Table of Contents
Andmete säilitamise mõistmine Iiri kontekstis
Andmete säilitamise poliitika on Iirimaal tegutsevate ettevõtete vastutustundliku andmehalduse nurgakivi. Need poliitikad määratlevad, kui kaua eri liiki andmeid säilitatakse, säilitamise ajal rakendatavad turvameetmed ja turvalise kõrvaldamise menetlused, kui säilitamistähtajad aeguvad. Iirimaa ettevõtjate jaoks ei ole selle õiguse saamine pelgalt haldusülesanne – see on õiguslik kohustus isikuandmete kaitse üldmääruse (GDPR) ja Iirimaa andmekaitseseaduse 2018 alusel ning kriitiline tegur klientide usalduse loomisel.
GDPR ja andmekaitseseadus 2018
Kõigis ELi liikmesriikides, sealhulgas Iirimaal, kohaldatav GDPR sätestab ranged isikuandmete töötlemise eeskirjad. Üks selle aluspõhimõtteid on ] säilitamise piiramine ]: isikuandmeid ei tohi säilitada kauem, kui on vajalik nende töötlemise eesmärkide saavutamiseks. Iirimaa andmekaitseseadus 2018 täiendab GDPRi, sätestades konkreetsed riiklikud sätted, näiteks erandid ja lisanõuded teatud sektoritele. Iirimaa andmekaitsekomisjon (DPC) jõustab need seadused ja võib tõsiste rikkumiste eest määrata trahve kuni 20 miljonit eurot või 4% ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem.
Iirimaa ettevõtjad peavad samuti kaaluma e-privaatsuse direktiivi (mis on Iiri õigusesse üle võetud kui e-privaatsuse määrused), mida kohaldatakse elektroonilise side andmete suhtes. See lisab veel ühe keerukuse kihi, kuna liiklus- ja asukohaandmete säilitamise suhtes kohaldatakse rangeid piiranguid, välja arvatud konkreetsetel eesmärkidel, nagu arvete esitamine või võrgu turvalisus.E-privaatsuse eeskirjade mittetäitmine võib kaasa tuua DPC-poolse eraldi täitemeetmete võtmise.
Säilitamise piiramise põhimõte
Salvestamise piirang tähendab, et organisatsioonid ei saa isikuandmeid säilitada tähtajatult, kui see võib hiljem kasulik olla. Igal kogutud andmeühikul peab olema selge eesmärk ja vastav säilitamisaeg. Näiteks ei tohiks kandidaadi CVd, mis ei olnud värbamisprotsessis edukas, säilitada aastaid ilma kehtiva põhjenduseta. Kui ettevõte soovib seda säilitada tulevasteks rollideks, tuleb saada selgesõnaline nõusolek. See põhimõte nõuab distsiplineeritud lähenemist andmehaldusele mis tahes töötlemistoimingu algusest peale.
Miks andmete säilitamise poliitika on oluline
Lisaks õigusnormidele vastavusele pakub hästi struktureeritud andmete säilitamise poliitika mitmeid ärilisi eeliseid. Iirimaa ettevõtted, kes investeerivad selgetesse ja jõustatavatesse poliitikatesse, vähendavad riske, parandavad turvalisust ja muudavad toimingud sujuvamaks.
Õigusnormidele vastavus ja riskide maandamine
GDPRi artikkel 30 nõuab, et organisatsioonid peavad pidama arvestust töötlemistoimingute üle. Töökindel andmete säilitamise poliitika on selle kirje oluline osa. See näitab reguleerivatele asutustele, et ettevõte mõistab, milliseid andmeid ta hoiab, miks ta seda hoiab ja millal see kustutatakse. Uurimise või auditi käigus võib dokumenteeritud säilitamisgraafikute olemasolu oluliselt vähendada trahvide ohtu. Seevastu ettevõtted, kes ei suuda näidata kaitstavat säilitamisgraafikut, seisavad tõenäolisemalt silmitsi karistustega, nagu on näha mitmes DPC otsuses, kus liigne säilitamine oli tegur.
