Datuen atxikipena ulertzea Irlandako testuinguruan

Datuak atxikitzeko politikak Irlandan diharduten enpresentzat datu-kudeaketa arduratsuaren giltzarri dira. Politika hauek definitzen dute zenbat denbora gordetzen diren, biltegian aplikatzen diren segurtasun-neurriak eta atxikipen-epeak iraungitzen direnean babes-prozedurak. Irlandako negozioentzat, eskubide hori eskuratzea ez da administrazio-eginkizun bat soilik, Datuen Babeserako Erregelamendu Orokorraren (GDPR) eta 2018ko Irlandako Datuen Babeserako Legearen (GDPR) legezko betebeharra da, eta bezeroaren konfiantza eraikitzeko faktore kritikoa.

GDPR eta Datuen Babeserako Legea 2018

GDPRk, Irlanda barne, EBko estatu kide guztietan aplikatzen denak, datu pertsonalak prozesatzeko arau zorrotzak ezartzen ditu. Oinarrizko printzipioetako bat da storage limitation: datu pertsonalak ez dira gorde behar, prozesatu beharreko xedeetarako beharrezkoak diren baino gehiago. Irlandako Datuen Babeserako Legeak, 2018an, GDPRari, nazio-xedapen espezifikoak eskainiz, salbuespenak eta eskakizun gehigarriak sektore jakin batzuetarako. Irlandako Datuen Babeserako Batzordeak (DPC) lege hauek betearazten ditu eta 20 milioi euroko isunak ezar ditzake urteko edo urteko %4ko urraketa larriak dituzten arren.

Irlandako enpresek ePrivacy direktiba ere kontuan hartu behar dute (Irlandako legera itzulita, ePribatutasun-arau gisa), eta komunikazio elektronikoen datuei aplikatzen zaie. Horrek beste konplexutasun-geruza bat gehitzen du, trafikoa eta kokapen-datuak atxikitzea muga zorrotzei lotuta dagoelako, fakturazio edo sareko segurtasuna bezalako helburu zehatzetarako izan ezik. EPribatutasun-arauak betetzen ez badira, DPCk betearaz ditzake betearazpen-ekintzak.

Biltegi-mugaren printzipioa

Biltegi-mugak esan nahi du erakundeek ezin dituztela datu pertsonalak epe mugagabe batean gorde, gero baliagarri izan daitezkeenik. Bildutako datu guztiek helburu argia eta dagokion atxikipen-aldia izan behar dute. Adibidez, hautagaiaren curriculuma ez litzateke urtetan gorde behar, baliozko justifikaziorik gabe. Enpresak etorkizuneko funtzioetarako gorde nahi badu, baimen esplizitua lortu behar da. Printzipio horrek diziplina-ikuspegia eskatzen du edozein tratamendu-jardueraren hasieratik datuak kudeatzeko.

Zergatik da garrantzitsua datuen atxikipen-politikak

Lege-betebeharretik haratago, datu-erretentsazio-politika ongi egituratu batek hainbat negozio-prestazio ematen ditu. Politika garbi eta betearazgarrietan inbertitzen duten irlandar enpresek arriskua murrizten dute, segurtasuna hobetzen dute eta eragiketak errazten dituzte.

Lege-betetzea eta arriskuaren nahastea

Datuen atxikipen-politika sendoa erregistro honen funtsezko osagaia da. Arautzaileei erakusten die enpresak ulertzen dituela zein datu dituen, zergatik gordetzen duen eta noiz ezabatuko den. Ikerketa edo ikuskaritza batean, atxikipen-planak dokumentatuta egoteak nabarmen murriztu dezake isunen arriskua. Bestalde, atxikipen-planta defensible bat erakutsi ezin duten enpresek zigor gehiago jasan ditzakete, DPCren zenbait erabakitan ikusten den bezala, gehiegizko atxikipena faktore bat zen tokian.

