Table of Contents
S' estan entén la conservació de dades en el context irlandès
Les polítiques de retenció de dades són una pedra angular de la gestió de dades responsable per a les empreses operades a Irlanda. Aquestes polítiques defineixen quant de temps es mantenen, les mesures de seguretat aplicades durant l' emmagatzematge, i els procediments per a la gestió de seguretat quan expiraran els períodes de retenció. Per a empreses irlandesos, aquest dret no és simplement una tasca administrativa, és una obligació legal sota el control de Protecció general de dades (GDPR) i la Llei de Protecció de dades irlandesa 2018, i un factor crític en la construcció de clients confiança.
Acta Protecció de dades i PIBA 2018
El PIBR, que s' aplica a tots els Estats membres de la UE incloent Irlanda, estableix regles estrictes per processar les dades personals. Un dels seus principis fonamentals és [[FLT: 0] s' aplica a la limitació [[FLT: 1]: Les dades personals no han de mantenir- se més temps que a partir de les quals es processen. La Llei de Protecció irlandesa 2018 complements per a les disposicions nacionals específiques, com ara l' omissió i els requisits addicionals per a certs sectors. La Comissió de Protecció de dades (DP) en les seves lleis i pot imposar- se fins a 20 milions d' euros o 4% anual que el PIB global sigui més elevat per les violacions de CPU de CPU.
Les empreses irlandes també han de considerar la Directiva ePrive (reposada en la llei irlandesa com a les regulacions iterètiques), que s'aplica a les dades de comunicacions electròniques. Això afegeix una altra capa de complexitat, atès que la retenència del tràfic i les dades de localització estan subjectes a limitacions estrictes excepte a propòsits específics com ara llei o seguretat de la xarxa. El fracàs pot portar a les regles ePrivàtiques a separar les autoritats per part de l'aplicació del PCPPPPPPPPC.
El principi del límit d' emmagatzematge
Limitació d' emmagatzematge significa que les organitzacions no poden mantenir les dades indefinidament en la manca de càlcul podria ser útil després. Cada peça de dades ha de recollir un propòsit clar i un període de retenció corresponent. Per exemple, un candidat que no ha tingut èxit en un procés de reclutament no hauria de ser mantingut durant anys sense una justificació vàlida. Si l' empresa desitja mantenir- lo en futures funcions, cal que s' hagi de consentir explícita. Aquest principi requereix que un enfocament disciplinat per a les dades de gestió de qualsevol activitat del processament.
Per què les polítiques de conservació de dades
Més enllà de la implementació legal, una política ben estructurada de dades dona diversos beneficis de negocis. Les empreses irlandes que inverteixen en polítiques clares, forçables redueix el risc, millorar les operacions de seguretat i la línia de dades.
Comprolisió legal i risc de la Migació
L' article PIB 30 requereix que les organitzacions puguin tenir un registre d' activitats de processament (ROPA). Una política de retenció de dades robusta és un component essencial d' aquest registre. Això demostra als reguladors que les empreses entenen quines dades tenen, per què la tenen, i quan s' esborrarà. Durant una investigació o una auditoria, les planificacions documentades poden reduir significativament el risc de les multes. D' altres empreses que no poden mostrar una planificació de retenció de difamable són més probables a les penes cara, com es veuen en diverses decisions de DPC, on es va ser un factor de retensió excessiva.
Seguretat i Violació de dades
Cada peça de dades desades és un objectiu potencial per als delinqüents cibernètics. Per limitar el volum de dades que tenen les seves dades retenint, les organitzacions encongeixen la seva superfície d' atac. Si una bretxa succeeix, tenir menys dades vol dir menys registres exposats, menys dolor potencial per als temes de dades, i reduir les càrregues de notificació. El DPC ha èmfasi en que les empreses han d' implementar mesures tècniques i pràctiques adequades per a protegir les dades, i una planificació de retensió de retenció és provada. Per exemple, esborrar els detalls del pagament després del període d' estateratiu per a que redueixin el risc de les dades de ser robats en un futur incident.
