Table of Contents
Разбиране на запазването на данните в ирландския контекст
Политиката за съхранение на данни е крайъгълен камък на отговорно управление на данни за дружествата, работещи в Ирландия. Тези политики определят колко дълго се съхраняват различните видове данни, мерките за сигурност, прилагани по време на съхранение, и процедурите за безопасно унищожаване, когато изтичат периодите на съхранение. За ирландските предприятия това право не е просто административна задача, това е правно задължение съгласно Общия регламент за защита на данните (GDPR) и Ирландския Закон за защита на данните 2018, и критичен фактор за изграждане на клиентско доверие.
GDPR и Закона за защита на данните 2018
GDPR, който се прилага във всички страни-членки на ЕС, включително Ирландия, определя строги правила за обработване на лични данни. Един от основните принципи на GDPR е ограничаване на орязването: личните данни не трябва да се съхраняват повече от необходимото за целите, за които се обработват. Ирландският закон за защита на данните за 2018 г. допълва GDPR чрез предоставяне на специфични национални разпоредби, като например освобождаване и допълнителни изисквания за някои сектори. Комисията за защита на данните в Ирландия налага тези закони и може да налага глоби до 20 милиона евро или 4% от годишните глобални неохраняващи задължения, които са по-високи за сериозни нарушения.
Ирландските дружества трябва да разглеждат и Директивата за ePrivacy (преведена в ирландското право като регламент за електронното регулиране), който се прилага към електронните съобщителни данни. Това добавя още един слой от сложност, тъй като запазването на данните за движението и местоположението подлежи на строги ограничения, с изключение на конкретни цели като фактурирането или сигурността на мрежата. Неизпълнението на правилата за електронното регулиране може да доведе до отделни действия по правоприлагане от страна на DPC.
Принцип на ограничаване на съхранението
Ограниченията за съхранение означават, че организациите не могат да държат лични данни за неопределен срок на неопределено време, ако това може да бъде полезно по-късно. Всяко събраните данни трябва да имат ясна цел и съответен срок на съхранение. Например автобиографията на кандидата, която не е била успешна в процеса на набиране на персонал, не трябва да се съхранява в продължение на години без валидна обосновка. Ако компанията желае да го запази за бъдещи роли, трябва да бъде получено изрично съгласие. Този принцип изисква дисциплиниран подход към управлението на данни от самото начало на всяка дейност по обработване.
Защо политиките за задържане на данни имат значение
Освен спазването на закона, добре структурираната политика за съхранение на данни предоставя множество бизнес ползи. Ирландските компании, които инвестират в ясни, изпълними политики, намаляват риска, подобряват сигурността и рационализират операциите.
Правно спазване и ограничаване на риска
GDPR член 30 изисква от организациите да поддържат регистър на дейностите по обработване (ROPA). Здравата политика за съхранение на данни е съществен елемент от този запис. Тя показва на регулаторите, че компанията разбира какви данни държи, защо го държи и кога ще бъде изтрита. По време на разследване или одит, след документирано съхранение на графиците може значително да намали риска от глоби. Обратно, компании, които не могат да покажат защитен график за задържане са по-склонни да се изправят пред санкции, както се вижда в няколко решения на DPC, когато прекомерно задържане е фактор.
Сигурност на данните и предотвратяване на нарушения
Като ограничава обема на запазените данни, организациите свиват повърхността си на атака. Ако възникне нарушение, като по-малко данни означават по-малко записи изложени, по-ниска потенциална вреда за субектите на данни и намалена тежест за уведомяване. DPC подчерта, че дружествата трябва да прилагат подходящи технически и организационни мерки за защита на данните, а графикът за задържане на слабите места е доказана организационна мярка. Например, изтриването на данните за плащане на клиенти след задължителния период за финансови записи намалява риска от кражба на данни от плащане при бъдещ инцидент.