Datuen segurtasuna eta lapurretaren prebentzioa

Gordetako datu guztiak helburu potentzialak dira ziberkriminalentzat. Gordetako datuen bolumena mugatuz, erakundeek eraso-azalera murrizten dute. Ez-betetze bat gertatzen bada, datu gutxiago edukitzeak datu gutxiago izatea, datu-gaiei kalte gutxiago egitea eta jakinarazpen-kargak murriztea dakar. DPCk azpimarratu du enpresek neurri tekniko eta antolaketa-neurri egokiak ezarri behar dituztela datuak babesteko, eta atxikipen-plano mehea antolakuntza-neurri frogatua dela. Adibidez, finantza-erregistroen preskripzio-epearen ondoren bezeroak ezabatzeak lapurtutako datuak etorkizunean ordaintzeko arriskua murrizteko arriskua murrizten du.

Eraginkortasun operatiboa eta kostuen murriztapena

Datuen biltegiratzeak dirua balio du, hodeiko biltegi-harpidetzetan, zerbitzarien energia eta hoztean edo administrazioaren gainbegirada babeskopia eta berreskurapenerako. Datu zaharrak, kalkulu-orri zaharrak, posta elektronikokoak eta dokumentuak bezalako fitxategi egituratuak, sarritan baliabide ezkutuak pilatzen dira eta baliabideak kontsumitzen dituzte. Atxikitze-planifikazio automatizatuak ezartzeak biltegiratze-kostuak % 30 edo gehiago murriztu ditzake. Gainera, datu garbiagoen sistemek bilaketa azkarragoak egiten dituzte, datu-garbiketa proiektuetan gastatutako denbora gutxiago, eta gaien atzipen-eskaerak errazago betetzea (SAR).

Datuen atxikipen-politika eraginkorra eraikitzea

Datuen atxikipen-politika bat garatzeak, egiturazko ikuspegia behar du, ez neurri bakarrekoa, txantiloi osoa. Irlandako enpresek urratsez urrats jarraitu beharko lukete, osotasuna eta legezko soinua bermatzeko.

1. urratsa: datuen inbentarioa eta mapatzea

Ezin duzu kudeatu ez dakizun hori. Hasteko, datu-inbentario oso bat egin behar duzu. Identifika itzazu datu-bilketako puntu guztiak: web-guneko formak, CRM sistemak, giza-baliabideak, finantza-erregistroak, posta elektronikoko artxiboak, CCTV irudiak eta IoT gailuak. Kategoria bakoitzeko, dokumentua:

  • Zer datu biltzen diren (datu pertsonalak, kategoria bereziak, halakorik balego).
  • Non gordetzen den (datu-baseak, hodei-plataformak, hirugarren sistemak).
  • Nork dauka sarbidea?
  • Zertarako balio du?
  • Hirugarrenekin partekatzen den ala ez (adibidez, payroll hornitzaileak, marketin plataformak).

Datuen mapaketa ahalegin bereizia izan behar da, lege, informatika, betearazpen eta negozio-jabeekin zerikusia duena. Irlandako enpresa askok erabiltzen dituzte datuak mapatzeko tresnak prozesu hori automatizatzeko, batez ere sistema anitzetan datu-fluxu konplexuak tratatzeko. Mapa sakon bat da atxikipen-denboraldi egokiak ezartzeko oinarria.

2. urratsa: atxikipen-aldia zehaztea

Zer datu dituzun jakin ondoren, erabaki zenbat denbora gorde behar den kategoria bakoitzean. Erabaki hori lege-eskakizunek, negozio-beharrek eta arau-orientazioek bultzatzen dute.