Reducció de costs i operacionsals Efficencial i de la reducció de costos
Desant dades costs de fons d' emmagatzematge en núvol, en una subscripció d' emmagatzematge, en potència del servidor i la refrigeració, o administratius per a la còpia de seguretat i recuperació. Dades cientides, especialment fitxers no estructurats com antics fulls de càlcul, correus i documents, sovint acumulant recursos i consumen recursos. Entre això, les planificacions automàtiques poden tallar costos pel 30% o més. Addicionalment, els sistemes de dades més ràpids volen dir que les recerques més ràpides, menys temps en projectes de dades netas i el manteniment de les peticions d' accés (pies). Les empreses irlandesos característiques dels volums de dades, com ara el comerç o l' empresa, trobar polítiques de retenció directament milloren les seves línies inferior.
Construir una política de conservació de dades efectiu
Desenvolupant una política de retenció de dades que funciona requereix un enfocament estructurat, no una plantilla de mida única. Les companyies irlandes haurien de seguir un procés pas per pas per assegurar la completa i la soidesa legal.
Pas 1: Dades Inventoris i mapes
No podeu gestionar el que no sabeu. Inicieu fent un inventari de dades complet. Identifica totes les formes de col· lecció de dades punts de col· lecció de servidors de web de dades, sistemes CRM, fitxers financers, arxius de correu electrònic, imatges de càmeres i dispositius IoT. Per cada categoria, document:
- Quines dades es recullen (tipus de dades personals, categories especials si n' hi ha).
- A on es desen (bases de dades, plataformes de núvol, sistemes de tercers).
- Qui té accés a això.
- Quins propòsits serveix.
- Si es comparteixen amb terceres parts (p. ex., els proveïdors de nòmina, plataformes de màrqueting).
El mapatge de dades hauria de ser un esforç de referència a través de la base legal, informàtica, compliments i propietaris de negocis. Moltes empreses irlandesos usen eines de mapatge de dades per a automatitzar aquest procés, especialment quan es tracta de dades complexes es flueix en diversos sistemes. Un mapa complet esdevé la base per establir períodes de retenció apropiades.
Pas 2: Intervals de recuperació
Una vegada sabeu quines dades manteniu, decidiu quant de temps heu de conservar cada categoria. Aquesta decisió està impulsada per requeriments legals, necessitats de negoci i orientació regulador. Per exemple:
- [[FLT: 0] Registres d'ocupació: [[[FLT: 1] L'State Book BookDurments Protecció de les Lleis d'ocupació necessiten la recenció de certs registres durant almenys 3 anys després d'acabar de treball; però, la millor pràctica s'estén a 7 anys per cobrir els potencials a l'State de les despeses.
- [[FLT: 0]Fi registres financers: [[[FLT] Revenue (Irència fiscal) requereix que els registres es mantenen durant 6 anys després del final de l' any fiscal al qual es relacionen.
- [FLT: 0] A mida: [[[FLT: 1] NOueu només durant el temps que dura la relació del client més un període raonable per a les demandes de seguretat o disputes legals (deten 1 dígits3 anys després del tancament del compte).
- [[FLT: 0] Health data: [[[[FLT]] Els cossos professionals i mèdics sovint recomana conservar els registres de pacient durant 810 anys després de l' última interacció, amb períodes més llargs per a certs tipus de dades (p. ex., mdemoïta 25 anys).
És crític documentar la justificació legal o de negocis per a cada període de retenència. Simplement adoptar períodes per omissió sense justificació no aprovarà l' anàlisi regulador. El DPC espera que les planificacions de retenció estiguin calibrades al propòsit del procés específic.
Pas 3: Establir procediments d' esborrat
Una política de retenció només és tan bona com la seva força. Heu de definir com s' esborraran de forma segura quan el seu període de retenció expirarà. Les opcions inclouen:
- Esborrat Permanent usant programari de supressió d' una era (per mitjans físics com discs durs).
- Anominació o pseudo-nyització si les dades poden ser usades per a interessos o propòsits d'investigació sense identificar individus.
- destrucció segura de documents de paper mitjançant triturat o incineració, amb certificats de destrucció.
Els scripts d' eliminació automatitzats són molt recomanables per a les dades digitals. Moltes sistemes de gestió de bases de dades i plataformes de núvol ofereixen regles de re- mitjanació creat automàticament basades en dates. Per sistemes de seguretat, assegureu- vos que les còpies expirades també s' agrupen per a tornar a fer còpies de seguretat antigues no haurien de tornar a eliminar dades. Document El procés d' eliminació del vostre ROPA i provar- lo regularment.