Andmete turvalisus ja rikkumiste ennetamine
Iga salvestatud andmetükk on küberkurjategijate potentsiaalne sihtmärk. Säilitatavate andmete mahu piiramisega vähendavad organisatsioonid oma ründepinda. Rikkumise korral tähendab see, et vähem andmeid on paljastatud, andmesubjektidele on väiksem võimalik kahju ja teavituskoormus on vähenenud. Andmekaitseametnik on rõhutanud, et ettevõtted peavad rakendama andmete kaitsmiseks asjakohaseid tehnilisi ja korralduslikke meetmeid ning leebe säilitamisgraafik on tõestatud organisatsiooniline meede. Näiteks vähendab kliendi makseandmete kustutamine pärast finantsandmete seadusjärgset perioodi makseandmete varastamise ohtu tulevikus.
Tegevuse tõhusus ja kulude vähendamine
Andmete salvestamine maksab raha – olgu siis pilvesalvestuse tellimuste, kohapealsete serverite võimsuse ja jahutuse või varundamise ja taastamise halduslike üldkulude näol. Pärandandmed, eriti struktureerimata failid, nagu vanad arvutustabelid, e-kirjad ja dokumendid, kogunevad sageli märkamatult ja tarbivad ressursse. Automaatsete säilitamisgraafikute rakendamine võib vähendada salvestuskulusid 30% või rohkem. Lisaks tähendavad puhtamad andmesüsteemid kiiremaid otsinguid, vähem aega andmete puhastamise projektidele ja lihtsamat vastavust subjekti juurdepääsu taotlustele (SAR). Iirimaa ettevõtted, kes tegelevad suurte andmemahtudega, näiteks e- kaubanduse või fintech- firmad, leiavad, et säilitamispoliitika parandab otseselt nende alu.
Tõhusa andmete säilitamise poliitika väljatöötamine
Töötava andmete säilitamise poliitika väljatöötamine nõuab struktureeritud lähenemisviisi, mitte kõigile sobivat vormi. Iirimaa äriühingud peaksid järgima järkjärgulist protsessi, et tagada täielikkus ja õiguslik usaldusväärsus.
1. samm: andmekogumine ja kaardistamine
Sa ei saa hallata seda, mida sa ei tea. Alusta põhjaliku andmeloendi tegemisest. Identifitseeri kõik andmekogumispunktid – veebilehe vormid, CRM- süsteemid, HR- failid, finantsdokumendid, e- posti arhiivid, CCTV- videod ja asjade interneti seadmed. Iga kategooria kohta kirjuta:
- milliseid andmeid kogutakse (isikuandmete liigid, erikategooriad, kui neid on).
- Kus seda salvestatakse (andmebaasid, pilveplatvormid, kolmanda osapoole süsteemid).
- Kellel on sellele ligipääs.
- Mis eesmärgil see toimib.
- Kas seda jagatakse kolmandate osapooltega (nt palgaarvestuse pakkujad, turundusplatvormid).
Andmete kaardistamine peaks olema osakondadeülene tegevus, millesse on kaasatud juriidilised, IT-, vastavus- ja äriomanikud.Paljud Iiri ettevõtted kasutavad andmete kaardistamise vahendeid selle protsessi automatiseerimiseks, eriti kui tegemist on keerukate andmevoogudega mitmes süsteemis. Põhjalik kaart on aluseks sobivate säilitamisperioodide määramisel.
2. samm: säilitusperioodide kindlaksmääramine
Kui oled teada saanud, milliseid andmeid hoiad, otsusta, kui kaua iga kategooria peab säilima. Seda otsust mõjutavad seadusest tulenevad nõuded, ärivajadused ja regulatiivsed juhised. Näiteks:
- Tööhõiveandmed: ] Iirimaa põhikirjas sätestatud tööhõive kaitse seadused nõuavad teatavate andmete säilitamist vähemalt 3 aastat pärast töösuhte lõppu; siiski ulatub hea tava sageli 7 aastani, et katta võimalikke nõudeid aegumistähtaegade alusel.
- ]Finantsdokumendid: ] Tulu (Iirimaa maksuhaldur) nõuab arvestuse pidamist 6 aastat pärast selle maksuaasta lõppu, millega need on seotud.