  • Irlandako Estatutu-Liburuak Enplegua Babesteko Egintzak erregistro jakin batzuk atxikitzea eskatzen du gutxienez 3 urtez enplegu-amaieran; hala ere, praktikarik onena 7 urtera iristen da muga-estatutuaren arabera balizko erreklamazioak estaltzeko.
  • Fanzentzia-erregistroak: Errenazimenduak (Irlandako zerga-agintaritza) sei urtez gorde behar ditu, zerga-urtea amaitu eta gero.
  • Bezeroaren datuak: 1. Bezeroarekiko harremana, bezeroarena, arrazoizko epea, berme-erreklamazioetarako edo legezko auzietarako (normalean, itxi eta 3 urtera).
  • Osasun-datuak: ⁇ ⁇ HSE eta mediku-erakundeek gomendatzen dute pazienteen erregistroak azken elkarrekintzatik 8-10 urtera mantentzea, datu mota jakin batzuetarako epe luzeagoak (adibidez, amatasun-erregistroak 25 urte).

Ezinbestekoa da atxikipen-aldi bakoitzaren legezko edo negozio-puntzioa dokumentatzea. Soilik, justifikaziorik gabe denboraldi lehenetsiak hartzeak ez du arauzko azterketa gaindituko. DPCk espero du atxikipen-planak prozesu zehatzerako kalibratuak izatea.

3. urratsa: Deletion Procedures ezartzea

Datuak gordetzeko politika bere betearazpena bezain ona da. Datuak nola ezabatu behar diren zehaztu behar duzu, atxikipen-aldia iraungi ondoren.

  • Ezabatze iraunkorra, ziurtatutako ezabatze-softwarea erabiliz (euskarri fisikoentzat, disko gogorren antzera).
  • Anonimizazioa edo pseudonimoizazioa datuak estatistika edo ikerketa helburuetarako erabiltzen jarrai badezakete, banakoak identifikatu gabe.
  • Paperezko dokumentuen suntsipen segurua, suntsipen-ziurtagiriekin txikituz edo inzinerazioaren bidez.

Datu-baseak kudeatzeko sistema askok eta hodeiko plataformek erregistroak automatikoki garbitzen dituzten atxikipen-arauak eskaintzen dituzte, datu-baseak kudeatzeko sistema askok eta datu-baseek. Babeskopiak egiteko, ziurtatu fitxategi-kopiak atxikipen-arauei ere atxikitzen zaizkiela, babes-kopia zaharrak ez direla berriro sartu behar ezabatutako datuak. Dokumentuan ROPAko ezabatze-prozesua eta aldizka probatzea.

4. urratsa: dokumentazioa eta ROPA

Dena erregistratu. GDPRren 30. artikuluak eskatzen duen ROPAk atxikipen-aldiak izan behar ditu. Irlandako enpresa askok ROPAren eranskin bat dute, eta tratamendu-jarduera bakoitza, atxikipen-aldia eta horren oinarri legala zerrendatzen ditu. Dokumentazio hau oso garrantzitsua da datuen gaien atzipen-eskaerak (datuen datuak oraindik mantentzen diren azkar identifikatu ahal izango baituzu) eta DPC ikuskapenetan. Mantendu ROPA eguneratuta, negozio-prozesuetako edozein aldaketak atxikipen-planen berrikuspena eragin beharko luke.

Irlandako enpresentzat ohiko atxikipen-aldiak

Erakunde bakoitza bakarra den arren, honako taulak ezartzen ditu normalean gordetzeko epeak Irlandako datu-kategoria komunetarako. Beti egiaztatu legezko aholkularitzaren eta sektoreko arauen aurka.