Pas 4: Documentació i ROPA
Enregistrar- ho tot. La ROPA requereix per l' article PIBR 30 ha d' incloure períodes de retenció. Moltes companyies irlandesos mantenen un apèndix a la seva ROPA que llista cada activitat de processament, la seva base de retenció i les bases legals per a això. Aquesta documentació és valuosa quan es tracta de peticions d' accés a les dades de l' assumpte (ja que podeu identificar ràpidament si es mantenen les dades) i durant les inspecció DPPPPPA fins a la data de l' RA qualsevol canvi en els processos de negoci ha de fer una revisió de les planificacions de retenció.
Intervals de retenció comuns per a empreses irlandes
Tot i que cada organització és única, les següents vores de taula són típics períodes de retenció de categories comunes a Irlanda. Verifiqueu sempre la recuperació dels consells legals i les regles específiques del sector.
- [[FLT: 0] Els fitxers personal del personal [[[FLT: 1]] 7 anys després de l' aportació de la ocupació (coverció laboral i estat de limitacions per a les afirmacions).
- [[FLT: 0]Payroll i registres d'impostos [[[FLT: 1]] 6 anys després de la fi de l' any d' impostos (Retornció de l' impostos).
- [[FLT: 0]Fi els comptes financers i els invoices [[[FLT: 1]]] ] 93 6 anys (Acta Companes) 2014.
- [[FLT: 0] Ordre personalitzat i contracte dades [[[FLT: 1]] 6 anys després del final del contracte (stat de limitacions per contractes comercials).
- [[FLT: 0]Websate absions i consentiment de galetes [[[[FLT: 1] 1224 mesos (basat en la guia EDPB i la necessitat de negocis; més temps pot requerir justificació).
- [[FLT: 0Email i correspondència [[FLT: 1]] 6 anys per als correus relacionats amb el negoci; els correus no relacionats s' eliminaran després de 1762 anys.
- [[FLT: 0] CVs i aplicacions de reclutament [[[FLT: 1] 12 mesos si no es contracta; 7 anys si es contracta (com a part del fitxer personal).
- [[FLT: 0] Health i registres de seguretat [[FLT: 1] 10 anys (Safety, salut i Wefrere a la Llei de treball).
- [[FLT: 0]CCTV [[[FLT: 1]] 2831 dies a menys que un incident requereix més retenció.
- [[FLT: 0] Registres medical ( sector privat) [[[FLT: 1]] 810 anys després del darrer tractament; mdecadea 25 anys.
Aquests períodes no són conexius. Les empreses irlandes en sectors regulades com serveis financers, assegurança o farmacèutics han de complir la orientació específica dels seus reguladors ( Bancalter d'Irlanda, HPRA, etc.) que poden requerir més retenció.
Repte en execució
Fins i tot amb una política ben dissenyada, les companyies irlandes s'enfronten a obstacles pràctics, que afecten aquests reptes, ajuda a construir un marc de retenció de dades.
Fluxs de dades de creu i Brexit
Moltes empreses irlandesos tenen operacions o clients en el Regne Unit. Post-Brxit, el Regne Unit és un tercer país amb el PIB R., que vol dir que les transferències de dades personals requereixen una seguretat adequada (com ara les Contraules estàndard del Claus o una decisió d' adequació). Les polítiques de retenció han de tenir en compte els períodes més llargs requerits de vegades per la llei del Regne Unit (p. ex., la legislació dels impostos) que assegura el compliment de la limitació de la limitació de l' emmagatzematge GRRRRRruts. Aquesta tensió pot ser necessària per a mantenir més temps per a propòsits del Regne Unit però que s' han esborrat abans de les regles de la UE. Els consells legals són essencials per a navegar per conflictes, i les despeses de la planificació hauria de distingir clarament entre les dades que tenen el règim.
Ombra i dades no estructurades
Els Employes sovint usen eines no trans-surencibles, comptes de correu amb fitxers, serveis de compartició, aplicacions de col· laboració que creen dades ocultes silos. Aquesta ombra fa difícil imposar polítiques de retenció. Les dades no estructurades, tals com documents, presentacions i fulls de càlcul emmagatzemats a través de dispositius compartits o magatzems de núvol, és particularment problemàtic perquè no hi ha cap comprovació i metadades. Les empreses irlandes poden remofarpar- se usant eines no transvencies mitjançant les polítiques IRI, usant eines de prevenció de dades (LP), implementant dades de classificació. Les dades regulars poden identificar òrfundes o eliminar dades que no siguin desl· l' eliminació i disparar- se.