- Kliendiandmed: ] Säilitada ainult nii kaua, kui kliendisuhe kestab, millele lisandub mõistlik ajavahemik garantiinõuete või õiguslike vaidluste jaoks (sageli 1–3 aastat pärast konto sulgemist).
- Terviseandmed: ] Tervishoiu- ja terviseamet ning meditsiinitöötajad soovitavad sageli säilitada patsientide andmeid 8–10 aastat pärast viimast interaktsiooni, kusjuures teatud tüüpi andmete puhul on pikemad perioodid (nt rasedus- ja sünnitusandmed 25 aastat).
Oluline on dokumenteerida iga säilitamisperioodi õiguslik või äriline põhjendus. Lihtsalt vaikeperioodide kehtestamine ilma põhjenduseta ei läbi regulatiivset kontrolli. Andmekaitseametnik eeldab, et säilitamisgraafikud on kalibreeritud konkreetse töötlemise eesmärgi järgi.
3. etapp: kustutamisprotseduuride kehtestamine
Säilitamispoliitika on ainult nii hea kui selle jõustamine. Tuleb määrata, kuidas andmed pärast säilitamisaja lõppemist turvaliselt kustutatakse. Valikud on järgmised:
- Püsiv kustutamine sertifitseeritud kustutamistarkvara abil (füüsiliste andmekandjate, näiteks kõvaketaste puhul).
- Anonüümseks muutmine või pseudonümiseerimine, kui andmeid saab jätkuvalt kasutada statistilistel või teadusuuringute eesmärkidel ilma üksikisikuid tuvastamata.
- Paberdokumentide turvaline hävitamine purustamise või põletamise teel koos hävitamise tõenditega.
Digitaalsete andmete puhul on väga soovitatav kasutada automaatse kustutamise skripte. Paljud andmebaasihaldussüsteemid ja pilveplatvormid pakuvad sisseehitatud säilitamise reegleid, mis puhastavad kirjeid automaatselt kuupäevade põhjal. Varundussüsteemide puhul tuleb tagada, et arhiveeritud koopiad vastaksid ka säilitamise reeglitele – vanad varukoopiad ei tohiks kustutatud andmeid uuesti sisestada. Dokumenteeri kustutamisprotsessi oma ROPA- s ja testi seda regulaarselt.
4. etapp: dokumenteerimine ja ROPA
Registreeri kõik. GDPR- i artiklis 30 nõutud ROPA peab sisaldama säilitamisperioode. Paljud Iiri ettevõtted säilitavad oma ROPA lisa, kus on loetletud iga töötlemistegevus, selle säilitamisaeg ja selle õiguslik alus. See dokumentatsioon on hindamatu väärtusega andmesubjekti juurdepääsutaotluste käsitlemisel (kuna on võimalik kiiresti kindlaks teha, kas andmeid säilitatakse endiselt) ja DPC kontrollide ajal. ROPA peab olema ajakohane – kõik äriprotsesside muudatused peaksid käivitama säilitamisgraafikute läbivaatamise.
Iiri ettevõtete ühised säilitamistähtajad
Kuigi iga organisatsioon on ainulaadne, on järgmises tabelis esitatud Iirimaa ühiste andmekategooriate tüüpilised säilitamisperioodid. Kontrollige alati ajakohase õigusnõustamise ja valdkondlike eeskirjade alusel.
- Töötajate toimikud ] – 7 aastat pärast töösuhte lõppemist (hõlmab tööõigust ja nõuete aegumistähtaega).
- ]Payroll and tax records ] – 6 aastat pärast maksuaasta lõppu (tulunõue).
- Finantskontod ja arved] – 6 aastat (äriühingute seadus 2014).
- ]Klient tellimis- ja lepinguandmed ] – 6 aastat pärast lepingu lõppemist (ärilepingute aegumistähtaeg).
- ]Kodulehe analüüsi ja küpsiste nõusoleku logid – 12–24 kuud (põhineb EDPB juhistel ja ärivajadustel; pikem võib nõuda põhjendust).