Оперативна ефективност и намаляване на разходите
Застраховането на данни струва пари . Независимо дали в Cloud stages, на-предмиси сървър мощност и охлаждане, или административни режийни разходи за архивиране и възстановяване. Завещание данни, особено неструктурирани файлове като стари таблици, имейли, и документи, често се натрупва незабелязано и консумира ресурси. Прилагане на автоматизирани графици за съхранение може да намали разходите за съхранение с 30% или повече. Освен това, по-чисти системи от данни означават по-бързо търсене, по-малко време, прекарано за почистване на данни проекти, и по-лесно спазване на исканията за достъп на субекта (SARs). Ирландските компании, работещи с големи обеми данни, като електронна търговия или Фирми за фина техника, да намерят, че политиките за запазване директно подобряване на тяхната долна линия.
Изграждане на ефективна политика за запазване на данните
Разработването на политика за съхранение на данни, която работи, изисква структуриран подход, а не един-размер-всички шаблони. Ирландските компании трябва да следват процес стъпка по стъпка, за да се гарантира пълнота и правна стабилност.
Стъпка 1: Инвентаризация и матиране на данни
Започнете с провеждане на обширна инвентаризация на данни. Идентифицирайте всички данни, събиращи точки .Website форми, CRM системи, HR файлове, финансови записи, имейл архиви, CCTV записи, и IoT устройства. За всяка категория, документ:
- Какви данни се събират (видове лични данни, специални категории, ако има такива).
- Когато се съхранява (бази данни, клауд платформи, системи на трети страни).
- Който има достъп до него.
- Какви цели служи.
- Дали се споделя с трети страни (например доставчици на заплати, маркетингови платформи).
Много ирландски компании използват инструменти за картиране на данни, за да автоматизират този процес, особено когато се занимават със сложни потоци от данни в множество системи.
Стъпка 2: Определяне на периодите на задържане
След като знаете какви данни имате, решите колко дълго трябва да се съхранява всяка категория. Това решение се ръководи от правни изисквания, бизнес нужди и регулаторни насоки. Например:
- Запитвания за работа: Ирландската книга за устава .Защита на трудовите актове изисква запазване на определени записи поне 3 години след приключване на трудовия стаж; обаче, най-добрата практика често се простира до 7 години, за да покрие потенциалните искове съгласно Устава на ограниченията.
- Финансови записи: Приходите (Ирландски данъчен орган) изискват записи да се съхраняват в продължение на 6 години след края на данъчната година, за която се отнасят.
- Customer data:[ Retain само за толкова дълго, колкото връзката с клиента продължава плюс разумен период за гаранционни искове или правни спорове (често 1 ..3 години след приключване на сметката).
- Здравословни данни: HSE и медицински професионалните органи често препоръчват запазване на досиетата на пациентите за 8 .10 години след последното взаимодействие, с по-дълги периоди за определени видове данни (напр. данни за майчинство 25 години).
От решаващо значение е да се документира правната или бизнес обосновка за всеки период на задържане. Просто приемането на периоди на неизпълнение без обосновка няма да премине регулаторен контрол. DPC очаква графиците за задържане да бъдат калибрирани към конкретната цел на обработката.
Стъпка 3: Създаване на процедури за изтриване
Политиката за задържане е толкова добра, колкото и нейното прилагане. Трябва да определите как данните ще бъдат изтрити сигурно, когато срокът за задържане изтече.
- Постоянно изтриване с помощта на сертифициран софтуер за изтриване (за физически медии като твърди дискове).
- Анонимизиране или псевдонимизация, ако данните могат да продължат да се използват за статистически цели или за научни изследвания, без да се идентифицират лица.
- Безопасно унищожаване на документи на хартиен носител чрез нарязване или изгаряне, със сертификати за унищожаване.
Много системи за управление на бази данни и клауд платформи предлагат вградени правила за задържане, които автоматично прочистват записи въз основа на дати. За архивирани системи, гарантира, че архивирани копия също се придържат към правилата за задържане на старите архивирани данни не трябва да се препроизвеждат изтрити данни. Документирайте процеса на изтриване във вашата ROPA и го тествайте редовно.
