Сколько укажешь в своём соглашении на обработку ПД - столько и можно, если это в адекватных рамках.
Типа если ты пишешь в своём соглашении, что ты будешь хранить персональные данные незарегистрированного клиента ещё 25 лет после выполнения заказа - это очень вероятно посчитают неправомерным.
Пока клиент к тебе не придёт с желанием их удалить.
Требования хранить данные не меньше какого-то срока нет.
Тоесть в принципе, если тебе достаточно для выполнения своей работы продержать данные пару минут - можешь хранить их пару минут.
Это всётаки не закон яровой)