  • ] Langile-fitxategiak ] - enplegua amaitu eta 7 urtera (lan-legeria eta arau-hausteak jasotzen ditu.
  • [Osaba eta zerga-erregistroak, [Osaba], zerga-urtearen bukaeratik 6 urtera (zazpiko eskakizuna).
  • Fanzentzia-kontuak eta fakturak - 6 urte (2014ko Espainiarren Legea).
  • Bezeroaren ordena eta datuak kontratuz eta kontratuz gero 6 urte kontratua bukatu eta gero (kontratu komertzialetarako muga-egoera).
  • Web gunearen analitika eta cookieen baimenen erregistroak - 12-24 hilabete ( EDPBren orientazioan eta negozio-beharrean oinarrituta; gehiago justifikazioa behar du).
  • Posta elektronikoa eta korrespondentzia: 1 eta 6 urte posta elektronikoetarako; negoziorik gabeko posta elektronikoa, 1 eta 2 urte bitartean ezabatua.
  • ]CV eta kontratazio-aplikazioak - 12 hilabete, ez bada kontratatua; 7 urte, langile-fitxategiaren zati gisa.
  • Osasun eta segurtasun erregistroak, 10 urte (Segurtasuna, Osasuna eta Ongizatea Lan Legean).
  • ]CCTV-ko irudiak: 28-31 egun, gertakari batek denbora gehiago behar ez badu.
  • Erregistro Medikoak (sektore pribatua) - 8-10 urte tratamenduaren azken urteetatik; amatasuna 25 urte.

Epe horiek ez dira oso sakonak. Sektore arautuetako irlandar enpresek, hala nola finantza-zerbitzuak, aseguruak edo farmaziak, beren arautzaileen gida espezifikoari jarraitu behar diote (Irlandako Banku Zentrala, HPRA, etab.), eta horrek atxikipen handiagoa behar du.

Inplementazioaren erronkak

Ondo diseinatutako politikarekin batera, irlandar enpresek erronka praktikoei aurre egin behar diete. Erronka horiek ezagutzeak datu-atxikimenduaren esparru erresilientea eraikitzen laguntzen du.

Mugaz gaindiko datu-fluxuak eta Brexita

Erresuma Batuko enpresa askok eragiketak edo bezeroak dituzte. Brexitaren ondoren, Erresuma Batua hirugarren herrialdea da GDPRren pean, eta horrek esan nahi du datu pertsonalen transferentziak babes egokiak behar dituela (hala nola, kontratu-klausula estandarrak edo egokitasun-erabaki bat). Datuak atxikitzeko politikak kontuan hartu behar ditu batzuetan Erresuma Batuko legeak eskatzen dituen epe luzeagoak (adibidez, Erresuma Batuko zerga-legeria) eta GDPRren biltegiratze-mugaren printzipioa betetzen dela bermatzea. Horrek tentsioa sor dezake: datuak denbora luzeagoan gorde behar dira Erresuma Batuko helburuetarako, baina lehenago ezabatu egin behar dira EBko arauen arabera.

Itzaldu IT eta datu egituratuak

Langileek askotan erabiltzen dituzte tresna ez-arruntak, posta elektronikoko kontu pertsonalak, fitxategiak partekatzeko zerbitzuak, lankidetza-aplikazioak, ezkutuko datuak sortzen dituztenak. Itzal horrek zaildu egiten du atxikitze-politikak ezartzea. Datu egituratuak, hala nola unitate partekatuetan edo hodeian biltegian gordetako dokumentuak, aurkezpenak eta kalkulu-orriak, bereziki problematikoa da, metadatuak falta direlako eta oso gutxitan berrikusten direlako. Irlandako enpresek arindu dezakete tresna ez-erabilera IT politiken bidez, datuen galerak prebenitzeko (DLP) tresnak erabiliz eta datu-etiketak ezartzeko tresnak erabiliz.

Politikak eguneratuta

DPCk orientazio berria, auzitegi irlandarrek erabakiak ematen dituzte datuen babesari eta sektoreko arautzaileek eguneratzeko eskakizunak betetzen dituzten bitartean. Datuak gordetzeko politika bat, aldizka berrikusten ez dena, zaharkitu egingo da. Praktikarik onena da atxikipen-planta osoaren urteroko berrikuspena egitea, eta ad-hoc-en berrikuspena egitea aldaketa handi bat gertatzen denean (adibidez, zerbitzu berria abiarazteko, datuak prozesadorean aldaketa, arau-eskakizun berri bat).