Стъпка 4: Документация и ROPA
Запишете всичко. РОПА, изисквана от GDPR член 30, трябва да включва периоди на задържане. Много ирландски компании поддържат допълнение към тяхната OPA, която изброява всяка дейност по обработване, периода на задържане и правното основание за нея. Тази документация е безценна при разглеждането на заявки за достъп до данни за субекта (тъй като можете бързо да идентифицирате дали все още се съхраняват данни) и по време на ДПК инспекции. Дръжте ROPA до момента . Всяка промяна в бизнес процесите трябва да предизвика преглед на графиците за съхранение.
Общи периоди на задържане за ирландски дружества
Въпреки че всяка организация е уникална, в таблицата по-долу са очертани типичните периоди на съхранение за общите категории данни в Ирландия. Винаги се проверява срещу актуални правни консултации и специфични за сектора регламенти.
- Досиета на персонала на работодателя . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Плащане и данъчни записи . 6 години след края на данъчната година (заявление за изплащане).
- Финансови сметки и фактури[ ......................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................................
- Поръчка и данни за договора ... 6 години след края на договора (статут на ограниченията за търговските договори).
- Уебсайт анализи и бисквитки съгласие трупи год. 12 .24 месеца (въз основа на ръководството и бизнес нужди; по-дълго може да изисква обосновка).
- Имейл и кореспонденция ... ... 6 години за имейли, свързани с бизнеса; небизнес имейли изтрити след 1 ... 2 години.
- CVs и приложения за наемане на персонал[ . 12 месеца, ако не са наети; 7 години, ако са наети (като част от файл на персонала).
- Здраве и безопасност по-малко от 10 години (Закон за безопасност, здраве и благосъстояние при работа).
- CTV кадри . 28 .31 дни освен ако инцидент изисква по-дълго задържане.
- Медикални записи (частен сектор) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Ирландските дружества в регулирани сектори като финансови услуги, застраховки или фармацевтични продукти трябва да се придържат към конкретни насоки от техните регулатори (Централна банка на Ирландия, HPRA и др.), които могат да изискват по-дълго запазване.
Предизвикателствата при изпълнението
Дори и с добре проектирана политика, ирландските компании са изправени пред практически пречки. Признаването на тези предизвикателства помага за изграждането на устойчива рамка за съхранение на данни.
Потоци от данни за кръстосаните линии и Brexit
Много ирландски компании имат операции или клиенти в Обединеното кралство. Post-Brexit, Обединеното кралство е трета държава съгласно GDPR, което означава, че прехвърлянето на лични данни изисква подходящи гаранции (като стандартни договорни клаузи или решение за адекватно съхранение). Политиката за съхранение на данни трябва да отчита по-дългите периоди, които понякога се изискват от Обединеното кралство (напр. данъчно законодателство на Обединеното кралство), като същевременно се гарантира спазването на принципа за ограничаване на съхранението на GDPR. Това може да създаде напрежение: данните може да се съхраняват по-дълго за целите на Обединеното кралство, но да бъдат заличени по-рано съгласно правилата на ЕС. Правните съвети са от съществено значение за навигацията на такива конфликти, а графиците за задържане следва ясно да се различават между данните, държани в рамките на различни правни режими.
Скриване на ИТ и неструктурирани данни
Служителите често използват нененеутризирани инструменти за електронна поща, услуги за споделяне на файлове, приложения за сътрудничество, които създават скрити силози на данни. Тази сянка IT прави трудно да се наложат политики за задържане. Неструктурирани данни, като документи, презентации, и електронни таблици, съхранявани в споделени дискове или съхранение на облаци, е особено проблемно, защото тя липсва метаданни и рядко се преразглежда. Ирландските компании могат да ограничат това чрез ограничаване на използването на неодобрени инструменти чрез ИТ политики, използване на инструменти за предотвратяване на загубата на данни (DLP) и прилагане на тагове за класификация на данни. Редовните сканирания за откриване на данни могат да идентифицират сираци или изтекли данни и да задействат изтриване на работни материали.