- E-post ja kirjavahetus ] – 6 aastat äriga seotud e-kirjade puhul; mitteärilised e-kirjad kustutatakse 1-2 aasta pärast.
- CV-d ja värbamistaotlused ] – 12 kuud, kui neid ei palgata; 7 aastat, kui nad on palgatud (töötajate toimiku osana).
- Tervishoidu ja tööohutust käsitlevad andmed ] – 10 aastat (ohutuse, töötervishoiu ja tööheaolu seadus).
- ]CCTV salvestused ] – 28–31 päeva, kui vahejuhtum ei nõua pikemat säilitamist.
- Meditsiinilised andmed (erasektor) ] – 8–10 aastat pärast viimast ravi; rasedus ja sünnitus 25 aastat.
Need tähtajad ei ole ammendavad. Iirimaa reguleeritud sektorites, nagu finantsteenused, kindlustus või farmaatsiaettevõtted, peavad järgima oma reguleerivate asutuste (Iirimaa keskpank, HPRA jne) konkreetseid juhiseid, mis võivad nõuda pikemat säilitamist.
Rakendamisega seotud probleemid
Isegi hästi kavandatud poliitika korral seisavad Iiri ettevõtted silmitsi praktiliste takistustega.Nende väljakutsete tunnistamine aitab luua vastupidavat andmete säilitamise raamistikku.
Piiriülesed andmevood ja Brexit
Brexiti-järgne Ühendkuningriik on GDPRi kohaselt kolmas riik, mis tähendab, et isikuandmete edastamisel tuleb võtta asjakohaseid kaitsemeetmeid (näiteks standardsed lepingutingimused või piisavuse otsus). Andmete säilitamise poliitika peab arvestama pikemaid ajavahemikke, mida mõnikord nõuavad Ühendkuningriigi õigusaktid (nt Ühendkuningriigi maksuõigus), tagades samal ajal GDPRi säilitamispiirangu põhimõtte järgimise. See võib tekitada pingeid: andmeid võib olla vaja hoida kauem Ühendkuningriigi jaoks, kuid varem ELi eeskirjade kohaselt kustutada. Õigusnõustamine on selliste konfliktide juhtimiseks hädavajalik ning säilitamisgraafikutes tuleks selgelt eristada eri õiguskordade alusel hoitavaid andmeid.
Vari IT ja struktureerimata andmed
Töötajad kasutavad sageli sanktsioneerimata tööriistu – personaalseid e- posti kontosid, failijagamisteenuseid, koostöörakendusi –, mis loovad peidetud andmesilosid. See vari IT muudab säilitamise reeglite jõustamise keeruliseks. Struktureerimata andmed, näiteks ühisseadmetes või pilvesalvestuses talletatud dokumendid, esitlused ja arvutustabelid, on eriti problemaatilised, sest neil puuduvad metaandmed ja neid vaadatakse harva üle. Iirimaa ettevõtted saavad seda leevendada, piirates sanktsioneerimata tööriistade kasutamist IT- reeglite abil, kasutades andmekao ennetamise (DLP) tööriistu ja rakendades andmeklassifikatsiooni silte. Regulaarsed andmeotsingud võimaldavad tuvastada orbunud või aegunud andmeid ja vallandada kustutamistööd.
Poliitikate ajakohasus
Andmekaitseametnik annab välja uusi suuniseid, Iirimaa kohtud annavad vastu andmekaitset mõjutavaid otsuseid ja sektori reguleerivad asutused ajakohastavad nõudeid. Andmete säilitamise poliitika, mida regulaarselt läbi ei vaadata, aegub kiiresti. Parim tava on kogu säilitamisaja iga-aastane läbivaatamine ja ad hoc läbivaatamine, kui toimub oluline muutus (nt uue teenuse käivitamine, andmetöötleja muutmine, uus regulatiivne nõue). Anda omandus andmekaitseametnikule või vastavuskontrolli meeskonnale, et tagada poliitika jätkuv kehtimine.
Parimad tavad ja vahendid
Edukas andmete säilitamine nõuab enamat kui staatilist dokumenti, mis nõuab integreerimist igapäevategevusse ja tehnoloogia kasutamist eeskirjade järjepidevaks jõustamiseks.