Conservar les polítiques fins a la data
Les lleis i les operacions de negoci canviaran de forma regular. La millor pràctica és dirigir una revisió anual de tota la planificació de retensió, i una resposta a les decisions que afecten les dades que afecten els requeriments d' actualització de les dades i els reguladors de seguretat. Assignar propietat a un oficial de dades (PO) o un equip per assegurar que la política continuï sent continuada.
Millors exercicis i eines
La retenció de dades amb èxit requereix més d' un document estàtic. Cal integració en operacions diàries i l' ús de la tecnologia per imposar les regles de forma consistent.
Plates de gestió de dades i automatització
L' eliminació manual és una contraprovenció d' errors i no sostenible. Les empreses irlandesos haurien d' invertir en plataformes de gestió de dades que permeten la retenció automàtica de les bases de dades i serveis de núvol moderns (p. ex., Azure, AWS, Google Cloud) ofereixen característiques de gestió de cicles que s' apliquen automàticament a l' edat. Per a la gestió de les fonts de dades, els scripts personalitzats o eines de gestió de dades empresarials (com els de dades, les pròpies tasques de gestió de seguretat o una impressió especial) es poden configurar. Les interfícies d' integració amb sistemes d' identitat i accés a la gestió de la gestió de fitxers que s' apliquen a totes les dades. Per a empreses, useu sistemes de gestió de contingut com ara la gestió directa, implementa els motors de dades a mida o a l' empresa (pex;, les tasques de registre de registre de dades antigues, esborra les dades. Per a l' usuari [CLT] [Cr les dades de l' orientació automàtica [CLT], podeu veure les dades de l' usuari [Cr- les dades de l' orientació automàtica [FLT].] [
Exercici i antelació
Fins i tot els millors sistemes automatistes no poden superar l' error humà. Els Employees han d' entendre el seu paper en la retenció de dades especialment aquells que gestionen dades personals, com ara personal d'HR, equips de suport als clients i representants de vendes. L' entrenament hauria de cobrir:
- La companyia realment retenció i on trobar-la.
- Com classificar o classificar dades correctament per tal que les regles automatin funcionin.
- Què fer si troben dades que semblen passar pel seu període de retenció.
- Les conseqüències de no seguir les polítiques de retenció (acció disciplina, risc regulador).
L' entrenament anual de la protecció de dades ha d' incloure un mòdul en retenció. El DPCPPPPCPOSs [[FLT: 0] codi de conducta [[[FLT: 1] proporciona plantilles útils que les empreses irlandes poden adaptar- se.
Audicions regulars i revisions
Els Audits no són només per als reguladors de les banderes són una eina per a la millora contínua. Planificació de quart o semi- índex de dades per a verificar que les dades s' estan esborrant en el previst, que s' afegeixen nous tipus de dades a la política, i que no s' han ignorat els períodes de retenció. Useu una auditoria dels registres d' esborrat per a mostrar durant les investigacions DP. Si les anomal· lacions es troben a les dades presents després de la seva caducitat, la raó i prendre l' acció correcta. Una política de registre de control i les actualitzacions també mostren la llicència degut.
Conclusió
Les polítiques de retenció de dades no són un impuls opcional per a les empreses irlandes; són un requisit fonamental de la llei PIBR i irlandès. Més enllà de l' administració, una política ben- traçada redueix els riscos de seguretat, els costos i les operacions de flux. En realitzar un inventari de dades complets, establir un inventari de manera rendible, implementar els vostres requeriments d' espera i construir regularment el procés d'auditori, les organitzacions poden convertir l'obligació legal en un avantatge estratègic. El paisatge evolucionat a Irlanda i significa que això no és una tasca única. Continuant, revisar, treballar, treballar amb l' entrenament i ajudar els vostres interessos avançats i construir els clients, els reguladors i els reguladors.
Per a més informació, consulteu la Llei de Protecció [[FLT: 0] Acta Protecció de la protecció 2018[[FLT: 1], la [[FLT: 2] FPR.eu la guia [FLT: 3], i la [[[FLT: 4]]] [DP]] [C[]]]] retenció de dades oficials [[FLT: 5].