Поддържане на политиките актуални
Закони и бизнес операции се променят. DPC издава нови насоки, ирландски съдилища предават решения, засягащи защитата на данните, и изисквания за актуализиране на сектор регулаторите. Политика за съхранение на данни, която не се преразглежда редовно бързо ще стане остаряла. Най-добрата практика е да се проведе годишен преглед на целия график за съхранение, и ad-hoc преглед, когато се случи голяма промяна (напр., ново въвеждане на услуги, промяна в процесора на данни, нови регулаторни изисквания).
Най-добри практики и инструменти
Успешното съхранение на данни изисква повече от статичен документ. Изисква се интегриране в ежедневните операции и използването на технологии за последователно прилагане на правилата.
Платформи за автоматизация и управление на данни
Много съвременни бази данни и услуги за управление на облаци (например, Azure, AWS, Google Cloud) предлагат функции за управление на жизнения цикъл, които автоматично архивират или изтриват данни въз основа на възраст. За системи за управление на данни, потребителски скриптове или инструменти за управление на данни на предприятията (като Varonis, собствен Cloud или специализиран софтуер за управление на задържането) могат да бъдат конфигурирани. Интеграцията с идентичност и система за управление на достъпа гарантира, че правилата за съхранение се прилагат във всички магазини за данни. За компаниите, използващи системи за управление на съдържанието като Directus, прилагане на потребителски куки или графици могат да автоматизират задачи за задържане на данни (напр., зачертаване на стари записи на дневници, премахване на неналични данни от потребителя). За повече подробности относно изграждането, вижте DPCs насочване на данните.
Обучение и осъзнаване
Служителите трябва да разберат ролята си в заливането на данни, особено тези, които се занимават пряко с лични данни, като например персонал на HR, екипи за поддръжка на клиенти и представители на продажбите.
- Графикът на компанията и къде да я намерите.
- Как правилно да маркирате или класифицирате данни, така че автоматизираните правила да работят.
- Какво да се прави, ако те се сблъскват с данни, които изглежда са минали периода на задържане.
- Последиците от неспазването на политиките за задържане (дисциплинарни действия, регулаторен риск).
Годишното обучение по защита на данните следва да включва модул за запазване. DPC . DPC . кодове на поведение предоставят полезни образци, които ирландските дружества могат да адаптират.
Редовни одити и прегледи
Одитите не са само за невалидни данни, те са инструмент за непрекъснато подобряване. Графикът тримесечни или полугодишни одити за запазване на данни, за да се провери, че данните се изтриват по график, че новите типове данни се добавят към политиката, и че не са били пропуснати срокове за задържане. Използвайте одитни трупи от изтриващи скриптове, за да демонстрирате съответствие по време на разследвания DPC. Ако се открият аномалии, като например данни, които са налице след неговото задръжка изтичане на срока на валидност . Документ за причината и да предприеме коригиращи действия.
Заключение
Политиката за запазване на данните не е задължително допълнение за ирландски компании; те са основно изискване на GDPR и ирландското право. Освен спазването, добре изработената политика намалява рисковете за сигурността, намалява разходите и рационализира операциите. Като провеждаме обстойна инвентаризация на данните, определяме периоди на запазване, които могат да бъдат защитени, въвеждаме автоматизирано заличаване и редовно извършваме одит на процеса, организациите могат да превърнат правното задължение в стратегическо предимство. Развиващият се регулаторен пейзаж в Ирландия и Европа означава, че това не е еднократна задача.
За по-нататъшно четене се консултирайте с Закон за защита на данните 2018, GDR.eu ръководство и DPC год. официални ресурси за съхранение на данни[.