Automatiseerimise ja andmehaldusplatvormid
Käsitsi kustutamine on veakindel ja jätkusuutmatu. Iiri ettevõtted peaksid investeerima andmehaldusplatvormidesse, mis toetavad automatiseeritud säilitamisgraafikuid. Paljud kaasaegsed andmebaasid ja pilveteenused (nt Azure, AWS, Google Cloud) pakuvad elutsükli haldamise funktsioone, mis automaatselt arhiveerivad või kustutavad andmeid vanuse alusel. Kohapealsete süsteemide puhul saab seadistada kohandatud skripte või ettevõtte andmehaldusvahendeid (nt Varonis, omaCloud või spetsialiseeritud säilitamise haldamise tarkvara). Identiteedi ja juurdepääsu haldussüsteemidega integreerimine tagab, et säilitamisreeglid kehtivad kõigis andmehoidlates. Sisuhaldussüsteemides, nagu Directus, võivad kohandatud konksude või ajakavade rakendamine automatiseerida andmete säilitamise ülesandeid (nt andmete kustutamine: FLT andmete kohta).
Koolitus ja teadlikkus
Isegi parimad automatiseeritud süsteemid ei suuda ületada inimlikke vigu. Töötajad peavad mõistma oma rolli andmete säilitamisel – eriti need, kes töötlevad isikuandmeid otse, näiteks personalitöötajad, klienditoe meeskonnad ja müügiesindajad. Koolitus peaks hõlmama järgmist:
- Ettevõtte säilitamise ajakava ja kust seda leida.
- Kuidas andmeid õigesti märgistada või klassifitseerida, et automaatsed reeglid töötaksid.
- Mida teha, kui nad puutuvad kokku andmetega, mis näivad olevat nende säilitamisajast möödunud.
- Säilitamispoliitika järgimata jätmise tagajärjed (distsiplinaarmeetmed, regulatiivne risk).
Iga-aastane andmekaitsealane koolitus peaks sisaldama säilitamise moodulit.Töötaja tegevusjuhendid pakuvad kasulikke malle, mida Iirimaa äriühingud saavad kohandada.
Korrapärased auditid ja ülevaatused
Auditid ei ole ainult reguleerivate asutuste jaoks – need on pideva täiustamise vahend. Ajastada kvartali- või poolaastaandmete säilitamise auditid, et kontrollida, kas andmed kustutatakse ajakava järgi, et poliitikasse lisatakse uusi andmetüüpe ja et säilitamisperioode ei ole tähelepanuta jäetud. Kasutada kustutamisskriptide auditi logisid, et näidata vastavust DPC- juurdluste ajal. Kui leitakse kõrvalekaldeid, näiteks andmeid, mis on alles pärast säilitamise aegumist, dokumenteerige põhjus ja võtke parandusmeetmeid. Poliitika läbivaatamise ja uuendamise logi näitab ka nõuetekohast hoolsust.
Järeldus
Andmete säilitamise poliitika ei ole Iiri ettevõtete jaoks vabatahtlik lisand, see on GDPRi ja Iiri õiguse põhinõue. Lisaks nõuetele vastavusele vähendab hästi koostatud poliitika turvariske, vähendab kulusid ja muudab toimingud sujuvamaks. Põhjaliku andmete inventuuri, kaitstavate säilitamisperioodide kehtestamise, automaatse kustutamise rakendamise ja protsessi korrapärase auditeerimisega saavad organisatsioonid muuta juriidilise kohustuse strateegiliseks eeliseks. Iirimaa ja Euroopa areneva regulatiivse maastiku tõttu ei ole see ühekordne ülesanne. Pidev läbivaatamine, töötajate koolitus ja tehnoloogiline tugi hoiavad teie ettevõtte nõuete ees ning loovad püsiva usalduse nii klientide, töötajate kui ka reguleerivate asutustega.
Edasiseks lugemiseks vaadake Andmekaitseseadust 2018, GDPR.eu juhendit] ja[DPC ametlikke andmete säilitamise ressursse].