Персональные данные нужно удалять, когда истек срок их хранения, достигнута цель обработки, субъект отозвал согласие или прямо попросил об удалении. По закону на это дается срок до 30 дней. Удаление должно быть необратимым - данные пропадают из всех систем, где хранились, а не просто перемещаются в корзину или архив.
На практике это значит пройтись по всем местам, где данные могли осесть: основная база или CRM, резервные копии, экспортированные Excel-файлы у сотрудников, бумажные договоры и анкеты. Резервные копии - отдельная сложность: их не всегда можно удалить точечно, поэтому многие компании прописывают в положении об обработке, что данные в бэкапах уничтожаются при следующей плановой перезаписи архива.
Если данные все еще нужны для статистики или аналитики, но по ним больше не нужно определять конкретного человека, вместо удаления применяют обезличивание - убирают имя, контакты и другие идентифицирующие признаки, оставляя только обезличенные показатели. Это законная альтернатива удалению, если сами данные не подлежат обязательному уничтожению по конкретному основанию.
Факт удаления стоит фиксировать - актом или хотя бы записью в журнале, с датой и основанием. При проверке это прямое доказательство, что компания выполняет требования закона, а не просто хранит все подряд бессрочно. Без такой фиксации доказать факт своевременного удаления постфактум почти невозможно.