión. Los organismos reguladores pueden considerar esta inconsistencia como un incumplimiento y un fallo en las auditorías.

Para evitar la aplicación inconsistente de las políticas:

  • Utilice políticas de retención centralizadas y automatizadas siempre que sea posible (aplicarlas a nivel de contenedor o de servicio).
  • Revise y audite periódicamente los ajustes de retención para garantizar la cobertura y la coherencia.
  • Documente claramente su enfoque de gobernanza de datos y forme a los equipos pertinentes.

Retención de datos de Microsoft 365 frente a backups: por qué necesita ambas cosas

Aunque la retención de datos y los backups puedan parecer similares a primera vista, sus fines son diferentes. Ambas son necesarias para proteger plenamente los datos de una organización.

Retención de datos

Las políticas de retención de Microsoft 365 están diseñadas para controlar el tiempo que se conservan los datos en cumplimiento de requisitos legales, normativos u organizativos. Conservan o eliminan el contenido de forma sistemática.

Funciones de la retención en Microsoft 365:

  • Conservar los datos durante el periodo exigido por la ley (por ejemplo, 7 años).
  • Eliminar automáticamente los datos cuando ya no sean necesarios.
  • Mantener el contenido eliminado oculto para los usuarios, pero disponible para el eDiscovery.
  • Diseñado principalmente para el cumplimiento normativo (RGPD, HIPAA, SOX, etc.).

Limitaciones de la retención de Microsoft 365:

  • Esta función no crea una copia de backup tradicional (copia almacenada por separado).
  • Los datos pueden perderse si se corrompen, se sobrescriben accidentalmente o si un usuario los elimina sin una política de retención.
  • Las políticas de retención no permiten restaurar fácilmente los datos a su estado original de forma masiva (por ejemplo, recuperar un sitio o un buzón de correo completo). (después de un ataque de ransomware).

Protección de datos y recuperación

Las soluciones de copia de seguridad (tanto de terceros como las nativas de Microsoft) crean copias independientes de los datos que se pueden restaurar rápidamente.

Funciones de las soluciones de protección de datos:

  • Protección contra el borrado accidental, el ransomware, la corrupción de datos y los ataques maliciosos.
  • Recuperación completa de buzones de correo, cuentas de OneDrive, sitios de SharePoint, conversaciones de Microsoft Teams, etc.
  • Almacenamiento de copias de backup fuera del entorno de producción (para una verdadera resiliencia).

Limitaciones de las soluciones de protección de datos:

  • Las copias de seguridad no suelen hacer cumplir reglas de cumplimiento normativo como «conservar este documento durante 7 años».
  • Las copias de seguridad se centran en la recuperación, no en la conservación legal de los datos.

Deberías plantearte utilizar tanto la retención de datos de Microsoft 365 como las copias de seguridad porque:

  • Sin retención : Podrías eliminar o perder accidentalmente datos importantes desde el punto de vista legal, lo que te expondría a multas por incumplimiento normativo.
  • Sin backups : Podría perder todos los datos a causa de un ciberataque, un error de sistema o un borrado masivo accidental, y no poder recuperarlos de forma eficaz.

En resumen:

Retención – «Controlamos y conservamos los datos que debemos mantener o eliminar con el paso del tiempo».

Copias de seguridad – «Podemos recuperar rápidamente cualquier cosa que hayamos perdido o destruido».

Por lo tanto, se recomienda configurar los ajustes de retención de Microsoft 365 y hacer backups de los datos de Microsoft 365 con regularidad.

Cómo ayuda NAKIVO con la protección de datos de Microsoft 365

NAKIVO Backup & Replication es una solución integral de protección de datos que admite el backup de Microsoft 365. La solución de NAKIVO ofrece ajustes avanzados de retención para los backups de Microsoft 365 y de otras plataformas compatibles. Puede configurar el tiempo de almacenamiento de puntos de recuperación específicos y establecer múltiples reglas de conservación para cada job de backup. Una de las estrategias más racionales es implementar el Política de conservación de datos de GFS.

De esta forma, se conservan más puntos de recuperación nuevos (los más recientes) y menos antiguos. Este enfoque le permite ahorrar espacio de almacenamiento y recuperar datos de los que se han realizado backups en diferentes periodos. Los ajustes de retención en NAKIVO Backup & Replication hacen que la protección de datos de Microsoft 365 sea más fiable. Si se eliminan datos en el entorno de Microsoft 365 debido a una configuración incorrecta de las políticas de retención nativas de Office 365 o a ciberataques, puedes recuperarlos a partir de las copias de seguridad creadas con la solución NAKIVO.

Puedes almacenar las copias de seguridad en la nube y en almacenamiento local (en las propias instalaciones). Las copias de seguridad están cifradas y pueden hacerse inmutables para garantizar una protección óptima contra el ransomware. Los datos de Microsoft 365 se pueden recuperar de forma granular en el origen o en una ubicación personalizada.

Conclusión

Las políticas de retención y las etiquetas de Microsoft 365 son útiles para configurar durante cuánto tiempo debe almacenarse cada tipo de datos y cuándo debe eliminarse. La forma más habitual de configurar los ajustes de retención es mediante la interfaz web del portal de Microsoft Purview. Para evitar posibles problemas, se recomienda evitar tanto la retención excesiva como la insuficiente al configurar las políticas. Las prácticas recomendadas incluyen configurar el backup de Microsoft 365 con NAKIVO Backup & Replication, además de los ajustes de retención nativos de Microsoft 365.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar ningún dato de tarjeta de crédito.

Artículos recomendados