Praktika eta tresna onenak

Datuak ongi atxikitzea dokumentu estatikoa baino gehiago behar da, eguneroko eragiketetan integratzea eta teknologia erabiltzea eskatzen du arauak koherentziaz betearazteko.

Automatizazio eta Datuen Kudeaketarako Plataformak

Eskuzko ezabapena errore-prone eta ez-jasangarria da. Irlandako enpresek datu-kudeaketako plataformetan inbertitu beharko lukete, atxikipen-plangintza automatikoa onartzen dutenak. Datu-base moderno eta hodeiko zerbitzu askok (adib., Azure, AWS, Google Cloud) bizi-zikloaren kudeaketa-eginbideak eskaintzen dituzte, eta automatikoki gordetzen dituzte datuak, eta datuak ezabatzen dituzte, eta, hala nola, sistema lehenetsietan, script pertsonalizatuetan edo enpresa-datuen kudeaketa-tresnak (Varionis, ownCloud, edo atxikipen-kudeaketako software espezializatua) konfigura daitezke. Identitate eta sarbide-kudeaketako sistemekinteligen arauak aplikatzen dituzte, hala nola, erabiltzaile-sareen kudeaketa-sistemetan.

Prestakuntza eta kontzientzia

Sistema automatizaturik onenek ere ezin dute giza errorea gainditu. Langileek ulertu behar dute datuen atxikipenean duten eginkizuna, batez ere datu pertsonalak zuzenean kudeatzen dituztenek, hala nola giza baliabideek, bezeroarentzako laguntza-taldeek eta salmenta-ordezkariek.

  • Enpresaren atxikipen-plana eta non aurkitu.
  • Nola etiketatu edo sailkatu datuak arau automatizatuak funtziona dezan.
  • Zer egin, bere atxikipen-aldia gainditu dela dirudien datuak aurkitzen badituzte.
  • atxikipen-politikak (diziplina-ekintza, arau-arriskua) ez betetzearen ondorioak.

Datuak babesteko urteko prestakuntzak atxikitze-modulu bat izan behar du. DPCren jokabide-kodeek (FLT:0) txantiloiak eskaintzen dituzte, eta enpresa irlandarrak egokitu ahal izango dira.

Auditoretza eta berrikuspen erregularrak

Auditorioak ez dira arautzaileak soilik, etengabeko hobekuntzarako tresna dira. Antolatu hiruhileko edo urteko datuak gordetzeko auditoretzak, datuak egutegian ezabatzen direla egiaztatzeko, datu mota berriak gehituko zaizkio politikari, eta ez da atxikipen-denboraldirik galdu. Erabili kontrol-kopiak ezabatzeko scriptetatik, DPCren ikerketetan bete-beteak direla frogatzeko. Anomaliak aurkitzen badira, adibidez, datuak atxiki ondoren, dokumentatu arrazoia eta ekintza zuzenak egin behar dira. Politika-ebaluazioen eta eguneratzeen erregistroak ere arretaz erakusten du.

Ondorioa:

Datuak atxikitzeko politikak ez dira aukerako gehigarri bat irlandarrentzat, oinarrizko baldintza dira GDPR eta Irlandako legearentzat. Betetze-politikak segurtasun-arriskuak, kostuak eta eragiketak murrizten ditu. Datuen inbentarioa eginez, atxikipen-denboraldiak ezarriz, ezabatze automatikoa ezarriz eta prozesua erregularki ikuskatzen utziz, erakundeek lege-betebehar bat abantaila estrategiko bihur dezakete. Irlandako eta Europako arau-paisaia aldakorrek zeregin hori ez da behin-behinekoa. Etengabeko berrikuspenak, langile eta langile teknologikoek aurrera egiten jarraituko dute, eta langileekin batera, eta bezeroekin batera, eta arautzaileekin batera.

Irakurri gehiago nahi izanez gero, kontsultatu ]Datuak Babesteko Legea 2018, GDPR.eu gida, eta ]DPCren datu-atentaktu ofizialak.